Проверка Роскомнадзора по персональным данным: как проходит и как подготовиться
Штраф за персональные данные почти никогда не прилетает «просто так» — между нарушением и постановлением всегда стоит проверка. При этом большинство операторов представляет её как выездной визит с папками, хотя на практике значительная часть контроля происходит удалённо: по сайту, реестру операторов и поданному уведомлению. Этот гайд — о том, как проверка Роскомнадзора устроена, что у вас спросят и что успеть сделать до того, как придёт запрос.
Коротко. Контроль бывает дистанционным (сайт, реестр, уведомление, жалобы) и с запросом документов. Спрашивают почти всегда одно и то же: политику обработки, согласия, приказ об ответственном, перечень данных и подтверждение мер защиты. Подготовка сводится к пяти шагам, и почти всё в них — разовая настройка, которую нельзя сделать задним числом за день до ответа.
Когда бизнес попадает в поле зрения Роскомнадзора
Проверка Роскомнадзора по персональным данным начинается не с визита, а с несоответствия, которое видно снаружи. Компания активно собирает заявки через сайт, но в реестре операторов её нет. Уведомление подано пять лет назад и не совпадает с тем, что происходит сейчас. На сайте нет политики обработки или форма отправляет данные без согласия. Всё это фиксируется дистанционно — без предупреждения и без вашего участия.
Вторая большая группа поводов — внешние сигналы: жалоба субъекта персональных данных, сообщение об утечке, публикация базы. Здесь внимание к оператору возникает само, и проверка идёт уже не «в общем порядке», а по конкретному эпизоду. Поэтому обычная логика «нас никто не проверял, значит всё в порядке» не работает: отсутствие проверки говорит только о том, что повод ещё не появился.
Виды контроля и поводы для проверки
Формы контроля различаются по тому, нужно ли вообще участие оператора. Ниже — рабочая карта: что бывает, из-за чего начинается и на что смотрят.
| Форма контроля | Типичный повод | На что смотрят |
|---|---|---|
| Дистанционное наблюдение | Открытые источники, мониторинг сайтов | Сайт, политика, формы, cookie-баннер |
| Сверка с реестром | Обработка есть, записи оператора нет | Уведомление об обработке, сведения в реестре |
| Проверка по жалобе | Обращение субъекта персональных данных | Основание обработки, согласие, ответ на обращение |
| Реакция на инцидент | Сведения об утечке персональных данных | Уведомления за 24 и 72 часа, меры защиты |
| Профилактические меры | Плановая работа регулятора | Документы оператора, порядок обработки |
| Запрос документов | Любое из оснований выше | Пакет документов и срок ответа |
Порядок и виды контрольных мероприятий периодически меняются вместе с правилами государственного контроля, поэтому таблицу стоит читать как карту сценариев, а не как перечень процедур с фиксированными сроками. Что не меняется — так это набор объектов внимания: реестр, сайт, документы, меры защиты и поведение при инциденте.
Что запрашивают при проверке
Перечень предсказуем: это те самые обязанности оператора персональных данных, только со стороны проверяющего. Ниже — что просят чаще всего и где разобрано, как это подготовить.
| Что запросят | Что проверяют по сути | Как подготовить |
|---|---|---|
| Уведомление об обработке | Стоите ли на учёте и актуальны ли сведения | Как подать уведомление |
| Запись в реестре операторов | Совпадение реестра с реальной обработкой | Проверка по ИНН |
| Политика обработки ПДн | Наличие, публикация и соответствие практике | Как составить политику |
| Формы согласий | Законное основание обработки данных | Согласие на обработку |
| Приказ об ответственном | Кто отвечает за организацию обработки | Ответственный за обработку |
| Меры защиты данных | Что реально внедрено, а не задекларировано | Чек-лист мер защиты |
| Порядок действий при утечке | Готовность уложиться в 24 и 72 часа | План реагирования |
| Состояние сайта | Политика по ссылке, согласие у форм, cookie | Соответствие сайта 152-ФЗ |
Обратите внимание: проверяют не наличие файлов, а совпадение документов с реальностью. Политика, в которой перечислены цели обработки, каких у вас нет, и согласие «оптом на всё» выглядят хуже, чем короткий, но честный пакет. Документы, написанные под запрос за один вечер, тоже обычно заметны.
Как подготовиться к проверке: 5 шагов
Подготовка к проверке Роскомнадзора — это не аврал по факту запроса, а настройка, которую делают один раз и поддерживают. Порядок одинаково работает и для интернет-магазина, и для сервиса, и для ИП.
- Проверьте себя глазами Роскомнадзора. Начните с того, что регулятор видит без визита к вам: есть ли запись в реестре операторов, подано ли уведомление об обработке персональных данных, актуальны ли в нём сведения, не числится ли сайт в блокировках. Это открытые данные, и именно расхождение в них чаще всего становится поводом для внимания к компании.
- Соберите пакет документов оператора. Подготовьте то, что запрашивают в первую очередь: политику обработки персональных данных, формы согласий, приказ о назначении ответственного за организацию обработки, внутренние регламенты и перечень обрабатываемых данных. Документы должны совпадать с реальной обработкой, а не быть скачанным шаблоном.
- Приведите в порядок сайт. Сайт — самая проверяемая часть, потому что смотреть его можно удалённо и без вашего участия. Убедитесь, что политика опубликована по прямой ссылке, у форм есть отдельная галочка согласия, работает cookie-баннер, а данные из форм не уходят туда, о чём вы не предупредили пользователя.
- Зафиксируйте меры защиты данных. Организационные и технические меры нужно не только применять, но и уметь показать: разграничение доступа, парольные политики, резервные копии, журнал доступа к данным, обучение сотрудников. На проверке ценится подтверждаемая практика, а не устные заверения о том, что «доступ только у своих».
- Назначьте ответственного за коммуникацию и подготовьте план. Определите заранее, кто получает запрос регулятора, кто собирает ответ и в какой срок. Туда же встраивается план реагирования на утечку: если инцидент случится, уведомить Роскомнадзор нужно в течение 24 и 72 часов, и разбираться с ролями в этот момент уже поздно.
Если запрос уже пришёл — порядок тот же, но начинать нужно с срока ответа: пропущенный срок сам по себе становится отдельным нарушением. Проверить статус в реестре и блокировку сайта можно за минуту, а вот подача уведомления об обработке требует времени, поэтому её не стоит откладывать до первого письма.
Чем заканчивается проверка
Исходов несколько, и они сильно различаются по цене. В лёгком варианте оператор получает предупреждение или предписание устранить нарушение к определённому сроку — это шанс закрыть вопрос без денежных последствий. В тяжёлом — составляется протокол, и дальше речь идёт об ответственности по статье 13.11 КоАП РФ.
Отдельная история — утечка персональных данных: для юридических лиц здесь действуют крупные, в том числе оборотные штрафы, а состав нарушения может дополниться нарушением сроков уведомления, если о случившемся не сообщили в Роскомнадзор вовремя. Конкретные суммы и составы разобраны в гайде о штрафах за персональные данные — сверяйте их с действующей редакцией КоАП, они пересматривались.
Практический вывод простой: результат проверки определяется не тем, что вы скажете на проверке, а тем, что было сделано до неё. Наличие документов, мер защиты и готового плана реагирования и есть тот материал, из которого складывается добросовестность оператора.
Частые ошибки
- Считают, что проверка — это обязательно выезд, и не следят за тем, что видно дистанционно.
- Не подали уведомление об обработке — расхождение с реестром заметно без проверки.
- Уведомление подано давно и не обновлялось, хотя обработка изменилась.
- Документы есть, но написаны по шаблону и не совпадают с реальной обработкой.
- Меры защиты применяются «на словах», подтвердить их нечем.
- Пропускают срок ответа на запрос — и получают отдельное нарушение сверху.
- Готовят пакет документов задним числом уже после получения запроса.
- Нет ответственного за коммуникацию — письмо регулятора теряется в общей почте.
Общий знаменатель тот же, что и в остальных материалах кластера: соответствие откладывают «до первой проверки». Но подготовка занимает несколько дней разовой работы, а штрафы за персональные данные и разбирательство после инцидента стоят кратно дороже.
Читайте также
- Обязанности оператора персональных данных — полный чек-лист того, что проверяют по пунктам.
- Реестр операторов персональных данных: проверка по ИНН — первое, что смотрит регулятор.
- Как подать уведомление в Роскомнадзор об обработке персональных данных — если записи в реестре нет.
- Как привести сайт в соответствие 152-ФЗ — самая проверяемая дистанционно часть.
- Как избежать штрафа за утечку: чек-лист мер защиты — что показывать как реальные меры.
- План реагирования на утечку персональных данных — готовность к инциденту заранее.
- Штрафы за персональные данные — цена нарушений, найденных на проверке.
- Оборотный штраф за утечку персональных данных — самый дорогой сценарий для юрлица.
Частые вопросы
01Как проходит проверка Роскомнадзора по персональным данным?
02Какие документы запрашивает Роскомнадзор при проверке?
03Может ли Роскомнадзор проверить бизнес без выезда?
04Что становится поводом для проверки?
05Что будет по итогам проверки, если нашли нарушения?
06Как быстро подготовиться к проверке, если запрос уже пришёл?
Материал носит информационный характер и не является юридической консультацией. Порядок государственного контроля в сфере персональных данных, перечень контрольных мероприятий и ответственность по статье 13.11 КоАП периодически корректировались — перед подготовкой к проверке сверяйтесь с действующей редакцией 152-ФЗ, правилами проверок и актуальными формами Роскомнадзора.