Проверка Роскомнадзора — под контролем сайты и документы бизнеса

Проверка Роскомнадзора — под контролем сайты и документы бизнеса

Под проверки Роскомнадзора попадают не только крупные компании и участники реестра операторов. Риск сохраняется для организаций, ИП и самозанятых, которые работают с данными сотрудников, клиентов либо пользователей сайта. За нарушение требований Федерального закона № 152-ФЗ предусмотрена административная ответственность.

Роскомнадзор может проверять сайты бизнеса без предварительного уведомления

Роскомнадзор вправе дистанционно отслеживать открытые источники, в том числе опубликованные на сайтах политики обработки персональных данных и формы получения согласий. Объём обработки может быть небольшим. Например, проверка возможна, если организация хранит сведения о сотрудниках или принимает заявки через сайт.

Контрольные мероприятия проводят как планово, так и вне плана, при этом способы проверки могут различаться. В пределах своей компетенции Роскомнадзор контролирует, как соблюдаются требования к обработке персональных данных.

После получения уведомления времени на подготовку может оказаться мало. Полноценная проверка документов и рабочих процессов обычно требует предварительной работы. Далее разберём, кто несёт ответственность за нарушения, как уменьшить риск штрафа и какие документы необходимы компании.

Штрафы возможны и для компаний вне реестра операторов персональных данных

Если организации нет в реестре операторов персональных данных, это не освобождает её от требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Организациям, ИП и самозанятым грозит административная ответственность за неправильный сбор сведений через сайт или нарушения при обработке данных клиентов, пользователей и сотрудников. Важен сам факт обработки информации, а не запись об операторе в реестре.

Надзор строится с учётом риск-ориентированного подхода. Небольшая клиентская база сама по себе не гарантирует отсутствия претензий. В конкретной ситуации значение могут иметь характер обрабатываемых сведений, круг лиц, к которым относится информация, а также соблюдение правил её сбора и защиты.

Профилактический визит и плановые контрольные мероприятия

Формы взаимодействия с контролирующим органом зависят от категории риска и могут включать профилактические визиты и контрольные мероприятия. Сведения о запланированных мероприятиях Роскомнадзор размещает на официальном сайте. Но если компании нет в одном перечне, это не всегда исключает взаимодействие с ведомством.

У профилактического визита и контрольного мероприятия разные цели и последствия. Профилактический визит помогает обратить внимание на соблюдение обязательных требований ещё до последующих контрольных действий. Обнаруженные замечания стоит учесть при проверке документов и процессов, связанных с обработкой данных.

На практике важны статус мероприятия и причины его проведения. Опубликованные сведения о плановых мероприятиях и профилактических визитах лучше проверять по отдельности. Эти процедуры относятся к разным форматам взаимодействия с регулятором.

Жалобы пользователей могут стать поводом для внепланового разбирательства

Поводом для внепланового разбирательства могут послужить жалобы граждан, обращения государственных органов, обнаруженные при мониторинге сведения или необходимость проконтролировать исполнение ранее выданного предписания. Даже при отсутствии текущего спора с регулятором контрольные действия по-прежнему возможны.

Один из вероятных сценариев начинается с обращения клиента по поводу обработки или удаления персональных данных. Бизнесу важно не просто получить такой запрос, но и вовремя его рассмотреть. Если ранее компании выдали предписание, проверка его исполнения может стать самостоятельным основанием для взаимодействия с регулятором.

Как подготовить информационную систему и документы к визиту регулятора

Подготовка включает три блока: уведомление, информационную систему и внутренние документы. Для начала проверьте, направлено ли уведомление об обработке персональных данных и соответствуют ли сведения в нём реальным процессам компании. Актуальные нормативные акты и порядок подачи уведомления нужно сверять на официальном портале Роскомнадзора.

Второй блок охватывает информационную систему и защиту сведений. Сопоставьте заявленные правила с тем, как на самом деле собираются, хранятся и обрабатываются персональные данные, включая процессы на сайте. Роскомнадзор вправе проверить соблюдение требований к обработке персональных данных, наличие обязательных документов и информацию, опубликованную на интернет-ресурсах.

Третий блок касается внутреннего аудита. До визита регулятора нужно проследить весь путь сведений с момента получения до прекращения обработки, а выявленные расхождения устранить и закрепить документально. Точный набор документов определяется используемой информационной системой и действующими процессами обработки.