Компании нередко начинают готовиться к проверке только после того, как узнают о ней. Проблема в том, что полноценная подготовка занимает недели, а уведомление о плановой проверке приходит за несколько дней, а о внеплановой — за сутки или вовсе без предварительного уведомления.
Разберём, по каким основаниям проводятся проверки, на что проверяющие обращают внимание в первую очередь и какие шаги следует предпринять заранее.
Плановые проверки и профилактические визиты. Ежегодно Роскомнадзор публикует перечень организаций, в отношении которых запланированы контрольные мероприятия. До 2030 года плановые проверки проводятся только для объектов чрезвычайно высокого и высокого риска, а список организаций для профилактических визитов размещается на официальном сайте ведомства. Профилактический визит не заканчивается штрафом, но замечания по нему обычно превращаются в задачи.
Первое действие при подготовке — проверить, включена ли ваша компания в список. Это бесплатно и занимает буквально несколько минут.
Внеплановые проверки. Оснований для их проведения несколько: жалоба гражданина, обращение из другого государственного органа, выявление нарушений при дистанционном мониторинге, а также контроль исполнения ранее выданного предписания. Наиболее распространённый сценарий — жалоба клиента, которому не ответили на запрос об удалении его данных.
Дистанционный мониторинг. В этом случае инспектор не приезжает: анализируются открытые источники, прежде всего сайт компании. Такая проверка проводится без предупреждения, оператор узнаёт о ней уже по результатам.
Дистанционный мониторинг сайта — самая дешёвая для регулятора и самая частая процедура. Проверяется то, что видно любому посетителю:
опубликована ли политика в отношении обработки персональных данных и доступна ли она с любой страницы;
есть ли форма согласия там, где собираются данные, и является ли согласие активным действием, а не заранее проставленной галочкой;
соответствует ли перечень собираемых данных заявленным целям обработки;
указаны ли реквизиты оператора и определён ли способ направления запросов, связанных с обработкой данных;
работают ли формы обратной связи так, как описано в политике.
Расхождение между текстом политики и тем, что реально происходит на сайте, — типичная находка. Например, политика была разработана несколько лет назад под прежний функционал сайта, а с тех пор появились новые формы сбора данных, чат, инструменты веб-аналитики — при этом документ остался прежним.
У оператора должен быть сформирован комплект документов, который не только существует формально, но и отражает реальное положение дел:
Уведомление об обработке персональных данных, направленное в Роскомнадзор, — и, что важнее, актуальное. Если с момента подачи уведомления изменились цели обработки, категории данных или субъектов, уведомление подлежит обновлению.
Политика в отношении обработки персональных данных, отражающая имеющиеся процессы обработки персональных данных и опубликованная на сайте.
Приказ о назначении ответственного за организацию обработки персональных данных.
Перечень обрабатываемых персональных данных и целей обработки.
Модель угроз безопасности персональных данных.
Акт определения уровня защищённости персональных данных при их обработке в информационных системах.
Регламент реагирования на инциденты, включая порядок и сроки уведомления регулятора.
Согласия субъектов персональных данных — в установленной законом форме (письменной либо в иной форме, позволяющей подтвердить факт получения).
Договоры с лицами, осуществляющими обработку персональных данных по поручению оператора (подрядчиками, облачными провайдерами, сервисами рассылок и др.) — с включёнными в них обязательными условиями о конфиденциальности и требованиями к защите.
Журналы учёта и логирование: журналы учёта носителей, инструктажей сотрудников, логирование действий по доступу к данным, изменению прав доступа к данным, событий, связанных с уничтожением данных.
Последний пункт кажется формальностью, но именно он часто определяет тон проверки: наличие «живых» журналов позволяет продемонстрировать, что процесс работает, а не существует на бумаге.
Самые частые несоответствия, которые мы встречаем в аудитах:
Несоответствие уведомления фактическим процессам. Например, уведомление подавалось под деятельность интернет-магазина, а сейчас компания реализует ещё и программу лояльности, собирает дополнительные данные (дату рождения, историю покупок и др.).
Превышение сроков хранения данных. В политике может быть указано «до достижения цели обработки», а в базе фактически сохраняются заявки за все годы работы.
Наличие персональных данных в тестовых системах. Разработчики скопировали боевую базу, чтобы отладить отчёт, и забыли удалить.
Избыточные права доступа. К клиентской базе имеют доступ все сотрудники отдела продаж, включая тех, кто работает с другим сегментом.
Отсутствие оформленных поручений на обработку данных. Компания использует облачный сервис для рассылок, передаёт туда адреса клиентов, а поручения на обработку нет.
В условиях ограниченного времени важно действовать по приоритетам:
Собрать существующие документы и честно оценить, что из перечня выше отсутствует или требует актуализации.
Проверить и при необходимости обновить уведомление в Роскомнадзор — расхождение здесь заметят в первую очередь.
Привести сайт в соответствие с требованиями: актуализировать политику, проверить согласия, наличие реквизитов, работу форм.
Восполнить отсутствующие документы, начиная с приказа об ответственном, модели угроз и акта определения уровня защищённости.
Провести инструктаж сотрудников, которые будут взаимодействовать с проверяющим: определить, кто отвечает на вопросы, где хранятся документы, что делать с запросами о предоставлении копий.
Пятый пункт часто недооценивают. Проверка — это в том числе разговор, и уверенный ответственный сотрудник, который чётко ориентируется в материалах и может оперативно предоставить запрашиваемые сведения, производит принципиально иное впечатление, чем поиск нужного файла в общей папке в присутствии инспектора.
Разумный горизонт — привести процессы и документацию в порядок до того, как появится повод для проверки. Это дешевле: работа идёт в плановом спокойном режиме, без авральных доработок, и попутно решаются задачи, которые всё равно пришлось бы решать (например, наведение порядка в правах доступа, инвентаризация процессов обработки персональных данных, актуализация политик).
Аудит соответствия занимает от трёх недель и заканчивается не абстрактным отчётом «у вас всё плохо», а структурированным перечнем несоответствий с расстановкой приоритетов и комплектом документов, закрывающим формальные требования и снижающим риски при проверке.
Приведение в соответствие 152-ФЗ — аудит обработки персональных данных, полный пакет документов, техническая защита и уведомление Роскомнадзора. От 200 000 ₽, от 3 недель. Подробнее об услуге
Комплексный аудит информационной безопасности — документы, процессы и инфраструктура: карта рисков и дорожная карта на 6–12 месяцев. От 500 000 ₽. Подробнее об услуге
Подчинённый удостоверяющий центр цифрового рубля: банк становится УЦ
20 августа 2026
Требования 833-П: что на самом деле должен сделать участник платформы цифрового рубля
17 августа 2026
Подготовка бизнеса к приёму цифрового рубля: что нужно сделать, а что — нет
14 августа 2026
Как подготовиться к проверке Роскомнадзора: чек-лист оператора персональных данных
11 августа 2026
Оборотные штрафы за утечку персональных данных: за что и сколько
11 августа 2026
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.
К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.
Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования