ADG Оставить заявку
Блог Регуляторика 5 мин чтения

РКН переходит к плановым проверкам реестров операторов ПДн: чеклист за один спринт

После первых крупных оборотных штрафов РКН начал плановые проверки реестров операторов ПДн. Делимся чеклистом актуализации уведомлений за один спринт.

Контекст момента

Роскомнадзор ужесточает проверку реестров операторов ПДн и вводит новые штрафные практики в январе 2026

В начале января несколько клиентов получили от РКН запросы по реестру операторов персональных данных - не просто «уточните категории», а развёрнутые требования с указанием конкретных пробелов и сроком ответа две недели. Из разговоров с коллегами по отрасли понятно: это не точечные случаи, а плановая волна. Регулятор явно перешёл в другой режим.

Если 2025 год был про оборотные штрафы за утечки - то сейчас фокус сместился на реестровую дисциплину. Это другой состав КоАП, другой масштаб, но штрафы тоже вполне ощутимые - и главное, их легко избежать, если не тянуть.

Почему именно сейчас

После первых крупных судебных решений по оборотным штрафам РКН получил сигнал: инструмент работает, компании реагируют. Логичный следующий шаг - навести порядок в самом реестре, который де-факто является точкой входа для любой проверки. Если реестровая запись не соответствует реальной обработке данных - это готовый протокол без дополнительных расследований.

Ещё один фактор: реестр операторов ПДн заметно вырос с 2023 года - туда попали компании, которые раньше не подавали уведомление вовсе. Часть из них подавала в спешке и с ошибками. Регулятор теперь это планомерно отрабатывает.

Что именно проверяет РКН

Из запросов, которые видели у клиентов, вырисовывается несколько блоков:

  • Соответствие категорий ПДн. Самый частый пробел - компания уведомила про базовые данные (ФИО, телефон, email), а по факту обрабатывает специальные или биометрические категории. HR-системы с медсправками, call-центры с записями звонков, программы лояльности с геолокацией - всё это требует явного указания в уведомлении.
  • Актуальность целей обработки. Если в уведомлении написано «исполнение договора», а де-факто данные ещё и используются в маркетинговой аналитике - это отдельная цель с отдельным правовым основанием.
  • Передача третьим лицам. Подрядчики, облачные провайдеры, платёжные шлюзы. Если оператор передаёт данные - это должно быть отражено. Не в договоре мелким шрифтом, а в уведомлении прямо.
  • Трансграничная передача. Использование зарубежных SaaS-сервисов - даже для хранения резервных копий или аналитики - требует отдельного блока. После того как РКН получил механизм требовать прекращения трансграничной передачи, регулятор мониторит это внимательнее.
  • Реквизиты ответственного за организацию обработки ПДн. Должность, ФИО, контакты. Если человек уволился, а запись не обновлялась - формальное нарушение, и это легко проверяется.

Чеклист за один спринт

Мы сейчас помогаем нескольким клиентам закрыть именно этот вопрос в режиме аудита и актуализации. Выработалась рабочая последовательность - её реально пройти за две недели, если не откладывать:

День 1-2 - инвентаризация систем. Составляем список всех информационных систем, где есть ПДн: CRM, HR, бухгалтерия, call-центр, маркетинговые платформы, системы контроля доступа. Для каждой - реальный состав данных, не по документации, а по факту.

День 3-4 - сверка с текущим уведомлением. Берём действующую запись в реестре и сравниваем с инвентаризацией построчно: категории субъектов, категории данных, цели, основания, третьи лица, трансграничка.

День 5-7 - подготовка обновлённого уведомления. Форма на портале РКН позволяет подать изменения. Важно не просто дописать недостающее, а согласовать формулировки - особенно по специальным категориям и целям обработки. Юридическая аккуратность здесь важна: формулировки из уведомления потом всплывают при любой проверке.

День 8-10 - обновление локальных документов. Политика обработки ПДн, положение об обработке, соглашения с подрядчиками. Уведомление и внутренние документы должны быть согласованы - расхождения между ними регулятор тоже отмечает.

День 11-14 - проверка согласий. Особенно если в составе данных появились специальные категории. Согласие должно быть явным, отдельным, с указанием конкретной цели. Если работаете с существующей базой субъектов - нужно понять, как получить обновлённые согласия и когда это реально сделать.

Где обычно тратится лишнее время

Практика показывает: технически всё несложно. Узкое место - согласование формулировок между юристами, ИТ и бизнес-подразделениями. Юристы хотят осторожные формулировки, ИТ хочет точные технические описания, бизнес хочет не создавать себе лишних ограничений по аналитике. Это разрешимо, но требует кворума на одном звонке, а не переписки в трёх каналах.

Ещё одна типовая история - обнаруживается, что часть данных, которые компания считала «нашими», де-факто обрабатывается совместно с партнёром. Совместная обработка - это отдельный правовой режим и отдельный договор. Если его нет, это нужно либо оформить, либо разграничить обработку.

Что будет, если не реагировать

Запрос РКН с указанием конкретных пробелов - это не финальный шаг, но уже не предупреждение в вакуум. Если в установленный срок ответа нет или ответ неполный, следующий шаг - протокол об административном правонарушении. По действующей редакции КоАП это штраф, плюс требование устранить нарушение, плюс фиксация в истории - что актуально уже при следующей проверке любого рода.

Мы не нагнетаем - просто после того, как в прошлом году сложилась реальная судебная практика, игнорировать запросы РКН стало очевидно дороже, чем на них отвечать. Ресурс на актуализацию реестровой записи - разумный. Ресурс на участие в административном деле - совсем другой разговор.

Если пришёл запрос или просто давно не смотрели на уведомление - напишите, разберёмся быстро.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.