Проверка Роскомнадзора редко сводится к вопросу, есть ли у компании политика обработки персональных данных. Регулятор может сопоставлять документы с реальной работой: какие ПДн собираются, для каких целей, на каком основании, кому передаются, где хранятся и когда уничтожаются.
Поэтому формально полный комплект документов еще не означает готовность к контролю. Если уведомление Роскомнадзора описывает одни процессы, сайт фактически собирает другие данные, а договоры с подрядчиками фиксируют третью модель, именно эти расхождения могут стать источником вопросов.
Разбираем, какие формы контроля применяет Роскомнадзор в 2026 году, как действовать после получения запроса или появления инспектора и что проверить заранее.
Федеральный государственный контроль за обработкой персональных данных осуществляют Роскомнадзор и его территориальные органы.
Основные правила установлены Федеральным законом от 31 июля 2020 года № 248-ФЗ о государственном и муниципальном контроле, Постановлением Правительства РФ от 29 июня 2021 года № 1046, Федеральным законом № 152-ФЗ и другими нормативными актами, регулирующими конкретные процедуры контроля.
Положение № 1046 действует в редакции от 3 июля 2026 года. Поэтому готовиться к взаимодействию с регулятором по старым схемам контроля рискованно.
Дополнительно приказ Роскомнадзора № 253 устанавливает форму проверочного листа с контрольными вопросами. Среди них, например, соответствие обработки заявленным целям, объем собираемых данных, наличие законных оснований и соблюдение требований при поручении обработки другому лицу.
Но проверочный лист не заменяет остальные обязательные требования законодательства.
В деловой речи проверкой часто называют любое письмо от регулятора. Юридически это разные процедуры.
К контрольным мероприятиям с взаимодействием относятся инспекционный визит, документарная проверка и выездная проверка. Кроме них есть профилактические мероприятия и контроль без взаимодействия с оператором.
Роскомнадзор, например, может наблюдать за соблюдением обязательных требований при размещении информации в интернете и анализировать данные, которыми располагает сам или которые получил в рамках межведомственного взаимодействия.
Компания также может получить запрос о предоставлении сведений, предостережение, уведомление о профилактическом визите, требование по итогам контрольных действий, письмо по жалобе субъекта ПДн, запрос по информации, обнаруженной на сайте, документы в связи с инцидентом с персональными данными.
Не каждый такой документ означает начало документарной или выездной проверки.
Статья 23 152-ФЗ отдельно дает Роскомнадзору право запрашивать информацию, необходимую для реализации его полномочий. Поэтому первое действие компании — определить, что именно она получила и в рамках какой процедуры обязана отвечать.
Самая сложная ситуация возникает, когда фактический контур обработки приходится восстанавливать уже после получения требования от Роскомнадзора. Аудит соответствия 152-ФЗ помогает заранее сверить процессы, документы, уведомление, подрядчиков и другие зоны, которые могут попасть в поле зрения регулятора.
В государственном контроле применяется риск-ориентированный подход. Объекты относятся к высокой, значительной, средней, умеренной или низкой категории риска.
Основаниями для внепланового контроля могут становиться предусмотренные 248-ФЗ обстоятельства: сведения о возможном нарушении, обращения, выявленные индикаторы риска, контроль исполнения ранее принятого решения и другие установленные законом основания.
При этом жалоба клиента или работника не означает автоматической выездной проверки. Сначала регулятор оценивает полученную информацию и выбирает предусмотренный законом способ реагирования.
Источником вопросов могут стать публичные материалы компании, а также сведения, которыми Роскомнадзор уже располагает. Например: формы сбора данных на сайте, опубликованная политика, тексты согласий, cookie, приложения и личные кабинеты, рекламные рассылки, сведения в реестре операторов и публичная информация об утечке.
Положение № 1046 позволяет Роскомнадзору наблюдать за соблюдением обязательных требований в интернете без непосредственного взаимодействия с организацией.
Иными словами, контроль может начаться раньше, чем компания получит первое письмо.
Не каждое контрольное мероприятие предполагает предварительное предупреждение.
Инспекционный визит проводится без предварительного уведомления. Его продолжительность в одном месте деятельности или на одном объекте не должна превышать одного рабочего дня.
Для выездной проверки действует другая модель. По общему правилу копия решения направляется оператору не позднее чем за 24 часа до ее начала.
Если компания получила решение, запрос или требование, нужно установить:
Сведения о зарегистрированных контрольных мероприятиях можно сопоставить с Единым реестром контрольных мероприятий.
При внезапном инспекционном визите это приходится делать уже в момент его начала или максимально оперативно.
Особенно важно понимать границы запроса.
При документарной проверке Роскомнадзор не вправе требовать сведения и документы, не относящиеся к предмету проверки, а также материалы, которые может получить от других государственных органов.
Для других видов обращений объем ответа определяется исходя из конкретного правового основания.
Практически удобно сразу сформировать рабочий реестр:
что потребовал регулятор → кто внутри компании отвечает → каким документом или доказательством подтверждается ответ → когда материал должен быть готов.
Персональные данные распределены между разными подразделениями. Поэтому и сопровождение контроля редко можно качественно провести силами одного ответственного.
Юристы знают основания обработки, согласия, договоры и процессуальную часть. ИТ и ИБ могут подтвердить архитектуру, доступы, журналы и технические меры. HR отвечает за работников и кандидатов. Маркетинг — за формы, аналитику, рекламу и рассылки. Владельцы процессов знают, как ПДн действительно используются в работе.
При этом внешнее взаимодействие с Роскомнадзором лучше централизовать.
Если разные подразделения самостоятельно отправляют ответы, легко получить ситуацию, когда каждый ответ по отдельности выглядит логичным, но вместе они описывают разные модели обработки.
Перед отправкой материалов стоит проверить, одинаково ли документы описывают процессы, согласованы ли формулировки целей, актуальны ли версии локальных актов, утверждены ли направляемые документы, не передается ли лишняя информация ограниченного доступа и имеет ли подписант необходимые полномочия.
Одна из самых слабых стратегий подготовки — взять типовой список документов и срочно начать его заполнять.
Сначала нужно понять, что происходит с данными в реальности.
Компания должна знать, откуда получает ПДн, в каких системах они обрабатываются, где хранятся, какие подразделения имеют доступ и кому сведения передаются.
Особенно легко забыть про процессы, которые находятся за пределами классической кадровой или клиентской базы: обратная связь на сайте, регистрационные формы, веб-аналитика, подбор персонала, записи звонков, мессенджеры, программы лояльности, видеонаблюдение, СКУД, облачные решения, внешняя бухгалтерия, сервисы маркетинга и рассылок, техническая поддержка, зарубежные платформы и иностранные получатели.
Если такой процесс обнаружился уже при подготовке ответа Роскомнадзору, его нельзя просто механически вписать в документы.
Сначала нужно определить основание обработки, изучить фактическую схему и понять, требуется ли актуализировать ранее направленные сведения.
Роскомнадзор может сравнить полученные материалы со сведениями, которые оператор ранее сообщил регулятору.
Проверить нужно, в частности, цели, категории субъектов, категории и перечень ПДн по каждой цели, правовые основания, действия с данными, способы обработки, меры по статьям 18.1 и 19 152-ФЗ, ответственного за организацию обработки, дату начала обработки, срок или условие ее прекращения, трансграничную передачу, местонахождение баз данных граждан РФ и сведения об обеспечении безопасности ПДн.
Типичная ситуация: уведомление отправили несколько лет назад, а затем компания изменила сайт, добавила новые формы, начала собирать данные кандидатов или запустила программу лояльности.
Запись в реестре осталась, но описывает уже другую организацию.
Само присутствие компании в реестре не означает, что обязанность исполнена корректно.
При изменении сведений из части 3 статьи 22 152-ФЗ оператор сообщает Роскомнадзору обо всех произошедших за месяц изменениях не позднее 15-го числа следующего месяца. При прекращении обработки уведомление направляется в течение десяти рабочих дней.
Если вы не уверены, что сведения в реестре совпадают с текущими процессами, их стоит сверить до того, как расхождение обнаружит регулятор.
Проверить уведомление и фактическую обработку
Согласие нельзя использовать как универсальный ответ на вопрос «почему мы имеем право обрабатывать эти данные».
Основанием может быть исполнение договора, обязанность, установленная законом, осуществление прав и законных интересов оператора или третьих лиц при соблюдении установленных законом условий, согласие или другое основание, предусмотренное статьей 6 152-ФЗ.
На проверке важно показать связь основания с конкретной операцией.
Трудовой договор не объясняет автоматически любую работу с данными сотрудника.
Договор с клиентом не обязательно охватывает рекламные рассылки.
Публикация фотографии и хранение контактных данных тоже могут требовать разных оснований.
Если используется согласие, нужно проверить его форму, содержание, способ получения и возможность доказать факт его предоставления.
При этом согласие на одну цель не делает законной обработку для другой.
С 1 сентября 2025 года согласие на обработку ПДн оформляется отдельно от другой информации и документов, которые подтверждает или подписывает субъект.
На этом этапе проверяется, существует ли связь между локальными актами и бизнес-процессами.
Положение об обработке ПДн должно отражать реальные процессы. Публичная политика — фактическую обработку в объеме, который необходимо раскрывать субъектам. Согласия — конкретные сценарии. Договоры с подрядчиками — фактическое распределение ролей.
Если обработка поручена внешней организации, проверяется и поручение.
В нем должны быть предусмотрены, в частности:
При этом само наличие поручения не снимает ответственности с оператора.
Формулировка «до достижения цели» может быть допустимым условием прекращения обработки.
Но компания должна уметь ответить на следующий вопрос: как именно определяется момент достижения этой цели?
И после его наступления показать реальную процедуру прекращения обработки и уничтожения данных.
Для резервных копий также нужен понятный режим: как ограничивается дальнейшая обработка и когда информация окончательно выводится из резервного контура.
Конкретный сценарий зависит от формы контроля.
Она проводится по месту нахождения Роскомнадзора или его территориального органа.
Регулятор может запросить документы и письменные объяснения.
Срок документарной проверки не превышает десяти рабочих дней. При этом отдельные периоды между запросом документов или объяснений и их предоставлением оператором не входят в этот срок.
Главный практический риск здесь — отправить документы без единой предварительной сверки.
Политика, согласие и договор могут быть корректными по отдельности, но противоречить друг другу и сведениям из реестра.
Главное отличие — отсутствие предварительного уведомления.
Визит может проходить по месту деятельности или объекта контроля. Действующие правила также предусматривают дистанционное взаимодействие и использование мобильного приложения «Инспектор».
В ходе визита могут применяться осмотр, опрос, получение письменных объяснений и истребование предусмотренных обязательными требованиями документов.
Продолжительность в одном месте не превышает одного рабочего дня.
Поэтому к инспекционному визиту невозможно готовиться по принципу «получим уведомление и тогда соберемся».
Роли и сценарий действий должны быть определены заранее.
Она применяется, когда одних имеющихся у Роскомнадзора документов и сведений недостаточно.
Проверка проводится по месту деятельности оператора или объекта контроля. Законодательство также допускает дистанционное взаимодействие, включая видеоконференц-связь и приложение «Инспектор».
В ходе проверки могут проводиться осмотр, опрос, письменные объяснения, истребование документов, инструментальное обследование и экспертиза.
О проведении выездной проверки контролируемое лицо уведомляется путем направления копии решения о ее проведении не позднее чем за 24 часа до начала проверки.
Срок не должен превышать десять рабочих дней.
Для малого бизнеса установлено дополнительное ограничение продолжительности взаимодействия — не более 50 часов, для микропредприятий — не более 15 часов, кроме предусмотренных законом исключений.
Инспекторы должны действовать в пределах предмета мероприятия и предоставленных полномочий.
Перечень зависит от конкретного мероприятия, но несколько зон повторяются особенно часто.
Что сопоставляется: сведения реестра и фактические процессы.
Типичная проблема: появились новые цели, категории данных или иные изменения, а сведения не обновлены.
Что сопоставляется: опубликованный документ и реальная работа сайта.
Типичная проблема: формы, аналитика и внешние сервисы обрабатывают данные иначе, чем указано в политике.
Что сопоставляется: цель и основание конкретного процесса.
Типичная проблема: согласие используется формально или не охватывает нужную цель.
Что сопоставляется: договоры, поручения и фактический доступ.
Типичная проблема: сервис получает ПДн, но его роль и обязательные условия отношений не оформлены.
Что сопоставляется: внутренние правила и реальное хранение в системах.
Типичная проблема: невозможно понять, когда данные должны быть уничтожены.
Что сопоставляется: внутренняя процедура и реальное исполнение.
Типичная проблема: нет единого учета, ответственного и доказательств соблюдения процесса.
Что сопоставляется: установленный порядок и реальные действия.
Типичная проблема: сотрудники не понимают, кому и когда сообщать о событии.
Проверяется раскрытие сведений неопределенному кругу лиц и наличие необходимого согласия.
Оцениваются фактическая обработка таких сведений и применимые основания, в том числе письменные согласия там, где они необходимы.
Проверяются иностранные получатели, зарубежные сервисы и уведомления.
Передача может существовать не только в прямом договоре с иностранной компанией, но и внутри используемых сервисов и информационных систем.
По итогам инспекционного визита, документарной или выездной проверки оформляются результаты и акт в порядке 248-ФЗ.
Если установлены нарушения, могут последовать предписание и другие предусмотренные меры.
У мероприятий без взаимодействия другая процессуальная схема.
По результатам наблюдения должностное лицо составляет докладную записку. В зависимости от выявленного нарушения оператору могут направить требование прекратить неправомерную обработку или уничтожить ПДн, потребовать уточнить, заблокировать или уничтожить недостоверные либо незаконно полученные данные, объявить предостережение. Сведения о причинении вреда или угрозе его причинения передаются уполномоченному должностному лицу для принятия дальнейшего решения в соответствии со статьей 60 248-ФЗ.
Получив акт, предписание или другой итоговый документ, нужно проверить, соответствует ли описание фактам, учтены ли объяснения компании, правильно ли перечислены документы, не выходят ли выводы за предмет мероприятия, какие действия необходимо выполнить, какие установлены сроки и чем нужно подтвердить исполнение.
Если компания не согласна с решением или действиями Роскомнадзора, применяются предусмотренные законодательством механизмы обжалования.
Постановление Правительства РФ от 3 июля 2026 года № 833 уточнило порядок досудебного обжалования. В частности, заявитель теперь вправе, а не обязан предоставлять дополнительные документы и сведения по предмету жалобы. Контрольный орган также не должен запрашивать у заявителя сведения, уже находящиеся в распоряжении государственных или муниципальных органов и подведомственных им организаций.
Изменения действуют с 11 июля 2026 года. Официальный текст постановления № 833.
Если Роскомнадзор выявил проблему, просто выпустить новую редакцию политики недостаточно.
Если отсутствовало правовое основание — нужно выстроить корректную модель обработки.
Если данные хранились дольше необходимого — прекратить обработку и обеспечить уничтожение.
Если подрядчик получал сведения без надлежащего поручения — изменить и документы, и фактическую схему взаимодействия.
Подтверждением исправлений могут становиться утвержденные документы, измененные формы сайта, настройки систем, журналы, акты, выгрузки, доказательства уничтожения ПДн, дополнительные соглашения и материалы обучения сотрудников.
При последующем контроле значение будет иметь не дата новой редакции документа, а реальное внедрение изменений.
Практическая готовность начинается не с накопления локальных актов, а с внутренней сверки.
Проверьте между собой реальные процессы обработки, сведения в реестре Роскомнадзора, локальные акты, документы на сайте, договоры с получателями данных, правовые основания, согласия, сроки хранения, работу с обращениями субъектов, трансграничные передачи и реагирование на инциденты.
Отдельно полезно пройти актуальный проверочный лист по приказу № 253.
Но воспринимать его как полный перечень требований нельзя: регулирование персональных данных менялось и после последней редакции формы проверочного листа.
Еще один хороший внутренний тест — выбрать один процесс и восстановить его полностью:
получение ПДн → цель → основание → системы → доступы → передача → хранение → прекращение обработки → уничтожение.
Если на восстановление такой цепочки несколько подразделений тратят несколько дней, при запросе Роскомнадзора проблема повторится, только уже с ограниченным сроком на ответ.
Специалисты Б-152 могут сопоставить фактические процессы, уведомление Роскомнадзора, документы, подрядчиков, сайт и организационные меры и показать расхождения, которые стоит устранить до взаимодействия с регулятором.
Подготовиться к проверке Роскомнадзора
Готовность к проверке Роскомнадзора определяется не количеством документов.
Компания должна уметь последовательно объяснить, какие персональные данные она обрабатывает, для каких целей, на каких основаниях, в каких системах, кому передает, какие меры защиты применяет, сколько хранит, как отвечает субъектам, что делает при инциденте, когда и как уничтожает данные.
А затем подтвердить эту модель документами, настройками и реальными действиями.
Именно расхождения между формальной и фактической обработкой создают одну из самых сложных ситуаций при контроле: отдельные документы могут выглядеть корректно, но вместе показывать, что единой системы управления ПДн у компании нет.