Кого Роскомнадзор проверяет чаще всего
Какие компании находятся в зоне риска по вопросам обработки персональных данных.

Если говорить о проверках Роскомнадзора в сфере персональных данных, многие предприниматели считают, что в зоне риска находятся только крупные компании. На практике это не так.
Вероятность проверки зависит не столько от размера бизнеса, сколько от того, сколько персональных данных компания получает, как организована их обработка и насколько активно взаимодействует с физическими лицами.
Кто может стать объектом проверки
Сегодня операторами фактически являются любые коммерческие организации, индивидуальные предприниматели, некоммерческие организации, сервисные компании, управляющие организации, интернет-магазины и даже самозанятые
Сам по себе статус оператора не означает, что Роскомнадзор обязательно проведет проверку. Однако для отдельных категорий бизнеса вероятность такого контроля значительно выше.
Какие компании находятся в зоне повышенного риска
Под особым вниманием находятся организации, которые ежедневно взаимодействуют с большим количеством граждан и обрабатывают значительные объемы персональных данных.
В первую очередь это:
интернет-магазины, маркетплейсы и сервисы доставки;
медицинские организации, стоматологии и лаборатории;
фитнес-клубы, салоны красоты, частные школы и детские центры;
банки, микрофинансовые организации и страховые компании;
агентства недвижимости, застройщики, управляющие компании и сервисные организации;
HR-сервисы, кадровые агентства и образовательные платформы;
компании, имеющие сайт с формой обратной связи, личный кабинет, мобильное приложение или программу лояльности.
При этом проверки не зависят от размера бизнеса или его оборотов. Под контроль попадают как небольшие компании, так и крупные федеральные сети.
Что чаще всего становится причиной проверки
Проверки чаще начинаются не по инициативе Роскомнадзора, а после обращения человека, чьи персональные данные обрабатывает компания.
Недовольный клиент, бывший сотрудник, кандидат на вакансию или пользователь сайта может направить жалобу. И Роскомнадзор оценивает не только конкретную ситуацию, но и всю систему обработки персональных данных в организации.
Чем больше у бизнеса точек взаимодействия с физическими лицами, тем выше вероятность подобных обращений.
На что обращает внимание Роскомнадзор
При проведении проверки может быть оценено:
подано ли уведомление об обработке персональных данных;
соответствует ли уведомление фактическим процессам обработки;
размещена ли политика обработки персональных данных на сайте;
получены ли необходимые согласия на обработку персональных данных;
оформлены ли согласия на получение рекламы и рассылок;
где расположены базы данных;
кто имеет доступ к персональным данным;
организована ли работа с запросами субъектов персональных данных;
определен ли порядок действий при утечке персональных данных.
Кроме того, Роскомнадзор вправе сопоставить сведения, указанные в уведомлении, с информацией, размещенной на сайте компании. Если обнаружатся расхождения, это может стать предметом дополнительных вопросов.
Почему вопрос особенно актуален сейчас
За последние годы ответственность за нарушения законодательства о персональных данных существенно ужесточилась.
Сегодня административная ответственность предусмотрена за различные нарушения, в том числе:
незаконную или нецелевую обработку персональных данных;
отсутствие или несвоевременную подачу уведомления в Роскомнадзор;
обработку персональных данных без обязательного письменного согласия;
нарушение требований о локализации персональных данных;
несоблюдение обязанностей при утечке персональных данных.
По ряду составов штрафы для организаций достигают нескольких миллионов рублей.
При этом уже сформировалась практика привлечения бизнеса к ответственности. Даже при первом нарушении компании не всегда могут рассчитывать на предупреждение вместо административного штрафа.
Что стоит проверить компании
Если у организации есть сайт, CRM-система, клиентская база, мобильное приложение или значительный штат сотрудников, имеет смысл заранее оценить, насколько процессы обработки персональных данных соответствуют требованиям законодательства.
В первую очередь стоит проверить:
подано ли уведомление в Роскомнадзор;
соответствуют ли документы реальным процессам обработки;
корректно ли оформлены согласия;
отвечает ли сайт требованиям законодательства;
определен ли порядок действий при утечке персональных данных.
Практика показывает, что часто нарушения связаны не с отсутствием документов, а с тем, что они не соответствуют тому, как компания фактически работает с персональными данными. Именно поэтому регулярная проверка процессов позволяет существенно снизить риск претензий со стороны Роскомнадзора и субъектов персональных данных.
Информации об авторе
Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .


Начать дискуссию