Проверка Роскомнадзора по 152-ФЗ: что смотрят на сайте и как подготовиться
Проверка начинается с сайта, а не с визита. Четыре точки, по которым Роскомнадзор смотрит оператора, цена типовых нарушений с 30 мая 2025 года и порядок подготовки до запроса.
Проверка Роскомнадзора по 152-ФЗ чаще всего начинается не с визита, а с сайта компании: инспектор открывает форму заявки, читает политику, смотрит cookie-баннер и сверяет оператора с реестром — без уведомления и без запроса. Разбираем, какие формы контроля действуют в 2026 году, что регулятор смотрит на сайте по четырём точкам, во сколько обходятся типовые нарушения и как подготовиться до запроса.
Формы контроля Роскомнадзора
- Наблюдение без взаимодействия. Мониторинг сайтов и приложений по открытым данным: формы, политика, согласия, cookie, запись в реестре операторов. Итог — предостережение о недопустимости нарушения, на которое нужно ответить.
- Профилактический визит. Обсуждение соблюдения требований с фиксацией того, чего у оператора нет. Формально — не проверка, по содержанию — обход тех же точек.
- Внеплановая проверка. По жалобе субъекта данных, по индикаторам риска или по факту утечки. Запрашиваются документы: приказы, политика, перечни, согласия, договоры с обработчиками, журналы.
Самый частый триггер — жалоба: рассылка без согласия, звонок по номеру, который человек не оставлял, неудалённые по запросу данные. Подать её может любой субъект данных.
Что Роскомнадзор смотрит на сайте: четыре точки
1. Запись в реестре операторов
Уведомление об обработке персональных данных подаётся до начала обработки (ст. 22 152-ФЗ); изменения сведений — не позднее 15-го числа следующего месяца. Отсутствие оператора в реестре проверяется за минуту и наказывается штрафом от 100 до 300 тысяч рублей.
2. Документы оператора
Приказ о назначении ответственного за организацию обработки, политика обработки персональных данных, положение о защите, перечни обрабатываемых данных и целей, журналы учёта. Политика публикуется там, где собираются данные (ст. 18.1): отсутствие опубликованной политики — самостоятельный состав.
3. Основания и согласия в точках сбора
Каждая форма — заявка, регистрация, подписка, обратный звонок — имеет правовое основание. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (ст. 9): чекбокс не проставлен заранее, в тексте названы оператор, цели и состав данных, согласие на рекламную рассылку отделено от согласия на обработку. Cookie и метрические программы — тоже обработка, о ней предупреждают отдельно.
4. Локализация и обработчики
Базы данных граждан РФ хранятся на территории России (ч. 5 ст. 18). С каждым лицом, которому поручена обработка, — CRM, сервис рассылок, колл-центр, облачное хранилище — заключён договор с обязательными условиями (ч. 3 ст. 6). Трансграничная передача допускается после уведомления регулятора (ст. 12). Всё это видно по доменам форм, счётчикам и интеграциям на сайте.
Цена типовых нарушений
С 30 мая 2025 года ответственность по ст. 13.11 КоАП РФ измеряется иначе:
- обработка без согласия или с нарушением требований к нему — до 700 тысяч рублей, повторно — до 1,5 млн;
- непредставление уведомления в Роскомнадзор — от 100 до 300 тысяч рублей;
- неопубликованная политика — от 30 до 60 тысяч рублей для организаций;
- утечка данных — от 3 до 15 млн рублей в зависимости от числа субъектов, повторно — оборотный штраф 1–3% выручки;
- неуведомление об утечке в 24 часа — от 1 до 3 млн рублей.
Предпроставленная галочка в форме превращает всю собранную через неё базу в данные, обработанные без согласия. Поэтому третья точка — та, с которой проверка чаще всего заканчивается штрафом.
Как подготовиться до запроса
- Пройти по сайту глазами инспектора: каждая форма, чекбокс, счётчик и виджет — есть ли основание и уведомление.
- Сверить компанию с реестром операторов и актуальность поданных сведений.
- Собрать минимальный пакет документов оператора и опубликовать политику на страницах сбора.
- Инвентаризировать обработчиков и подписать с каждым договор по ч. 3 ст. 6.
- Назначить ответственного и утвердить порядок действий при инциденте: 24 часа на уведомление, 72 часа на результаты расследования.
Закрывать точки по одной можно — уведомление, сайт, документы, — но регулятор смотрит все четыре разом. Экспресс-аудит по четырём точкам показывает расхождения раньше, чем их найдёт Роскомнадзор; полный порядок — в контуре правовой и налоговой архитектуры.
Как это устроено у нас
Проводим экспресс-аудит сайта и документов по четырём точкам, ставим оператора на учёт, приводим точки сбора и политику в соответствие 152-ФЗ, готовим пакет внутренних документов и договоры с обработчиками. Для компаний перед проверкой, после инцидента или в сделке M&A — полный аудит процессов обработки с отчётом о несоответствиях и планом.
Вопросы и ответы
Может ли Роскомнадзор проверить сайт без уведомления?
Да. Наблюдение без взаимодействия проводится по открытым данным сайта и не требует уведомления компании; по его результатам выносится предостережение.
Что делать, если пришло предостережение?
Ответить в установленный срок с описанием принятых мер и устранить нарушение. Неотвеченное предостережение повышает вероятность внеплановой проверки.
Нужно ли согласие на cookie и метрики?
Сбор данных через cookie и метрические программы — обработка персональных данных. Пользователя уведомляют об этом и дают возможность выразить согласие; практика регулятора требует баннера и отражения метрик в политике.
Считается ли предпроставленная галочка согласием?
Нет. Согласие должно быть сознательным действием субъекта; заранее отмеченный чекбокс таким действием не является.
Что проверяют в первую очередь у небольшой компании?
Запись в реестре операторов, опубликованную политику и согласия в формах сайта — три точки, которые видны без запроса документов.







