Роскомнадзор проверяет две вещи: что оператор персональных данных показывает снаружи — на сайте и в реестре операторов — и есть ли у него внутренние документы, подтверждающие меры по 152-ФЗ. Закрытого перечня документов в законе нет: статья 18.1 152-ФЗ обязывает по запросу представить документы и локальные акты либо иначе подтвердить принятые меры. На практике это политика обработки, приказ о назначении ответственного, локальные акты, согласия, договоры поручения обработки, оценка вреда и документы о защите информационных систем. Ответить на запрос нужно за 10 рабочих дней.
Проверить бесплатно, что Роскомнадзор увидит на вашем сайте без всякого запроса ←
Как сейчас выглядит проверка Роскомнадзора?
Слово «проверка» вызывает картинку инспектора в офисе с описью документов. Для большинства небольших операторов реальность другая.
Плановые проверки фактически не проводятся. Действует мораторий на плановые контрольные мероприятия, и Роскомнадзор публично сообщал, что объектов высокого риска для плана не нашлось.
Основной инструмент — наблюдение за соблюдением требований. Это мероприятие без взаимодействия с оператором: регулятор изучает открытую информацию, в первую очередь сайт. Для этого используется автоматизированная система мониторинга АС МПДн. По данным, которые заместитель руководителя Роскомнадзора М. Ю. Вагнер привёл в августе 2026 года, за полтора года проведено 159 111 проверок сайтов, нарушения выявлены в 86% случаев. Как устроен этот мониторинг и чего о нём не известно, разобрано в статье «Бот РКН: как Роскомнадзор мониторит сайты».
Внеплановые мероприятия — по поводу. Жалоба субъекта, сведения об утечке, результаты мониторинга, неисполненное требование. Здесь и появляется запрос документов.
Отсюда порядок, в котором стоит готовиться: сначала то, что видно снаружи без запроса, потом документы, которые попросят, когда повод появится.
Что Роскомнадзор проверяет на сайте без запроса документов?
Всё, что можно установить, открыв сайт и реестр операторов. Это самая массовая часть контроля, и она не требует от вас никаких действий — кроме того, чтобы сайт уже был в порядке.
| Что смотрят | Норма | Типичное нарушение |
|---|---|---|
| Опубликована ли политика обработки и доступна ли она без регистрации | статья 18.1 152-ФЗ | Нет ссылки, ссылка ведёт на 404 или на главную |
| Есть ли согласие в формах, собирающих данные | статья 9 152-ФЗ | Нет чекбокса, предустановленная галочка, одна галочка на всё |
| Загружаются ли трекеры до согласия | статьи 6 и 9 152-ФЗ | Счётчики и пиксели срабатывают при открытии страницы |
| Уходят ли данные за рубеж | статья 12 152-ФЗ | Зарубежные сервисы без уведомления о трансграничной передаче |
| Есть ли оператор в реестре и совпадают ли сведения | статья 22 152-ФЗ | Уведомление не подано или описывает не ту обработку |
| Совпадает ли политика с реальными формами | статья 18.1 152-ФЗ | Формы собирают поля, о которых политика молчит |
Разбор каждого пункта с примерами — в статье «14 нарушений 152-ФЗ: чек-лист проверки». Проверить собственное присутствие в реестре можно по инструкции «Реестр операторов ПДн: проверка по ИНН».
Какие документы запрашивает Роскомнадзор?
Состав запроса выводится из обязанностей, которые закон возлагает на оператора. Ниже — документы, у каждого из которых есть конкретное основание. Если основание к вашей обработке не относится (например, у вас нет трансграничной передачи), соответствующего документа не будет, и это нормально.
| Документ | Что подтверждает | Основание |
|---|---|---|
| Политика в отношении обработки персональных данных | Цели, категории данных, основания, сроки, меры | статья 18.1 152-ФЗ |
| Приказ о назначении ответственного за организацию обработки | Что у обработки есть ответственное лицо | статьи 18.1 и 22.1 152-ФЗ |
| Локальные акты по обработке и защите: положение, перечень обрабатываемых данных, перечень лиц с доступом | Как обработка устроена внутри | статья 18.1 152-ФЗ |
| Документы внутреннего контроля или аудита | Что оператор сам проверяет соответствие | статья 18.1 152-ФЗ |
| Оценка вреда субъектам | Что вред при нарушении оценён | статья 18.1 152-ФЗ, приказ Роскомнадзора №178 |
| Подтверждение ознакомления работников | Что сотрудники знают требования и локальные акты | статья 18.1 152-ФЗ |
| Формы согласий и сами согласия (в том числе журнал согласий с сайта) | Законность оснований обработки | статья 9 152-ФЗ |
| Договоры с подрядчиками, содержащие поручение обработки | Кому и на каких условиях переданы данные | статья 6 152-ФЗ |
| Уведомление об обработке и изменения к нему | Что оператор в реестре и сведения актуальны | статья 22 152-ФЗ |
| Уведомление о трансграничной передаче | Законность передачи за рубеж | статья 12 152-ФЗ |
| Определение уровня защищённости и актуальных угроз, состав мер защиты | Меры в информационных системах | статья 19 152-ФЗ, постановление Правительства №1119, приказ ФСТЭК №21 |
| Сведения о местонахождении баз данных | Что данные граждан РФ записываются в базы на территории России | статья 18 152-ФЗ |
| Акты об уничтожении данных | Что данные удаляются по достижении целей | приказ Роскомнадзора №179 |
Одна оговорка, которую инспектор увидит сразу: документ должен описывать вашу обработку. Положение, скачанное целиком из интернета, где фигурируют чужие цели, отделы и системы, подтверждает не меры, а их отсутствие. Про то же с политикой — в статье «Можно ли скопировать политику ПДн с другого сайта».
В какой срок отвечать на запрос?
Статья 20 152-ФЗ даёт оператору 10 рабочих дней с даты получения запроса. Срок можно продлить — но только до 5 рабочих дней и только если направить в Роскомнадзор мотивированное уведомление с причинами. Молчаливого продления нет.
Практически это означает, что документы нужно иметь до запроса. За десять рабочих дней можно собрать подписи и сделать копии, но нельзя с нуля написать положение, провести оценку вреда, определить уровень защищённости и заключить поручения с подрядчиками так, чтобы это выглядело правдоподобно. Даты документов сверяются с датами начала обработки.
Непредставление сведений в срок — самостоятельное нарушение по статье 19.7 КоАП. Неисполнение предписания — статья 19.5 КоАП, воспрепятствование проверке — статья 19.4.1 КоАП. Если предписание уже пришло, порядок действий разобран в статье «Что делать, если пришло предписание от РКН».
Как оформить ответ на запрос?
Формы ответа закон не устанавливает, но несколько правил избавляют от лишней переписки:
- Отвечайте на то, что спросили. Сверьте каждый пункт запроса с тем, что прикладываете, и сделайте опись. Пункт, по которому документа нет, лучше закрыть объяснением, чем пропустить: пропуск читается как непредставление.
- Не отправляйте лишнего. Папка «всё, что у нас есть по ПДн» не помогает, а создаёт новые вопросы — особенно если в ней окажутся устаревшие версии документов, противоречащие текущим.
- Прикладывайте действующие редакции и указывайте даты утверждения. Если документ обновлялся, полезно пояснить, что изменилось и почему.
- Не пересылайте сами персональные данные без необходимости. Если просят подтвердить наличие согласий и из запроса неясно, в каком виде, уточните это у инспектора: возможно, хватит формы согласия, описания того, как фиксируется факт согласия, и нескольких примеров, а не выгрузки согласий всех клиентов.
- Назовите контактное лицо, которое сможет ответить на уточняющие вопросы, и проследите, чтобы оно действительно было на связи.
Что обычно оказывается слабым местом?
Не отсутствие бумаг как таковых — большинство компаний что-то когда-то скачали. Слабые места появляются на стыке документов и реальности:
- Политика не совпадает с формами. В политике «имя и телефон», на сайте — форма с датой рождения и паспортом для возврата.
- Нет поручений с подрядчиками. Данные уходят в CRM, сервис рассылок, колл-центр, службу доставки, но в договорах нет перечня действий и целей обработки.
- Уведомление в реестре устарело. Подано много лет назад и не описывает сайт, онлайн-оплату или новые категории данных.
- Согласия нечем подтвердить. Галочка на сайте есть, но факт согласия нигде не сохраняется: ни времени, ни версии текста.
- Документы о защите — пустая формальность. Уровень защищённости не определён, актуальные угрозы не описаны, контроль выполнения требований не проводился. Постановление Правительства №1119 требует такой контроль не реже одного раза в три года.
- Никто не отвечает за обработку. Приказа о назначении ответственного нет, и на запрос некому отвечать в срок.
Как подготовиться, если запроса ещё нет?
Порядок, который экономит время:
- Начните с того, что видно снаружи. Политика, согласия, трекеры, реестр — это проверяют массово и без вашего участия. Бесплатный скан на rkn-ok.ru показывает эту часть так, как её видит посторонний: открывается ли политика, есть ли согласие в формах, что загружается до согласия.
- Составьте карту обработки. Какие данные, где собираются, в каких системах хранятся, кому передаются. Без неё не написать ни честную политику, ни поручения, ни уведомление.
- Приведите реестр в соответствие с картой. Если обработка изменилась, сведения в реестре нужно обновить.
- Соберите папку документов из таблицы выше — только тех, основания для которых относятся к вашей обработке.
- Назначьте ответственного и договоритесь, кто получает официальную почту и следит за сроком в 10 рабочих дней.
Что читать дальше
- Бот РКН: как Роскомнадзор мониторит сайты — что известно об АС МПДн
- Что делать, если пришло предписание от РКН — алгоритм устранения и отчёта
- Политика, согласие, уведомление: в чём разница — три документа, которые путают чаще всего
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 6, 9, 12, 18, 18.1, 19, 20, 22, 22.1; КоАП РФ — статьи 19.4.1, 19.5, 19.7; постановление Правительства РФ от 01.11.2012 №1119. Статистика мониторинга — выступление М. Ю. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.