Роскомнадзор проверяет операторов персональных данных двумя основными способами: плановые проверки по графику, который публикуется заранее, и внеплановые - по жалобе субъекта данных, после сообщения об утечке или по поручению прокуратуры и других органов. Отдельно от этого ведомство мониторит сайты автоматически, без выезда и предупреждения - смотрит, есть ли политика конфиденциальности, формы согласия и корректно настроенный сбор данных.
Для небольшого интернет-магазина в плановую проверку по графику попасть маловероятно - такие проверки затрагивают ограниченный круг организаций и заранее публикуются. На практике малый бизнес чаще сталкивается с автоматическим мониторингом сайта или проверкой по жалобе конкретного покупателя, который остался недоволен, например, звонками после отказа от рассылки.
Проверка может быть документарной - Роскомнадзор запрашивает документы (уведомление об обработке, политику, формы согласия) без визита, или выездной, если нарушения серьезнее. Проще всего снизить риск, приведя в порядок базовые вещи заранее: подать уведомление в Роскомнадзор, разместить политику конфиденциальности и настроить формы с явным согласием на обработку данных - тогда даже случайная проверка не найдет, к чему придраться.