Любое юридическое лицо, работающее с личными данными сотрудников, клиентов или партнёров, является оператором персональных данных по смыслу Федерального закона №152-ФЗ. Статья 22.1 этого закона прямо обязывает оператора назначить лицо, ответственное за организацию обработки персональных данных.
Зачем нужен ответственный за обработку ПДн
Ответственный за организацию обработки персональных данных (ОПД) — это сотрудник или группа сотрудников, которые следят за соблюдением требований законодательства внутри компании. На него возлагаются функции внутреннего контроля, взаимодействия с Роскомнадзором и реагирования на инциденты.
В числе основных задач ответственного по п. 4 ст. 22.1 Закона № 152-ФЗ:
- контроль за соблюдением сотрудниками требований законодательства о персональных данных;
- предотвращение несанкционированного копирования, изменения, распространения или уничтожения ПДн;
- восстановление прав субъектов данных при их нарушении;
- обработка запросов на уточнение или удаление данных;
- взаимодействие с Роскомнадзором, подача уведомлений, ответы на запросы;
- обучение сотрудников, участвующих в обработке данных;
- разработка внутренних документов: политик, согласий, регламентов.
Обратите внимание: назначение ответственного — обязанность юридических лиц. На индивидуальных предпринимателей это требование не распространяется.
Кого можно назначить ответственным
Закон устанавливает лишь одно ограничение: ответственный должен подчиняться непосредственно руководителю организации и отчитываться ему же. В остальном выбор остаётся за компанией. На практике функцию ответственного чаще всего возлагают на одного из следующих сотрудников.
Генеральный директор. Актуально для небольших организаций, где руководство концентрирует все функции. Недостаток: генеральный директор, как правило, не обладает профильными знаниями в области защиты данных и специфики отраслевого законодательства, что затрудняет выполнение конкретных обязанностей.
Руководитель отдела кадров. Логичный вариант для организаций, где основная обработка данных связана с собственными работниками. HR-руководители понимают цели и объём обработки кадровых данных, однако могут быть ограничены в знаниях информационной безопасности и нормативных требований.
Штатный юрист. При этом юрист, специализирующийся на договорной работе без опыта в защите данных, может не обладать необходимыми техническими и практическими компетенциями.
Руководитель отдела информационной безопасности или IT. Оптимальный вариант для компаний, работающих с большими объёмами данных или сложными информационными системами. Специалисты по ИБ обладают техническими знаниями и пониманием требований к защите информации. Им, как правило, требуется лишь дополнительная подготовка в части нормативной базы.
Независимо от того, кто назначен ответственным, он должен регулярно повышать квалификацию: законодательство о персональных данных активно меняется, и актуальность знаний — обязательное условие эффективной работы.
Почему нельзя назначать ответственного формально
Распространённая практика — возложить обязанности на сотрудника, чья деятельность не связана с обработкой данных. Такой подход несёт конкретные правовые и операционные риски:
- недостаточная защита данных: неподготовленный сотрудник не способен своевременно выявить уязвимость или предотвратить утечку;
- нарушение трудового законодательства: если дополнительные обязанности не входят в трудовую функцию, их возложение без соответствующего оформления незаконно;
- повышенная ответственность компании: при инциденте суд может признать организацию виновной в ненадлежащей организации работы с персональными данными.
Как оформить назначение
Процедура стандартная и состоит из нескольких шагов:
- издать приказ о назначении ответственного за организацию обработки персональных данных в свободной форме с указанием: наименования организации, даты и номера приказа, нормативного основания, ФИО и должности ответственного, ФИО и должности заместителя;
- разработать и подписать у сотрудника должностную инструкцию с перечнем функций, прав и полномочий;
- при необходимости заключить дополнительное соглашение к трудовому договору с фиксацией доплаты за расширение обязанностей.
Приказ подписывают руководитель организации и сам назначаемый сотрудник. При изменении ответственного оператор обязан подать в Роскомнадзор уведомление о внесении изменений в реестр операторов не позднее 15-го числа месяца, следующего за месяцем изменения.
Ответственный за безопасность ПДн в информационных системах
Помимо ответственного за организацию обработки ПДн, Постановление Правительства РФ от 01.11.2012 № 1119 требует назначить работника, ответственного за обеспечение безопасности персональных данных непосредственно в информационной системе.
В отдельных случаях — создать структурное подразделение. Это самостоятельная роль, хотя на практике её нередко совмещают с должностью ответственного за ОПД.
Можно ли привлечь внешнего специалиста
Роскомнадзор подтверждает, что ответственным за ОПД может быть лицо, не являющееся работником компании. Функции передаются на основании гражданско-правового договора, в котором фиксируются обязанности по ч. 4 ст. 22.1 Закона №152-ФЗ, порядок выполнения указаний руководителя оператора и форматы отчётности. При этом возможны два варианта:
- полная передача функций ответственного внешнему специалисту или компании — отношения оформляются гражданско-правовым договором;
- привлечение аутсорсинговой компании для консультирования и технической поддержки при сохранении внутреннего сотрудника в роли официального ответственного перед контролирующими органами.
На аутсорс передаются только функции. Ответственность перед субъектами данных и регуляторами остаётся на операторе — организации.
Ответственность за нарушения
Административная ответственность по ст. 13.11 КоАП РФ в первую очередь наступает для оператора как юридического лица. Однако в судебной практике зафиксированы случаи привлечения к ответственности непосредственно ответственного за ОПД. В частности, в 2022 году московские мировые судьи привлекали к ответственности как назначенных ответственных, так и компании одновременно за одни и те же факты нарушений.
Размеры штрафов за наиболее распространённые нарушения:
- отсутствие политики обработки ПДн — от 30 000 до 60 000 рублей с организации, от 6 000 до 12 000 рублей с руководителя;
- отсутствие письменного согласия субъектов данных — от 300 000 до 700 000 рублей с организации;
- утечка персональных данных — от 300 000 рублей (первичная) до 3% от годовой выручки, но не менее 20 000 000 рублей (повторная);
- нарушение локализации данных (хранение на иностранных серверах) — до 18 000 000 рублей;
- отсутствие уведомления в Роскомнадзоре — от 100 000 до 300 000 рублей.
Требования к компетенциям ответственного
При выборе ответственного за ОПД организация должна ориентироваться на профессиональные компетенции:
- понимание процессов обработки ПДн: цели, категории субъектов (сотрудники, клиенты, подрядчики), виды обрабатываемых данных;
- навыки организации внутренних процессов: разработка документов, проведение внутренних проверок и аудитов;
- базовые знания в области информационной безопасности — если данные обрабатываются в информационных системах;
- умение взаимодействовать с Роскомнадзором: обосновывать действия компании при проверках, реагировать на предписания;
- регулярное повышение квалификации: нормативная база в области ПДн обновляется, адаптация внутренних процессов — постоянная задача.
Лицензия ФСТЭК: следующий уровень для IT-компаний
Компании, обрабатывающие персональные данные в государственных информационных системах или выполняющие работы по государственным оборонным заказам, выходят за рамки требований Закона №152-ФЗ.
Для работы с конфиденциальной информацией в рамках ГОЗ и госконтрактов требуется лицензия ФСТЭК России на техническую защиту конфиденциальной информации.
Работаете с государственными заказчиками или планируете участие в ГОЗ? Лицензия ФСТЭК — обязательное условие для работы с конфиденциальной информацией в государственных системах.
Получить лицензию ФСТЭК или получить реестровую запись Роскомндазора в части обработки ПДн Оставить заявку или позвонить по телефону 8-800-350-88-67
Итог
Назначение ответственного за обработку персональных данных — реальный инструмент снижения правовых и операционных рисков компании. Правильно выбранный сотрудник или привлечённый внешний специалист, защищает организацию при проверках Роскомнадзора и в суде.
