Проверка начинается с реестра операторов на сайте Роскомнадзора: инспектор смотрит, подано ли компанией уведомление об обработке персональных данных и совпадают ли заявленные в нем цели и категории данных с тем, что реально собирает сайт или бизнес-процессы. Если уведомления нет, а формы на сайте собирают персональные данные - это уже нарушение, и штраф начисляется даже без выявленной утечки, просто по факту отсутствия уведомления.
Проверки бывают плановые - по графику, который публикуется заранее, и внеплановые - обычно по жалобе субъекта персональных данных или по итогам другого нарушения. В обоих случаях инспектор запрашивает пакет документов: само уведомление, политику обработки персональных данных, формы согласий с сайта, приказ о назначении ответственного за организацию обработки, а при необходимости - модель угроз и документы о технических мерах защиты.
Отдельно сверяют содержание документов с практикой: если в уведомлении указана только одна цель обработки, а на сайте есть еще рассылка или программа лояльности, для которых собираются дополнительные данные, это тоже считается расхождением. Поэтому уведомление и политику стоит обновлять при каждом заметном изменении на сайте, а не оставлять в исходном виде с момента подачи.
Если у вас пока нет ни уведомления, ни политики, дешевле подготовить их заранее, чем разбираться с этим после прихода проверки: мы делаем такой пакет документов вместе с подачей уведомления в Роскомнадзор за несколько дней.