· Аналитика Сколково Бизнес · 7 мин

Проверка Роскомнадзора по 152-ФЗ: что смотрят на сайте и как подготовиться

Проверка начинается с сайта, а не с визита. Четыре точки, по которым Роскомнадзор смотрит оператора, цена типовых нарушений с 30 мая 2025 года и порядок подготовки до запроса.

Проверка Роскомнадзора по 152-ФЗ чаще всего начинается не с визита, а с сайта компании: инспектор открывает форму заявки, читает политику, смотрит cookie-баннер и сверяет оператора с реестром — без уведомления и без запроса. Разбираем, какие формы контроля действуют в 2026 году, что регулятор смотрит на сайте по четырём точкам, во сколько обходятся типовые нарушения и как подготовиться до запроса.

Формы контроля Роскомнадзора

  • Наблюдение без взаимодействия. Мониторинг сайтов и приложений по открытым данным: формы, политика, согласия, cookie, запись в реестре операторов. Итог — предостережение о недопустимости нарушения, на которое нужно ответить.
  • Профилактический визит. Обсуждение соблюдения требований с фиксацией того, чего у оператора нет. Формально — не проверка, по содержанию — обход тех же точек.
  • Внеплановая проверка. По жалобе субъекта данных, по индикаторам риска или по факту утечки. Запрашиваются документы: приказы, политика, перечни, согласия, договоры с обработчиками, журналы.

Самый частый триггер — жалоба: рассылка без согласия, звонок по номеру, который человек не оставлял, неудалённые по запросу данные. Подать её может любой субъект данных.

Что Роскомнадзор смотрит на сайте: четыре точки

1. Запись в реестре операторов

Уведомление об обработке персональных данных подаётся до начала обработки (ст. 22 152-ФЗ); изменения сведений — не позднее 15-го числа следующего месяца. Отсутствие оператора в реестре проверяется за минуту и наказывается штрафом от 100 до 300 тысяч рублей.

2. Документы оператора

Приказ о назначении ответственного за организацию обработки, политика обработки персональных данных, положение о защите, перечни обрабатываемых данных и целей, журналы учёта. Политика публикуется там, где собираются данные (ст. 18.1): отсутствие опубликованной политики — самостоятельный состав.

3. Основания и согласия в точках сбора

Каждая форма — заявка, регистрация, подписка, обратный звонок — имеет правовое основание. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (ст. 9): чекбокс не проставлен заранее, в тексте названы оператор, цели и состав данных, согласие на рекламную рассылку отделено от согласия на обработку. Cookie и метрические программы — тоже обработка, о ней предупреждают отдельно.

4. Локализация и обработчики

Базы данных граждан РФ хранятся на территории России (ч. 5 ст. 18). С каждым лицом, которому поручена обработка, — CRM, сервис рассылок, колл-центр, облачное хранилище — заключён договор с обязательными условиями (ч. 3 ст. 6). Трансграничная передача допускается после уведомления регулятора (ст. 12). Всё это видно по доменам форм, счётчикам и интеграциям на сайте.

Проверка идёт не по одному документу, а по четырём точкам сразу. Практика правовой и налоговой архитектуры

Цена типовых нарушений

С 30 мая 2025 года ответственность по ст. 13.11 КоАП РФ измеряется иначе:

  • обработка без согласия или с нарушением требований к нему — до 700 тысяч рублей, повторно — до 1,5 млн;
  • непредставление уведомления в Роскомнадзор — от 100 до 300 тысяч рублей;
  • неопубликованная политика — от 30 до 60 тысяч рублей для организаций;
  • утечка данных — от 3 до 15 млн рублей в зависимости от числа субъектов, повторно — оборотный штраф 1–3% выручки;
  • неуведомление об утечке в 24 часа — от 1 до 3 млн рублей.

Предпроставленная галочка в форме превращает всю собранную через неё базу в данные, обработанные без согласия. Поэтому третья точка — та, с которой проверка чаще всего заканчивается штрафом.

Как подготовиться до запроса

  • Пройти по сайту глазами инспектора: каждая форма, чекбокс, счётчик и виджет — есть ли основание и уведомление.
  • Сверить компанию с реестром операторов и актуальность поданных сведений.
  • Собрать минимальный пакет документов оператора и опубликовать политику на страницах сбора.
  • Инвентаризировать обработчиков и подписать с каждым договор по ч. 3 ст. 6.
  • Назначить ответственного и утвердить порядок действий при инциденте: 24 часа на уведомление, 72 часа на результаты расследования.
Что это значит на практике

Закрывать точки по одной можно — уведомление, сайт, документы, — но регулятор смотрит все четыре разом. Экспресс-аудит по четырём точкам показывает расхождения раньше, чем их найдёт Роскомнадзор; полный порядок — в контуре правовой и налоговой архитектуры.

Как это устроено у нас

Проводим экспресс-аудит сайта и документов по четырём точкам, ставим оператора на учёт, приводим точки сбора и политику в соответствие 152-ФЗ, готовим пакет внутренних документов и договоры с обработчиками. Для компаний перед проверкой, после инцидента или в сделке M&A — полный аудит процессов обработки с отчётом о несоответствиях и планом.

Вопросы и ответы

Может ли Роскомнадзор проверить сайт без уведомления?

Да. Наблюдение без взаимодействия проводится по открытым данным сайта и не требует уведомления компании; по его результатам выносится предостережение.

Что делать, если пришло предостережение?

Ответить в установленный срок с описанием принятых мер и устранить нарушение. Неотвеченное предостережение повышает вероятность внеплановой проверки.

Нужно ли согласие на cookie и метрики?

Сбор данных через cookie и метрические программы — обработка персональных данных. Пользователя уведомляют об этом и дают возможность выразить согласие; практика регулятора требует баннера и отражения метрик в политике.

Считается ли предпроставленная галочка согласием?

Нет. Согласие должно быть сознательным действием субъекта; заранее отмеченный чекбокс таким действием не является.

Что проверяют в первую очередь у небольшой компании?

Запись в реестре операторов, опубликованную политику и согласия в формах сайта — три точки, которые видны без запроса документов.