Роскомнадзор проверяет сайты в основном автоматизированно: специальные средства мониторинга обходят страницы и фиксируют формальные признаки - есть ли на сайте политика конфиденциальности, стоит ли согласие рядом с формами сбора данных (заявка, подписка, регистрация), настроен ли cookie-баннер, куда утекают данные с форм и счетчиков. Живой сотрудник подключается уже после того, как автоматика или жалоба показали повод для внимания.
Второй канал - жалобы: посетитель сайта может пожаловаться, что не нашел политику конфиденциальности, получил рассылку без согласия или его данные передали третьим лицам без разрешения. По жалобе или по итогам мониторинга Роскомнадзор обычно сначала направляет оператору запрос документов - уведомление об обработке, политику, формы согласия, - и только если ответ не поступил или нарушения подтвердились, дело доходит до полноценной проверки.
Для разработчика сайтов практический вывод простой: на этапе сдачи проекта клиенту стоит закрыть три вещи, которые ловит автоматика в первую очередь - страницу с политикой конфиденциальности, чекбокс согласия у каждой формы и корректно работающий cookie-баннер, если на сайте есть счетчики или пиксели. Это не гарантия от проверки, но убирает самые частые и самые заметные формальные придирки.