Обязанности оператора персональных данных прописаны в законе 152-ФЗ россыпью: часть - в статье 18.1, часть - в статье 21, часть - в статье 22, что-то - в постановлениях правительства вроде 1119 и в отраслевых приказах. Собрать все требования в одном месте и свериться, что ничего не забыто, руки доходят не у каждого директора и не у каждого маркетолога, который завел на сайте форму заявки. Дальше - полный перечень обязанностей оператора персональных данных: что делать, к какому сроку и каким документом подтверждать выполнение.
Если коротко ответить на вопрос, что обязан делать оператор персональных данных: определить, зачем и на каком основании он собирает данные, сообщить об этом Роскомнадзору и самим людям, защитить данные организационными и техническими мерами и вовремя реагировать, если что-то пошло не так - пришел запрос от человека, случилась утечка, отозвано согласие. Дальше эти требования разложены по пунктам с реквизитами и сроками, а в конце - чек-лист, по которому можно быстро свериться.
Кто такой оператор персональных данных и когда возникают обязанности
Оператором закон 152-ФЗ называет любого, кто собирает и обрабатывает персональные данные и сам решает, зачем это делает - определяет цель обработки. Не только банки и медицинские клиники: интернет-магазин с формой заказа, кадровая служба с личными делами сотрудников, самозанятый репетитор с таблицей учеников тоже подпадают под это определение, если сами решают, какие данные собирать и для чего. Подробные критерии и примеры разобраны в статье о том, кто является оператором персональных данных и как это понять.
Обязанности возникают не с момента регистрации юрлица или ИП, а с момента, когда компания фактически начинает собирать данные - это может быть первая заявка с сайта, первый нанятый сотрудник, первая запись клиента в CRM. До этого момента предъявлять претензии контролирующему органу не за что, после - уже есть за что спросить.
Оператор или обработчик по поручению
Отдельно стоит различать оператора и того, кто обрабатывает данные по его поручению - подрядчика. Агентство, которое ведет рассылки по базе клиентов заказчика, или разработчик, который администрирует сайт с формами, не становятся операторами автоматически: они действуют в рамках договора поручения, а всю ответственность за законность целей обработки несет тот, кто определил эти цели изначально. На практике это не освобождает подрядчика от требований к защите данных - договор поручения обязан их зафиксировать, а не просто упомянуть общими словами про конфиденциальность. Различие имеет значение и для ответственности: если утечка произошла на стороне подрядчика из-за его собственной ошибки, уведомить РКН и субъектов все равно обязан оператор, а не подрядчик - закон обращается к тому, кто определил цели обработки, а не к тому, кто технически хранил данные.
Требования к оператору персональных данных: сводная таблица обязанностей со сроками
Ниже - сводная таблица: что требует закон, какой статьей это установлено, к какому сроку нужно успеть и каким документом подтвердить инспектору, что обязанность выполнена. Это не пересказ статей целиком, а рабочий список, по которому удобно свериться самому, не открывая текст закона.
| Обязанность | Статья | Срок | Чем подтверждается |
|---|---|---|---|
| Определить цель, состав данных и правовое основание обработки | ст. 5, 6 152-ФЗ | до начала обработки | политика обработки, перечень информационных систем |
| Уведомить Роскомнадзор о начале обработки | ст. 22 152-ФЗ | до начала обработки, кроме случаев из части 2 статьи 22 | запись в реестре операторов |
| Опубликовать политику обработки персональных данных | ч. 2 ст. 18.1 152-ФЗ | до начала обработки | документ в открытом доступе на сайте |
| Получить согласие субъекта, если нет другого законного основания | ст. 9 152-ФЗ | до начала обработки | подписанное согласие или отметка со ссылкой на политику |
| Назначить ответственного за организацию обработки персональных данных | ст. 18.1 152-ФЗ | с момента начала деятельности по обработке | приказ о назначении |
| Утвердить локальные акты: положение об обработке, перечень информационных систем, регламент доступа | ст. 18.1 152-ФЗ | до начала обработки, обновление при изменениях | пакет внутренних документов |
| Определить уровень защищенности информационной системы и принять меры защиты | ст. 19 152-ФЗ, постановление правительства 1119 | до начала обработки в системе | акт определения уровня защищенности |
| Оформить договор поручения, если данные обрабатывает подрядчик | ст. 6 152-ФЗ | до передачи данных подрядчику | договор поручения обработки |
| Ответить на обращение субъекта персональных данных | ст. 14, 20 152-ФЗ | срок установлен статьей 14 | письменный ответ, отметка в журнале обращений |
| Прекратить обработку и уничтожить или обезличить данные по достижении цели или после отзыва согласия | ч. 3, 4 ст. 21 152-ФЗ | 30 дней, если иное не установлено договором или законом | акт уничтожения персональных данных |
| Заблокировать данные при обнаружении неправомерной обработки | ч. 1 ст. 21 152-ФЗ | 3 рабочих дня с момента обнаружения | акт блокирования |
| Уведомить Роскомнадзор об утечке персональных данных | ч. 3.1 ст. 21 152-ФЗ | 24 часа предварительно, 72 часа - полные сведения | подтверждение отправки уведомления в РКН |
Часть пунктов в таблице пересекается по смыслу. Локальные акты для сотрудников и публичная политика для посетителей сайта во многом дублируют друг друга по содержанию, но закон требует оба документа - у них разные адресаты: один для внутреннего пользования, другой - открытая информация для любого, кто спросит. То же с уведомлением РКН и записью в реестре операторов: это не два разных действия, а одно, просто результат обработки заявления виден в реестре не сразу.
Отдельно - про обработку без использования средств автоматизации, то есть на бумаге. Требования статьи 19 к техническим мерам защиты к такой обработке применяются иначе: вместо антивирусов и разграничения доступа в информационной системе речь идет о хранении бумажных личных дел в запираемых шкафах и контроле доступа к ним. Малый бизнес, где кадровик ведет личные дела сотрудников только на бумаге, а сайт данные не собирает вообще, формально остается оператором, но набор обязательных технических мер у него короче.
Обязанности на старте: что сделать до первого клиента или сотрудника
Прежде чем форма заявки на сайте начнет собирать имена и телефоны, а кадровик - заводить личные дела, нужно закрыть несколько вещей: уведомление в Роскомнадзор, публичную политику и, если нет другого законного основания, - согласие.
Уведомление о начале обработки подает оператор, если его деятельность не попадает под исключения из части 2 статьи 22 152-ФЗ - например, обработка данных только своих штатных сотрудников по трудовому договору при определенных условиях под исключение подпадает, а обработка данных клиентов интернет-магазина или пациентов клиники требует уведомления почти всегда. В самом уведомлении указывают цели обработки, категории данных и субъектов, правовое основание, сведения о мерах защиты - форма стандартная, но заполнить ее с первого раза без ошибок получается не у всех. Порядок подачи и частые ошибки при заполнении разобраны в отдельной инструкции: как подать уведомление в РКН пошагово.
Если цели обработки меняются - например, компания начинает не только продавать товары, но и запускает программу лояльности с накоплением бонусов, - уведомление в РКН нужно актуализировать, а не оставлять старую версию с прежним перечнем целей. Формально это тоже подача уведомления, только с пометкой об изменении сведений, и жесткого срока на это закон не устанавливает, но затягивать не стоит - проверка увидит несоответствие между тем, что реально происходит на сайте, и тем, что заявлено в реестре.
Политика обработки персональных данных - публичный документ, он обязан находиться в свободном доступе на сайте, а не лежать в папке у юриста на случай проверки. В ней описывают, какие данные собирает компания, зачем, как долго хранит и кому может передать. Требования к содержанию после последних поправок и готовый образец - в статье политика обработки персональных данных: образец для сайта.
Согласие нужно не всегда. Закон перечисляет случаи, когда данные можно обрабатывать без него: исполнение договора с самим субъектом, прямое требование другого закона, защита жизни и здоровья и еще несколько оснований. Если ни одно из них не подходит к ситуации - без подписанного согласия или отметки в форме собирать данные нельзя, и это одна из самых частых причин штрафа именно для небольших сайтов: форма есть, а согласия под ней нет. С 1 сентября 2025 года форма согласия изменилась - оно должно оформляться отдельным документом, а не строкой мелким шрифтом внутри пользовательского соглашения, это требование добавил закон, вступивший в силу с этой даты.
Обязанности, которые действуют постоянно
Часть обязанностей не разовая: их нужно поддерживать, пока компания вообще обрабатывает персональные данные, а не выполнить один раз и забыть.
Ответственный и локальные акты
Ответственного за организацию обработки персональных данных назначают приказом - это не обязательно отдельная штатная единица, в малом бизнесе эту роль обычно берет на себя директор или бухгалтер по совместительству. Дальше этот человек отвечает за то, чтобы документы актуализировались при изменениях: сменился подрядчик, который делает рассылки, - обновить перечень получателей данных, появилась новая CRM - обновить перечень информационных систем, начали собирать новую категорию данных, например дату рождения для программы лояльности, - проверить, покрывает ли ее действующее согласие.
Уровень защищенности и технические меры
Уровень защищенности информационной системы определяют по критериям из постановления правительства 1119: какие данные обрабатываются - обычные, специальные категории или биометрические, сколько субъектов, актуальны ли для системы конкретные угрозы. От уровня зависит набор технических мер - от антивируса и разграничения доступа до более серьезных средств защиты информации. Модель угроз - отдельный документ, который описывает, какие риски актуальны именно для этой информационной системы: от случайного удаления данных до целенаправленной атаки, и на основании каких рисков выбраны конкретные меры защиты. Для клиники, которая хранит диагнозы пациентов, требования будут строже, чем для интернет-магазина с именем и телефоном в форме заказа: диагноз - специальная категория данных, а имя с телефоном - обычные.
Обучение сотрудников
Работники, которые непосредственно работают с персональными данными - менеджер по продажам с базой клиентов, кадровик, бухгалтер, - должны быть ознакомлены с положениями закона и внутренними документами компании под подпись. На практике это лист ознакомления к положению об обработке персональных данных, а не отдельный курс обучения: закон не требует ни аттестации, ни сертификации сотрудников, только фактическое ознакомление с тем, что и как можно делать с данными.
Обязанности при обращении субъекта персональных данных
Человек, чьи данные обрабатывает компания, вправе спросить, какие данные о нем есть, зачем они собраны и кому переданы, а также потребовать исправить неточность или удалить данные, если основания для их хранения отпали. Отдельно - право отозвать согласие в любой момент и право обратиться с жалобой в Роскомнадзор или в суд, если оператор проигнорировал обращение. Оператор обязан ответить, а не промолчать - молчание само по себе нарушение, даже если по существу вопроса скрывать нечего. Сроки ответа, что считается уважительной причиной для отказа и как оформить сам ответ - в статье запрос субъекта персональных данных: что ответить и в какой срок.
Кадровику, который получил такой запрос от бывшего сотрудника через полгода после увольнения, приходится поднимать личное дело и решать, что из данных уже пора уничтожить по истечении срока хранения, а что еще нужно для отчетности в налоговую или пенсионный фонд. Обязанности здесь пересекаются, и удалить все подряд по первому требованию не получится - часть данных оператор обязан хранить в силу других законов, и отказ в этой части тоже нужно мотивировать, а не просто написать нет.
Обязанности при утечке или инциденте с персональными данными
С 2022 года у оператора есть отдельная обязанность сообщать Роскомнадзору не только о начале обработки, но и об инцидентах. Если данные утекли - слили базу, получили доступ посторонние, файл с персональными данными случайно оказался в открытом доступе или ссылка на выгрузку из CRM разошлась в переписке, - счет идет на часы, а не на дни. Пошаговый порядок действий на первые сутки и что писать в уведомлении - в отдельном материале: план реагирования на утечку ПДн: 24 часа на уведомление РКН.
Школа, у которой электронный журнал с оценками и телефонами родителей оказался доступен без пароля из-за ошибки в настройках хостинга, обязана уведомить РКН по тому же алгоритму, что и крупный банк - закон не делает исключений по размеру бизнеса или числу пострадавших субъектов. Самозанятый специалист с базой из полусотни клиентов формально несет ту же обязанность, что и компания с миллионом записей, разница только в масштабе последствий, а не в самой обязанности.
Что будет, если обязанность не выполнена
За отсутствие политики на сайте, неподанное уведомление в РКН или отсутствие ответа на запрос субъекта предусмотрены административные штрафы по статье 13.11 КоАП - суммы разные для каждого состава нарушения, отдельные для должностных лиц, ИП и организаций, и растут при повторном нарушении в течение года. Эти составы применяются при обычной плановой или внеплановой проверке, даже если утечки не было - достаточно, что формальности не соблюдены.
С 30 мая 2025 действуют оборотные штрафы за утечку персональных данных: их считают от выручки компании при нарушениях определенного масштаба, а в отдельных случаях наступает уголовная ответственность по статье 272.1 УК. Эти нормы ввел закон 420-ФЗ от 30 ноября 2024 года.
Разница между штрафом за формальное упущение и оборотным штрафом за утечку - на порядок. Первое - это обычно фиксированная сумма и предписание исправить нарушение в срок, второе - процент от выручки и репутационные потери, которые не покрыть никаким штрафом. Соответственно и порядок действий разный: формальности закрываются подготовкой документов, а от утечки защищает не документ, а реально работающие технические меры из пункта про уровень защищенности.
На практике чаще всего штрафуют не за отсутствие модели угроз или неправильно определенный уровень защищенности - до этих деталей проверка добирается редко, - а за то, что видно сразу: нет политики на сайте, нет согласия под формой, нет ответа на обращение из журнала. Верхние строки таблицы стоит закрыть в первую очередь именно поэтому: они не самые технически сложные, но именно на них попадаются чаще всего.
Особенности для малого бизнеса, ИП и самозанятых
Отдельного упрощенного режима для малого бизнеса закон не предусматривает - формально ИП на маркетплейсе и федеральная розничная сеть отвечают по одному и тому же перечню обязанностей. На практике разница в объеме: у самозанятого репетитора с таблицей из двадцати учеников не будет ни выделенной информационной системы с серверами, ни сложной модели угроз, но политика, согласие и, если применимо, уведомление в РКН нужны в том же порядке, что и крупной компании. Инспектор при проверке смотрит на те же документы независимо от оборота.
Отдельная сложность для небольших компаний - совмещение ролей. Один и тот же человек часто выступает и директором, и ответственным за обработку персональных данных, и тем, кто заполняет уведомление в РКН, и тем, кто отвечает на запросы клиентов. Закон это не запрещает, но требует, чтобы решения этого человека были задокументированы - приказ о назначении, а не устное я и так за все отвечаю.
У самозанятого, который принимает заявки только через мессенджер без формы на сайте, часть обязанностей из таблицы формально сохраняется - согласие на обработку нужно получить и в переписке, просто не всплывающим окном, а явным сообщением со ссылкой на политику, которую тоже придется где-то опубликовать, например на странице в соцсети или отдельном лендинге.
Чек-лист: как проверить, что ничего не забыли
Пройтись по обязанностям оператора персональных данных можно быстро, если свести их к списку вопросов самому себе, без обращения к тексту закона:
- Определили, какие данные и от кого собираете - клиенты, сотрудники, подрядчики, посетители сайта
- Подали уведомление в РКН или зафиксировали письменно, что подпадаете под исключение
- Опубликовали политику обработки на сайте, и ссылка на нее реально открывается
- Собираете согласие там, где нет другого законного основания, отдельным документом
- Назначили ответственного за организацию обработки приказом, а не на словах
- Утвердили локальные акты и перечень информационных систем
- Определили уровень защищенности и приняли технические меры под него
- Заключили договор поручения с подрядчиками, которые обрабатывают данные по вашему заданию
- Ознакомили сотрудников, которые работают с данными, с внутренними документами под подпись
- Знаете, куда и в какой срок отвечать на запросы субъектов
- Знаете порядок действий на случай утечки - кто уведомляет РКН и в какой срок
- Проверяли документы после последнего заметного изменения в процессах - новая CRM, новый подрядчик, новая форма на сайте
Возвращаться к этому списку стоит не раз в год для галочки, а при каждом заметном изменении: подключили новую систему аналитики, начали собирать новую категорию данных, сменили подрядчика на рассылки, открыли новый канал продаж. Каждое из этих событий может само по себе требовать обновления политики, уведомления в РКН или пересмотра уровня защищенности. У клиники, где раз в квартал появляются новые процедуры, а с ними - новые данные о здоровье пациентов, ревизия этого списка логично встраивается в тот же цикл, что и обновление прайса.
С чего начать
Если из списка выше половина пунктов вызывает вопрос сделано ли это вообще, начинать стоит не с самого сложного - уровня защищенности или модели угроз, - а с базовых документов. Порядок действий обычно такой:
- Зафиксировать, какие данные компания собирает и обрабатывает и с какой целью
- Проверить, нужно ли уведомление в РКН, и подать его, если нужно
- Опубликовать или обновить политику обработки на сайте
- Назначить ответственного приказом и привести в порядок согласия под формами
- Дальше по очереди закрывать остальные пункты таблицы, начиная с тех, где данных больше и риск выше
На 152fzpro.ru делают документы и доработку сайта под требования 152-ФЗ - от политики обработки и форм согласия до приведения форм заявок в порядок. Если непонятно, с какого пункта из таблицы начинать применительно к своему сайту, можно посмотреть услугу доработки сайта под 152-ФЗ и решить, что сделать своими силами, а что отдать на сторону.
Частые вопросы
С какого момента у компании возникают обязанности оператора персональных данных?
Не с момента регистрации юрлица или ИП, а с момента фактического начала сбора данных - первой заявки с сайта, первого нанятого сотрудника, первой записи клиента в CRM. До этого момента предъявлять претензии не за что, после уже есть за что спросить, независимо от размера и оборота компании.
Нужно ли уведомлять Роскомнадзор перед началом обработки персональных данных?
В большинстве случаев да, кроме исключений из части 2 статьи 22 152-ФЗ, например обработки данных только штатных сотрудников по трудовому договору при определенных условиях. Обработка данных клиентов интернет-магазина или пациентов клиники почти всегда требует уведомления до начала сбора данных, а не постфактум.
Сколько времени есть на уведомление Роскомнадзора об утечке персональных данных?
24 часа на предварительное уведомление и 72 часа на передачу полных сведений об инциденте - срок установлен частью 3.1 статьи 21 152-ФЗ. Обязанность действует одинаково для любого оператора: и для банка с миллионом записей, и для школы с журналом на полсотни учеников, размер бизнеса роли не играет.
Обязателен ли отдельный ответственный за обработку персональных данных в малом бизнесе?
Да, назначить ответственного приказом обязаны все операторы - юридические лица, включая малый бизнес. В небольшой компании эту роль обычно берет на себя директор или бухгалтер по совместительству, но решение должно быть зафиксировано документально, а не остаться устной договоренностью в духе я и так за все отвечаю.