Роскомнадзор последовательно смещает акцент с формальных требований на реальную операционную модель обработки данных. Вот что остаётся в фокусе проверок. Локальная документация. Политика обработки ПД, приказы об ответственных, перечни ИСПДн — всё это должно отражать фактическую инфраструктуру, а не быть шаблоном из интернета. Несоответствие документов реальным процессам — основание для предписания по ст. 19 и ст. 18.1 ФЗ-152. Уведомление об утечке. С поправками 2023 года оператор обязан уведомить РКН в течение 24 часов с момента обнаружения инцидента, а в течение 72 часов направить дополнительное сообщение с результатами внутреннего расследования. Пропуск сроков — отдельный состав нарушения. Трансграничная передача. Использование зарубежных сервисов (CRM, облачные хранилища, аналитика) без надлежащей правовой базы — по-прежнему высокорисковая зона. Оценка достаточной защиты страны-получателя обязательна. Согласия субъектов. Проверяется конкретность, добровольность и возможность отзыва. Составные согласия, включённые в пользовательское соглашение мелким шрифтом, всё чаще признаются ненадлежащими. Практический совет: проведите внутренний аудит до проверки — сравните реальные потоки данных с задокументированными. Расхождение здесь дороже любого пробела в самой политике. Это черновая оценка, проверьте ссылки на нормы и актуальную практику перед использованием.