Обязанности оператора персональных данных: что должен сделать бизнес по 152-ФЗ
Как только бизнес собирает данные людей — клиентов, сотрудников, посетителей сайта, — он становится оператором персональных данных, и на него ложится набор обязанностей по закону 152-ФЗ. Проблема в том, что эти обязанности разбросаны: где-то нужно подать уведомление, где-то — оформить документ, где-то — настроить защиту. Этот гайд — единый чек-лист: что именно должен сделать оператор персональных данных, в каком порядке и куда смотреть по каждому пункту подробнее.
Коротко. Обязанности оператора персональных данных сводятся к шести блокам: встать на учёт (уведомление об обработке), назначить ответственного, оформить политику и согласия, обеспечить меры защиты данных, привести в порядок сайт и быть готовым уведомить Роскомнадзор об утечке за 24 и 72 часа. Размер бизнеса значения не имеет — 152-ФЗ распространяется и на ИП.
Кто такой оператор и когда возникают обязанности
Оператор персональных данных — это тот, кто определяет, зачем и как обрабатывать данные людей, и обрабатывает их. Под это определение попадает почти любой бизнес: как только вы завели базу клиентов, оформили первого сотрудника или поставили на сайт форму заявки — вы уже оператор. Статус возникает автоматически, по факту обработки, а не после какой-либо регистрации, и именно с этого момента начинают действовать обязанности оператора персональных данных.
Частое заблуждение — что 152-ФЗ касается только крупных компаний. Это не так: закон не делает скидок на размер бизнеса, и требования к ИП или микрокомпании те же, что и к корпорации. Отличается лишь объём обработки, а не состав обязанностей. Хорошая новость в том, что почти всё соответствие — это разовая настройка: один раз сделали и поддерживаете.
Чек-лист обязанностей оператора персональных данных
Собрали все обязанности оператора в один список. По каждому пункту — что нужно сделать и где разобран этот шаг подробно. Двигаться удобнее сверху вниз: пункты идут в логическом порядке.
| Обязанность | Что сделать | Подробнее |
|---|---|---|
| Встать на учёт | Подать уведомление об обработке и попасть в реестр операторов | Как подать уведомление |
| Проверить реестр | Убедиться, что запись оператора есть и актуальна | Проверка по ИНН |
| Назначить ответственного | Приказом закрепить ответственного за организацию обработки | Ответственный за обработку |
| Оформить политику | Утвердить и опубликовать политику обработки персональных данных | Как составить политику |
| Собирать согласия | Получать корректное согласие субъекта на обработку | Согласие на обработку |
| Защитить данные | Внедрить организационные и технические меры защиты | Как защитить данные |
| Привести сайт | Политика по ссылке, cookie-баннер, согласие у форм | Соответствие сайта 152-ФЗ |
| Готовность к утечке | План реагирования и порядок уведомления за 24 и 72 часа | План реагирования |
Восемь строк выглядят внушительно, но это не восемь проектов, а один: большинство пунктов делается один раз при настройке. Отдельно держите в голове цену невыполнения — за пропуск этих обязанностей предусмотрены штрафы за персональные данные, вплоть до оборотных за утечку.
Документы, которые должны быть у оператора
Значительная часть обязанностей оператора персональных данных — это документы. Именно их первым делом спрашивает проверяющий, и именно их чаще всего не оказывается на месте. Минимальный пакет оператора — в таблице.
| Документ | Зачем нужен | Где подробнее |
|---|---|---|
| Политика обработки ПДн | Публичный документ оператора, обязателен к публикации | Как составить политику |
| Формы согласий | Подтверждают законное основание обработки данных | Согласие на обработку |
| Приказ об ответственном | Закрепляет, кто отвечает за организацию обработки | Ответственный за обработку |
| План реагирования (IRP) | Кто и как действует при утечке, чтобы успеть в срок | План реагирования на утечку |
Главная ошибка с документами — скачать шаблон «для галочки» и убрать в папку. Документы оператора должны соответствовать реальной обработке: политика — описывать те данные и цели, которые есть на самом деле, согласия — покрывать фактические сценарии. Формальный пакет, не совпадающий с практикой, защищает слабо.
Как привести обработку в соответствие: 5 шагов
Чтобы чек-лист не пугал объёмом, соберём обязанности оператора в понятный порядок действий. Он одинаково работает и для интернет-магазина, и для сервиса, и для ИП: держите последовательность — и закроете требования 152-ФЗ без хаоса.
- Проведите инвентаризацию персональных данных. Начните с простого вопроса: какие данные людей вы вообще собираете, где они хранятся и зачем. Клиенты, сотрудники, посетители сайта, подписчики — всё это персональные данные, а вы по отношению к ним оператор. Без этой карты остальные обязанности оператора персональных данных выполнить нельзя: непонятно, что защищать, о чём уведомлять и какие согласия собирать.
- Встаньте на учёт как оператор. Почти каждый, кто обрабатывает персональные данные, обязан подать в Роскомнадзор уведомление об обработке и попасть в реестр операторов. Это первая формальная обязанность оператора персональных данных перед государством: она подаётся заранее и один раз, а не в момент проверки. Проверьте, есть ли вы уже в реестре, и если нет — подайте уведомление.
- Назначьте ответственного и оформите документы. Оператор назначает ответственного за организацию обработки персональных данных и утверждает пакет документов: политику обработки, формы согласий, внутренние регламенты. Это тот минимум, который проверяющий спрашивает первым и которого чаще всего не оказывается на месте.
- Внедрите меры защиты данных. Закон требует от оператора принимать организационные и технические меры, чтобы персональные данные не утекли: разграничение доступа, шифрование, резервные копии, обучение сотрудников. Именно наличие мер защиты потом отличает добросовестного оператора от того, кто просто ждал утечки.
- Подготовьтесь к инциденту заранее. Соответствие — это не только «до», но и «на случай если». У оператора должен быть план реагирования на утечку и понимание сроков: об инциденте нужно уведомить Роскомнадзор в течение 24 и 72 часов. Разобраться с этим в момент утечки уже поздно, поэтому порядок готовят заранее.
Пятый шаг — не формальность: у оператора должен быть готов план реагирования на утечку, а об инциденте нужно уведомить Роскомнадзор в сроки 24 и 72 часа. Общий порядок действий при инциденте — в гайде о том, что делать при утечке.
Частые ошибки и мифы об обязанностях оператора
- «152-ФЗ — только для крупных» — обязанности оператора одинаковы и для ИП.
- Считают, что достаточно привести в порядок сайт — а учёт и документы не трогают.
- Скачали шаблон политики «для галочки», не сверив его с реальной обработкой.
- Не подали уведомление об обработке, считая, что «нас это не касается».
- Не назначили ответственного — обязанность повисает без конкретного человека.
- Собирают данные без согласия или с согласием «оптом» на всё сразу.
- Готовятся к утечке уже во время утечки, когда идёт отсчёт 24 часов.
Объединяет эти ошибки одно — обязанности оператора персональных данных воспринимают как что-то необязательное «до первой проверки». На практике дешевле закрыть чек-лист заранее: почти всё это разовая настройка, а штрафы за персональные данные и несоответствие сайта обходятся куда дороже.
Читайте также
- Как подать уведомление в Роскомнадзор об обработке персональных данных — первый шаг чек-листа: постановка на учёт как оператора.
- Трансграничная передача персональных данных — отдельная обязанность, если данные уходят зарубежному получателю.
- Ответственный за обработку персональных данных — кого назначить и как оформить приказ.
- Политика обработки персональных данных: как составить — базовый публичный документ оператора.
- Согласие на обработку персональных данных — законное основание обработки и как его собирать.
- Права субъекта персональных данных: как ответить на запрос — обязанность отвечать на обращения субъектов в срок.
- Срок хранения и уничтожение персональных данных — сколько хранить данные и когда обязаны их уничтожить.
- Оценка вреда субъектам персональных данных — отдельная обязанность: оценить возможный вред и соразмерить меры.
- Обезличивание персональных данных — как снизить риск и часть обязанностей, разорвав связь с человеком.
- Как привести сайт в соответствие 152-ФЗ — видимая часть обязанностей: сайт, формы, cookie.
- План реагирования на утечку персональных данных — готовность к инциденту заранее.
- Как подать уведомление об утечке в Роскомнадзор — что делать, если утечка всё же произошла.
- Штрафы за персональные данные — цена невыполнения обязанностей оператора.
Частые вопросы
01Кто считается оператором персональных данных?
02Какие основные обязанности у оператора персональных данных?
03Нужно ли ИП или маленькой компании выполнять требования 152-ФЗ?
04С чего начать приведение обработки данных в соответствие?
05Что грозит оператору за невыполнение обязанностей по 152-ФЗ?
06Достаточно ли привести в соответствие только сайт?
Материал носит информационный характер и не является юридической консультацией. Состав обязанностей оператора персональных данных (152-ФЗ), требования к документам и ответственность по статье 13.11 КоАП периодически корректировались — перед настройкой сверяйтесь с действующей редакцией закона и актуальными формами Роскомнадзора.