Роскомнадзор проводит два вида проверок операторов персональных данных: плановые - по графику, который публикуется заранее и формируется по риск-ориентированному подходу, и внеплановые - по жалобе субъекта персональных данных, из-за утечки данных или по поручению прокуратуры. Для малого бизнеса чаще всего актуальны именно внеплановые: их запускает конкретная жалоба клиента или сотрудника.
Проверка может быть документарной - Роскомнадзор запрашивает документы (уведомление, политику, согласия, приказы) и изучает их без визита, - или выездной, когда инспектор приходит на месте смотреть, как организована обработка данных фактически. Чаще всего сначала идет документарная проверка, и уже по ее результатам решают, нужен ли выезд.
Смотрят обычно одно и то же: есть ли компания в реестре операторов (или законное основание не подавать уведомление), действует ли на сайте политика конфиденциальности и корректно ли оформлено согласие в формах, назначен ли ответственный за обработку и есть ли базовые организационные документы. Если пришел запрос от Роскомнадзора - отвечать нужно в установленный в запросе срок, игнорирование само по себе повод для более серьезных последствий, чем исходная жалоба.