1. Виды проверок Роскомнадзора
В 2026 году Роскомнадзор проводит несколько видов контрольно-надзорных мероприятий. По цели проверки делятся на плановые и внеплановые. По форме проведения — на выездные и документарные. Отдельно выделяют профилактический визит (не является проверкой, но фактически близок к ней) и постоянный автоматический мониторинг сайтов с применением искусственного интеллекта.
Плановые проверки Роскомнадзора
Такие проверки проводятся по графику, который публикуется на официальном сайте ведомства. Но до 2030 года действует мораторий на большинство плановых проверок по персональным данным для компаний и ИП из реестра МСП (постановление Правительства от 10.03.2023 № 372). Однако мораторий не распространяется на бизнес, которому присвоены категории чрезвычайно высокого или высокого риска.
Критерии риска установлены постановлением Правительства от 29.06.2021 № 1045. Категория зависит от тяжести и вероятности нарушений за последние 3 года. Компании с высоким риском (например, допустившие утечки или обрабатывающие биометрию) могут быть включены в план проверок и в 2026 году. Периодичность проверок зависит от уровня риска: для высокого — раз в 2 года, для значительного — раз в 3 года, для среднего — раз в 5 лет. Для низкого риска плановые проверки не проводятся.
О плановой проверке уведомляют не позднее чем за 3 рабочих дня до ее начала. Проверить, включена ли ваша организация в план, вы можете на официальном сайте Роскомнадзора.
Внеплановые проверки Роскомнадзора
Назначаются при конкретных основаниях: жалоба гражданина на нарушение его прав в сфере персональных данных, информация об утечке в СМИ, выявление нарушений в ходе профилактического визита, неисполнение ранее выданного предписания. Уведомление о внеплановой проверке РКН направляется не менее чем за 24 часа до начала любым доступным способом — по электронной почте или заказным письмом.
Документарная проверка Роскомнадзора
Здесь инспекторы анализируют деятельность компании исключительно на основе представленных документов, без выезда к оператору. Роскомнадзор направляет запрос, на который нужно ответить в течение 10 рабочих дней. Запрашиваются копии всех локальных актов и Политики обработки ПДн, а также ряд других документов. Если в них выявлены противоречия или признаки серьезных нарушений, документарная проверка может стать основанием для назначения выездной.
Выездная проверка Роскомнадзора
Инспекторы посещают офис компании для непосредственного изучения деятельности. Они осматривают помещения, рабочие места и технические средства, опрашивают сотрудников, истребуют оригиналы документов, проводят инструментальные обследования информационных систем.
Срок проведения выездной проверки Роскомнадзором не превышает 10 рабочих дней. В исключительных случаях срок может быть продлен, но не более чем на 20 рабочих дней. Уведомляют о ней не позднее чем за 24 часа до начала.
Профилактический визит Роскомнадзора
Такой визит не является проверкой, но по содержанию близок к ней. Проводится по перечню, утвержденному приказом Роскомнадзора от 19.12.2025 № 390, в который вошли более 1700 операторов. Отказаться от обязательного профилактического визита теперь нельзя.
Визит проводится по месту нахождения организации, по видео-конференц-связи или через мобильное приложение «Инспектор». Срок — не более 10 рабочих дней, о проведении уведомляют за 5 рабочих дней. Инспектор оценивает уровень соблюдения обязательных требований и по итогам выдает рекомендации. Если нарушение выявлено и не устранено до конца визита, выдается предписание, за которым может последовать внеплановая проверка и штрафы.
Проверка Роскомнадзора — это не формальность, а реальный риск штрафов и предписаний. Специалисты помогут подготовиться к проверке: проверить документы, сайт и процессы, а также выстроить корректную линию взаимодействия с регулятором.
Автоматический мониторинг сайтов с помощью ИИ-сканеров
С 2025 года Роскомнадзор применяет специального бота для автоматизированного сбора данных о нарушениях. Алгоритмы круглосуточно анализируют миллионы сайтов, проверяя код, скрипты, cookie, формы сбора данных и внешние подключения. При обнаружении несоответствия материалы передаются сотруднику Роскомнадзора, который проверяет сайт вручную и при подтверждении нарушения выдает предписание со сроком устранения 10 дней. На развитие ИИ-систем в 2026 году выделено 2,27 млрд рублей.
2. Кто попадает под проверки Роскомнадзора в 2026 году в первую очередь
С января 2026 года Роскомнадзор применяет новые критерии риск-ориентированного контроля. Каждой компании присваивается категория риска, которая складывается из двух параметров: группы тяжести и группы вероятности.
Группа тяжести зависит от того, какие данные и в каком объеме обрабатывает бизнес:
Группа А (высокая тяжесть): обработка биометрии или специальных категорий ПДн (здоровье, национальность), базы объемом более 100 тыс. человек, сбор данных через иностранные системы, передача в страны вне «безопасного» списка РКН, избыточные согласия на обработку ПДн.
Группа Б (повышенная тяжесть): работа с данными несовершеннолетних, базы от 10 до 100 тыс. человек, трансграничная передача без уведомления РКН.
Группа В (средняя тяжесть): базы от 1 до 10 тыс. человек, распространение данных с согласия субъекта, передача в «безопасные» страны.
Группа Г (низкая тяжесть): компании с базами менее 1 тыс. человек или работающие только с общедоступными данными.
Группа вероятности определяет, насколько часто компания допускала нарушения за последние 2-3 года:
Группа 1 (критическая): например, если есть штрафы за хранение данных на зарубежных серверах, утечки от 1 тыс. записей, повторные нарушения любого масштаба, отказ удалить данные после отзыва согласия.
Группа 2 (значительная): обработка данных без законного основания, отсутствие письменного согласия когда оно нужно, невыполнение обязанности уведомить РКН об инциденте в течение 24 часов.
Группа 3 (умеренная): отказ предоставить человеку информацию о его данных, нарушения правил обезличивания.
Группа 4 (благонадежная): за 2–3 года не было ни одного зафиксированного нарушения, предписания или предупреждения.
Итоговая категория риска определяет периодичность и количество проверок Роскомнадзором по персональным данным.

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!
Выгружайте отчеты.
Добавляйте списки контрагентов.
Проявляйте должную осмотрительность.
Эти и другие возможности Мобиз доступны бесплатно!
3. На что обращают внимание инспекторы Роскомнадзора при проверке
При любой форме проверки инспекторы изучают следующие аспекты:
Наличие и содержание Политики обработки персональных данных. Документ должен быть размещен в открытом доступе, актуален и описывать реальные процессы компании. Шаблонная политика, не соответствующая фактической деятельности, признается ненадлежащей.
Законность форм сбора данных. Каждая форма (обратная связь, регистрация, подписка) должна содержать явное действие пользователя для дачи согласия. Предустановленная галочка является нарушением. С 1 сентября 2025 года согласие оформляется только как отдельный документ и не может быть «вшито» в оферту.
Наличие и корректность cookie-баннера. Баннер должен появляться при первом входе на сайт и блокировать сбор данных до получения согласия пользователя.
Регистрация в реестре операторов. Если организация обрабатывает ПДн с использованием средств автоматизации, но не зарегистрирована как оператор, это считается нарушением. ИП и юрлиц штрафуют на сумму от 100 000 до 300 000 рублей.
Соблюдение требования о локализации баз данных. Первичный сбор, запись и хранение ПДн должны осуществляться на серверах, физически расположенных в РФ. При проверке сайта Роскомнадзор проверяет использование зарубежных аналитических сервисов (Google Analytics, Meta1 Pixel), что может трактоваться как нарушение требования о локализации. За это для ИП и организаций предусмотрен штраф от 1 до 6 млн рублей.
Соответствие объема и категорий собираемых данных заявленным целям. Сбор избыточных сведений (например, паспортных данных для подписки на рассылку) является нарушением. За это могут оштрафовать на сумму от 150 000 до 300 000 рублей.
Наличие организационных документов. Инспекторы запрашивают приказ о назначении ответственного за организацию обработки ПДн, журналы учета, договоры с контрагентами, которым поручена обработка. Обязательно изучают Политику обработки ПДн и другие документы, регламентирующие работу с данными.
Узнайте, есть ли нарушения на вашем сайте и в документах
Проверим формы сбора данных, cookie-баннер, Политику обработки ПДн и использование зарубежных сервисов — именно на это Роскомнадзор обращает внимание в первую очередь

4. Как подготовиться к проверке Роскомнадзора: пошаговая инструкция
Шаг 1. Проверьте регистрацию в реестре операторов. Это можно сделать на официальном сайте ведомства. Если регистрации нет — подайте уведомление о начале обработки ПДн через портал pd.rkn.gov.ru.
Шаг 2. Проведите аудит документов. Проверьте все документы — как Политику обработки, которая должна быть доступна для всех, так и внутренние локальные акты. Все документы должны отражать реальные процессы компании.
Шаг 3. Приведите сайт в соответствие с требованиями. Обязательные элементы: Политика обработки ПДн в открытом доступе (в футере), активный (не предустановленный) чекбокс согласия в каждой форме сбора данных, cookie-баннер с возможностью выбора категорий, полные реквизиты компании.
Шаг 4. Обеспечьте локализацию баз данных. Проверьте географию серверов, на которые попадают ПДн при сборе. Первичный сбор и запись должны осуществляться в РФ. Если вам важно передавать данные за границу, подайте в РКН уведомление о трансграничной передаче.
Шаг 5. Обучите сотрудников. Проведите инструктаж для всех, кто имеет доступ к ПДн, с фиксацией в журнале. Сотрудники должны знать правила обработки и ответственность за нарушения.
Шаг 6. Настройте регулярный мониторинг. Проверяйте логи, обновляйте документы не реже раза в год, а также при изменениях в инфраструктуре или законах. С учетом того, что Роскомнадзор проверяет сайты с помощью ИИ 24/7, нужно постоянно контролировать, чтобы ваш сайт соответствовал всем требованиям.
Чтобы соблюсти требования законодательства и избежать штрафов, бизнес может действовать самостоятельно или привлечь специалистов. Например, эксперты помогут выстроить корректную систему работы с персональными данными: от аудита текущих процессов и подготовки документов до настройки сайта и сопровождения при проверках Роскомнадзора. Такой подход экономит время и снижает юридические риски.
5. Что в итоге
Какие компании попадают под плановые проверки Роскомнадзора в 2026 году?
Под плановые проверки Роскомнадзора попадают компании из категорий высокого и значительного риска: обработка биометрии, спецкатегорий ПДн, баз более 100 тыс. человек, допущенные утечки, использование иностранных сервисов.
По каким основаниям проводятся внеплановые проверки Роскомнадзора в 2026 году?
Например, это может быть жалоба гражданина, информация об утечке в СМИ, выявление нарушений при автоматическом мониторинге или профилактическом визите, неисполнение предписания.
Как Роскомнадзор проверяет сайты на соблюдение требований?
ИИ-сканеры анализируют наличие политики конфиденциальности, неактивные чекбоксы согласий, cookie-баннер, отсутствие скрытой передачи данных за рубеж (Google Analytics, Meta1 Pixel).
Какие штрафы грозят за нарушения при проверках Роскомнадзора?
Все зависит от состава правонарушения. Штрафы предусмотрены ст. 13.11 КоАП. Например, за обработку ПДн без согласия, если оно обязательно, могут оштрафовать на сумму до 700 000 рублей. За отсутствие Политики обработки в открытом доступе — до 60 000 рублей. Самые крупные штрафы предусмотрены за утечку: до 20 млн рублей, а при повторном нарушении — 1-3% годового оборота компании, максимум — 500 млн рублей.
Является ли профилактический визит проверкой Роскомнадзора?
Это не проверка, а обязательное предупредительное мероприятие. Если не устранить нарушения до его окончания, выдадут предписание, за которым последует полноценная проверка со штрафами.
Подготовка документов для работы с персональными данными 2026 для организаций
Организуем внутреннюю документацию, защитим от штрафов, обучим ваших юристов системе ведения документов и особенностям работы с ПДн

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFHgG53w
- Деятельность компании Meta Platforms Inc. (Facebook и Instagram) на территории РФ запрещена


Начать дискуссию