+7 (495) 180 40 32
Назад
Как подготовиться к проверке Роскомнадзора: чек-лист оператора персональных данных

Как подготовиться к проверке Роскомнадзора: чек-лист оператора персональных данных

152-ФЗ

персональные данные

проверки

11 августа 2026

Компании нередко начинают готовиться к проверке только после того, как узнают о ней. Проблема в том, что полноценная подготовка занимает недели, а уведомление о плановой проверке приходит за несколько дней, а о внеплановой — за сутки или вовсе без предварительного уведомления.

Разберём, по каким основаниям проводятся проверки, на что проверяющие обращают внимание в первую очередь и какие шаги следует предпринять заранее.

Три способа попасть в поле зрения регулятора

Плановые проверки и профилактические визиты. Ежегодно Роскомнадзор публикует перечень организаций, в отношении которых запланированы контрольные мероприятия. До 2030 года плановые проверки проводятся только для объектов чрезвычайно высокого и высокого риска, а список организаций для профилактических визитов размещается на официальном сайте ведомства. Профилактический визит не заканчивается штрафом, но замечания по нему обычно превращаются в задачи.

Первое действие при подготовке — проверить, включена ли ваша компания в список. Это бесплатно и занимает буквально несколько минут.

Внеплановые проверки. Оснований для их проведения несколько: жалоба гражданина, обращение из другого государственного органа, выявление нарушений при дистанционном мониторинге, а также контроль исполнения ранее выданного предписания. Наиболее распространённый сценарий — жалоба клиента, которому не ответили на запрос об удалении его данных.

Дистанционный мониторинг. В этом случае инспектор не приезжает: анализируются открытые источники, прежде всего сайт компании. Такая проверка проводится без предупреждения, оператор узнаёт о ней уже по результатам.

Что проверяют на сайте

Дистанционный мониторинг сайта — самая дешёвая для регулятора и самая частая процедура. Проверяется то, что видно любому посетителю:

  • опубликована ли политика в отношении обработки персональных данных и доступна ли она с любой страницы;

  • есть ли форма согласия там, где собираются данные, и является ли согласие активным действием, а не заранее проставленной галочкой;

  • соответствует ли перечень собираемых данных заявленным целям обработки;

  • указаны ли реквизиты оператора и определён ли способ направления запросов, связанных с обработкой данных;

  • работают ли формы обратной связи так, как описано в политике.

Расхождение между текстом политики и тем, что реально происходит на сайте, — типичная находка. Например, политика была разработана несколько лет назад под прежний функционал сайта, а с тех пор появились новые формы сбора данных, чат, инструменты веб-аналитики — при этом документ остался прежним.

Чек-лист документов

У оператора должен быть сформирован комплект документов, который не только существует формально, но и отражает реальное положение дел:

  • Уведомление об обработке персональных данных, направленное в Роскомнадзор, — и, что важнее, актуальное. Если с момента подачи уведомления изменились цели обработки, категории данных или субъектов, уведомление подлежит обновлению.

  • Политика в отношении обработки персональных данных, отражающая имеющиеся процессы обработки персональных данных и опубликованная на сайте.

  • Приказ о назначении ответственного за организацию обработки персональных данных.

  • Перечень обрабатываемых персональных данных и целей обработки.

  • Модель угроз безопасности персональных данных.

  • Акт определения уровня защищённости персональных данных при их обработке в информационных системах.

  • Регламент реагирования на инциденты, включая порядок и сроки уведомления регулятора.

  • Согласия субъектов персональных данных — в установленной законом форме (письменной либо в иной форме, позволяющей подтвердить факт получения).

  • Договоры с лицами, осуществляющими обработку персональных данных по поручению оператора (подрядчиками, облачными провайдерами, сервисами рассылок и др.) — с включёнными в них обязательными условиями о конфиденциальности и требованиями к защите.

  • Журналы учёта и логирование: журналы учёта носителей, инструктажей сотрудников, логирование действий по доступу к данным, изменению прав доступа к данным, событий, связанных с уничтожением данных.

Последний пункт кажется формальностью, но именно он часто определяет тон проверки: наличие «живых» журналов позволяет продемонстрировать, что процесс работает, а не существует на бумаге.

Наиболее частые расхождения между документами и реальностью

Самые частые несоответствия, которые мы встречаем в аудитах:

Несоответствие уведомления фактическим процессам. Например, уведомление подавалось под деятельность интернет-магазина, а сейчас компания реализует ещё и программу лояльности, собирает дополнительные данные (дату рождения, историю покупок и др.).

Превышение сроков хранения данных. В политике может быть указано «до достижения цели обработки», а в базе фактически сохраняются заявки за все годы работы.

Наличие персональных данных в тестовых системах. Разработчики скопировали боевую базу, чтобы отладить отчёт, и забыли удалить.

Избыточные права доступа. К клиентской базе имеют доступ все сотрудники отдела продаж, включая тех, кто работает с другим сегментом.

Отсутствие оформленных поручений на обработку данных. Компания использует облачный сервис для рассылок, передаёт туда адреса клиентов, а поручения на обработку нет.

Что делать, если проверка уже назначена

В условиях ограниченного времени важно действовать по приоритетам:

  1. Собрать существующие документы и честно оценить, что из перечня выше отсутствует или требует актуализации.

  2. Проверить и при необходимости обновить уведомление в Роскомнадзор — расхождение здесь заметят в первую очередь.

  3. Привести сайт в соответствие с требованиями: актуализировать политику, проверить согласия, наличие реквизитов, работу форм.

  4. Восполнить отсутствующие документы, начиная с приказа об ответственном, модели угроз и акта определения уровня защищённости.

  5. Провести инструктаж сотрудников, которые будут взаимодействовать с проверяющим: определить, кто отвечает на вопросы, где хранятся документы, что делать с запросами о предоставлении копий.

Пятый пункт часто недооценивают. Проверка — это в том числе разговор, и уверенный ответственный сотрудник, который чётко ориентируется в материалах и может оперативно предоставить запрашиваемые сведения, производит принципиально иное впечатление, чем поиск нужного файла в общей папке в присутствии инспектора.

Как подготовиться заранее

Разумный горизонт — привести процессы и документацию в порядок до того, как появится повод для проверки. Это дешевле: работа идёт в плановом спокойном режиме, без авральных доработок, и попутно решаются задачи, которые всё равно пришлось бы решать (например, наведение порядка в правах доступа, инвентаризация процессов обработки персональных данных, актуализация политик).

Аудит соответствия занимает от трёх недель и заканчивается не абстрактным отчётом «у вас всё плохо», а структурированным перечнем несоответствий с расстановкой приоритетов и комплектом документов, закрывающим формальные требования и снижающим риски при проверке.

Приведение в соответствие 152-ФЗ — аудит обработки персональных данных, полный пакет документов, техническая защита и уведомление Роскомнадзора. От 200 000 ₽, от 3 недель. Подробнее об услуге

Комплексный аудит информационной безопасности — документы, процессы и инфраструктура: карта рисков и дорожная карта на 6–12 месяцев. От 500 000 ₽. Подробнее об услуге

Ссылка скопирована
Ссылка скопирована
Ссылка скопирована

Вам также могут понравиться статьи

Ошибка

К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.

Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования