Что такое плановая проверка Роскомнадзора
Плановая проверка Роскомнадзора - это визит инспектора или документарная проверка, о которой оператор персональных данных может узнать заранее, если знает, где искать. В отличие от внеплановой проверки и контроля без взаимодействия, плановая проверка Роскомнадзора всегда включена в официальный ежегодный план, доступный в открытых источниках за месяцы до фактической даты. Для владельца сайта, интернет-магазина или онлайн-сервиса это хорошая новость: время на подготовку есть, и его можно использовать с толком, а не тратить на панику накануне визита.
Сам закон о персональных данных отдельного термина для планового визита не вводит - права и обязанности Роскомнадзора как надзорного органа закреплены в отдельной главе ФЗ-152 о государственном контроле, а порядок проведения самих проверок описан в общем законе от 31 июля 2020 года N 248-ФЗ о государственном контроле (надзоре) и муниципальном контроле в Российской Федерации. Это единый закон для всех видов надзора, не только для персональных данных, и именно он определяет, что считается плановой проверкой, кто ее формирует и как заранее об этом узнать.
Под проверку попадает любой оператор персональных данных: юридическое лицо, индивидуальный предприниматель, интернет-магазин, медицинский центр, детский образовательный центр, сайт с формой заявки или обратного звонка. Размер бизнеса и организационная форма роли не играют - в реестре операторов Роскомнадзора числятся и крупные сети, и ИП с одностраничным сайтом-визиткой.
Игнорировать плановую проверку рискованно: в лучшем случае оператор получит предписание устранить нарушения в установленный срок, в худшем - административный штраф за конкретные находки: отсутствующее уведомление об обработке персональных данных, устаревшую политику обработки, форму на сайте без корректного согласия. А за неисполнение предписания в срок предусмотрена отдельная и более серьезная ответственность, чем за само первичное нарушение.
Отдельно важно понимать, что плановая проверка не означает автоматически какую-то вину оператора - ее назначают по формальным критериям, например потому что истек межпроверочный интервал, а не потому что уже есть основания подозревать нарушение. Это отличает ее от внеплановой проверки, у которой почти всегда есть конкретный повод.
План проверок - редкая форма контроля, изначально задуманная как открытая и предсказуемая. Все остальные формы контроля дают оператору гораздо меньше времени на подготовку.
Кто формирует план проверок Роскомнадзора и почему не все операторы туда попадают
План проверок на очередной год Роскомнадзор формирует не произвольно, а по риск-ориентированному подходу: каждому оператору присваивается категория риска, и именно от нее зависит, как часто его вообще могут включить в план. У операторов с высокой категорией риска межпроверочный интервал короче, у операторов с низкой категорией - значительно длиннее, а часть операторов с минимальным риском годами не попадает в план вовсе. Подробно о том, какие критерии на это влияют и как понять свою категорию, разобрано в статье кого РКН проверяет в первую очередь.
Коротко: на категорию риска влияют объем обрабатываемых данных, наличие специальных категорий - сведений о здоровье, биометрии, количество субъектов персональных данных, отрасль, история жалоб и предыдущих нарушений. Сайт с формой обратной связи и заказом обратного звонка обычно попадает в невысокую категорию, а медицинский центр, который хранит данные о здоровье пациентов, или сервис с распознаванием лиц - в категорию выше, и его, соответственно, проверяют чаще.
Если оператор считает, что присвоенная категория риска завышена и не отражает реальный масштаб и характер обработки, у него есть право обратиться с заявлением об уточнении категории - с описанием фактических объемов и целей обработки. Это не гарантирует автоматического снижения категории, но дает возможность зафиксировать позицию оператора и приложить документы, которые эту позицию подтверждают.
Отдельный частый вопрос - действует ли для малого бизнеса освобождение от проверок. Если для конкретной отрасли или категории риска установлены ограничения на число плановых проверок, они касаются именно плановых проверок в рамках риск-ориентированного подхода и не отменяют контроль полностью: у Роскомнадзора остаются внеплановые проверки и контроль без взаимодействия, о которых речь пойдет ниже.
Стоит помнить, что в последние годы для многих категорий бизнеса действовали временные ограничения на плановые проверки, и по мере их отмены риск-ориентированный подход возвращается к обычному режиму: организации, которые давно не видели инспектора, могут снова оказаться в плане.
Где посмотреть план проверок Роскомнадзора на 2026 год
Ежегодный план проверок - публичный документ, и прятать его от операторов не в интересах государства: смысл планового контроля именно в том, чтобы дать оператору возможность подготовиться заранее, а не поймать его врасплох.
Единый реестр контрольных мероприятий
Основной источник - единый государственный реестр контрольных (надзорных) мероприятий, куда каждое контролирующее ведомство обязано вносить сведения о плановых проверках: дату, вид проверки, объект контроля и основание для включения в план. Найти организацию в этом реестре можно по ИНН или по названию - точно так же, как в реестре операторов персональных данных на pd.rkn.gov.ru, который мы разбирали в статье про критерии риска. Это два разных реестра: один касается плана проверок, другой - факта регистрации организации как оператора персональных данных, и путать их не стоит.
Территориальное управление и запрос напрямую
Второй способ - обратиться напрямую в территориальное управление Роскомнадзора по месту нахождения организации: план проверок по своей территории управления обязаны предоставлять по официальному запросу, а часто дополнительно публикуют на собственном сайте или в социальных сетях в начале года. Третий способ, менее удобный, но рабочий - сайт Генеральной прокуратуры, которая исторически вела сводный план проверок по всем контролирующим ведомствам и частично продолжает дублировать эти сведения.
Что делать, если организацию не нашли в плане
Отсутствие организации в плановом списке - это, скорее всего, хорошая новость, а не ошибка системы: значит, категория риска низкая или межпроверочный интервал еще не истек. Но это не повод расслабляться полностью: план формируют не под каждого оператора персонально, и отсутствие в плановом списке не защищает ни от внеплановой проверки, ни от контроля без взаимодействия. Практический совет: искать себя нужно не только по точному названию компании, но и по ИНН - в реестрах встречаются опечатки и расхождения в написании названия, а ИНН уникален и ошибок не допускает.
За сколько дней уведомляют о плановой проверке
Формальное уведомление о начале конкретной проверки и информация из годового плана - это две разные вещи с разными сроками. План публикуют заранее, обычно в конце года, предшествующего году проверок, и уже там указан хотя бы период, на который назначено мероприятие - обычно с точностью до месяца или квартала. А вот официальное уведомление о начале самой проверки - с решением о ее проведении, составом комиссии и программой - направляют оператору намного ближе к дате: по закону о государственном контроле счет здесь идет не на месяцы, а на дни.
Отсюда практический вывод: не стоит ждать персонального напоминания, чтобы начать готовиться. Если организация нашла себя в плане на конкретный период, разумно начинать проверку документов и формы сайта сразу, а не за пару дней до официального уведомления - когда придет решение о проведении проверки, времени на исправление уже, скорее всего, не останется, и на площадку выйдут с тем, что есть на момент визита.
Уведомление обычно направляют одним из способов, который позволяет подтвердить факт его получения: заказным письмом с описью вложения, через личный кабинет на портале государственных услуг, если организация к нему подключена, либо иным доступным способом связи. Неполучение письма по вине самой организации - неактуальный юридический адрес, переполненный почтовый ящик, не работающий номер телефона для связи - уведомление не отменяет и проверку не откладывает.
Отдельно стоит иметь в виду, что решение о проведении проверки и программа проверки, как правило, содержат конкретный перечень вопросов и документов, которые понадобятся инспектору. Изучить этот перечень заранее полезно: он показывает, на чем именно будет сфокусирован конкретный визит, и позволяет не тратить оставшееся время на то, что проверять не планируют.
Плановая, внеплановая проверка и контроль без взаимодействия: в чем разница
Три формы контроля путают чаще всего, а разница между ними на практике велика. Плановая проверка Роскомнадзора всегда известна заранее и включена в официальный план. Внеплановая проверка назначается по конкретному поводу - жалобе субъекта персональных данных, сообщению об утечке, публикации в СМИ, поручению прокуратуры или невыполненному предписанию - и в план не попадает вовсе, узнать о ней заранее почти невозможно. Третья форма - контроль без взаимодействия с оператором: мониторинг сайтов, автоматизированный анализ форм и политик обработки, выездное обследование без предупреждения. Она не требует ни решения о проверке, ни уведомления оператора, и именно так Роскомнадзор чаще всего фиксирует нарушения на сайтах в промежутках между проверками. Путаница между формами дорого обходится компаниям, которые готовятся только к тому, что написано в плане, и упускают из виду, что основная масса штрафов на практике связана именно с двумя другими формами контроля.
| Форма контроля | Уведомление заранее | Есть в годовом плане | Типичный повод |
|---|---|---|---|
| Плановая проверка | Да: план публикуют заранее, решение о начале - за дни до визита | Да | Истек межпроверочный интервал для категории риска оператора |
| Внеплановая проверка | Формально да, но времени на подготовку почти нет | Нет | Жалоба субъекта, сообщение об утечке, невыполненное предписание, поручение прокуратуры |
| Контроль без взаимодействия | Нет | Нет | Постоянный мониторинг сайтов и форм, наблюдение за соблюдением требований |
Разница важна еще и потому, что ограничения на число плановых проверок, если они действуют для конкретной категории бизнеса, распространяются именно на плановые проверки и не защищают от двух других форм. Компания может годами не значиться ни в одном плане и при этом получить внеплановую проверку сразу после первой же жалобы клиента. Подробнее о том, как проходит внеплановая проверка и что именно смотрит инспектор при выездном визите, разобрано в статьях как проходит внеплановая проверка РКН в 2026 году и что смотрит инспектор Роскомнадзора на сайте.
Что проверяют на плановой проверке: документарная и выездная форма
Закон о государственном контроле различает несколько форм проверки, но для оператора персональных данных на практике важны две: документарная и выездная. Документарная проверка проходит без визита - оператор направляет запрошенные документы (политику обработки персональных данных, тексты согласий, уведомление в Роскомнадзор, приказ о назначении ответственного за организацию обработки, журналы учета) по описи, инспектор изучает их удаленно и либо закрывает мероприятие, либо запрашивает дополнительные пояснения. Выездная проверка предполагает визит инспектора в офис или на объект, доступ к информационным системам, а иногда - к серверам и рабочим местам сотрудников, которые работают с персональными данными напрямую.
Отдельный запрос документов внутри уже начатой проверки подчиняется тем же общим правилам, что и любой официальный запрос от Роскомнадзора: у оператора обычно есть определенный срок на ответ, и затягивание с ним само по себе может стать поводом для дополнительных вопросов или для более пристального внимания к остальным документам. Как правильно и в какой срок отвечать на официальный запрос РКН, подробно разобрано в статье ответ на запрос РКН: образец и сроки.
Независимо от формы, инспектор обычно проверяет один и тот же набор вещей: наличие и актуальность уведомления об обработке персональных данных, политику обработки на сайте и ее соответствие фактической обработке, форму сбора данных и корректность согласия рядом с ней, локальные акты - положение об обработке персональных данных, приказ об ответственном, журнал учета обращений субъектов, меры технической защиты, которые соответствуют присвоенному уровню защищенности, и, если применимо, наличие договора поручения с подрядчиками, которые технически обрабатывают данные по поручению оператора - хостингом, CRM-системой, сервисом рассылок, колл-центром.
Если у оператора есть данные о специальных категориях - о здоровье, судимости - или обрабатывается биометрия, при плановой проверке к перечню документов обычно добавляются модель угроз, документы об уровне защищенности информационной системы, а также подтверждение более строгих организационных мер: раздельный доступ, журналирование действий сотрудников, шифрование при передаче и хранении.
Что будет по итогам плановой проверки
По результатам проверки инспектор составляет акт: в нем фиксируют, что именно проверяли, какие документы изучили и какие нарушения нашли, если они были. Если нарушений нет, проверка на этом заканчивается. Если нарушения есть, оператору выдают предписание - документ с конкретным перечнем того, что нужно исправить, и сроком, в течение которого это нужно сделать.
Срок на устранение нарушений устанавливает сама проверка исходя из характера находок: технические доработки сайта обычно требуют меньше времени, чем, например, разработка и утверждение внутренних локальных актов с нуля. Если оператор не согласен с актом или предписанием, у него есть право обжаловать их - как в вышестоящий орган, так и в суде, в порядке, установленном законом о государственном контроле.
Отдельно от предписания по итогам проверки может быть возбуждено дело об административном правонарушении, если найденные нарушения подпадают под конкретные составы КоАП, связанные с обработкой персональных данных. Это две параллельные истории: предписание обязывает исправить нарушение на будущее, а административное дело - это ответственность за уже допущенное нарушение в прошлом. Оплата штрафа не заменяет исполнения предписания, и наоборот.
Как подготовиться к проверке Роскомнадзора заранее
Если организация нашла себя в плане проверок или просто хочет быть готовой на случай любой формы контроля, разумно начать готовиться за два-три месяца до даты из плана, а не за неделю. Порядок действий такой:
- Найти себя в реестре операторов персональных данных на pd.rkn.gov.ru и убедиться, что уведомление подано и данные в нем актуальны - неактуальные сведения (сменился юридический адрес, добавились новые цели обработки, изменился перечень обрабатываемых категорий данных) сами по себе повод для замечания.
- Проверить сайт на формальные требования: есть ли политика обработки персональных данных, ссылка на нее рядом с каждой формой сбора данных, чекбокс согласия не предустановлен и обязателен для отправки формы.
- Сверить фактическую обработку данных с тем, что написано в политике и в уведомлении - если на сайте появилась новая форма, например для подбора вакансий или подписки на рассылку, а в документах она не учтена, это расхождение инспектор найдет быстро.
- Собрать локальные акты: положение об обработке персональных данных, приказ о назначении ответственного, журнал учета обращений субъектов, при необходимости - модель угроз и документы об уровне защищенности.
- Проверить договоры с подрядчиками, которые технически обрабатывают персональные данные - хостингом, разработчиком, CRM-системой, сервисом рассылок, - на наличие условий о поручении обработки и ответственности сторон.
- Пройтись по полному перечню точек, которые обычно смотрит инспектор на сайте, и по более широкому чек-листу самостоятельного аудита - это быстрее, чем разбираться в требованиях с нуля.
Первый и второй пункты закрывают большую часть типичных претензий: по практике именно устаревшее или отсутствующее уведомление и форма без корректного согласия - самые частые находки инспекторов, независимо от того, плановая это проверка или нет. Пятый и шестой пункты быстрее закрыть по готовому чек-листу, чем разбираться в требованиях с нуля - подробный самостоятельный чек-лист есть в статье аудит сайта на соответствие ФЗ-152: 30-пунктовый чек-лист.
Итог: план проверок - это время на подготовку, а не повод для тревоги
Плановая проверка Роскомнадзора - редкий случай, когда у оператора персональных данных есть настоящее преимущество: заранее известный период и месяцы на то, чтобы привести документы и сайт в порядок. Тревогу должна вызывать не сама проверка, а ее игнорирование - если план не смотрят, документы не обновляют, а формы на сайте остаются без согласия, разница между плановым и внеплановым визитом стирается: итог один и тот же, штраф или предписание с коротким сроком на исправление. Тем более что сама подготовка не требует специальных знаний: в большинстве случаев достаточно последовательно закрыть чек-лист, а не изобретать что-то новое.
Если самостоятельно разбираться в реестрах, категориях риска и составе документов некогда, имеет смысл заказать разовый аудит сайта на соответствие требованиям закона о персональных данных - он показывает ровно те же точки, на которые смотрит инспектор, только до визита, а не после, пока время на исправления еще есть.