</>Ангел Земсков.dev← На главную
главная / проверка роскомнадзора по персональным данным
// гайд · контроль и проверки

Проверка Роскомнадзора по персональным данным: как проходит и как подготовиться

Материал обновляется · последняя редакция: 2026

Штраф за персональные данные почти никогда не прилетает «просто так» — между нарушением и постановлением всегда стоит проверка. При этом большинство операторов представляет её как выездной визит с папками, хотя на практике значительная часть контроля происходит удалённо: по сайту, реестру операторов и поданному уведомлению. Этот гайд — о том, как проверка Роскомнадзора устроена, что у вас спросят и что успеть сделать до того, как придёт запрос.

›

Коротко. Контроль бывает дистанционным (сайт, реестр, уведомление, жалобы) и с запросом документов. Спрашивают почти всегда одно и то же: политику обработки, согласия, приказ об ответственном, перечень данных и подтверждение мер защиты. Подготовка сводится к пяти шагам, и почти всё в них — разовая настройка, которую нельзя сделать задним числом за день до ответа.

// посмотреть на себя со стороны
Проверьте, что регулятор видит о вас прямо сейчас

Первое, куда смотрят, — открытые данные. @rknhelper_bot по ИНН покажет, есть ли вы в реестре операторов, подано ли уведомление об обработке и не числится ли сайт в блокировках, — то есть ровно ту картину, с которой начинается любой интерес к оператору.

Проверить в @rknhelper_bot →
// содержание
  1. Когда бизнес попадает в поле зрения Роскомнадзора
  2. Виды контроля и поводы для проверки
  3. Что запрашивают при проверке
  4. Как подготовиться к проверке: 5 шагов
  5. Чем заканчивается проверка
  6. Частые ошибки
  7. Частые вопросы (FAQ)

Когда бизнес попадает в поле зрения Роскомнадзора

Проверка Роскомнадзора по персональным данным начинается не с визита, а с несоответствия, которое видно снаружи. Компания активно собирает заявки через сайт, но в реестре операторов её нет. Уведомление подано пять лет назад и не совпадает с тем, что происходит сейчас. На сайте нет политики обработки или форма отправляет данные без согласия. Всё это фиксируется дистанционно — без предупреждения и без вашего участия.

Вторая большая группа поводов — внешние сигналы: жалоба субъекта персональных данных, сообщение об утечке, публикация базы. Здесь внимание к оператору возникает само, и проверка идёт уже не «в общем порядке», а по конкретному эпизоду. Поэтому обычная логика «нас никто не проверял, значит всё в порядке» не работает: отсутствие проверки говорит только о том, что повод ещё не появился.

Виды контроля и поводы для проверки

Формы контроля различаются по тому, нужно ли вообще участие оператора. Ниже — рабочая карта: что бывает, из-за чего начинается и на что смотрят.

Форма контроляТипичный поводНа что смотрят
Дистанционное наблюдениеОткрытые источники, мониторинг сайтовСайт, политика, формы, cookie-баннер
Сверка с реестромОбработка есть, записи оператора нетУведомление об обработке, сведения в реестре
Проверка по жалобеОбращение субъекта персональных данныхОснование обработки, согласие, ответ на обращение
Реакция на инцидентСведения об утечке персональных данныхУведомления за 24 и 72 часа, меры защиты
Профилактические мерыПлановая работа регулятораДокументы оператора, порядок обработки
Запрос документовЛюбое из оснований вышеПакет документов и срок ответа

Порядок и виды контрольных мероприятий периодически меняются вместе с правилами государственного контроля, поэтому таблицу стоит читать как карту сценариев, а не как перечень процедур с фиксированными сроками. Что не меняется — так это набор объектов внимания: реестр, сайт, документы, меры защиты и поведение при инциденте.

Что запрашивают при проверке

Перечень предсказуем: это те самые обязанности оператора персональных данных, только со стороны проверяющего. Ниже — что просят чаще всего и где разобрано, как это подготовить.

Что запросятЧто проверяют по сутиКак подготовить
Уведомление об обработкеСтоите ли на учёте и актуальны ли сведенияКак подать уведомление
Запись в реестре операторовСовпадение реестра с реальной обработкойПроверка по ИНН
Политика обработки ПДнНаличие, публикация и соответствие практикеКак составить политику
Формы согласийЗаконное основание обработки данныхСогласие на обработку
Приказ об ответственномКто отвечает за организацию обработкиОтветственный за обработку
Меры защиты данныхЧто реально внедрено, а не задекларированоЧек-лист мер защиты
Порядок действий при утечкеГотовность уложиться в 24 и 72 часаПлан реагирования
Состояние сайтаПолитика по ссылке, согласие у форм, cookieСоответствие сайта 152-ФЗ
›

Обратите внимание: проверяют не наличие файлов, а совпадение документов с реальностью. Политика, в которой перечислены цели обработки, каких у вас нет, и согласие «оптом на всё» выглядят хуже, чем короткий, но честный пакет. Документы, написанные под запрос за один вечер, тоже обычно заметны.

Как подготовиться к проверке: 5 шагов

Подготовка к проверке Роскомнадзора — это не аврал по факту запроса, а настройка, которую делают один раз и поддерживают. Порядок одинаково работает и для интернет-магазина, и для сервиса, и для ИП.

  1. Проверьте себя глазами Роскомнадзора. Начните с того, что регулятор видит без визита к вам: есть ли запись в реестре операторов, подано ли уведомление об обработке персональных данных, актуальны ли в нём сведения, не числится ли сайт в блокировках. Это открытые данные, и именно расхождение в них чаще всего становится поводом для внимания к компании.
  2. Соберите пакет документов оператора. Подготовьте то, что запрашивают в первую очередь: политику обработки персональных данных, формы согласий, приказ о назначении ответственного за организацию обработки, внутренние регламенты и перечень обрабатываемых данных. Документы должны совпадать с реальной обработкой, а не быть скачанным шаблоном.
  3. Приведите в порядок сайт. Сайт — самая проверяемая часть, потому что смотреть его можно удалённо и без вашего участия. Убедитесь, что политика опубликована по прямой ссылке, у форм есть отдельная галочка согласия, работает cookie-баннер, а данные из форм не уходят туда, о чём вы не предупредили пользователя.
  4. Зафиксируйте меры защиты данных. Организационные и технические меры нужно не только применять, но и уметь показать: разграничение доступа, парольные политики, резервные копии, журнал доступа к данным, обучение сотрудников. На проверке ценится подтверждаемая практика, а не устные заверения о том, что «доступ только у своих».
  5. Назначьте ответственного за коммуникацию и подготовьте план. Определите заранее, кто получает запрос регулятора, кто собирает ответ и в какой срок. Туда же встраивается план реагирования на утечку: если инцидент случится, уведомить Роскомнадзор нужно в течение 24 и 72 часов, и разбираться с ролями в этот момент уже поздно.
›

Если запрос уже пришёл — порядок тот же, но начинать нужно с срока ответа: пропущенный срок сам по себе становится отдельным нарушением. Проверить статус в реестре и блокировку сайта можно за минуту, а вот подача уведомления об обработке требует времени, поэтому её не стоит откладывать до первого письма.

// проверка статуса за 30 секунд
Не знаете, как ваш бизнес выглядит для регулятора?

Отправьте боту ИНН — @rknhelper_bot покажет, есть ли запись в реестре операторов, подано ли уведомление об обработке персональных данных и не заблокирован ли сайт. Это первый шаг подготовки к проверке: сразу видно, какие расхождения регулятор может увидеть без единого запроса к вам.

Проверить в @rknhelper_bot →

Чем заканчивается проверка

Исходов несколько, и они сильно различаются по цене. В лёгком варианте оператор получает предупреждение или предписание устранить нарушение к определённому сроку — это шанс закрыть вопрос без денежных последствий. В тяжёлом — составляется протокол, и дальше речь идёт об ответственности по статье 13.11 КоАП РФ.

Отдельная история — утечка персональных данных: для юридических лиц здесь действуют крупные, в том числе оборотные штрафы, а состав нарушения может дополниться нарушением сроков уведомления, если о случившемся не сообщили в Роскомнадзор вовремя. Конкретные суммы и составы разобраны в гайде о штрафах за персональные данные — сверяйте их с действующей редакцией КоАП, они пересматривались.

Практический вывод простой: результат проверки определяется не тем, что вы скажете на проверке, а тем, что было сделано до неё. Наличие документов, мер защиты и готового плана реагирования и есть тот материал, из которого складывается добросовестность оператора.

Частые ошибки

  • Считают, что проверка — это обязательно выезд, и не следят за тем, что видно дистанционно.
  • Не подали уведомление об обработке — расхождение с реестром заметно без проверки.
  • Уведомление подано давно и не обновлялось, хотя обработка изменилась.
  • Документы есть, но написаны по шаблону и не совпадают с реальной обработкой.
  • Меры защиты применяются «на словах», подтвердить их нечем.
  • Пропускают срок ответа на запрос — и получают отдельное нарушение сверху.
  • Готовят пакет документов задним числом уже после получения запроса.
  • Нет ответственного за коммуникацию — письмо регулятора теряется в общей почте.

Общий знаменатель тот же, что и в остальных материалах кластера: соответствие откладывают «до первой проверки». Но подготовка занимает несколько дней разовой работы, а  штрафы за персональные данные и разбирательство после инцидента стоят кратно дороже.

Читайте также

  • Обязанности оператора персональных данных — полный чек-лист того, что проверяют по пунктам.
  • Реестр операторов персональных данных: проверка по ИНН — первое, что смотрит регулятор.
  • Как подать уведомление в Роскомнадзор об обработке персональных данных — если записи в реестре нет.
  • Как привести сайт в соответствие 152-ФЗ — самая проверяемая дистанционно часть.
  • Как избежать штрафа за утечку: чек-лист мер защиты — что показывать как реальные меры.
  • План реагирования на утечку персональных данных — готовность к инциденту заранее.
  • Штрафы за персональные данные — цена нарушений, найденных на проверке.
  • Оборотный штраф за утечку персональных данных — самый дорогой сценарий для юрлица.

Частые вопросы

01Как проходит проверка Роскомнадзора по персональным данным?+
Контроль бывает разным: от дистанционного наблюдения (регулятор смотрит сайт, реестр операторов и открытые источники) до запроса документов и выездных мероприятий. В типовом сценарии оператору направляют запрос с перечнем документов и сведений об обработке персональных данных, дают срок на ответ, изучают материалы и по итогам оформляют результат — от профилактической меры до протокола о нарушении. Конкретный порядок и сроки зависят от вида контрольного мероприятия и действующих правил проверок.
02Какие документы запрашивает Роскомнадзор при проверке?+
Базовый набор одинаков почти всегда: политика обработки персональных данных, формы согласий, приказ о назначении ответственного за организацию обработки, перечень обрабатываемых данных и целей, внутренние регламенты и подтверждение мер защиты. Если у компании есть сайт — дополнительно смотрят публикацию политики, формы сбора данных и cookie-баннер. Полный перечень с ссылками на разборы — в таблице выше.
03Может ли Роскомнадзор проверить бизнес без выезда?+
Да, и на практике это самый частый сценарий. Значительная часть контроля происходит удалённо: сайт, реестр операторов, поданное (или не поданное) уведомление об обработке, публичные жалобы. Для этого не нужно ни визита, ни предупреждения. Поэтому «к нам никто не приходил» — не показатель: несоответствие может быть зафиксировано дистанционно.
04Что становится поводом для проверки?+
Типичные поводы — жалоба субъекта персональных данных, сведения об утечке, отсутствие компании в реестре операторов при явной обработке данных, расхождение поданного уведомления с реальностью, а также плановые и профилактические мероприятия. Отдельная категория — публичные инциденты: после сообщений об утечке внимание к оператору возникает само собой.
05Что будет по итогам проверки, если нашли нарушения?+
Возможные исходы — от предупреждения и предписания устранить нарушение до составления протокола и штрафа по статье 13.11 КоАП РФ. За утечку персональных данных для юридических лиц предусмотрены крупные, в том числе оборотные, штрафы. Размеры сверяйте с актуальной редакцией КоАП — они пересматривались; разбор составов есть в гайде о штрафах за персональные данные.
06Как быстро подготовиться к проверке, если запрос уже пришёл?+
Порядок тот же, что и в подготовке заранее, только сжатый: проверьте статус в реестре операторов, соберите пакет документов, приведите сайт в соответствие и зафиксируйте меры защиты. Не игнорируйте срок ответа — молчание само по себе становится нарушением. Если часть документов отсутствует, честнее оформить их и показать реальную работу, чем задним числом рисовать бумаги под запрос.

Материал носит информационный характер и не является юридической консультацией. Порядок государственного контроля в сфере персональных данных, перечень контрольных мероприятий и ответственность по статье 13.11 КоАП периодически корректировались — перед подготовкой к проверке сверяйтесь с действующей редакцией 152-ФЗ, правилами проверок и актуальными формами Роскомнадзора.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов