Проверка Роскомнадзора по персональным данным: как подготовиться
Проверка Роскомнадзора — один из главных страхов компаний, которые работают с персональными данными. Мало кто знает точно, как она проходит, что запрашивают инспекторы и что будет, если обнаружат нарушения. А ещё часто бывает путаница: одни говорят, что проверок нет, мол, мораторий, а другие уже получили уведомление. Разбираемся, какие контрольные мероприятия вообще проводит РКН, чего в них ожидать и как подготовиться без лишней паники.
Коротко о главном
Роскомнадзор — федеральный орган, уполномоченный защищать права субъектов персональных данных согласно ст. 23 Федерального закона от 27.07.2006 № 152-ФЗ (Постановление Правительства РФ от 16.03.2009 № 228). РКН проводит три типа контрольных мероприятий: плановые проверки (на которые с 2022 года действует мораторий, продлённый до 2030 года), внеплановые проверки (по жалобам, утечкам, индикаторам риска) и профилактические визиты (рекомендации без штрафов).
Внеплановые проверки всё ещё проводятся — мораторий не отменяет их. Инспекторы запрашивают политику обработки ПДн, приказы о назначении ответственного, согласия на обработку, журналы учёта и описание мер защиты. За нарушения штрафуют: от 5 000 до 20 000 рублей для физических лиц, от 15 000 до 300 000 рублей для юридических лиц, а за утечки — до 1 000 000 рублей.
В этой статье
- Роскомнадзор: полномочия и функции
- Виды контрольных мероприятий РКН
- Мораторий на плановые проверки: что он даёт
- Как подготовиться к проверке: документы и требования
- Типовые нарушения, которые выявляют инспекторы
- Ответственность за нарушения: штрафы и последствия
- Как поступить, если поступила жалоба на компанию
- Часто задаваемые вопросы
Роскомнадзор: полномочия и функции
Роскомнадзор — не просто ведомство, которое нельзя игнорировать. Это уполномоченный федеральный орган по защите прав субъектов персональных данных. Правительство РФ возложило на него эту функцию в 2009 году, и теперь РКН следит за тем, чтобы компании не жарили персональные данные сограждан без согласия и без защиты.
Основные полномочия РКН:
- Проводить контрольные мероприятия у операторов персональных данных.
- Рассматривать жалобы граждан на незаконную обработку их данных.
- Ведомировать о нарушениях — вплоть до того, чтобы обратиться в суд защищать интересы субъектов.
- Вести и обновлять реестр операторов персональных данных, требующих особого контроля.
- Вести государственный реестр баз данных ПДн.
- Накладывать административные штрафы при нарушениях закона.
Если коротко: РКН проверяет, соблюдает ли ваша компания закон о персональных данных, и штрафует, если не соблюдает.
Виды контрольных мероприятий РКН
Роскомнадзор проводит контроль несколькими способами. Важно различать их, потому что каждый вид — разные требования, разные сроки уведомления и разные последствия.
Плановые проверки. Это выездная проверка, которая проводится по утверждённому плану. Уведомление приходит минимум за 3 рабочих дня (по ст. 248-ФЗ о государственном контроле). Но тут есть нюанс: мораторий на плановые проверки введён постановлением Правительства РФ от 10.03.2022 № 336 и продлён до 2030 года, и для большинства компаний плановых проверок не будет.
Внеплановые проверки. Это проверка вне графика, и её может вызвать жалоба гражданина, утечка данных, поручение прокуратуры или сработан индикатор риска (показатель, утверждённый Министерством цифры). Уведомление о внеплановой проверке приходит не позднее 24 часов до её начала. Внеплановые проверки НЕ под моратория — они проводятся всегда.
Профилактические визиты. Это не проверка в классическом смысле — это рекомендация и совет. Инспектор приходит, смотрит, даёт советы по улучшению, но штрафа не выписывает. Это способ РКН помочь компании, а не сразу штрафовать. Уведомление приходит заранее.
По факту: мораторий на плановые проверки дал передышку, но внеплановые остались. Если у вас скопилось много претензий от пользователей или вы попали в список высокого риска, внеплановую проверку никто не отменял.
Мораторий на плановые проверки: что это значит
Мораторий на плановые проверки действует с 2022 года (постановление Правительства РФ от 10.03.2022 № 336) и продлён до 2030 года. Это значит, что РКН не будет проводить плановые выездные проверки у большинства операторов. Звучит как облегчение, но спешить не стоит.
Что изменилось при морatorii:
- Плановых проверок по графику нет.
- Вместо них — профилактические визиты, после которых штрафов не грозит.
- Внеплановые проверки остаются. Их может запустить жалоба, утечка, поручение из органов или автоматический риск-индикатор.
- Вероятность внеплановой проверки зависит от категории риска вашей компании.
Предупреждение от бывалого: мораторий — это не повод расслабиться. Компании из категории высокого риска (A) попадают под внеплановые проверки часто. Это касается операторов с большими базами данных, специальными категориями ПДн (биометрия, здоровье), трансграничными передачами или иностранными системами сбора данных.
Нужна помощь в подготовке документов и мер защиты персональных данных? Читайте полное руководство по требованиям 152-ФЗ на сайте Контура.
Как подготовиться к проверке: документы и требования
Если РКН всё же назначил проверку (плановую, внеплановую или даже профилактический визит), надо подготовиться. Чем раньше, тем лучше — потому что легче собрать документы заранее, чем искать их в панике за 24 часа.
Документы, которые запрашивает РКН при проверке:
- Политика обработки персональных данных. Это основной документ, который должен быть у каждого оператора. В политике описывается, какие данные вы собираете, для чего, на каком основании, кому передаёте, как защищаете. По ст. 18.1 закона 152-ФЗ политика обязана быть опубликована.
- Уведомление об обработке персональных данных. Это уведомление подаётся в РКН по форме, утверждённой приказом Роскомнадзора от 28.10.2022 № 180. В уведомлении указываются цели обработки и меры защиты, в том числе средства криптографической защиты. За отсутствие уведомления или его несвоевременное внесение штраф с 30 мая 2025 года — до 300 тыс. рублей для юридических лиц.
- Приказ о назначении ответственного. Оператор должен назначить должностное лицо, ответственное за обработку ПДн. Это может быть специальный DPO (data protection officer) или существующий сотрудник с расширенными полномочиями. Приказ должен быть в наличии и известен РКН.
- Согласия на обработку ПДн. Если вы обрабатываете данные на основе согласия, этот документ должен существовать и быть оформлен правильно. Согласие должно быть добровольным, информированным, конкретным — не просто галочка на сайте.
- Положение об информационной системе персональных данных (ИСПДн). Описание системы, где и как хранятся данные, кто имеет доступ, какие меры защиты применены.
- Документы об уровне защищённости. На каком уровне (1, 2, 3, 4) по ПП РФ № 1119 вы считаете данные защищёнными, и почему именно на этом уровне.
- Журналы учёта обращений субъектов персональных данных. Кто запрашивал доступ к своим данным, получил ли его, в какой срок. Это доказывает, что вы исполняете требование о праве на доступ.
- Акты уничтожения данных. Когда вы удаляли данные, должны быть подписанные акты и логи из информационных систем (требование с 1 марта 2023 года).
- Договоры с обработчиками. Если вы передаёте данные подрядчикам или посредникам, договоры должны содержать пункты про защиту ПДн и соответствие требованиям ст. 28 закона 152-ФЗ.
Лайфхак: не ждите проверки, чтобы начать собирать документы. Лучше проделать это сейчас — и не волноваться потом. Кроме того, если у вас всё в порядке, инспектор пойдёт и оставит акт без замечаний. А это очень помогает при внеплановых проверках — акт показывает, что вы серьёзно относитесь к защите данных.
Типовые нарушения, которые выявляют инспекторы
Из множества проверок выявились типичные граблями, на которые попадаются почти все компании в своём первом контакте с РКН. Знать их — значит избежать.
Нарушения в политике и документах:
- Политика не опубликована или недоступна. По ст. 18.1, политика должна быть на сайте компании в открытом доступе. Инспектор проверит — если политики нет или она спрятана в подвале сайта, это нарушение.
- Уведомление в РКН не подано. Много компаний игнорируют уведомление, потому что "мораторий же". Но уведомление — это обязанность. Не подано = штраф до 300 тыс. рублей.
- Согласия оформлены неправильно. Типовая ошибка: одно согласие на всё, вместо конкретного согласия на конкретную обработку. Или согласие, из которого непонятны цели и основания обработки.
- Нет приказа о назначении ответственного. Оператор должен назначить DPO или иное ответственное лицо приказом. Если приказа нет или это просто устное поручение, РКН счёт это нарушением.
Нарушения в защите данных:
- Меры защиты не описаны или не соответствуют уровню риска. Если вы обрабатываете особые категории данных (здоровье, биометрия), а защита — только пароль, это нарушение. Должны быть технические меры: шифрование, логирование, сегментация.
- Данные передаются иностранным системам без шифрования или разрешения. Это классическая внеплановая проверка. РКН это видит на мониторинге сайта и вызывает компанию в срочном порядке.
- Данные хранятся за границей без согласия РКН. Серверы за границей — это серьёзно. По ст. 3 закона 152-ФЗ, базы данных ПДн граждан РФ должны находиться на территории России.
Нарушения в процедурах:
- Нет журнала учёта обращений. Граждане имеют право на доступ к своим данным. Если человек запросил доступ, вы должны дать ему ответ в срок и записать это в журнал. Нет журнала = нарушение.
- При уничтожении данных не составлен акт. С 1 марта 2023 года при удалении данных должны быть подписанные акты уничтожения и логи из систем. Без этого — доказать, что вы удалили данные, не получится.
- Договоры с обработчиками не содержат обязанности по защите ПДн. Если вы работаете с облачным хранилищем, платёжными системами, логистическими партнёрами, договор должен содержать пункт про то, что партнёр защищает ПДн так же, как и вы.
Ответственность за нарушения: штрафы и последствия
Если РКН найдёт нарушения, это не ограничится выговором. Закон предусматривает конкретные штрафы, и они растут с каждым годом.
Штрафы по ст. 13.11 КоАП РФ:
| Нарушение | Штраф для физического лица | Штраф для юридического лица |
|---|---|---|
| Обработка ПДн без согласия (кроме предусмотренных законом исключений) | От 500 до 5 000 руб. | От 5 000 до 50 000 руб. |
| Раскрытие или передача третьим лицам без согласия | От 1 000 до 6 000 руб. | От 10 000 до 100 000 руб. |
| Отказ в доступе к своим данным или их копии | От 500 до 5 000 руб. | От 5 000 до 50 000 руб. |
| Неопубликование политики обработки ПДн | От 500 до 5 000 руб. | От 5 000 до 100 000 руб. |
| Утечка ПДн (неправомерное получение третьим лицом) | От 2 000 до 6 000 руб. | От 15 000 до 1 000 000 руб. |
По факту: штрафы за утечки — самые крупные. Если хакеры украли базу ваших клиентов и РКН это выявит, штраф может быть до 1 млн рублей плюс обязанность уведомить пострадавших граждан. Это отдельная головная боль — уведомления о произошедшей утечке надо отправить в РКН, а потом в лучшем случае опубликовать на сайте.
Последствия нарушений:
- Повторное нарушение после штрафа. Если РКН снова вас поймал на том же нарушении, штраф может быть вдвое больше или суд может применить более суровые меры.
- Уголовная ответственность. В отдельных случаях (например, при умышленной передаче данных за границу без согласия) может быть уголовное преследование по ст. 272 УК РФ.
- Репутационный вред. Штраф опубликуют на сайте РКН в реестре нарушителей. Это влияет на доверие клиентов и партнёров.
- Блокировка сайта. В крайних случаях РКН может обратиться в суд и блокировать ваш сайт до устранения нарушений (редко, но бывает).
Как поступить, если поступила жалоба на компанию
Жалоба в РКН — один из самых частых поводов для внеплановой проверки. Может пожаловаться сотрудник, клиент, случайный человек, который считает, что его данные обработали неправильно. Что делать?
Первый шаг — узнайте о жалобе. Обычно РКН направит вам копию жалобы или поручение провести проверку. Это может прийти письмом или через электронную почту. Не игнорируйте это письмо — у вас есть срок на ответ (по ст. 248-ФЗ, как правило, не менее 10 рабочих дней).
Второй шаг — разберитесь, в чём претензия. Прочитайте жалобу внимательно. Часто жалобы бывают необоснованными, но если в них есть факт, надо его опровергнуть документами. Например, если жалующийся говорит, что давал согласие, найдите это согласие и приложите к ответу.
Третий шаг — подготовьте ответ с документами. Если жалоба обоснована, признайте нарушение и опишите, что вы уже сделали для его исправления. Если не обоснована, объясните с ссылками на закон и документы, почему компания не нарушала требования.
Четвёртый шаг — соберитесь к внеплановой проверке. После жалобы вероятность внеплановой выездной проверки высока. Подготовьте все документы, о которых мы говорили выше: политику, уведомление, приказ о назначении ответственного, согласия, журнал учёта обращений.
Предупреждение от бывалого: не пытайтесь скрыть жалобу или проигнорировать запрос РКН. Это только ухудшит ситуацию. Инспектор и так знает о жалобе, и скрывать нечего — лучше сразу всё положить на стол и показать, что вы серьёзны в защите данных.
Часто задаваемые вопросы
Итог: Проверка Роскомнадзора — не катастрофа, если вы подготовились. Соберите документы сейчас: политику, уведомление, приказ о назначении ответственного, согласия, журнал учёта обращений. Опубликуйте политику на сайте. Проверьте, что данные защищены на уровне, соответствующем их важности. Если поступила жалоба, разберитесь с претензией честно. И помните: мораторий на плановые проверки не значит, что можно забыть про закон. Внеплановые проверки ещё никто не отменял, и они, наоборот, стали более целевыми — инспекторы ищут конкретные нарушения, а не общий контроль. Лучше предупредить проблему заранее, чем разгребать её потом.