Адвокатская палата МО

Рег. номер: 50/5663

Практическое руководство по 152-ФЗ

Проверка Роскомнадзора: полный чек-лист подготовки для бизнеса

Пошаговый юридический алгоритм действий для руководителя

Проблема никогда не в самой проверке. Проблема в том, что вы делали последние полгода.

Проверка Роскомнадзора — это не внезапная атака, это зеркало. Оно показывает, относились вы к 152-ФЗ серьёзно или откладывали «на потом».

Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, как устроен риск-ориентированный подход ведомства, на что инспекторы смотрят на сайте компании в первую очередь, какие локальные акты и согласия по целям обработки должны быть готовы заранее, а также как минимизировать риски при передаче ИТ-систем на аутсорс.

Уведомление о плановой проверке
За 3 рабочих дня
Штраф за работу без согласия
До 700 000 ₽ (ч. 2 ст. 13.11)
Срок ответа на запрос ведомства
Строго 10 рабочих дней
Полный пакет документов по 152-ФЗ
Более 70 регламентов
Адвокат Гросс Денис Леович

Мне часто звонят с одним и тем же вопросом: «Денис Леович, они уже на пороге — бежать или оставаться?» Отвечаю всегда одинаково: «Если ещё не на пороге — значит, время есть». И это не успокоительная фраза. Проблема никогда не в самой проверке. Проблема в том, что вы делали последние полгода. Проверка Роскомнадзора — это не внезапная атака, это зеркало. Оно показывает, относились вы к 152-ФЗ серьёзно или откладывали «на потом». Если хотите иметь право сказать «пусть приходят» — вот пошаговый план.

Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов

Шаг 1. Определите свою категорию риска — от неё зависит, как часто к вам будут приходить

Роскомнадзор применяет риск-ориентированный подход. Категория риска, к которой отнесена ваша компания, напрямую определяет частоту и глубину проверок.

Категория присваивается по двум показателям. Первый — группа тяжести потенциальных негативных последствий: А, Б, В или Г. Если вы обрабатываете данные более чем 100 тысяч субъектов или обрабатываете данные на основании согласия в случаях, когда оно не требуется по закону, — вы в группе А. Второй показатель касается категорий обрабатываемых данных и масштаба обработки.

Логика простая: чем выше риск — тем чаще и строже проверяют.

Если в 2026 году вас нет в плане — это не значит, что вы в безопасности. Внеплановые проверки запускаются по жалобам субъектов, по сигналам систем автоматического мониторинга, по инцидентам. Разница лишь в том, что плановую проверку вы видите заранее, а внеплановую — нет.

Шаг 2. Запомните срок уведомления о плановой проверке — но ждать его бессмысленно

О плановой проверке вас уведомят не позднее чем за три рабочих дня.

Три дня. Что вы успеете за три дня? Распечатать политику, которой у вас нет? Создать согласия, которые вы никогда не использовали? Написать журналы, которых не вели?

Именно поэтому подготовка начинается не с уведомления, а с момента, когда вы поняли: рано или поздно к вам придут. Трёх дней — это время для последних штрихов, а не для фундаментальной работы.

Шаг 3. Посмотрите на свой сайт глазами инспектора — это первое, что он делает

Инспектор Роскомнадзора начинает не с ваших папок. Он открывает ваш сайт.

Что он ищет: политику обработки персональных данных — она должна быть в свободном доступе. Форму согласия — на каждой форме сбора данных, будь то заявка, регистрация или подписка. Сведения об операторе — кто обрабатывает данные, как связаться, как отозвать согласие. Наличие уведомления в РКН — если вы должны были его подать.

Если политики нет или она спрятана в глубине сайта — это уже повод для вопросов. Если форма сбора данных не сопровождается согласием — это нарушение по части 2 статьи 13.11 КоАП РФ.

Я всегда советую клиентам пройти по своему сайту как инспектор: открыть каждую форму, проверить каждую галочку, найти политику за три клика. Если не нашли — инспектор тоже не найдёт.

Шаг 4. Проверьте, подано ли уведомление в Роскомнадзор — и должно ли оно быть подано

Уведомление подаётся до начала обработки персональных данных. Есть исключения, когда уведомление не требуется: обработка без средств автоматизации, обработка в государственных системах, обработка без передачи третьим лицам и некоторые другие случаи.

Но если вы обрабатываете данные с использованием средств автоматизации, передаёте их третьим лицам или обрабатываете специальные категории — уведомление обязательно.

Проверить, есть ли ваша компания в реестре операторов, можно на сайте Роскомнадзора. Если вас там нет, а должны быть — это штраф от 100 000 до 300 000 рублей для юридических лиц. И это первое, что инспектор проверит после сайта.

Шаг 5. Соберите обязательные локальные акты — их отсутствие видно сразу

Если уведомление подано и сайт в порядке — инспектор переходит к документам. Обязательный минимум оператора персональных данных:

  • Политика обработки персональных данных — основной документ;
  • Положение о защите персональных данных сотрудников — если вы работодатель;
  • Согласия на обработку данных — отдельные для каждой цели;
  • Приказ о назначении ответственного за организацию обработки ПДн;
  • Журналы учёта обращений субъектов;
  • Регламент реагирования на инциденты.

Это базовый слой. Полный пакет по 152-ФЗ — более 70 документов. И инспектор смотрит не на количество, а на связность: соответствует ли политика тому, что вы реально делаете, а согласия — тем целям, для которых собираете данные.

Шаг 6. Изучите проверочный лист Роскомнадзора — это ваш план подготовки

Проверочный лист — это официальный документ, по которому инспектор задаёт вопросы. Он опубликован и доступен. В нём перечислены все контрольные вопросы, на которые вы должны ответить «да».

Мой совет: распечатайте его и пройдите по каждому пункту. Если на какой-то вопрос вы отвечаете «нет» — это ваша зона риска. Если на какой-то вопрос вы отвечаете «не знаю» — это зона двойного риска, потому что инспектор узнает ответ раньше вас.

Проверочный лист — это не бюрократия. Это единственный честный способ понять, где вы стоите.

Шаг 7. Подготовьте документы, которые запрашивают чаще всего

При проверке инспектор запрашивает:

  • Уведомление в РКН и подтверждение его подачи;
  • Политику обработки ПДн с подтверждением публикации;
  • Согласия субъектов — шаблоны и примеры заполненных;
  • Приказы — о назначении ответственного, о создании комиссии, об утверждении политики;
  • Журналы — учёта обращений, инцидентов, доступа;
  • Договоры с подрядчиками — с пунктами о поручении обработки;
  • Документы по безопасности — модель угроз, регламенты, инструкции.

С 2025 года действует принцип: если вы предоставили документы в течение 10 рабочих дней по мотивированному запросу, это засчитывается. Но лучше иметь всё готовым заранее.

Шаг 8. Убедитесь, что каждая форма сбора данных сопровождается согласием

Это одно из самых частых нарушений. Форма на сайте собирает данные, но согласия нет. Или согласие есть, но оно «пакетное» — одна галочка на всё. С 2025 года требуется отдельное согласие для каждой цели.

Штраф за обработку без согласия, когда оно обязательно — от 300 000 до 700 000 рублей для юридических лиц. При повторном нарушении — от 1 до 1,5 млн.

Проверьте каждую форму на сайте: заявка, регистрация, подписка, обратный звонок. У каждой должно быть отдельное согласие с указанием цели обработки.

Шаг 9. Разберитесь с аутсорсом — ответственность остаётся на вас

Если ваши ИТ-системы переданы на аутсорс, вы всё равно остаётесь оператором персональных данных. Ответственность перед Роскомнадзором и субъектами — на вас, а не на подрядчике.

Что нужно: договор поручения на обработку с чётким перечнем действий, целей и обязанностей подрядчика. Уведомление подрядчика о требованиях 152-ФЗ. Право на аудит его систем безопасности. И пункт об ответственности за инциденты.

Если подрядчик не готов подписывать такие условия — это сигнал. Потому что при утечке отвечать будете вы, а не он.

Шаг 10. Если предписание уже выдано — действуйте по алгоритму

Предписание — это не приговор, а документ с конкретными требованиями и сроками.

Первое: зафиксируйте дату получения и срок исполнения. Второе: разберите каждое требование — что именно нужно сделать. Третье: составьте план устранения с ответственными и датами. Четвёртое: устраните нарушения и подготовьте подтверждающие документы. Пятое: направьте отчёт об исполнении в Роскомнадзор в установленный срок.

Если не согласны с предписанием — его можно обжаловать. Но до обжалования убедитесь, что у вас есть правовые основания. Если нарушение реальное — обжалование только потеряет время.

Что я говорю руководителям в конце такого разговора: проверка Роскомнадзора — это не экзамен, к которому можно подготовиться за ночь. Это отражение того, как вы работали последние год-два. Если у вас есть пакет документов по 152-ФЗ, если политика соответствует реальным процессам, если согласия оформлены отдельно по каждой цели, если журналы заполняются — вы пройдёте.

Если нет — у вас есть время до проверки, чтобы это исправить.

Здесь мы работаем в том же составе, что и всегда. Я выстраиваю юридическую позицию и методологию. «Стратегия Ра» готовит пакет документов — более 70 по 152-ФЗ и 20–30 дополнительно по 187-ФЗ, если ваша компания попадает под КИИ. «Сайт Мэйкерс» закрывает техническую часть: аудит сайта и форм сбора данных, настройку согласий, разграничение доступа, логирование.

Если вы читаете эту статью и понимаете, что до проверки осталось меньше, чем хотелось бы — это лучший момент, чтобы начать.

Конфиденциальное обращение

Защита вашей компании от штрафов ведомств и уголовных рисков требует не просто юридических консультаций, а немедленных и скоординированных действий. К вашим услугам наш 24-х летний опыт разрешения сложных споров.

  • Адвокатская тайна: Любая переданная адвокату информация, документы и коды, включая даже само обращение с этого сайта, защищены адвокатской тайной (по ст. 8 ФЗ №63). Силовые ведомства не имеют права на изъятие этих данных.
  • Технологический ресурс: Привлеченные команды экспертов закроют любые технические бреши, пока я выстраиваю правовую защиту руководства.
  • Защита первых лиц: Наша главная цель - снять риски личной уголовной ответственности с генерального и ИТ-директора.