Проверка Роскомнадзора обычно начинается с запроса пакета документов: уведомления об обработке персональных данных, политики обработки, форм согласий субъектов, приказа о назначении ответственного за организацию обработки, модели угроз и акта об уровне защищенности информационной системы, где хранятся данные. Дальше инспектор сверяет, что реальные процессы компании - сайт, CRM, кадровый документооборот - действительно соответствуют тому, что заявлено в этих документах, а не расходятся с ними.
Проверки бывают двух видов. Плановые идут по графику и о них сообщают заранее, как в вашем случае - есть время подготовиться. Внеплановые назначают по жалобе субъекта персональных данных или по сигналу об утечке, и предупреждают о них далеко не всегда.
Сайт компании при этом смотрят отдельно от бумажных документов: есть ли политика конфиденциальности в открытом доступе, работает ли форма получения согласия при отправке заявки, стоит ли баннер про куки и запускаются ли необязательные счетчики до согласия, куда ведут установленные на сайте иностранные пиксели и трекеры - это уже вопрос трансграничной передачи данных. Расхождение между тем, что написано в политике, и тем, что реально происходит на сайте, - частая находка при таких проверках.
По итогам проверки составляют акт: если нашли нарушения, обычно сначала выдают предписание устранить их в установленный срок, а при серьезных или повторных нарушениях сразу выписывают штраф по статье 13.11 КоАП РФ. Разумнее пройти такую же проверку своими силами заранее, а не разбираться с недочетами уже после письма от инспектора.