Оператор персональных данных, который является юридическим лицом, обязан назначить лицо, ответственное за организацию обработки персональных данных, — это часть 1 статьи 22.1 152-ФЗ. Индивидуальных предпринимателей и самозанятых эта обязанность не касается. У ответственного три прямо названные в законе обязанности: внутренний контроль за соблюдением законодательства о персональных данных, доведение требований до работников и организация приёма обращений субъектов. Его имя и контакты попадают в уведомление в Роскомнадзор. Отдельной должности «DPO» российский закон не знает, а европейские требования к сотруднику по защите данных на российского ответственного не переносятся.
Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд ←
Кто обязан назначить ответственного за обработку персональных данных?
Норма сформулирована коротко: «Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных» (часть 1 статьи 22.1 152-ФЗ). Та же мера названа первой в перечне статьи 18.1 (пункт 1 части 1), но там она подана как пример: часть 1 этой статьи говорит, что оператор «самостоятельно определяет состав и перечень мер», а список вводится оборотом «к таким мерам, в частности, относятся». Обязательной назначение делает именно часть 1 статьи 22.1 152-ФЗ.
Из формулировки следуют три практических вывода.
Обязанность есть у любого юридического лица-оператора. Размер компании, количество сотрудников, объём данных и наличие сайта значения не имеют. ООО с одним сотрудником и формой обратной связи — такой же оператор, как банк. Кто вообще считается оператором и с какого момента — в статье «Нужно ли уведомлять РКН, если у вас только сайт-визитка».
У индивидуального предпринимателя и самозанятого этой обязанности нет. Оговорка «являющийся юридическим лицом» стоит и в статье 22.1 152-ФЗ, и в пункте 1 части 1 статьи 18.1 152-ФЗ. Предприниматель организует обработку сам и сам за неё отвечает. Всё остальное — политика, уведомление, ответы субъектам, защита данных — у него есть в полном объёме.
Закон не требует от ответственного специальной квалификации. Ни образования, ни сертификата, ни обучения статья 22.1 152-ФЗ не предусматривает. Это отличает российскую конструкцию от европейской, где к сотруднику по защите данных предъявляются требования по экспертным знаниям.
Для государственных и муниципальных органов действует отдельный акт — постановление Правительства №211 от 21.03.2012 с перечнем мер, — но в этой статье речь о коммерческих операторах.
Что обязан делать ответственный по статье 22.1 152-ФЗ?
Часть 4 статьи 22.1 перечисляет обязанности, и перечень открытый — «в частности, обязано». Три позиции названы прямо.
| Обязанность по части 4 статьи 22.1 152-ФЗ | Что это значит на практике | Чем подтверждается при проверке |
|---|---|---|
| Внутренний контроль за соблюдением оператором и его работниками законодательства о персональных данных, в том числе требований к защите | Регулярная сверка: какие данные собираются, на каком основании, кто имеет доступ, совпадает ли политика с реальными формами, работают ли меры защиты | План и журнал внутренних проверок, акты по итогам, зафиксированные и устранённые расхождения |
| Доведение до сведения работников положений законодательства, локальных актов по обработке персональных данных и требований к защите | Инструктаж при приёме, повторный — при изменении процессов и актов; работники должны знать, что можно и чего нельзя делать с данными клиентов | Листы ознакомления с подписями, программа инструктажа, приказ об утверждении локальных актов |
| Организация приёма и обработки обращений и запросов субъектов персональных данных или их представителей и (или) контроль за этим | Работающий канал для запросов, регистрация каждого обращения, ответ в срок по статье 20 152-ФЗ — 10 рабочих дней с возможностью продления не более чем на 5 рабочих дней | Журнал обращений, копии ответов, регламент рассмотрения запросов |
Отдельно закон закрепляет обязанность самого оператора по отношению к ответственному: по части 3 статьи 22.1 152-ФЗ оператор обязан предоставлять ему сведения, указанные в части 3 статьи 22 152-ФЗ. Это сведения об операторе и его адресе, цели обработки, описание мер защиты по статьям 18.1 и 19, дата начала обработки, срок или условие её прекращения, сведения о трансграничной передаче и место нахождения базы данных. Категории персональных данных, категории субъектов и правовое основание в этот перечень не входят: пункты 3–6 части 3 утратили силу с 1 сентября 2022 года, и эти сведения теперь перечислены в части 3.1 — отдельно по каждой цели обработки. Формально часть 3 статьи 22.1 152-ФЗ отсылает только к части 3 статьи 22, но без сведений части 3.1 ответственный работать не сможет, поэтому на практике ему передают и их: он должен знать об обработке то же, что оператор сообщил регулятору при уведомлении.
Как устроен внутренний контроль по шагам — от инвентаризации процессов до акта по итогам — разобрано в статье «Как провести аудит обработки персональных данных». Формально закон называет это «внутренний контроль и (или) аудит соответствия обработки персональных данных» (пункт 4 части 1 статьи 18.1).
Кому подчиняется ответственный и кто может занимать эту роль?
Часть 2 статьи 22.1 152-ФЗ: ответственный «получает указания непосредственно от исполнительного органа организации, являющейся оператором, и подотчётно ему». Это единственное требование к его положению в структуре компании. Отсюда несколько ответов на частые вопросы.
Может ли это быть директор? Да — закон не требует, чтобы ответственный и исполнительный орган были разными людьми. Вопрос не юридический, а практический: у обязанностей по части 4 есть регулярная нагрузка, и если её некому нести, назначение существует только в приказе.
Может ли это быть системный администратор? Может, но нужно понимать разницу между ролями. Ответственный за организацию обработки — роль организационная: контроль, инструктаж, обращения субъектов. Ответственный за обеспечение безопасности в информационной системе — роль техническая, она вытекает из требований статьи 19 152-ФЗ и подзаконных актов о защите. Одному человеку можно поручить обе; возможен и вариант, когда техническую часть закрывает подрядчик, а организационная остаётся внутри компании.
Может ли это быть юрист или бухгалтер? Да. Никаких ограничений по должности закон не содержит. Важно, чтобы у человека был доступ к информации по части 3 статьи 22.1 152-ФЗ и реальные полномочия требовать от коллег соблюдения правил.
Может ли это быть внешняя организация? Прямого разрешения назначить ответственным стороннюю компанию статья 22.1 152-ФЗ не содержит. Косвенный аргумент за такую практику — пункт 7.1 части 3 статьи 22 152-ФЗ: форма уведомления предусматривает вариант, когда вместо ФИО указано «наименование юридического лица, ответственных за организацию обработки персональных данных». При этом часть 2 статьи 22.1 152-ФЗ требует, чтобы ответственный получал указания непосредственно от исполнительного органа оператора и был ему подотчётен, — договор должен такую подотчётность обеспечивать. Оператором и адресатом всех обязанностей в любом случае остаётся сама компания: аутсорсинг переносит работу, а не ответственность.
Как оформить назначение ответственного?
Формы документа закон не устанавливает. На практике достаточно трёх вещей.
- Приказ о назначении. Кто назначен, с какой даты, на основании статьи 22.1 152-ФЗ. Если назначается внешняя организация — реквизиты договора.
- Описание обязанностей. Отдельная должностная инструкция, дополнительное соглашение к трудовому договору или раздел в положении об обработке персональных данных. Минимум — три обязанности из части 4 статьи 22.1; остальное — по устройству компании: ведение реестра процессов обработки, контроль подрядчиков, участие в расследовании инцидентов, подготовка уведомлений в Роскомнадзор.
- Ознакомление под подпись — и самого ответственного с приказом и обязанностями, и работников с тем, к кому обращаться по вопросам персональных данных. Если функция добавляется к уже существующей должности, действуют общие правила о поручении дополнительной работы: статья 60.2 ТК РФ требует письменного согласия работника, а размер доплаты устанавливается соглашением сторон по статье 151 ТК РФ.
Чего закон не требует: аттестовать ответственного, обучать его на платных курсах «с выдачей удостоверения», получать сертификаты. Таких требований в статье 22.1 152-ФЗ нет.
Дальше начинается то, что отличает работающую роль от формальной: план внутренних проверок, журнал обращений субъектов, листы инструктажа, перечень локальных актов. Полный список документов, которые запрашивает Роскомнадзор, и норма под каждым из них — в статье «Проверка Роскомнадзора: какие документы запрашивают».
Что сообщать в Роскомнадзор о назначенном ответственном?
Сведения об ответственном входят в уведомление об обработке персональных данных. Пункт 7.1 части 3 статьи 22 152-ФЗ требует указать «фамилию, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты».
Практические следствия:
- контакты должны работать — по ним Роскомнадзор направляет запросы, а субъекты могут обращаться; нерабочий телефон или почта уволенного сотрудника означают, что запрос останется без ответа, хотя оператор о нём даже не узнает;
- смена ответственного — это изменение сведений в реестре. По части 7 статьи 22 152-ФЗ оператор обязан уведомить об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором они возникли. Как это сделать через портал и что проверить, если уведомление подавал прошлый директор, — в статье «Уведомление об изменении сведений в реестре операторов»;
- в реестре ответственный виден любому. Запись открытая, и расхождение между реестром и реальностью — например, в реестре указан человек, который давно не работает, — регулятор увидит раньше, чем вы.
Чем ответственный по 152-ФЗ отличается от DPO по GDPR?
Слово «DPO» в российском законе не встречается, и переносить европейские требования на российскую роль — ошибка в обе стороны: одни требуют от ответственного независимости, которой закон не предусматривает, другие считают, что раз компания «не подпадает под DPO», то и назначать никого не нужно.
| Признак | Ответственный по 152-ФЗ | Сотрудник по защите данных (DPO) по GDPR |
|---|---|---|
| Кто обязан назначить | Каждый оператор — юридическое лицо (часть 1 статьи 22.1 152-ФЗ) | Только определённые категории контролёров и процессоров; для остальных — добровольно (Art. 37(1) GDPR) |
| Положение в компании | Получает указания от исполнительного органа и подотчётен ему (часть 2 статьи 22.1 152-ФЗ) | Независим в выполнении задач, отчитывается высшему руководству, не может быть наказан за их выполнение (Art. 38(3) GDPR) |
| Квалификация | Требований нет | Требуются профессиональные качества и экспертные знания в праве и практике защиты данных (Art. 37(5) GDPR) |
| Обязанности в законе | Три названы прямо, перечень открыт (часть 4 статьи 22.1 152-ФЗ) | Подробный перечень задач: информирование, мониторинг, консультирование по оценке воздействия, взаимодействие с надзорным органом (Art. 39 GDPR) |
| Публичность | ФИО и контакты — в уведомлении в реестр операторов | Контакты публикуются и сообщаются надзорному органу (Art. 37(7) GDPR) |
Если компания обрабатывает данные и российских, и европейских клиентов, одна должность может закрывать обе роли, но требования к ней складываются из двух разных законов. Сравнение режимов целиком — в статье «GDPR и 152-ФЗ: сравнение».
Что грозит, если ответственного нет?
Отдельного состава «ответственный не назначен» в статье 13.11 КоАП нет. Это не значит, что нарушение безопасно, — оно проявляется иначе.
Через предписание. При проверке или запросе документов отсутствие ответственного фиксируется как невыполнение части 1 статьи 22.1 152-ФЗ, оператор получает предписание об устранении. Неисполнение предписания в срок — часть 1 статьи 19.5 КоАП: для юридических лиц штраф от 10 000 до 20 000 рублей, и замена штрафа предупреждением для этого состава исключена. Что делать при получении предписания — в статье «Предписание Роскомнадзора: что делать».
Через другие обязанности. Если ответственного нет, ответы субъектам в 10 рабочих дней, актуальность политики и инструктаж работников остаются ничьей задачей. А у этих нарушений последствия уже свои: за неопубликованную политику — часть 3 статьи 13.11 КоАП (юридические лица от 30 000 до 60 000 рублей), за обработку без законного основания — часть 1 (юридические лица от 150 000 до 300 000 рублей).
Через реестр. Если в уведомлении указан человек, которого нет, а на его контакты никто не отвечает, запрос регулятора может остаться без ответа — со всеми последствиями для оператора, а не для уволившегося сотрудника.
Что из работы ответственного видно снаружи?
Большая часть обязанностей ответственного — внутренняя: журналы, инструктажи, контроль. Но результат его работы Роскомнадзор и клиенты видят на сайте ещё до всякого запроса:
- опубликована ли политика в отношении обработки персональных данных и сведения о реализуемых требованиях к защите — часть 2 статьи 18.1 152-ФЗ;
- получают ли формы данные на законном основании — есть ли согласие там, где оно нужно, и не предотмечено ли оно заранее;
- не загружаются ли сторонние счётчики и трекеры до согласия пользователя;
- совпадает ли перечень собираемых данных в политике с тем, что реально запрашивают формы;
- есть ли компания в реестре операторов и совпадают ли категории данных в уведомлении с тем, что собирает сайт.
Это то, что видно снаружи без запроса документов — и регулятору, и клиенту. Бесплатная проверка на rkn-ok.ru показывает эти пункты за полминуты: это хороший способ для нового ответственного увидеть, с чего начинать внутренний контроль, а для директора — понять, работает ли назначенная роль. А вот совпадение контактов ответственного в реестре с реальным каналом для обращений субъектов автоматически не проверяется — карточку оператора на pd.rkn.gov.ru придётся сверить с сайтом вручную.
Проверить сайт бесплатно: политика, согласия, трекеры, реестр ←
Что читать дальше
- «Проверка Роскомнадзора: какие документы запрашивают и что проверяют» — перечень локальных актов с нормой под каждым.
- «Как провести аудит обработки персональных данных: пошаговая инструкция» — внутренний контроль по шагам.
- «Уведомление об изменении сведений в реестре операторов» — что делать при смене ответственного.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», статьи 18.1, 20, 22 и 22.1 — consultant.ru/document/cons_doc_LAW_61801/.
- КоАП РФ, статьи 13.11 и 19.5 — consultant.ru/document/cons_doc_LAW_34661/.
- Постановление Правительства РФ от 21.03.2012 № 211 (перечень мер для операторов — государственных и муниципальных органов) — consultant.ru/document/cons_doc_LAW_127610/.
- Regulation (EU) 2016/679 (GDPR), Art. 37–39 — gdpr-info.eu/art-37-gdpr/.