DPO что это простыми словами
Аббревиатура DPO все чаще встречается в вакансиях, зарубежных договорах и статьях про GDPR, и первый закономерный вопрос - dpo что это и должна ли такая роль появиться в штате российской компании. DPO расшифровывается как Data Protection Officer, дословно - должностное лицо по защите данных. Это человек, который внутри организации отвечает за то, чтобы персональные данные клиентов, сотрудников и посетителей сайта обрабатывались по правилам: собирались на законном основании, хранились нужный срок, не передавались лишним получателям и были защищены от утечки.
В российском законодательстве прямого термина DPO нет, но есть близкий по смыслу - ответственный за организацию обработки персональных данных, которого закон о персональных данных обязывает назначить практически любого оператора-юридическое лицо. По факту это тот же функционал: один человек или небольшая группа людей, которые знают, какие данные собирает компания, зачем, где хранит и что делать, если что-то пошло не так.
Касается это почти любого бизнеса с сайтом: если на сайте есть форма заявки, интернет-магазин, личный кабинет, программа лояльности или просто отдел кадров с базой сотрудников, компания уже обрабатывает персональные данные и обязана назначить ответственного за этот участок. Игнорирование этой обязанности редко становится отдельным основанием для штрафа само по себе, но резко повышает риск при любой проверке: без назначенного человека решения о том, как собирать согласие, сколько хранить данные и что отвечать на обращения субъектов, принимаются от случая к случаю, а при инциденте некому быстро организовать реакцию в установленные законом сроки.
На практике отсутствие назначенного человека выглядит примерно так: форму на сайте меняет один подрядчик, рассылку настраивает другой, а согласие на обработку данных давно не пересматривалось никем, потому что формально это не входит в обязанности ни одного из них. Когда приходит запрос от клиента с просьбой удалить его данные или письмо из Роскомнадзора с просьбой пояснить, на каком основании собираются данные о здоровье в форме записи, выясняется, что отвечать некому - руководитель передает вопрос дальше, а дальше он повисает. Назначенный ответственный решает именно эту проблему: у любого вопроса про персональные данные внутри компании появляется конкретный адресат.
Дальше разберем, чем DPO в европейском понимании отличается от российского ответственного за организацию обработки персональных данных, кого назначать на эту роль, можно ли совмещать ее с другой должностью, нужен ли отдельный специалист малому бизнесу и как правильно оформить приказ о назначении.
Кто такой DPO в Европе и как это соотносится со статьей 22.1
В европейском регламенте GDPR (General Data Protection Regulation) DPO - обязательная должность для определенных категорий организаций: органов власти, компаний, которые ведут масштабный систематический мониторинг поведения людей, и компаний, которые в большом объеме обрабатывают специальные категории данных - о здоровье, биометрии, религиозных убеждениях и подобном. Назначение такого специалиста регулирует статья 37 регламента GDPR. У европейского DPO есть особый статус: он обязан действовать независимо, не может получать указания о том, как именно оценивать риски обработки данных, и защищен от увольнения или наказания за добросовестное выполнение своих обязанностей.
Российский аналог - ответственный за организацию обработки персональных данных, назначение которого предусмотрено статьей 22.1 закона о персональных данных, Федерального закона от 27 июля 2006 года № 152-ФЗ. Формулировка мягче: закон требует, чтобы оператор - юридическое лицо назначил одного или нескольких сотрудников, ответственных за организацию обработки персональных данных, но не описывает такой же уровень независимости и защиты от увольнения, как в GDPR. На практике это означает, что российский ответственный больше похож на исполнителя с четким кругом задач внутри обычной иерархии компании, чем на автономного контролера с особым статусом.
Разница ощутима и в масштабе применения. GDPR обязывает назначать DPO не всех подряд, а только те организации, которые подпадают под перечисленные критерии риска. Российский закон формулирует обязанность шире: назначить ответственного должен практически любой оператор - юридическое лицо, если только он не подпадает под редкие исключения, связанные с характером и объемом обработки. Из-за этой разницы термин DPO в российских текстах чаще используют как удобное короткое обозначение для той же функции, а не как точный юридический перевод роли из закона.
Для компании, которая работает только с российскими пользователями и не подпадает под действие GDPR, ориентироваться нужно именно на статью 22.1 и на российскую практику проверок. Но если бизнес работает с клиентами из Евросоюза - например через сайт с англоязычной версией или через рассылку, доступную европейским подписчикам, - оба режима могут действовать параллельно, и тогда полезно понимать оба набора требований, а не только российский.
На практике для большинства российских сайтов и интернет-магазинов вопрос звучит проще: не нужно ли одновременно вводить европейскую должность DPO и российского ответственного, а достаточно ли одного человека на обе функции. Обычно достаточно: если компания не ведет отдельную деятельность на территории Евросоюза, ей нужен только ответственный по российскому закону, а термин DPO уместно использовать просто как более узнаваемое название для той же роли - например в переписке с зарубежными партнерами или в вакансии, если ее размещают на английском языке.
Чем занимается специалист по защите персональных данных
Круг задач специалиста по защите персональных данных в конкретной компании закон детально не расписывает, оставляя формулировки общими, но на практике в этот функционал стабильно входит несколько блоков задач.
- Организация обработки персональных данных: контроль за тем, какие данные собирает компания, на каком основании, как долго хранит и кому передает - от подрядчиков до рекламных сервисов.
- Разработка и поддержание в актуальном состоянии внутренних документов: политики обработки персональных данных, положения об обработке, форм согласий, договоров поручения с подрядчиками.
- Информирование сотрудников о требованиях закона: инструктаж тех, кто работает с базами клиентов, форм на сайте или CRM, чтобы данные не собирались и не передавались произвольно.
- Прием и обработка обращений субъектов персональных данных: запросов на доступ к своим данным, на исправление, на отзыв согласия или на удаление.
- Взаимодействие с Роскомнадзором: подготовка и подача уведомления о начале обработки, обновление сведений в реестре операторов, ответы на запросы регулятора.
- Участие в реагировании на утечки и инциденты: организация уведомления РКН в установленные сроки и координация внутренних действий по устранению последствий.
- Внутренний контроль и аудит: периодическая проверка того, что фактическая обработка данных на сайте и в бизнес-процессах соответствует тому, что заявлено в документах.
По сути специалист по защите персональных данных выполняет роль внутреннего координатора: он не обязан лично писать код для анонимизации IP-адресов или лично отвечать на каждое письмо клиента, но обязан знать, что это должно быть сделано, кем и в какой срок. Отдельный ощутимый кусок работы - сроки ответов на разные виды обращений: у запроса от субъекта персональных данных свой срок реакции, у запроса от Роскомнадзора - свой, и путать их не стоит. Разбор того, как правильно и в какой срок отвечать на запрос регулятора, есть в статье про ответ на запрос РКН.
Объем этой работы напрямую зависит от того, сколько у компании источников данных и как часто они меняются. Если сайт статичен, а формы на нем не менялись годами, времени уходит немного - раз в квартал свериться, что данные в документах и данные в реальности совпадают. Если компания постоянно запускает новые лендинги, подключает новые сервисы аналитики и рекламные пиксели или тестирует новые формы захвата контактов, нагрузка растет пропорционально: каждое такое изменение потенциально меняет состав собираемых данных или список получателей, и это нужно вовремя фиксировать в документах, а не оставлять на усмотрение отдела маркетинга.
Кого назначать ответственным за организацию обработки персональных данных
Закон не требует, чтобы ответственный за организацию обработки персональных данных имел юридическое образование, профильный сертификат или отдельную квалификацию - в отличие от некоторых зарубежных практик, где для DPO существуют профессиональные сертификации. Формально назначить можно любого штатного сотрудника, которому руководитель организации доверяет эту функцию приказом.
На практике выбор чаще падает на одного из нескольких типов сотрудников:
- юрист компании - если он есть в штате, ему проще разбираться в основаниях обработки и составлять документы;
- руководитель или сотрудник IT-отдела - логичный выбор, если основная часть данных обрабатывается на сайте и в CRM, а ключевые риски связаны с техническими настройками;
- HR-специалист - в компаниях, где основной массив персональных данных это данные сотрудников, а не клиентов;
- отдельный сотрудник или подрядчик, для которого это основная задача - оправдано при большом объеме обработки или высоких рисках.
Главный практический критерий - человек должен реально видеть картину целиком: какие формы есть на сайте, какие сервисы получают данные, что происходит с базой при увольнении сотрудника или расторжении договора с подрядчиком. Формальное назначение без реального понимания процессов быстро превращается в декоративную должность: приказ подписан, а на деле никто не следит за тем, что новый плагин на сайте начал передавать данные незнакомому сервису аналитики.
Можно ли совмещать роль DPO с другой должностью
Прямого запрета на совмещение в российском законе нет, и подавляющее большинство компаний, кроме крупных операторов с большим объемом данных, назначают ответственным штатного сотрудника по совместительству, а не нанимают отдельного человека только под эту задачу. С организационной точки зрения это разумно: для среднего сайта или интернет-магазина объем задач не требует полной ставки.
Ограничение стоит держать в голове другое - смысловое, а не формальное. Роль ответственного плохо сочетается с должностями, где неизбежен конфликт интересов: например, если один и тот же человек принимает решение о том, какие данные собирать и как долго их хранить, и одновременно должен контролировать законность этого же решения, независимый взгляд теряется. В европейской практике этот принцип закреплен прямо: DPO по регламенту GDPR обязан быть независимым и не может отвечать одновременно за определение целей и способов обработки данных. В российском праве такой запрет не сформулирован так же явно, но сама логика остается разумной ориентировкой: если позволяет размер команды, лучше не назначать ответственным того, кто единолично отвечает за маркетинговые рассылки и одновременно должен оценивать их законность.
Для небольшой компании, где выбор ограничен, совмещение почти неизбежно, и это нормально - закон такую ситуацию не запрещает. Важнее не формальная независимость, а то, что у назначенного сотрудника хватает времени и полномочий реально влиять на процессы, а не просто числиться в приказе.
Есть и обратная крайность: передать эту функцию подрядчику полностью и забыть о ней. Внешний консультант удобен тем, что уже разбирается в требованиях закона и видел десятки похожих компаний, но подписи в приказе он не заменяет и оперативных решений внутри компании принимать не может - если ночью на сайте меняют форму заявки, подрядчик узнает об этом постфактум, если некому сообщить ему заранее. Рабочая схема обычно совмещает оба варианта: внутри компании остается штатный ответственный, который держит руку на пульсе повседневных процессов, а подрядчик подключается для аудита, подготовки документов и сложных вопросов, которые редко возникают на практике.
Нужен ли отдельный DPO малому бизнесу
Вопрос, который чаще всего задают владельцы небольших сайтов и интернет-магазинов - нужен ли отдельный DPO малому бизнесу, или достаточно формально назначить кого-то из существующей команды. Однозначного порога по числу сотрудников или обороту закон не устанавливает, поэтому ориентироваться стоит на объем и характер обработки данных, а не на размер штата.
| Тип компании | Объем и характер обработки ПДн | Рекомендация |
|---|---|---|
| Малый бизнес с одним сайтом и формой заявки | Стандартная обработка контактных данных для продажи товара или услуги, без специальных категорий | Достаточно назначить ответственным штатного сотрудника по совместительству - юриста, офис-менеджера или IT-специалиста |
| Интернет-магазин или сервис с личным кабинетом | Несколько источников сбора данных, CRM, рассылки, интеграции с подрядчиками | Нужен отдельный ответственный с выделенным временем на задачу, желательно не по остаточному принципу |
| Компания собирает данные о здоровье, биометрию или ведет масштабный сбор данных о поведении посетителей | Повышенный риск, особые требования к согласиям, хранению и передаче данных | Стоит рассмотреть выделенную штатную единицу или профильного подрядчика на аутсорсе |
| Группа компаний с несколькими юридическими лицами и общим сайтом | Каждое юридическое лицо - самостоятельный оператор персональных данных | Ответственный назначается в каждом юридическом лице отдельно, даже если сайт и команда общие |
Малому бизнесу отдельная штатная единица под эту функцию обычно не нужна: достаточно закрепить обязанности за существующим сотрудником и выделить ему время на то, чтобы разобраться в процессах компании и вести их в рабочем состоянии, а не только на бумаге. Ситуация меняется, если компания начинает работать со специальными категориями данных или резко растет объем обработки - тогда стоит пересмотреть решение и, возможно, найти отдельного человека или подрядчика.
Важно не путать отсутствие отдельной штатной единицы с отсутствием обязанности вообще. Даже микробизнес с одной формой заявки на сайте обязан назначить ответственного приказом - это не зависит от того, работает ли в компании один человек или сто.
Приказ о назначении ответственного: что в нем должно быть
Назначение ответственного за организацию обработки персональных данных оформляется внутренним распорядительным документом - обычно приказом руководителя организации. Универсального обязательного бланка закон не устанавливает, но на практике сложился набор реквизитов, без которых документ выглядит неполным при проверке.
- Реквизиты самого приказа: номер, дата издания, полное наименование организации.
- Основание - ссылка на обязанность оператора назначить ответственного за организацию обработки персональных данных, установленную законом о персональных данных.
- Фамилия, имя, отчество и должность назначаемого сотрудника.
- Перечень обязанностей - можно перечислить прямо в приказе или сослаться на отдельное положение либо должностную инструкцию, где обязанности расписаны подробнее.
- Дата вступления приказа в силу и срок действия - как правило, бессрочно, до издания нового приказа.
- Подпись руководителя организации и подпись назначенного сотрудника об ознакомлении.
Приказом дело обычно не ограничивается: полезно сразу подготовить или актуализировать связанные документы - положение об обработке персональных данных, инструкцию для сотрудников, журнал учета обращений субъектов. Полный список локальных актов, которые должны быть в компании независимо от ее размера, разобран в статье про локальные акты оператора персональных данных.
Отдельный нюанс - если в ранее поданном в Роскомнадзор уведомлении о начале обработки персональных данных был указан контакт другого сотрудника, а теперь ответственным назначен новый человек, эти сведения в реестре тоже нужно обновить. Как устроена подача такого уведомления и что делать при изменении сведений, подробно расписано в статье про уведомление в РКН.
DPO и реагирование на утечки: почему роль важна не только на бумаге
Один из моментов, когда наличие реально работающего ответственного за организацию обработки персональных данных ощущается быстрее всего, - это утечка данных или подозрение на нее. Закон устанавливает жесткие сроки реакции: у оператора есть 24 часа на первое уведомление Роскомнадзора о самом факте утечки и 72 часа на подробный отчет о ее причинах и последствиях. За эти часы кто-то должен успеть понять, что произошло, собрать данные для уведомления, подготовить текст и отправить его в срок - и удобнее всего, когда за это заранее отвечает конкретный человек, а не вся команда одновременно пытается разобраться, кто должен звонить регулятору.
Если в компании ответственный назначен только на бумаге, а фактически никто не знает, что делать при инциденте, драгоценные первые часы уходят на выяснение, кто вообще должен этим заниматься. Подробный разбор того, что делать по минутам после обнаружения утечки и как уложиться в установленные сроки, есть в статье про план реагирования на утечку персональных данных. Заранее подготовленный план и понятная зона ответственности превращают эти 24 часа из хаотичной паники в последовательность понятных шагов.
Частые вопросы про DPO и ответственного за обработку персональных данных
- DPO и ответственный за организацию обработки персональных данных - это одна и та же должность? По смыслу да, это близкие по функциям роли, но юридически это термины из разных систем права: DPO - понятие GDPR, ответственный за организацию обработки - понятие российского закона о персональных данных.
- Обязательно ли вводить в штатное расписание должность с названием DPO? Нет, российское законодательство такого названия не требует, достаточно приказа о назначении ответственного, а название должности в трудовом договоре может быть любым.
- Может ли ответственным быть сам руководитель компании? Формального запрета нет, и в небольших компаниях руководитель нередко берет эту функцию на себя, особенно на старте, но по мере роста бизнеса удобнее делегировать ее сотруднику, который ближе к операционным процессам.
- Нужно ли обучать назначенного сотрудника отдельно? Прямого требования к формальному обучению закон не содержит, но разобраться в базовых нормах и практике проверок разумно - от этого зависит, насколько качественно человек будет выполнять свои обязанности.
- Что будет, если ответственный назначен, но фактически не выполняет свои обязанности? При проверке инспектор оценивает не только наличие приказа, но и то, соответствуют ли документы и процессы компании реальному положению дел - формальный приказ без реальной работы не защищает от претензий регулятора.
- Нужен ли отдельный ответственный для каждого сайта, если их у компании несколько? Нет, ответственный назначается на уровне юридического лица, а не отдельно под каждый сайт или сервис, но в его обязанности должны входить все сайты и сервисы этого юридического лица.
DPO в компании: что сделать сегодня
Если в компании до сих пор не издан приказ о назначении ответственного за организацию обработки персональных данных - это первое, с чего стоит начать, независимо от размера бизнеса. Дальше стоит убедиться, что назначенный человек реально понимает, какие данные собирает компания, куда они уходят и что делать при обращении субъекта или запросе регулятора, а не просто числится в документе.
Для небольшой компании достаточно грамотно распределить эту функцию между существующими сотрудниками и держать документы в актуальном состоянии. Для бизнеса с большим объемом данных, специальными категориями информации или несколькими юридическими лицами в структуре имеет смысл пересмотреть подход и, возможно, выделить отдельного человека или обратиться к профильному подрядчику. Если непонятно, с чего начать проверку текущего состояния дел, отправной точкой может стать самостоятельный аудит - ориентиры для него собраны в статье с чек-листом аудита сайта на соответствие ФЗ-152. Специалисты 152fzpro.ru помогают компаниям разобраться, кого и как назначить ответственным, подготовить приказ и сопутствующие документы, а также проводят аудит сайта и бизнес-процессов на соответствие закону о персональных данных - если после самостоятельного разбора остаются вопросы, с этого можно начать разговор.