Запрос прокуратуры по ПДн — это по сути экспресс аудит вашей компании с дедлайном в 3–7 дней. Если пакет документов и процессы не готовы заранее, велик шанс закончить делом по ст. 13.11 КоАП и штрафами.
В последние месяцы бизнес всё чаще сталкивается не только с плановыми проверками Роскомнадзора, но и с запросами прокуратуры по персональным данным. Формально это «требование представить документы», но по факту — ускоренный аудит обработки персональных данных с жёстким сроком ответа, когда дописывать документы уже поздно.
Для компаний, которые работают с клиентскими базами, онлайн сервисами и цифровыми платформами, такой запрос быстро превращается в стресс тест на соответствие процессов и внутренних документов закону о персональных данных.
Если вы хотите понять, выдержит ли ваша компания такой стресс тест, мы проводим экспресс аудит обработки ПДн по 152 ФЗ: за 2–3 недели показываем, где риски и какие документы нужно подтянуть.
Текст разных требований немного отличается, но логика обычно одна и та же.
Примерно так:
«В связи с проведением проверки исполнения законодательства о персональных данных просим в срок до <дата> представить:
К этому обычно добавляют запрос пояснений: какие категории данных обрабатываются, для каких целей, как обеспечивается безопасность, где физически располагаются серверы и используются ли иностранные сервисы. И всё это — со сроком ответа 3–7 дней.
Короткий ответ — да, может.
Прокуратура осуществляет надзор за исполнением законов, в том числе законодательства о персональных данных. В рамках своих полномочий она вправе:
То есть запрос прокуратуры — это не «вежливая просьба», а процессуальный инструмент. Игнорировать его или отвечать формально опасно: это может закончиться не только предписанием, но и протоколом об административном правонарушении.
Мы проводили вебинар на котором обсуждали как корректно собирать ПДн и формировать согласие на обработку ПДн
По итогам анализа документов и пояснений прокуратура может:
По ст. 13.11 КоАП ответственность наступает, в частности, за:
Именно поэтому запрос прокуратуры по объёму и содержанию часто выглядит как полноценный аудит персональных данных: если внутри документов и процессов «дырка», она быстро превращается в дело по 13.11.
Запрос прокуратуры проверяет три ключевых блока:
Есть ли у компании базовый комплект по 152 ФЗ: политика, локальные акты, приказы, регламенты защиты и учёта, реальный перечень ИСПДн.
Как фактически обрабатываются персональные данные: кто имеет доступ, как организована безопасность, ведётся ли журналирование, как работает реагирование на инциденты и запросы субъектов.
Передача данных третьим лицам (подрядчики, облака, сервисы), использование иностранных платформ и трансграничная передача, реальные случаи утечек и то, как компания на них реагировала.
По сути прокуратура задаёт те же вопросы, на которые отвечает нормальный аудит ПДн: что у вас написано, как это работает вживую и где вы нарушаете закон, даже не замечая этого. Разница только в том, что аудит по вашей инициативе можно пройти спокойно и с доработкой, а запрос прокуратуры придёт с жёстким сроком и риском 13.11 КоАП.
Именно поэтому мы в «Зарцын и партнёры» в 2026 году отдельным продуктом вынесли «аудит по обработке ПДн»: он построен так, чтобы смотреть на вашу компанию глазами прокуратуры и Роскомнадзора — до того, как они придут сами.
Нет отдельного согласия субъектов на передачу подрядчикам и платформам, статус контрагентов не определён (оператор/порученец/партнёр), договоры не содержат должных условий по ПДн.
Персональные данные фактически обрабатываются в облаках и иностранных сервисах (почта, CRM, таск менеджеры, AI инструменты), но это никак не отражено в документах, нет уведомлений о трансграничной передаче и чёткого разграничения, какие данные можно туда заводить.
Существует «красивая» политика на сайте, но нет действующих регламентов, обучения сотрудников и фактически работающих процедур безопасности.
Экспресс аудит персональных данных — это не «лекция про закон», а короткий, но предметный обзор именно ваших процессов и документов до того, как вопросы задаст прокуратура.
В рамках такого аудита мы:
Результат для собственника и топ менеджмента — не только отчёт, а рабочий комплект документов и настроенных процессов, который снижает риск претензий и штрафов и позволяет отвечать на запросы надзора по существу, а не в пожарном режиме.
Если вы работаете с клиентскими базами, цифровыми платформами, онлайн сервисами и маркетинговыми активностями, разумный минимум на ближайший месяц:
В рамках продукта «Аудит по обработке ПДн» мы как раз и помогаем пройти эти шаги:
Оставить заявку на аудит или задать вопрос о формате можно через короткую анкету.
Зафиксируйте срок ответа и перечень запрошенных документов, назначьте ответственного и сразу соберите всё, что уже есть: политику, локальные акты, приказы, регламенты ИБ, согласия, договоры с подрядчиками и облаками. Параллельно имеет смысл запустить экспресс аудит ПДн, чтобы быстро выявить и закрыть самые критичные дыры и подготовить внятную позицию к ответу.
Как правило, это политика по ПДн, локальные акты по обработке и защите данных, приказы о назначении ответственных, перечень ИСПДн, формы согласий, договоры с подрядчиками и хостинг провайдерами, сведения об утечках и мерах реагирования. По содержанию такой запрос часто равен полноценному аудиту соответствия 152 ФЗ.
Да, прокуратура вправе запрашивать документы и сведения в рамках надзора за исполнением закона и по результатам возбуждать дела об административных правонарушениях. В том числе — по ст. 13.11 КоАП, если выявлены нарушения требований к обработке и защите персональных данных.
Экспресс аудит вы инициируете сами и проходите в «безопасном режиме», без протоколов и постановлений. Цель — увидеть картину глазами проверяющих, привести в порядок документы и процессы и только потом, при необходимости, показывать это прокуратуре или Роскомнадзору.
Да, потому что запрос прокуратуры или инцидент с данными обычно ставят компанию в жёсткий дедлайн, когда времени «дописать политику» и «пересобрать согласия» уже нет. Большинство компаний приходят на аудит именно «до беды», чтобы не проверять свою систему защиты «боевым путём».
Любой несанкционированный доступ к ПДн: распространение, предоставление, копирование, блокирование или уничтожение данных лицами без полномочий. Это не только «сливы в открытый доступ», но и ситуации, когда данные увидел подрядчик или сотрудник, который не должен был иметь такой доступ.
Аудит не отменяет ответственности, но показывает, что компания осознанно управляет рисками: выявила нарушения, обновила документы, усилила безопасность и закрепила это в отчёте. Это может быть учтено при оценке вины и выборе меры реагирования.
Да. Для этого предусмотрены корпоративные программы на базе Школы IT-юриста ITpravo.tech, где опытные юристы IT проводят обучение работе с расчетными моделями. Вопросы по внедрению сплитования платежей и номинальных счетов также входят в перечень юридических услуг IT, оказываемых компанией ZARLAW.
Обычно всё начинается с короткой бесплатной консультации и анкетирования: мы смотрим на масштаб бизнеса, количество процессов и систем, наличие холдинговой структуры и специфику отрасли. После этого предлагаем формат: экспресс аудит или более детальную проверку. Оставить заявку на первичный разбор можно по ссылке.