Регулятор следит за тем, как компании соблюдают закон о персональных данных. Но он делает это не один - контроль разделен между тремя ведомствами, и каждое отвечает за свою часть: 1. РКН проверяет юридическую сторону: уведомление о начале обработки, наличие политики, корректность согласий. 2. ФСТЭКоценивает техническую защиту: есть ли нужное ПО, как настроены серверы и защищена ли сеть. 3. ФСБподключается, если вы используете шифрование или работаете с биометрией.
Если у вас сложная IT-система или вы собираете чувствительные данные - будьте готовы взаимодействовать с несколькими ведомствами. Что именно проверяет Роскомнадзор Проверка часто начинается с мониторинга сайта. Автоматические системы ищут ошибки - например, нет политики конфиденциальности или форма сбора согласия не соответствует требованиям. Такие нарушения могут стать основанием для более глубокой проверки.
Инспекторы оценивают: - Документы- есть ли политика обработки данных, опубликована ли она на сайте, правильно ли оформлены согласия. - Уведомление- подано ли оно в РКН, актуальны ли в нем данные. - Организация процессов- назначен ли ответственный за ПДн, проведено ли обучение сотрудников, есть ли механизм обработки запросов граждан. - Передача данных- указаны ли в договорах с подрядчиками условия по защите и конфиденциальности данных.
Проверки бывают плановые (по графику) и внеплановые - например, из-за жалобы пользователя или утечки данных. О внеплановой проверке предупреждают минимум за 24 часа.
Как часто проверяют: категории риска Роскомнадзор распределяет компании по категориям в зависимости от потенциального ущерба от нарушений - проверяют в первую очередь тех, кто: - обрабатывает данные более 100 000 человек; - использует биометрию или чувствительные данные (здоровье, национальность и др.) - применяет иностранное ПО для сбора или хранения данных - передает данные за границу Чем выше риск, тем чаще плановые проверки: от одного раза в 2 года до одного раза в 6 лет.
Но даже при низкой категории риска возможны внеплановые проверки. Штрафы за нарушения - Не подали уведомление в РКН - до 300 000 ₽. - Обрабатываете данные без согласия - до 700 000 ₽. - Нарушили требования по локализации - до 6 000 000 ₽. - Допустили утечку данных - до 15 000 000 ₽, при повторе - до 500 000 000 ₽. Что делать, чтобы снизить риск: если вы еще не направили уведомление - сделайте это. Это простой способ показать, что вы работаете по правилам.
Отсутствие в реестре - явное нарушение, которое почти гарантирует внеплановую проверку. Добровольное уведомление не "привлекает внимание", а наоборот - снижает риски. Это ваш первый шаг к законной и безопасной работе с персональными данными.
Разобрать вашу задачу с архитектором