
IT-компании
Проверка Роскомнадзора в IT-компании: что проверяют
Что проверяет Роскомнадзор в IT-компании? Разбираем основания, виды проверок, требуемые документы и как подготовиться к инспекции.
Уведомление о плановой проверке Роскомнадзора — это не повод для паники, но и не документ, который можно отложить «на потом». Для IT-компаний, digital-агентств и технологических стартапов такая проверка несёт особые риски: в отличие от традиционного бизнеса, вы работаете с персональными данными сразу в нескольких контурах — данные сотрудников, данные пользователей продукта, данные клиентов-заказчиков. И в каждом из этих контуров регулятор будет искать нарушения.
С 2022–2023 годов Роскомнадзор существенно усилил надзорную активность в части обработки персональных данных. Штрафы выросли, административная нагрузка увеличилась, а с вступлением в силу поправок к Федеральному закону № 152-ФЗ «О персональных данных» у компаний появились новые обязательства — включая обязательное уведомление регулятора об утечках в течение 24 часов. Для IT-бизнеса, где данные — это основа продукта и операционной деятельности, цена ошибки стала принципиально выше.
В этой статье разберём, как именно проходит проверка Роскомнадзора, что инспекторы проверяют в первую очередь, какие документы должны быть у IT-компании, как готовиться и какие ошибки стоят дороже всего.
Основания и виды проверок: когда ждать визита регулятора
Роскомнадзор проводит два типа проверок — плановые и внеплановые. Плановые проверки включаются в ежегодный план, который публикуется на сайте ведомства и на портале Генеральной прокуратуры. Внеплановые — инициируются по жалобе субъекта персональных данных (сотрудника, пользователя, клиента), по результатам мониторинга или в рамках межведомственного взаимодействия.
Для IT-компаний наиболее частые поводы для внеплановой проверки:
- Жалоба пользователя на нарушение его прав как субъекта персональных данных (не дали скачать данные, не удалили по запросу, не ответили на обращение);
- Утечка данных, ставшая известной регулятору из открытых источников или от самой компании;
- Нарушение требований локализации: данные российских пользователей хранятся за рубежом без соблюдения установленного порядка;
- Отсутствие уведомления об осуществлении обработки персональных данных в реестре операторов РКН.
⚠️ Важно: С сентября 2022 года все операторы персональных данных обязаны уведомлять Роскомнадзор об утечке в течение 24 часов с момента обнаружения инцидента (и предоставить полный отчёт о расследовании в течение 72 часов). Нарушение этого требования — самостоятельное основание для привлечения к ответственности.
Документарные проверки проводятся без выезда: компании направляется запрос о предоставлении документов. Выездные проверки предполагают визит инспекторов на место — в офис или в дата-центр. В обоих случаях у вас есть 10 рабочих дней на предоставление запрошенных материалов (если иное не установлено в уведомлении).
Что именно проверяет Роскомнадзор: полный чек-лист
Проверка в IT-компании, как правило, охватывает несколько блоков. Инспекторы не ограничиваются одним направлением — они смотрят на систему обработки персональных данных в целом.
Блок 1. Документационное обеспечение
Нужен готовый документ?
Скачайте бесплатно прямо сейчас
- Наличие и актуальность Политики обработки персональных данных (должна быть опубликована на сайте в свободном доступе);
- Положение об обработке персональных данных — внутренний документ, регулирующий порядок работы с данными внутри компании;
- Перечень обрабатываемых категорий персональных данных с указанием целей, правовых оснований и сроков хранения;
- Приказы о назначении ответственного за организацию обработки персональных данных;
- Инструкции для сотрудников, имеющих доступ к персональным данным.
Блок 2. Правовые основания обработки
- Наличие согласий субъектов персональных данных — с чёткими формулировками целей и объёма обработки;
- Корректность формулировок в договорах с пользователями, трудовых договорах, анкетах;
- Основания для обработки данных без согласия (исполнение договора, законное требование, жизненно важный интерес и т.д.) — они должны быть документально подтверждены.
Блок 3. Права субъектов персональных данных
- Наличие процедуры и фактическое исполнение запросов субъектов на доступ к данным, исправление, удаление, ограничение обработки;
- Сроки ответа на обращения (по закону — 30 дней, в ряде случаев — 10 рабочих дней).
Блок 4. Технические и организационные меры защиты
- Соответствие уровня защиты требованиям Постановления Правительства № 1119 и приказа ФСТЭК № 21;
- Журналы доступа к информационным системам персональных данных (ИСПДн);
- Наличие модели угроз и акта классификации ИСПДн.
Блок 5. Трансграничная передача данных
- При передаче данных за рубеж — наличие оценки уровня защиты страны-получателя или соответствующих договорных гарантий;
- С 2023 года — уведомление Роскомнадзора о намерении осуществить трансграничную передачу данных.
📎 Ст. 22 Федерального закона № 152-ФЗ: Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных.
Кадровые документы под прицелом: что проверяют в части трудовых отношений
IT-компании нередко допускают грубую ошибку: тщательно выстраивают защиту данных пользователей продукта, но упускают из виду персональные данные собственных сотрудников. Между тем это отдельный и полноценный объект проверки.
Инспекторы РКН изучают:
- Согласие сотрудника на обработку его персональных данных — отдельный документ, подписанный при приёме на работу. Включение такого согласия в текст трудового договора допустимо, но только при условии, что оно явно выделено и добровольно.
- Анкеты при трудоустройстве — не должны запрашивать избыточные данные (семейное положение, вероисповедание, политические взгляды — если только это не специфика должности, прямо предусмотренная законом).
- Передача данных третьим лицам: кадровый аутсорсинг, бухгалтерия на подряде, облачные HR-системы — всё это требует оформления договора поручения обработки персональных данных.
- Хранение кадровых документов — сроки хранения установлены Приказом Росархива № 236 от 20.12.2019. Документы, содержащие персональные данные, должны храниться в условиях, исключающих несанкционированный доступ.
📋 Пример: IT-компания на 40 человек использует популярную иностранную HR-платформу для ведения кадрового учёта. При проверке выясняется, что данные сотрудников хранятся на серверах за рубежом, а договор поручения обработки с платформой не заключён. Итог: нарушение требований локализации (ст. 18.1 Закона № 152-ФЗ) + отсутствие надлежащего правового основания для передачи данных третьему лицу. Штраф — до 500 000 рублей по каждому составу.
Для компаний, работающих с самозанятыми и ИП-разработчиками, важно понимать: данные исполнителей по договорам ГПХ также являются персональными данными и требуют соблюдения тех же правил — включая основание обработки и порядок хранения.
Интеллектуальная собственность и персональные данные: скрытые риски
Отдельная точка уязвимости для IT-компаний — пересечение вопросов прав на результаты интеллектуальной деятельности и персональных данных. Эта комбинация редко рассматривается вместе, но на практике порождает серьёзные риски.
Когда разработчик создаёт программный продукт в рамках трудовых обязанностей, результат признаётся служебным произведением (ст. 1295 ГК РФ). Однако в исходном коде, базах данных и технической документации может содержаться информация, относящаяся к персональным данным пользователей — тестовые данные, логи, отладочные файлы. Если такая информация попадает в репозитории с публичным доступом или передаётся подрядчикам без надлежащего оформления, это прямое нарушение законодательства о персональных данных.
Кроме того, при увольнении сотрудника необходимо обеспечить:
- Удаление его доступа к системам, содержащим персональные данные (и зафиксировать это документально);
- Возврат или уничтожение носителей информации с персональными данными, если они были переданы сотруднику;
- Фиксацию передачи дел — в том числе в части документов, содержащих персональные данные клиентов.
⚠️ Важно: NDA и соглашения о конфиденциальности, которые IT-компании подписывают с сотрудниками и подрядчиками, не заменяют требований Закона № 152-ФЗ. Они работают в гражданско-правовой плоскости, тогда как нарушения в сфере персональных данных влекут административную и (при утечке биометрических или специальных категорий данных) уголовную ответственность.
Штрафы и ответственность: актуальные суммы по КоАП РФ
После существенных поправок в КоАП РФ, вступивших в силу в 2023–2024 годах, санкции за нарушения в сфере персональных данных заметно ужесточились. Разберём ключевые составы, актуальные для IT-бизнеса.
| Нарушение | Штраф для юридического лица |
|---|---|
| Обработка ПДн без согласия субъекта (ст. 13.11 КоАП) | до 300 000 ₽ (повторно — до 500 000 ₽) |
| Отсутствие политики обработки ПДн или непредоставление доступа к ней | до 60 000 ₽ |
| Нарушение требований к локализации данных | до 6 000 000 ₽ (повторно — до 18 000 000 ₽) |
| Неуведомление РКН об утечке | до 3 000 000 ₽ |
| Несоблюдение требований к защите ПДн | до 500 000 ₽ |
| Трансграничная передача данных с нарушением установленного порядка | до 6 000 000 ₽ |
⚠️ Важно: Штрафы суммируются. Если по результатам одной проверки выявлено несколько нарушений — компания получает несколько отдельных постановлений. Для стартапа с командой в 10–15 человек совокупный штраф может составить сумму, сопоставимую с годовым ФОТ разработчиков.
Не ищите документы по одному
Готовый комплект под ваш бизнес — бесплатно
Помимо штрафов, по результатам проверки РКН вправе вынести предписание об устранении нарушений с установленным сроком. Неисполнение предписания влечёт дополнительный штраф и может стать основанием для обращения в суд с требованием о приостановлении деятельности оператора.
Как подготовиться к проверке: практический план для IT-компании
Подготовка к проверке Роскомнадзора — это не разовая акция, а система. Компании, которые выстраивают её заблаговременно, проходят проверки без существенных штрафов. Те, кто начинает «собирать документы» после получения уведомления, как правило, не успевают.
Шаг 1. Аудит реестра обрабатываемых данных
Составьте полный перечень: какие данные вы собираете, с какой целью, на каком основании, где храните, кому передаёте и на сколько. Это основа для всех остальных документов.
Шаг 2. Проверка документационного пакета
Убедитесь, что у вас есть и актуальны:
- Политика обработки персональных данных (опубликована на сайте);
- Положение об обработке ПДн (внутренний документ);
- Согласия субъектов (пользователей, сотрудников);
- Приказ о назначении ответственного;
- Договоры поручения обработки с третьими лицами (облачные сервисы, кадровый аутсорс, бухгалтерия).
Шаг 3. Проверка реестра операторов РКН
Убедитесь, что компания включена в реестр и сведения актуальны. Если изменились цели, категории данных или способы обработки — подайте уточнённое уведомление.
Шаг 4. Технические меры
Проверьте, что ИСПДн (информационные системы персональных данных) классифицированы, модель угроз актуализирована, журналы доступа ведутся и хранятся.
Шаг 5. Обучение сотрудников
Инспекторы вправе опрашивать сотрудников. Убедитесь, что ключевые специалисты — особенно разработчики и HR — понимают базовые требования: что такое персональные данные, как реагировать на запрос субъекта, куда сообщать об инцидентах.
Платформа Bejure позволяет хранить все кадровые и юридические документы в одном защищённом пространстве — при проверке нужный документ можно найти и предъявить за считанные секунды, а не тратить время на поиск по папкам или ожидание ответа от внешнего юриста.
Трансграничная передача данных: особый риск для IT-бизнеса
Для IT-компаний, работающих с иностранными заказчиками, использующих облачные платформы американского или европейского происхождения или нанимающих удалённых сотрудников за рубежом, вопрос трансграничной передачи персональных данных стоит особо остро.
С 1 марта 2023 года в России действует новый порядок трансграничной передачи данных (ст. 12 Закона № 152-ФЗ в редакции Федерального закона № 266-ФЗ):
- До начала передачи данных за рубеж оператор обязан уведомить Роскомнадзор с указанием страны назначения, целей передачи и категорий данных;
- РКН может запретить или ограничить передачу, если сочтёт, что страна-получатель не обеспечивает надлежащего уровня защиты;
- Оператор обязан получить от иностранного получателя данных обязательство соблюдать российские требования к защите персональных данных.
На практике это означает, что даже использование Google Workspace, Slack, Notion, GitHub Enterprise или любой другой иностранной SaaS-платформы может потребовать оформления соответствующих документов и уведомления РКН — если в этих системах обрабатываются данные российских физических лиц.
📋 Пример: Онлайн-школа использует американскую LMS-платформу для обучения российских студентов. Данные студентов (ФИО, email, история обучения, платёжные данные) передаются на серверы в США. Без уведомления РКН и договорных гарантий со стороны платформы — это нарушение требований трансграничной передачи. Штраф — до 6 000 000 рублей при первом нарушении.
Документы BEJURE разрабатываются с учётом актуального законодательства и обновляются при изменении нормативной базы — в отличие от шаблонов из интернета, которые могут не отражать поправки, вступившие в силу год назад. Использование актуальных шаблонов критично именно в сфере персональных данных, где законодательство менялось несколько раз за последние три года.
Часто задаваемые вопросы
Нужно ли IT-компании уведомлять Роскомнадзор, если она обрабатывает только данные собственных сотрудников?
По общему правилу — нет. Статья 22 Федерального закона № 152-ФЗ прямо указывает, что уведомление не требуется, если обработка ведётся исключительно в связи с трудовыми отношениями. Однако если компания дополнительно обрабатывает данные пользователей продукта, клиентов или подрядчиков — уведомление подавать обязательно. Большинство IT-компаний попадают именно в эту категорию.
Что будет, если компания не успела уведомить РКН об утечке в течение 24 часов?
Нарушение срока уведомления — самостоятельный состав административного правонарушения. Штраф для юридического лица составляет до 3 000 000 рублей. Дополнительно компания обязана в течение 72 часов представить в РКН результаты внутреннего расследования инцидента. Отсутствие задокументированных процедур реагирования на инциденты — само по себе нарушение требований к организационным мерам защиты.
Обязана ли IT-компания удалять данные пользователей по их запросу и в какой срок?
Да. Субъект персональных данных вправе потребовать удаления своих данных, если основание для их обработки отпало (например, пользователь отозвал согласие или расторг договор). Оператор обязан удалить данные в течение 30 дней с момента получения запроса. Если данные были переданы третьим лицам — оператор обязан уведомить их о необходимости удаления. Хранить данные дольше без законного основания — нарушение, за которое предусмотрен штраф до 300 000 рублей.
Нужен ли отдельный договор поручения обработки персональных данных с подрядчиком-разработчиком?
Да, если подрядчик (ИП или самозанятый) в рамках своей работы получает доступ к персональным данным клиентов или пользователей вашего продукта. Такой договор обязателен по ст. 6 Закона № 152-ФЗ. В нём должны быть указаны цели обработки, перечень допустимых действий, требования к защите и обязанность удалить данные по завершении работ. Отсутствие такого договора — нарушение при проверке.
Может ли Роскомнадзор прийти с внеплановой проверкой без предупреждения?
Как правило, о внеплановой документарной проверке уведомляют за 24 часа (при выездной — не менее чем за 24 часа). Однако при наличии оснований полагать, что промедление угрожает причинением вреда, уведомление может не направляться. На практике это редкость, но полностью исключать такой сценарий нельзя — особенно если речь идёт о реагировании на публичную утечку данных.
Заключение
Проверка Роскомнадзора — это не бюрократическая формальность, а реальный правовой риск для IT-компании. Регулятор последовательно ужесточает требования, штрафы растут, а сфера проверки охватывает как технические, так и документационные аспекты работы с данными. Компании, которые выстраивают систему заблаговременно — ведут реестр данных, актуализируют документы, обучают команду и оперативно реагируют на инциденты — проходят проверки несравнимо легче.
Основное правило простое: порядок в документах должен быть постоянным, а не только в момент проверки. Кадровые документы, согласия, политики, договоры с подрядчиками — всё это должно быть актуальным, подписанным и доступным в любой момент. Для IT-компаний, работающих в условиях высокой скорости изменений — смены подрядчиков, сотрудников, продуктовых решений — автоматизация этих процессов становится не удобством, а необходимостью.
Наведите порядок в документообороте до того, как этого потребует инспектор — это значительно дешевле.
Есть вопрос по документам?
Задайте вопрос юристу бесплатно







