</>Ангел Земсков.dev← На главную
главная / обязанности оператора персональных данных
// гайд · соответствие 152-ФЗ

Обязанности оператора персональных данных: что должен сделать бизнес по 152-ФЗ

Материал обновляется · последняя редакция: 2026

Как только бизнес собирает данные людей — клиентов, сотрудников, посетителей сайта, — он становится оператором персональных данных, и на него ложится набор обязанностей по закону 152-ФЗ. Проблема в том, что эти обязанности разбросаны: где-то нужно подать уведомление, где-то — оформить документ, где-то — настроить защиту. Этот гайд — единый чек-лист: что именно должен сделать оператор персональных данных, в каком порядке и куда смотреть по каждому пункту подробнее.

›

Коротко. Обязанности оператора персональных данных сводятся к шести блокам: встать на учёт (уведомление об обработке), назначить ответственного, оформить политику и согласия, обеспечить меры защиты данных, привести в порядок сайт и быть готовым уведомить Роскомнадзор об утечке за 24 и 72 часа. Размер бизнеса значения не имеет — 152-ФЗ распространяется и на ИП.

// с чего начать проверку
Узнайте, числитесь ли вы уже оператором

Прежде чем идти по чек-листу, полезно понять исходную точку. @rknhelper_bot по ИНН покажет, есть ли вы в реестре операторов, подано ли уведомление об обработке и не заблокирован ли сайт, — чтобы сразу видеть, что уже сделано, а что нет.

Проверить в @rknhelper_bot →
// содержание
  1. Кто такой оператор и когда возникают обязанности
  2. Чек-лист обязанностей оператора
  3. Документы, которые должны быть у оператора
  4. Как привести обработку в соответствие: 5 шагов
  5. Частые ошибки и мифы
  6. Частые вопросы (FAQ)

Кто такой оператор и когда возникают обязанности

Оператор персональных данных — это тот, кто определяет, зачем и как обрабатывать данные людей, и обрабатывает их. Под это определение попадает почти любой бизнес: как только вы завели базу клиентов, оформили первого сотрудника или поставили на сайт форму заявки — вы уже оператор. Статус возникает автоматически, по факту обработки, а не после какой-либо регистрации, и именно с этого момента начинают действовать обязанности оператора персональных данных.

Частое заблуждение — что 152-ФЗ касается только крупных компаний. Это не так: закон не делает скидок на размер бизнеса, и требования к ИП или микрокомпании те же, что и к корпорации. Отличается лишь объём обработки, а не состав обязанностей. Хорошая новость в том, что почти всё соответствие — это разовая настройка: один раз сделали и поддерживаете.

Чек-лист обязанностей оператора персональных данных

Собрали все обязанности оператора в один список. По каждому пункту — что нужно сделать и где разобран этот шаг подробно. Двигаться удобнее сверху вниз: пункты идут в логическом порядке.

ОбязанностьЧто сделатьПодробнее
Встать на учётПодать уведомление об обработке и попасть в реестр операторовКак подать уведомление
Проверить реестрУбедиться, что запись оператора есть и актуальнаПроверка по ИНН
Назначить ответственногоПриказом закрепить ответственного за организацию обработкиОтветственный за обработку
Оформить политикуУтвердить и опубликовать политику обработки персональных данныхКак составить политику
Собирать согласияПолучать корректное согласие субъекта на обработкуСогласие на обработку
Защитить данныеВнедрить организационные и технические меры защитыКак защитить данные
Привести сайтПолитика по ссылке, cookie-баннер, согласие у формСоответствие сайта 152-ФЗ
Готовность к утечкеПлан реагирования и порядок уведомления за 24 и 72 часаПлан реагирования

Восемь строк выглядят внушительно, но это не восемь проектов, а один: большинство пунктов делается один раз при настройке. Отдельно держите в голове цену невыполнения — за пропуск этих обязанностей предусмотрены штрафы за персональные данные, вплоть до оборотных за утечку.

Документы, которые должны быть у оператора

Значительная часть обязанностей оператора персональных данных — это документы. Именно их первым делом спрашивает проверяющий, и именно их чаще всего не оказывается на месте. Минимальный пакет оператора — в таблице.

ДокументЗачем нуженГде подробнее
Политика обработки ПДнПубличный документ оператора, обязателен к публикацииКак составить политику
Формы согласийПодтверждают законное основание обработки данныхСогласие на обработку
Приказ об ответственномЗакрепляет, кто отвечает за организацию обработкиОтветственный за обработку
План реагирования (IRP)Кто и как действует при утечке, чтобы успеть в срокПлан реагирования на утечку
›

Главная ошибка с документами — скачать шаблон «для галочки» и убрать в папку. Документы оператора должны соответствовать реальной обработке: политика — описывать те данные и цели, которые есть на самом деле, согласия — покрывать фактические сценарии. Формальный пакет, не совпадающий с практикой, защищает слабо.

Как привести обработку в соответствие: 5 шагов

Чтобы чек-лист не пугал объёмом, соберём обязанности оператора в понятный порядок действий. Он одинаково работает и для интернет-магазина, и для сервиса, и для ИП: держите последовательность — и закроете требования 152-ФЗ без хаоса.

  1. Проведите инвентаризацию персональных данных. Начните с простого вопроса: какие данные людей вы вообще собираете, где они хранятся и зачем. Клиенты, сотрудники, посетители сайта, подписчики — всё это персональные данные, а вы по отношению к ним оператор. Без этой карты остальные обязанности оператора персональных данных выполнить нельзя: непонятно, что защищать, о чём уведомлять и какие согласия собирать.
  2. Встаньте на учёт как оператор. Почти каждый, кто обрабатывает персональные данные, обязан подать в Роскомнадзор уведомление об обработке и попасть в реестр операторов. Это первая формальная обязанность оператора персональных данных перед государством: она подаётся заранее и один раз, а не в момент проверки. Проверьте, есть ли вы уже в реестре, и если нет — подайте уведомление.
  3. Назначьте ответственного и оформите документы. Оператор назначает ответственного за организацию обработки персональных данных и утверждает пакет документов: политику обработки, формы согласий, внутренние регламенты. Это тот минимум, который проверяющий спрашивает первым и которого чаще всего не оказывается на месте.
  4. Внедрите меры защиты данных. Закон требует от оператора принимать организационные и технические меры, чтобы персональные данные не утекли: разграничение доступа, шифрование, резервные копии, обучение сотрудников. Именно наличие мер защиты потом отличает добросовестного оператора от того, кто просто ждал утечки.
  5. Подготовьтесь к инциденту заранее. Соответствие — это не только «до», но и «на случай если». У оператора должен быть план реагирования на утечку и понимание сроков: об инциденте нужно уведомить Роскомнадзор в течение 24 и 72 часов. Разобраться с этим в момент утечки уже поздно, поэтому порядок готовят заранее.
›

Пятый шаг — не формальность: у оператора должен быть готов план реагирования на утечку, а об инциденте нужно уведомить Роскомнадзор в сроки 24 и 72 часа. Общий порядок действий при инциденте — в  гайде о том, что делать при утечке.

// проверить статус за 30 секунд
Не уверены, что из обязанностей оператора уже закрыто?

Первое, что стоит закрыть в чек-листе, — учёт. Отправьте боту ИНН — @rknhelper_bot покажет, есть ли запись в реестре операторов, подано ли уведомление об обработке и не заблокирован ли сайт. Так вы сразу увидите, с какого пункта чек-листа начинать.

Проверить в @rknhelper_bot →

Частые ошибки и мифы об обязанностях оператора

  • «152-ФЗ — только для крупных» — обязанности оператора одинаковы и для ИП.
  • Считают, что достаточно привести в порядок сайт — а учёт и документы не трогают.
  • Скачали шаблон политики «для галочки», не сверив его с реальной обработкой.
  • Не подали уведомление об обработке, считая, что «нас это не касается».
  • Не назначили ответственного — обязанность повисает без конкретного человека.
  • Собирают данные без согласия или с согласием «оптом» на всё сразу.
  • Готовятся к утечке уже во время утечки, когда идёт отсчёт 24 часов.

Объединяет эти ошибки одно — обязанности оператора персональных данных воспринимают как что-то необязательное «до первой проверки». На практике дешевле закрыть чек-лист заранее: почти всё это разовая настройка, а штрафы за персональные данные и несоответствие сайта обходятся куда дороже.

Читайте также

  • Как подать уведомление в Роскомнадзор об обработке персональных данных — первый шаг чек-листа: постановка на учёт как оператора.
  • Трансграничная передача персональных данных — отдельная обязанность, если данные уходят зарубежному получателю.
  • Ответственный за обработку персональных данных — кого назначить и как оформить приказ.
  • Политика обработки персональных данных: как составить — базовый публичный документ оператора.
  • Согласие на обработку персональных данных — законное основание обработки и как его собирать.
  • Права субъекта персональных данных: как ответить на запрос — обязанность отвечать на обращения субъектов в срок.
  • Срок хранения и уничтожение персональных данных — сколько хранить данные и когда обязаны их уничтожить.
  • Оценка вреда субъектам персональных данных — отдельная обязанность: оценить возможный вред и соразмерить меры.
  • Обезличивание персональных данных — как снизить риск и часть обязанностей, разорвав связь с человеком.
  • Как привести сайт в соответствие 152-ФЗ — видимая часть обязанностей: сайт, формы, cookie.
  • План реагирования на утечку персональных данных — готовность к инциденту заранее.
  • Как подать уведомление об утечке в Роскомнадзор — что делать, если утечка всё же произошла.
  • Штрафы за персональные данные — цена невыполнения обязанностей оператора.

Частые вопросы

01Кто считается оператором персональных данных?+
Оператор — это любое лицо (компания, ИП, а иногда и физлицо), которое определяет цели и содержание обработки персональных данных и само их обрабатывает. Если вы ведёте базу клиентов, оформляете сотрудников, собираете заявки через сайт или рассылаете письма по списку — вы оператор персональных данных, и на вас распространяются обязанности по 152-ФЗ. Статус возникает автоматически по факту обработки, а не после какой-либо регистрации.
02Какие основные обязанности у оператора персональных данных?+
Ключевых обязанностей оператора несколько: встать на учёт (подать уведомление об обработке в Роскомнадзор), назначить ответственного за организацию обработки, оформить политику обработки и собирать корректные согласия, обеспечить меры защиты данных, а также быть готовым уведомить Роскомнадзор об утечке в сроки 24 и 72 часа. Полный чек-лист с ссылками на детальные разборы — в этом гайде выше.
03Нужно ли ИП или маленькой компании выполнять требования 152-ФЗ?+
Да. 152-ФЗ не делает исключений по размеру бизнеса: обязанности оператора персональных данных возникают у ИП и микрокомпании ровно так же, как у крупной. Разница только в объёме обработки, а не в наличии обязанностей. Именно небольшие операторы чаще всего попадают на штрафы — не потому что нарушают злостно, а потому что считают, что «это не про них».
04С чего начать приведение обработки данных в соответствие?+
С инвентаризации: выпишите, какие персональные данные вы собираете, где храните и зачем. Дальше по чек-листу — уведомление об обработке, ответственный, документы, меры защиты, готовность к утечке. Пошаговый порядок из пяти шагов приведён в разделе «Как привести обработку в соответствие» выше. Двигаться лучше сверху вниз: без карты данных остальные шаги повисают.
05Что грозит оператору за невыполнение обязанностей по 152-ФЗ?+
За нарушение требований к обработке персональных данных предусмотрены штрафы по статье 13.11 КоАП РФ, а за утечку данных для юрлиц действуют крупные, в том числе оборотные, штрафы. Отдельные составы — за отсутствие политики, за обработку без согласия, за неподачу уведомления, за нарушение сроков уведомления об утечке. Конкретные суммы сверяйте с актуальной редакцией статьи 13.11 КоАП.
06Достаточно ли привести в соответствие только сайт?+
Нет. Соответствие сайта (политика по ссылке, cookie-баннер, галочка согласия у форм) — это лишь одна из обязанностей оператора, видимая часть. Помимо сайта оператор обязан встать на учёт, назначить ответственного, вести внутренние документы, обеспечивать защиту данных и быть готовым к инциденту. Сайт в порядке, но не поданное уведомление или отсутствие политики — это всё равно нарушение.

Материал носит информационный характер и не является юридической консультацией. Состав обязанностей оператора персональных данных (152-ФЗ), требования к документам и ответственность по статье 13.11 КоАП периодически корректировались — перед настройкой сверяйтесь с действующей редакцией закона и актуальными формами Роскомнадзора.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов