Владельцы сайтов часто воспринимают внимание Роскомнадзора как случайность: «откуда они узнали про мой лендинг?». На практике интерес ведомства к конкретному оператору почти всегда складывается из наблюдаемых сигналов — жалоб, результатов мониторинга, сведений от других органов и косвенных признаков нарушения. Разбираем, как устроен этот механизм, какие сигналы встречаются чаще всего и что сделать, чтобы сайт не попал в поле зрения контролёра.
Правовая основа: что может делать контролёр
Полномочия Роскомнадзора в области персональных данных определены статьёй 23 федерального закона № 152-ФЗ: ведомство ведёт реестр операторов, проверяет соблюдение требований закона, привлекает нарушителей к административной ответственности, обращается в суд с исками в защиту прав субъектов и направляет материалы в прокуратуру и правоохранительные органы. Порядок самих контрольных мероприятий с 2021 года регулирует федеральный закон № 248-ФЗ «О государственном контроле (надзоре)» — он описывает, когда возможны профилактические визиты, плановые и внеплановые проверки и как контролёр обязан взаимодействовать с оператором.
Важно понимать: контрольно-надзорная реформа резко сократила количество «классических» проверок, но не ослабила контроль. Основной фокус сместился в сторону профилактики и дистанционных методов — запросов документов, мониторинга открытых источников и анализа индикаторов риска. Это значит, что нарушения на публичном сайте видны контролёру без визита: документы либо опубликованы, либо нет; форма либо содержит согласие, либо нет.
Источник № 1: жалобы субъектов персональных данных
Жалоба гражданина — самый частый повод для внепланового контрольного мероприятия. Подать её просто: на сайте РКН работает электронная приёмная, обращение можно направить и через Госуслуги. Обратиться может не только сам субъект, чьи данные обработали с нарушением, но и его законный представитель — например, родитель ребёнка, данные которого собрал детский сайт.
Жалобы обычно возникают в типовых ситуациях:
- спам и звонки «откуда вы знаете мой номер» — данные попали в базу без согласия или использованы за пределами заявленной цели;
- отказ удалить аккаунт или данные — игнорирование требования субъекта об уничтожении данных (ст. 21 152-ФЗ) или об отзыве согласия (ч. 2 ст. 9);
- форма без согласия — сайт собирает ФИО и телефон, не предлагая подтвердить согласие на обработку;
- слив базы — данные оказались в открытом доступе, и пострадавшие связывают это с конкретным сервисом;
- детские данные без разрешения родителей — регистрация ребёнка без подтверждения законного представителя.
Одна жалоба редко приводит сразу к штрафу: сначала оператору направят запрос и дадут возможность представить пояснения и документы. Но если нарушение очевидно (на сайте нет ни политики, ни согласий), мероприятие закончится протоколом по ст. 13.11 КоАП РФ.

Источник № 2: мониторинг сети и открытых источников
Роскомнадзор систематически анализирует публично доступную информацию о соблюдении 152-ФЗ: опубликованные документы, реестр уведомлений, cookie-баннеры, состав форм. Ведомство отдельно следит за исполнением требований об уведомлении о намерении осуществлять трансграничную передачу данных (ч. 3 ст. 12 152-ФЗ, действует с 1 марта 2023 года) и о локализации баз данных россиян на территории РФ (ч. 5 ст. 18 152-ФЗ, требование работает с 2015 года). За нарушения назначаются штрафы, а трансграничная передача может быть запрещена.
На практике под контроль попадают признаки, которые видны без специальных средств:
- отсутствие политики конфиденциальности или ссылки на неё;
- отсутствие актуального уведомления в реестре операторов при видимом сборе данных;
- формы, запрашивающие избыточные данные без цели и согласия;
- счётчики и виджеты, передающие данные за рубеж без уведомления.
Сайту необязательно быть крупным: по жалобе или при проверке «по списку» к контролёру попадает и небольшой лендинг. Масштаб бизнеса влияет на категорию риска и меру ответственности, но не на саму обязанность соблюдать закон.
Источник № 3: сведения от других органов и организаций
По ч. 1 ст. 58 закона № 248-ФЗ контрольный орган получает сведения о причинении вреда или об угрозе его причинения, в том числе из информации органов государственной власти, местного самоуправления и из СМИ, и обязан оценивать их достоверность; обмен информацией между самими контролёрами организован по ст. 20 того же закона. Практически это значит: информация о нарушении 152-ФЗ может прийти в РКН из ФНС (например, при расхождении данных в уведомлении), от ЦБ и Росфинмониторинга, от ФСБ и МВД (при расследовании утечек), от Генпрокуратуры. При этом главный канал сведений об утечках — сами операторы: обязанность уведомить Роскомнадзор об инциденте в течение 24 часов, а о результатах расследования — в течение 72 часов, действует с 1 сентября 2022 года (ч. 3.1 ст. 21 152-ФЗ), а с 30 мая 2025 года за её нарушение грозят миллионные штрафы. Утечки на даркнет-форумах отслеживаются и по сообщениям пострадавших и СМИ, а дальше ведомство устанавливает оператора, из системы которого произошла утечка.
Отдельный канал — суды и приставы: если суд в деле о защите прав потребителя установит, что данные обрабатывались с нарушением, информация тоже может уйти контролёру. Поэтому спор с клиентом «про возврат денег» иногда заканчивается ещё и делом по ст. 13.11 КоАП.
Индикаторы риска: когда сигнал становится поводом
Профильный надзор по 248-ФЗ строится на индикаторах риска нарушения обязательных требований — формализованных признаках, при обнаружении которых контролёр вправе провести контрольное мероприятие. Для сферы персональных данных индикаторами выступают, например: отсутствие оператора в реестре при наличии признаков обработки данных, отсутствие обязательных документов на сайте, поступление нескольких однотипных жалоб. Срабатывание индикатора не означает автоматического штрафа: оператору направляют запрос, предостережение или проводят профилактический визит.
Система категорий риска тоже влияет на интенсивность контроля. Категории для надзора в области персональных данных определены положением, утверждённым постановлением Правительства РФ от 29.06.2021 № 1046 (критерии обновлены постановлением от 27.08.2025 № 1286): это категории высокого, значительного, среднего, умеренного и низкого риска. Операторы высокого риска (спецкатегории и биометрические данные, крупные базы свыше 100 000 субъектов, трансграничная передача в страны без адекватной защиты) включаются в план контрольных мероприятий — впервые такие планы формируются на 2026 год; операторы значительного, среднего и умеренного риска контролируются преимущественно профилактическими визитами, низкого — только по сигналам и жалобам.
Что делать владельцу сайта: практический план
Снизить вероятность внимания РКН — значит убрать сами сигналы:
- опубликовать комплект документов: политика конфиденциальности, согласия на обработку (в формах), уведомление о cookie, пользовательское соглашение;
- подать или актуализировать уведомление в Роскомнадзор (для типового сайта — одна из форм через Госуслуги) и указать на сайте наименование и ИНН оператора;
- проверить формы: каждое поле должно быть нужно для заявленной цели, у каждой формы — работающий чекбокс согласия;
- разобраться со счётчиками и виджетами: понять, куда уходят данные, при трансграничной передаче — уведомить РКН;
- назначить ответственного за обработку данных и утвердить локальные акты (для организаций);
- готовить ответы на запросы: на обращение контролёра нужно ответить в указанный срок — игнорирование само по себе трактуется не в пользу оператора.
Наконец, помните про сроки давности: привлечение к ответственности по ст. 13.11 КоАП РФ возможно в пределах одного года со дня совершения нарушения, а для длящихся нарушений срок считается со дня обнаружения (ст. 4.5 КоАП РФ).
Проверить свой сайт на типовые признаки, по которым работают и жалобы, и мониторинг, можно автоматически — бесплатной проверкой на соответствие 152-ФЗ в нашем сервисе.