Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 06.08.2026

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Письмо Роскомнадзора часто запускает две опасные реакции: его игнорируют как «не проверку» либо в тот же день отправляют регулятору весь комплект документов организации. Оба подхода рискованны. Сначала нужно определить вид документа, правовое основание, предмет и срок, затем проверить факты и ответить ровно в необходимом объёме.

Определите, что именно пришло

ДокументСмыслТиповая реакция
ПредостережениеЕсть сведения о признаках возможного нарушения, но нет подтверждённого вредаУстранить риск либо подать мотивированное возражение
Запрос информации или поясненийРКНРоскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций; надзор за обработкой ПДн. устанавливает обстоятельства по жалобе, реестру, сайту или инцидентуОтветить по пунктам с относимыми доказательствами
Требование прекратить нарушение или обработкуОрган реализует полномочия по 152-ФЗ в установленной ситуацииПроверить норму и срок, прекратить соответствующие операции или мотивированно оспорить
Решение о контрольном мероприятииНачинается мероприятие по №248-ФЗСверить единый реестр, предмет, инспектора, действия и сроки
ПредписаниеНарушение установлено по результатам предусмотренной процедурыИсполнить в срок и подтвердить либо обжаловать

Название файла или тема письма не всегда достаточны. Читайте резолютивную часть: на какую норму ссылается орган, что предлагает или требует, каким способом и когда нужно ответить, предусмотрено ли возражение или обжалование.

Шаг 1. Проверить подлинность и полномочия

  • сверить отправителя, территориальный орган, должностное лицо, номер и дату;
  • проверить документ в официальном кабинете, системе электронного взаимодействия или по официальным контактам органа, не используя телефон из подозрительного вложения;
  • для контрольного мероприятия найти запись в едином реестре контрольных мероприятий;
  • установить юридическое лицо или ИП, сайт, систему и процесс, к которым относится документ.

Шаг 2. Зафиксировать срок и команду

Зарегистрируйте дату и время получения, крайний срок, способ ответа и ответственного координатора. В рабочую группу обычно входят ответственный за организацию обработки ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., юрист, владелец процесса, ИТ или ИБИнформационная безопасность — Состояние защищённости информации и поддерживающей инфраструктуры от угроз. и представитель руководства. Если объективно невозможно собрать сведения вовремя, возможность продления или промежуточного ответа проверяют по применимой процедуре — молчание не является запросом о продлении.

Шаг 3. Не отвечать до проверки фактов

Составьте таблицу: утверждение РКН; фактическая ситуация; источник доказательства; нарушение подтверждается или нет; немедленная мера; документ для ответа. Например, отсутствие организации в реестре проверяют по ИНН и истории уведомлений, форму сайта — на рабочей версии и в журнале изменений, иностранный сервис — по сетевым обращениям, договору и местам баз.

Не ограничивайтесь скриншотом текущей страницы, если вопрос относится к прошлому периоду. Сохраните журнал релизов, переписку, версии политики и согласий, настройки CRM и подтверждения подачи уведомлений. Одновременно не собирайте данные «на всякий случай» без отношения к предмету.

Шаг 4. Устранить подтверждённый риск

Получение предостережения не мешает сразу исправить битую ссылку, отключить избыточное поле, актуализировать уведомление или прекратить незаконную рассылку. В ответе честно указывают, что обнаружено, когда исправлено и чем это подтверждается. Нельзя оформлять задним числом согласия, обучение, акты уничтожения или несуществующие проверки: подложная хронология расходится с почтой и логами и усиливает риск.

Шаг 5. Подготовить соразмерный ответ

Хороший ответ повторяет структуру документа РКН:

  1. реквизиты оператора и входящего документа;
  2. краткое описание проведённой проверки;
  3. ответ отдельно на каждый вопрос или довод;
  4. признанные факты и принятые меры с датами;
  5. правовая позиция по спорным пунктам;
  6. нумерованный перечень приложений;
  7. контакт уполномоченного представителя.

Перед отправкой проверьте приложения на лишние персональные данные, коммерческую тайну, пароли и внутренние сведения о защите, не требуемые по предмету. При необходимости готовят заверенные выписки или обезличенные примеры, сохраняя доказательственную ценность. Не скрывайте запрошенное законно, но и не превращайте узкий ответ в неконтролируемую передачу всего архива.

Если вы не согласны

На предостережение направляют мотивированное возражение в предусмотренном порядке: описывают факты, норму и прикладывают проверяемые доказательства. Решения и действия при государственном контроле обжалуются в досудебном порядке по №248-ФЗ и ПП №1046, затем возможна судебная защита. Перед жалобой проверьте срок, надлежащего адресата и необходимость обязательного досудебного этапа.

С июля 2026 года Положение №1046 прямо уточняет: дополнительные материалы по предмету жалобы оператор вправе представить, а документы, уже имеющиеся у государственных органов, нельзя повторно требовать у заявителя. Это не отменяет обязанности обосновать жалобу, но ограничивает избыточное истребование.

После отправки

  • сохранить подписанный ответ, точные копии всех приложений и подтверждение доставки;
  • поставить на контроль обещанные меры и сроки;
  • обновить политику, реестр процессов и уведомление РКН согласованно, а не только исправить одну страницу;
  • проверить аналогичные формы, филиалы и системы;
  • зафиксировать уроки и изменить процедуру, чтобы нарушение не повторилось.

Типичные ошибки

  • Не ответили на предостережение. Возможность возразить приняли за отсутствие риска дальнейшего контроля.
  • Признали нарушение до проверки. Письмо отправлено быстрее, чем изучены договоры, логи и фактический поток данных.
  • Ответили общими словами. Нет дат, документов и доказательства устранения.
  • Отправили лишнее. В приложениях оказались полные базы клиентов или детали безопасности вне предмета.
  • Исправили только витрину. Галочка появилась, но политика, основание, CRM и уведомление остались прежними.
  • Сфальсифицировали прошлое. Документы оформлены задним числом вместо честного устранения текущей датой.

Главное

После письма Роскомнадзора сначала квалифицируют документ и процедуру, затем проверяют факты и только после этого отвечают. Предостережение, запрос, требование, решение о проверке и предписание имеют разные последствия. Ответ должен быть своевременным, по пунктам, соразмерным и доказуемым; подтверждённое нарушение лучше устранить сразу, не создавая документы задним числом. Общая подготовка к контрольному мероприятию разобрана в статье «Проверка Роскомнадзора по персональным данным», а пройти проверочный лист можно в ГрамотаИБ.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в страховании: здоровье, агенты и автоматические решения

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.

Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников

Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.

Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки

Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.