Как проходит проверка Роскомнадзора: что проверяют и как подготовиться

2026-10-05 12:17:37 Время чтения 22 мин 26

Проверка Роскомнадзора редко сводится к вопросу, есть ли у компании политика обработки персональных данных. Регулятор может сопоставлять документы с реальной работой: какие ПДн собираются, для каких целей, на каком основании, кому передаются, где хранятся и когда уничтожаются.

Поэтому формально полный комплект документов еще не означает готовность к контролю. Если уведомление Роскомнадзора описывает одни процессы, сайт фактически собирает другие данные, а договоры с подрядчиками фиксируют третью модель, именно эти расхождения могут стать источником вопросов.

Разбираем, какие формы контроля применяет Роскомнадзор в 2026 году, как действовать после получения запроса или появления инспектора и что проверить заранее.

Проверку проводит не только центральный аппарат Роскомнадзора

Федеральный государственный контроль за обработкой персональных данных осуществляют Роскомнадзор и его территориальные органы.

Основные правила установлены Федеральным законом от 31 июля 2020 года № 248-ФЗ о государственном и муниципальном контроле, Постановлением Правительства РФ от 29 июня 2021 года № 1046, Федеральным законом № 152-ФЗ и другими нормативными актами, регулирующими конкретные процедуры контроля.

Положение № 1046 действует в редакции от 3 июля 2026 года. Поэтому готовиться к взаимодействию с регулятором по старым схемам контроля рискованно.

Дополнительно приказ Роскомнадзора № 253 устанавливает форму проверочного листа с контрольными вопросами. Среди них, например, соответствие обработки заявленным целям, объем собираемых данных, наличие законных оснований и соблюдение требований при поручении обработки другому лицу.

Но проверочный лист не заменяет остальные обязательные требования законодательства.

«Проверка Роскомнадзора» может оказаться совсем другой процедурой

В деловой речи проверкой часто называют любое письмо от регулятора. Юридически это разные процедуры.

К контрольным мероприятиям с взаимодействием относятся инспекционный визит, документарная проверка и выездная проверка. Кроме них есть профилактические мероприятия и контроль без взаимодействия с оператором.

Роскомнадзор, например, может наблюдать за соблюдением обязательных требований при размещении информации в интернете и анализировать данные, которыми располагает сам или которые получил в рамках межведомственного взаимодействия.

Компания также может получить запрос о предоставлении сведений, предостережение, уведомление о профилактическом визите, требование по итогам контрольных действий, письмо по жалобе субъекта ПДн, запрос по информации, обнаруженной на сайте, документы в связи с инцидентом с персональными данными.

Не каждый такой документ означает начало документарной или выездной проверки.

Статья 23 152-ФЗ отдельно дает Роскомнадзору право запрашивать информацию, необходимую для реализации его полномочий. Поэтому первое действие компании — определить, что именно она получила и в рамках какой процедуры обязана отвечать.

Проверьте готовность до первого запроса

Самая сложная ситуация возникает, когда фактический контур обработки приходится восстанавливать уже после получения требования от Роскомнадзора. Аудит соответствия 152-ФЗ помогает заранее сверить процессы, документы, уведомление, подрядчиков и другие зоны, которые могут попасть в поле зрения регулятора.

Почему Роскомнадзор может заинтересоваться компанией

В государственном контроле применяется риск-ориентированный подход. Объекты относятся к высокой, значительной, средней, умеренной или низкой категории риска.

Основаниями для внепланового контроля могут становиться предусмотренные 248-ФЗ обстоятельства: сведения о возможном нарушении, обращения, выявленные индикаторы риска, контроль исполнения ранее принятого решения и другие установленные законом основания.

При этом жалоба клиента или работника не означает автоматической выездной проверки. Сначала регулятор оценивает полученную информацию и выбирает предусмотренный законом способ реагирования.

Источником вопросов могут стать публичные материалы компании, а также сведения, которыми Роскомнадзор уже располагает. Например: формы сбора данных на сайте, опубликованная политика, тексты согласий, cookie, приложения и личные кабинеты, рекламные рассылки, сведения в реестре операторов и публичная информация об утечке. 

Положение № 1046 позволяет Роскомнадзору наблюдать за соблюдением обязательных требований в интернете без непосредственного взаимодействия с организацией.

Иными словами, контроль может начаться раньше, чем компания получит первое письмо.

Шаг 1. Определить, какая процедура началась

Не каждое контрольное мероприятие предполагает предварительное предупреждение.

Инспекционный визит проводится без предварительного уведомления. Его продолжительность в одном месте деятельности или на одном объекте не должна превышать одного рабочего дня.

Для выездной проверки действует другая модель. По общему правилу копия решения направляется оператору не позднее чем за 24 часа до ее начала.

Если компания получила решение, запрос или требование, нужно установить:

  1. кто его направил;
  2. правовое основание;
  3. вид процедуры;
  4. предмет мероприятия;
  5. даты и сроки;
  6. должностных лиц;
  7. объект контроля;
  8. перечень требуемых материалов;
  9. срок и способ ответа.

Сведения о зарегистрированных контрольных мероприятиях можно сопоставить с Единым реестром контрольных мероприятий.

При внезапном инспекционном визите это приходится делать уже в момент его начала или максимально оперативно.

Особенно важно понимать границы запроса.

При документарной проверке Роскомнадзор не вправе требовать сведения и документы, не относящиеся к предмету проверки, а также материалы, которые может получить от других государственных органов.

Для других видов обращений объем ответа определяется исходя из конкретного правового основания.

Практически удобно сразу сформировать рабочий реестр:

что потребовал регулятор → кто внутри компании отвечает → каким документом или доказательством подтверждается ответ → когда материал должен быть готов.

Шаг 2. Собрать команду, а не отдавать проверку одному юристу

Персональные данные распределены между разными подразделениями. Поэтому и сопровождение контроля редко можно качественно провести силами одного ответственного.

Юристы знают основания обработки, согласия, договоры и процессуальную часть. ИТ и ИБ могут подтвердить архитектуру, доступы, журналы и технические меры. HR отвечает за работников и кандидатов. Маркетинг — за формы, аналитику, рекламу и рассылки. Владельцы процессов знают, как ПДн действительно используются в работе.

При этом внешнее взаимодействие с Роскомнадзором лучше централизовать.

Если разные подразделения самостоятельно отправляют ответы, легко получить ситуацию, когда каждый ответ по отдельности выглядит логичным, но вместе они описывают разные модели обработки.

Перед отправкой материалов стоит проверить, одинаково ли документы описывают процессы, согласованы ли формулировки целей, актуальны ли версии локальных актов, утверждены ли направляемые документы, не передается ли лишняя информация ограниченного доступа и имеет ли подписант необходимые полномочия.

Шаг 3. Восстановить реальный контур обработки ПДн

Одна из самых слабых стратегий подготовки — взять типовой список документов и срочно начать его заполнять.

Сначала нужно понять, что происходит с данными в реальности.

Компания должна знать, откуда получает ПДн, в каких системах они обрабатываются, где хранятся, какие подразделения имеют доступ и кому сведения передаются.

Особенно легко забыть про процессы, которые находятся за пределами классической кадровой или клиентской базы: обратная связь на сайте, регистрационные формы, веб-аналитика, подбор персонала, записи звонков, мессенджеры, программы лояльности, видеонаблюдение, СКУД, облачные решения, внешняя бухгалтерия, сервисы маркетинга и рассылок, техническая поддержка, зарубежные платформы и иностранные получатели.

Если такой процесс обнаружился уже при подготовке ответа Роскомнадзору, его нельзя просто механически вписать в документы.

Сначала нужно определить основание обработки, изучить фактическую схему и понять, требуется ли актуализировать ранее направленные сведения.

Шаг 4. Сверить реестр операторов с реальной компанией

Роскомнадзор может сравнить полученные материалы со сведениями, которые оператор ранее сообщил регулятору.

Проверить нужно, в частности, цели, категории субъектов, категории и перечень ПДн по каждой цели, правовые основания, действия с данными, способы обработки, меры по статьям 18.1 и 19 152-ФЗ, ответственного за организацию обработки, дату начала обработки, срок или условие ее прекращения, трансграничную передачу, местонахождение баз данных граждан РФ и сведения об обеспечении безопасности ПДн.

Типичная ситуация: уведомление отправили несколько лет назад, а затем компания изменила сайт, добавила новые формы, начала собирать данные кандидатов или запустила программу лояльности.

Запись в реестре осталась, но описывает уже другую организацию.

Само присутствие компании в реестре не означает, что обязанность исполнена корректно.

При изменении сведений из части 3 статьи 22 152-ФЗ оператор сообщает Роскомнадзору обо всех произошедших за месяц изменениях не позднее 15-го числа следующего месяца. При прекращении обработки уведомление направляется в течение десяти рабочих дней.

Если вы не уверены, что сведения в реестре совпадают с текущими процессами, их стоит сверить до того, как расхождение обнаружит регулятор.

Проверить уведомление и фактическую обработку

Шаг 5. Проверить основания для каждого процесса

Согласие нельзя использовать как универсальный ответ на вопрос «почему мы имеем право обрабатывать эти данные».

Основанием может быть исполнение договора, обязанность, установленная законом, осуществление прав и законных интересов оператора или третьих лиц при соблюдении установленных законом условий, согласие или другое основание, предусмотренное статьей 6 152-ФЗ. 

На проверке важно показать связь основания с конкретной операцией.

Трудовой договор не объясняет автоматически любую работу с данными сотрудника.

Договор с клиентом не обязательно охватывает рекламные рассылки.

Публикация фотографии и хранение контактных данных тоже могут требовать разных оснований.

Если используется согласие, нужно проверить его форму, содержание, способ получения и возможность доказать факт его предоставления.

При этом согласие на одну цель не делает законной обработку для другой.

С 1 сентября 2025 года согласие на обработку ПДн оформляется отдельно от другой информации и документов, которые подтверждает или подписывает субъект.

Шаг 6. Сопоставить документы с практикой

На этом этапе проверяется, существует ли связь между локальными актами и бизнес-процессами.

Положение об обработке ПДн должно отражать реальные процессы. Публичная политика — фактическую обработку в объеме, который необходимо раскрывать субъектам. Согласия — конкретные сценарии. Договоры с подрядчиками — фактическое распределение ролей.

Если обработка поручена внешней организации, проверяется и поручение.

В нем должны быть предусмотрены, в частности:

  1. перечень ПДн;
  2. действия с ними;
  3. цели;
  4. конфиденциальность;
  5. требования безопасности;
  6. обязанности по подтверждению принятых мер;
  7. порядок взаимодействия при инцидентах;
  8. другие условия части 3 статьи 6 152-ФЗ.

При этом само наличие поручения не снимает ответственности с оператора.

Отдельная зона — сроки хранения

Формулировка «до достижения цели» может быть допустимым условием прекращения обработки.

Но компания должна уметь ответить на следующий вопрос: как именно определяется момент достижения этой цели?

И после его наступления показать реальную процедуру прекращения обработки и уничтожения данных.

Для резервных копий также нужен понятный режим: как ограничивается дальнейшая обработка и когда информация окончательно выводится из резервного контура.

Шаг 7. Пройти само контрольное мероприятие

Конкретный сценарий зависит от формы контроля.

Документарная проверка

Она проводится по месту нахождения Роскомнадзора или его территориального органа.

Регулятор может запросить документы и письменные объяснения.

Срок документарной проверки не превышает десяти рабочих дней. При этом отдельные периоды между запросом документов или объяснений и их предоставлением оператором не входят в этот срок.

Главный практический риск здесь — отправить документы без единой предварительной сверки.

Политика, согласие и договор могут быть корректными по отдельности, но противоречить друг другу и сведениям из реестра.

Инспекционный визит

Главное отличие — отсутствие предварительного уведомления.

Визит может проходить по месту деятельности или объекта контроля. Действующие правила также предусматривают дистанционное взаимодействие и использование мобильного приложения «Инспектор».

В ходе визита могут применяться осмотр, опрос, получение письменных объяснений и истребование предусмотренных обязательными требованиями документов.

Продолжительность в одном месте не превышает одного рабочего дня.

Поэтому к инспекционному визиту невозможно готовиться по принципу «получим уведомление и тогда соберемся».

Роли и сценарий действий должны быть определены заранее.

Выездная проверка

Она применяется, когда одних имеющихся у Роскомнадзора документов и сведений недостаточно.

Проверка проводится по месту деятельности оператора или объекта контроля. Законодательство также допускает дистанционное взаимодействие, включая видеоконференц-связь и приложение «Инспектор».

В ходе проверки могут проводиться осмотр, опрос, письменные объяснения, истребование документов, инструментальное обследование и экспертиза.

О проведении выездной проверки контролируемое лицо уведомляется путем направления копии решения о ее проведении не позднее чем за 24 часа до начала проверки. 

Срок не должен превышать десять рабочих дней.

Для малого бизнеса установлено дополнительное ограничение продолжительности взаимодействия — не более 50 часов, для микропредприятий — не более 15 часов, кроме предусмотренных законом исключений.

Инспекторы должны действовать в пределах предмета мероприятия и предоставленных полномочий.

Что именно может стать предметом вопросов Роскомнадзора

Перечень зависит от конкретного мероприятия, но несколько зон повторяются особенно часто.

Уведомление Роскомнадзора

Что сопоставляется: сведения реестра и фактические процессы.

Типичная проблема: появились новые цели, категории данных или иные изменения, а сведения не обновлены.

Публичная политика

Что сопоставляется: опубликованный документ и реальная работа сайта.

Типичная проблема: формы, аналитика и внешние сервисы обрабатывают данные иначе, чем указано в политике.

Правовые основания

Что сопоставляется: цель и основание конкретного процесса.

Типичная проблема: согласие используется формально или не охватывает нужную цель.

Подрядчики

Что сопоставляется: договоры, поручения и фактический доступ.

Типичная проблема: сервис получает ПДн, но его роль и обязательные условия отношений не оформлены.

Сроки хранения

Что сопоставляется: внутренние правила и реальное хранение в системах.

Типичная проблема: невозможно понять, когда данные должны быть уничтожены.

Запросы субъектов

Что сопоставляется: внутренняя процедура и реальное исполнение.

Типичная проблема: нет единого учета, ответственного и доказательств соблюдения процесса.

Инциденты

Что сопоставляется: установленный порядок и реальные действия.

Типичная проблема: сотрудники не понимают, кому и когда сообщать о событии.

Распространение персональных данных

Проверяется раскрытие сведений неопределенному кругу лиц и наличие необходимого согласия.

Специальные категории и биометрия

Оцениваются фактическая обработка таких сведений и применимые основания, в том числе письменные согласия там, где они необходимы.

Трансграничная передача

Проверяются иностранные получатели, зарубежные сервисы и уведомления.

Передача может существовать не только в прямом договоре с иностранной компанией, но и внутри используемых сервисов и информационных систем.

Шаг 8. Проверить акт и другие результаты

По итогам инспекционного визита, документарной или выездной проверки оформляются результаты и акт в порядке 248-ФЗ.

Если установлены нарушения, могут последовать предписание и другие предусмотренные меры.

У мероприятий без взаимодействия другая процессуальная схема.

По результатам наблюдения должностное лицо составляет докладную записку. В зависимости от выявленного нарушения оператору могут направить требование прекратить неправомерную обработку или уничтожить ПДн, потребовать уточнить, заблокировать или уничтожить недостоверные либо незаконно полученные данные, объявить предостережение. Сведения о причинении вреда или угрозе его причинения передаются уполномоченному должностному лицу для принятия дальнейшего решения в соответствии со статьей 60 248-ФЗ. 

Получив акт, предписание или другой итоговый документ, нужно проверить, соответствует ли описание фактам, учтены ли объяснения компании, правильно ли перечислены документы, не выходят ли выводы за предмет мероприятия, какие действия необходимо выполнить, какие установлены сроки и чем нужно подтвердить исполнение.

Если компания не согласна с решением или действиями Роскомнадзора, применяются предусмотренные законодательством механизмы обжалования.

Постановление Правительства РФ от 3 июля 2026 года № 833 уточнило порядок досудебного обжалования. В частности, заявитель теперь вправе, а не обязан предоставлять дополнительные документы и сведения по предмету жалобы. Контрольный орган также не должен запрашивать у заявителя сведения, уже находящиеся в распоряжении государственных или муниципальных органов и подведомственных им организаций.

Изменения действуют с 11 июля 2026 года. Официальный текст постановления № 833.

Шаг 9. Исправить не документы, а нарушение

Если Роскомнадзор выявил проблему, просто выпустить новую редакцию политики недостаточно.

Если отсутствовало правовое основание — нужно выстроить корректную модель обработки.

Если данные хранились дольше необходимого — прекратить обработку и обеспечить уничтожение.

Если подрядчик получал сведения без надлежащего поручения — изменить и документы, и фактическую схему взаимодействия.

Подтверждением исправлений могут становиться утвержденные документы, измененные формы сайта, настройки систем, журналы, акты, выгрузки, доказательства уничтожения ПДн, дополнительные соглашения и материалы обучения сотрудников.

При последующем контроле значение будет иметь не дата новой редакции документа, а реальное внедрение изменений.

Пять ошибок, которые усложняют взаимодействие с Роскомнадзором

  1. Начинать готовиться только после первого письма. Инспекционный визит вообще может проходить без предварительного уведомления.
  2. Отправлять регулятору весь архив документов. Объем ответа должен соответствовать конкретному запросу и предмету процедуры.
  3. Передавать подготовку одному подразделению. Юрист может не знать реальную ИТ-архитектуру, ИТ — правовые основания, а маркетинг — содержание уведомления в реестре.
  4. Переписывать документы, не меняя процессы. Новая политика бесполезна, если сайт по-прежнему передает данные по другой схеме.
  5. Исправлять, уничтожать или скрывать документы задним числом. Помимо самостоятельных рисков это разрушает последовательную доказательную позицию компании.

Как подготовиться до того, как Роскомнадзор проявил интерес

Практическая готовность начинается не с накопления локальных актов, а с внутренней сверки.

Проверьте между собой реальные процессы обработки, сведения в реестре Роскомнадзора, локальные акты, документы на сайте, договоры с получателями данных, правовые основания, согласия, сроки хранения, работу с обращениями субъектов, трансграничные передачи и реагирование на инциденты.

Отдельно полезно пройти актуальный проверочный лист по приказу № 253.

Но воспринимать его как полный перечень требований нельзя: регулирование персональных данных менялось и после последней редакции формы проверочного листа.

Еще один хороший внутренний тест — выбрать один процесс и восстановить его полностью:

получение ПДн → цель → основание → системы → доступы → передача → хранение → прекращение обработки → уничтожение.

Если на восстановление такой цепочки несколько подразделений тратят несколько дней, при запросе Роскомнадзора проблема повторится, только уже с ограниченным сроком на ответ.

Пройдите самопроверку до контрольного мероприятия

Специалисты Б-152 могут сопоставить фактические процессы, уведомление Роскомнадзора, документы, подрядчиков, сайт и организационные меры и показать расхождения, которые стоит устранить до взаимодействия с регулятором.

Подготовиться к проверке Роскомнадзора

Главное

Готовность к проверке Роскомнадзора определяется не количеством документов.

Компания должна уметь последовательно объяснить, какие персональные данные она обрабатывает, для каких целей, на каких основаниях, в каких системах, кому передает, какие меры защиты применяет, сколько хранит, как отвечает субъектам, что делает при инциденте, когда и как уничтожает данные.

А затем подтвердить эту модель документами, настройками и реальными действиями.

Именно расхождения между формальной и фактической обработкой создают одну из самых сложных ситуаций при контроле: отдельные документы могут выглядеть корректно, но вместе показывать, что единой системы управления ПДн у компании нет.