РКН Аудит РКН Аудит

проверка РКН документы 152-ФЗ локальные акты

Проверка Роскомнадзора по персональным данным: какие документы запрашивают и что проверяют на самом деле

· 8 мин чтения · Редакция РКН Аудит

Роскомнадзор проверяет две вещи: что оператор персональных данных показывает снаружи — на сайте и в реестре операторов — и есть ли у него внутренние документы, подтверждающие меры по 152-ФЗ. Закрытого перечня документов в законе нет: статья 18.1 152-ФЗ обязывает по запросу представить документы и локальные акты либо иначе подтвердить принятые меры. На практике это политика обработки, приказ о назначении ответственного, локальные акты, согласия, договоры поручения обработки, оценка вреда и документы о защите информационных систем. Ответить на запрос нужно за 10 рабочих дней.

Проверить бесплатно, что Роскомнадзор увидит на вашем сайте без всякого запроса


Как сейчас выглядит проверка Роскомнадзора?

Слово «проверка» вызывает картинку инспектора в офисе с описью документов. Для большинства небольших операторов реальность другая.

Плановые проверки фактически не проводятся. Действует мораторий на плановые контрольные мероприятия, и Роскомнадзор публично сообщал, что объектов высокого риска для плана не нашлось.

Основной инструмент — наблюдение за соблюдением требований. Это мероприятие без взаимодействия с оператором: регулятор изучает открытую информацию, в первую очередь сайт. Для этого используется автоматизированная система мониторинга АС МПДн. По данным, которые заместитель руководителя Роскомнадзора М. Ю. Вагнер привёл в августе 2026 года, за полтора года проведено 159 111 проверок сайтов, нарушения выявлены в 86% случаев. Как устроен этот мониторинг и чего о нём не известно, разобрано в статье «Бот РКН: как Роскомнадзор мониторит сайты».

Внеплановые мероприятия — по поводу. Жалоба субъекта, сведения об утечке, результаты мониторинга, неисполненное требование. Здесь и появляется запрос документов.

Отсюда порядок, в котором стоит готовиться: сначала то, что видно снаружи без запроса, потом документы, которые попросят, когда повод появится.

Что Роскомнадзор проверяет на сайте без запроса документов?

Всё, что можно установить, открыв сайт и реестр операторов. Это самая массовая часть контроля, и она не требует от вас никаких действий — кроме того, чтобы сайт уже был в порядке.

Что смотрят Норма Типичное нарушение
Опубликована ли политика обработки и доступна ли она без регистрации статья 18.1 152-ФЗ Нет ссылки, ссылка ведёт на 404 или на главную
Есть ли согласие в формах, собирающих данные статья 9 152-ФЗ Нет чекбокса, предустановленная галочка, одна галочка на всё
Загружаются ли трекеры до согласия статьи 6 и 9 152-ФЗ Счётчики и пиксели срабатывают при открытии страницы
Уходят ли данные за рубеж статья 12 152-ФЗ Зарубежные сервисы без уведомления о трансграничной передаче
Есть ли оператор в реестре и совпадают ли сведения статья 22 152-ФЗ Уведомление не подано или описывает не ту обработку
Совпадает ли политика с реальными формами статья 18.1 152-ФЗ Формы собирают поля, о которых политика молчит

Разбор каждого пункта с примерами — в статье «14 нарушений 152-ФЗ: чек-лист проверки». Проверить собственное присутствие в реестре можно по инструкции «Реестр операторов ПДн: проверка по ИНН».

Какие документы запрашивает Роскомнадзор?

Состав запроса выводится из обязанностей, которые закон возлагает на оператора. Ниже — документы, у каждого из которых есть конкретное основание. Если основание к вашей обработке не относится (например, у вас нет трансграничной передачи), соответствующего документа не будет, и это нормально.

Документ Что подтверждает Основание
Политика в отношении обработки персональных данных Цели, категории данных, основания, сроки, меры статья 18.1 152-ФЗ
Приказ о назначении ответственного за организацию обработки Что у обработки есть ответственное лицо статьи 18.1 и 22.1 152-ФЗ
Локальные акты по обработке и защите: положение, перечень обрабатываемых данных, перечень лиц с доступом Как обработка устроена внутри статья 18.1 152-ФЗ
Документы внутреннего контроля или аудита Что оператор сам проверяет соответствие статья 18.1 152-ФЗ
Оценка вреда субъектам Что вред при нарушении оценён статья 18.1 152-ФЗ, приказ Роскомнадзора №178
Подтверждение ознакомления работников Что сотрудники знают требования и локальные акты статья 18.1 152-ФЗ
Формы согласий и сами согласия (в том числе журнал согласий с сайта) Законность оснований обработки статья 9 152-ФЗ
Договоры с подрядчиками, содержащие поручение обработки Кому и на каких условиях переданы данные статья 6 152-ФЗ
Уведомление об обработке и изменения к нему Что оператор в реестре и сведения актуальны статья 22 152-ФЗ
Уведомление о трансграничной передаче Законность передачи за рубеж статья 12 152-ФЗ
Определение уровня защищённости и актуальных угроз, состав мер защиты Меры в информационных системах статья 19 152-ФЗ, постановление Правительства №1119, приказ ФСТЭК №21
Сведения о местонахождении баз данных Что данные граждан РФ записываются в базы на территории России статья 18 152-ФЗ
Акты об уничтожении данных Что данные удаляются по достижении целей приказ Роскомнадзора №179

Одна оговорка, которую инспектор увидит сразу: документ должен описывать вашу обработку. Положение, скачанное целиком из интернета, где фигурируют чужие цели, отделы и системы, подтверждает не меры, а их отсутствие. Про то же с политикой — в статье «Можно ли скопировать политику ПДн с другого сайта».

В какой срок отвечать на запрос?

Статья 20 152-ФЗ даёт оператору 10 рабочих дней с даты получения запроса. Срок можно продлить — но только до 5 рабочих дней и только если направить в Роскомнадзор мотивированное уведомление с причинами. Молчаливого продления нет.

Практически это означает, что документы нужно иметь до запроса. За десять рабочих дней можно собрать подписи и сделать копии, но нельзя с нуля написать положение, провести оценку вреда, определить уровень защищённости и заключить поручения с подрядчиками так, чтобы это выглядело правдоподобно. Даты документов сверяются с датами начала обработки.

Непредставление сведений в срок — самостоятельное нарушение по статье 19.7 КоАП. Неисполнение предписания — статья 19.5 КоАП, воспрепятствование проверке — статья 19.4.1 КоАП. Если предписание уже пришло, порядок действий разобран в статье «Что делать, если пришло предписание от РКН».

Как оформить ответ на запрос?

Формы ответа закон не устанавливает, но несколько правил избавляют от лишней переписки:

  • Отвечайте на то, что спросили. Сверьте каждый пункт запроса с тем, что прикладываете, и сделайте опись. Пункт, по которому документа нет, лучше закрыть объяснением, чем пропустить: пропуск читается как непредставление.
  • Не отправляйте лишнего. Папка «всё, что у нас есть по ПДн» не помогает, а создаёт новые вопросы — особенно если в ней окажутся устаревшие версии документов, противоречащие текущим.
  • Прикладывайте действующие редакции и указывайте даты утверждения. Если документ обновлялся, полезно пояснить, что изменилось и почему.
  • Не пересылайте сами персональные данные без необходимости. Если просят подтвердить наличие согласий и из запроса неясно, в каком виде, уточните это у инспектора: возможно, хватит формы согласия, описания того, как фиксируется факт согласия, и нескольких примеров, а не выгрузки согласий всех клиентов.
  • Назовите контактное лицо, которое сможет ответить на уточняющие вопросы, и проследите, чтобы оно действительно было на связи.

Что обычно оказывается слабым местом?

Не отсутствие бумаг как таковых — большинство компаний что-то когда-то скачали. Слабые места появляются на стыке документов и реальности:

  1. Политика не совпадает с формами. В политике «имя и телефон», на сайте — форма с датой рождения и паспортом для возврата.
  2. Нет поручений с подрядчиками. Данные уходят в CRM, сервис рассылок, колл-центр, службу доставки, но в договорах нет перечня действий и целей обработки.
  3. Уведомление в реестре устарело. Подано много лет назад и не описывает сайт, онлайн-оплату или новые категории данных.
  4. Согласия нечем подтвердить. Галочка на сайте есть, но факт согласия нигде не сохраняется: ни времени, ни версии текста.
  5. Документы о защите — пустая формальность. Уровень защищённости не определён, актуальные угрозы не описаны, контроль выполнения требований не проводился. Постановление Правительства №1119 требует такой контроль не реже одного раза в три года.
  6. Никто не отвечает за обработку. Приказа о назначении ответственного нет, и на запрос некому отвечать в срок.

Как подготовиться, если запроса ещё нет?

Порядок, который экономит время:

  • Начните с того, что видно снаружи. Политика, согласия, трекеры, реестр — это проверяют массово и без вашего участия. Бесплатный скан на rkn-ok.ru показывает эту часть так, как её видит посторонний: открывается ли политика, есть ли согласие в формах, что загружается до согласия.
  • Составьте карту обработки. Какие данные, где собираются, в каких системах хранятся, кому передаются. Без неё не написать ни честную политику, ни поручения, ни уведомление.
  • Приведите реестр в соответствие с картой. Если обработка изменилась, сведения в реестре нужно обновить.
  • Соберите папку документов из таблицы выше — только тех, основания для которых относятся к вашей обработке.
  • Назначьте ответственного и договоритесь, кто получает официальную почту и следит за сроком в 10 рабочих дней.

Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 6, 9, 12, 18, 18.1, 19, 20, 22, 22.1; КоАП РФ — статьи 19.4.1, 19.5, 19.7; постановление Правительства РФ от 01.11.2012 №1119. Статистика мониторинга — выступление М. Ю. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.

Частые вопросы

Есть ли официальный перечень документов, которые Роскомнадзор запрашивает при проверке?

Единого закрытого списка в законе нет. Статья 18.1 152-ФЗ обязывает оператора по запросу Роскомнадзора представить документы и локальные акты, перечисленные в этой статье, либо иным образом подтвердить принятие мер. Поэтому состав запроса выводится из обязанностей оператора: политика обработки, назначение ответственного, локальные акты, внутренний контроль, оценка вреда, ознакомление работников, согласия, поручения обработки, документы о мерах защиты. Конкретный запрос формулирует инспектор под предмет проверки.

За какой срок нужно ответить на запрос Роскомнадзора?

По статье 20 152-ФЗ — в течение 10 рабочих дней с даты получения запроса. Срок можно продлить не более чем на 5 рабочих дней, если направить в Роскомнадзор мотивированное уведомление с указанием причин продления. Продление не происходит автоматически: без такого уведомления просрочка остаётся просрочкой.

Проводит ли Роскомнадзор сейчас плановые проверки операторов персональных данных?

Плановые проверки фактически не проводятся: действует мораторий на плановые контрольные мероприятия, а Роскомнадзор сообщал, что объектов высокого риска для плана не нашлось. Основная работа идёт через наблюдение за соблюдением требований — автоматизированный мониторинг сайтов — и через внеплановые мероприятия по жалобам и сведениям о нарушениях. Для большинства небольших операторов первым контактом с регулятором становится требование устранить нарушение на сайте, а не проверка с выездом.

Нужен ли аттестат соответствия информационной системы, чтобы пройти проверку?

Для коммерческого оператора аттестация информационной системы персональных данных законом не требуется. Обязательны другие вещи: определить уровень защищённости и актуальные угрозы по постановлению Правительства №1119, применить меры защиты из приказа ФСТЭК №21, оценить эффективность мер до ввода системы в эксплуатацию (статья 19 152-ФЗ) и не реже одного раза в три года контролировать выполнение требований. Документы об этом и стоит держать готовыми.

Что будет, если не представить документы по запросу?

Непредставление сведений в государственный орган в установленный срок — самостоятельное нарушение по статье 19.7 КоАП, отдельное от нарушений в самой обработке данных. Неисполнение законного предписания квалифицируется по статье 19.5 КоАП, воспрепятствование проверке — по статье 19.4.1 КоАП. На практике хуже всего то, что отсутствие документов само по себе подтверждает: меры, которые требует статья 18.1 152-ФЗ, оператор не принимал.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-15 · 8 мин

Cookies в мобильных приложениях: что требует 152-ФЗ

В нативном приложении почти нет классических cookie, но их роль играют рекламные идентификаторы, ID установки и SDK аналитики. Разбираем, что из этого персональные данные, где нужно согласие, почему системное разрешение ОС его не заменяет, что с зарубежными SDK и входом через Google и Apple.

2026-09-15 · 8 мин

Классификация cookies и их правовой статус по 152-ФЗ

Cookies делят по цели, по источнику и по сроку жизни, но правовой статус определяет только цель и то, связан ли идентификатор с человеком. Разбираем все классификации, какие категории выводить в cookie-баннер, какое основание обработки у каждой и как составить реестр cookies сайта.