Проверка Роскомнадзора проходит в двух форматах: документарном, когда инспектор запрашивает бумаги без визита, и выездном, с осмотром офиса и информационных систем. Сначала приходит уведомление с перечнем документов и сроком ответа, затем изучение материалов, при выездной проверке - осмотр на месте, по итогам составляется акт, а при нарушениях - протокол и штраф по статье 13.11 КоАП.
Плановые проверки идут по графику, который Роскомнадзор публикует заранее на своем сайте, и компания успевает подготовиться. Внеплановые случаются по жалобе субъекта персональных данных, после утечки или по поручению прокуратуры - здесь времени на подготовку почти нет, уведомление приходит за несколько дней до визита или вместе с запросом документов.
Инспектор запрашивает уведомление об обработке персональных данных, поданное в реестр, политику обработки, формы согласий с сайта, приказ о назначении ответственного, а для чувствительных категорий данных - модель угроз и документы о технических мерах защиты. Отсутствие любого из этих документов фиксируется как отдельное нарушение, даже если утечки не было.
По итогам проверки составляется акт, а при выявленных нарушениях - протокол об административном правонарушении и предписание устранить нарушения в установленный срок. Для небольшой компании самое частое основание для штрафа - не техническая уязвимость, а просто отсутствие поданного уведомления и оформленных документов, поэтому дешевле привести их в порядок до прихода проверки, чем после.