Ответственный за обработку персональных данных: кого назначать и зачем
Требование выглядит бюрократическим: назначить человека, который отвечает за персональные данные. Но именно с этого вопроса начинается почти любая проверка Роскомнадзора у юрлица – документ либо есть, либо его нет, спорить не о чем.
Разберём, кто обязан, кого назначать и что этот человек должен делать по закону.
Кто обязан назначать
Часть 1 статьи 22.1 152-ФЗ: «Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных».
Ключевые три слова – «являющийся юридическим лицом». ИП назначать ответственного не обязан. Это самая частая ошибка в статьях на тему: индивидуальному предпринимателю продают приказ о назначении, хотя закон такой обязанности на него не возлагает. Все остальные обязанности оператора у ИП остаются – политика, согласия, уведомление в Роскомнадзор.
Если у вас ООО с сайтом и формой заявки – ответственный нужен. Численность, оборот и отрасль значения не имеют.
Кого можно назначить
Закон не требует ни профильного образования, ни сертификатов, ни отдельной штатной единицы. Ответственным может быть действующий сотрудник: юрист, кадровик, руководитель отдела, сам директор.
Практическое соображение: назначать стоит того, кто реально работает с данными и кого можно найти в рабочее время. К ответственному приходят запросы субъектов, и на них есть сроки.
Часть 2 статьи 22.1 говорит, что этот человек получает указания напрямую от исполнительного органа и подотчётен ему. То есть подчинение выстраивается к директору, а не через двух начальников.
Что он обязан делать
Часть 4 статьи 22.1 перечисляет три обязанности:
- Внутренний контроль за тем, как компания и её сотрудники соблюдают законодательство о персональных данных, включая требования к защите.
- Доводить до сотрудников положения закона, локальных актов компании и требования к защите данных.
- Организовывать приём и обработку обращений субъектов персональных данных и их представителей – или контролировать, как это делают другие.
Третий пункт на практике самый живой. Человек написал вам «удалите мои данные» – принимает и отрабатывает запрос ответственный.
Оператор, в свою очередь, обязан предоставлять ответственному сведения из части 3 статьи 22 – то есть то, что компания сообщала о себе в уведомлении Роскомнадзору.
Как оформить
Отдельной формы закон не устанавливает. На практике достаточно приказа руководителя, где указаны:
- ФИО и должность назначаемого;
- дата, с которой он приступает к обязанностям;
- перечень обязанностей со ссылкой на часть 4 статьи 22.1 152-ФЗ;
- порядок замещения на время отпуска и болезни.
Дальше приказ подписывается, сотрудник знакомится под подпись, а контакты ответственного попадают в Политику обработки персональных данных и в уведомление в Роскомнадзор. Если в уведомлении указан уволившийся человек – сведения нужно актуализировать.
Цена вопроса
Отдельного состава именно за неназначение ответственного в КоАП нет. Назначение – одна из мер, которые оператор обязан принять по пункту 1 части 1 статьи 18.1 152-ФЗ, и его отсутствие Роскомнадзор фиксирует как невыполнение требований закона. Квалифицируют это по части 1 статьи 13.11 КоАП: для юридических лиц от 150 000 до 300 000 рублей.
Суммы здесь меньше, чем за обработку без согласия. Опаснее другое: отсутствие приказа – первый признак того, что в компании персональными данными не занимались вообще, и проверяющий начинает смотреть внимательнее.
Чего не покажет ни одна автоматическая проверка
Приказ о назначении – внутренний документ. Его не видно снаружи, и никакой сканер сайта его не найдёт. Сюда же относятся положение об обработке персональных данных, журнал учёта обращений, договоры с подрядчиками, которым вы передаёте данные.
Автоматика хорошо находит то, что опубликовано: политику, согласия у форм, cookie-баннер, трекеры, реквизиты. Это примерно половина того, что смотрит Роскомнадзор. Вторая половина – бумаги внутри компании, и её закрывают руками.
Полезное следствие: если на сайте порядок, а приказа нет – вы в зоне риска, о которой сайт молчит. И наоборот, комплект документов не спасёт, если на сайте форма собирает телефоны без согласия.
С чего начать
- Проверьте организационно-правовую форму. ИП – этот пункт пропускаете.
- Издайте приказ, ознакомьте сотрудника под подпись.
- Впишите контакты ответственного в Политику обработки персональных данных.
- Сверьте сведения в уведомлении Роскомнадзору – там должен быть актуальный человек.
- Проверьте сайт: политика, согласия, cookie-баннер, трекеры.
Последний пункт можно закрыть за пару минут. LawCheck обходит сайт и показывает, что на нём нарушено – с цитатами со страниц и ссылками на нормы. Первый отчёт бесплатный, регистрация не нужна. А статус компании в реестре операторов РКН проверяется отдельно – по ИНН.