Роскомнадзор наделен полномочиями по проведению контрольного (надзорного) мероприятия по контролю без взаимодействия с контролируемым лицом. Это означает, что Роскомнадзор на основании полученных заданий делает выборку нескольких сайтов и осуществляет в отношении них проверку. При этом владельцев сайтов (операторов персональных данных) никак не уведомляет. Если на сайте нет нарушений в области персональных данных, то вы и не узнаете, что сайт проверялся. А если нарушения будут найдены, то получите от Роскомнадзора письмо «требования об исполнении законодательства о персональных данных». В соответствии с законодательством у владельца сайта есть 10 рабочих дней с момента получения требования, чтобы устранить нарушения и уведомить о принятых мерах Роскомнадзор.
Роскомнадзор достаточно лоялен к бизнесу. Выявив нарушения, он не сразу составляет протокол об административном правонарушении, а дает время адаптироваться (10 дней на исправление). Только в том случае, если требования органа не будут выполнены, то бизнес будет привлечен к административной ответственности. Поэтому главное правило — если получили такое письмо от Роскомнадзора, то ни в коем случае не игнорируем.
Далее я покажу и расскажу, как на практике выглядят требования Роскомнадзора. А также по моим рекомендациям сможете сделать аудит своего сайта на проверку соблюдения закона о персональных данных.
Очень важно всегда иметь доступ к официальной электронной почте, которую вы указываете для коммуникации с надзорами органами. Именно туда может прийти вот такое письмо, в котором будут перечислены все нарушения на сайте.

Итак, вот ряд нарушений, которые могут быть и на вашем сайте.
1. Отсутствие под формами сбора правовых оснований обработки персональных данных.

Правило: когда на сайте есть формы сбора заявки/заказа/оплаты/обратной связи и так далее и в них посетитель сайта указывает имя, телефон, электронную почту, то с помощью этой формы сбора осуществляется сбор персональных данных. Это же правило распространяется и на сторонние сервисы онлайн‑чатов (Битрикс, Марквиз, Jivo). Под такими формами сбора должно быть реализовано правовое основание, как правило, либо согласие на обработку персональных данных, либо договор (оферта/пользовательское соглашение/лицензионный договор и так далее)
Что было: под формами «записаться на SUP‑прогулку», «забронировать мероприятие» и в онлайн‑чате сервиса Jivo отсутствовало согласие на обработку персональных данных. На что, конечно, обратил внимание Роскомнадзор в первую очередь.
Что сделать: разработать под формы сбора персональных данных согласие на обработку, и разместить его под каждую форму в виде гиперссылки.

Какой штраф: от 100 000 до 300 000 рублей по ч. 2 ст. 13.11 КоАП РФ для ИП.
2. Отсутствие правовых оснований обработки персональных данных, собираемых посредством метрической программы «Яндекс.Метрика».

Правило: Роскомнадзор неоднократно высказывался на дне открытых дверей о том, что данные, собираемые посредством метрических программ (файлы cookie), относятся к персональным данным. Поэтому необходимо получать согласие на обработку таких данных с указанием конкретного сервиса и политики обработки файлов cookie.
Что было: Роскомнадзор с помощью сервиса легко определил, что на сайте используется метрическая программа «Яндекс.Метрика», однако не было вовсе уведомления об этом для посетителей сайта (отсутствовал cookie‑баннер).
Что сделать: разработать текст согласия на обработку файлов‑cookie и политику конфиденциальности файлов‑cookie, и сделать cookie‑баннер, указав, что используете метрическую программу Яндекс.Метрика.

Какой штраф: от 100 000 до 300 000 рублей по ч. 2 ст. 13.11 КоАП РФ для ИП.
3. На сайте отсутствовал документ, определяющий политику оператора в отношении обработки персональных данных.

Правило: оператор обязан опубликовать в сети Интернет на своей основной странице политику конфиденциальности, а также на страницах, на которых осуществляется сбор персональных данных, и обеспечить неограниченный доступ к политике.
Что было: в «подвале» сайта было размещено только пользовательское соглашение. Под формами сбора персональных данных отсутствовала также не было политики конфиденциальности.
Что сделать: разработать политику конфиденциальности в соответствии с целями обработки персональных данных на сайте у оператора, указав:
категории и перечень обрабатываемых персональных данных;
категории субъектов, персональные данные которых обрабатываются;
способы, сроки их обработки и хранения;
порядок уничтожения персональных данных при достижении целей их обработки;
порядок обработки файлов cookie;
перечень третьих лиц, которым получают персональные данные;
правовые, организационные и технические меры для защиты персональных данных.
Разместить политику конфиденциальности в «подвале» сайта, а также под каждой формой сбора персональных данных.



Какой штраф: от 10 000 до 20 000 рублей поч. 3 ст. 13.11 КоАП РФ для ИП.
4. Не подано уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных.

Правило: оператор до начала обработки персональных данных обязан уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных. То есть если вы планируете создать и запустить свой сайт, на котором будет осуществляться сбор персональных данных, то сначала нужно подать уведомление в Роскомнадзор, а потом его приводить в действие.
Что было: предпринимателя не было в реестре операторов персональных данных.
Что сделать: разработать уведомление на основании проведенного аудита и подготовленного пакета документов, и отправили заказным письмом Почтой России в Роскомнадзор.
Какой штраф: от 100 000 до 300 000 рублей по ч. 10 ст. 13.11 КоАП РФ для ИП.
На разных сайтах могут встречаться и другие нарушения. Но исходя из моей практики — эти самые частовыявляемые. Вносите изменения на сайте уже сейчас, если нашли нарушения.

