Защита данных и 152-ФЗ

Проверка Роскомнадзора и сервер с персональными данными: как подготовиться

Роскомнадзор проверяет не программы и не «облако» само по себе, а то, как компания организовала обработку персональных данных: есть ли документы, соблюдается ли локализация, кто и как получает доступ к серверу. Проверку можно пройти спокойно, если готовиться заранее, а не в последний момент.

Кого вообще может проверить Роскомнадзор?

Проверить могут практически любую компанию или ИП, которая собирает персональные данные — имена, телефоны, адреса, паспортные данные клиентов или сотрудников. Формально почти каждый интернет-магазин, сайт с формой обратной связи или CRM-система уже делает оператора ответственным за соблюдение 152-ФЗ. Основаниями для проверки обычно становятся жалобы граждан, плановые проверки по графику, инциденты вроде утечки данных или сообщения от других госорганов.

Важно понимать: проверяют не только крупный бизнес. Малые компании тоже попадают в поле зрения, особенно если получена жалоба от клиента о том, что его данные использовали без согласия или передали третьим лицам.

Что именно смотрят инспекторы?

Проверка обычно строится вокруг нескольких блоков. Во-первых, документы: есть ли политика обработки персональных данных, согласия субъектов, приказ о назначении ответственного за обработку, уведомление в реестр операторов. Во-вторых, техническая сторона — где физически хранятся данные, применяются ли средства защиты, кто имеет доступ к серверу. В-третьих, процессы — как данные собираются, обрабатываются, передаются и удаляются.

  • Наличие и актуальность политики обработки персональных данных на сайте.
  • Согласия пользователей на обработку данных — как они получены и хранятся.
  • Уведомление, поданное в реестр операторов персональных данных.
  • Место фактического хранения баз данных — соответствует ли требованиям локализации.
  • Договоры с хостинг-провайдерами и другими лицами, обрабатывающими данные по поручению.
  • Меры технической защиты — от паролей и антивирусов до систем обнаружения атак.

Может ли инспектор прийти прямо к серверу?

На практике проверки чаще документарные — запрашиваются бумаги, а не физический доступ к оборудованию. Но при выездной проверке инспектор вправе запросить информацию о том, где размещён сервер, кто им управляет и как организован доступ. Если сервер арендован у хостинг-провайдера, важно иметь на руках договор, из которого ясно, что провайдер обеспечивает нужный уровень защищённости и хранит данные на территории России.

Здесь и проявляется удобство работы с проверенным партнёром: сервис «Клауд АйСи» предоставляет серверы и облачные мощности, размещённые в российских дата-центрах, и помогает клиентам получить все необходимые для проверки документы — от договора до технических сведений об инфраструктуре.

Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.

Какие ошибки чаще всего находят?

Самая распространённая ошибка — устаревшая или формальная политика обработки персональных данных, скопированная с чужого сайта без адаптации под реальные процессы компании. Вторая частая проблема — отсутствие или неполнота согласий: например, форма на сайте собирает телефон и почту, но чекбокс с согласием не стоит или ведёт в никуда.

Третья группа ошибок связана с техникой: данные хранятся на сервере за границей, доступ к базе не ограничен, пароли администратора не менялись годами. Отдельно инспекторы обращают внимание на то, назначен ли в компании ответственный за обработку персональных данных — этого требует закон, но малый бизнес нередко просто забывает оформить приказ.

Что грозит за нарушения?

За нарушение требований 152-ФЗ предусмотрена административная ответственность — штрафы для компаний и должностных лиц. Размер санкций зависит от характера нарушения: отсутствие согласия, неправомерная передача данных третьим лицам или нарушение локализации наказываются по-разному. Помимо штрафов, компания рискует репутацией — информация о нарушениях и утечках нередко становится публичной и подрывает доверие клиентов.

Интересный факт: сам термин «персональные данные» в российском законодательстве трактуется довольно широко — это любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Поэтому даже связка «имя плюс номер телефона» уже подпадает под действие закона, и работать с такими данными нужно так же аккуратно, как с паспортными сведениями.

Как подготовиться заранее, а не в панике перед проверкой?

Лучшая стратегия — не ждать проверки, а провести внутренний аудит самостоятельно. Стоит пройтись по чек-листу: актуальна ли политика обработки данных, собираются ли согласия, где физически хранится база, кто имеет к ней доступ, заключены ли договоры с подрядчиками, которые тоже работают с данными — от хостинг-провайдера до сервиса рассылок.

  • Провести инвентаризацию: какие персональные данные собираются и зачем.
  • Обновить или составить политику обработки персональных данных и разместить её на сайте.
  • Проверить, что формы сбора данных содержат корректные согласия.
  • Убедиться, что сервер и резервные копии находятся в российской юрисдикции.
  • Назначить ответственного за обработку персональных данных приказом.
  • Собрать в одну папку все договоры с хостингом и подрядчиками, работающими с данными.

Помогает ли выбор надёжного хостинг-провайдера снизить риски?

Да, и это один из самых практичных шагов. Провайдер, который изначально размещает данные в российских дата-центрах и предоставляет договор с чёткими формулировками об обработке персональных данных по поручению, снимает с бизнеса значительную часть технических и юридических вопросов. Клиенту не нужно самостоятельно настраивать физическую защиту серверной, резервное копирование или контроль доступа — всё это уже часть услуги.

Именно поэтому при выборе площадки для хранения баз клиентов, CRM или интернет-магазина стоит смотреть не только на цену и скорость, но и на готовность провайдера подтвердить документально, что инфраструктура соответствует требованиям локализации и защиты данных.

Разместите 1С и сервисы в облаке

Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.

Частые вопросы

Может ли Роскомнадзор проверить малый бизнес или ИП?

Да, проверить могут любого оператора персональных данных независимо от размера компании — основанием часто становится жалоба клиента или сотрудника.

Нужно ли подавать уведомление в Роскомнадзор, если данные хранятся на арендованном сервере?

Да, обязанность подать уведомление в реестр операторов персональных данных не зависит от того, где физически находится сервер — свой он или арендованный.

Что проверяют в первую очередь — документы или сервер?

Чаще всего проверка начинается с документов: политики обработки данных, согласий и договоров. Технические детали сервера запрашиваются, если нужно подтвердить соответствие локализации и защите.

Как быстро нужно реагировать на запрос Роскомнадзора?

Сроки ответа обычно указываются в самом запросе или предписании, и их важно соблюдать — затягивание может расцениваться как дополнительное нарушение.