С 2022 года и до 2030 года действует мораторий на плановые проверки Роскомнадзора для малого бизнеса. Но это не значит, что надзорное ведомство не может прийти к вам с проверкой: внеплановые мероприятия и профилактические визиты сохраняются. Самая частая причина для них — обоснованная жалоба субъекта персональных данных.
Мораторий не значит неприкосновенность: ПП № 336
Постановление Правительства № 336 от 10.03.2022 ввело мораторий на плановые проверки. Документ действует до 2030 года. Но это правило касается только плановых контрольных мероприятий. Для типичного малого бизнеса, работающего с клиентской базой, плановых визитов инспекторов действительно практически нет — они сохранены лишь для объектов чрезвычайно высокого и высокого риска, к которым небольшие компании обычно не относятся.
Мораторий не отменяет другие формы контроля, и правила постепенно меняются: с 01.09.2026 вступают в силу изменения, внесённые постановлением № 1955 от 28.12.2024. Надзор за ПДн не заморожен на годы — он эволюционирует.
Что не подпадает под мораторий
Под запрет на плановые проверки не попадают:
- внеплановые проверки — их проводят при наличии оснований;
- профилактические визиты — инспектор может прийти без предупреждения, чтобы разъяснить требования или оценить соблюдение норм на месте.
Главный триггер для внеплановой проверки — жалоба субъекта персональных данных. Также основанием может стать факт утечки, о которой стало известно Роскомнадзору. Если человек обратился к вам с требованием, а вы его проигнорировали или ответили формально, он вправе подать жалобу в ведомство — и это запустит процедуру контроля, которую мораторий не блокирует.
Узнать, как именно строится общение с инспекцией и какие этапы проходит компания, можно в материале как проходит проверка Роскомнадзора.
Что чаще всего становится поводом для жалобы
Субъекты обращаются в Роскомнадзор не «просто так». Чаще всего их побуждает к этому нарушение их прав, которое они уже пытались решить напрямую с оператором. Типичные поводы:
- игнорирование запроса — оператор не отвечает вообще или не укладывается в сроки;
- отказ удалить данные — человек требует уничтожить сведения, а компания отказывает без законных оснований;
- отказ уточнить данные — субъект просит исправить ошибку (например, в фамилии или номере телефона), но оператор этого не делает;
- явное нарушение — обработка без согласия, использование данных не по назначению.
Обратите внимание: закон требует от оператора ответить по существу, а не просто формально отписаться. Если в компании нет чёткой процедуры обработки обращений, риск получить жалобу возрастает многократно. Какие именно права есть у субъекта и как на них реагировать, подробно описано в права субъекта персональных данных.
Три разных действия из ст. 14: уточнение, блокирование, уничтожение
Субъект вправе требовать от оператора три разных действия, и путать их нельзя. Статья 14 152-ФЗ различает их прямо — у каждого своя цель и правовые последствия:
| Действие | Что происходит | Когда применяется |
|---|---|---|
| Уточнение | Исправление неточности без удаления записи | Данные неполные, устаревшие или содержат ошибку |
| Блокирование | Временное прекращение обработки | Например, на время проверки обоснованности жалобы |
| Уничтожение | Полное удаление сведений | Данные незаконно получены, больше не нужны для цели обработки |
Если субъект просит уточнить сведения, вы не можете просто удалить их. Если просит уничтожить — не можете «заблокировать» и оставить у себя. Каждое требование нужно отрабатывать отдельно и в соответствии с волей заявителя.
Как снизить риск заранее
Главный способ избежать внеплановой проверки — не давать повода для жалобы. Алгоритм простой: отвечать на запросы субъектов в срок, не игнорировать обращения, исполнять требования закона. Тогда количество поводов для обращения в Роскомнадзор объективно снижается.
Основные правила работы с запросами:
- Стандартный срок ответа — 10 рабочих дней с момента получения обращения. Это жёсткое требование, и отсчёт начинается с даты, когда запрос фактически поступил к оператору.
- Можно продлить срок ещё на 5 рабочих дней, но только при наличии мотивированного уведомления, в котором вы объясняете, почему не успеваете.
- Повторный запрос от того же субъекта можно не рассматривать, если он подан ранее чем через 30 дней с момента предыдущего обращения. Исключение — внеочередной запрос с обоснованием (например, субъект узнал о новой утечке).
Если вы системно работаете с обращениями, фиксируете даты получения и отправки ответов, разграничиваете уточнение, блокирование и уничтожение — вы минимизируете риск, что клиент или партнёр дойдёт до жалобы в ведомство. И даже если она поступит, у вас будут доказательства, что вы действовали добросовестно.
Полную картину требований и ответственности оператора можно найти в полном гиде по 152-ФЗ.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про жалобу в Роскомнадзор
Что грозит бизнесу, если на него пожалуются в Роскомнадзор?
По жалобе субъекта могут назначить внеплановую проверку. Мораторий на плановые проверки на неё не распространяется. Инспекция проверит, как вы обрабатываете ПДн и соблюдаете ли требования ст. 14.
Какой срок ответа на запрос субъекта по 152-ФЗ?
По умолчанию — 10 рабочих дней. При мотивированном уведомлении можно продлить ещё на 5 рабочих дней. Если не уложиться, субъект может подать жалобу.
Чем отличается блокирование данных от уничтожения?
Блокирование — это временное прекращение обработки, данные остаются у оператора. Уничтожение — полное удаление сведений. Закон различает эти действия, и применять их нужно строго по требованию субъекта.
Действует ли мораторий на проверки Роскомнадзора в 2026 году?
Да, мораторий по ПП № 336 действует до 2030 года. Но с 01.09.2026 вступают в силу изменения по ПП № 1955. Мораторий не отменяет внеплановые проверки по жалобам и профилактические визиты.
Похожие материалы
Источники
- Постановление Правительства РФ от 10.03.2022 № 336 — мораторий на плановые проверки — consultant.ru
Норма приведена по тексту ПП № 336, сверено 11.07.2026 и повторно 22.07.2026.