Проверка Роскомнадзора бывает двух видов: плановая, о которой компания знает заранее по ежегодному графику ведомства, и внеплановая - ее назначают по жалобе субъекта персональных данных, после утечки или по требованию прокуратуры, и предупреждают всего за один-два дня. В обоих случаях инспектор сверяет документы оператора с тем, что реально происходит с данными на сайте и в компании.
Список того, что запрашивают, обычно один и тот же: уведомление об обработке персональных данных, поданное в Роскомнадзор до начала работы с данными, политику конфиденциальности и формы согласий на сайте, договоры с подрядчиками, которые получают доступ к данным - хостинг, CRM, сервис рассылок, - и внутренние документы вроде положения об обработке и приказа о назначении ответственного.
Если проверка выездная, инспектор может дополнительно посмотреть техническую сторону: как хранятся данные, кто имеет к ним доступ, есть ли копии за пределами России. По итогам составляется акт, и если находят нарушения - выдают предписание со сроком на устранение. Проигнорировать предписание обходится дороже, чем сами первичные нарушения: за это штрафуют отдельно.
Компаниям без части этих документов я советую не ждать проверки, а закрыть базовый набор заранее: уведомление, политику, согласия и договоры с подрядчиками. Это снимает большую часть претензий еще до визита инспектора.