Оператор персональных данных — это не отдельный статус, который кому-то присваивают, а роль, в которой компания оказывается автоматически, как только начинает решать, чьи данные, зачем и как она собирает. Закон определяет оператора как государственный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими организует и (или) осуществляет обработку персональных данных, а также определяет цели обработки, состав данных и совершаемые с ними действия. Никакой регистрации «в качестве оператора» для этого не требуется: статус возникает из факта, а не из бумаги.
Практический вывод простой: если у вас есть отдел кадров, сайт с формой заявки, база клиентов в CRM или хотя бы список контрагентов-физлиц — вы оператор. Ошибка, из-за которой компании годами живут в нарушении, звучит так: «мы маленькие, мы не обрабатываем персональные данные, у нас просто сотрудники». Обработка сотрудников — это тоже обработка, и с сентября 2022 года послаблений для неё нет.
Ниже разбираем, из чего складывается статус, чем оператор отличается от обработчика по поручению, какие обязанности возникают в момент, когда вы им стали, и как понять, что именно из этого списка у вас не закрыто.
Что вы получаете:
- ответ на вопрос, оператор ли вы и по каким именно процессам;
- карту потоков персональных данных в компании: откуда приходят, где лежат, кому передаются;
- перечень обязанностей, которые уже возникли, и тех, что появятся при развитии бизнеса;
- разделение ролей «оператор — обработчик» в отношениях с подрядчиками и облаками;
- комплект документов под ваш реальный состав данных, а не шаблон из интернета;
- план приведения в соответствие с приоритетами: что закрыть в первую неделю, что до конца квартала.
Кому это нужно
- компаниям и ИП с наёмными работниками — кадровый учёт делает оператором даже фирму без клиентской базы;
- любому бизнесу с сайтом, где есть форма обратной связи, подписка, регистрация или онлайн-оплата;
- интернет-магазинам и сервисам — имя, телефон, адрес доставки, история заказов;
- медицинским, образовательным, финансовым организациям — там почти всегда есть специальные категории данных;
- разработчикам и SaaS-компаниям, которые не всегда понимают, оператор они или обработчик по поручению клиента;
- тем, кто получил запрос или предписание Роскомнадзора и узнал, что уведомление не подавалось.
Нормативная рамка
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — базовый акт. Пункт 2 статьи 3 даёт определение оператора, пункт 1 — определение персональных данных, пункт 3 — перечень действий, составляющих обработку;
- статья 6 — условия обработки, включая обработку по поручению другого лица (часть 3);
- статья 9 — согласие субъекта: требования к нему, право на отзыв;
- статья 18.1 — меры, которые оператор обязан принимать; в их числе издание политики обработки и её публикация при сборе данных через интернет;
- статья 19 — меры по обеспечению безопасности при обработке;
- статья 22 — обязанность уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки. Перечень исключений радикально сокращён Федеральным законом от 14.07.2022 № 266-ФЗ, действует с 1 сентября 2022 года;
- статья 22.1 — назначение лица, ответственного за организацию обработки, в юридическом лице;
- статья 21 — обязанности при выявлении неправомерной обработки и при инцидентах;
- Трудовой кодекс, глава 14 (статьи 86–90) — обработка персональных данных работника: отдельный блок обязанностей поверх 152-ФЗ;
- КоАП РФ, статья 13.11 — ответственность; составы и суммы изменены Федеральным законом от 30.11.2024 № 420-ФЗ с 30 мая 2025 года.
Из чего складывается статус оператора
Определение состоит из двух частей, и обе важны. Первая — вы организуете или осуществляете обработку. Вторая — вы определяете цели обработки, состав данных и действия с ними. Именно вторая часть отделяет оператора от того, кто просто выполняет чужие указания.
Обработкой считается практически любое действие с данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (в том числе предоставление и предоставление доступа), обезличивание, блокирование, удаление и уничтожение. Автоматизация не обязательна — папка с анкетами в сейфе тоже обработка.
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. Отсюда два частых заблуждения:
- «У нас только телефоны, без фамилий — это не персональные данные». Номер телефона позволяет косвенно определить человека, особенно в связке с историей заказов. Практика Роскомнадзора и судов исходит из широкого толкования.
- «Мы храним обезличенные данные». Обезличивание — это состояние, при котором без дополнительной информации принадлежность конкретному лицу определить невозможно. Замена фамилии на ID при сохранении таблицы соответствия — псевдонимизация, а не обезличивание, и данные остаются персональными.
Оператор или обработчик: где проходит граница
Часть 3 статьи 6 закона позволяет оператору поручить обработку другому лицу — с согласия субъекта, если иное не предусмотрено законом, и на основании договора либо акта. Разница между ролями практическая, а не терминологическая:
| Признак | Оператор | Обработчик по поручению |
|---|---|---|
| Кто определяет цели и состав данных | сам | получает от оператора |
| Перед кем отвечает | перед субъектом данных | перед оператором |
| Уведомление в Роскомнадзор | обязан подать | как правило, не подаёт по этой обработке |
| Согласие субъекта | получает | не получает |
| Отвечает за безопасность | да | да, в рамках поручения |
Типичные пары: интернет-магазин (оператор) и служба доставки, получающая адрес получателя; работодатель (оператор) и бухгалтерский аутсорсинг; владелец сервиса (оператор) и облачный хостинг. Оформляется это поручением на обработку персональных данных — договором DPA, в котором обязательно указываются перечень действий, цели, обязанность соблюдать конфиденциальность и требования по безопасности.
Важная ловушка: одна и та же компания в разных процессах бывает в разных ролях. SaaS-сервис является обработчиком в отношении данных, которые загрузил клиент, и одновременно оператором в отношении данных самого клиента — контактов, платёжной информации, логов авторизации. Уведомление в Роскомнадзор в такой ситуации всё равно нужно — по второй группе процессов.
Что оператор обязан делать: минимальный контур
1. Подать уведомление в Роскомнадзор до начала обработки. Форма подаётся через портал персональных данных ведомства или на бумаге. В ней описываются цели, категории данных и субъектов, перечень действий, сроки обработки, сведения о трансграничной передаче и о месте нахождения баз данных. Сведения вносятся в публичный реестр — см. подачу уведомления в Роскомнадзор и вступление в реестр операторов.
2. Назначить ответственного за организацию обработки. Это внутренний приказ; ответственный получает доступ к процессам и отчитывается перед руководителем. Подробнее — кто обязан назначить ответственного за обработку персональных данных.
3. Издать политику обработки. Документ, описывающий принципы, цели, состав данных и порядок работы с ними. Если данные собираются через сайт, политика публикуется в открытом доступе.
4. Получить законное основание на каждую цель. Согласие — не единственное основание, но самое частое в коммерческой практике. Для рекламных рассылок нужно отдельное согласие, для передачи третьим лицам — отдельное упоминание в согласии.
5. Обеспечить локализацию. При сборе данных граждан России запись, систематизация, накопление, хранение, уточнение и извлечение должны выполняться с использованием баз данных, находящихся на территории РФ.
6. Обеспечить безопасность. Модель угроз, уровень защищённости, организационные и технические меры, журнал учёта носителей, контроль доступа.
7. Отвечать на обращения субъектов и запросы регулятора в установленные сроки. Запрос субъекта о доступе к своим данным, требование уточнить или уничтожить, отзыв согласия — у каждого свой срок: ответить субъекту или регулятору нужно за десять рабочих дней (статья 20), уничтожить данные после отзыва согласия — за тридцать дней (статья 21). Просрочка сама по себе нарушение.
8. Уничтожать данные по достижении цели и фиксировать это актом. Хранение «на всякий случай» после увольнения сотрудника или закрытия сделки — самое массовое нарушение, которое видно при проверке.
Когда компания перестаёт быть оператором
Практически никогда — пока есть хотя бы один работник. Но объём обязанностей меняется. Он растёт, если вы:
- начинаете обрабатывать специальные категории (здоровье, судимость, политические взгляды) или биометрию;
- запускаете трансграничную передачу — тогда добавляется отдельное уведомление регулятора до начала передачи;
- переходите к обработке данных большого числа субъектов — это прямо влияет на размер возможного штрафа при утечке;
- начинаете профилирование и автоматизированное принятие решений — субъекту нужно сообщать об этом и обеспечивать право возражать.
Он снижается, если вы честно сокращаете состав собираемых данных. Принцип минимизации — не декларация: каждое лишнее поле в форме увеличивает и объём обязанностей, и цену ошибки.
Что входит в работу
- Инвентаризация процессов: где собираются данные, в каких системах хранятся, кому передаются, сколько живут. Результат — карта потоков и перечень информационных систем.
- Определение ролей по каждому процессу: оператор, совместный оператор, обработчик — и оформление поручений с подрядчиками.
- Подготовка комплекта документов: политика, положение об обработке, приказы, формы согласий, журналы, инструкции для сотрудников — проверка соответствия 152-ФЗ и оценка рисков.
- Уведомление Роскомнадзора и последующая актуализация сведений при изменении процессов.
- Аудит фактического состояния и подготовка к проверке Роскомнадзора, включая разбор зон ответственности руководителя и ответственного лица.
- Обучение сотрудников, которые реально работают с данными: кадры, продажи, поддержка, разработка.
Сроки и стоимость
Инвентаризация процессов в небольшой компании занимает от нескольких дней до двух недель — основное время уходит не на юристов, а на интервью с владельцами процессов. Подготовка базового комплекта документов после инвентаризации — от одной до трёх недель. Уведомление в Роскомнадзор подаётся сразу после того, как описаны цели и состав данных; сведения вносятся в реестр по итогам рассмотрения ведомством.
Стоимость зависит от числа процессов, наличия специальных категорий данных, количества подрядчиков и того, есть ли уже хоть какие-то документы. Стартовый аудит и приведение в соответствие для компании без специальных категорий обходятся заметно дешевле, чем сопровождение медицинской или финансовой организации. Точную смету называем после короткого разговора о процессах. Цены не являются публичной офертой.
Вопросы и ответы
Мы ИП без сотрудников, ведём только базу клиентов. Мы оператор?
Да. Закон не делает исключений по организационно-правовой форме и размеру. Индивидуальный предприниматель, собирающий телефоны и имена клиентов, определяет цели и состав данных — значит, он оператор со всеми обязанностями, включая уведомление регулятора.
Нужно ли уведомлять Роскомнадзор, если мы обрабатываем только данные своих работников?
Да. Исключение для обработки данных работников действовало до 1 сентября 2022 года и было отменено. Сейчас уведомление подаётся практически всеми операторами, а перечень оставшихся исключений узкий и толкуется буквально.
Мы пользуемся зарубежным облаком. Кто оператор?
Оператором остаётесь вы: цели и состав данных определяете вы. Облачный провайдер — обработчик по поручению. Дополнительно возникают два вопроса: соблюдена ли локализация первичной записи данных россиян на территории РФ и не является ли использование облака трансграничной передачей, требующей отдельного уведомления.
Что будет, если мы никогда не подавали уведомление?
Неисполнение обязанности уведомить регулятора — самостоятельный состав административного правонарушения. Но чаще проблема шире: компания, не подавшая уведомление, обычно не имеет и остальных документов, и при проверке нарушения фиксируются пакетом. Правильная тактика — подать уведомление одновременно с приведением документов в порядок, а не по отдельности.
Можно ли скачать шаблон политики и закрыть вопрос?
Шаблон закрывает форму, но не содержание. Политика должна описывать ваши реальные цели, категории данных и сроки хранения; при проверке сверяют документ с фактическими процессами. Расхождение между политикой и реальностью — отдельное нарушение, а не смягчающее обстоятельство.
Мы разработчик и данные видим только на стороне клиента. Мы точно не оператор?
По данным клиента — скорее всего, обработчик. Но по данным самого клиента (контакты, договоры, платежи) и по данным собственных сотрудников вы оператор. Практика показывает, что разработчики закрывают первую роль договором и полностью забывают про вторую.
Получить консультацию
Расскажите, какие данные собираете, где они хранятся и кому передаются. Определим, оператор вы или обработчик по каждому процессу, покажем, какие обязанности уже возникли, и составим план приведения в соответствие с понятными приоритетами.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.