Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

IT-компании

Проверка Роскомнадзора в IT-компании: что проверяют

Что проверяет Роскомнадзор в IT-компании? Разбираем основания, виды проверок, требуемые документы и как подготовиться к инспекции.

Уведомление о плановой проверке Роскомнадзора — это не повод для паники, но и не документ, который можно отложить «на потом». Для IT-компаний, digital-агентств и технологических стартапов такая проверка несёт особые риски: в отличие от традиционного бизнеса, вы работаете с персональными данными сразу в нескольких контурах — данные сотрудников, данные пользователей продукта, данные клиентов-заказчиков. И в каждом из этих контуров регулятор будет искать нарушения.

С 2022–2023 годов Роскомнадзор существенно усилил надзорную активность в части обработки персональных данных. Штрафы выросли, административная нагрузка увеличилась, а с вступлением в силу поправок к Федеральному закону № 152-ФЗ «О персональных данных» у компаний появились новые обязательства — включая обязательное уведомление регулятора об утечках в течение 24 часов. Для IT-бизнеса, где данные — это основа продукта и операционной деятельности, цена ошибки стала принципиально выше.

В этой статье разберём, как именно проходит проверка Роскомнадзора, что инспекторы проверяют в первую очередь, какие документы должны быть у IT-компании, как готовиться и какие ошибки стоят дороже всего.


Основания и виды проверок: когда ждать визита регулятора

Роскомнадзор проводит два типа проверок — плановые и внеплановые. Плановые проверки включаются в ежегодный план, который публикуется на сайте ведомства и на портале Генеральной прокуратуры. Внеплановые — инициируются по жалобе субъекта персональных данных (сотрудника, пользователя, клиента), по результатам мониторинга или в рамках межведомственного взаимодействия.

Для IT-компаний наиболее частые поводы для внеплановой проверки:

  • Жалоба пользователя на нарушение его прав как субъекта персональных данных (не дали скачать данные, не удалили по запросу, не ответили на обращение);
  • Утечка данных, ставшая известной регулятору из открытых источников или от самой компании;
  • Нарушение требований локализации: данные российских пользователей хранятся за рубежом без соблюдения установленного порядка;
  • Отсутствие уведомления об осуществлении обработки персональных данных в реестре операторов РКН.

⚠️ Важно: С сентября 2022 года все операторы персональных данных обязаны уведомлять Роскомнадзор об утечке в течение 24 часов с момента обнаружения инцидента (и предоставить полный отчёт о расследовании в течение 72 часов). Нарушение этого требования — самостоятельное основание для привлечения к ответственности.

Документарные проверки проводятся без выезда: компании направляется запрос о предоставлении документов. Выездные проверки предполагают визит инспекторов на место — в офис или в дата-центр. В обоих случаях у вас есть 10 рабочих дней на предоставление запрошенных материалов (если иное не установлено в уведомлении).


Что именно проверяет Роскомнадзор: полный чек-лист

Проверка в IT-компании, как правило, охватывает несколько блоков. Инспекторы не ограничиваются одним направлением — они смотрят на систему обработки персональных данных в целом.

Блок 1. Документационное обеспечение

Нужен готовый документ?

Скачайте бесплатно прямо сейчас

  • Наличие и актуальность Политики обработки персональных данных (должна быть опубликована на сайте в свободном доступе);
  • Положение об обработке персональных данных — внутренний документ, регулирующий порядок работы с данными внутри компании;
  • Перечень обрабатываемых категорий персональных данных с указанием целей, правовых оснований и сроков хранения;
  • Приказы о назначении ответственного за организацию обработки персональных данных;
  • Инструкции для сотрудников, имеющих доступ к персональным данным.

Блок 2. Правовые основания обработки

  • Наличие согласий субъектов персональных данных — с чёткими формулировками целей и объёма обработки;
  • Корректность формулировок в договорах с пользователями, трудовых договорах, анкетах;
  • Основания для обработки данных без согласия (исполнение договора, законное требование, жизненно важный интерес и т.д.) — они должны быть документально подтверждены.

Блок 3. Права субъектов персональных данных

  • Наличие процедуры и фактическое исполнение запросов субъектов на доступ к данным, исправление, удаление, ограничение обработки;
  • Сроки ответа на обращения (по закону — 30 дней, в ряде случаев — 10 рабочих дней).

Блок 4. Технические и организационные меры защиты

  • Соответствие уровня защиты требованиям Постановления Правительства № 1119 и приказа ФСТЭК № 21;
  • Журналы доступа к информационным системам персональных данных (ИСПДн);
  • Наличие модели угроз и акта классификации ИСПДн.

Блок 5. Трансграничная передача данных

  • При передаче данных за рубеж — наличие оценки уровня защиты страны-получателя или соответствующих договорных гарантий;
  • С 2023 года — уведомление Роскомнадзора о намерении осуществить трансграничную передачу данных.

📎 Ст. 22 Федерального закона № 152-ФЗ: Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных.


Кадровые документы под прицелом: что проверяют в части трудовых отношений

IT-компании нередко допускают грубую ошибку: тщательно выстраивают защиту данных пользователей продукта, но упускают из виду персональные данные собственных сотрудников. Между тем это отдельный и полноценный объект проверки.

Инспекторы РКН изучают:

  1. Согласие сотрудника на обработку его персональных данных — отдельный документ, подписанный при приёме на работу. Включение такого согласия в текст трудового договора допустимо, но только при условии, что оно явно выделено и добровольно.
  2. Анкеты при трудоустройстве — не должны запрашивать избыточные данные (семейное положение, вероисповедание, политические взгляды — если только это не специфика должности, прямо предусмотренная законом).
  3. Передача данных третьим лицам: кадровый аутсорсинг, бухгалтерия на подряде, облачные HR-системы — всё это требует оформления договора поручения обработки персональных данных.
  4. Хранение кадровых документов — сроки хранения установлены Приказом Росархива № 236 от 20.12.2019. Документы, содержащие персональные данные, должны храниться в условиях, исключающих несанкционированный доступ.

📋 Пример: IT-компания на 40 человек использует популярную иностранную HR-платформу для ведения кадрового учёта. При проверке выясняется, что данные сотрудников хранятся на серверах за рубежом, а договор поручения обработки с платформой не заключён. Итог: нарушение требований локализации (ст. 18.1 Закона № 152-ФЗ) + отсутствие надлежащего правового основания для передачи данных третьему лицу. Штраф — до 500 000 рублей по каждому составу.

Для компаний, работающих с самозанятыми и ИП-разработчиками, важно понимать: данные исполнителей по договорам ГПХ также являются персональными данными и требуют соблюдения тех же правил — включая основание обработки и порядок хранения.


Интеллектуальная собственность и персональные данные: скрытые риски

Отдельная точка уязвимости для IT-компаний — пересечение вопросов прав на результаты интеллектуальной деятельности и персональных данных. Эта комбинация редко рассматривается вместе, но на практике порождает серьёзные риски.

Когда разработчик создаёт программный продукт в рамках трудовых обязанностей, результат признаётся служебным произведением (ст. 1295 ГК РФ). Однако в исходном коде, базах данных и технической документации может содержаться информация, относящаяся к персональным данным пользователей — тестовые данные, логи, отладочные файлы. Если такая информация попадает в репозитории с публичным доступом или передаётся подрядчикам без надлежащего оформления, это прямое нарушение законодательства о персональных данных.

Кроме того, при увольнении сотрудника необходимо обеспечить:

  • Удаление его доступа к системам, содержащим персональные данные (и зафиксировать это документально);
  • Возврат или уничтожение носителей информации с персональными данными, если они были переданы сотруднику;
  • Фиксацию передачи дел — в том числе в части документов, содержащих персональные данные клиентов.

⚠️ Важно: NDA и соглашения о конфиденциальности, которые IT-компании подписывают с сотрудниками и подрядчиками, не заменяют требований Закона № 152-ФЗ. Они работают в гражданско-правовой плоскости, тогда как нарушения в сфере персональных данных влекут административную и (при утечке биометрических или специальных категорий данных) уголовную ответственность.


Штрафы и ответственность: актуальные суммы по КоАП РФ

После существенных поправок в КоАП РФ, вступивших в силу в 2023–2024 годах, санкции за нарушения в сфере персональных данных заметно ужесточились. Разберём ключевые составы, актуальные для IT-бизнеса.

Нарушение Штраф для юридического лица
Обработка ПДн без согласия субъекта (ст. 13.11 КоАП) до 300 000 ₽ (повторно — до 500 000 ₽)
Отсутствие политики обработки ПДн или непредоставление доступа к ней до 60 000 ₽
Нарушение требований к локализации данных до 6 000 000 ₽ (повторно — до 18 000 000 ₽)
Неуведомление РКН об утечке до 3 000 000 ₽
Несоблюдение требований к защите ПДн до 500 000 ₽
Трансграничная передача данных с нарушением установленного порядка до 6 000 000 ₽

⚠️ Важно: Штрафы суммируются. Если по результатам одной проверки выявлено несколько нарушений — компания получает несколько отдельных постановлений. Для стартапа с командой в 10–15 человек совокупный штраф может составить сумму, сопоставимую с годовым ФОТ разработчиков.

Не ищите документы по одному

Готовый комплект под ваш бизнес — бесплатно

Помимо штрафов, по результатам проверки РКН вправе вынести предписание об устранении нарушений с установленным сроком. Неисполнение предписания влечёт дополнительный штраф и может стать основанием для обращения в суд с требованием о приостановлении деятельности оператора.


Как подготовиться к проверке: практический план для IT-компании

Подготовка к проверке Роскомнадзора — это не разовая акция, а система. Компании, которые выстраивают её заблаговременно, проходят проверки без существенных штрафов. Те, кто начинает «собирать документы» после получения уведомления, как правило, не успевают.

Шаг 1. Аудит реестра обрабатываемых данных

Составьте полный перечень: какие данные вы собираете, с какой целью, на каком основании, где храните, кому передаёте и на сколько. Это основа для всех остальных документов.

Шаг 2. Проверка документационного пакета

Убедитесь, что у вас есть и актуальны:

  • Политика обработки персональных данных (опубликована на сайте);
  • Положение об обработке ПДн (внутренний документ);
  • Согласия субъектов (пользователей, сотрудников);
  • Приказ о назначении ответственного;
  • Договоры поручения обработки с третьими лицами (облачные сервисы, кадровый аутсорс, бухгалтерия).

Шаг 3. Проверка реестра операторов РКН

Убедитесь, что компания включена в реестр и сведения актуальны. Если изменились цели, категории данных или способы обработки — подайте уточнённое уведомление.

Шаг 4. Технические меры

Проверьте, что ИСПДн (информационные системы персональных данных) классифицированы, модель угроз актуализирована, журналы доступа ведутся и хранятся.

Шаг 5. Обучение сотрудников

Инспекторы вправе опрашивать сотрудников. Убедитесь, что ключевые специалисты — особенно разработчики и HR — понимают базовые требования: что такое персональные данные, как реагировать на запрос субъекта, куда сообщать об инцидентах.

Платформа Bejure позволяет хранить все кадровые и юридические документы в одном защищённом пространстве — при проверке нужный документ можно найти и предъявить за считанные секунды, а не тратить время на поиск по папкам или ожидание ответа от внешнего юриста.


Трансграничная передача данных: особый риск для IT-бизнеса

Для IT-компаний, работающих с иностранными заказчиками, использующих облачные платформы американского или европейского происхождения или нанимающих удалённых сотрудников за рубежом, вопрос трансграничной передачи персональных данных стоит особо остро.

С 1 марта 2023 года в России действует новый порядок трансграничной передачи данных (ст. 12 Закона № 152-ФЗ в редакции Федерального закона № 266-ФЗ):

  1. До начала передачи данных за рубеж оператор обязан уведомить Роскомнадзор с указанием страны назначения, целей передачи и категорий данных;
  2. РКН может запретить или ограничить передачу, если сочтёт, что страна-получатель не обеспечивает надлежащего уровня защиты;
  3. Оператор обязан получить от иностранного получателя данных обязательство соблюдать российские требования к защите персональных данных.

На практике это означает, что даже использование Google Workspace, Slack, Notion, GitHub Enterprise или любой другой иностранной SaaS-платформы может потребовать оформления соответствующих документов и уведомления РКН — если в этих системах обрабатываются данные российских физических лиц.

📋 Пример: Онлайн-школа использует американскую LMS-платформу для обучения российских студентов. Данные студентов (ФИО, email, история обучения, платёжные данные) передаются на серверы в США. Без уведомления РКН и договорных гарантий со стороны платформы — это нарушение требований трансграничной передачи. Штраф — до 6 000 000 рублей при первом нарушении.

Документы BEJURE разрабатываются с учётом актуального законодательства и обновляются при изменении нормативной базы — в отличие от шаблонов из интернета, которые могут не отражать поправки, вступившие в силу год назад. Использование актуальных шаблонов критично именно в сфере персональных данных, где законодательство менялось несколько раз за последние три года.


Часто задаваемые вопросы

Нужно ли IT-компании уведомлять Роскомнадзор, если она обрабатывает только данные собственных сотрудников?

По общему правилу — нет. Статья 22 Федерального закона № 152-ФЗ прямо указывает, что уведомление не требуется, если обработка ведётся исключительно в связи с трудовыми отношениями. Однако если компания дополнительно обрабатывает данные пользователей продукта, клиентов или подрядчиков — уведомление подавать обязательно. Большинство IT-компаний попадают именно в эту категорию.

Что будет, если компания не успела уведомить РКН об утечке в течение 24 часов?

Нарушение срока уведомления — самостоятельный состав административного правонарушения. Штраф для юридического лица составляет до 3 000 000 рублей. Дополнительно компания обязана в течение 72 часов представить в РКН результаты внутреннего расследования инцидента. Отсутствие задокументированных процедур реагирования на инциденты — само по себе нарушение требований к организационным мерам защиты.

Обязана ли IT-компания удалять данные пользователей по их запросу и в какой срок?

Да. Субъект персональных данных вправе потребовать удаления своих данных, если основание для их обработки отпало (например, пользователь отозвал согласие или расторг договор). Оператор обязан удалить данные в течение 30 дней с момента получения запроса. Если данные были переданы третьим лицам — оператор обязан уведомить их о необходимости удаления. Хранить данные дольше без законного основания — нарушение, за которое предусмотрен штраф до 300 000 рублей.

Нужен ли отдельный договор поручения обработки персональных данных с подрядчиком-разработчиком?

Да, если подрядчик (ИП или самозанятый) в рамках своей работы получает доступ к персональным данным клиентов или пользователей вашего продукта. Такой договор обязателен по ст. 6 Закона № 152-ФЗ. В нём должны быть указаны цели обработки, перечень допустимых действий, требования к защите и обязанность удалить данные по завершении работ. Отсутствие такого договора — нарушение при проверке.

Может ли Роскомнадзор прийти с внеплановой проверкой без предупреждения?

Как правило, о внеплановой документарной проверке уведомляют за 24 часа (при выездной — не менее чем за 24 часа). Однако при наличии оснований полагать, что промедление угрожает причинением вреда, уведомление может не направляться. На практике это редкость, но полностью исключать такой сценарий нельзя — особенно если речь идёт о реагировании на публичную утечку данных.


Заключение

Проверка Роскомнадзора — это не бюрократическая формальность, а реальный правовой риск для IT-компании. Регулятор последовательно ужесточает требования, штрафы растут, а сфера проверки охватывает как технические, так и документационные аспекты работы с данными. Компании, которые выстраивают систему заблаговременно — ведут реестр данных, актуализируют документы, обучают команду и оперативно реагируют на инциденты — проходят проверки несравнимо легче.

Основное правило простое: порядок в документах должен быть постоянным, а не только в момент проверки. Кадровые документы, согласия, политики, договоры с подрядчиками — всё это должно быть актуальным, подписанным и доступным в любой момент. Для IT-компаний, работающих в условиях высокой скорости изменений — смены подрядчиков, сотрудников, продуктовых решений — автоматизация этих процессов становится не удобством, а необходимостью.

Наведите порядок в документообороте до того, как этого потребует инспектор — это значительно дешевле.

Есть вопрос по документам?

Задайте вопрос юристу бесплатно

Вам может быть интересно

Психиатрическое освидетельствование сотрудников детского центра

Детские центры

Психиатрическое освидетельствование сотрудников детского центра

Психиатрическое освидетельствование сотрудников детского центра: обязательные требования, порядок проведения, документы и ответственность за нарушения.

Документы для открытия частного детского сада: полный чек-лист

Детские центры

Документы для открытия частного детского сада: полный чек-лист

Полный чек-лист документов для открытия частного детского сада: регистрация, лицензирование, санитарные требования и все необходимые разрешения.

article-preview

Салон красоты

Оформление мастеров в салоне красоты по ГПХ: плюсы и минусы для салона красоты

Мастера — основа салона красоты. Их работа напрямую влияет на репутацию и доход бизнеса. Но у владельцев салонов часто возникает вопрос: как выгоднее оформить мастеров — по трудовому договору или по договору гражданско-правового характера (ГПХ)?

Возврат денег родителям за занятия: права и оформление

Детские центры

Возврат денег родителям за занятия: права и оформление

Узнайте права родителей на возврат денег за занятия в детских центрах. Правовая база, законные удержания и правильное оформление договора.

article-preview

Общие

Документы по охране труда и безопасности, которые нужны даже в малом бизнесе

Многие предприниматели думают, что охрана труда касается только крупных предприятий. Но это миф. Даже если у вас всего один сотрудник, закон требует оформить обязательные документы.

Должностная инструкция воспитателя детского сада: требования и нюансы

Документы

Должностная инструкция воспитателя детского сада: требования и нюансы

Должностная инструкция воспитателя детского сада: обязательные разделы, требования к квалификации, нормативная база и типичные ошибки.