С 30 мая 2025 года штрафы по статье 13.11 КоАП за нарушения в обработке персональных данных выросли существенно, а за утечки данных ввели отдельные, более суровые составы, включая оборотные штрафы при повторном нарушении. Это главная причина пересмотреть старые документы: то, что раньше грозило символическим штрафом, теперь может обойтись компании в серьезную сумму.
Начать стоит с ревизии базового набора: актуально ли уведомление в Роскомнадзор, соответствует ли оно реальным процессам обработки данных, есть ли на сайте политика конфиденциальности и корректно настроенные формы согласия. Если документы делались несколько лет назад под другой набор форм на сайте или другой список подрядчиков - CRM, платежный сервис, рассылки, - уведомление уже не отражает действительность, и это отдельный риск при проверке.
Отдельно стоит проверить процедуру на случай утечки: закон требует уведомить Роскомнадзора в течение 24 часов о самом факте инцидента и в течение 72 часов - о результатах расследования. Если в компании нет понимания, кто и как быстро должен это сделать, разбираться придется уже в моменте, а счет идет на часы, а не на дни.
Также имеет смысл свериться с постановлением N 1119: оно определяет уровни защищенности информационных систем персональных данных и требования к техническим мерам защиты. Для большинства сайтов с формой заявки речь не о сложной аттестации, а о базовых мерах - но убедиться, что они реально приняты, а не просто прописаны на бумаге, стоит именно сейчас, пока это не проверил инспектор.