Проверка Роскомнадзора — главный сценарий, при котором организация получает штрафы по 152-ФЗ, даже если никакой утечки данных не было. В этой статье разбираем, какие проверки бывают, что инспекторы запрашивают в первую очередь, на чём чаще всего «ловят» организации и как подготовиться, если у вас есть две недели — или проверка уже назначена.
Какие проверки бывают
Плановые проверки проводятся по ежегодному плану, который публикуется на сайте Роскомнадзора и в единой системе proverki.gov.ru до конца декабря. Проверить, есть ли ваша организация в плане на год, можно за пять минут — и это первое, что стоит сделать.
Внеплановые проверки назначаются по конкретному поводу: жалоба гражданина, сообщение об утечке в СМИ, требование прокуратуры. Самый частый триггер — жалоба недовольного клиента или бывшего сотрудника: например, человек попросил удалить его данные или прекратить рассылку, а организация не отреагировала в установленный срок.
Наблюдение без взаимодействия — форма контроля, при которой инспектор вообще не приходит и ничего не запрашивает: он просто открывает сайт организации. Отсутствие опубликованной политики обработки персональных данных, форма заявки без чекбокса согласия, отсутствие организации в реестре операторов — всё это видно снаружи и может стать основанием для предписания и штрафа. Это означает, что «нас не проверяют» — иллюзия: сайт компании проверяется в любой момент без её ведома.
Что запрашивают в первую очередь
Типовой запрос документов при проверке включает:
- уведомление об обработке персональных данных (точнее, инспектор сам сверяется с реестром операторов — и сверяет реальные процессы с тем, что в уведомлении заявлено);
- политику обработки персональных данных и подтверждение её публикации;
- приказ о назначении ответственного за организацию обработки ПДн;
- перечни обрабатываемых данных, целей обработки и информационных систем;
- согласия субъектов — формы и заполненные экземпляры;
- документы по защите: модель угроз, акт определения уровня защищённости, журналы учёта;
- договоры с подрядчиками, которым передаются данные (поручения обработки).
Топ-7 нарушений из практики проверок
- Уведомление в Роскомнадзор не подано вовсе или не обновлялось годами — в нём указаны старый адрес, не все цели и системы.
- Политика обработки ПДн есть, но не опубликована на сайте, либо опубликован шаблон из интернета с чужими реквизитами.
- Формы на сайте собирают данные без согласия — нет чекбокса, нет ссылки на политику.
- Согласия не покрывают реальные процессы: клиент дал согласие на «обработку в целях оказания услуг», а ему шлют рекламные рассылки.
- Данные передаются подрядчикам (СМС-шлюз, CRM, бухгалтерия на аутсорсе) без поручения обработки в договоре.
- Ответственный за обработку ПДн назначен формально и не может ответить на вопросы инспектора.
- Сроки хранения не определены: данные уволенных сотрудников и давних клиентов хранятся бессрочно «на всякий случай».
Каждый пункт — отдельный состав нарушения со своим штрафом, поэтому итоговая сумма по результатам одной проверки складывается из нескольких.
Чек-лист: подготовка за две недели
Дни 1–2. Инвентаризация. Составьте список: какие данные собираете, где они хранятся (программы, файлы, бумага), кто имеет доступ, кому передаются.
Дни 3–4. Сверка с реестром. Найдите свою организацию в реестре операторов на сайте РКН. Нет — подавайте уведомление немедленно. Есть — сверьте содержимое с реальностью и при расхождениях подайте информационное письмо об изменениях.
Дни 5–8. Документы. Проверьте комплект по списку из предыдущего раздела. Недостающее — разработать, устаревшее — актуализировать. Политику опубликовать на сайте.
Дни 9–10. Сайт. Чекбоксы согласия на всех формах, ссылка на политику, корректный текст согласия.
Дни 11–12. Договоры. Проверьте договоры с подрядчиками, обрабатывающими данные по вашему поручению, — в них должны быть условия об обработке ПДн.
Дни 13–14. Люди. Ответственный за обработку должен знать документы и уметь отвечать на вопросы; сотрудники — быть ознакомлены с положением об обработке ПДн под подпись.
Если проверка уже назначена
Паниковать не нужно: между уведомлением о проверке и её началом есть время, и грамотно использованные дни решают многое. Что реально успеть: подать уведомление в РКН (сам факт подачи до начала проверки лучше, чем его отсутствие), издать недостающие приказы, опубликовать политику, поправить формы на сайте. Что делать не нужно: издавать документы задним числом — это легко выявляется и превращает административное нарушение в куда более серьёзную проблему.
На запросы инспектора отвечайте в срок и по существу, давайте ровно те документы, которые запрошены. Если чего-то нет — лучше признать и показать план устранения, чем игнорировать запрос: непредставление сведений — отдельный штраф.
Частые вопросы
Малый бизнес проверяют? Плановые проверки малого бизнеса ограничены мораторием, но внеплановые по жалобам и наблюдение за сайтом без взаимодействия работают для всех. Большинство штрафов малому бизнесу назначается именно так.
Сколько времени занимает подготовка с нуля? Если документов нет совсем — типовой проект занимает от 10 рабочих дней силами специализированной организации. Самостоятельно — заметно дольше, основной риск в том, что шаблонные документы из интернета не проходят проверку на соответствие реальным процессам.
Можно ли обжаловать штраф? Можно, и иногда успешно — особенно по процедурным основаниям. Но стратегия «исправим, когда оштрафуют» с 2025 года стала опасной: повторные нарушения наказываются кратно жёстче, а повторная утечка ведёт к оборотному штрафу.
Не уверены, что у вас всё в порядке?
Начните с экспресс-аудита: проанализируем документы, согласия и настройки ИТ-систем и передадим план действий с приоритетами. Стоимость — 50 000 ₽; при заключении договора на основной проект сумма полностью зачитывается в его стоимость.
Или скачайте бесплатный чек-лист самопроверки (PDF) — 22 пункта за 15 минут.
Оставить заявкуМатериал носит информационный характер и не является юридической консультацией. ООО «ИнфоКод» — лицензии ФСТЭК и ФСБ России.