Ответственный за обработку персональных данных
Ответственного за организацию обработки персональных данных назначает оператор, являющийся юридическим лицом (часть 1 статьи 22.1 152-ФЗ). Это не должность в штатном расписании и не «безопасник»: закон описывает роль — кто отвечает за то, чтобы в организации соблюдались правила обработки, и кому подотчётен этот человек.
Кому и кого назначать
Обязанность адресована юридическим лицам. Индивидуальный предприниматель ответственного не назначает — как и не издаёт политику по пункту 2 части 1 статьи 18.1; остальные обязанности оператора у него те же: уведомление в Роскомнадзор, согласия, меры защиты, ответы субъектам.
Требований к образованию, стажу или сертификатам закон не устанавливает. На практике ответственным назначают кадровика, юриста, административного директора — того, кто видит процессы и может влиять на них. Важнее должности два условия из частей 2 и 3 статьи 22.1: ответственный получает указания непосредственно от исполнительного органа организации, подотчётен ему, и оператор обязан предоставлять ему сведения, которые подаются в уведомлении по части 3 статьи 22.
Что он обязан делать
Часть 4 статьи 22.1 называет обязанности прямо:
- внутренний контроль за соблюдением организацией и её работниками законодательства о персональных данных, в том числе требований к защите;
- доводить до работников положения законодательства, локальных актов по вопросам обработки, требований к защите данных;
- организовывать приём и обработку обращений и запросов субъектов и их представителей либо контролировать этот приём.
Третий пункт — тот, из-за которого роль перестаёт быть формальной: на запрос субъекта отвечают в десять рабочих дней, и без человека, который получает такие письма и знает срок, обязанность не исполняется.
Ответственный и администратор безопасности
Это разные роли, и подменять одну другой — распространённая ошибка.
| Ответственный за организацию обработки | Администратор безопасности | |
|---|---|---|
| Норма | статья 22.1 152-ФЗ | пункт 14 Требований ПП РФ № 1119 |
| Предмет | соблюдение закона в организации: цели, основания, согласия, запросы субъектов, локальные акты | эксплуатация системы защиты: доступы, средства защиты, журналы событий, реагирование на инциденты |
| Кому подотчётен | исполнительному органу организации | в порядке, установленном оператором |
| Чем назначается | приказом оператора | приказом оператора |
Совмещение ролей одним человеком закон не запрещает — в небольшой организации так и происходит. Но приказа нужно два: у ролей разные основания и разный предмет ответственности.
Что оформить
- приказ о назначении с должностью и Ф.И.О., датой и номером;
- обязанности — в приказе, должностной инструкции или отдельном положении: закон называет их, но не расписывает порядок;
- контакты — они уходят в уведомление в Роскомнадзор (пункт 7.1 части 3 статьи 22): фамилия, имя, отчество, телефоны, почтовый адрес и адрес электронной почты;
- порядок замещения на время отпуска и болезни — сроки ответа субъекту в отпуск не уходят.
Смена ответственного — повод направить в Роскомнадзор информационное письмо об изменении ранее поданных сведений. Уведомление подаётся один раз, но сведения в нём должны оставаться верными, и фамилия уволившегося работника в реестре — заметная находка для проверяющего.
Что грозит, если ответственного нет
Отсутствие назначенного ответственного — невыполнение обязанности оператора по статье 18.1, и на проверке это фиксируется первым: проверка начинается с документов, а приказ о назначении лежит в самом начале папки. Отдельная неприятность — практическая: без ответственного запросы субъектов теряются, а именно жалоба субъекта чаще всего и приводит проверяющего.
Как это выглядит в пакете
Приказ о назначении ответственного входит в комплект приказов конструктора вместе с приказом об утверждении политики, перечнем лиц, допущенных к обработке, и приказом о назначении администратора безопасности. Комплект собирается по ответам об организации, а не берётся шаблоном: должности и состав локальных актов у всех разные.
Как устроить внутренний контроль
Закон называет внутренний контроль обязанностью, но не описывает его порядок — это решает оператор. Работающий минимум выглядит так: план проверок на год, чек-лист по каждой проверке и запись результата. Проверять имеет смысл то, что чаще всего расходится с документами:
- совпадают ли цели и состав данных в политике, согласиях и уведомлении в Роскомнадзор;
- у всех ли работников, обрабатывающих данные, есть подпись об ознакомлении с локальными актами;
- не хранятся ли данные дольше, чем требуют цели;
- соблюдаются ли сроки ответов на запросы субъектов;
- кто фактически имеет доступ к системам — и совпадает ли этот список с перечнем допущенных лиц.
Последний пункт даёт больше всего находок: люди меняют должности и увольняются быстрее, чем правятся приказы.
О чём спрашивают ответственного на проверке
Вопросы предсказуемы, потому что они идут по обязанностям из закона: кто назначен и каким приказом; где опубликована политика; какие цели обработки и на каком основании; как ознакамливают работников; как принимаются и в какой срок рассматриваются запросы субъектов; когда последний раз проводился внутренний контроль и что он показал. Готовый ответ на каждый — это, по сути, и есть пакет документов оператора.
Кто отвечает за нарушение
Перед субъектом и перед надзорным органом отвечает оператор — назначение ответственного эту ответственность не переносит. Внутри организации к работнику применимы обычные меры трудовой дисциплины, если он не исполнял обязанности, закреплённые приказом и инструкцией. Отсюда практический вывод: обязанности стоит записать так, чтобы их можно было исполнить — с полномочиями и доступом к процессам, а не одной строкой «отвечает за всё».
Коротко
- Кто обязан назначать ответственного за организацию обработки
- Оператор, являющийся юридическим лицом (часть 1 статьи 22.1 152-ФЗ). Индивидуальному предпринимателю эта обязанность не вменяется, как и издание политики по пункту 2 части 1 статьи 18.1; остальные обязанности оператора у него те же.
- Какие требования к ответственному устанавливает закон
- Требований к образованию и стажу нет. Закон задаёт другое: он получает указания непосредственно от исполнительного органа организации и подотчётен ему (часть 2 статьи 22.1), а оператор обязан предоставлять ему сведения, подаваемые в уведомлении по части 3 статьи 22.
- Можно ли совместить роли ответственного и администратора безопасности
- Закон не запрещает, и в небольшой организации так обычно и происходит. Но приказа нужно два: у ролей разные основания — статья 22.1 152-ФЗ и пункт 14 Требований ПП РФ № 1119 — и разный предмет ответственности.
- Нужно ли сообщать в Роскомнадзор о смене ответственного
- Да: его фамилия и контакты входят в сведения уведомления (пункт 7.1 части 3 статьи 22). При смене ответственного направляется информационное письмо об изменении ранее поданных сведений.
Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.