Форус

Какие компании продолжают подпадать под проверку Роскомнадзора в 2026 году?

<p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Ещё 5 сентября 2025 года изменился риск-ориентированный подход Роскомнадзора к федеральному государственному контролю за обработкой персональных данных. Изменения внесены в постановление Правительства Российской Федерации №1046. Обновлены критерии, по которым деятельность операторов персональных данных относят к группам тяжести последствий возможного нарушения обязательных требований. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Для 2026 года это важно: от категории риска зависит, насколько вероятны плановые контрольные мероприятия или обязательные профилактические визиты. Одни операторы могут заранее оказаться в зоне повышенного внимания Роскомнадзора, другие, при отсутствии жалоб и инцидентов, с большей вероятностью столкнутся только с внеплановыми мероприятиями. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <h3 style="text-align: left;"> Что важно понимать о проверках в 2026 году </h3> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Плановая активность сосредоточена прежде всего на операторах высокого риска. Для объектов высокого риска предусмотрено одно плановое контрольное мероприятие раз в два года либо один обязательный профилактический визит в год. Для значительного, среднего, умеренного и низкого риска плановые проверки не проводятся. Для низкого риска не предусмотрены и обязательные профилактические визиты. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> При этом категория риска определяется не только тем, какие персональные данные обрабатывает организация и в каком объёме. Учитывается также история соблюдения требований: были ли предписания, административные наказания, повторные нарушения и другие обстоятельства, влияющие на вероятность причинения вреда. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> В общем виде категория риска складывается из двух блоков: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li>группы тяжести последствий возможного нарушения – А, Б, В или Г;</li> <li>группы вероятности несоблюдения обязательных требований – от 1 до 4.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <div class="card-body card-custom-md font-size-md my-2"> <p style="text-align: justify;"> В 2026 году под повышенное внимание регулятора с большей вероятностью подпадут операторы, которые одновременно относятся к группе тяжести А или Б и имеют факторы, ухудшающие группу вероятности: предписания, штрафы или иную историю нарушений. </p> </div> <br> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <b>Группа А –</b> это наиболее значимая с точки зрения риска категория. Оператор относится к этой группе, если выполняется хотя бы один из установленных критериев: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li>обрабатывают специальные категории персональных данных и (или) биометрические персональные данные;</li> <li>обрабатывают персональные данные более чем 100 000 субъектов персональных данных в пределах субъекта РФ или на территории РФ;</li> <li>обрабатывают персональные данные на основании согласия в случаях, когда законодательство не требует согласия субъекта персональных данных;</li> <li>осуществляют сбор персональных данных с использованием информационных ресурсов или сервисов, принадлежащих иностранным юридическим лицам или иностранным гражданам;</li> <li>осуществляют трансграничную передачу персональных данных в иностранные государства, не обеспечивающие адекватную защиту прав субъектов персональных данных;</li> <li>передают третьим лицам данные, полученные в результате обезличивания персональных данных по утверждённым методам.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Такие критерии охватывают не только крупные компании, но и организации, чьи процессы обработки сами по себе считаются более чувствительными: например, из-за биометрии, специальных категорий данных, иностранных сервисов или трансграничной передачи. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <i>На практике к группе А чаще могут относиться организации из следующих сфер: </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li><i>финансовые организации: банки, микрофинансовые организации, страховые компании, финтех-сервисы;</i></li> <li><i>телекоммуникационные компании;</i></li> <li><i>маркетплейсы, крупный e-commerce, службы доставки, агрегаторы услуг и такси;</i></li> <li><i>медицинские организации, лаборатории и сервисы, работающие с данными о здоровье;</i></li> <li><i>HR-платформы и сервисы кадрового аутсорсинга, особенно при массовой обработке данных;</i></li> <li><i>AdTech-компании, маркетинговые платформы и Big Data-провайдеры.</i></li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Наличие одного из критериев группы А ещё не означает автоматического проведения проверки, но существенно повышает значимость предварительной оценки рисков и готовности процессов обработки персональных данных. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <b>Группа Б</b> охватывает более широкий круг операторов. К ней могут относиться организации, которые не подпадают под максимальную группу тяжести, но всё же обрабатывают значимые объёмы или категории персональных данных. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Оператор может относиться к группе Б, если: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li>обрабатывает персональные данные несовершеннолетних в случаях, предусмотренных законодательством;</li> <li>обрабатывает персональные данные более чем 10 000 субъектов персональных данных;</li> <li>осуществляет сбор персональных данных, в том числе в сети Интернет, с использованием баз данных, находящихся за пределами Российской Федерации;</li> <li>осуществляет трансграничную передачу персональных данных без уведомления уполномоченного органа в случаях, когда такое уведомление требуется.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Снижение порога до 10 000 субъектов персональных данных расширяет круг операторов, для которых вопрос категории риска становится практически значимым. Это уже не только крупнейшие игроки рынка, но и средний бизнес с активной клиентской базой. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <i>К группе Б могут относиться: </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <p style="text-align: justify;"> <i> </i> </p> <i> </i> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li><i>средние интернет-магазины и сети услуг с базой более 10 000 клиентов: фитнес-сети, частные образовательные организации, сети медицинских центров без обработки биометрии;</i></li> <li><i>EdTech-проекты и детские сервисы, если они обрабатывают персональные данные несовершеннолетних в предусмотренных законом случаях;</i></li> <li><i>SaaS- и онлайн-сервисы, особенно если инфраструктура или базы данных размещены за пределами Российской Федерации;</i></li> <li><i>компании с трансграничными процессами: подрядчики, международные группы, организации, взаимодействующие с иностранными сервисами и поставщиками.</i></li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Для таких операторов особенно важны корректное уведомление Роскомнадзора, проверка трансграничных процессов и актуальность документов, описывающих обработку персональных данных. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <b>Группа В</b> обычно связана с меньшей вероятностью плановых мероприятий, но это не означает отсутствие требований или рисков. Организация может относиться к группе В, если: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li>обрабатывает персональные данные близких родственников субъекта персональных данных;</li> <li>обрабатывает персональные данные от 1 000 до 10 000 субъектов;</li> <li>осуществляет трансграничную передачу персональных данных в иностранные государства, обеспечивающие адекватную защиту прав субъектов персональных данных;</li> <li>распространяет персональные данные на основании согласия, предусмотренного статьёй 10.1 Федерального закона № 152-ФЗ, то есть данные, разрешённые субъектом для распространения.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <i>Типичные примеры – локальные или нишевые сервисы с базой пользователей в несколько тысяч человек, а также компании, которые публикуют сведения пользователей на основании согласий на распространение: отзывы, каталоги, профили, карточки специалистов.</i> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Для операторов группы В плановые мероприятия менее вероятны, однако внеплановая активность возможна при жалобе субъекта персональных данных, сообщении об утечке, публикации информации об инциденте или иных основаниях, предусмотренных законодательством. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <b>Группа Г </b>относится к наименее рискованным с точки зрения планового контроля ситуациям. К ней могут относиться операторы, которые: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li>обрабатывают персональные данные менее 1 000 субъектов персональных данных в информационной системе персональных данных;</li> <li>обрабатывают персональные данные, полученные из общедоступных источников.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <i>Это, как правило, микробизнес, небольшие проекты и организации с ограниченным объёмом обработки.</i> Плановые мероприятия для таких операторов наименее вероятны. Но это не освобождает от выполнения требований 152-ФЗ: при жалобе, утечке или ином инциденте возможны внеплановые мероприятия и запросы со стороны регулятора. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <h3 style="text-align: left;"> Кто с большей вероятностью подпадает под внимание Роскомнадзора в 2026 году </h3> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Если обобщить критерии, наибольшую вероятность планового внимания в 2026 году имеют операторы, относящиеся к группе А. Особенно, если присутствуют несколько факторов: большая база субъектов, обработка специальных категорий персональных данных или биометрии, иностранные сервисы при сборе данных, трансграничная передача в государства без адекватной защиты либо передача третьим лицам данных, полученных после обезличивания. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Также в зоне внимания могут оказаться операторы группы Б при наличии дополнительных «красных флажков»: трансграничная передача без уведомления, зарубежные базы данных в процессах сбора, обработка персональных данных несовершеннолетних, а также история предписаний или административных штрафов. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Наименее вероятны плановые мероприятия у большинства операторов групп В и Г при отсутствии жалоб, утечек и иных инцидентов. Однако низкая вероятность планового контроля не означает, что организация может игнорировать требования законодательства. </p> <p style="text-align: justify;"> </p> <div class="card-body card-custom-md font-size-md my-2"> <p style="text-align: justify;"> Операторам, которые потенциально относятся к группам А или Б, стоит заранее провести внутреннюю проверку процессов обработки персональных данных. Рекомендуется оценить: </p> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li>актуальность уведомления оператора персональных данных в Роскомнадзоре;</li> <li>категории субъектов и объём обрабатываемых персональных данных;</li> <li>наличие специальных категорий персональных данных и биометрических персональных данных;</li> <li>использование иностранных сервисов при сборе или обработке данных;;</li> <li>наличие трансграничной передачи и корректность уведомлений</li> <li>правовые основания обработки, в том числе случаи, когда организация использует согласие там, где оно не требуется;</li> <li>историю предписаний, штрафов и ранее выявленных нарушений;</li> <li>готовность документов, информационных систем и процессов к возможному контрольному мероприятию или профилактическому визиту.</li> </ul> </div> <br> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Вопрос о том, подпадает ли оператор под плановые мероприятия Роскомнадзора, всё чаще будет зависеть не от общего представления о масштабе бизнеса, а от конкретных процессов обработки персональных данных. Важны объём базы, категории данных, используемые сервисы, трансграничная передача, наличие несовершеннолетних среди субъектов, а также история нарушений. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Если организация обнаруживает у себя признаки группы А или группы Б, целесообразно заранее оценить категорию риска и подготовить процессы к возможному вниманию регулятора. Это позволит выявить несоответствия до контрольного мероприятия и снизить вероятность претензий. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Эксперты ГК «Форус» помогают определить категорию риска оператора персональных данных, провести аудит документов и процессов обработки, проверить готовность информационных систем и подготовить организацию к контрольным мероприятиям Роскомнадзора. </p> <p> </p>

Какие компании продолжают подпадать под проверку Роскомнадзора в 2026 году?

ИТ-инфраструктура и безопасность Юридические аспекты
13.07.2026

Ещё 5 сентября 2025 года изменился риск-ориентированный подход Роскомнадзора к федеральному государственному контролю за обработкой персональных данных. Изменения внесены в постановление Правительства Российской Федерации №1046. Обновлены критерии, по которым деятельность операторов персональных данных относят к группам тяжести последствий возможного нарушения обязательных требований.

Для 2026 года это важно: от категории риска зависит, насколько вероятны плановые контрольные мероприятия или обязательные профилактические визиты. Одни операторы могут заранее оказаться в зоне повышенного внимания Роскомнадзора, другие, при отсутствии жалоб и инцидентов, с большей вероятностью столкнутся только с внеплановыми мероприятиями.

Что важно понимать о проверках в 2026 году

Плановая активность сосредоточена прежде всего на операторах высокого риска. Для объектов высокого риска предусмотрено одно плановое контрольное мероприятие раз в два года либо один обязательный профилактический визит в год. Для значительного, среднего, умеренного и низкого риска плановые проверки не проводятся. Для низкого риска не предусмотрены и обязательные профилактические визиты.

При этом категория риска определяется не только тем, какие персональные данные обрабатывает организация и в каком объёме. Учитывается также история соблюдения требований: были ли предписания, административные наказания, повторные нарушения и другие обстоятельства, влияющие на вероятность причинения вреда.

В общем виде категория риска складывается из двух блоков:

  • группы тяжести последствий возможного нарушения – А, Б, В или Г;
  • группы вероятности несоблюдения обязательных требований – от 1 до 4.

В 2026 году под повышенное внимание регулятора с большей вероятностью подпадут операторы, которые одновременно относятся к группе тяжести А или Б и имеют факторы, ухудшающие группу вероятности: предписания, штрафы или иную историю нарушений.


Группа А – это наиболее значимая с точки зрения риска категория. Оператор относится к этой группе, если выполняется хотя бы один из установленных критериев:

  • обрабатывают специальные категории персональных данных и (или) биометрические персональные данные;
  • обрабатывают персональные данные более чем 100 000 субъектов персональных данных в пределах субъекта РФ или на территории РФ;
  • обрабатывают персональные данные на основании согласия в случаях, когда законодательство не требует согласия субъекта персональных данных;
  • осуществляют сбор персональных данных с использованием информационных ресурсов или сервисов, принадлежащих иностранным юридическим лицам или иностранным гражданам;
  • осуществляют трансграничную передачу персональных данных в иностранные государства, не обеспечивающие адекватную защиту прав субъектов персональных данных;
  • передают третьим лицам данные, полученные в результате обезличивания персональных данных по утверждённым методам.

Такие критерии охватывают не только крупные компании, но и организации, чьи процессы обработки сами по себе считаются более чувствительными: например, из-за биометрии, специальных категорий данных, иностранных сервисов или трансграничной передачи.

На практике к группе А чаще могут относиться организации из следующих сфер:

  • финансовые организации: банки, микрофинансовые организации, страховые компании, финтех-сервисы;
  • телекоммуникационные компании;
  • маркетплейсы, крупный e-commerce, службы доставки, агрегаторы услуг и такси;
  • медицинские организации, лаборатории и сервисы, работающие с данными о здоровье;
  • HR-платформы и сервисы кадрового аутсорсинга, особенно при массовой обработке данных;
  • AdTech-компании, маркетинговые платформы и Big Data-провайдеры.

Наличие одного из критериев группы А ещё не означает автоматического проведения проверки, но существенно повышает значимость предварительной оценки рисков и готовности процессов обработки персональных данных.

Группа Б охватывает более широкий круг операторов. К ней могут относиться организации, которые не подпадают под максимальную группу тяжести, но всё же обрабатывают значимые объёмы или категории персональных данных.

Оператор может относиться к группе Б, если:

  • обрабатывает персональные данные несовершеннолетних в случаях, предусмотренных законодательством;
  • обрабатывает персональные данные более чем 10 000 субъектов персональных данных;
  • осуществляет сбор персональных данных, в том числе в сети Интернет, с использованием баз данных, находящихся за пределами Российской Федерации;
  • осуществляет трансграничную передачу персональных данных без уведомления уполномоченного органа в случаях, когда такое уведомление требуется.

Снижение порога до 10 000 субъектов персональных данных расширяет круг операторов, для которых вопрос категории риска становится практически значимым. Это уже не только крупнейшие игроки рынка, но и средний бизнес с активной клиентской базой.

К группе Б могут относиться:

  • средние интернет-магазины и сети услуг с базой более 10 000 клиентов: фитнес-сети, частные образовательные организации, сети медицинских центров без обработки биометрии;
  • EdTech-проекты и детские сервисы, если они обрабатывают персональные данные несовершеннолетних в предусмотренных законом случаях;
  • SaaS- и онлайн-сервисы, особенно если инфраструктура или базы данных размещены за пределами Российской Федерации;
  • компании с трансграничными процессами: подрядчики, международные группы, организации, взаимодействующие с иностранными сервисами и поставщиками.

Для таких операторов особенно важны корректное уведомление Роскомнадзора, проверка трансграничных процессов и актуальность документов, описывающих обработку персональных данных.

Группа В обычно связана с меньшей вероятностью плановых мероприятий, но это не означает отсутствие требований или рисков. Организация может относиться к группе В, если:

  • обрабатывает персональные данные близких родственников субъекта персональных данных;
  • обрабатывает персональные данные от 1 000 до 10 000 субъектов;
  • осуществляет трансграничную передачу персональных данных в иностранные государства, обеспечивающие адекватную защиту прав субъектов персональных данных;
  • распространяет персональные данные на основании согласия, предусмотренного статьёй 10.1 Федерального закона № 152-ФЗ, то есть данные, разрешённые субъектом для распространения.

Типичные примеры – локальные или нишевые сервисы с базой пользователей в несколько тысяч человек, а также компании, которые публикуют сведения пользователей на основании согласий на распространение: отзывы, каталоги, профили, карточки специалистов.

Для операторов группы В плановые мероприятия менее вероятны, однако внеплановая активность возможна при жалобе субъекта персональных данных, сообщении об утечке, публикации информации об инциденте или иных основаниях, предусмотренных законодательством.

Группа Г относится к наименее рискованным с точки зрения планового контроля ситуациям. К ней могут относиться операторы, которые:

  • обрабатывают персональные данные менее 1 000 субъектов персональных данных в информационной системе персональных данных;
  • обрабатывают персональные данные, полученные из общедоступных источников.

Это, как правило, микробизнес, небольшие проекты и организации с ограниченным объёмом обработки. Плановые мероприятия для таких операторов наименее вероятны. Но это не освобождает от выполнения требований 152-ФЗ: при жалобе, утечке или ином инциденте возможны внеплановые мероприятия и запросы со стороны регулятора.

Кто с большей вероятностью подпадает под внимание Роскомнадзора в 2026 году

Если обобщить критерии, наибольшую вероятность планового внимания в 2026 году имеют операторы, относящиеся к группе А. Особенно, если присутствуют несколько факторов: большая база субъектов, обработка специальных категорий персональных данных или биометрии, иностранные сервисы при сборе данных, трансграничная передача в государства без адекватной защиты либо передача третьим лицам данных, полученных после обезличивания.

Также в зоне внимания могут оказаться операторы группы Б при наличии дополнительных «красных флажков»: трансграничная передача без уведомления, зарубежные базы данных в процессах сбора, обработка персональных данных несовершеннолетних, а также история предписаний или административных штрафов.

Наименее вероятны плановые мероприятия у большинства операторов групп В и Г при отсутствии жалоб, утечек и иных инцидентов. Однако низкая вероятность планового контроля не означает, что организация может игнорировать требования законодательства.

Операторам, которые потенциально относятся к группам А или Б, стоит заранее провести внутреннюю проверку процессов обработки персональных данных. Рекомендуется оценить:

  • актуальность уведомления оператора персональных данных в Роскомнадзоре;
  • категории субъектов и объём обрабатываемых персональных данных;
  • наличие специальных категорий персональных данных и биометрических персональных данных;
  • использование иностранных сервисов при сборе или обработке данных;;
  • наличие трансграничной передачи и корректность уведомлений
  • правовые основания обработки, в том числе случаи, когда организация использует согласие там, где оно не требуется;
  • историю предписаний, штрафов и ранее выявленных нарушений;
  • готовность документов, информационных систем и процессов к возможному контрольному мероприятию или профилактическому визиту.

Вопрос о том, подпадает ли оператор под плановые мероприятия Роскомнадзора, всё чаще будет зависеть не от общего представления о масштабе бизнеса, а от конкретных процессов обработки персональных данных. Важны объём базы, категории данных, используемые сервисы, трансграничная передача, наличие несовершеннолетних среди субъектов, а также история нарушений.

Если организация обнаруживает у себя признаки группы А или группы Б, целесообразно заранее оценить категорию риска и подготовить процессы к возможному вниманию регулятора. Это позволит выявить несоответствия до контрольного мероприятия и снизить вероятность претензий.

Эксперты ГК «Форус» помогают определить категорию риска оператора персональных данных, провести аудит документов и процессов обработки, проверить готовность информационных систем и подготовить организацию к контрольным мероприятиям Роскомнадзора.

Дополнительную информацию вы можете получить по телефону

+7 (3952) 78-00-00

Все статьи

Больше интересного

ИТ-инфраструктура и безопасность

Совместные вебинары часто используются для привлечения клиентов, продвижения услуг и обмена экспертным опытом. При организации таких мероприятий важно заранее определить порядок обработки и передачи персональных данных участников между компаниями.

Крупный бизнес

Рост стоимости топлива заставляет компании искать новые возможности для сокращения транспортных расходов. При этом значительная часть затрат возникает не из-за цен на АЗС, а из-за скрытых потерь: простоев, неоптимальных маршрутов, неравномерной загрузки транспорта и отсутствия своевременного контроля.

ИТ-инфраструктура и безопасность

Когда организация привлекает подрядчика для доработки 1С, вопрос персональных данных часто остаётся «за кадром». Договор на ИТ-услуги заключён, доступ к базе предоставлен, специалист приступил к работе.

Хотите быть в курсе последних новостей?

Подпишитесь на рассылку: новости, акции, мероприятия и полезная информация. Подробнее о наших рассылках

Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности

рассылка
Хотите быть в курсе последних новостей?

Подпишитесь на рассылку для руководителей: новости, акции, мероприятия и полезная информация.

Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности

Этот сайт использует файлы куки для хранения данных. Продолжая использовать сайт, Вы соглашаетесь с Политикой обработки персональных данных.

Принимаю