Обязанности оператора персональных данных: полный перечень со сроками

Обязанности оператора персональных данных прописаны в законе 152-ФЗ россыпью: часть - в статье 18.1, часть - в статье 21, часть - в статье 22, что-то - в постановлениях правительства вроде 1119 и в отраслевых приказах. Собрать все требования в одном месте и свериться, что ничего не забыто, руки доходят не у каждого директора и не у каждого маркетолога, который завел на сайте форму заявки. Дальше - полный перечень обязанностей оператора персональных данных: что делать, к какому сроку и каким документом подтверждать выполнение.

Если коротко ответить на вопрос, что обязан делать оператор персональных данных: определить, зачем и на каком основании он собирает данные, сообщить об этом Роскомнадзору и самим людям, защитить данные организационными и техническими мерами и вовремя реагировать, если что-то пошло не так - пришел запрос от человека, случилась утечка, отозвано согласие. Дальше эти требования разложены по пунктам с реквизитами и сроками, а в конце - чек-лист, по которому можно быстро свериться.

Кто такой оператор персональных данных и когда возникают обязанности

Оператором закон 152-ФЗ называет любого, кто собирает и обрабатывает персональные данные и сам решает, зачем это делает - определяет цель обработки. Не только банки и медицинские клиники: интернет-магазин с формой заказа, кадровая служба с личными делами сотрудников, самозанятый репетитор с таблицей учеников тоже подпадают под это определение, если сами решают, какие данные собирать и для чего. Подробные критерии и примеры разобраны в статье о том, кто является оператором персональных данных и как это понять.

Обязанности возникают не с момента регистрации юрлица или ИП, а с момента, когда компания фактически начинает собирать данные - это может быть первая заявка с сайта, первый нанятый сотрудник, первая запись клиента в CRM. До этого момента предъявлять претензии контролирующему органу не за что, после - уже есть за что спросить.

Оператор или обработчик по поручению

Отдельно стоит различать оператора и того, кто обрабатывает данные по его поручению - подрядчика. Агентство, которое ведет рассылки по базе клиентов заказчика, или разработчик, который администрирует сайт с формами, не становятся операторами автоматически: они действуют в рамках договора поручения, а всю ответственность за законность целей обработки несет тот, кто определил эти цели изначально. На практике это не освобождает подрядчика от требований к защите данных - договор поручения обязан их зафиксировать, а не просто упомянуть общими словами про конфиденциальность. Различие имеет значение и для ответственности: если утечка произошла на стороне подрядчика из-за его собственной ошибки, уведомить РКН и субъектов все равно обязан оператор, а не подрядчик - закон обращается к тому, кто определил цели обработки, а не к тому, кто технически хранил данные.

Требования к оператору персональных данных: сводная таблица обязанностей со сроками

Ниже - сводная таблица: что требует закон, какой статьей это установлено, к какому сроку нужно успеть и каким документом подтвердить инспектору, что обязанность выполнена. Это не пересказ статей целиком, а рабочий список, по которому удобно свериться самому, не открывая текст закона.

Обязанность Статья Срок Чем подтверждается
Определить цель, состав данных и правовое основание обработки ст. 5, 6 152-ФЗ до начала обработки политика обработки, перечень информационных систем
Уведомить Роскомнадзор о начале обработки ст. 22 152-ФЗ до начала обработки, кроме случаев из части 2 статьи 22 запись в реестре операторов
Опубликовать политику обработки персональных данных ч. 2 ст. 18.1 152-ФЗ до начала обработки документ в открытом доступе на сайте
Получить согласие субъекта, если нет другого законного основания ст. 9 152-ФЗ до начала обработки подписанное согласие или отметка со ссылкой на политику
Назначить ответственного за организацию обработки персональных данных ст. 18.1 152-ФЗ с момента начала деятельности по обработке приказ о назначении
Утвердить локальные акты: положение об обработке, перечень информационных систем, регламент доступа ст. 18.1 152-ФЗ до начала обработки, обновление при изменениях пакет внутренних документов
Определить уровень защищенности информационной системы и принять меры защиты ст. 19 152-ФЗ, постановление правительства 1119 до начала обработки в системе акт определения уровня защищенности
Оформить договор поручения, если данные обрабатывает подрядчик ст. 6 152-ФЗ до передачи данных подрядчику договор поручения обработки
Ответить на обращение субъекта персональных данных ст. 14, 20 152-ФЗ срок установлен статьей 14 письменный ответ, отметка в журнале обращений
Прекратить обработку и уничтожить или обезличить данные по достижении цели или после отзыва согласия ч. 3, 4 ст. 21 152-ФЗ 30 дней, если иное не установлено договором или законом акт уничтожения персональных данных
Заблокировать данные при обнаружении неправомерной обработки ч. 1 ст. 21 152-ФЗ 3 рабочих дня с момента обнаружения акт блокирования
Уведомить Роскомнадзор об утечке персональных данных ч. 3.1 ст. 21 152-ФЗ 24 часа предварительно, 72 часа - полные сведения подтверждение отправки уведомления в РКН

Часть пунктов в таблице пересекается по смыслу. Локальные акты для сотрудников и публичная политика для посетителей сайта во многом дублируют друг друга по содержанию, но закон требует оба документа - у них разные адресаты: один для внутреннего пользования, другой - открытая информация для любого, кто спросит. То же с уведомлением РКН и записью в реестре операторов: это не два разных действия, а одно, просто результат обработки заявления виден в реестре не сразу.

Отдельно - про обработку без использования средств автоматизации, то есть на бумаге. Требования статьи 19 к техническим мерам защиты к такой обработке применяются иначе: вместо антивирусов и разграничения доступа в информационной системе речь идет о хранении бумажных личных дел в запираемых шкафах и контроле доступа к ним. Малый бизнес, где кадровик ведет личные дела сотрудников только на бумаге, а сайт данные не собирает вообще, формально остается оператором, но набор обязательных технических мер у него короче.

Обязанности на старте: что сделать до первого клиента или сотрудника

Прежде чем форма заявки на сайте начнет собирать имена и телефоны, а кадровик - заводить личные дела, нужно закрыть несколько вещей: уведомление в Роскомнадзор, публичную политику и, если нет другого законного основания, - согласие.

Уведомление о начале обработки подает оператор, если его деятельность не попадает под исключения из части 2 статьи 22 152-ФЗ - например, обработка данных только своих штатных сотрудников по трудовому договору при определенных условиях под исключение подпадает, а обработка данных клиентов интернет-магазина или пациентов клиники требует уведомления почти всегда. В самом уведомлении указывают цели обработки, категории данных и субъектов, правовое основание, сведения о мерах защиты - форма стандартная, но заполнить ее с первого раза без ошибок получается не у всех. Порядок подачи и частые ошибки при заполнении разобраны в отдельной инструкции: как подать уведомление в РКН пошагово.

Если цели обработки меняются - например, компания начинает не только продавать товары, но и запускает программу лояльности с накоплением бонусов, - уведомление в РКН нужно актуализировать, а не оставлять старую версию с прежним перечнем целей. Формально это тоже подача уведомления, только с пометкой об изменении сведений, и жесткого срока на это закон не устанавливает, но затягивать не стоит - проверка увидит несоответствие между тем, что реально происходит на сайте, и тем, что заявлено в реестре.

Политика обработки персональных данных - публичный документ, он обязан находиться в свободном доступе на сайте, а не лежать в папке у юриста на случай проверки. В ней описывают, какие данные собирает компания, зачем, как долго хранит и кому может передать. Требования к содержанию после последних поправок и готовый образец - в статье политика обработки персональных данных: образец для сайта.

Согласие нужно не всегда. Закон перечисляет случаи, когда данные можно обрабатывать без него: исполнение договора с самим субъектом, прямое требование другого закона, защита жизни и здоровья и еще несколько оснований. Если ни одно из них не подходит к ситуации - без подписанного согласия или отметки в форме собирать данные нельзя, и это одна из самых частых причин штрафа именно для небольших сайтов: форма есть, а согласия под ней нет. С 1 сентября 2025 года форма согласия изменилась - оно должно оформляться отдельным документом, а не строкой мелким шрифтом внутри пользовательского соглашения, это требование добавил закон, вступивший в силу с этой даты.

Обязанности, которые действуют постоянно

Часть обязанностей не разовая: их нужно поддерживать, пока компания вообще обрабатывает персональные данные, а не выполнить один раз и забыть.

Ответственный и локальные акты

Ответственного за организацию обработки персональных данных назначают приказом - это не обязательно отдельная штатная единица, в малом бизнесе эту роль обычно берет на себя директор или бухгалтер по совместительству. Дальше этот человек отвечает за то, чтобы документы актуализировались при изменениях: сменился подрядчик, который делает рассылки, - обновить перечень получателей данных, появилась новая CRM - обновить перечень информационных систем, начали собирать новую категорию данных, например дату рождения для программы лояльности, - проверить, покрывает ли ее действующее согласие.

Уровень защищенности и технические меры

Уровень защищенности информационной системы определяют по критериям из постановления правительства 1119: какие данные обрабатываются - обычные, специальные категории или биометрические, сколько субъектов, актуальны ли для системы конкретные угрозы. От уровня зависит набор технических мер - от антивируса и разграничения доступа до более серьезных средств защиты информации. Модель угроз - отдельный документ, который описывает, какие риски актуальны именно для этой информационной системы: от случайного удаления данных до целенаправленной атаки, и на основании каких рисков выбраны конкретные меры защиты. Для клиники, которая хранит диагнозы пациентов, требования будут строже, чем для интернет-магазина с именем и телефоном в форме заказа: диагноз - специальная категория данных, а имя с телефоном - обычные.

Обучение сотрудников

Работники, которые непосредственно работают с персональными данными - менеджер по продажам с базой клиентов, кадровик, бухгалтер, - должны быть ознакомлены с положениями закона и внутренними документами компании под подпись. На практике это лист ознакомления к положению об обработке персональных данных, а не отдельный курс обучения: закон не требует ни аттестации, ни сертификации сотрудников, только фактическое ознакомление с тем, что и как можно делать с данными.

Обязанности при обращении субъекта персональных данных

Человек, чьи данные обрабатывает компания, вправе спросить, какие данные о нем есть, зачем они собраны и кому переданы, а также потребовать исправить неточность или удалить данные, если основания для их хранения отпали. Отдельно - право отозвать согласие в любой момент и право обратиться с жалобой в Роскомнадзор или в суд, если оператор проигнорировал обращение. Оператор обязан ответить, а не промолчать - молчание само по себе нарушение, даже если по существу вопроса скрывать нечего. Сроки ответа, что считается уважительной причиной для отказа и как оформить сам ответ - в статье запрос субъекта персональных данных: что ответить и в какой срок.

Кадровику, который получил такой запрос от бывшего сотрудника через полгода после увольнения, приходится поднимать личное дело и решать, что из данных уже пора уничтожить по истечении срока хранения, а что еще нужно для отчетности в налоговую или пенсионный фонд. Обязанности здесь пересекаются, и удалить все подряд по первому требованию не получится - часть данных оператор обязан хранить в силу других законов, и отказ в этой части тоже нужно мотивировать, а не просто написать нет.

Обязанности при утечке или инциденте с персональными данными

С 2022 года у оператора есть отдельная обязанность сообщать Роскомнадзору не только о начале обработки, но и об инцидентах. Если данные утекли - слили базу, получили доступ посторонние, файл с персональными данными случайно оказался в открытом доступе или ссылка на выгрузку из CRM разошлась в переписке, - счет идет на часы, а не на дни. Пошаговый порядок действий на первые сутки и что писать в уведомлении - в отдельном материале: план реагирования на утечку ПДн: 24 часа на уведомление РКН.

Школа, у которой электронный журнал с оценками и телефонами родителей оказался доступен без пароля из-за ошибки в настройках хостинга, обязана уведомить РКН по тому же алгоритму, что и крупный банк - закон не делает исключений по размеру бизнеса или числу пострадавших субъектов. Самозанятый специалист с базой из полусотни клиентов формально несет ту же обязанность, что и компания с миллионом записей, разница только в масштабе последствий, а не в самой обязанности.

Что будет, если обязанность не выполнена

За отсутствие политики на сайте, неподанное уведомление в РКН или отсутствие ответа на запрос субъекта предусмотрены административные штрафы по статье 13.11 КоАП - суммы разные для каждого состава нарушения, отдельные для должностных лиц, ИП и организаций, и растут при повторном нарушении в течение года. Эти составы применяются при обычной плановой или внеплановой проверке, даже если утечки не было - достаточно, что формальности не соблюдены.

С 30 мая 2025 действуют оборотные штрафы за утечку персональных данных: их считают от выручки компании при нарушениях определенного масштаба, а в отдельных случаях наступает уголовная ответственность по статье 272.1 УК. Эти нормы ввел закон 420-ФЗ от 30 ноября 2024 года.

Разница между штрафом за формальное упущение и оборотным штрафом за утечку - на порядок. Первое - это обычно фиксированная сумма и предписание исправить нарушение в срок, второе - процент от выручки и репутационные потери, которые не покрыть никаким штрафом. Соответственно и порядок действий разный: формальности закрываются подготовкой документов, а от утечки защищает не документ, а реально работающие технические меры из пункта про уровень защищенности.

На практике чаще всего штрафуют не за отсутствие модели угроз или неправильно определенный уровень защищенности - до этих деталей проверка добирается редко, - а за то, что видно сразу: нет политики на сайте, нет согласия под формой, нет ответа на обращение из журнала. Верхние строки таблицы стоит закрыть в первую очередь именно поэтому: они не самые технически сложные, но именно на них попадаются чаще всего.

Особенности для малого бизнеса, ИП и самозанятых

Отдельного упрощенного режима для малого бизнеса закон не предусматривает - формально ИП на маркетплейсе и федеральная розничная сеть отвечают по одному и тому же перечню обязанностей. На практике разница в объеме: у самозанятого репетитора с таблицей из двадцати учеников не будет ни выделенной информационной системы с серверами, ни сложной модели угроз, но политика, согласие и, если применимо, уведомление в РКН нужны в том же порядке, что и крупной компании. Инспектор при проверке смотрит на те же документы независимо от оборота.

Отдельная сложность для небольших компаний - совмещение ролей. Один и тот же человек часто выступает и директором, и ответственным за обработку персональных данных, и тем, кто заполняет уведомление в РКН, и тем, кто отвечает на запросы клиентов. Закон это не запрещает, но требует, чтобы решения этого человека были задокументированы - приказ о назначении, а не устное я и так за все отвечаю.

У самозанятого, который принимает заявки только через мессенджер без формы на сайте, часть обязанностей из таблицы формально сохраняется - согласие на обработку нужно получить и в переписке, просто не всплывающим окном, а явным сообщением со ссылкой на политику, которую тоже придется где-то опубликовать, например на странице в соцсети или отдельном лендинге.

Чек-лист: как проверить, что ничего не забыли

Пройтись по обязанностям оператора персональных данных можно быстро, если свести их к списку вопросов самому себе, без обращения к тексту закона:

  • Определили, какие данные и от кого собираете - клиенты, сотрудники, подрядчики, посетители сайта
  • Подали уведомление в РКН или зафиксировали письменно, что подпадаете под исключение
  • Опубликовали политику обработки на сайте, и ссылка на нее реально открывается
  • Собираете согласие там, где нет другого законного основания, отдельным документом
  • Назначили ответственного за организацию обработки приказом, а не на словах
  • Утвердили локальные акты и перечень информационных систем
  • Определили уровень защищенности и приняли технические меры под него
  • Заключили договор поручения с подрядчиками, которые обрабатывают данные по вашему заданию
  • Ознакомили сотрудников, которые работают с данными, с внутренними документами под подпись
  • Знаете, куда и в какой срок отвечать на запросы субъектов
  • Знаете порядок действий на случай утечки - кто уведомляет РКН и в какой срок
  • Проверяли документы после последнего заметного изменения в процессах - новая CRM, новый подрядчик, новая форма на сайте

Возвращаться к этому списку стоит не раз в год для галочки, а при каждом заметном изменении: подключили новую систему аналитики, начали собирать новую категорию данных, сменили подрядчика на рассылки, открыли новый канал продаж. Каждое из этих событий может само по себе требовать обновления политики, уведомления в РКН или пересмотра уровня защищенности. У клиники, где раз в квартал появляются новые процедуры, а с ними - новые данные о здоровье пациентов, ревизия этого списка логично встраивается в тот же цикл, что и обновление прайса.

С чего начать

Если из списка выше половина пунктов вызывает вопрос сделано ли это вообще, начинать стоит не с самого сложного - уровня защищенности или модели угроз, - а с базовых документов. Порядок действий обычно такой:

  1. Зафиксировать, какие данные компания собирает и обрабатывает и с какой целью
  2. Проверить, нужно ли уведомление в РКН, и подать его, если нужно
  3. Опубликовать или обновить политику обработки на сайте
  4. Назначить ответственного приказом и привести в порядок согласия под формами
  5. Дальше по очереди закрывать остальные пункты таблицы, начиная с тех, где данных больше и риск выше

На 152fzpro.ru делают документы и доработку сайта под требования 152-ФЗ - от политики обработки и форм согласия до приведения форм заявок в порядок. Если непонятно, с какого пункта из таблицы начинать применительно к своему сайту, можно посмотреть услугу доработки сайта под 152-ФЗ и решить, что сделать своими силами, а что отдать на сторону.

Частые вопросы

С какого момента у компании возникают обязанности оператора персональных данных?

Не с момента регистрации юрлица или ИП, а с момента фактического начала сбора данных - первой заявки с сайта, первого нанятого сотрудника, первой записи клиента в CRM. До этого момента предъявлять претензии не за что, после уже есть за что спросить, независимо от размера и оборота компании.

Нужно ли уведомлять Роскомнадзор перед началом обработки персональных данных?

В большинстве случаев да, кроме исключений из части 2 статьи 22 152-ФЗ, например обработки данных только штатных сотрудников по трудовому договору при определенных условиях. Обработка данных клиентов интернет-магазина или пациентов клиники почти всегда требует уведомления до начала сбора данных, а не постфактум.

Сколько времени есть на уведомление Роскомнадзора об утечке персональных данных?

24 часа на предварительное уведомление и 72 часа на передачу полных сведений об инциденте - срок установлен частью 3.1 статьи 21 152-ФЗ. Обязанность действует одинаково для любого оператора: и для банка с миллионом записей, и для школы с журналом на полсотни учеников, размер бизнеса роли не играет.

Обязателен ли отдельный ответственный за обработку персональных данных в малом бизнесе?

Да, назначить ответственного приказом обязаны все операторы - юридические лица, включая малый бизнес. В небольшой компании эту роль обычно берет на себя директор или бухгалтер по совместительству, но решение должно быть зафиксировано документально, а не остаться устной договоренностью в духе я и так за все отвечаю.