Статус оператора возникает с момента первого сбора контактов: форма на сайте, бумажная анкета в офисе или список email-подписчиков уже создают обязанности по 152-ФЗ. Разберём, по каким критериям Роскомнадзор оценивает готовность бизнеса и как провести самопроверку до визита инспектора.
Кто обязан проверять соответствие 152-ФЗ
Оператором становится любая компания или ИП, собирающие телефоны, email, паспортные данные клиентов и сотрудников. Бизнес обязан обосновать сбор каждого поля анкеты — лишние сведения инспекторы трактуют как нецелевую обработку, а штрафы назначаются отдельно по каждому клиенту.
Что проверяет Роскомнадзор в первую очередь
Регулятор оценивает фактическое положение дел, а не наличие папки с приказами. Юристы выделяют три направления.
Уведомление о начале обработки данных
Уведомление подаётся до старта обработки. В форме указываются цели сбора, категории данных и правовые основания. Ошибка в описании трансграничной передачи или сроков хранения — повод для внепланового визита.
Локализация баз данных
Статья 18.1 закона обязывает хранить первичную информацию на серверах внутри России. Зарубежные облачные сервисы допустимы только для дублирования — это требование проверяется одним из первых.
Локальные акты и политика обработки
Политика обработки данных должна быть в открытом доступе и описывать реальные процессы компании, а не копировать чужой шаблон. Инспекторы сверяют текст политики с кодом форм на сайте — расхождения фиксируются как нарушение.
Технические критерии, которые проверяют инспекторы
Сложность мер зависит от объёма данных: для медицинских клиник и банков требования жёстче, чем для розничных магазинов.
- Модель угроз. Зафиксирован ли перечень вероятных способов утечки данных.
- Классификация систем. Присвоен ли системе уровень защищённости от УЗ-4 до УЗ-1.
- Сертифицированный софт. Установлены ли сертифицированные антивирусы и межсетевые экраны.
- Контроль доступа. Ограничен ли круг лиц, имеющих доступ к личным делам и клиентским базам.
- Шифрование каналов. Защищена ли передача данных защищёнными протоколами.
Порядок действий при утечке данных
При обнаружении взлома или случайного раскрытия информации важна скорость реакции: скрыть факт утечки практически невозможно, а жалобы пользователей раскрывают инцидент раньше, чем компания готовит документы.
| Действие | Срок / последствие |
| Уведомление Роскомнадзора об инциденте | 24 часа с момента обнаружения |
| Результаты внутреннего расследования | 72 часа с момента обнаружения |
| Нарушение локализации (первый случай) | штраф до 6 млн рублей |
| Нарушение локализации (повторно) | штраф до 18 млн рублей |
Чек-лист самопроверки перед визитом инспектора
- Инвентаризация данных. Зафиксируйте, какие сведения собираются и где хранятся.
- Сверка с реестром. Совпадают ли фактические цели обработки с указанными при регистрации.
- Проверка локализации. Ведётся ли первичное хранение на серверах в России.
- Актуальность документов. Совпадает ли текст политики обработки с реальными формами на сайте.
- Технический аудит. Настройки серверов, уровень защищённости, контроль доступа.
Самостоятельная проверка снимает часть рисков, но не заменяет независимую оценку: расхождения, незаметные изнутри компании, обычно всплывают при внешнем аудите. Если нужно понять, где остаются пробелы, закажите аудит персональных данных по 152-ФЗ в организации — юристы проверят документы, реестр и техническую защиту по факту.
Частые вопросы
Нужно ли подавать уведомление, если данные собираются только в офлайн-анкете?
Да. Статус оператора возникает с первого сбора контактов независимо от формата — бумажная анкета создаёт те же обязанности, что и форма на сайте.
Можно ли хранить резервные копии баз в зарубежном облаке?
Можно, но только для дублирования. По статье 18.1 первичная обработка должна вестись на серверах внутри России.
Что чаще всего становится поводом для внепланового визита инспектора?
Расхождение между уведомлением в реестре и фактическими процессами — например, неточное описание трансграничной передачи данных или сроков их хранения.
Этими задачами занимается наша профильная практика — юридическое сопровождение IT-компаний.