Любая проверка государственного органа — это стресс для бизнеса, но визит инспекторов Роскомнадзора (РКН) вызывает особую тревогу. Причина кроется в сложности законодательства о персональных данных и огромном объеме формальных требований. Успех прохождения аудита на 90% зависит от того, в каком состоянии находятся ваши локальные нормативные акты. Запрос «Проверка Роскомнадзора документы» становится самым популярным в поисковиках за месяц до визита, но готовиться нужно гораздо раньше. Создание видимости защиты в последнюю ночь обречено на провал: современные методы контроля позволяют легко выявить фиктивность бумаг.

Инспекция проверяет не только наличие бумаг, но и их соответствие реальным бизнес-процессам. Если в вашей Политике конфиденциальности написано, что данные хранятся в сейфе, а по факту они лежат в облачном хранилище Google Drive, это будет квалифицировано как предоставление недостоверных сведений, что влечет штрафы и предписания. Комплект документов должен быть живым, актуальным и синхронизированным с IT-инфраструктурой компании.

Обязательный минимум: «Папка оператора»

Существует базовый перечень документов, отсутствие которых гарантированно приведет к административной ответственности по ст. 13.11 КоАП РФ. Мы разделяем их на несколько логических блоков.

1. Организационно-распорядительная документация (ОРД)

Это фундамент вашей системы защиты.
В этот блок входят:

  • Уведомление об обработке ПДн. Копия поданного в РКН уведомления. Важно проверить, чтобы заявленные цели и категории данных совпадали с фактическими.
  • Политика в отношении обработки персональных данных. Документ должен быть опубликован на сайте (ч. 2 ст. 18.1 152-ФЗ) и доступен в местах сбора данных офлайн.
  • Приказ о назначении ответственного (DPO). Без этого человека проверка не начнется. Ответственный должен иметь необходимые компетенции и полномочия.
  • Перечень персональных данных. Внутренний реестр, описывающий, чьи данные вы собираете (работники, клиенты, соискатели) и в каком объеме.
VFS Consulting Юридические решения нового поколения
Проверка Роскомнадзора: какие документы подготовить заранее
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    2. Документы, регламентирующие процессы

    Инспектор будет смотреть, как именно данные движутся внутри компании.
    Вам потребуются:

    • Правила доступа к ПДн. Кто из сотрудников имеет право открывать базу клиентов или кадровые программы (матрица доступа).
    • Положение о защите персональных данных работников. Обязательный кадровый документ, с которым все должны быть ознакомлены под роспись.
    • Формы согласий. Шаблоны согласий на обработку, на распространение и на трансграничную передачу. Проверяется не только наличие шаблона, но и факты их подписания субъектами.
    • Обязательства о неразглашении (NDA). Подписанные сотрудниками, допущенными к обработке.

    Техническая документация и журналы

    Этот блок часто упускают из виду юристы, но он критически важен.
    РКН запросит:

    1. Акт определения уровня защищенности (УЗ). Документ, классифицирующий ваши информационные системы согласно Постановлению № 1119.
    2. Модель угроз безопасности. Описание актуальных угроз для ваших систем (разрабатывается совместно с IT/ИБ).
    3. Журналы учета. Журнал учета машинных носителей (флешки, жесткие диски), журнал учета обращений граждан, журнал проверок состояния защиты.
    4. Акты уничтожения данных. Доказательство того, что вы удаляете данные, когда цель обработки достигнута (например, после увольнения сотрудника или истечения срока согласия).

    Специфика проверки IT-систем

    В последние годы инспекторы все чаще требуют продемонстрировать интерфейсы программ и логи серверов. Они сверяют поля в CRM с перечнем данных в документах. Если в Политике написано, что вы собираете только телефон, а в CRM есть поле «Дата рождения», это нарушение принципа минимизации данных. Также проверяется локализация: договоры с хостинг-провайдерами и справки о нахождении серверов на территории РФ.

    Мы помогаем компаниям пройти аудит готовности («Mock Audit»), восстановить недостающие акты и привести документацию в идеальное состояние, чтобы проверка прошла по сценарию «предоставили документы — получили акт без нарушений».

    Получить консультацию

    Кейсы из практики

    cs

    Аудит документов перед плановой проверкой холдинга

    Крупный логистический холдинг получил уведомление о плановой проверке Роскомнадзора. В ходе предварительного аудита мы выявили отсутствие локальных актов, регламентирующих уничтожение данных, и несоответствие форм согласий на сайте требованиям ст. 9 152-ФЗ. За 10 дней юристы разработали и внедрили недостающие документы (25 позиций), включая журналы учета и акты оценки вреда. Проверка прошла без штрафов.

    Результат

    Нарушений не выявлено, получен акт о соответствии деятельности требованиям законодательства.

    cs

    Защита интересов при внеплановой проверке по жалобе

    Бывший сотрудник подал жалобу в РКН на незаконное хранение копий его документов. Регулятор инициировал документарную проверку. Мы подготовили правовую позицию, обосновывающую хранение части данных требованиями налогового и бухгалтерского учета, а по остальным данным предоставили акты об уничтожении, составленные в день увольнения. Доказали корректность ведения кадрового делопроизводства и соблюдение сроков хранения.

    Результат

    В действиях оператора нарушений не установлено, штрафные санкции не применялись.

    Часто задаваемые вопросы

    Ответы на вопросы о подготовке к визиту надзорного органа.

    Какие документы запрашивают в первую очередь?
    Всегда запрашивают Уведомление об обработке (сверку с реестром), Политику оператора, Приказ о назначении ответственного и согласия субъектов на обработку. Это базовый минимум, без которого проверка сразу переходит в стадию оформления штрафов.
    Нужно ли предоставлять документы в оригинале?
    Обычно достаточно заверенных копий. Оригиналы предъявляются инспектору для обозрения. Если проверка документарная (удаленная), копии направляются почтой или по ЭДО. Важно вести реестр переданных документов.
    Что будет, если документов нет вообще?
    Это квалифицируется как нарушение ч. 1 ст. 18.1 152-ФЗ. Штрафы могут суммироваться по разным статьям КоАП. Кроме того, будет выдано предписание со сроком устранения (обычно месяц), за неисполнение которого грозят новые, более крупные штрафы и риск приостановки деятельности.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности