Проверки13 мин чтения1 247

Чек-лист соответствия ФЗ-152: полная самопроверка бизнеса

Подробный чек-лист для самопроверки соответствия ФЗ-152: документы, сайт, согласия, защита, процессы. Минимальный комплект документов и сигналы готовности к проверке РКН или жалобе.

А
Александр Петров
Эксперт по ФЗ-152
25 июня 2026 г.
Чек-лист соответствия ФЗ-152: полная самопроверка бизнеса
Главное за 30 секунд
  • Самопроверка по чек-листу выявляет пробелы до того, как их найдёт регулятор или жалоба субъекта
  • Проверять нужно пять областей: документы, реестр и уведомление, сайт и согласия, защита и хранение, подрядчики и процессы
  • Минимальный комплект документов закрывает основные риски практически любого бизнеса — от ИП до SaaS
  • Критичные пункты важнее: их отсутствие ведёт к прямым нарушениям и крупным штрафам
  • Чек-лист стоит проходить регулярно — раз в квартал или после значимых изменений в процессах
Главное за 30 секунд

Лучший способ узнать, готовы ли вы к проверке РКН или к жалобе субъекта, — провести такую проверку себе самостоятельно. Этот чек-лист охватывает пять ключевых областей соответствия ФЗ-152 и минимальный комплект документов, который должен быть у любого оператора. Пройдите по пунктам и честно отметьте, что есть, а чего нет, — большинство найденных пробелов закрывается за один рабочий день.

Самопроверка — это репетиция

Чек-лист самопроверки превращает потенциальный штраф в управляемый список задач. Вы находите пробелы спокойно, заранее, и закрываете их в комфортном темпе — вместо того чтобы узнать о них от инспектора вместе с предписанием и санкцией.

Как пользоваться чек-листом

Проходите по областям последовательно. Каждый пункт честно отмечайте: выполнено, не выполнено, не уверен. Особое внимание — критичным пунктам: их невыполнение ведёт к прямым нарушениям. «Не уверен» — это тоже находка: значит, здесь нужно разобраться.

Что проверяет РКН при дистанционном мониторинге

Большинство проверок РКН проходит не выездом, а дистанционно: анализируются сайт, опубликованные документы, формы согласия, ответы на обращения субъектов. Внимание обычно уделяется наличию и актуальности документов, корректности форм согласия, работе механизма удаления данных, наличию контактов для обращений на сайте, факту ознакомления сотрудников с регламентами и фиксации действий с персональными данными.

Риск

Выездные проверки обычно следуют за жалобами субъектов, утечками или явными нарушениями, выявленными при дистанционном мониторинге. Это не повод расслабляться — дистанционная проверка находит нарушения не реже выездной, просто без личного визита инспектора.

Минимальный комплект документов

Для большинства компаний, независимо от масштаба, нужен примерно одинаковый базовый набор:

  • политика обработки персональных данных;
  • положение об обработке ПД;
  • приказ о назначении ответственного;
  • формы согласий (включая отдельное согласие на рассылку, если она есть);
  • журнал обращений субъектов;
  • журнал учёта инцидентов;
  • договоры с подрядчиками и обработчиками данных.

Отсутствие любого из этих документов — то, что чаще всего находят при проверке первым.

Область 1: документы

Фундамент соответствия. Без документов остальное не доказать.

Документы
  • Политика обработки ПД составлена и опубликованаобязательно
  • Политика отражает реальную деятельность и актуальнаобязательно
  • Издан приказ о назначении ответственного за ПДобязательно
  • Составлен перечень обрабатываемых данных
  • Есть положение о защите ПД
  • Ведутся журналы обращений субъектов и учёта инцидентовобязательно
  • Есть акты или протоколы об уничтожении ПД за прошлый период

Область 2: реестр и уведомление

Регистрация в РКН
  • Компания есть в реестре операторов ПДобязательно
  • Сведения в реестре соответствуют реальной деятельностиобязательно
  • Назначен ответственный за актуализацию сведений

Область 3: сайт и согласия

Риск

Сайт и согласия — зона, где инспектор находит претензии чаще всего. Предустановленные галочки, спрятанная политика, формы без согласия. Пройдите эту область особенно внимательно.

Сайт и согласия
  • Политика доступна на сайте без регистрацииобязательно
  • Во всех формах есть пустой по умолчанию чекбокс согласияобязательно
  • Рассылка оформлена отдельным согласиемобязательно
  • Установлен cookie-баннер с возможностью отказа
  • На сайте есть видимые контакты для обращений субъектов (email или форма)
  • Хранятся доказательства полученных согласий

Область 4: защита и хранение

Защита данных
  • Данные граждан РФ хранятся на серверах в РФ (локализация)обязательно
  • Данные шифруются при передаче и храненииобязательно
  • Настроено разграничение доступаобязательно
  • Логи доступа к ПД хранятся не менее 6 месяцев
  • Настроены защищённые резервные копии
  • Определены и соблюдаются сроки хранения

Область 5: подрядчики и процессы

Подрядчики и процессы
  • Со всеми подрядчиками-обработчиками заключены DPAобязательно
  • Есть процесс ответа на запросы субъектов (30 дней)обязательно
  • Есть план реагирования на утечку (24 часа)обязательно
  • Сотрудники обучены основам работы с данными
  • Процедура увольнения включает закрытие доступов

Что делать с результатами

Риск

Если по чек-листу обнаружились пробелы — это нормально и даже хорошо: вы нашли их сами, а не на проверке. Превратите находки в список задач. Сначала закройте критичные пункты — те, что ведут к крупным штрафам, прежде всего локализацию и отсутствие политики. Затем остальные.

Чаще всего при самопроверке обнаруживаются устаревшие шаблоны согласий, формы без чекбоксов, отсутствие журналов обращений, неподписанные приказы и неактуальные контакты ответственного лица. Если что-то из чек-листа уже привело к предписанию РКН, порядок действий по его исполнению разобран в статье «Предписание РКН». Если найденный пробел — это уже случившаяся утечка, действовать нужно по другому сценарию: см. «Утечка данных: первые 24 часа».

Регулярность

Чек-лист — не разовое мероприятие. Бизнес меняется: появляются новые формы сбора, подрядчики, продукты. То, что было в порядке год назад, могло устареть.

Практичный способ поддерживать порядок:

  1. Назначить ответственного сотрудника за регулярную проверку.
  2. Проходить чек-лист не реже раза в год, а для растущего бизнеса — раз в квартал.
  3. Фиксировать результаты каждой проверки письменно.
  4. Обновлять документы сразу после изменений в процессах, а не откладывать.
  5. Проверять новые сервисы и подрядчиков до запуска, а не постфактум.

Самопроверка по чек-листу — самый дешёвый и доступный инструмент управления рисками по ФЗ-152. Несколько часов внимательной работы дают полную картину соответствия и список конкретных задач — это несопоставимо проще, чем разбираться с последствиями нарушений, найденных регулятором.

Частые вопросы о самопроверке по ФЗ-152

Да, если доступ к таблице ограничен, настроено резервное копирование и сохраняется история изменений. Дополнительно полезно периодически выгружать копии в PDF или архив.
Желательно хранить подписанные оригиналы ключевых документов — приказов, согласий, актов — хотя бы в виде сканов. Это помогает при проверках и судебных спорах, когда требуется подтвердить дату и факт подписания.
Да. Если подрядчик получает доступ к персональным данным — CRM, сервис рассылок, облако, — важно убедиться, что с ним заключён договор поручения и он хранит данные в соответствии с требованиями локализации.
Чаще всего — расхождение между документами и реальностью: в политике написано одно, на сайте собирается другое, в реестре указано третье. Также часто отсутствуют журналы обращений и акты об уничтожении данных.
Если есть спецкатегории данных, история предписаний РКН или сложная зарубежная инфраструктура — самопроверки может не хватить. Подробный разбор, когда стоит привлекать внешнего специалиста, — в статье «Аудит соответствия ФЗ-152: что проверит аудитор и как подготовиться».
Хотите профессиональную проверку по чек-листу?
Проверим сайт и документы — за 2 рабочих дня
Заказать аудит соответствия
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.