РКН Аудит РКН Аудит

152-ФЗ ответственный за ПДн локальные акты организация обработки

Ответственный за организацию обработки персональных данных: кто обязан его назначить, обязанности по статье 22.1 152-ФЗ и чем он отличается от DPO

· обновлено · 12 мин чтения · Редакция РКН Аудит

Оператор персональных данных, который является юридическим лицом, обязан назначить лицо, ответственное за организацию обработки персональных данных, — это часть 1 статьи 22.1 152-ФЗ. Индивидуальных предпринимателей и самозанятых эта обязанность не касается. У ответственного три прямо названные в законе обязанности: внутренний контроль за соблюдением законодательства о персональных данных, доведение требований до работников и организация приёма обращений субъектов. Его имя и контакты попадают в уведомление в Роскомнадзор. Отдельной должности «DPO» российский закон не знает, а европейские требования к сотруднику по защите данных на российского ответственного не переносятся.

Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд


Кто обязан назначить ответственного за обработку персональных данных?

Норма сформулирована коротко: «Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных» (часть 1 статьи 22.1 152-ФЗ). Та же мера названа первой в перечне статьи 18.1 (пункт 1 части 1), но там она подана как пример: часть 1 этой статьи говорит, что оператор «самостоятельно определяет состав и перечень мер», а список вводится оборотом «к таким мерам, в частности, относятся». Обязательной назначение делает именно часть 1 статьи 22.1 152-ФЗ.

Из формулировки следуют три практических вывода.

Обязанность есть у любого юридического лица-оператора. Размер компании, количество сотрудников, объём данных и наличие сайта значения не имеют. ООО с одним сотрудником и формой обратной связи — такой же оператор, как банк. Кто вообще считается оператором и с какого момента — в статье «Нужно ли уведомлять РКН, если у вас только сайт-визитка».

У индивидуального предпринимателя и самозанятого этой обязанности нет. Оговорка «являющийся юридическим лицом» стоит и в статье 22.1 152-ФЗ, и в пункте 1 части 1 статьи 18.1 152-ФЗ. Предприниматель организует обработку сам и сам за неё отвечает. Всё остальное — политика, уведомление, ответы субъектам, защита данных — у него есть в полном объёме.

Закон не требует от ответственного специальной квалификации. Ни образования, ни сертификата, ни обучения статья 22.1 152-ФЗ не предусматривает. Это отличает российскую конструкцию от европейской, где к сотруднику по защите данных предъявляются требования по экспертным знаниям.

Для государственных и муниципальных органов действует отдельный акт — постановление Правительства №211 от 21.03.2012 с перечнем мер, — но в этой статье речь о коммерческих операторах.

Что обязан делать ответственный по статье 22.1 152-ФЗ?

Часть 4 статьи 22.1 перечисляет обязанности, и перечень открытый — «в частности, обязано». Три позиции названы прямо.

Обязанность по части 4 статьи 22.1 152-ФЗ Что это значит на практике Чем подтверждается при проверке
Внутренний контроль за соблюдением оператором и его работниками законодательства о персональных данных, в том числе требований к защите Регулярная сверка: какие данные собираются, на каком основании, кто имеет доступ, совпадает ли политика с реальными формами, работают ли меры защиты План и журнал внутренних проверок, акты по итогам, зафиксированные и устранённые расхождения
Доведение до сведения работников положений законодательства, локальных актов по обработке персональных данных и требований к защите Инструктаж при приёме, повторный — при изменении процессов и актов; работники должны знать, что можно и чего нельзя делать с данными клиентов Листы ознакомления с подписями, программа инструктажа, приказ об утверждении локальных актов
Организация приёма и обработки обращений и запросов субъектов персональных данных или их представителей и (или) контроль за этим Работающий канал для запросов, регистрация каждого обращения, ответ в срок по статье 20 152-ФЗ — 10 рабочих дней с возможностью продления не более чем на 5 рабочих дней Журнал обращений, копии ответов, регламент рассмотрения запросов

Отдельно закон закрепляет обязанность самого оператора по отношению к ответственному: по части 3 статьи 22.1 152-ФЗ оператор обязан предоставлять ему сведения, указанные в части 3 статьи 22 152-ФЗ. Это сведения об операторе и его адресе, цели обработки, описание мер защиты по статьям 18.1 и 19, дата начала обработки, срок или условие её прекращения, сведения о трансграничной передаче и место нахождения базы данных. Категории персональных данных, категории субъектов и правовое основание в этот перечень не входят: пункты 3–6 части 3 утратили силу с 1 сентября 2022 года, и эти сведения теперь перечислены в части 3.1 — отдельно по каждой цели обработки. Формально часть 3 статьи 22.1 152-ФЗ отсылает только к части 3 статьи 22, но без сведений части 3.1 ответственный работать не сможет, поэтому на практике ему передают и их: он должен знать об обработке то же, что оператор сообщил регулятору при уведомлении.

Как устроен внутренний контроль по шагам — от инвентаризации процессов до акта по итогам — разобрано в статье «Как провести аудит обработки персональных данных». Формально закон называет это «внутренний контроль и (или) аудит соответствия обработки персональных данных» (пункт 4 части 1 статьи 18.1).

Кому подчиняется ответственный и кто может занимать эту роль?

Часть 2 статьи 22.1 152-ФЗ: ответственный «получает указания непосредственно от исполнительного органа организации, являющейся оператором, и подотчётно ему». Это единственное требование к его положению в структуре компании. Отсюда несколько ответов на частые вопросы.

Может ли это быть директор? Да — закон не требует, чтобы ответственный и исполнительный орган были разными людьми. Вопрос не юридический, а практический: у обязанностей по части 4 есть регулярная нагрузка, и если её некому нести, назначение существует только в приказе.

Может ли это быть системный администратор? Может, но нужно понимать разницу между ролями. Ответственный за организацию обработки — роль организационная: контроль, инструктаж, обращения субъектов. Ответственный за обеспечение безопасности в информационной системе — роль техническая, она вытекает из требований статьи 19 152-ФЗ и подзаконных актов о защите. Одному человеку можно поручить обе; возможен и вариант, когда техническую часть закрывает подрядчик, а организационная остаётся внутри компании.

Может ли это быть юрист или бухгалтер? Да. Никаких ограничений по должности закон не содержит. Важно, чтобы у человека был доступ к информации по части 3 статьи 22.1 152-ФЗ и реальные полномочия требовать от коллег соблюдения правил.

Может ли это быть внешняя организация? Прямого разрешения назначить ответственным стороннюю компанию статья 22.1 152-ФЗ не содержит. Косвенный аргумент за такую практику — пункт 7.1 части 3 статьи 22 152-ФЗ: форма уведомления предусматривает вариант, когда вместо ФИО указано «наименование юридического лица, ответственных за организацию обработки персональных данных». При этом часть 2 статьи 22.1 152-ФЗ требует, чтобы ответственный получал указания непосредственно от исполнительного органа оператора и был ему подотчётен, — договор должен такую подотчётность обеспечивать. Оператором и адресатом всех обязанностей в любом случае остаётся сама компания: аутсорсинг переносит работу, а не ответственность.

Как оформить назначение ответственного?

Формы документа закон не устанавливает. На практике достаточно трёх вещей.

  1. Приказ о назначении. Кто назначен, с какой даты, на основании статьи 22.1 152-ФЗ. Если назначается внешняя организация — реквизиты договора.
  2. Описание обязанностей. Отдельная должностная инструкция, дополнительное соглашение к трудовому договору или раздел в положении об обработке персональных данных. Минимум — три обязанности из части 4 статьи 22.1; остальное — по устройству компании: ведение реестра процессов обработки, контроль подрядчиков, участие в расследовании инцидентов, подготовка уведомлений в Роскомнадзор.
  3. Ознакомление под подпись — и самого ответственного с приказом и обязанностями, и работников с тем, к кому обращаться по вопросам персональных данных. Если функция добавляется к уже существующей должности, действуют общие правила о поручении дополнительной работы: статья 60.2 ТК РФ требует письменного согласия работника, а размер доплаты устанавливается соглашением сторон по статье 151 ТК РФ.

Чего закон не требует: аттестовать ответственного, обучать его на платных курсах «с выдачей удостоверения», получать сертификаты. Таких требований в статье 22.1 152-ФЗ нет.

Дальше начинается то, что отличает работающую роль от формальной: план внутренних проверок, журнал обращений субъектов, листы инструктажа, перечень локальных актов. Полный список документов, которые запрашивает Роскомнадзор, и норма под каждым из них — в статье «Проверка Роскомнадзора: какие документы запрашивают».

Что сообщать в Роскомнадзор о назначенном ответственном?

Сведения об ответственном входят в уведомление об обработке персональных данных. Пункт 7.1 части 3 статьи 22 152-ФЗ требует указать «фамилию, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты».

Практические следствия:

  • контакты должны работать — по ним Роскомнадзор направляет запросы, а субъекты могут обращаться; нерабочий телефон или почта уволенного сотрудника означают, что запрос останется без ответа, хотя оператор о нём даже не узнает;
  • смена ответственного — это изменение сведений в реестре. По части 7 статьи 22 152-ФЗ оператор обязан уведомить об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором они возникли. Как это сделать через портал и что проверить, если уведомление подавал прошлый директор, — в статье «Уведомление об изменении сведений в реестре операторов»;
  • в реестре ответственный виден любому. Запись открытая, и расхождение между реестром и реальностью — например, в реестре указан человек, который давно не работает, — регулятор увидит раньше, чем вы.

Чем ответственный по 152-ФЗ отличается от DPO по GDPR?

Слово «DPO» в российском законе не встречается, и переносить европейские требования на российскую роль — ошибка в обе стороны: одни требуют от ответственного независимости, которой закон не предусматривает, другие считают, что раз компания «не подпадает под DPO», то и назначать никого не нужно.

Признак Ответственный по 152-ФЗ Сотрудник по защите данных (DPO) по GDPR
Кто обязан назначить Каждый оператор — юридическое лицо (часть 1 статьи 22.1 152-ФЗ) Только определённые категории контролёров и процессоров; для остальных — добровольно (Art. 37(1) GDPR)
Положение в компании Получает указания от исполнительного органа и подотчётен ему (часть 2 статьи 22.1 152-ФЗ) Независим в выполнении задач, отчитывается высшему руководству, не может быть наказан за их выполнение (Art. 38(3) GDPR)
Квалификация Требований нет Требуются профессиональные качества и экспертные знания в праве и практике защиты данных (Art. 37(5) GDPR)
Обязанности в законе Три названы прямо, перечень открыт (часть 4 статьи 22.1 152-ФЗ) Подробный перечень задач: информирование, мониторинг, консультирование по оценке воздействия, взаимодействие с надзорным органом (Art. 39 GDPR)
Публичность ФИО и контакты — в уведомлении в реестр операторов Контакты публикуются и сообщаются надзорному органу (Art. 37(7) GDPR)

Если компания обрабатывает данные и российских, и европейских клиентов, одна должность может закрывать обе роли, но требования к ней складываются из двух разных законов. Сравнение режимов целиком — в статье «GDPR и 152-ФЗ: сравнение».

Что грозит, если ответственного нет?

Отдельного состава «ответственный не назначен» в статье 13.11 КоАП нет. Это не значит, что нарушение безопасно, — оно проявляется иначе.

Через предписание. При проверке или запросе документов отсутствие ответственного фиксируется как невыполнение части 1 статьи 22.1 152-ФЗ, оператор получает предписание об устранении. Неисполнение предписания в срок — часть 1 статьи 19.5 КоАП: для юридических лиц штраф от 10 000 до 20 000 рублей, и замена штрафа предупреждением для этого состава исключена. Что делать при получении предписания — в статье «Предписание Роскомнадзора: что делать».

Через другие обязанности. Если ответственного нет, ответы субъектам в 10 рабочих дней, актуальность политики и инструктаж работников остаются ничьей задачей. А у этих нарушений последствия уже свои: за неопубликованную политику — часть 3 статьи 13.11 КоАП (юридические лица от 30 000 до 60 000 рублей), за обработку без законного основания — часть 1 (юридические лица от 150 000 до 300 000 рублей).

Через реестр. Если в уведомлении указан человек, которого нет, а на его контакты никто не отвечает, запрос регулятора может остаться без ответа — со всеми последствиями для оператора, а не для уволившегося сотрудника.

Что из работы ответственного видно снаружи?

Большая часть обязанностей ответственного — внутренняя: журналы, инструктажи, контроль. Но результат его работы Роскомнадзор и клиенты видят на сайте ещё до всякого запроса:

  • опубликована ли политика в отношении обработки персональных данных и сведения о реализуемых требованиях к защите — часть 2 статьи 18.1 152-ФЗ;
  • получают ли формы данные на законном основании — есть ли согласие там, где оно нужно, и не предотмечено ли оно заранее;
  • не загружаются ли сторонние счётчики и трекеры до согласия пользователя;
  • совпадает ли перечень собираемых данных в политике с тем, что реально запрашивают формы;
  • есть ли компания в реестре операторов и совпадают ли категории данных в уведомлении с тем, что собирает сайт.

Это то, что видно снаружи без запроса документов — и регулятору, и клиенту. Бесплатная проверка на rkn-ok.ru показывает эти пункты за полминуты: это хороший способ для нового ответственного увидеть, с чего начинать внутренний контроль, а для директора — понять, работает ли назначенная роль. А вот совпадение контактов ответственного в реестре с реальным каналом для обращений субъектов автоматически не проверяется — карточку оператора на pd.rkn.gov.ru придётся сверить с сайтом вручную.

Проверить сайт бесплатно: политика, согласия, трекеры, реестр

Что читать дальше

Источники

Частые вопросы

Обязан ли индивидуальный предприниматель назначать ответственного за обработку персональных данных?

Нет. Часть 1 статьи 22.1 152-ФЗ адресована оператору, «являющемуся юридическим лицом», и та же оговорка стоит в пункте 1 части 1 статьи 18.1. Предприниматель и самозанятый обязанности назначать ответственного не несут — они сами отвечают за организацию обработки. Но остальные обязанности оператора у них есть: опубликовать политику (часть 2 статьи 18.1 152-ФЗ), уведомить Роскомнадзор (статья 22 152-ФЗ), отвечать на запросы субъектов в 10 рабочих дней (статья 20 152-ФЗ). Если предприниматель поручает эти задачи сотруднику, оформить это приказом никто не запрещает — просто закон этого не требует.

Может ли ответственным за обработку персональных данных быть генеральный директор?

Закон это не запрещает. Часть 2 статьи 22.1 152-ФЗ говорит только, что ответственный получает указания непосредственно от исполнительного органа и подотчётен ему, — требования, чтобы это были разные люди, в законе нет. В небольшой компании директор может оказаться единственным человеком с реальными полномочиями контролировать сотрудников и подрядчиков. Минус такого решения практический: обязанности по части 4 статьи 22.1 152-ФЗ — внутренний контроль, инструктаж работников, приём обращений субъектов — требуют регулярного времени. Если этого времени нет, назначение остаётся на бумаге, а при проверке это видно по отсутствию журналов, инструктажей и ответов на запросы.

Нужно ли сообщать в Роскомнадзор, кто назначен ответственным?

Да. Пункт 7.1 части 3 статьи 22 152-ФЗ включает в уведомление об обработке персональных данных фамилию, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки, а также их контактные телефоны, почтовые адреса и адреса электронной почты. Если ответственный сменился, сведения в реестре нужно обновить: по части 7 статьи 22 152-ФЗ оператор сообщает об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором они произошли.

Есть ли отдельный штраф за то, что ответственный не назначен?

Отдельного состава «не назначил ответственного» в статье 13.11 КоАП нет. Отсутствие ответственного выявляется при проверке или запросе документов как невыполнение части 1 статьи 22.1 152-ФЗ и оформляется предписанием об устранении. А вот неисполнение предписания в срок — уже самостоятельное нарушение по части 1 статьи 19.5 КоАП: для юридических лиц штраф от 10 000 до 20 000 рублей, и заменить его предупреждением нельзя. Кроме того, когда ответственного нет, ничьей задачей остаются и другие обязанности — ответы субъектам, инструктаж работников, внутренний контроль, — а за них последствия уже свои.

Чем российский ответственный за обработку персональных данных отличается от DPO по GDPR?

Тремя вещами. Во-первых, охватом: по GDPR назначать сотрудника по защите данных обязаны не все, а по 152-ФЗ — каждый оператор-юрлицо. Во-вторых, статусом: европейская модель настаивает на независимости DPO, российская прямо подчиняет ответственного исполнительному органу (часть 2 статьи 22.1). В-третьих, содержанием: в 152-ФЗ перечень обязанностей короткий — внутренний контроль, доведение требований до работников, организация приёма обращений субъектов — и открытый («в частности»). Если компания работает с европейскими клиентами, одна и та же должность может выполнять обе роли, но требования к ней складываются из двух разных законов.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.