Как проходит проверка Роскомнадзора: от уведомления до акта в 2026 году — ПдПро
Роскомнадзор
1 мин чтения·

Как проходит проверка Роскомнадзора: от уведомления до акта в 2026 году

Материал ПдПро

Как проходит проверка Роскомнадзора: от уведомления до акта в 2026 году

Большинство владельцев небольшого бизнеса уверены: до проверки Роскомнадзора дело дойдёт, только если случится громкая утечка, как у крупных компаний. Реальность жёстче: ведомству не нужно приходить в офис, чтобы найти нарушение, — оно сканирует сайты и реагирует на жалобы без единого визита. Разберём, кого проверяют планово, как найти нарушение можно и без встречи, и что попросят первым, если проверка всё же дойдёт до документов.

Кого проверяют планово, а кого нет

Контроль за обработкой персональных данных построен на риск-ориентированном подходе (постановление Правительства № 1046). Каждый оператор попадает в одну из пяти категорий риска, и от категории зависит, придёт ли плановая проверка вообще.

Периодичность плановых мероприятий прямо привязана к категории (п. 12 Положения):

Категория риска Периодичность плановой проверки
Высокий раз в 2 года
Значительный раз в 3 года
Средний раз в 4 года
Умеренный раз в 6 лет
Низкий плановых проверок нет

Категорию считают по двум параметрам — тяжести возможных последствий и вероятности нарушения (приложение к Положению). В группу с самыми тяжёлыми последствиями попадают операторы, которые обрабатывают специальные категории данных или биометрию, собирают данные с использованием баз за пределами РФ или передают данные за границу — в страны, не входящие в перечень государств с адекватной защитой (передача в страны из перечня оценивается мягче). Небольшой интернет-магазин или салон, который хранит контакты клиентов и сотрудников — без спецкатегорий, в объёме до 1000 субъектов и без зарубежных сервисов сбора данных вроде иностранной веб-аналитики, — обычно относится к группе с наименьшей тяжестью последствий, а при отсутствии прежних предписаний и штрафов — ещё и к низкой вероятности нарушения. Для такого сочетания плановых контрольных мероприятий нет вообще (п. 12 Положения). Но каждое «но» из этого описания поднимает группу: иностранный счётчик на сайте или база больше 1000 человек — уже другая клетка таблицы рисков.

Хорошая новость на этом заканчивается: отсутствие плановой проверки не означает отсутствие контроля.

Какая бы категория ни выпала вашей компании, встречать любой сценарий проще с готовым комплектом документов: проверьте по своему ИНН, чего не хватает, — это 15 минут и 3 980 ₽ против штрафов из таблицы ниже.

Профилактический визит — не проверка, но тоже гости из РКН

Кроме плановых и внеплановых проверок Положение вводит отдельный формат — обязательный профилактический визит (п. 30–32). Его назначают операторам из категорий высокого и значительного риска, а ещё всем, кто только начал обрабатывать персональные данные, — в течение года с момента начала такой деятельности. О визите предупреждают не позднее чем за 5 рабочих дней, сам визит длится не более 5 рабочих дней и заканчивается не актом с предписанием, а разъяснениями рекомендательного характера (п. 34). От визита можно отказаться, уведомив ведомство за 3 рабочих дня (п. 31), но если во время визита находят явную угрозу причинения вреда, дело передают на полноценную проверку (п. 35). Малому бизнесу с низкой категорией риска обязательный визит не назначат; зато новый ИП или ООО, только что подавшие уведомление в РКН, вполне могут получить его в первый год работы.

Как Роскомнадзор находит нарушения без визита

У ведомства есть отдельный инструмент — мероприятия по контролю без взаимодействия с оператором (п. 58–61 Положения). Два вида: наблюдение за тем, что размещено в интернете, и анализ информации, которую оператор сам представил в органы власти (п. 59).

То есть Роскомнадзор буквально сканирует сайты компаний на признаки нарушений — раздел с политикой обработки персональных данных, формы сбора email и телефона, согласия под кнопкой отправки. Задание на такой мониторинг выдаётся по поручению вышестоящего органа либо по обращению гражданина, организации или публикации в СМИ и в интернете о нарушении прав субъектов персональных данных (п. 60). То есть жалоба клиента и заметка про утечку в новостях запускают тот же механизм, что и план работы ведомства на год.

Если по итогам мониторинга находят нарушение, оператору направляют требование уточнить, заблокировать или уничтожить данные — на исполнение или пояснения даётся 10 рабочих дней (п. 61 Положения). А если обнаружен признак причинения вреда субъектам — например, данные клиентов оказались в открытом доступе, — это уже основание для полноценного контрольного мероприятия с запросом документов или визитом (ст. 23.1 ч. 4 152-ФЗ). Что делать в первые сутки после такого инцидента — в статье «Утечка персональных данных: первые 24 часа».

Проверить сайт по типичным проблемам раньше, чем это сделает робот ведомства, можно по чек-листу в статье «Проверка сайта на соответствие 152-ФЗ».

Что запросят первым

Когда дело доходит до контрольного мероприятия — планового или внепланового, — Положение прямо называет среди объектов контроля результаты работы по документам и локальным актам, которые обязан вести оператор (п. 7 Положения со ссылкой на ст. 18.1 152-ФЗ). Закон перечисляет эти меры напрямую:

  • назначен ответственный за организацию обработки персональных данных;
  • изданы политика обработки и локальные акты по вопросам обработки ПД;
  • приняты меры по защите данных (ст. 19 152-ФЗ);
  • ведётся внутренний контроль и аудит соответствия;
  • проведена оценка вреда, который может быть причинён субъектам при нарушении;
  • работники ознакомлены с требованиями закона и локальными актами.

По ст. 18.1 ч. 4 152-ФЗ оператор обязан представить эти документы или иным образом подтвердить их наличие по запросу самого Роскомнадзора. Это и есть первый рубеж: нет назначенного ответственного, нет политики, нет локальных актов — уже есть, что фиксировать в акте, независимо от того, случилась ли реальная утечка. Полный список документов, которые стоит собрать заранее, — в справочнике по 152-ФЗ.

Как выглядит проверка: три формата

Положение называет три вида контрольных (надзорных) мероприятий (п. 42):

  • Инспекционный визит — на месте: осмотр, опрос, письменные объяснения и истребование документов, которые обязаны храниться там же.
  • Документарная проверка — без визита, перепиской: письменные объяснения и запрос документов. Срок — не более 10 рабочих дней (п. 46).
  • Выездная проверка — самый полный формат: осмотр, опрос, экспертиза, инструментальное обследование. О ней предупреждают не позднее чем за 24 часа копией приказа (п. 52), срок — тоже не более 10 рабочих дней (п. 51).

По итогам любого из трёх мероприятий составляют акт — как правило, в день окончания проверки, а при большом объёме документов или разветвлённой структуре оператора — не позднее 5 рабочих дней (п. 54–55). К акту прикладывают протоколы, предписание об устранении нарушений и копии проверенных документов (п. 56).

Если пришло предписание

Предписание — не финал разговора, а начало другого срока. Жалобу на само предписание можно подать в течение 10 рабочих дней с момента получения, а на решение или действия должностных лиц в целом — в течение 30 календарных дней (п. 57 Положения). Пока жалоба не подана, разумнее устранить нарушение: собрать недостающие документы один раз проще, чем объяснять на следующей проверке, почему их всё ещё нет.

Если письмо пришло не по итогам формальной проверки, а как отдельный запрос информации, — у него свои сроки и свой сценарий, разобранный в статье «Письмо от Роскомнадзора: что делать».

Частые вопросы

У меня ИП на 3 сотрудников — ко мне вообще могут прийти с проверкой? Плановая проверка маловероятна: при небольшом объёме данных и без спецкатегорий вы, скорее всего, попадаете в категорию низкого риска, для которой плановых мероприятий не проводят (п. 12 Положения). Но внеплановый контроль по жалобе клиента или сотрудника от категории риска не зависит.

Роскомнадзор правда проверяет сайты вручную? Не обязательно вручную. Положение прямо называет наблюдение за соблюдением требований при размещении информации в интернете отдельным видом контроля без взаимодействия (п. 59). Технически это может быть и автоматизированный мониторинг по формальным признакам — есть ли на сайте политика, стоит ли согласие в форме.

Что будет, если я просто не отвечу на запрос? Сроки в Положении текут независимо от ответа, а само непредставление документов фиксируется как отдельный факт. Правильный шаг — ответить в срок, даже если часть документов ещё готовится, и указать, когда будут готовы остальные.

Если исправить нарушения сразу после проверки, штраф отменят? Устранение нарушения после составления акта не отменяет ответственность автоматически, но снижает риск повторных нарушений при следующей проверке. Суммы по действующей редакции ст. 13.11 КоАП — в таблице штрафов за нарушение 152-ФЗ.

Итог

Низкая категория риска освобождает от плановых визитов, но не от контроля вообще: жалоба клиента или сканирование сайта запускают тот же механизм, что и план работы ведомства на год для крупных операторов. Комплект документов из ст. 18.1 152-ФЗ — назначенный ответственный, политика обработки, локальные акты, оценка вреда — это то, что проверяющий попросит в первую очередь независимо от формата проверки. Соберите его заранее, а не в день визита.

Собрать документы по 152-ФЗ →

Нужны документы по 152-ФЗ?

Проверьте свой бизнес бесплатно — узнайте какие документы нужны

Мы используем cookie для работы сервиса и аналитики. Подробнее