Ответственный за обработку персональных данных: кого назначать и зачем

Требование выглядит бюрократическим: назначить человека, который отвечает за персональные данные. Но именно с этого вопроса начинается почти любая проверка Роскомнадзора у юрлица – документ либо есть, либо его нет, спорить не о чем.

Разберём, кто обязан, кого назначать и что этот человек должен делать по закону.

Кто обязан назначать

Часть 1 статьи 22.1 152-ФЗ: «Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных».

Ключевые три слова – «являющийся юридическим лицом». ИП назначать ответственного не обязан. Это самая частая ошибка в статьях на тему: индивидуальному предпринимателю продают приказ о назначении, хотя закон такой обязанности на него не возлагает. Все остальные обязанности оператора у ИП остаются – политика, согласия, уведомление в Роскомнадзор.

Если у вас ООО с сайтом и формой заявки – ответственный нужен. Численность, оборот и отрасль значения не имеют.

Кого можно назначить

Закон не требует ни профильного образования, ни сертификатов, ни отдельной штатной единицы. Ответственным может быть действующий сотрудник: юрист, кадровик, руководитель отдела, сам директор.

Практическое соображение: назначать стоит того, кто реально работает с данными и кого можно найти в рабочее время. К ответственному приходят запросы субъектов, и на них есть сроки.

Часть 2 статьи 22.1 говорит, что этот человек получает указания напрямую от исполнительного органа и подотчётен ему. То есть подчинение выстраивается к директору, а не через двух начальников.

Что он обязан делать

Часть 4 статьи 22.1 перечисляет три обязанности:

  1. Внутренний контроль за тем, как компания и её сотрудники соблюдают законодательство о персональных данных, включая требования к защите.
  2. Доводить до сотрудников положения закона, локальных актов компании и требования к защите данных.
  3. Организовывать приём и обработку обращений субъектов персональных данных и их представителей – или контролировать, как это делают другие.

Третий пункт на практике самый живой. Человек написал вам «удалите мои данные» – принимает и отрабатывает запрос ответственный.

Оператор, в свою очередь, обязан предоставлять ответственному сведения из части 3 статьи 22 – то есть то, что компания сообщала о себе в уведомлении Роскомнадзору.

Как оформить

Отдельной формы закон не устанавливает. На практике достаточно приказа руководителя, где указаны:

Дальше приказ подписывается, сотрудник знакомится под подпись, а контакты ответственного попадают в Политику обработки персональных данных и в уведомление в Роскомнадзор. Если в уведомлении указан уволившийся человек – сведения нужно актуализировать.

Цена вопроса

Отдельного состава именно за неназначение ответственного в КоАП нет. Назначение – одна из мер, которые оператор обязан принять по пункту 1 части 1 статьи 18.1 152-ФЗ, и его отсутствие Роскомнадзор фиксирует как невыполнение требований закона. Квалифицируют это по части 1 статьи 13.11 КоАП: для юридических лиц от 150 000 до 300 000 рублей.

Суммы здесь меньше, чем за обработку без согласия. Опаснее другое: отсутствие приказа – первый признак того, что в компании персональными данными не занимались вообще, и проверяющий начинает смотреть внимательнее.

Чего не покажет ни одна автоматическая проверка

Приказ о назначении – внутренний документ. Его не видно снаружи, и никакой сканер сайта его не найдёт. Сюда же относятся положение об обработке персональных данных, журнал учёта обращений, договоры с подрядчиками, которым вы передаёте данные.

Автоматика хорошо находит то, что опубликовано: политику, согласия у форм, cookie-баннер, трекеры, реквизиты. Это примерно половина того, что смотрит Роскомнадзор. Вторая половина – бумаги внутри компании, и её закрывают руками.

Полезное следствие: если на сайте порядок, а приказа нет – вы в зоне риска, о которой сайт молчит. И наоборот, комплект документов не спасёт, если на сайте форма собирает телефоны без согласия.

С чего начать

  1. Проверьте организационно-правовую форму. ИП – этот пункт пропускаете.
  2. Издайте приказ, ознакомьте сотрудника под подпись.
  3. Впишите контакты ответственного в Политику обработки персональных данных.
  4. Сверьте сведения в уведомлении Роскомнадзору – там должен быть актуальный человек.
  5. Проверьте сайт: политика, согласия, cookie-баннер, трекеры.

Последний пункт можно закрыть за пару минут. LawCheck обходит сайт и показывает, что на нём нарушено – с цитатами со страниц и ссылками на нормы. Первый отчёт бесплатный, регистрация не нужна. А статус компании в реестре операторов РКН проверяется отдельно – по ИНН.

Узнайте, какие из этих нарушений есть на вашем сайте
Проверить за 60 секунд

← Все статьи