В отличие от претензии по чужим фотографиям, которая обычно приходит внезапно, плановая проверка Роскомнадзора чаще всего не сюрприз: график плановых проверок публикуется заранее, и попадание в него можно узнать заблаговременно через сводный реестр проверок на портале контрольно-надзорной деятельности. Это даёт время подготовиться — если знать, что именно будут смотреть.

Что запрашивают на проверке

  • Уведомление об обработке персональных данных и подтверждение внесения в реестр операторов
  • Политику обработки персональных данных и подтверждение её публикации
  • Согласия субъектов персональных данных — образцы форм, через которые они собираются
  • Приказ о назначении ответственного за организацию обработки персональных данных
  • Документы о мерах по обеспечению безопасности данных — хотя бы базовый внутренний регламент
  • Договоры поручения на обработку данных с подрядчиками, если такие есть
  • Сведения о трансграничной передаче данных, если она осуществляется

Что смотрят непосредственно на сайте

Помимо документов, инспектор обычно открывает сам сайт и проверяет то же самое, что и в ручном пятнадцатиминутном чек-листе: работает ли согласие на формах, не отмечен ли чекбокс заранее, блокируются ли cookie до согласия, соответствует ли содержание политики реальному набору сервисов на сайте. Расхождение между документами на бумаге и тем, что реально происходит на сайте, — частая находка: у компании может быть идеальная политика, подготовленная юристом, но не отражающая, что на сайте на самом деле стоит Google Analytics и три рекламных пикселя.

Чек-лист подготовки

  1. Убедиться, что компания есть в реестре операторов персональных данных
  2. Сверить содержание политики конфиденциальности с реальным набором сервисов на сайте — актуализировать при расхождениях
  3. Проверить каждую форму на сайте на наличие корректного чекбокса согласия
  4. Проверить, что cookie для аналитики и рекламы не ставятся до согласия посетителя
  5. Подготовить приказ о назначении ответственного, если его ещё нет
  6. Собрать договоры поручения на обработку с ключевыми подрядчиками (хостинг, CRM, рассылки)
  7. Проверить, актуален ли внутренний регламент по безопасности обработки данных

Что происходит по итогам проверки

Если находки есть, но они не критичны, обычно выдаётся предписание об устранении нарушений с конкретным сроком — это не то же самое, что немедленный штраф, и у компании есть возможность всё исправить без финансовых последствий, если уложиться в срок. Штраф чаще следует за неисполнением уже выданного предписания или за серьёзными нарушениями вроде отсутствия согласия на массовый сбор данных или утечки.

Из всего списка выше единственный пункт, который можно проверить и закрыть буквально за полминуты, не поднимая документы, — соответствие того, что реально происходит на сайте технически, тому, что написано в политике. Это ровно то, что делает бесплатный автоматический сканер: проходит сайт так же, как это сделал бы инспектор, и показывает расхождения.