Проверка Роскомнадзора по персональным данным начинается не с документов, а с того, что видно на сайте: политика обработки, оформление согласия в формах и трекеры, которые грузятся до согласия. Документы — политика, приказ о назначении ответственного, согласия, поручения обработки, сведения в реестре — проверяются на втором шаге и только у части операторов. Отсюда и список типичных нарушений: сначала внешние, потом бумажные, и почти никогда — экзотические.
Проверить бесплатно, что Роскомнадзор увидит на вашем сайте прямо сейчас ←
Как Роскомнадзор сейчас находит нарушения?
Плановых проверок по персональным данным практически нет: действует мораторий на плановые контрольные мероприятия, и Роскомнадзор публично сообщал, что объектов высокого риска для плана не нашлось. Вместо них работают два механизма.
Наблюдение за соблюдением обязательных требований. Это мероприятие без взаимодействия: регулятор изучает открытую информацию, в первую очередь сайты. Массовость обеспечивает автоматизированная система мониторинга персональных данных. По официальным данным Роскомнадзора, озвученным на «Дне открытых дверей» в августе 2026 года, за полтора года проведено 159 111 проверок сайтов в рамках такого наблюдения, нарушения выявлены на 135 953 — около 85 процентов; точность автоматического выявления нарушений оценивается в 84–89 процентов. Система риск-ориентированная: приоритет отдаётся жалобам и отраслям, где данных много, — финансы, торговля, образование, ЖКХ. Это не сплошной обход всех доменов, подробности в статье «Бот РКН: как Роскомнадзор мониторит сайты».
Внеплановые мероприятия по жалобам и сведениям о нарушениях. Отправная точка — обращение человека, публикация об утечке, сообщение другого органа. Здесь уже запрашивают документы, и состав запроса выводится из обязанностей оператора: что именно просят, разобрано в статье «Проверка Роскомнадзора: какие документы запрашивают».
Практический вывод простой: нарушение, которое видно снаружи, будет найдено с гораздо большей вероятностью, чем нарушение внутри папки с документами. Поэтому список типичных нарушений и начинается с сайта.
Какие нарушения находят на сайте?
Это самый частый и самый однообразный блок. Восемь позиций закрывают подавляющее большинство находок.
| Что находят | Обязанность | Состав | Штраф юридическому лицу |
|---|---|---|---|
| Политики обработки нет или она недоступна | часть 2 статьи 18.1 152-ФЗ | часть 3 статьи 13.11 КоАП | 30 000 – 60 000 ₽ |
| Политика есть, но без обязательных сведений | часть 2 статьи 18.1 152-ФЗ | часть 3 статьи 13.11 КоАП | 30 000 – 60 000 ₽ |
| Форма собирает данные без согласия | статья 9 152-ФЗ | часть 1 статьи 13.11 КоАП | 150 000 – 300 000 ₽ |
| Галочка согласия предустановлена | статья 9 152-ФЗ | часть 1 статьи 13.11 КоАП | 150 000 – 300 000 ₽ |
| Трекеры и счётчики грузятся до согласия | статья 9 152-ФЗ | часть 1 статьи 13.11 КоАП | 150 000 – 300 000 ₽ |
| Данные в формах шире, чем цели в политике | часть 5 статьи 5 152-ФЗ | часть 1 статьи 13.11 КоАП | 150 000 – 300 000 ₽ |
| Оператор не подал уведомление в Роскомнадзор | статья 22 152-ФЗ | часть 10 статьи 13.11 КоАП | 100 000 – 300 000 ₽ |
| Данные граждан РФ пишутся в базу за рубежом | часть 5 статьи 18 152-ФЗ | часть 8 статьи 13.11 КоАП | 1 000 000 – 6 000 000 ₽ |
Две оговорки, без которых таблица вводит в заблуждение.
Про согласие. Часть 2 статьи 13.11 КоАП с её суммами от 300 тысяч рублей касается обработки без согласия в письменной форме и только там, где письменная форма обязательна по федеральному закону: специальные категории данных, биометрия, трансграничная передача в страны без адекватной защиты. Обычный сайт с формой «имя — телефон — почта», предустановленная галочка и cookie без opt-in — это часть 1 статьи 13.11 КоАП, то есть 150 000 – 300 000 рублей юридическому лицу. Разница принципиальная, и её постоянно завышают в маркетинговых материалах.
Про локализацию. Самая дорогая строка таблицы — единственная, где давление регулятора действительно системное. Что считается базой данных и как понять, где физически лежат ваши данные, разобрано в статье «Хранение персональных данных: серверы на территории РФ».
Полный разбор внешних нарушений по одному, с инструкцией по исправлению каждого, — в статье «14 нарушений 152-ФЗ: чек-лист проверки сайта».
Какие нарушения находят в документах?
Когда дело доходит до запроса документов, слабые места повторяются от оператора к оператору.
- Политика не совпадает с реальностью. В политике перечислены «имя и телефон», на сайте — форма с датой рождения, адресом и паспортными данными. Это одновременно нарушение части 5 статьи 5 152-ФЗ об избыточности и повод не верить остальным документам.
- Нет поручений обработки с подрядчиками. Данные уходят в CRM, сервис рассылок, колл-центр, службу доставки, платёжный сервис, но договоры не содержат ни перечня действий, ни целей, ни требований к защите. Что именно должно быть в поручении, разобрано в статье «Передача персональных данных курьерской службе».
- Факт согласия нечем подтвердить. Галочка на сайте есть, но нигде не сохраняется ни время, ни версия текста, ни то, на что именно человек согласился. Обязанность доказывать наличие согласия лежит на операторе — статья 9 152-ФЗ.
- Нет приказа о назначении ответственного за организацию обработки. Требование статьи 22.1 152-ФЗ, документ на одну страницу, отсутствует чаще, чем кажется.
- Оценка вреда субъектам не проводилась. Это одна из мер, перечисленных в части 1 статьи 18.1 152-ФЗ (пункт 5), а требования к самой оценке установлены приказом Роскомнадзора №178.
- Уничтожение данных не подтверждается. Требования к подтверждению уничтожения персональных данных установлены приказом Роскомнадзора №179; акта или журнала нет, и на вопрос «где эти данные сейчас» ответить нечем.
- Документы о защите информационных систем — формальность. Уровень защищённости не определён, актуальные угрозы не описаны, контроль выполнения требований не проводился. Постановление Правительства №1119 требует такого контроля не реже одного раза в три года, состав мер — приказ ФСТЭК №21.
- Работники не ознакомлены с локальными актами по обработке данных, хотя доступ к данным имеют.
Что чаще всего оказывается неверным в реестре операторов?
Отдельный источник находок, потому что реестр публичен и сверяется с сайтом автоматически.
- Уведомление не подано вовсе. Это часть 10 статьи 13.11 КоАП, 100 000 – 300 000 рублей юридическому лицу.
- Уведомление подано десять лет назад и не описывает ни сайт, ни онлайн-оплату, ни новые категории данных.
- В реестре указаны цели, которых на сайте нет, и не указаны те, которые есть.
- Не указано место нахождения базы данных, хотя это обязательные сведения.
- Сведения об ответственном лице устарели, и отвечать на запрос некому.
Проверить свою запись можно по ИНН — как именно, описано в статье «Реестр операторов ПДн: проверка по ИНН».
Чем заканчивается найденное нарушение?
Последовательность обычно такая.
Шаг 1. Требование или предписание устранить нарушение. Это разные документы: по итогам наблюдения без взаимодействия оператор получает требование устранить нарушение, предписание выносится по итогам контрольного мероприятия. Разница важна для шага 2: часть 1 статьи 19.5 КоАП наказывает невыполнение законного предписания, постановления, представления или решения органа контроля, и на требование по итогам мониторинга этот состав автоматически не переносится. Для большинства небольших операторов на шаге 1 всё и заканчивается. Порядок действий после получения документа разобран в статье «Что делать, если пришло предписание от РКН».
Шаг 2. Протокол — если нарушение не устранено или выявлено в контрольном мероприятии. Дела по статье 13.11 КоАП рассматривают судьи, на что прямо указывает статья 23.1 КоАП.
Шаг 3. Отдельные «процедурные» составы. Их путают с нарушениями в самой обработке, хотя это разные вещи:
- неисполнение законного предписания — часть 1 статьи 19.5 КоАП, для юридических лиц 10 000 – 20 000 рублей, замена штрафа предупреждением по этой статье исключена;
- непредставление сведений в государственный орган в срок — статья 19.7 КоАП, предупреждение или штраф 3 000 – 5 000 рублей юридическому лицу;
- воспрепятствование проверке — статья 19.4.1 КоАП.
Два правила, которые меняют арифметику. По части 5 статьи 4.4 КоАП несколько нарушений, подпадающих под одну часть статьи и выявленных одним контрольным мероприятием, дают одно наказание — «штраф за каждую форму» или «за каждое обращение» это, как правило, выдумка. А по статье 4.1.1 КоАП при впервые совершённом нарушении, выявленном в ходе государственного контроля, штраф подлежит замене предупреждением, если нет вреда и угрозы его причинения (условия части 2 статьи 3.4 КоАП). Это правило не ограничено субъектами малого и среднего предпринимательства: для них отдельно действует статья 4.1.2 КоАП, снижающая размер штрафа. Повторность считается по статье 4.6 КоАП — год со дня окончания исполнения предыдущего постановления.
Сколько на самом деле взыскивают?
Здесь полезно сверить ожидания с официальными цифрами, потому что рынок пугает суммами из текста закона.
| Показатель | Значение |
|---|---|
| Проверок сайтов за полтора года (наблюдение без взаимодействия) | 159 111 |
| Из них с нарушениями | 135 953 (около 85 %) |
| Административных расследований — по утечкам | 52 |
| Составлено протоколов — по утечкам | 40 |
| Общая сумма штрафов по утечкам за полтора года | 2 600 000 ₽ |
| Оштрафовано компаний по утечкам за весь 2025 год | 6, на 570 000 ₽ суммарно |
Важная оговорка к четырём нижним строкам: это статистика по утечкам. Отдельных данных о штрафах за нарушения на сайтах — политику, согласие, трекеры — Роскомнадзор не публикует.
Оборотный штраф за утечку персональных данных — действующая норма, но включается он только со второй утечки за год у оператора, уже привлечённого за первую, и ни разу не назначался. Разбор — в статье «Оборотный штраф: сколько раз его назначили на самом деле».
Вывод для планирования: вероятность получить требование устранить нарушение на сайте — высокая и массовая, вероятность разорительного штрафа за типовое нарушение на сайте — низкая. Исключение одно — локализация: по части 8 статьи 13.11 КоАП дела почти всегда заканчиваются штрафом, и суммы там на порядок выше. Дешевле закрывать массовую часть, чем страховаться от редкой.
Что проверить у себя за час?
- Откройте сайт в режиме инкогнито и посмотрите, что грузится до того, как вы что-либо нажали. Счётчики и пиксели до согласия — находка номер один.
- Пройдите по ссылке на политику из подвала и из каждой формы. Она должна открываться как обычная страница, а не как файл и не как редирект на чужой домен.
- Сверьте поля всех форм с перечнем категорий данных в политике. Расхождение — одна из самых частых находок при запросе документов.
- Найдите себя в реестре операторов и прочитайте собственное уведомление глазами инспектора.
- Соберите четыре документа: политику, приказ о назначении ответственного, форму согласия и хотя бы одно поручение обработки с подрядчиком.
Пункты 1, 2 и 4 сервис проверяет автоматически: бесплатный скан на rkn-ok.ru показывает сайт так, как его видит посторонний, — что загружается до согласия, открывается ли политика, есть ли чекбокс согласия в формах и не отмечен ли он заранее, а также находится ли ваш ИНН в реестре операторов.
Что читать дальше
- 14 нарушений 152-ФЗ: чек-лист проверки сайта — разбор внешних нарушений по одному
- Проверка Роскомнадзора: какие документы запрашивают — состав запроса и срок ответа
- Что делать, если пришло предписание от РКН — алгоритм устранения и отчёта
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 9, 18, 18.1, 22, 22.1; КоАП РФ — статьи 3.4, 4.1.1, 4.1.2, 4.4, 4.6, 13.11, 19.4.1, 19.5, 19.7, 23.1; постановление Правительства РФ от 01.11.2012 №1119; приказы Роскомнадзора №178 и №179; приказ ФСТЭК России №21. Статистика мониторинга и правоприменения — выступление М. Э. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.