Проверки11 мин чтения1 247

Типовые нарушения ФЗ-152: что выявляет Роскомнадзор при проверках

Самые частые нарушения ФЗ-152 по практике Роскомнадзора: отсутствие политики конфиденциальности, согласий, уведомления РКН, ошибки в формах и незаконная трансграничная передача данных.

А
Александр Петров
Эксперт по ФЗ-152
28 мая 2024 г.
Типовые нарушения ФЗ-152: что выявляет Роскомнадзор при проверках
Главное за 30 секунд
  • Топ-1 нарушение — отсутствие или неактуальная политика конфиденциальности на сайте
  • Отсутствие согласия в формах фиксируется в 80% проверок коммерческих сайтов
  • Нет уведомления РКН — штраф до 100 000 рублей без предупреждения
  • Незаконная трансграничная передача через Google Analytics — массовое нарушение

Какие нарушения встречаются чаще всего

По практике Роскомнадзора большинство нарушений связано не со сложными утечками данных, а с базовыми ошибками в документах, формах и организации обработки персональных данных.

Типовые проблемы регулярно выявляются:

  • при автоматическом мониторинге сайтов;
  • по жалобам пользователей;
  • во время внеплановых проверок;
  • при анализе трансграничной передачи данных.

Топ нарушений ФЗ-152

1. Нет политики конфиденциальности

Самое распространённое нарушение — отсутствие политики обработки персональных данных или размещение формального шаблона без актуального содержания.

Проблемы:

  • политика отсутствует полностью;
  • документ не соответствует фактической обработке;
  • ссылка скрыта или недоступна;
  • не указаны цели обработки и права субъектов.

Короткий кейс

Компания разместила форму обратной связи без политики конфиденциальности. После жалобы пользователя сайт проверили, выдали предписание и назначили штраф за нарушение обязанностей оператора.

Риск

Даже корректная политика не спасает, если пользователь не может легко найти её на сайте до отправки формы.

2. Нет согласия на обработку ПД

Во многих проверках РКН фиксирует:

  • отсутствие чекбокса;
  • предустановленные галочки;
  • слишком общие формулировки;
  • объединение нескольких согласий в одно.

По оценкам практики, нарушения в согласиях встречаются примерно у 80% коммерческих сайтов.

Короткий кейс

Интернет-магазин использовал заранее отмеченный чекбокс под формой заказа. Роскомнадзор признал согласие невалидным, поскольку действие пользователя не было активным и однозначным.

Предзаполненный чекбокс — нарушение

Согласие должно выражаться активным действием пользователя. Предустановленная галочка или фраза «продолжая пользоваться сайтом» обычно не признаются достаточным основанием.

3. Нет уведомления Роскомнадзора

Многие компании продолжают обрабатывать персональные данные без подачи уведомления в РКН.

Типовые ошибки:

  • оператор не знает о необходимости уведомления;
  • уведомление не обновлялось после изменения процессов;
  • в уведомлении указаны не все категории обработки.

Штрафы по таким нарушениям могут достигать 100 000 ₽.

4. Незаконная трансграничная передача

После ужесточения регулирования особое внимание уделяется:

  • Google Analytics;
  • зарубежным CRM;
  • сервисам email-рассылок;
  • иностранным облачным платформам.

Если данные пользователей передаются за пределы РФ без соблюдения требований ФЗ-152 — это отдельный риск.

Короткий кейс

Компания продолжала использовать Google Analytics без анализа трансграничной передачи данных и без корректного уведомления пользователей. После проверки потребовалось изменить архитектуру аналитики и локализовать часть сервисов.

Как РКН выявляет нарушения

Автоматический мониторинг

РКН использует роботизированную проверку сайтов:

  • наличие политики;
  • формы сбора данных;
  • cookie-баннеры;
  • согласия;
  • внешние подключения.

Жалобы пользователей

Часто проверки начинаются после:

  • спама;
  • отказа удалить данные;
  • утечки базы;
  • конфликтов с бывшими сотрудниками;
  • жалоб клиентов.

Проверка подрядчиков

Если подрядчик уже попал в поле зрения РКН, могут проверяться и компании, передающие ему данные.

Что особенно проверяют у бизнеса

При анализе сайта и документов РКН обычно обращает внимание на:

  • наличие политики обработки ПД;
  • отдельные согласия;
  • уведомление РКН;
  • локализацию баз данных;
  • договоры с подрядчиками;
  • сроки хранения данных;
  • процедуры удаления и отзыва согласий.

Как быстро провести экспресс-аудит

Проверьте базовые вещи:

| Что проверить | Почему важно | |---|---| | Есть ли политика конфиденциальности | Отсутствие — самое частое нарушение | | Есть ли отдельный чекбокс согласия | Без него согласие может быть недействительным | | Подано ли уведомление в РКН | Многие компании забывают о нём | | Используются ли зарубежные сервисы | Возможна незаконная трансграничная передача | | Есть ли порядок удаления данных | Бессрочное хранение нарушает ФЗ-152 |

Чек-лист базовой проверки сайта по ФЗ-152
  • Политика конфиденциальности размещена и доступна с любой страницыобязательно
  • Во всех формах есть отдельное согласие на обработку ПДобязательно
  • Чекбоксы не предустановленыобязательно
  • Подано уведомление в Роскомнадзор
  • Проверены Google Analytics и иные зарубежные сервисы
  • Настроен порядок удаления и отзыва согласий

Частые вопросы о нарушениях ФЗ-152

Роскомнадзор проводит мониторинг сайтов автоматически и по жалобам граждан. Роботизированная проверка выявляет отсутствие политики конфиденциальности и нарушения в формах. Жалобы субъектов запускают внеплановые проверки.
При первичных нарушениях возможно предписание об устранении. Но по ряду составов штраф может быть назначен сразу, особенно если речь идёт о трансграничной передаче или незаконной обработке.
Да. Постановление можно обжаловать в суде. Основания — процессуальные ошибки, отсутствие состава нарушения или доказательства устранения проблемы.
Это тоже риск нарушения. Политика должна быть доступна до отправки формы и размещаться в очевидном месте сайта.
Нет. Но использование зарубежных сервисов требует анализа трансграничной передачи данных, корректного информирования пользователей и соблюдения требований локализации.
Проверьте сайт на типовые нарушения ФЗ-152
Проверим сайт и документы — за 2 рабочих дня
Проверить сайт
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.