Top.Mail.Ru
Пришёл Роскомнадзор: как пройти проверку по 152-ФЗ и не собирать документы месяц
В 2026-м проверки по персональным данным копают глубже — теперь смотрят не только сайт, но и то, как и где вы храните базу клиентов. Разбираю на реальном опыте, какие документы нужны и почему облачная система снимает половину головной боли.
Формат: полный лонгрид
Основа: реальная проверка РКН
Время чтения: 9 минут
Когда к вам приходит Роскомнадзор, он проверяет соответствие 152-му федеральному закону — «О персональных данных». Раньше это была довольно поверхностная история. В 2026-м проверки стали глубже, а к РКН подключилась прокуратура. Расскажу, что именно теперь смотрят и как мы это прошли.
Базовый уровень: то, что проверяют давно
1
С этого начинается любая проверка, и это было ещё год назад:
Есть ли у вас политика обработки персональных данных — в принципе, как документ.
Формы на сайте. Каждая форма сбора заявок должна содержать ссылку на политику и отдельный чекбокс согласия.
Если этого нет — вопросы начнутся сразу. Но в 2026-м базой уже не ограничиваются.
Глубокий уровень 2026: смотрят на вашу базу данных
2
Теперь проверка идёт дальше — вглубь того, как вы устроены как оператор персональных данных.
Реестр операторов ПДн. Вы как компания должны быть в нём зарегистрированы — это очевидно. Но теперь проверяют, чтобы запись соответствовала действительности: с какими типами данных вы реально работаете. Потенциальные клиенты, действующие клиенты, сотрудники (кадровый учёт вы ведёте так или иначе — это тоже должно быть отражено).
Защищённость информационной системы. Вот здесь начинается самое неочевидное. По 152-ФЗ система, где вы храните персональные данные (ИСПДн), должна быть защищённой. Постановлением Правительства Р Ф № 1119 установлено четыре уровня защищённости:
УЗ-4 · базовый
УЗ-3
УЗ-2
УЗ-1 · высший
Нужный уровень зависит не только от «сколько данных», но и от их категории (специальные / биометрические / общедоступные / иные), типа актуальных угроз и того, чьи это данные и сколько субъектов (больше или меньше 100 000). У медицинских центров, где обрабатываются данные о здоровье, уровень выше. У фитнеса, как правило, ниже — это услуги населению. Но с оговоркой: если студия хранит данные о здоровье (медсправки, противопоказания), это уже специальные категории ПДн, и требования поднимаются.
Не путать термины: сертифицируются средства защиты (СЗИ), а не «система целиком». Для бизнеса (не государственной ИС) обязательной аттестации по закону нет — оператор проводит оценку эффективности мер защиты (приказ ФСТЭК № 21) не реже раза в 3 года; аттестат соответствия или заключение можно получить и добровольно. Именно такой документ-заключение от организации с лицензией ФСТЭК и просят на проверке.
Полный пакет документов, который спросят
3
По опыту, готовым лучше иметь весь набор — тогда проверка проходит легче:
Политика обработки ПДн — та, что опубликована на сайте.
Выгрузка из реестра операторов Роскомнадзора.
Заключение о защищённости информационной системы.
Приказ о назначении ответственного за соблюдение 152-ФЗ и сохранность ПДн — как правило, директор.
Акты об уничтожении ПДн. После первого запроса пришли вопросы именно про это: как удаляете бумажные договоры и копии, есть ли акты. Прямо не приходили, но спрашивали настойчиво.
Реестр СКЗИ и журнал УКЭП. УКЭП выпускают для доступа на Госуслуги, в налоговую, в личный кабинет ИП или ООО; на неё должен быть журнал с ответственным. Перевыпустили подпись — внесите запись.
Работа во многом «макулатурная», но именно наличие увесистого пакета сразу сыграло в нашу пользу. РКН и прокуратура прекрасно понимают: если компания работает с клиентами, у неё есть база данных этих клиентов. И копают конкретно — где вы её храните, как храните, есть ли заключение о защищённости.
Где болит у студий — и почему облако это снимает
4
Вот ключевой момент, который стоит понять владельцу студии. Как только база с персональными данными в вашем ведении — лежит в Excel, в локальной системе на своём сервере, на компьютере в клубе или дома — все обязанности по ней ложатся на вас. И администрирование, и теперь оценка защищённости.
Причём Excel — отдельная ловушка. Если файл с клиентами лежит у вас и доступ к нему имеет больше одного человека (а администраторов по штатному расписанию обычно несколько), на проверке возникнет вопрос: как вы обеспечиваете сохранность данных и где заключение о защищённости системы, где вы их храните? Ответить нечем.
База у вас
Excel / локальная система
Файл с клиентами лежит у вас, доступ у нескольких админов. На проверке спросят: как обеспечиваете сохранность и где заключение о защищённости? Ответить нечем. Оценка защищённости — ваша забота.
База в облаке
Облачная система
Вопрос защищённости хранилища закрыт на стороне платформы. Готовое заключение скачивается и прикладывается к ответу для РКН. Не нужно самому искать организацию с лицензией ФСТЭК.
Здесь и появляется неочевидный плюс облака. В нашем случае мы просто скачали готовое заключение с сайта Fitbase и приложили его к ответу для Роскомнадзора. Не нужно самим искать организацию, проходить оценку и держать всё это на себе.
Важно и честно: облако снимает вопрос защищённости хранилища, но не все обязанности оператора. Политика, запись в реестре, приказ об ответственном, акты уничтожения бумажных договоров — по-прежнему на вас. Облако закрывает самый дорогой и сложный кусок, но не заменяет весь комплаенс.
Что забрать с собой
5
Проверка по 152-ФЗ в 2026-м — уже не «покажите политику на сайте». Это вопрос о том, как устроено ваше хранилище персональных данных. Чтобы пройти её спокойно:
Приведите базу в порядок: политика на сайте, ссылки и чекбоксы в формах, актуальная запись в реестре операторов.
Соберите пакет заранее: заключение о защищённости, приказ об ответственном, акты уничтожения ПДн, реестр СКЗИ, журнал УКЭП.
Отвечайте объёмно и по делу — увесистый пакет документов сразу снимает половину вопросов.
Уберите главный риск — хранение базы у себя. Excel и локальные системы делают защищённость вашей проблемой. Облачная система закрывает этот кусок за вас: заключение скачивается готовым.
Fitbase хранит базу клиентов в защищённом облаке
Заключение об уровне защищённости ИСПДн — готовое, скачивается и прикладывается к ответу для Роскомнадзора. Одним вопросом на проверке меньше.
Материал подготовлен на основе реального опыта прохождения проверки. Не является юридической консультацией — по составу документов и уровню защищённости сверяйтесь с актуальной редакцией 152-ФЗ, ПП РФ № 1119 и приказом ФСТЭК № 21. Часть 1 серии — об общих проверках малого бизнеса.