Перейти к содержимому

Практика

Проверка НЦЗПД: что смотрят и как подготовиться

Проверка НЦЗПД: откуда берётся, что смотрят на сайте и в документах, какие доказательства собрать заранее и как пройти внутренний аудит перед проверкой.

29 июл. 2026 г./9 мин. чтения/Виталий Анисимов

Коротко. Проверка НЦЗПД — это контроль Национального центра защиты персональных данных за тем, как оператор выполняет Закон Республики Беларусь от 07.05.2021 № 99-З. Поводы: плановые проверки, обращения граждан и мониторинг сайтов; жалоба клиента — самый частый триггер. Смотрят два слоя. Снаружи — политика, согласия у форм, cookie-баннер. Внутри — назначенное ответственное лицо, документы, основания для каждой обработки, меры защиты по статье 17 и готовность уведомить НЦЗПД о нарушении. Подготовка к проверке — это не написание бумаг накануне, а доказательства: для каждого требования должен быть документ и подтверждение, что он работает на практике. Ниже — таблица «требование → что показать → частый пробел», внутренний аудит в пять шагов, поведение во время проверки и работа с предписанием. Порядок назначения и проведения проверок, сроки, права и обязанности сторон —.

Для руководителей, юристов и ответственных за персональные данные, которые ждут проверку, получили жалобу клиента или хотят подготовиться заранее.

Что такое проверка НЦЗПД и откуда она берётся

Национальный центр защиты персональных данных — уполномоченный орган по защите прав субъектов персональных данных; его разъяснения, примерные документы и рекомендации публикуются на cpd.by. Проверка — способ убедиться, что оператор выполняет требования 99-З не только на бумаге.

Откуда берутся проверки:

  • Плановые проверки. Порядок включения в план и сроки уведомления проверяемого —.
  • Обращения граждан. Самый частый триггер: клиент пожаловался на рассылку без согласия, бывший сотрудник — на то, что его данные не удалили.
  • Мониторинг сайтов. Формы без согласия и счётчики до cookie-баннера видны без доступа в компанию.
  • Уведомление о нарушении защиты данных. После утечки оператор сам обязан уведомить НЦЗПД — и вопросы почти неизбежно пойдут дальше самого инцидента. Порядок действий — в плане на случай утечки данных.

Какие формы контроля применяются — выездная проверка, запрос документов или иные мероприятия — и чем они отличаются по процедуре,. Для подготовки это не так важно: доказательства нужны одни и те же.

Главное, что стоит понимать: повод может быть узким, а вопросы — широкими. Жалоба на одно письмо рассылки легко превращается в разговор о политике, основаниях, ответственном лице и доступах.

Что смотрят снаружи: сайт

Сайт — первое, что можно изучить без визита. Перечень обязательных элементов мы разбирали в статье о законе 99-З для сайта, поэтому здесь — как посмотреть на сайт глазами проверяющего за один проход:

  1. Откройте сайт в режиме инкогнито. Есть ли в подвале ссылка на политику и открывается ли она?
  2. Совпадают ли реквизиты в политике с реквизитами компании?
  3. У каждой ли формы есть согласие под конкретную цель? Как оно оформлено — в разборе согласий для форм.
  4. Уходят ли запросы к аналитике и рекламным сетям до нажатия «Принять» в cookie-баннере?
  5. Есть ли на сайте формы, чаты и виджеты, которые в политике не упомянуты?

Если хотя бы на один вопрос ответ «нет» или «не знаю», начинайте подготовку с сайта: это самая заметная часть и самая быстрая в исправлении.

Что смотрят внутри: доказательства по каждому требованию

Для каждой обязанности оператора стоит заранее ответить на два вопроса: какой документ это подтверждает и как показать, что он применяется. Таблица ниже — рабочая схема подготовки, а не официальный перечень запросов НЦЗПД.

Требование 99-ЗЧто показатьКак подтвердить, что работаетЧастый пробел
Политика обработки персональных данныхОпубликованные политики с датой и версиейПолитика совпадает с реальными формами, системами и подрядчикамиСкопирована из шаблона, не обновлялась после смены CRM
Основания обработкиРеестр процессов с основанием для каждой цели; формы согласийЖурнал согласий с версиями текста; отписки исполняютсяСогласия есть на сайте, но не фиксируются
Ответственное лицо (для юрлиц)Приказ о назначенииЧеловек знает свои функции и отвечает на вопросы о процессахПриказ подписан, назначенный о нём не помнит
Внутренние документыПравила обработки, порядок доступа, порядок удаленияСотрудники действуют так, как написаноДокументы «для проверки», практика другая
Меры защиты (ст. 17)Описание организационных и технических мерЛичные учётные записи, разграничение доступа, обновления, резервные копииОбщий пароль к CRM, доступы уволенных не отключены
Уполномоченные лица и подрядчикиПеречень подрядчиков, договоры с условиями об обработке данныхПеречень совпадает с тем, куда реально уходят данныеХостинг, рассылка, колл-центр работают без договорных условий
Обращения субъектовПорядок приёма и ответа на обращенияЖурнал обращений с датами и ответамиПисьма на общий ящик теряются
Уведомление о нарушенияхПорядок реагирования, кто уведомляет НЦЗПДЖурнал инцидентов, в том числе пустойНикто не знает, кто и как уведомляет
Обучение сотрудниковПлан обучения, НЦЗПД рекомендует планировать его ежегодноФиксация прохождения по фамилиямОбучение было «когда-то», записей нет

Обязательный перечень документов, который вправе запросить проверяющие, и сроки их представления —.

Как подготовиться к проверке НЦЗПД: внутренний аудит за пять шагов

Шаг 1. Инвентаризация

Где лежат персональные данные: сайт и формы, CRM, 1С, почта, мессенджеры, облачные таблицы, бумажные папки, подрядчики. Без этого списка любые документы будут описывать выдуманную компанию.

Шаг 2. Сверка документов с практикой

Возьмите политику и внутренние правила и пройдите их вместе с сотрудниками, которые реально работают с данными: менеджером по продажам, кадровиком, маркетологом. Спросите не «соблюдаете ли вы политику», а «что вы делаете с заявкой после звонка». Расхождения запишите.

Шаг 3. Пробное обращение субъекта

Отправьте на адрес из политики запрос от тестового «клиента»: какие данные обо мне хранятся, прошу удалить. Посмотрите, кто получил письмо, сколько времени ушло на ответ и дошло ли удаление до CRM и сервиса рассылки.

Шаг 4. Проверка доступов

Выгрузите списки пользователей CRM, 1С, административной панели сайта, облачных хранилищ. Сверьте со штатом и действующими договорами подрядчиков. Лишние учётные записи отключите сразу.

Шаг 5. Папка проверки и план исправлений

Соберите в одном месте документы из таблицы выше и доказательства их работы. Всё, что не закрыто, внесите в план: пункт, ответственный, срок. План с датами — нормальный документ; документ, созданный задним числом, — нет.

Как вести себя во время проверки

  • Один контакт. Взаимодействие ведёт ответственное лицо вместе с юристом; остальные сотрудники знают, к кому направлять вопросы. Кто это и какие у него полномочия — в статье об ответственном лице.
  • Опись. Фиксируйте, какие документы и сведения запрошены и что передано, с датами.
  • Только реальные документы. Показывайте то, что есть. Если о несоответствии известно — покажите план его устранения.
  • Выгрузки вместо доступа. Объём доступа к системам, который вправе требовать проверяющие, —; до согласования с юристом безопаснее предоставлять выгрузки и скриншоты, а не учётные записи.
  • Права проверяемого. Что можно оспорить, какие пояснения давать письменно —.

После проверки: акт, предписание, исправления

По итогам проверки оформляются документы с её результатами; при нарушениях НЦЗПД выдаёт предписание об устранении. Вид итоговых документов, сроки исполнения и порядок обжалования —.

Практический порядок работы с предписанием:

  1. Разбить предписание на отдельные пункты и назначить ответственного за каждый.
  2. Для каждого пункта определить, чем будет подтверждено исполнение: новая редакция политики, скриншот формы, выгрузка прав доступа, приказ.
  3. Проверить, не повторяется ли то же нарушение в других местах — на втором сайте, в другой форме, у другого подрядчика.
  4. Отчитаться об исполнении в срок, приложив доказательства.

Параллельно возможна административная ответственность по статье 23.7 КоАП — какие нарушения к чему приводят, разобрано в статье о штрафах за нарушение закона о персональных данных.

Чек-лист готовности к проверке НЦЗПД

  • Составлен перечень систем, форм и подрядчиков, где есть персональные данные
  • Политики опубликованы, совпадают с практикой, имеют дату и версию
  • Для каждой обработки определено основание, есть реестр процессов
  • Согласия фиксируются в журнале с версией текста
  • Приказ о назначении ответственного лица подписан, человек знает свои функции
  • Внутренние правила обработки и порядок доступа утверждены
  • Доступы в CRM, 1С, админке и облаках сверены со штатом
  • С подрядчиками заключены договоры с условиями об обработке данных
  • Пробное обращение субъекта отработано до конца
  • Определено, кто и как уведомляет НЦЗПД о нарушении
  • Обучение сотрудников проведено и зафиксировано
  • Собрана папка проверки и план исправлений с датами
  • Порядок взаимодействия с проверяющими согласован с юристом

Сколько стоит подготовка

Подготовка к проверке НЦЗПД для компании с развитой обработкой данных — пакет «Соответствие регуляторам»: персональные данные, Указ № 40 и отраслевые требования, gap-анализ и дорожная карта — от 23 200 BYN; с документами и подготовкой к проверке — от 52 300 BYN (цены на странице тарифов). Для небольшой компании, где основной риск — сайт и базовые документы, достаточно «Цифрового Минимума» от 1 700 BYN. Пример из практики: для сети клиник E-clinic мы выстроили информационную безопасность и веб-модули — ноль замечаний регулятора (кейсы).

Частые вопросы

Предупреждают ли о проверке НЦЗПД заранее?

Это зависит от вида контрольного мероприятия и повода, и порядок уведомления проверяемого лучше уточнить у юриста по актуальному законодательству. Практический вывод от этого не меняется: доказательства выполнения 99-З должны существовать постоянно, а не собираться после звонка. Папка проверки, подготовленная заранее, снимает большую часть стресса.

Может ли жалоба одного клиента привести к проверке?

Да. Обращения граждан — один из источников информации о нарушениях и самый частый триггер. Повод может быть узким, например одно письмо рассылки без согласия, но вопросы нередко касаются всей работы с данными: политики, оснований, ответственного лица и доступов. Поэтому любую жалобу стоит разбирать как сигнал о системе, а не об эпизоде.

Какие документы подготовить в первую очередь?

Опубликованную политику с датой и версией, приказ о назначении ответственного лица, реестр процессов с основаниями, формы согласий и журнал их учёта, перечень подрядчиков с договорами, описание мер защиты и журнал инцидентов. Официальный обязательный перечень для вашего случая уточните у юриста; главное, чтобы каждый документ совпадал с практикой.

Что будет, если при проверке найдут нарушения?

Как правило, выдаётся предписание об устранении нарушений со сроком исполнения. Возможна и административная ответственность по статье 23.7 КоАП: для юрлица до 50 базовых величин за непринятие мер защиты или обработку без основания и до 200 за умышленное распространение. Размеры и порядок сверьте с актуальной редакцией вместе с юристом.

Можно ли подготовиться к проверке за неделю?

Собрать и привести в порядок документы за неделю реально, а создать историю практики — нет. Журнал согласий, записи об обучении и обращениях за прошлые периоды задним числом не появятся, и оформлять их так нельзя. Честнее и безопаснее показать то, что есть, вместе с планом исправлений, где указаны пункты, ответственные и сроки.

Вывод

Проверка НЦЗПД проходит спокойно у тех, у кого для каждого требования 99-З есть документ и подтверждение, что он работает: политика совпадает с сайтом, согласия фиксируются, доступы сверены, ответственный знает процессы. Подготовка — это внутренний аудит в пять шагов и план исправлений, а не бумаги накануне. Если проверка уже назначена или вы хотите пройти аудит заранее — расскажите о компании и поводе, и мы предложим план подготовки.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — разъяснения, примерные документы и рекомендации операторам (cpd.by); КоАП Республики Беларусь, ст. 23.7. Виды контрольных мероприятий, порядок назначения и уведомления, перечень запрашиваемых документов, права проверяемого, итоговые документы и обжалование —.

Об авторе

Виталий Анисимов

Профиль в LinkedIn