Проверка Роскомнадзора по персональным данным: как подготовиться

Проверка Роскомнадзора — один из главных страхов компаний, которые работают с персональными данными. Мало кто знает точно, как она проходит, что запрашивают инспекторы и что будет, если обнаружат нарушения. А ещё часто бывает путаница: одни говорят, что проверок нет, мол, мораторий, а другие уже получили уведомление. Разбираемся, какие контрольные мероприятия вообще проводит РКН, чего в них ожидать и как подготовиться без лишней паники.

Коротко о главном

Роскомнадзор — федеральный орган, уполномоченный защищать права субъектов персональных данных согласно ст. 23 Федерального закона от 27.07.2006 № 152-ФЗ (Постановление Правительства РФ от 16.03.2009 № 228). РКН проводит три типа контрольных мероприятий: плановые проверки (на которые с 2022 года действует мораторий, продлённый до 2030 года), внеплановые проверки (по жалобам, утечкам, индикаторам риска) и профилактические визиты (рекомендации без штрафов).

Внеплановые проверки всё ещё проводятся — мораторий не отменяет их. Инспекторы запрашивают политику обработки ПДн, приказы о назначении ответственного, согласия на обработку, журналы учёта и описание мер защиты. За нарушения штрафуют: от 5 000 до 20 000 рублей для физических лиц, от 15 000 до 300 000 рублей для юридических лиц, а за утечки — до 1 000 000 рублей.

В этой статье

  • Роскомнадзор: полномочия и функции
  • Виды контрольных мероприятий РКН
  • Мораторий на плановые проверки: что он даёт
  • Как подготовиться к проверке: документы и требования
  • Типовые нарушения, которые выявляют инспекторы
  • Ответственность за нарушения: штрафы и последствия
  • Как поступить, если поступила жалоба на компанию
  • Часто задаваемые вопросы

Роскомнадзор: полномочия и функции

Роскомнадзор — не просто ведомство, которое нельзя игнорировать. Это уполномоченный федеральный орган по защите прав субъектов персональных данных. Правительство РФ возложило на него эту функцию в 2009 году, и теперь РКН следит за тем, чтобы компании не жарили персональные данные сограждан без согласия и без защиты.

Основные полномочия РКН:

  • Проводить контрольные мероприятия у операторов персональных данных.
  • Рассматривать жалобы граждан на незаконную обработку их данных.
  • Ведомировать о нарушениях — вплоть до того, чтобы обратиться в суд защищать интересы субъектов.
  • Вести и обновлять реестр операторов персональных данных, требующих особого контроля.
  • Вести государственный реестр баз данных ПДн.
  • Накладывать административные штрафы при нарушениях закона.

Если коротко: РКН проверяет, соблюдает ли ваша компания закон о персональных данных, и штрафует, если не соблюдает.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: полномочия РКН закреплены в ст. 23 закона 152-ФЗ, но не все компании читают закон целиком. Кто прошёл мимо этой статьи, часто неправильно готовится к проверке, собирает не те документы. Главное — уловить, что РКН ищет не логичность вашей бизнес-модели, а соответствие требованиям закона. Это разные вещи.

Виды контрольных мероприятий РКН

Роскомнадзор проводит контроль несколькими способами. Важно различать их, потому что каждый вид — разные требования, разные сроки уведомления и разные последствия.

Плановые проверки. Это выездная проверка, которая проводится по утверждённому плану. Уведомление приходит минимум за 3 рабочих дня (по ст. 248-ФЗ о государственном контроле). Но тут есть нюанс: мораторий на плановые проверки введён постановлением Правительства РФ от 10.03.2022 № 336 и продлён до 2030 года, и для большинства компаний плановых проверок не будет.

Внеплановые проверки. Это проверка вне графика, и её может вызвать жалоба гражданина, утечка данных, поручение прокуратуры или сработан индикатор риска (показатель, утверждённый Министерством цифры). Уведомление о внеплановой проверке приходит не позднее 24 часов до её начала. Внеплановые проверки НЕ под моратория — они проводятся всегда.

Профилактические визиты. Это не проверка в классическом смысле — это рекомендация и совет. Инспектор приходит, смотрит, даёт советы по улучшению, но штрафа не выписывает. Это способ РКН помочь компании, а не сразу штрафовать. Уведомление приходит заранее.

По факту: мораторий на плановые проверки дал передышку, но внеплановые остались. Если у вас скопилось много претензий от пользователей или вы попали в список высокого риска, внеплановую проверку никто не отменял.

Мораторий на плановые проверки: что это значит

Мораторий на плановые проверки действует с 2022 года (постановление Правительства РФ от 10.03.2022 № 336) и продлён до 2030 года. Это значит, что РКН не будет проводить плановые выездные проверки у большинства операторов. Звучит как облегчение, но спешить не стоит.

Что изменилось при морatorii:

  • Плановых проверок по графику нет.
  • Вместо них — профилактические визиты, после которых штрафов не грозит.
  • Внеплановые проверки остаются. Их может запустить жалоба, утечка, поручение из органов или автоматический риск-индикатор.
  • Вероятность внеплановой проверки зависит от категории риска вашей компании.

Предупреждение от бывалого: мораторий — это не повод расслабиться. Компании из категории высокого риска (A) попадают под внеплановые проверки часто. Это касается операторов с большими базами данных, специальными категориями ПДн (биометрия, здоровье), трансграничными передачами или иностранными системами сбора данных.

Нужна помощь в подготовке документов и мер защиты персональных данных? Читайте полное руководство по требованиям 152-ФЗ на сайте Контура.
Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
По факту: мораторий — это не амнистия. Я видел компании, которые услышали про мораторий и думали, что можно игнорировать требования закона. На проверке выясняется, что документов нет, меры защиты не описаны, согласия не собраны. Мораторий спасает от плановых, но не от внеплановых. И именно на внеплановых инспекторы находят максимум нарушений, потому что ищут целевое — что-то конкретное, а не общий контроль.

Как подготовиться к проверке: документы и требования

Если РКН всё же назначил проверку (плановую, внеплановую или даже профилактический визит), надо подготовиться. Чем раньше, тем лучше — потому что легче собрать документы заранее, чем искать их в панике за 24 часа.

Документы, которые запрашивает РКН при проверке:

  • Политика обработки персональных данных. Это основной документ, который должен быть у каждого оператора. В политике описывается, какие данные вы собираете, для чего, на каком основании, кому передаёте, как защищаете. По ст. 18.1 закона 152-ФЗ политика обязана быть опубликована.
  • Уведомление об обработке персональных данных. Это уведомление подаётся в РКН по форме, утверждённой приказом Роскомнадзора от 28.10.2022 № 180. В уведомлении указываются цели обработки и меры защиты, в том числе средства криптографической защиты. За отсутствие уведомления или его несвоевременное внесение штраф с 30 мая 2025 года — до 300 тыс. рублей для юридических лиц.
  • Приказ о назначении ответственного. Оператор должен назначить должностное лицо, ответственное за обработку ПДн. Это может быть специальный DPO (data protection officer) или существующий сотрудник с расширенными полномочиями. Приказ должен быть в наличии и известен РКН.
  • Согласия на обработку ПДн. Если вы обрабатываете данные на основе согласия, этот документ должен существовать и быть оформлен правильно. Согласие должно быть добровольным, информированным, конкретным — не просто галочка на сайте.
  • Положение об информационной системе персональных данных (ИСПДн). Описание системы, где и как хранятся данные, кто имеет доступ, какие меры защиты применены.
  • Документы об уровне защищённости. На каком уровне (1, 2, 3, 4) по ПП РФ № 1119 вы считаете данные защищёнными, и почему именно на этом уровне.
  • Журналы учёта обращений субъектов персональных данных. Кто запрашивал доступ к своим данным, получил ли его, в какой срок. Это доказывает, что вы исполняете требование о праве на доступ.
  • Акты уничтожения данных. Когда вы удаляли данные, должны быть подписанные акты и логи из информационных систем (требование с 1 марта 2023 года).
  • Договоры с обработчиками. Если вы передаёте данные подрядчикам или посредникам, договоры должны содержать пункты про защиту ПДн и соответствие требованиям ст. 28 закона 152-ФЗ.

Лайфхак: не ждите проверки, чтобы начать собирать документы. Лучше проделать это сейчас — и не волноваться потом. Кроме того, если у вас всё в порядке, инспектор пойдёт и оставит акт без замечаний. А это очень помогает при внеплановых проверках — акт показывает, что вы серьёзно относитесь к защите данных.

Типовые нарушения, которые выявляют инспекторы

Из множества проверок выявились типичные граблями, на которые попадаются почти все компании в своём первом контакте с РКН. Знать их — значит избежать.

Нарушения в политике и документах:

  • Политика не опубликована или недоступна. По ст. 18.1, политика должна быть на сайте компании в открытом доступе. Инспектор проверит — если политики нет или она спрятана в подвале сайта, это нарушение.
  • Уведомление в РКН не подано. Много компаний игнорируют уведомление, потому что "мораторий же". Но уведомление — это обязанность. Не подано = штраф до 300 тыс. рублей.
  • Согласия оформлены неправильно. Типовая ошибка: одно согласие на всё, вместо конкретного согласия на конкретную обработку. Или согласие, из которого непонятны цели и основания обработки.
  • Нет приказа о назначении ответственного. Оператор должен назначить DPO или иное ответственное лицо приказом. Если приказа нет или это просто устное поручение, РКН счёт это нарушением.

Нарушения в защите данных:

  • Меры защиты не описаны или не соответствуют уровню риска. Если вы обрабатываете особые категории данных (здоровье, биометрия), а защита — только пароль, это нарушение. Должны быть технические меры: шифрование, логирование, сегментация.
  • Данные передаются иностранным системам без шифрования или разрешения. Это классическая внеплановая проверка. РКН это видит на мониторинге сайта и вызывает компанию в срочном порядке.
  • Данные хранятся за границей без согласия РКН. Серверы за границей — это серьёзно. По ст. 3 закона 152-ФЗ, базы данных ПДн граждан РФ должны находиться на территории России.

Нарушения в процедурах:

  • Нет журнала учёта обращений. Граждане имеют право на доступ к своим данным. Если человек запросил доступ, вы должны дать ему ответ в срок и записать это в журнал. Нет журнала = нарушение.
  • При уничтожении данных не составлен акт. С 1 марта 2023 года при удалении данных должны быть подписанные акты уничтожения и логи из систем. Без этого — доказать, что вы удалили данные, не получится.
  • Договоры с обработчиками не содержат обязанности по защите ПДн. Если вы работаете с облачным хранилищем, платёжными системами, логистическими партнёрами, договор должен содержать пункт про то, что партнёр защищает ПДн так же, как и вы.
Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Честно говоря, когда к нам пришла проверка, я понял, что политика и уведомление — это не факультатив. Инспектор сразу спросил ссылку на политику в интернете. Я попал на грабли, потому что политика была на компьютере, но не на сайте. Результат — замечание. После этого мы переделали политику, опубликовали, добавили все меры защиты, что требует закон. При следующей проверке всё прошло без замечаний. Вывод: документы должны быть актуальными, опубликованными и регулярно обновляться.

Ответственность за нарушения: штрафы и последствия

Если РКН найдёт нарушения, это не ограничится выговором. Закон предусматривает конкретные штрафы, и они растут с каждым годом.

Штрафы по ст. 13.11 КоАП РФ:

НарушениеШтраф для физического лицаШтраф для юридического лица
Обработка ПДн без согласия (кроме предусмотренных законом исключений)От 500 до 5 000 руб.От 5 000 до 50 000 руб.
Раскрытие или передача третьим лицам без согласияОт 1 000 до 6 000 руб.От 10 000 до 100 000 руб.
Отказ в доступе к своим данным или их копииОт 500 до 5 000 руб.От 5 000 до 50 000 руб.
Неопубликование политики обработки ПДнОт 500 до 5 000 руб.От 5 000 до 100 000 руб.
Утечка ПДн (неправомерное получение третьим лицом)От 2 000 до 6 000 руб.От 15 000 до 1 000 000 руб.

По факту: штрафы за утечки — самые крупные. Если хакеры украли базу ваших клиентов и РКН это выявит, штраф может быть до 1 млн рублей плюс обязанность уведомить пострадавших граждан. Это отдельная головная боль — уведомления о произошедшей утечке надо отправить в РКН, а потом в лучшем случае опубликовать на сайте.

Последствия нарушений:

  • Повторное нарушение после штрафа. Если РКН снова вас поймал на том же нарушении, штраф может быть вдвое больше или суд может применить более суровые меры.
  • Уголовная ответственность. В отдельных случаях (например, при умышленной передаче данных за границу без согласия) может быть уголовное преследование по ст. 272 УК РФ.
  • Репутационный вред. Штраф опубликуют на сайте РКН в реестре нарушителей. Это влияет на доверие клиентов и партнёров.
  • Блокировка сайта. В крайних случаях РКН может обратиться в суд и блокировать ваш сайт до устранения нарушений (редко, но бывает).

Как поступить, если поступила жалоба на компанию

Жалоба в РКН — один из самых частых поводов для внеплановой проверки. Может пожаловаться сотрудник, клиент, случайный человек, который считает, что его данные обработали неправильно. Что делать?

Первый шаг — узнайте о жалобе. Обычно РКН направит вам копию жалобы или поручение провести проверку. Это может прийти письмом или через электронную почту. Не игнорируйте это письмо — у вас есть срок на ответ (по ст. 248-ФЗ, как правило, не менее 10 рабочих дней).

Второй шаг — разберитесь, в чём претензия. Прочитайте жалобу внимательно. Часто жалобы бывают необоснованными, но если в них есть факт, надо его опровергнуть документами. Например, если жалующийся говорит, что давал согласие, найдите это согласие и приложите к ответу.

Третий шаг — подготовьте ответ с документами. Если жалоба обоснована, признайте нарушение и опишите, что вы уже сделали для его исправления. Если не обоснована, объясните с ссылками на закон и документы, почему компания не нарушала требования.

Четвёртый шаг — соберитесь к внеплановой проверке. После жалобы вероятность внеплановой выездной проверки высока. Подготовьте все документы, о которых мы говорили выше: политику, уведомление, приказ о назначении ответственного, согласия, журнал учёта обращений.

Предупреждение от бывалого: не пытайтесь скрыть жалобу или проигнорировать запрос РКН. Это только ухудшит ситуацию. Инспектор и так знает о жалобе, и скрывать нечего — лучше сразу всё положить на стол и показать, что вы серьёзны в защите данных.

Часто задаваемые вопросы

Если действует мораторий на плановые проверки, то меня точно не проверят?
Нет, не точно. Мораторий распространяется только на плановые проверки. Внеплановые проверки всё ещё проводятся и даже участились. Если на компанию поступит жалоба, выявится утечка или сработает индикатор риска, вас проверят независимо от моратория. Категория риска определяется объёмом и типом данных, и компании группы A (высокий риск) попадают под внеплановые проверки часто.
Когда нужно подавать уведомление об обработке персональных данных в РКН?
Уведомление подаётся до начала обработки персональных данных (ст. 22 закона 152-ФЗ). Если вы уже обрабатываете данные, уведомление надо было подать в прошлом. Подайте его сейчас. Форма утверждена приказом РКН № 180 от 28.10.2022. За отсутствие или несвоевременное внесение уведомления штраф с 30 мая 2025 года — до 300 тыс. рублей для юридических лиц.
Что писать в политике обработки персональных данных?
В политике должны быть: цели обработки, виды данных, которые вы собираете, основания обработки (согласие, закон, договор и т.д.), информация о получателях данных, сроки хранения, права субъектов (доступ, исправление, удаление), описание мер защиты, включая криптографические средства, контакты ответственного лица и процедура подачи жалоб. Более подробно см. в статье про документы по защите персональных данных.
Может ли инспектор Роскомнадзора просто прийти и проверить без предупреждения?
Для выездной проверки — нет. По ст. 248-ФЗ перед плановой проверкой должно быть уведомление не менее чем за 3 рабочих дня, перед внеплановой — не менее чем за 24 часа. Исключение — когда суд запретил предварительное уведомление (редко). А вот профилактический визит может быть объявлен и заранее, и даже не объявлен совсем — это просто консультация, без штрафов.
Если я нашёл утечку данных, нужно ли сообщить об этом в РКН?
Да. По ст. 3 закона 152-ФЗ оператор обязан незамедлительно уведомить РКН об утечке персональных данных. Кроме того, надо уведомить пострадавших субъектов персональных данных. Отсутствие уведомления РКН сделает ситуацию ещё хуже, потому что это добавит ещё одно нарушение. Временные рамки: на уведомление в РКН — в срок, установленный РКН, но не менее суток после выявления утечки.
Какой должен быть уровень защищённости персональных данных?
Уровень определяется по ПП РФ № 1119 от 01.11.2012 и зависит от типа данных и категории субъектов. Есть четыре уровня (от 1 до 4). Если вы обрабатываете обычные ФИО и контакты клиентов — возможно, второй уровень. Если биометрия, здоровье, финансовые данные — третий или четвёртый. Главное — обосновать уровень документально и применить меры, которые соответствуют выбранному уровню.
Нужен ли мне DPO (data protection officer)?
Обязательный DPO требуется не всем. По ст. 37 европейского GDPR (если это применимо) нужен. По российскому закону 152-ФЗ — нет обязанности. Но оператор обязан назначить ответственное лицо приказом. Это может быть специальный DPO или существующий сотрудник (юрист, IT-специалист) с расширенными полномочиями. Важно, чтобы эта роль была документирована.

Итог: Проверка Роскомнадзора — не катастрофа, если вы подготовились. Соберите документы сейчас: политику, уведомление, приказ о назначении ответственного, согласия, журнал учёта обращений. Опубликуйте политику на сайте. Проверьте, что данные защищены на уровне, соответствующем их важности. Если поступила жалоба, разберитесь с претензией честно. И помните: мораторий на плановые проверки не значит, что можно забыть про закон. Внеплановые проверки ещё никто не отменял, и они, наоборот, стали более целевыми — инспекторы ищут конкретные нарушения, а не общий контроль. Лучше предупредить проблему заранее, чем разгребать её потом.