В отличие от претензии по чужим фотографиям, которая обычно приходит внезапно, плановая проверка Роскомнадзора чаще всего не сюрприз: график плановых проверок публикуется заранее, и попадание в него можно узнать заблаговременно через сводный реестр проверок на портале контрольно-надзорной деятельности. Это даёт время подготовиться — если знать, что именно будут смотреть.
Что запрашивают на проверке
- Уведомление об обработке персональных данных и подтверждение внесения в реестр операторов
- Политику обработки персональных данных и подтверждение её публикации
- Согласия субъектов персональных данных — образцы форм, через которые они собираются
- Приказ о назначении ответственного за организацию обработки персональных данных
- Документы о мерах по обеспечению безопасности данных — хотя бы базовый внутренний регламент
- Договоры поручения на обработку данных с подрядчиками, если такие есть
- Сведения о трансграничной передаче данных, если она осуществляется
Что смотрят непосредственно на сайте
Помимо документов, инспектор обычно открывает сам сайт и проверяет то же самое, что и в ручном пятнадцатиминутном чек-листе: работает ли согласие на формах, не отмечен ли чекбокс заранее, блокируются ли cookie до согласия, соответствует ли содержание политики реальному набору сервисов на сайте. Расхождение между документами на бумаге и тем, что реально происходит на сайте, — частая находка: у компании может быть идеальная политика, подготовленная юристом, но не отражающая, что на сайте на самом деле стоит Google Analytics и три рекламных пикселя.
Чек-лист подготовки
- Убедиться, что компания есть в реестре операторов персональных данных
- Сверить содержание политики конфиденциальности с реальным набором сервисов на сайте — актуализировать при расхождениях
- Проверить каждую форму на сайте на наличие корректного чекбокса согласия
- Проверить, что cookie для аналитики и рекламы не ставятся до согласия посетителя
- Подготовить приказ о назначении ответственного, если его ещё нет
- Собрать договоры поручения на обработку с ключевыми подрядчиками (хостинг, CRM, рассылки)
- Проверить, актуален ли внутренний регламент по безопасности обработки данных
Что происходит по итогам проверки
Если находки есть, но они не критичны, обычно выдаётся предписание об устранении нарушений с конкретным сроком — это не то же самое, что немедленный штраф, и у компании есть возможность всё исправить без финансовых последствий, если уложиться в срок. Штраф чаще следует за неисполнением уже выданного предписания или за серьёзными нарушениями вроде отсутствия согласия на массовый сбор данных или утечки.
Из всего списка выше единственный пункт, который можно проверить и закрыть буквально за полминуты, не поднимая документы, — соответствие того, что реально происходит на сайте технически, тому, что написано в политике. Это ровно то, что делает бесплатный автоматический сканер: проходит сайт так же, как это сделал бы инспектор, и показывает расхождения.

