Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

IT-компании

Проверка Роскомнадзора в IT-компании: что проверяют

Что проверяет Роскомнадзор в IT-компании? Разбираем основания, виды проверок, требуемые документы и как подготовиться к инспекции.

Уведомление о плановой проверке Роскомнадзора — это не повод для паники, но и не документ, который можно отложить «на потом». Для IT-компаний, digital-агентств и технологических стартапов такая проверка несёт особые риски: в отличие от традиционного бизнеса, вы работаете с персональными данными сразу в нескольких контурах — данные сотрудников, данные пользователей продукта, данные клиентов-заказчиков. И в каждом из этих контуров регулятор будет искать нарушения.

С 2022–2023 годов Роскомнадзор существенно усилил надзорную активность в части обработки персональных данных. Штрафы выросли, административная нагрузка увеличилась, а с вступлением в силу поправок к Федеральному закону № 152-ФЗ «О персональных данных» у компаний появились новые обязательства — включая обязательное уведомление регулятора об утечках в течение 24 часов. Для IT-бизнеса, где данные — это основа продукта и операционной деятельности, цена ошибки стала принципиально выше.

В этой статье разберём, как именно проходит проверка Роскомнадзора, что инспекторы проверяют в первую очередь, какие документы должны быть у IT-компании, как готовиться и какие ошибки стоят дороже всего.


Основания и виды проверок: когда ждать визита регулятора

Роскомнадзор проводит два типа проверок — плановые и внеплановые. Плановые проверки включаются в ежегодный план, который публикуется на сайте ведомства и на портале Генеральной прокуратуры. Внеплановые — инициируются по жалобе субъекта персональных данных (сотрудника, пользователя, клиента), по результатам мониторинга или в рамках межведомственного взаимодействия.

Для IT-компаний наиболее частые поводы для внеплановой проверки:

  • Жалоба пользователя на нарушение его прав как субъекта персональных данных (не дали скачать данные, не удалили по запросу, не ответили на обращение);
  • Утечка данных, ставшая известной регулятору из открытых источников или от самой компании;
  • Нарушение требований локализации: данные российских пользователей хранятся за рубежом без соблюдения установленного порядка;
  • Отсутствие уведомления об осуществлении обработки персональных данных в реестре операторов РКН.

⚠️ Важно: С сентября 2022 года все операторы персональных данных обязаны уведомлять Роскомнадзор об утечке в течение 24 часов с момента обнаружения инцидента (и предоставить полный отчёт о расследовании в течение 72 часов). Нарушение этого требования — самостоятельное основание для привлечения к ответственности.

Документарные проверки проводятся без выезда: компании направляется запрос о предоставлении документов. Выездные проверки предполагают визит инспекторов на место — в офис или в дата-центр. В обоих случаях у вас есть 10 рабочих дней на предоставление запрошенных материалов (если иное не установлено в уведомлении).


Что именно проверяет Роскомнадзор: полный чек-лист

Проверка в IT-компании, как правило, охватывает несколько блоков. Инспекторы не ограничиваются одним направлением — они смотрят на систему обработки персональных данных в целом.

Блок 1. Документационное обеспечение

Нужен готовый документ?

Скачайте бесплатно прямо сейчас

  • Наличие и актуальность Политики обработки персональных данных (должна быть опубликована на сайте в свободном доступе);
  • Положение об обработке персональных данных — внутренний документ, регулирующий порядок работы с данными внутри компании;
  • Перечень обрабатываемых категорий персональных данных с указанием целей, правовых оснований и сроков хранения;
  • Приказы о назначении ответственного за организацию обработки персональных данных;
  • Инструкции для сотрудников, имеющих доступ к персональным данным.

Блок 2. Правовые основания обработки

  • Наличие согласий субъектов персональных данных — с чёткими формулировками целей и объёма обработки;
  • Корректность формулировок в договорах с пользователями, трудовых договорах, анкетах;
  • Основания для обработки данных без согласия (исполнение договора, законное требование, жизненно важный интерес и т.д.) — они должны быть документально подтверждены.

Блок 3. Права субъектов персональных данных

  • Наличие процедуры и фактическое исполнение запросов субъектов на доступ к данным, исправление, удаление, ограничение обработки;
  • Сроки ответа на обращения (по закону — 30 дней, в ряде случаев — 10 рабочих дней).

Блок 4. Технические и организационные меры защиты

  • Соответствие уровня защиты требованиям Постановления Правительства № 1119 и приказа ФСТЭК № 21;
  • Журналы доступа к информационным системам персональных данных (ИСПДн);
  • Наличие модели угроз и акта классификации ИСПДн.

Блок 5. Трансграничная передача данных

  • При передаче данных за рубеж — наличие оценки уровня защиты страны-получателя или соответствующих договорных гарантий;
  • С 2023 года — уведомление Роскомнадзора о намерении осуществить трансграничную передачу данных.

📎 Ст. 22 Федерального закона № 152-ФЗ: Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных.


Кадровые документы под прицелом: что проверяют в части трудовых отношений

IT-компании нередко допускают грубую ошибку: тщательно выстраивают защиту данных пользователей продукта, но упускают из виду персональные данные собственных сотрудников. Между тем это отдельный и полноценный объект проверки.

Инспекторы РКН изучают:

  1. Согласие сотрудника на обработку его персональных данных — отдельный документ, подписанный при приёме на работу. Включение такого согласия в текст трудового договора допустимо, но только при условии, что оно явно выделено и добровольно.
  2. Анкеты при трудоустройстве — не должны запрашивать избыточные данные (семейное положение, вероисповедание, политические взгляды — если только это не специфика должности, прямо предусмотренная законом).
  3. Передача данных третьим лицам: кадровый аутсорсинг, бухгалтерия на подряде, облачные HR-системы — всё это требует оформления договора поручения обработки персональных данных.
  4. Хранение кадровых документов — сроки хранения установлены Приказом Росархива № 236 от 20.12.2019. Документы, содержащие персональные данные, должны храниться в условиях, исключающих несанкционированный доступ.

📋 Пример: IT-компания на 40 человек использует популярную иностранную HR-платформу для ведения кадрового учёта. При проверке выясняется, что данные сотрудников хранятся на серверах за рубежом, а договор поручения обработки с платформой не заключён. Итог: нарушение требований локализации (ст. 18.1 Закона № 152-ФЗ) + отсутствие надлежащего правового основания для передачи данных третьему лицу. Штраф — до 500 000 рублей по каждому составу.

Для компаний, работающих с самозанятыми и ИП-разработчиками, важно понимать: данные исполнителей по договорам ГПХ также являются персональными данными и требуют соблюдения тех же правил — включая основание обработки и порядок хранения.


Интеллектуальная собственность и персональные данные: скрытые риски

Отдельная точка уязвимости для IT-компаний — пересечение вопросов прав на результаты интеллектуальной деятельности и персональных данных. Эта комбинация редко рассматривается вместе, но на практике порождает серьёзные риски.

Когда разработчик создаёт программный продукт в рамках трудовых обязанностей, результат признаётся служебным произведением (ст. 1295 ГК РФ). Однако в исходном коде, базах данных и технической документации может содержаться информация, относящаяся к персональным данным пользователей — тестовые данные, логи, отладочные файлы. Если такая информация попадает в репозитории с публичным доступом или передаётся подрядчикам без надлежащего оформления, это прямое нарушение законодательства о персональных данных.

Кроме того, при увольнении сотрудника необходимо обеспечить:

  • Удаление его доступа к системам, содержащим персональные данные (и зафиксировать это документально);
  • Возврат или уничтожение носителей информации с персональными данными, если они были переданы сотруднику;
  • Фиксацию передачи дел — в том числе в части документов, содержащих персональные данные клиентов.

⚠️ Важно: NDA и соглашения о конфиденциальности, которые IT-компании подписывают с сотрудниками и подрядчиками, не заменяют требований Закона № 152-ФЗ. Они работают в гражданско-правовой плоскости, тогда как нарушения в сфере персональных данных влекут административную и (при утечке биометрических или специальных категорий данных) уголовную ответственность.


Штрафы и ответственность: актуальные суммы по КоАП РФ

После существенных поправок в КоАП РФ, вступивших в силу в 2023–2024 годах, санкции за нарушения в сфере персональных данных заметно ужесточились. Разберём ключевые составы, актуальные для IT-бизнеса.

Нарушение Штраф для юридического лица
Обработка ПДн без согласия субъекта (ст. 13.11 КоАП) до 300 000 ₽ (повторно — до 500 000 ₽)
Отсутствие политики обработки ПДн или непредоставление доступа к ней до 60 000 ₽
Нарушение требований к локализации данных до 6 000 000 ₽ (повторно — до 18 000 000 ₽)
Неуведомление РКН об утечке до 3 000 000 ₽
Несоблюдение требований к защите ПДн до 500 000 ₽
Трансграничная передача данных с нарушением установленного порядка до 6 000 000 ₽

⚠️ Важно: Штрафы суммируются. Если по результатам одной проверки выявлено несколько нарушений — компания получает несколько отдельных постановлений. Для стартапа с командой в 10–15 человек совокупный штраф может составить сумму, сопоставимую с годовым ФОТ разработчиков.

Не ищите документы по одному

Готовый комплект под ваш бизнес — бесплатно

Помимо штрафов, по результатам проверки РКН вправе вынести предписание об устранении нарушений с установленным сроком. Неисполнение предписания влечёт дополнительный штраф и может стать основанием для обращения в суд с требованием о приостановлении деятельности оператора.


Как подготовиться к проверке: практический план для IT-компании

Подготовка к проверке Роскомнадзора — это не разовая акция, а система. Компании, которые выстраивают её заблаговременно, проходят проверки без существенных штрафов. Те, кто начинает «собирать документы» после получения уведомления, как правило, не успевают.

Шаг 1. Аудит реестра обрабатываемых данных

Составьте полный перечень: какие данные вы собираете, с какой целью, на каком основании, где храните, кому передаёте и на сколько. Это основа для всех остальных документов.

Шаг 2. Проверка документационного пакета

Убедитесь, что у вас есть и актуальны:

  • Политика обработки персональных данных (опубликована на сайте);
  • Положение об обработке ПДн (внутренний документ);
  • Согласия субъектов (пользователей, сотрудников);
  • Приказ о назначении ответственного;
  • Договоры поручения обработки с третьими лицами (облачные сервисы, кадровый аутсорс, бухгалтерия).

Шаг 3. Проверка реестра операторов РКН

Убедитесь, что компания включена в реестр и сведения актуальны. Если изменились цели, категории данных или способы обработки — подайте уточнённое уведомление.

Шаг 4. Технические меры

Проверьте, что ИСПДн (информационные системы персональных данных) классифицированы, модель угроз актуализирована, журналы доступа ведутся и хранятся.

Шаг 5. Обучение сотрудников

Инспекторы вправе опрашивать сотрудников. Убедитесь, что ключевые специалисты — особенно разработчики и HR — понимают базовые требования: что такое персональные данные, как реагировать на запрос субъекта, куда сообщать об инцидентах.

Платформа Bejure позволяет хранить все кадровые и юридические документы в одном защищённом пространстве — при проверке нужный документ можно найти и предъявить за считанные секунды, а не тратить время на поиск по папкам или ожидание ответа от внешнего юриста.


Трансграничная передача данных: особый риск для IT-бизнеса

Для IT-компаний, работающих с иностранными заказчиками, использующих облачные платформы американского или европейского происхождения или нанимающих удалённых сотрудников за рубежом, вопрос трансграничной передачи персональных данных стоит особо остро.

С 1 марта 2023 года в России действует новый порядок трансграничной передачи данных (ст. 12 Закона № 152-ФЗ в редакции Федерального закона № 266-ФЗ):

  1. До начала передачи данных за рубеж оператор обязан уведомить Роскомнадзор с указанием страны назначения, целей передачи и категорий данных;
  2. РКН может запретить или ограничить передачу, если сочтёт, что страна-получатель не обеспечивает надлежащего уровня защиты;
  3. Оператор обязан получить от иностранного получателя данных обязательство соблюдать российские требования к защите персональных данных.

На практике это означает, что даже использование Google Workspace, Slack, Notion, GitHub Enterprise или любой другой иностранной SaaS-платформы может потребовать оформления соответствующих документов и уведомления РКН — если в этих системах обрабатываются данные российских физических лиц.

📋 Пример: Онлайн-школа использует американскую LMS-платформу для обучения российских студентов. Данные студентов (ФИО, email, история обучения, платёжные данные) передаются на серверы в США. Без уведомления РКН и договорных гарантий со стороны платформы — это нарушение требований трансграничной передачи. Штраф — до 6 000 000 рублей при первом нарушении.

Документы BEJURE разрабатываются с учётом актуального законодательства и обновляются при изменении нормативной базы — в отличие от шаблонов из интернета, которые могут не отражать поправки, вступившие в силу год назад. Использование актуальных шаблонов критично именно в сфере персональных данных, где законодательство менялось несколько раз за последние три года.


Часто задаваемые вопросы

Нужно ли IT-компании уведомлять Роскомнадзор, если она обрабатывает только данные собственных сотрудников?

По общему правилу — нет. Статья 22 Федерального закона № 152-ФЗ прямо указывает, что уведомление не требуется, если обработка ведётся исключительно в связи с трудовыми отношениями. Однако если компания дополнительно обрабатывает данные пользователей продукта, клиентов или подрядчиков — уведомление подавать обязательно. Большинство IT-компаний попадают именно в эту категорию.

Что будет, если компания не успела уведомить РКН об утечке в течение 24 часов?

Нарушение срока уведомления — самостоятельный состав административного правонарушения. Штраф для юридического лица составляет до 3 000 000 рублей. Дополнительно компания обязана в течение 72 часов представить в РКН результаты внутреннего расследования инцидента. Отсутствие задокументированных процедур реагирования на инциденты — само по себе нарушение требований к организационным мерам защиты.

Обязана ли IT-компания удалять данные пользователей по их запросу и в какой срок?

Да. Субъект персональных данных вправе потребовать удаления своих данных, если основание для их обработки отпало (например, пользователь отозвал согласие или расторг договор). Оператор обязан удалить данные в течение 30 дней с момента получения запроса. Если данные были переданы третьим лицам — оператор обязан уведомить их о необходимости удаления. Хранить данные дольше без законного основания — нарушение, за которое предусмотрен штраф до 300 000 рублей.

Нужен ли отдельный договор поручения обработки персональных данных с подрядчиком-разработчиком?

Да, если подрядчик (ИП или самозанятый) в рамках своей работы получает доступ к персональным данным клиентов или пользователей вашего продукта. Такой договор обязателен по ст. 6 Закона № 152-ФЗ. В нём должны быть указаны цели обработки, перечень допустимых действий, требования к защите и обязанность удалить данные по завершении работ. Отсутствие такого договора — нарушение при проверке.

Может ли Роскомнадзор прийти с внеплановой проверкой без предупреждения?

Как правило, о внеплановой документарной проверке уведомляют за 24 часа (при выездной — не менее чем за 24 часа). Однако при наличии оснований полагать, что промедление угрожает причинением вреда, уведомление может не направляться. На практике это редкость, но полностью исключать такой сценарий нельзя — особенно если речь идёт о реагировании на публичную утечку данных.


Заключение

Проверка Роскомнадзора — это не бюрократическая формальность, а реальный правовой риск для IT-компании. Регулятор последовательно ужесточает требования, штрафы растут, а сфера проверки охватывает как технические, так и документационные аспекты работы с данными. Компании, которые выстраивают систему заблаговременно — ведут реестр данных, актуализируют документы, обучают команду и оперативно реагируют на инциденты — проходят проверки несравнимо легче.

Основное правило простое: порядок в документах должен быть постоянным, а не только в момент проверки. Кадровые документы, согласия, политики, договоры с подрядчиками — всё это должно быть актуальным, подписанным и доступным в любой момент. Для IT-компаний, работающих в условиях высокой скорости изменений — смены подрядчиков, сотрудников, продуктовых решений — автоматизация этих процессов становится не удобством, а необходимостью.

Наведите порядок в документообороте до того, как этого потребует инспектор — это значительно дешевле.

Есть вопрос по документам?

Задайте вопрос юристу бесплатно

Вам может быть интересно

Алкогольная лицензия для ресторана: как получить и сколько стоит

Рестораны и кафе

Алкогольная лицензия для ресторана: как получить и сколько стоит

Как получить алкогольную лицензию для ресторана: пошаговая инструкция, список документов, стоимость и сроки оформления. Узнайте сейчас!

article-preview

Кофейни

Трудовой договор в кофейне: как оформить персонал и не получить штрафы

Кофейня — бизнес с высокой операционной нагрузкой. В этой статье разберём ключевые аспекты трудового договора в кофейне и как выстроить кадровые документы системно.

article-preview

Селлеры

Селлеры: как вести кадровую документацию, если бизнес работает полностью онлайн

Селлеры на маркетплейсах привыкли автоматизировать всё: продажи, логистику, аналитику. Но когда речь заходит о кадровой документации, многие думают, что онлайн-бизнес освобождает их от бумажной рутины. На самом деле трудовое законодательство одинаково для офлайн- и онлайн-бизнеса. Даже если команда работает удалённо, документы обязаны быть в порядке.

article-preview

Общие

Договоры ГПХ vs Трудовой договор: что выгоднее и безопаснее

Каждый предприниматель сталкивается с вопросом: как оформить сотрудников — по трудовому договору или по договору гражданско-правового характера (ГПХ)? На первый взгляд ГПХ проще и дешевле, но у него есть риски. Разберём, что выгоднее и безопаснее для бизнеса в 2025 году.

article-preview

Салоны красоты

Трудовой договор в салоне красоты: полное руководство для владельцев бизнеса

Трудовой договор в салоне красоты — это не просто «бумажка для галочки», а основной инструмент защиты бизнеса. Именно по этому документу инспекция труда, налоговая и суды определяют: законно ли вы оформили сотрудников, корректно ли платите зарплату и не нарушаете ли трудовое законодательство.

article-preview

Общие

Преимущества перехода на ЭДО для предпринимателей

Электронный документооборот (ЭДО) — это переход бизнеса от бумажных документов к цифровым. Многие предприниматели уже используют ЭДО, но не все понимают его преимущества и подводные камни. Разберём, какие плюсы и минусы есть у этой системы, и как её внедрить без лишних рисков.