ГрамотаИБ ГрамотаИБ

Роскомнадзор автоматически проверяет сайты: что сканируют, сверяют ли с политикой и как пройти без предписания

Редакция ГрамотаИБ · Опубликовано 25.06.2026 · Обновлено 06.08.2026

Как Роскомнадзор дистанционно проверяет открытую часть сайтов в рамках наблюдения без взаимодействия: что подтверждено законом, а что известно только из сообщений рынка. Политика, формы и основания обработки, реестр операторов, локализация, иностранные сервисы, cookie и самостоятельная проверка сайта без ожидания предостережения.

Роскомнадзор вправе дистанционно анализировать открытую часть сайтов в рамках наблюдения без взаимодействия с оператором, и заранее уведомлять владельца о таком наблюдении обычно не требуется. Это подтверждено правилами государственного контроля. При этом архитектура конкретных программ РКНРоскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций; надзор за обработкой ПДн., перечень автоматически проверяемых доменов и полнота машинного анализа публично нормативно не установлены: сведения о массовом автоматизированном сканировании исходят из сообщений рынка и практики получателей предостережений. Поэтому корректнее готовить сайт к проверке доступных извне признаков, не приписывая алгоритму неподтверждённые возможности.

Правовая основа: контроль без взаимодействия

Федеральный государственный контроль за обработкой персональных данных ведёт Роскомнадзор (статья 23.1 152-ФЗ): по общему правилу — по нормам Федерального закона №248-ФЗ, а мероприятия без взаимодействия с оператором проводятся в порядке, который утверждает Правительство РФ. К таким мероприятиям относится наблюдение за соблюдением обязательных требований, в том числе при размещении информации в сети Интернет (статьи 56 и 74 248-ФЗ допускают сбор и анализ общедоступных интернет-данных). Роскомнадзор анализирует открытую часть сайта и сопоставляет её с открытыми реестрами. Особенность таких мероприятий: как правило, оператор не получает предварительного уведомления о самом наблюдении, а выявленные признаки нарушения становятся основанием для предостережения, запроса пояснений или дальнейшего контрольного мероприятия.

Как это работает на практике

Детальный алгоритм РКН в открытых нормативных актах не раскрыт. Закон допускает сбор и анализ общедоступной информации, в том числе с применением технических средств. Извне можно обнаружить формы ввода данных, текст и доступность политики, подключённые скрипты и виджеты, сетевые обращения браузера и сведения открытого реестра операторов. Но утверждать, что официальный сканер обязательно обходит все сайты определённых доменных зон или юридически квалифицирует каждую передачу, без опубликованной методики нельзя.

Что проверяют на сайте: чек-лист

  • Политика обработки ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). опубликована и доступна. Документ, определяющий политику обработки, должен быть размещён в открытом доступе (часть 2 статьи 18.1 152-ФЗ). На практике это рабочая ссылка «Политика обработки персональных данных» на каждой странице, где есть форма сбора данных. Битая ссылка или отсутствие документа — самое частое нарушение.
  • У формы определены цель и основание. Ссылка на политику должна быть доступна на странице сбора. Отдельная галочка согласия нужна не автоматически: заявку на заключение договора или данные, необходимые для его исполнения, можно обрабатывать по пункту 5 части 1 статьи 6. Если основанием служит согласие, оно оформляется отдельно от другой подтверждаемой информации и фиксируется активным действием; для рекламной рассылки требуется отдельное предварительное подтверждение. Общая галочка «согласен со всем» не подходит.
  • Подано уведомление в Роскомнадзор. Как правило, оператор обязан подать уведомление и попасть в реестр операторов (узкие исключения статьи 22 встречаются редко). Наличие в реестре легко проверяется по ИНН — об этом отдельная статья «Уведомление в Роскомнадзор об обработке ПДн».
  • Данные россиян хранятся в России. При сборе ПДн граждан РФ первичная запись и хранение должны идти в базы на территории России (часть 5 статьи 18 152-ФЗ). Если формы или CRM с такими данными размещены на зарубежных серверах, это конфликтует с требованием о локализации.
  • Иностранные счётчики и сервисы. Зарубежная веб-аналитика и виджеты, передающие данные посетителей за границу, создают вопросы по трансграничной передаче, cookie и согласиям (а если через них идёт сбор ПДн россиян — то и по локализации). Это частый повод для претензии.
  • Минимизация данных. Форма не должна требовать лишнего — только то, что нужно для заявленной цели. Поле «паспорт» в форме обратного звонка вызовет вопросы.
  • Cookie и трекеры. Если сайт использует cookie и трекеры, посетителя информируют об этом и о целях.

Что снаружи не видно

Автоматическое наблюдение не может проверить то, что не отображается в браузере, — содержательную сторону обработки:

  • правовое основание по каждой цели обработки;
  • реальные сроки хранения и фактическое уничтожение данных;
  • разграничение доступа сотрудников и принятые меры защиты;
  • поручения обработчикам и где физически лежат данные;
  • ведётся ли внутренний контроль обработки.

Всё это устанавливается уже в документарной или выездной проверке либо при разборе жалобы субъекта — автоматика сюда не дотягивается.

Сверяет ли автоматика обработку с политикой

Частично — да, но только в той мере, в какой расхождение видно снаружи. Сопоставляя заявленное в политике с тем, что реально видно на сайте, наблюдение позволяет выявить характерные несоответствия — и это красный флаг, а не само по себе доказанное нарушение:

  • политика декларирует, что данные не передаются третьим лицам или за рубеж, а на сайте стоит иностранный счётчик или виджет, который их передаёт;
  • политика называет один перечень целей и категорий данных, а формы собирают заметно больше;
  • политика ссылается на согласие, но форма фактически не предусматривает его получения.

А вот проверить, что реальные внутренние процессы обработки соответствуют политике, автоматика не может: это содержательная сторона, которая снаружи не видна и устанавливается уже в документарной или выездной проверке либо при разборе жалобы субъекта. То есть автоматический мониторинг — это сито на формальные и видимые нарушения, а не полноценный аудит обработки.

Как проверить себя бесплатно

Откройте свой сайт глазами инспектора и пройдитесь по списку выше. Конкретно:

  • Кликните ссылку на политику с разных страниц — открывается ли документ.
  • Заполните свою же форму заявки и посмотрите: есть ли чек-бокс, ссылка на политику, отдельная галочка для рассылки.
  • Проверьте себя в реестре операторов на сайте Роскомнадзора по ИНН.
  • Уточните у хостинг-провайдера и в настройках CRM, где физически хранятся данные форм.
  • Посмотрите подключённые счётчики и виджеты — нет ли передачи данных за рубеж.

Что будет, если найдут нарушение

По итогам наблюдения оператор может получить требование об устранении, предостережение, запрос пояснений или стать объектом дальнейших контрольных действий — с конкретным сроком на реакцию. Само по себе это ещё не штраф, но игнорирование и неустранение нарушений ведут к административной ответственности, суммы которой выросли в 2025 году (об этом — в статье «Штрафы за персональные данные»). Поэтому дешевле закрыть формальные пункты заранее, чем реагировать в сжатый срок.

Как закрыть нарушения

Типичные ошибки

  • Политика есть, но ссылки нет. Документ лежит в файлах, но на сайте на него не сослаться — при наблюдении это читается как отсутствие политики.
  • Галочка по умолчанию. Чек-бокс согласия отмечен заранее — это не считается надлежащим согласием.
  • Одна галочка на всё. Согласие на обработку и на рекламную рассылку слиты в один пункт.
  • Зарубежный хостинг и аналитика. Данные форм уходят на иностранные серверы без учёта локализации.
  • Игнор требования. Письмо РКН осталось без ответа — и формальное нарушение превращается в штраф.

Главное

Роскомнадзор ведёт автоматизированный дистанционный мониторинг сайтов в рамках контроля без взаимодействия (248-ФЗ), и оператор может о нём не знать. Автоматика проверяет формальные, видимые из браузера признаки: опубликованную политику и рабочую ссылку на неё, корректные формы согласия, наличие в реестре операторов, локализацию данных в России, иностранные счётчики. Соответствие обработки политике она сверяет лишь частично — там, где расхождение видно снаружи; полную проверку внутренних процессов проводят уже в документарной или выездной проверке либо по жалобе. Всё видимое можно проверить и закрыть самостоятельно и бесплатно, не дожидаясь предписания: документы и формы стоят ноль рублей, а штраф за их отсутствие — нет.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.