ГрамотаИБ ГрамотаИБ

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Редакция ГрамотаИБ · Опубликовано 06.08.2026

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Письмо Роскомнадзора часто запускает две опасные реакции: его игнорируют как «не проверку» либо в тот же день отправляют регулятору весь комплект документов организации. Оба подхода рискованны. Сначала нужно определить вид документа, правовое основание, предмет и срок, затем проверить факты и ответить ровно в необходимом объёме.

Определите, что именно пришло

ДокументСмыслТиповая реакция
ПредостережениеЕсть сведения о признаках возможного нарушения, но нет подтверждённого вредаУстранить риск либо подать мотивированное возражение
Запрос информации или поясненийРКНРоскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций; надзор за обработкой ПДн. устанавливает обстоятельства по жалобе, реестру, сайту или инцидентуОтветить по пунктам с относимыми доказательствами
Требование прекратить нарушение или обработкуОрган реализует полномочия по 152-ФЗ в установленной ситуацииПроверить норму и срок, прекратить соответствующие операции или мотивированно оспорить
Решение о контрольном мероприятииНачинается мероприятие по №248-ФЗСверить единый реестр, предмет, инспектора, действия и сроки
ПредписаниеНарушение установлено по результатам предусмотренной процедурыИсполнить в срок и подтвердить либо обжаловать

Название файла или тема письма не всегда достаточны. Читайте резолютивную часть: на какую норму ссылается орган, что предлагает или требует, каким способом и когда нужно ответить, предусмотрено ли возражение или обжалование.

Шаг 1. Проверить подлинность и полномочия

  • сверить отправителя, территориальный орган, должностное лицо, номер и дату;
  • проверить документ в официальном кабинете, системе электронного взаимодействия или по официальным контактам органа, не используя телефон из подозрительного вложения;
  • для контрольного мероприятия найти запись в едином реестре контрольных мероприятий;
  • установить юридическое лицо или ИП, сайт, систему и процесс, к которым относится документ.

Шаг 2. Зафиксировать срок и команду

Зарегистрируйте дату и время получения, крайний срок, способ ответа и ответственного координатора. В рабочую группу обычно входят ответственный за организацию обработки ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., юрист, владелец процесса, ИТ или ИБИнформационная безопасность — Состояние защищённости информации и поддерживающей инфраструктуры от угроз. и представитель руководства. Если объективно невозможно собрать сведения вовремя, возможность продления или промежуточного ответа проверяют по применимой процедуре — молчание не является запросом о продлении.

Шаг 3. Не отвечать до проверки фактов

Составьте таблицу: утверждение РКН; фактическая ситуация; источник доказательства; нарушение подтверждается или нет; немедленная мера; документ для ответа. Например, отсутствие организации в реестре проверяют по ИНН и истории уведомлений, форму сайта — на рабочей версии и в журнале изменений, иностранный сервис — по сетевым обращениям, договору и местам баз.

Не ограничивайтесь скриншотом текущей страницы, если вопрос относится к прошлому периоду. Сохраните журнал релизов, переписку, версии политики и согласий, настройки CRM и подтверждения подачи уведомлений. Одновременно не собирайте данные «на всякий случай» без отношения к предмету.

Шаг 4. Устранить подтверждённый риск

Получение предостережения не мешает сразу исправить битую ссылку, отключить избыточное поле, актуализировать уведомление или прекратить незаконную рассылку. В ответе честно указывают, что обнаружено, когда исправлено и чем это подтверждается. Нельзя оформлять задним числом согласия, обучение, акты уничтожения или несуществующие проверки: подложная хронология расходится с почтой и логами и усиливает риск.

Шаг 5. Подготовить соразмерный ответ

Хороший ответ повторяет структуру документа РКН:

  1. реквизиты оператора и входящего документа;
  2. краткое описание проведённой проверки;
  3. ответ отдельно на каждый вопрос или довод;
  4. признанные факты и принятые меры с датами;
  5. правовая позиция по спорным пунктам;
  6. нумерованный перечень приложений;
  7. контакт уполномоченного представителя.

Перед отправкой проверьте приложения на лишние персональные данные, коммерческую тайну, пароли и внутренние сведения о защите, не требуемые по предмету. При необходимости готовят заверенные выписки или обезличенные примеры, сохраняя доказательственную ценность. Не скрывайте запрошенное законно, но и не превращайте узкий ответ в неконтролируемую передачу всего архива.

Если вы не согласны

На предостережение направляют мотивированное возражение в предусмотренном порядке: описывают факты, норму и прикладывают проверяемые доказательства. Решения и действия при государственном контроле обжалуются в досудебном порядке по №248-ФЗ и ПП №1046, затем возможна судебная защита. Перед жалобой проверьте срок, надлежащего адресата и необходимость обязательного досудебного этапа.

С июля 2026 года Положение №1046 прямо уточняет: дополнительные материалы по предмету жалобы оператор вправе представить, а документы, уже имеющиеся у государственных органов, нельзя повторно требовать у заявителя. Это не отменяет обязанности обосновать жалобу, но ограничивает избыточное истребование.

После отправки

  • сохранить подписанный ответ, точные копии всех приложений и подтверждение доставки;
  • поставить на контроль обещанные меры и сроки;
  • обновить политику, реестр процессов и уведомление РКН согласованно, а не только исправить одну страницу;
  • проверить аналогичные формы, филиалы и системы;
  • зафиксировать уроки и изменить процедуру, чтобы нарушение не повторилось.

Типичные ошибки

  • Не ответили на предостережение. Возможность возразить приняли за отсутствие риска дальнейшего контроля.
  • Признали нарушение до проверки. Письмо отправлено быстрее, чем изучены договоры, логи и фактический поток данных.
  • Ответили общими словами. Нет дат, документов и доказательства устранения.
  • Отправили лишнее. В приложениях оказались полные базы клиентов или детали безопасности вне предмета.
  • Исправили только витрину. Галочка появилась, но политика, основание, CRM и уведомление остались прежними.
  • Сфальсифицировали прошлое. Документы оформлены задним числом вместо честного устранения текущей датой.

Главное

После письма Роскомнадзора сначала квалифицируют документ и процедуру, затем проверяют факты и только после этого отвечают. Предостережение, запрос, требование, решение о проверке и предписание имеют разные последствия. Ответ должен быть своевременным, по пунктам, соразмерным и доказуемым; подтверждённое нарушение лучше устранить сразу, не создавая документы задним числом. Общая подготовка к контрольному мероприятию разобрана в статье «Проверка Роскомнадзора по персональным данным», а пройти проверочный лист можно в ГрамотаИБ.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.

Уничтожение персональных данных: сроки, акт и подтверждение (ст. 21 152-ФЗ, приказ РКН №179)

Когда и в какие сроки нужно уничтожать персональные данные (статья 21 152-ФЗ), как подтвердить уничтожение актом и выгрузкой из журнала событий по приказу Роскомнадзора №179, чем отличается уничтожение в ИСПДн от уничтожения бумажных документов, какими способами уничтожают носители, зачем комиссия и когда вместо уничтожения подойдёт обезличивание.

Выгрузка персональных данных из 1С на локальный и общий диск: учёт, уничтожение, акт

Можно ли сотруднику выгрузить персональные данные клиента из ИСПДн на базе 1С на локальный диск и как сделать это правильно: цель и допуск, границы ИСПДн, учёт файла-выгрузки, гарантированное уничтожение и его актирование по приказу Роскомнадзора №179. Отдельно — выгрузка на общий сетевой диск для коллективной работы: как обеспечить учёт, разграничение доступа, журналирование и сохранность.