Инсайты с Дня открытых дверей Роскомнадзора14 августа Роскомнадзор провёл День открытых дверей, посвящённый правоприменительной практике в сфере персональных данных. На мероприятии представители ведомства подвели итоги работы за 2025 год и первое полугодие 2026-го, разобрали типичные нарушения и рассказали о том, куда движется регулирование.
Я посмотрела мероприятие не столько с позиции «что нового появилось в законе», сколько с позиции
что это означает для бизнеса на практике.
И вот какие моменты я бы выделила.
1. Роскомнадзор всё больше смотрит не на документы, а на реальную обработку данныхЭто, пожалуй, главный вывод.
Можно иметь красивую политику обработки персональных данных, согласия, приказы и весь привычный комплект документов, и при этом фактически обрабатывать данные совсем не так, как написано на бумаге.
Для сайта это особенно актуально.
Например, в документах указано одно, а форма на сайте собирает дополнительные сведения. Или в уведомлении Роскомнадзора не отражена фактическая цель обработки. Или сайт подключён к сервисам аналитики, которые передают данные, хотя в вашей модели обработки это вообще никак не учтено.
Поэтому подход «давайте сначала сделаем документы» постепенно становится всё менее рабочим.
Сначала нужно
понять, какие данные бизнес действительно собирает и куда они попадают, а уже потом приводить документы в соответствие с этой реальностью.
2. Сайт по-прежнему остаётся одной из самых очевидных точек контроляИ это хорошая новость для бизнеса хотя бы в одном смысле: сайт можно проверить самостоятельно.
Причём проверять нужно не только то, что видит пользователь.
Нужно посмотреть:
• какие формы есть на сайте;
• какие поля в них обязательны;
• какие cookies устанавливаются;
• какие системы аналитики подключены;
• куда отправляются данные из форм;
• что указано в уведомлении об обработке ПД;
• совпадают ли реальные цели обработки с заявленными;
• какие документы получает пользователь и в какой момент.
Именно поэтому я постоянно говорю:
юридический аудит сайта, это не проверка четырёх документов в футере.Нужно смотреть на сайт как на часть информационной системы обработки персональных данных.
3. Избыточный сбор данных никуда не исчезОдна из самых распространённых ошибок бизнеса, собирать «на всякий случай».
Форма:
Имя + телефон + email + дата рождения + город + должность + ещё что-нибудь.А на вопрос «зачем вам всё это?» ответ:
«Ну… мы потом разберёмся».
Вот это как раз тот подход, от которого пора отказываться.
Персональные данные должны собираться для
конкретных, заранее определённых и законных целей, а объём данных должен соответствовать этим целям.
Если для заявки на консультацию вам нужен телефон, совершенно необязательно превращать форму в анкету на получение загранпаспорта.
4. Согласие, это не универсальная «волшебная кнопка»Ещё одна привычная бизнес-логика:
«Мы же получили согласие, значит, можем делать с данными всё».
Нет.
Согласие должно соответствовать конкретной обработке и конкретной цели. Кроме того, после изменений законодательства требования к оформлению согласия стали существенно строже.
И здесь особенно важно помнить:
не всякая обработка персональных данных вообще должна строиться на согласии.
В 152-ФЗ есть и другие правовые основания для обработки.
Поэтому иногда бизнес делает пять разных согласий там, где нужно было разобраться с правовым основанием, а иногда, наоборот, пытается спрятать всё в одну универсальную галочку.
Оба подхода могут быть проблемными.
5. Регулятор всё активнее работает с автоматизированным контролемИ вот это направление я бы особенно не игнорировала.
Роскомнадзор использует автоматизированные инструменты для мониторинга сайтов и выявления признаков нарушений. По данным исследования, основанного на статистике ведомства, доля ресурсов, на которых автоматизированная система выявляла признаки нарушений, в 2024 году составляла 77%, а в первом полугодии 2025 года уже 84%. (
aeterna-ufa.ru)
Для бизнеса это означает довольно простую вещь:
сайт сегодня, это не только то, что видит ваш клиент.