Ответственный за организацию обработки персональных данных: приказ и обязанности

Ответственный за организацию обработки персональных данных - должность, которую обязаны ввести почти все компании, работающие с данными клиентов и сотрудников. Не консультант со стороны и не абстрактная роль для галочки в документах, а конкретный человек, чье имя стоит в приказе и у которого есть определенный список задач. Разберемся, кого назначать, что писать в приказе о назначении ответственного за обработку ПДн и чем эта должность отличается от похожей роли по постановлению о защите данных в информационных системах.

Требование не новое, но при проверках на него стали смотреть внимательнее. Наличие приказа - один из первых вопросов инспектора Роскомнадзора, наравне с политикой обработки персональных данных и уведомлением о начале обработки. Если приказа нет, а сайт компании собирает данные через форму заявки или рассылку, это фиксируется как отдельное нарушение, даже если остальные документы в порядке.

Ошибочно думать, что это требование касается только крупного бизнеса с большим отделом кадров. Оператором персональных данных по закону становится любая компания, которая собирает имя и телефон через форму на сайте, ведет клиентскую базу в CRM или хранит личные дела сотрудников. Формально порог по количеству обрабатываемых записей или обороту компании закон не устанавливает, и небольшой интернет-магазин обязан назначить ответственного точно так же, как сеть из полусотни филиалов.

Что говорит статья 22.1 закона о персональных данных

Обязанность назначить ответственного закреплена в статье 22.1 закона о персональных данных (152-ФЗ). Формулировка простая: оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных, если иное не установлено отдельным федеральным законом. Для индивидуальных предпринимателей прямой обязанности формально нет, но на практике инспекторы нередко задают тот же вопрос и ИП, особенно если у предпринимателя есть наемные сотрудники или сайт с формой сбора заявок.

Закон не требует создавать отдельную штатную единицу. Ответственным можно назначить действующего сотрудника, которому эту функцию добавили приказом к уже имеющейся должности - бухгалтера, кадровика, администратора сайта или самого директора. Важно, чтобы решение было оформлено письменно и человек реально понимал круг задач, а не просто получил лишнюю строку в должностной инструкции, которую никогда не откроет.

В общих чертах закон описывает три группы функций ответственного:

  • внутренний контроль за тем, как компания и ее сотрудники соблюдают требования законодательства о персональных данных, включая требования к защите данных;
  • информирование сотрудников о нормах закона, локальных актах компании и правилах защиты персональных данных;
  • организация приема и обработки обращений и запросов субъектов персональных данных или их представителей.

Дальше закон допускает, что оператор вправе установить ответственному дополнительные обязанности локальным актом. Этим на практике и пользуются: типовые три пункта редко покрывают реальный объем работы, и в приказ или в отдельное положение добавляют более конкретные задачи - от ведения реестра согласий до подготовки ответов на запросы регулятора. Например, в компании с активным онлайн-магазином в приказ добавляют обязанность проверять формы согласия при каждом обновлении сайта, а в компании с большим документооборотом - обязанность вести реестр обращений и хранить его отдельно от остальных кадровых документов.

Кого назначить ответственным за обработку персональных данных: в маленькой компании и в большой

Универсального правила закон не дает, выбор остается за руководителем. На практике решение зависит от масштаба обработки и от того, кто из сотрудников физически имеет доступ к данным клиентов и персонала.

Небольшая компания и ИП

В штате из пяти-пятнадцати человек ответственным чаще всего назначают директора либо бухгалтера, который и так ведет кадровые документы и знает, какие данные хранятся и где. Для интернет-магазина с формой заказа и почтовой рассылкой это рабочий вариант: один человек видит весь объем обработки целиком и ему не нужно согласовывать действия с другими подразделениями. У самозанятого без наемных работников назначать формально некого, но с появлением первого сотрудника вопрос встает сразу, и откладывать его до проверки не стоит. Похожая ситуация у репетитора или психолога, работающих через сайт с формой записи: формально это тоже оператор, и роль ответственного разумно взять на себя самому, зафиксировав это простым приказом на одну страницу.

Компания среднего размера и крупный бизнес

В штате от полусотни человек данные обычно расползаются по подразделениям: отдел кадров работает с личными делами, маркетинг - с базой подписчиков, ИТ-отдел - с базой на сайте, служба поддержки - с обращениями клиентов. Назначать директора ответственным в такой структуре означает формальность без реального контроля: у него нет времени вникать в процессы каждого отдела. Разумнее выбрать сотрудника, для которого работа с персональными данными и так часть должностных обязанностей - руководителя ИТ-подразделения, юриста, специалиста по комплаенсу. В сетевых компаниях и холдингах встречается практика назначать ответственного в каждом обособленном подразделении отдельно, с общим куратором в головном офисе.

Похожая картина у логистических и курьерских компаний: адреса и телефоны получателей проходят через сайт, колл-центр и приложение курьера одновременно, и если ответственного назначают только для одного из этих каналов, остальные выпадают из-под контроля. Для сети розничных магазинов практичнее закрепить обязанности не за одним человеком физически, а за должностью в головном офисе, которая курирует все точки, иначе при открытии нового филиала о ней просто забывают на этапе запуска.

Для клиники или медицинского центра выбор кандидата особенно важен: сведения о здоровье относятся к специальным категориям персональных данных, и ответственный должен понимать разницу между обычной обработкой и обработкой диагнозов, результатов анализов, биометрии. Для школы или детского сада роль часто достается заместителю директора по учебной части или секретарю - тем, кто и так ведет личные дела учеников и переписку с родителями.

Иногда эту должность по привычке называют DPO, data protection officer - термин из европейского регулирования GDPR. В российском законе такого понятия нет, и разница в подходах и объеме полномочий подробно разобрана в материале о том, кто отвечает за персональные данные в компании по российскому законодательству. Для практики достаточно помнить: в приказе должность называется так, как в статье 22.1, даже если по факту человек выполняет похожие задачи.

Ответственный по статье 22.1 и ответственный за безопасность по ПП-1119: в чем разница

Здесь чаще всего путаются. В компании уже есть сотрудник, отвечающий за информационную безопасность, и кажется логичным просто добавить ему функции по статье 22.1. Иногда это оправдано, но по смыслу роли разные.

Ответственный за организацию обработки из статьи 22.1 - фигура организационная. Он следит, чтобы процессы в компании соответствовали закону: собираются ли согласия, отвечают ли на запросы субъектов в срок, знают ли сотрудники базовые правила работы с данными.

Ответственный за обеспечение безопасности персональных данных, о котором говорит постановление правительства от 1 ноября 2012 года № 1119, отвечает за техническую сторону: за соответствие уровню защищенности, о котором подробно рассказано в материале про уровни защищенности персональных данных по ПП-1119, за настройку средств защиты информации и за то, чтобы информационная система, где хранятся данные, была закрыта от несанкционированного доступа.

Параметр Ответственный по ст. 22.1 Ответственный за безопасность по ПП-1119
Кто обязан назначить Все операторы - юридические лица Операторы, обрабатывающие ПДн в информационных системах
Основная задача Организационный контроль, работа с обращениями Техническая защита данных в информационной системе
Типичный кандидат Директор, юрист, кадровик, администратор сайта Системный администратор, специалист по информационной безопасности
Можно ли совместить Да, если один человек справляется с обоими объемами задач Да, с той же оговоркой
Что в первую очередь смотрит РКН Приказ, локальные акты, работа с обращениями Уровень защищенности, средства защиты, модель угроз

В маленькой компании обе роли обычно совмещает один человек, и закон этого не запрещает, если он реально успевает и с организационной, и с технической частью. В компании покрупнее совмещение часто приводит к тому, что техническая часть проседает: администратор сайта хорошо ориентируется в процессах, но не настраивает шифрование и не составляет модель угроз, потому что для этого нужны другие компетенции.

Обязанности ответственного за персональные данные: что реально входит в работу

На бумаге три пункта из закона выглядят абстрактно. На практике за ними стоит конкретный список задач.

Контроль за соблюдением требований означает, что ответственный периодически проверяет: собираются ли согласия на сайте и в офлайн-точках продаж, актуальна ли политика обработки персональных данных, не хранятся ли данные дольше срока, установленного целями обработки, не передаются ли они третьим лицам без оснований. На практике это выливается в регулярные внутренние проверки форм, договоров и рассылок - раз в квартал или раз в полгода, в зависимости от того, как часто в компании меняются процессы.

Информирование сотрудников не сводится к рассылке ссылки на закон по почте. Ответственный объясняет бухгалтеру, что нельзя пересылать список клиентов на личную почту, объясняет менеджеру по продажам, что нельзя добавлять номера клиентов в личный телефон без согласия, объясняет кадровику, какие документы можно требовать у соискателя при приеме на работу, а какие нет. Для новых сотрудников такой инструктаж логично проводить сразу при трудоустройстве, вместе с инструктажем по охране труда.

Работа с обращениями субъектов персональных данных - самая измеримая часть обязанностей. Сюда входит: принять запрос клиента об уточнении, блокировании или удалении его данных, зафиксировать дату поступления, подготовить ответ в установленный срок и сохранить переписку на случай проверки. Ответственный также обычно готовит уведомление в РКН об обработке персональных данных при появлении нового вида обработки и отвечает на запросы самого регулятора, если проверка все же началась.

К обязанностям часто добавляют ведение внутреннего документооборота: журнал учета носителей персональных данных при работе с бумажными архивами, реестр согласий, реестр обращений субъектов. Формально закон не требует именно таких журналов, но на практике без них трудно доказать инспектору, что контроль вообще ведется, а не существует только на бумаге в виде приказа.

Отдельная часть обязанностей - контроль за подрядчиками, которым компания передает часть обработки: бухгалтерию на аутсорсе, курьерскую службу, колл-центр, разработчика сайта. Формально ответственность перед субъектом данных все равно несет оператор, а не подрядчик, поэтому ответственный должен знать, с кем заключены договоры на обработку персональных данных и что в них написано про сроки хранения и меры защиты. На практике это самый упускаемый участок: про сайт и офис вспоминают, а про подрядчика, который печатает пропуска или развозит заказы, - нет.

Приказ о назначении ответственного за обработку персональных данных: структура документа

Единой утвержденной формы приказа закон не устанавливает, но сложилась структура, которую проверяющие ожидают увидеть.

Обязательные реквизиты

  • название организации, номер и дата приказа, город составления;
  • основание - ссылка на закон о персональных данных без ссылок на несуществующие подзаконные акты, формулировка вроде «в целях исполнения требований законодательства о персональных данных» здесь обычна для приказов, и переписывать ее на разговорный язык не нужно;
  • распорядительная часть: «Назначить ответственным за организацию обработки персональных данных» с указанием должности и фамилии сотрудника;
  • перечень обязанностей - либо прямо в тексте приказа, либо ссылкой на положение об обработке персональных данных, если оно уже действует в компании;
  • пункт об ознакомлении назначенного сотрудника под подпись;
  • указание, кто контролирует исполнение приказа - обычно сам руководитель;
  • подпись руководителя и печать, если организация ее использует.

Что часто забывают

Ключевая ошибка - назначить ответственного без расшифровки обязанностей, ограничившись общей фразой. При проверке сотрудник, на которого формально возложена роль, не может объяснить, что конкретно он должен делать, и это выглядит хуже отсутствия приказа: получается, что должность назначена для отчетности, а не для дела.

Вторая недоработка - не ознакомить сотрудника под подпись. Формально приказ действует и без этого, но при споре доказать, что человек знал о своих обязанностях, будет нечем.

Третья - забыть переиздать приказ при увольнении или переводе ответственного на другую должность. Роль привязана к конкретному человеку, а не к позиции в штатном расписании абстрактно: если бухгалтер, назначенный ответственным, уволился, а новый приказ не издали, формально в компании больше нет ответственного вообще, даже если в организационной структуре его функции никуда не делись.

Еще одна деталь, которую пропускают, - не указать в приказе, кому переходят обязанности на время отпуска или больничного ответственного. Для маленькой компании это не критично, обязанности просто ждут возвращения сотрудника. Для компании с активным документооборотом и регулярными обращениями клиентов отсутствие временной замены означает, что запросы субъектов данных неделями остаются без ответа, а это уже нарушение сроков, установленных законом.

Полезно связывать приказ с остальными локальными актами оператора персональных данных: если в компании уже есть положение об обработке, политика и перечень обрабатываемых данных, приказ логично ссылается на них, а не дублирует текст заново.

Личная ответственность: что грозит назначенному сотруднику

Назначение ответственным не переносит на него ответственность оператора целиком. Штрафы за нарушения закона о персональных данных накладываются на организацию как на юридическое лицо, а не лично на сотрудника, если он не является одновременно директором или ИП. Но у этой роли есть обратная сторона.

С 30 мая 2025 года в России действуют оборотные штрафы за нарушения при обработке персональных данных и за утечки, введенные законом от 30 ноября 2024 года № 420-ФЗ, а за отдельные случаи утечки предусмотрена уголовная ответственность по статье 272.1 УК РФ. Уголовная ответственность личная, и при разборе инцидента следствие смотрит в первую очередь на тех, кто по должности отвечал за организацию процесса, а не только на технического специалиста, из-за которого произошла утечка. Формальная запись в приказе сама по себе не делает ответственного обвиняемым, но это первый документ, который запрашивают.

Есть и более приземленный риск. Если ответственный не выполнял свои обязанности и это привело к нарушению, работодатель вправе применить обычные меры трудовой ответственности - от замечания до увольнения, в зависимости от того, что записано в должностной инструкции и трудовом договоре.

На практике при проверке инспектор нередко разговаривает именно с ответственным, а не с директором: просит показать реестр согласий, объяснить, куда уходят данные с сайта, как отвечали на последний запрос клиента об удалении данных. Если человек путается в ответах или впервые слышит о части процессов, это фиксируется как признак формального назначения, и дальнейшие вопросы к компании становятся жестче.

Нужно ли отдельное вознаграждение и как оформить совмещение

Прямого требования доплачивать за роль ответственного закон не содержит. Но если обязанности реально добавляют работы, а не остаются формальностью, разумнее оформить это как совмещение по статье 60.2 Трудового кодекса, с доплатой и допсоглашением к трудовому договору. Тогда сотрудник не сможет сказать, что выполнял функции, за которые ему не платили и о которых с ним не договаривались.

Для небольшой компании, где директор сам себе выписывает приказ, вопрос обычно не встает: директор и так отвечает за бизнес целиком. Для случаев, когда ответственным делают рядового сотрудника без доплаты и без изменения должностной инструкции, риск в том, что человек формально согласился, а по факту ничего не делает. При проверке это вскрывается быстро: инспектор задает простые вопросы о процессах компании, а назначенный не может на них ответить, потому что никогда не занимался этой работой всерьез.

Частые ошибки при назначении ответственного

Даже когда приказ формально есть, на практике встречается один и тот же набор проблем.

Первая - ответственного назначают, но реальные процессы не меняются. Приказ лежит в папке с документами, а формы на сайте по-прежнему собирают данные без явного согласия, рассылка идет по базе, собранной без отметки о цели обработки. При проверке инспектор смотрит не на бумагу саму по себе, а на то, соответствует ли реальность написанному в ней.

Вторая - роль отдают человеку, у которого физически нет доступа к большей части процессов. Например, ответственным назначают юриста, не имеющего отношения к сайту и рассылкам, а вопросы обработки данных клиентов в CRM и на посадочных страницах остаются вне его поля зрения.

Третья - путают ответственного за организацию обработки с самим оператором персональных данных. Оператор - это компания или предприниматель, которые несут ответственность перед законом и перед субъектами данных. Ответственный - конкретный человек внутри оператора, выполняющий определенные функции. Подмена одного понятия другим встречается даже в текстах локальных актов, составленных без юридической проверки.

Четвертая - забывают, что при реорганизации, смене юридического адреса или названия компании приказ формально продолжает действовать, но правильнее переиздать его вместе с обновлением остальных документов - политики обработки и уведомления в РКН.

Пятая - ответственного назначают один раз и больше не возвращаются к вопросу. Компания растет, появляются новые каналы сбора данных - чат на сайте, форма подбора персонала, программа лояльности, а приказ остается прежним, рассчитанным на прежний объем работы. Через два-три года формулировки в нем уже не отражают реальные процессы, и при проверке это видно по несовпадению приказа с тем, что фактически происходит на сайте и в офисе.

Что делать дальше: порядок действий

Если ответственного в компании еще нет или он назначен только формально, порядок действий такой:

  1. Определить реальный объем обработки персональных данных: какие данные собираются, где хранятся, кто из сотрудников имеет к ним доступ.
  2. Выбрать кандидата исходя из фактического доступа к процессам, а не из свободной строки в штатном расписании.
  3. Издать приказ с полным перечнем обязанностей, а не общей формулировкой без расшифровки.
  4. Ознакомить назначенного сотрудника с приказом под подпись.
  5. При необходимости оформить совмещение с доплатой через допсоглашение к трудовому договору.
  6. Проверить, не нужен ли отдельно ответственный за безопасность по ПП-1119, если компания обрабатывает данные в информационной системе с повышенным уровнем защищенности.
  7. Раз в год пересматривать приказ: актуальны ли обязанности, не сменился ли сотрудник, не изменился ли объем обработки.
  8. Назначить временную замену ответственного на период отпуска или больничного, чтобы обращения субъектов не оставались без ответа.

Если приказа нет вообще либо он есть, но обязанности нигде не расшифрованы, это один из первых пробелов, которые стоит закрыть - вместе с политикой обработки и уведомлением в РКН эти документы образуют минимальный пакет, который проверяющий спрашивает в первую очередь. С подготовкой такого пакета и приведением сайта в соответствие требованиям закона о персональных данных можно разобраться на 152fzpro.ru.