Бесплатная консультация

Проверки Роскомнадзора по защите персональных данных в 2026 году: что проверяют и как подготовиться

Практически любая компания в России: от ИП с двумя сотрудниками до крупного ритейлера, является оператором персональных данных. Это означает не только обязанность соблюдать требования федерального закона 152-ФЗ, но и реальный риск проверки со стороны Роскомнадзора. Надзорная активность регулятора растет, а с 30 мая 2025 года штрафы за нарушения кратно выросли.

Для части операторов действует мораторий, ограничивающий плановые проверки. Но он не защищает от внеплановых проверок, а именно они представляют наибольший риск. Жалоба клиента, утечка данных, выявление несоответствий в результате мониторинга интернет-сайта компании или неисполненное предписание запускают внеплановую проверку без каких-либо ограничений. К ней невозможно готовиться в последний момент, поскольку инспектор РКН уведомляет о своем прибытии за 24 часа: поэтому ваши документы либо в порядке, либо нет. В этой статье расскажем, как заблаговременно подготовиться к возможной проверке и быть во всеоружии.

Кто проверяет операторов персональных данных и что входит в полномочия каждого регулятора?

Три ведомства следят за соблюдением законодательства о ПДн, но у каждого своя зона ответственности. РКН проверяет документы и процессы, а ФСТЭК и ФСБ следят за техникой и шифрованием.

Главная ошибка операторов — смешивать полномочия регуляторов. Роскомнадзор не придет проверять, правильно ли настроен ваш межсетевой экран или какого класса криптошлюз стоит в серверной. Это компетенция ФСТЭК и ФСБ. А вот наличие политики конфиденциальности, актуальность уведомления в реестре и корректность согласий на обработку проверит инспектор РКН.

 

Регулятор  Что проверяет Что НЕ входит в полномочия
Роскомнадзор (РКН) Наличие уведомления в реестре, политика конфиденциальности, согласия субъектов, локализация серверов, реакция на отзывы согласий и запросы субъектов Техническая защита: архитектура сети, антивирусы, межсетевые экраны, криптографические средства
ФСТЭК России Технические меры защиты ИСПДн: уровни защищенности (УЗ), сертифицированные СЗИ, разграничение доступа, логирование Юридическое оформление: согласия, политики, уведомления в РКН
ФСБ России Применение средств криптографической защиты (СКЗИ): классы, сертификация, соответствие Приказу ФСБ №378 Организационные и юридические документы оператора

 

Косвенно к проверяющим органам также можно отнести:

  • Минцифры (в том числе осуществляет нормативное регулирование в сфере защиты ПДн, обрабатывает запросы субъектов, но не проводит контрольно-надзорные мороприятия);
  • Роспотребнадзор (обеспечивает соблюдение требований закона в договорах с потребителями, в том числе, в части защиты персональных данных);
  • Роструд (предмет котроля — корректность обработки персональных данных в трудовых отношениях).

Какие бывают проверки Роскомнадзора по 152-ФЗ?

Закон предусматривает три основных формата контрольных мероприятий. Проверки делятся на плановые, внеплановые, а кроме того возможны и профилактические визиты. Это три разных инструмента с разными основаниями и разной степенью серьезности для оператора.

Плановые проверки включаются в ежегодный план, который РКН согласовывает с Прокуратурой и публикует заранее. Проверка может быть как документарной, так и выездной.

Документарная проверка проводится по месту нахождения самого Роскомнадзора: инспектор никуда не приезжает, оператор получает запрос и направляет документы регулятору. Срок проведения не превышает 10 рабочих дней.

Выездная проверка — это визит инспектора к оператору. О ней уведомляют не позднее чем за 24 часа до начала (п. 52 ПП РФ №1046). Срок проведения составляет также не более 10 рабочих дней.

Инспекционный визит — разовый выезд к оператору, ограниченный одним рабочим днем. Профилактический визит — самый мягкий формат. РКН указывает оператору на выявленные нарушения, штрафов не выписывает. Однако если нарушения не устранены, оператору выдается обязательное предписание об их устранении. Игнорирование предписания РКН в свою очередь повлечет привлечение оператора к административной ответственности.

 

Вид Основание Уведомление оператора Действует мораторий?
Плановая Ежегодный план РКН, согласованный с Прокуратурой О выездной проверке лицо уведомляется не позднее чем за 24 часа Да, для ряда категорий
Внеплановая Жалоба субъекта, утечка, неисполнение предписания, требование прокурора, мониторинг сайта За 24 часа (в общем случае); без уведомления — при угрозе жизни/здоровью Нет
Профилактический визит По инициативе РКН или обращению оператора За 24 часа Не применяется, т.к. это не проверка

 

Мораторий на проверки РКН: от чего он защищает, а от чего нет?

В России с 2022 года действуют ограничения на плановые контрольные мероприятия: МСП и IT-компании защищены мораторием от включения в ежегодный план РКН. Количество плановых визитов действительно сократилось. Именно поэтому многие предприниматели посчитали, что проверки РКН им теперь не грозят.

Это заблуждение обходится дорого. Мораторий не защищает от внеплановых проверок, которые начинаются по жалобе субъекта ПДн, факту утечки или неисполненному предписанию. Клиент написал жалобу, что не может удалить свой аккаунт с вашего сайта, или уволенный сотрудник пожаловался, что его данные хранятся без оснований — РКН начнет внеплановую проверку. Ни в том, ни в другом случае мораторий не является препятствием.

 

Если в компании нет уверенности, что документы по ПДн в порядке, лучшее решение в этой ситуации — узнать о пробелах самостоятельно, а не от инспектора. Юристы «Хелп Консалтинг» проведут правовой аудит сайта и внутренних процессов и подготовят конкретный список того, что нужно исправить до проверки.

Как часто проводятся плановые проверки Роскомнадзора по 152-ФЗ?

Периодичность плановых проверок зависит от категории риска оператора. Чем выше категория, тем чаще проводятся проверки.

С 2021 года в сфере государственного контроля действует риск-ориентированный подход (248-ФЗ). Роскомнадзор присваивает каждому оператору категорию риска, исходя из масштаба обработки ПДн, наличия прошлых нарушений и характера деятельности. Медицинские организации, банки, операторы связи, как правило, попадают в группы высокого риска. Интернет-магазин с небольшой базой клиентов — обычно в низкую.

 

Категория риска Периодичность плановых проверок Типичные операторы
Высокий риск Не чаще 1 раза в 2 года Крупные банки, телеком-операторы, медицинские организации с большими базами пациентов
Значительный риск Плановые проверки не проводятся Страховые компании, HR-платформы, интернет-магазины с базами свыше 100 000 пользователей
Средний риск Плановые проверки не проводятся Образовательные организации, региональные торговые сети, кадровые агентства
Умеренный риск Плановые проверки не проводятся Малый бизнес с ограниченным кругом клиентов и сотрудников
Низкий риск Плановые проверки не проводятся ИП без значительного объема обработки ПДн

Узнать свою категорию риска можно через портал pd.rkn.gov.ru или направив соответствующий запрос в территориальное управление РКН. Категория может быть пересмотрена — например, после выявленных нарушений.

 

Какие есть основания для проведения внеплановой проверки и что ими не является?

Внеплановая проверка начинается по конкретному поводу. Четыре основных триггера: жалоба, утечка, предписание и требование прокурора. Все остальное основанием не является.

Что является основанием (ст. 23.1 152-ФЗ и ст. 57 248-ФЗ):

  • Жалоба субъекта ПДн, т.е. клиента, сотрудника или пользователя сайта на нарушение его прав. Достаточно одного обращения через портал РКН или письма в территориальное управление.
  • Истечение срока исполнения ранее выданного предписания. Если РКН уже выносил предписание об устранении нарушений, а оператор его проигнорировал, внеплановая проверка неизбежна.
  • Утечка персональных данных или информация о ней в открытом доступе. Регулятор мониторит даркнет и публичные слитые базы.
  • Поручение Прокуратуры или иного уполномоченного органа. Применяется при масштабных нарушениях или в рамках межведомственных расследований.
  • Выявление признаков нарушений в ходе мониторинга без взаимодействия с оператором — например, автоматическая проверка сайта на наличие политики конфиденциальности или cookie-баннера.
  • Уклонение от обязательного профилактического физита — несмотря на то, что ОПВ можно отнести к мягкой форме контрольных мероприятий, уклонение от профилактического физита будет являться самостоятельным основанием для внеплановой проверки со стороны РКН.

Что НЕ является основанием для внеплановой проверки:

  • Анонимная жалоба без указания данных заявителя. РКН не обязан реагировать на такие обращения как на основание для проверки.
  • Общие подозрения конкурентов без подтверждающих фактов. Жалоба должна содержать конкретные указания на нарушение, а не общие претензии.
  • Истечение плановых циклов. Плановая и внеплановая проверки не связаны друг с другом и имеют разные основания.
  • Публикации в СМИ или соцсетях без официального обращения в РКН. Сами по себе они не запускают проверку, хотя могут стать поводом для последующей жалобы.

 

Что проверяет инспектор РКН: документарная и выездная проверки

Документарная проверка проводится заочно: РКН направляет мотивированный запрос с перечнем документов или объяснений, которые оператор обязан предоставить в установленный срок. Сама проверка проводится в течение 10 рабочих дней. Выездная проверка предполагает личный визит инспектора в офис компании. Он может изучить как документы, так и фактические процессы работы с ПДн: поговорить с сотрудниками, просмотреть рабочие системы, запросить доступ к базам.

Что инспектор запросит в первую очередь:

  • Уведомление об обработке ПДн, поданное в РКН, и актуальность сведений в нем.
  • Политика конфиденциальности (опубликована ли на сайте, соответствует ли реальным процессам).
  • Формы согласий на обработку ПДн для каждой категории субъектов: клиентов, сотрудников, пользователей сайта.
  • Локальные нормативные акты: положение об обработке ПДн, регламент работы с данными, приказ о назначении ответственного лица.
  • Журнал учета обращений субъектов ПДн и доказательства реагирования на них.
  • Согласия на обработку специальных категорий ПДн (если применимо)
  • Документы, подтверждающие локализацию данных: сведения о местонахождении серверов и баз данных.
  • Документы по трансграничной передаче ПДн (уведомление РКН, если данные передаются за рубеж).
  • Соглашения с поручителями — подрядчиками, которым оператор передает ПДн для обработки.
  • Инструкции и приказы о доступе к ПДн: кто и на каком основании работает с данными внутри компании.

 

Юристы «Хелп Консалтинг» помогут подготовить полный комплект документов для взаимодействия с РКН, включая уведомление Роскомнадзора о работе с персональными данными, политику конфиденциальности и локальные акты.

 

Какие шаги предпринять при подготовке к проверке Роскомнадзора?

Подготовку к проверке РКН разумно разбить на три уровня: минимум, достаточный для выживания, средний, закрывающий типичные нарушения, и уверенный, при котором штрафы маловероятны.

Уровень 1. Минимум — закрыть самые частые нарушения

  • Подать уведомление в РКН о начале обработки ПДн, если оно еще не подано.
  • Опубликовать на сайте актуальную политику конфиденциальности.
  • Разместить на всех формах сбора данных корректные чекбоксы согласия.

Уровень 2. Достаточный — системная работа с документами

  • Сверить сведения в уведомлении РКН с реальными процессами: цели обработки, категории данных, перечень систем.
  • Подготовить положение об обработке ПДн и назначить ответственного сотрудника приказом.
  • Зафиксировать порядок реагирования на запросы и жалобы субъектов в журнале обращений.
  • Проверить соглашения с подрядчиками: в них должны быть пункты об обработке ПДн по поручению.

Уровень 3. Уверенный — комплексная готовность

  • Провести полный внутренний аудит: составить карту потоков ПДн — откуда данные приходят, где хранятся, кому передаются.
  • Проверить трансграничную передачу: если используете Google Analytics или Google формы, зарубежные CRM, Notion, Jira, нужно уведомление о трансграничной передаче.
  • Убедиться, что данные физически хранятся на серверах в России (требование локализации по ст. 18 152-ФЗ).
  • Организовать систему ответов на запросы субъектов: не позднее 30 дней на блокирование/уничтожение при отзыве согласия.

Что грозит за нарушения, выявленные при проверке Роскомнадзора?

Проверка РКН редко заканчивается одним нарушением — инспектор проверяет весь комплект. Каждое нарушение образует отдельный состав, и штрафы суммируются.

Санкции установлены статьей 13.11 КоАП РФ. С 30 мая 2025 года штрафы кратно выросли: поправки ФЗ №420-ФЗ от 30.11.2024 ввели новые части статьи и подняли суммы. Для среднего бизнеса по итогам одной проверки штрафы легко могут превысить миллион рублей, если одновременно нарушены требования к уведомлению, согласиям и политике конфиденциальности.

 

Нарушение Норма Штраф для ЮЛ
Незаконная обработка ПДн или несовместимость с целью сбора ч. 1 ст. 13.11 150 000–300 000 руб.
Обработка без обязательного письменного согласия ч. 2 ст. 13.11 300 000–700 000 руб.
Повторное нарушение ч. 2 ч. 2.1 ст. 13.11 1 000 000–1 500 000 руб.
Отсутствие политики конфиденциальности на сайте ч. 3 ст. 13.11 30 000–60 000 руб.
Непредоставление субъекту доступа к его данным ч. 4 ст. 13.11 40 000–80 000 руб.
Невыполнение требования о блокировании/уничтожении ПДн ч. 5 ст. 13.11 50 000–90 000 руб.
Нарушение требований локализации ПДн ч. 8 ст. 13.11 1 000 000–6 000 000 руб.
Неуведомление РКН о начале обработки ПДн ч. 10 ст. 13.11 100 000–300 000 руб.

 

Помимо штрафов, при повторных или системных нарушениях РКН вправе инициировать блокировку ресурса для российских пользователей. Это инструмент крайней меры, но при отказе исполнять предписания он применяется.

Если проверка уже началась или получен запрос от РКН, не стоит отвечать без юридического сопровождения. Юристы «Хелп Консалтинг» помогут подготовить ответ  и выстроить позицию, которая минимизирует риски начисления штрафов.

Заключение

Если заблаговременно подготовиться к проверке и в постоянном режиме соблюдать требования 152-ФЗ, бояться ее не стоит. Основной сценарий, который приводит к штрафам: компания годами работает с данными клиентов и сотрудников, считает что у нее все в порядке, а при первой же проверке обнаруживается, что уведомление не подано, политика не обновлялась три года, а согласия оформлены не по той форме. За каждое из этих нарушений предусмотрен отдельный штраф.

Грамотно выстроенный порядок обработки ПДн внутри компании и актуальный пакет документов поможет выстоять перед любой проверкой.

Ответы на вопросы

  • Распространяется ли мораторий на проверки Роскомнадзора?

    стрелка вниз

    Только на плановые проверки. Внеплановые проводятся без каких-либо ограничений. Малый бизнес и IT-компании защищены от включения в ежегодный план РКН, но не от реагирования регулятора на конкретный повод.

  • Как узнать о предстоящей плановой проверке Роскомнадзора?

    стрелка вниз

    Ежегодный план проверок РКН публикует на официальном сайте rkn.gov.ru. При документарной проверке оператор получает запрос с перечнем документов и направляет их в РКН — инспектор на предприятие не приезжает. При выездной плановой проверке оператора уведомляют не позднее чем за 24 часа до ее начала (п. 52 ПП РФ №1046).

  • Какие документы проверяет Роскомнадзор в ходе внеплановой проверки?

    стрелка вниз

    Уведомление об обработке ПДн, политику конфиденциальности, согласия субъектов, локальные нормативные акты, журнал обращений, документы по трансграничной передаче (при наличии), соглашения с поручителями. Перечень зависит от основания проверки, но базовый комплект всегда один.

  • Что не является основанием для внеплановой проверки РКН?

    стрелка вниз

    Анонимные жалобы без данных заявителя, общие претензии конкурентов без подтверждения конкретных нарушений, публикации в СМИ без официального обращения в РКН, а также сам по себе плановый цикл проверок.

  • Что проверяет РКН, а что — ФСТЭК и ФСБ?

    стрелка вниз

    Роскомнадзор проверяет юридические документы и процессы: уведомления, согласия, политики, локализацию данных. ФСТЭК проверяет технические меры защиты ИСПДн и уровни защищенности. ФСБ анализирует криптографические средства на их соответствие установленным классам.

  • Что делать, если пришел запрос от Роскомнадзора?

    стрелка вниз

    Не игнорировать: срок ответа составляет 10 рабочих дней. Не отвечать наспех: запрос нужно изучить, собрать документы и подготовить позицию. Рекомендуется привлечь юриста, специализирующегося на ПДн.

  • Чем профилактический визит РКН отличается от проверки?

    стрелка вниз

    Профилактический визит — консультационный формат без штрафов. Его может инициировать как сам РКН (обязательный профилактический визит), так и оператор по собственному желанию. Инспектор фиксирует нарушения, и если они не устранены до окончания визита, выдает предписание об их устранении, неисполнение которого образует самостоятельный состав нарушения. Для компании это возможность получить официальную обратную связь без административных санкций.

  • Распространяется ли мораторий на проверки Роскомнадзора?

    стрелка вниз

    Только на плановые проверки. Внеплановые проводятся без каких-либо ограничений. Малый бизнес и IT-компании защищены от включения в ежегодный план РКН, но не от реагирования регулятора на конкретный повод.

  • Как узнать о предстоящей плановой проверке Роскомнадзора?

    стрелка вниз

    Ежегодный план проверок РКН публикует на официальном сайте rkn.gov.ru. При документарной проверке оператор получает запрос с перечнем документов и направляет их в РКН — инспектор на предприятие не приезжает. При выездной плановой проверке оператора уведомляют не позднее чем за 24 часа до ее начала (п. 52 ПП РФ №1046).

  • Какие документы проверяет Роскомнадзор в ходе внеплановой проверки?

    стрелка вниз

    Уведомление об обработке ПДн, политику конфиденциальности, согласия субъектов, локальные нормативные акты, журнал обращений, документы по трансграничной передаче (при наличии), соглашения с поручителями. Перечень зависит от основания проверки, но базовый комплект всегда один.

  • Что не является основанием для внеплановой проверки РКН?

    стрелка вниз

    Анонимные жалобы без данных заявителя, общие претензии конкурентов без подтверждения конкретных нарушений, публикации в СМИ без официального обращения в РКН, а также сам по себе плановый цикл проверок.

  • Что проверяет РКН, а что — ФСТЭК и ФСБ?

    стрелка вниз

    Роскомнадзор проверяет юридические документы и процессы: уведомления, согласия, политики, локализацию данных. ФСТЭК проверяет технические меры защиты ИСПДн и уровни защищенности. ФСБ анализирует криптографические средства на их соответствие установленным классам.

  • Что делать, если пришел запрос от Роскомнадзора?

    стрелка вниз

    Не игнорировать: срок ответа составляет 10 рабочих дней. Не отвечать наспех: запрос нужно изучить, собрать документы и подготовить позицию. Рекомендуется привлечь юриста, специализирующегося на ПДн.

  • Чем профилактический визит РКН отличается от проверки?

    стрелка вниз

    Профилактический визит — консультационный формат без штрафов. Его может инициировать как сам РКН (обязательный профилактический визит), так и оператор по собственному желанию. Инспектор фиксирует нарушения, и если они не устранены до окончания визита, выдает предписание об их устранении, неисполнение которого образует самостоятельный состав нарушения. Для компании это возможность получить официальную обратную связь без административных санкций.

Актуальные статьи по теме

Комментарии

Ваш комментарий опубликован!
Написать ещё комментарий

Нажимая на кнопку, вы даёте согласие на