Каких операторов персональных данных Роскомнадзор проверяет первыми
Роскомнадзор проверяет операторов персональных данных по категориям риска. Разбираем, какие факторы повышают категорию и что сделать заранее, чтобы снизить риск плановой проверки.
Роскомнадзор всё реже проверяет операторов персональных данных подряд, по списку, и всё чаще выбирает их по риск-ориентированному принципу. Ведомство контролирует, как компании соблюдают требования 152-ФЗ о персональных данных, и делает это на основании постановления правительства от 29.06.2021 № 1046 «О федеральном государственном контроле (надзоре) за обработкой персональных данных». Документ вводит категории риска для операторов персональных данных. От присвоенной категории зависит, попадёт ли компания в план проверок и как часто её будут проверять.
Разбираемся, какие операторы персональных данных рискуют больше остальных и что с этим можно сделать заранее.
Как работает риск-ориентированный подход
Раньше Роскомнадзор формировал план проверок в основном по формальным критериям. Учитывали возраст компании, отрасль и то, есть ли она в реестре операторов персональных данных. Риск-ориентированная модель смотрит на потенциальный вред от нарушения. Чем выше вероятность утечки и чем тяжелее её последствия для людей, чьи данные обрабатывает компания, тем выше категория риска и тем чаще к ней приходят с проверкой.
Логика простая. У оператора с базой в двести email-адресов подписчиков рассылки и у медицинской клиники с данными о диагнозах пациентов принципиально разный потенциальный вред от утечки. Формально оба относятся к операторам персональных данных. По риску они разные.
От чего зависит категория риска у оператора персональных данных
Категорию присваивает Роскомнадзор на основании данных, которые у него уже есть. Это сведения из уведомления об обработке персональных данных, результаты прошлых проверок, жалобы субъектов и публичная информация о деятельности компании. Категорию повышают такие факторы.
- Специальные категории данных. Организации, которые обрабатывают данные о здоровье, судимости, религиозных или политических взглядах, биометрию, попадают в поле зрения быстрее. Цена ошибки для субъекта данных здесь выше.
- Объём базы. Чем больше людей затронет возможная утечка, тем заметнее компания для надзорного органа.
- Трансграничная передача данных. Передача персональных данных за пределы России, особенно в страны без официально признанного адекватного уровня защиты, — фактор повышенного внимания.
- Прошлые нарушения. Штрафы по статье 13.11 КоАП РФ, невыполненные предписания, зафиксированные утечки тянут категорию риска вверх на годы вперёд.
- Характер деятельности. Финансовые организации, операторы связи, медицинские и образовательные учреждения по умолчанию находятся под более плотным контролем. Это следует из специфики данных, с которыми они работают.
Небольшие компании с низким риском, которые обрабатывают минимальный набор данных сотрудников и клиентов без специальных категорий и без трансграничной передачи, в план плановых проверок вообще не попадают. Это не значит, что к ним нельзя прийти. Внеплановую проверку назначают по жалобе субъекта данных или по факту утечки, независимо от присвоенной категории.
Что это значит на практике
Если компания обрабатывает специальные категории данных, работает с большим объёмом персональных данных или хоть раз получала штраф от Роскомнадзора, стоит исходить из того, что вероятность плановой проверки в 2026 году выше средней. Причём чем ближе к концу года формируется план проверок на следующий период, тем меньше времени остаётся, чтобы привести документы в порядок.
Практический смысл риск-ориентированного подхода для оператора в том, что готовиться нужно не «на всякий случай», а прицельно, исходя из того, какие именно данные обрабатывает компания и какие у неё уже были нарушения.
Чек-лист готовности к проверке Роскомнадзора
Что сделать уже сейчас
Три действия снижают риск попасть в план проверки или облегчают её прохождение, если она всё же назначена.
- Проверить актуальность уведомления в Роскомнадзор. Если состав или цели обработки данных изменились, а уведомление старое, это первое, на что обратит внимание инспектор.
- Свести документы в один комплект. Политика обработки персональных данных, согласия субъектов, приказ о назначении ответственного и модель угроз должны быть актуальными и соответствовать тому, что происходит в компании на самом деле, а не тому, что было три года назад.
- Проверить сайт и формы сбора данных. Формы подписки, регистрации и обратной связи часто расходятся с тем, что заявлено в политике, и с тем, что реально происходит с данными пользователя.
Категорию риска компания не выбирает и не может формально оспорить в моменте. Категория следует из фактических данных о деятельности оператора. Но снизить её на будущее можно. Для этого сокращают объём собираемых данных до необходимого минимума, отказываются от трансграничной передачи там, где без неё можно обойтись, и закрывают прошлые нарушения предписанными мерами.
Частые вопросы
Можно ли узнать свою категорию риска заранее?
Публичного сервиса, где оператор вводит ИНН и получает присвоенную категорию, нет. Компания может косвенно оценить свой уровень риска по факторам, которые его повышают: работа со специальными категориями данных, объём базы, трансграничная передача, прошлые штрафы.
Если у компании низкий риск, проверок точно не будет?
Плановой проверки не будет. Внеплановая возможна в любой момент, если поступила жалоба субъекта персональных данных или зафиксирован факт утечки, независимо от присвоенной категории риска.
Как долго действует повышенная категория риска после штрафа?
Прошлые нарушения продолжают влиять на категорию не один год. Это один из факторов, которые Роскомнадзор учитывает при формировании плана проверок на будущие периоды.
Что делать, если компания понимает, что находится в зоне повышенного риска?
Провести внутренний аудит документов и процессов обработки персональных данных до того, как это сделает инспектор, и устранить найденные несоответствия заранее.