Аудит 152-ФЗ нужен не только перед проверкой Роскомнадзора. Он показывает, совпадают ли документы компании с тем, что реально происходит на сайте, в CRM, кадровых системах, облаках, аналитике, у подрядчиков и при передаче данных за рубеж.
В 2026 году особенно важно проверить реестр операторов, локализацию, трансграничные передачи и готовность к утечкам. Для комплексной настройки процессов подходит юридическое сопровождение бизнеса по IT и персональным данным.
Короткий ответХороший аудит 152-ФЗ — это не проверка одной политики на сайте. Нужно сопоставить фактические процессы компании с уведомлением Роскомнадзора, правовыми основаниями обработки, локальными актами, договорами с подрядчиками, информационными системами и технической защитой. Статья 18.1 Закона № 152-ФЗ прямо относит внутренний контроль и (или) аудит соответствия к мерам, которые оператор обязан принимать. В 2026 году особенно важно отдельно проверить локализацию, трансграничные передачи и готовность к уведомлению Роскомнадзора об инцидентах.
На практике проблемы возникают не потому, что у компании вообще нет документов, а потому, что документы и реальная обработка живут отдельно. В политике указана одна CRM, фактически используются ещё облачная телефония и чат-виджет; в реестре Роскомнадзора нет новых целей; согласия написаны под старый сайт; сотрудники выгружают базы в Excel; подрядчики получают данные без корректного поручения; резервные копии или аналитика уходят за рубеж. Аудит должен обнаружить именно такие расхождения и превратить их в конкретный план исправлений.
Да, но закон не требует обязательно покупать внешний аудит у консультанта. Пункт 4 части 1 статьи 18.1 Закона № 152-ФЗ прямо называет осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных закону, требованиям защиты, политике оператора и его локальным актам.
Оператор сам определяет состав достаточных мер, если специальные нормы не устанавливают иное. Поэтому аудит может проводиться внутренней комиссией, ответственным за организацию обработки персональных данных или внешним специалистом. Ключевой вопрос не в названии документа, а в том, может ли компания подтвердить реальную проверку и устранение выявленных нарушений.
Что Роскомнадзор вправе запроситьОператор обязан представить документы и локальные акты и (или) иным образом подтвердить принятые меры по запросу Роскомнадзора. Поэтому результат аудита должен быть доказуемым: чек-лист, акт, матрица рисков, перечень нарушений, ответственные и сроки исправления.
Начинать аудит с документов неудобно. Сначала нужно составить реальную карту движения персональных данных.
Для каждой группы нужно зафиксировать: какие сведения собираются, откуда они поступают, зачем используются, кто имеет доступ, в какой системе хранятся, кому передаются и когда должны быть удалены.
Типовая ошибкаКомпания считает, что обрабатывает только ФИО и телефон клиента, но фактически CRM хранит записи звонков, IP-адреса, историю переписки, геолокационные метки, документы и комментарии менеджеров. Аудит должен учитывать не форму заявки, а всю цепочку данных.
Принцип 152-ФЗ: обработка должна иметь конкретную заранее определённую цель и законное основание. Нельзя собирать данные «на всякий случай» или использовать их затем для несовместимой цели.
По статье 22 оператор до начала обработки обязан уведомить Роскомнадзор, кроме ограниченного числа оставшихся исключений. Нужно проверить не только наличие карточки оператора в реестре, но и её актуальность.
Почему это критично в 2026 годуС 30 мая 2025 года невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор — самостоятельный состав КоАП РФ. Для юридического лица штраф составляет от 100 000 до 300 000 рублей.
Статья 18.1 требует не одной общей политики, а системы локальных документов. Для каждой цели должны быть определены категории и перечни данных, субъекты, способы, сроки обработки и хранения, а также порядок уничтожения. Практический пример структуры можно сопоставить с политикой обработки персональных данных.
По приказу Роскомнадзора № 178 оценку вреда выполняет ответственный либо комиссия, а результат оформляется актом. Этот документ действует до 1 марта 2029 года.
Главная ошибка — использовать одно универсальное согласие на все случаи. При аудите нужно разделить юридические основания. Отдельно стоит проверить согласие на обработку персональных данных.
Реклама — отдельная проверкаСогласие на обработку персональных данных и согласие на получение рекламы — не одно и то же. Статья 18 Закона о рекламе требует предварительного согласия адресата на рекламу по сетям электросвязи, а обязанность доказать такое согласие лежит на рекламораспространителе.
Для сайта нужно пройти путь реального пользователя — от первого открытия страницы до отправки заявки и дальнейшего попадания данных в CRM. Также полезно проверить пользовательское соглашение.
Cookies, IP-адрес или технический идентификатор оцениваются в контексте: если сведения относятся к определённому или определяемому физическому лицу, они могут подпадать под режим персональных данных.
Аудит должен включать не только системы, которыми владеет компания. Маркетинговое агентство, колл-центр, бухгалтерия, облачный сервис, сервис рассылок, рекрутинговая платформа и интегратор могут получать доступ к ПД.
Не ограничивайтесь NDAОбязательство о конфиденциальности полезно, но само по себе не заменяет корректное оформление отношений по обработке персональных данных. Договор должен соответствовать фактической роли подрядчика и распределению обязанностей.
С 1 июля 2025 года статья 18 Закона № 152-ФЗ прямо запрещает при сборе персональных данных граждан России запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся за пределами России, кроме предусмотренных законом исключений.
Во время аудита нужно установить:
Локализация проверяется техническиФраза поставщика «у нас есть сервер в России» недостаточна. Нужно понимать архитектуру: место первичной записи, репликацию, бэкапы, логи и доступ иностранных компаний.
Если данные передаются иностранному лицу или становятся доступны за пределами России, нужно отдельно проверить статью 12 Закона № 152-ФЗ и уведомление о трансграничной передаче.
26 июля 2026 года Федеральный закон № 265-ФЗ изменил критерии перечня государств, обеспечивающих адекватную защиту. При аудите больше нельзя исходить только из того, что государство формально является стороной соответствующей международной конвенции: нужно проверять его наличие в перечне Роскомнадзора и конкретный режим передачи.
Статья 19 требует принимать правовые, организационные и технические меры для защиты ПД от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения.
Для информационных систем персональных данных уровень защищённости определяется по Постановлению Правительства № 1119, а состав организационных и технических мер — с учётом Приказа ФСТЭК России № 21.
Частая проблема — компания знает, зачем собирает данные, но не знает, когда их удалять. 152-ФЗ требует прекращать обработку и уничтожать данные при достижении цели или наступлении других предусмотренных законом оснований.
Приказ Роскомнадзора № 179 устанавливает, чем подтверждать уничтожение: при неавтоматизированной обработке — актом, а при автоматизированной — актом и выгрузкой из журнала регистрации событий информационной системы.
Компания должна быть готова не только собирать данные, но и отвечать человеку, который требует показать, уточнить, заблокировать или удалить свои сведения.
По статье 20 Закона № 152-ФЗ информация по запросу субъекта обычно предоставляется в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней при мотивированном уведомлении.
В 2026 году этот блок должен быть самостоятельной частью аудита. После установления инцидента оператор обязан действовать в короткие сроки и взаимодействовать с Роскомнадзором.
Не проверять готовность впервые во время утечкиПлан реагирования должен быть протестирован заранее. В момент реального инцидента компания уже должна знать ответственных, источники логов, сроки уведомлений и порядок документирования действий.
Кадровая обработка часто ошибочно считается автоматически законной во всём объёме. Трудовые обязанности действительно создают самостоятельные основания, но работодатель всё равно обязан соблюдать минимизацию, сроки хранения и режим доступа.
1. Составлен полный перечень целей обработки и категорий субъектов.
2. Для каждой цели определено правовое основание.
3. Перечень фактически собираемых данных не избыточен.
4. Уведомление и карточка оператора Роскомнадзора актуальны.
5. Назначен ответственный за организацию обработки персональных данных.
6. Политика и локальные акты соответствуют реальным процессам.
7. Проведена и оформлена оценка вреда по Приказу Роскомнадзора № 178.
8. Согласия разделены по целям и отвечают требованиям формы.
9. Рекламные рассылки имеют отдельное доказуемое согласие.
10. Все формы сайта и мобильного приложения проверены.
11. Cookies, аналитика и внешние скрипты инвентаризированы.
12. CRM, облака и подрядчики включены в карту обработки.
13. Договоры и поручения обработки соответствуют фактическим ролям сторон.
14. Соблюдается локализация баз данных граждан России.
15. Все трансграничные передачи выявлены и проверены.
16. Информационные системы ПД классифицированы, меры защиты документированы.
17. Доступы сотрудников предоставляются по ролям и регулярно пересматриваются.
18. Установлены сроки хранения для каждой цели.
19. Уничтожение подтверждается актами и журналами, когда это требуется.
20. Есть регламент обработки запросов субъектов.
21. Есть план реагирования на утечки и назначенные ответственные.
22. Сотрудники ознакомлены с требованиями и проходят обучение.
23. По итогам аудита утверждён план устранения нарушений.
Практический выводЕсли аудит компании проводился до середины 2025 года, в 2026 году его стоит обновить как минимум по четырём блокам: реестр Роскомнадзора, локализация, утечки/реагирование и трансграничные передачи.
Нет. Закон не требует создавать отдельный отдел. Но юридическое лицо должно назначить ответственного за организацию обработки, а необходимые меры должны реально выполняться.
Нет. Документы должны соответствовать фактическим процессам. Шаблон полезен как основа, но при расхождении с CRM, сайтом, подрядчиками и сроками хранения он не решает проблему.
Единой универсальной периодичности для всех коммерческих операторов закон не устанавливает. Практически аудит стоит проводить регулярно и обязательно при существенных изменениях: новая CRM, сайт, подрядчик, страна обработки, новые категории данных или изменение закона.
Не обязательно. Статья 18.1 допускает внутренний контроль и (или) аудит. Внешний специалист полезен, когда нужна независимая оценка, сложная IT-архитектура, трансграничная передача или подготовка к проверке.
Нет. Обязанность обеспечивать соответствие не зависит от жалоб. Кроме того, нарушение может выявиться при утечке, проверке сайта, запросе Роскомнадзора или споре с работником/клиентом.
Нет. Юридическая часть проверяет цели, основания, документы, права субъектов, уведомления и договоры. Техническая часть — информационные системы, угрозы, уровень защищённости, доступы и меры безопасности. Полный аудит объединяет оба блока.
Аудит 152-ФЗ должен отвечать на простой вопрос: может ли компания для каждого персонального данного объяснить, зачем оно ей нужно, на каком основании обрабатывается, где хранится, кто получает к нему доступ, кому оно передаётся, как защищается и когда будет уничтожено. Если на эти вопросы нет единой доказуемой цепочки, риск нарушения остаётся даже при наличии красивой политики на сайте. В 2026 году особого внимания требуют реестр Роскомнадзора, локализация российских баз, трансграничные сервисы, подрядчики и готовность к утечкам.
Минимальный комплект итогов аудитаКарта процессов обработки, сверка с реестром Роскомнадзора, перечень нарушений, матрица рисков, план устранения, обновлённые локальные акты и согласия, договорные условия с подрядчиками, проверка локализации и трансграничных передач, технический чек-лист и регламент реагирования на инциденты.
Документы сайта нужно проверять вместе с реальными формами и сценариями обработки. Для сопоставления можно использовать политику обработки персональных данных, согласие на обработку персональных данных и пользовательское соглашение. Для конкретной компании тексты должны соответствовать её фактическим процессам.
Материал актуален на 4 августа 2026 года и носит информационный характер. Для конкретной компании необходимо проверять её фактические информационные системы, подрядчиков, документы, локализацию, трансграничные потоки и меры защиты.