Чтобы организовать защиту персональных данных, бизнес сам выстраивает процесс: составляет политику обработки, берет согласие клиентов на сайте, определяет уровень защищенности информационной системы по постановлению N 1119 и до начала работы с данными подает уведомление в Роскомнадзор. Контролирует соблюдение закона именно Роскомнадзор - через плановые и внеплановые проверки и через жалобы субъектов персональных данных.
На практике порядок такой: сначала оператор, то есть вы, определяет, какие данные и зачем собирает, потом готовит документы - политику конфиденциальности, форму согласия, приказ о назначении ответственного за обработку. Уведомление в Роскомнадзор подается через личный кабинет на сайте регулятора - без него формально нельзя обрабатывать данные, кроме узкого перечня исключений, которых после 1 сентября 2022 года почти не осталось.
Проверки Роскомнадзора бывают плановыми, график публикуется заранее, и внеплановыми - по жалобе субъекта данных или по сигналу от других органов. Инспектор смотрит и сайт, и внутренние документы: есть ли политика, стоит ли форма согласия перед отправкой данных, куда уходит информация из форм, какие счетчики и виджеты стоят на сайте и тоже собирают данные.
Если делать это в первый раз, проще пройти список последовательно: сначала документы и уведомление, потом техническая часть - пароли, доступы, резервные копии. Большинство штрафов выписывают не за сложные технические нарушения, а за отсутствие базовых бумаг, которые инспектор проверяет в первую очередь.