152-ФЗ обязывает операторов персональных данных назначить ответственного за организацию их обработки — специалиста, которого в мировой практике называют Data Protection Officer (DPO). Разберём, кто обязан это сделать, какие задачи у ответственного лица и что грозит за формальный подход к назначению.
Нужна помощь? Внешний DPO: Аутсорсинг защиты персональных данных для IT — оценка задачи бесплатно.
Кто обязан назначить ответственного за обработку ПДн
Статья 18.1 152-ФЗ распространяется на всех юрлиц и ИП, которые обрабатывают персональные данные — сотрудников, клиентов, пользователей сайта. Исключений для микробизнеса закон не делает: обязанность возникает, как только организация начинает собирать сведения о физлицах. Приказ о назначении — первый документ, который инспектор Роскомнадзора запрашивает при любой проверке.
Какие функции выполняет ответственное лицо
Закон закрепляет за ответственным лицом конкретный круг задач:
- Организует и контролирует обработку персональных данных в компании.
- Информирует сотрудников о требованиях закона и внутренних регламентах.
- Принимает и рассматривает обращения субъектов персональных данных.
- Контролирует соблюдение 152-ФЗ и подзаконных актов.
- Оценивает риски при внедрении новых информационных систем.
- Взаимодействует с Роскомнадзором при проверках.
Как оформить назначение и на что смотрит регулятор
Формально закон не запрещает назначить ответственным бухгалтера, кадровика или сисадмина — приказа и инструкции достаточно для формального соответствия. На практике это конфликт интересов: ИТ-специалист не оценит объективно уязвимости архитектуры, которую сам настраивал, а маркетинг заинтересован в максимальном сборе данных вопреки принципу минимизации. При проверке Роскомнадзор задаёт вопросы по существу — формальное назначение без подготовки её не выдерживает.
| Ситуация | Действие ответственного лица |
| Утечка персональных данных | Уведомить РКН в течение 24 часов |
| Обращение субъекта ПДн | Зарегистрировать и подготовить ответ |
| Внедрение новой ИТ-системы | Провести оценку рисков до запуска |
| Проверка Роскомнадзора | Обеспечить взаимодействие, предоставить документы |
Ответственность за отсутствие или формальное назначение
Отсутствие приказа о назначении инспекторы Роскомнадзора трактуют как административное правонарушение. Регулятор запрашивает подтверждение квалификации сотрудника: если он не понимает своих обязанностей, компанию привлекают к ответственности за несоблюдение организационных мер защиты данных. Отдельное внимание — трансграничной передаче: ошибки в уведомлении о передаче данных за рубеж грозят приостановкой сервисов. Промедление с уведомлением об утечке сверх 24 часов — самостоятельное нарушение.
Штатный сотрудник или внешний специалист
Штатный работник несёт ограниченную материальную ответственность: компания не взыщет с него сумму крупного штрафа целиком. Внешний специалист отвечает по гражданско-правовому договору, а его квалификация подтверждена опытом проверок и инцидентов в разных компаниях. Выбор зависит от объёма данных и готовности держать в штате эксперта на стыке права и ИБ. Условия делегирования функции — в услуге «Внешний DPO: аутсорсинг защиты персональных данных для IT».
Частые вопросы
Кто именно обязан назначить ответственного за обработку ПДн?
Все операторы персональных данных — юрлица и ИП, которые собирают сведения о сотрудниках, клиентах, посетителях сайта. Размер компании и объём данных на саму обязанность не влияют.
Можно ли назначить ответственным штатного бухгалтера или кадровика?
Формально закон это не запрещает. На практике такое назначение часто номинально: у сотрудника нет профильных знаний в праве и ИБ, а конфликт интересов мешает объективно оценивать процессы, которые он же выстраивает.
Что грозит компании за отсутствие приказа о назначении?
Роскомнадзор расценивает это как несоблюдение организационных мер защиты персональных данных и привлекает компанию к административной ответственности — отсутствие приказа выявляется при проверке в первую очередь.
В какой срок нужно уведомить Роскомнадзор об утечке данных?
24 часа с момента обнаружения утечки. Поэтому ответственное лицо должно быть готово реагировать на инциденты немедленно, а не разбираться с процедурой впервые в момент кризиса.
Этими задачами занимается наша профильная практика — юридическое сопровождение IT-компаний.