Целью настоящей статьи является анализ ключевых новаций и механизмов, внедренных новым Положением.
1. Уполномоченный орган и предмет контроля
В соответствии с пунктом 2 Постановления и разделом I Положения, федеральный государственный контроль (надзор) осуществляется Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) и ее территориальными органами.
Предметом контроля является соблюдение операторами обязательных требований, установленных Федеральным законом от 27.07.2006 №
2. Риск-ориентированный подход
Наиболее значимым изменением, введенным Положением, является полноценное внедрение риск-ориентированной модели контроля (Раздел II). Данный подход предусмотрен Федеральным законом от 31.07.2020 №
Все объекты контроля (операторы) распределяются по одной из пяти категорий риска причинения вреда (ущерба) охраняемым законом ценностям:
-
Высокий риск
-
Значительный риск
-
Средний риск
-
Умеренный риск
-
Низкий риск
Отнесение к категории риска происходит на основе двух критериев, подробно изложенных в Приложении к Положению:
-
Группа тяжести потенциальных негативных последствий (А, Б, В, Г): Определяется видами осуществляемой деятельности. Например, к высшей группе тяжести «А» относится обработка специальных или биометрических категорий данных, обработка данных более 100 000 субъектов, трансграничная передача в государства, не обеспечивающие адекватную защиту, и др.
-
Группа вероятности нарушения (1, 2, 3, 4): Определяется историей соблюдения оператором законодательства. Наивысшая группа вероятности «1» присваивается при наличии вступивших в силу постановлений о привлечении к административной ответственности по наиболее серьезным составам нарушений (например, по ч. 1.1, 2.1, 5.1 ст. 13.11 КоАП РФ) в течение предшествующих 3 лет.
Итоговая категория риска определяется путем соотнесения группы тяжести и группы вероятности по специальной таблице (п. 13 Приложения).
Практическое значение категории риска:
-
Высокий риск: Проводится одно плановое контрольное мероприятие в 2 года или один обязательный профилактический визит в год.
-
Значительный, средний, умеренный риск: Проводятся только обязательные профилактические визиты с установленной периодичностью.
-
Низкий риск: Плановый контроль и обязательные профилактические визиты не проводятся.
Это означает, что основное внимание Роскомнадзора будет сконцентрировано на операторах, чья деятельность связана с наибольшими рисками для прав субъектов персональных данных.
Как определить категорию риска оператора персональных данных по 1046 постановлению
Для определения категории риска необходимо:
- Найти группу тяжести своей деятельности в левой части таблицы.
- Найти группу вероятности в верхней части таблицы.
- Найти итоговую категорию риска на пересечении выбранных строки и столбца.
| Группа тяжести (Виды деятельности) |
Группа вероятности 1 (Наивысшая) Нарушения по ч. 1.1, 2.1, 5.1, 8, 9, |
Группа вероятности 2 (Высокая) Нарушения по ч. 1, 2, 5, 6, 10, 11 ст. 13.11, ст. 13.11.2 КоАП РФ |
Группа вероятности 3 (Средняя) Нарушения по ч. 4, 7 ст. 13.11 КоАП РФ |
Группа вероятности 4 (Низкая) Нарушений нет |
|---|---|---|---|---|
|
А (Наивысшая) • Обработка специальных и биометрических данных • >100 000 субъектов данных • Обработка с согласия в непредусмотренных случаях • Сбор с использованием зарубежных систем • Трансграничная передача в «неадекватные» юрисдикции • Передача обезличенных данных |
Высокий риск Периодичность: • 1 плановая проверка в 2 года • ИЛИ 1 обязательный профилактический визит в год |
Значительный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Значительный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Средний риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
|
Б (Высокая) • Обработка данных несовершеннолетних • >10 000 субъектов данных • Сбор с использованием БД за пределами РФ • Трансграничная передача без уведомления • Обезличивание (без передачи |
Высокий риск Периодичность: • 1 плановая проверка в 2 года • ИЛИ 1 обязательный профилактический визит в год |
Значительный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Средний риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Умеренный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
|
В (Средняя) • Обработка данных близких родственников • От 1 000 до 10 000 субъектов данных • Трансграничная передача в «адекватные» юрисдикции • Распространение данных с отдельного согласия |
Значительный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Значительный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Средний риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Умеренный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
|
Г (Низкая) • < 1 000 субъектов данных • Обработка данных из общедоступных источников |
Средний риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Средний риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Умеренный риск Периодичность: • Плановые проверки НЕ проводятся • Проводятся обязательные профилактические визиты* |
Низкий риск Периодичность: • Плановые проверки НЕ проводятся • Обязательные профилактические визиты НЕ проводятся |
* Обязательные профилактические визиты для категорий значительного, среднего и умеренного риска проводятся с периодичностью, установленной Правительством Российской Федерации в соответствии с законодательством.
При наличии критериев для отнесения к разным группам тяжести или вероятности применяется критерий, относящий деятельность к наивысшей возможной категории риска.
На операторов с категорией «Низкий риск» плановый контроль не распространяется.
3. Акцент на профилактике
Раздел III Положения детально регламентирует проведение профилактических мероприятий, что соответствует общей тенденции развития контрольно-надзорной деятельности в России. К таким мероприятиям относятся:
-
Информирование (через официальный сайт, СМИ, личные кабинеты).
-
Обобщение правоприменительной практики (ежегодный доклад).
-
Объявление предостережений о недопустимости нарушения обязательных требований.
-
Консультирование по вопросам соблюдения законодательства.
-
Профилактические визиты (как по инициативе органа, так и по заявлению оператора).
Профилактический визит может проводиться очно, посредством видео-конференц-связи или с использованием мобильного приложения «Инспектор». Его срок не может превышать 10 рабочих дней.
4. Виды и порядок контрольных мероприятий
Раздел IV Положения устанавливает исчерпывающий перечень контрольных (надзорных) мероприятий:
-
Инспекционный визит: Проводится по месту нахождения оператора или дистанционно. Срок — не более 1 рабочего дня. В рамках визита возможны осмотр, опрос, истребование документов.
-
Документарная проверка: Проводится по месту нахождения контролирующего органа. Срок — не более 10 рабочих дней. Основные действия — истребование и анализ документов.
-
Выездная проверка: Наиболее полная форма контроля, проводимая по месту нахождения оператора. Срок — не более 10 рабочих дней. Помимо действий, характерных для инспекционного визита, может включать инструментальное обследование и экспертизу.
Важным нововведением является возможность проведения всех видов мероприятий с использованием средств дистанционного взаимодействия (видеоконференц-связь, мобильное приложение «Инспектор»), что повышает эффективность надзора.
5. Контроль без взаимодействия
Раздел VII Положения легализует и регламентирует проведение контрольных мероприятий без непосредственного взаимодействия с оператором. К ним относится:
-
Наблюдение за соблюдением требований при размещении информации в сети «Интернет».
-
Анализ информации о деятельности оператора, представленной в госорганы или полученной в рамках межведомственного взаимодействия.
При выявлении нарушений в ходе такого контроля Роскомнадзор может направить оператору требование об устранении нарушений, уточнении данных или объявить предостережение.
6. Прозрачность и обжалование
Раздел VI детально прописывает процедуру обжалования решений и действий Роскомнадзора. Контролируемые лица имеют право подать жалобу в вышестоящий орган в установленные сроки (30 календарных дней для общих решений, 10 рабочих дней для предписаний). Жалоба должна быть рассмотрена в течение 15 рабочих дней.
Заключение
Постановление Правительства РФ № 1046 и утвержденное им Положение представляют собой современный, структурированный и детализированный регламент контрольно-надзорной деятельности в крайне важной сфере — защите персональных данных.
Ключевые выводы:
-
Контроль становится системным и избирательным, фокусируясь на операторах с наиболее рискованной деятельностью, что соответствует лучшим практикам организации надзора.
-
Значительно усилен профилактический компонент, что позволяет предотвращать нарушения на ранней стадии.
-
Внедрены современные дистанционные форматы взаимодействия (видеоконференц-связь, мобильное приложение), повышающие оперативность и эффективность надзора.
-
Процедуры контроля и обжалования детально регламентированы, что способствует большей прозрачности и предсказуемости для бизнеса.
Операторам персональных данных необходимо провести внутренний аудит своей деятельности, чтобы самостоятельно определить свою потенциальную категорию риска в соответствии с установленными критериями, и быть готовыми к новым форматам взаимодействия с Роскомнадзором в рамках профилактических и контрольных мероприятий.

Добавляя комментарий вы даёте согласие на обработку персональных данных в соответствии с Политикой и принимаете условия Оферты