Кто должен назначить ответственного за обработку персональных данных
Назначить ответственного за организацию обработки персональных данных — одна из первых обязательных организационных мер оператора, и её проверяют одной из первых. Кто обязан это сделать, кого можно выбрать на роль, какие у ответственного обязанности и каким документом всё оформить — разбираем по действующей редакции статьи 22.1 152-ФЗ, без воды и с готовым порядком действий.
Быстрый ответ. Назначить ответственного за обработку персональных данных обязан каждый оператор — юридическое лицо (ст. 22.1 152-ФЗ). Оформляется приказом руководителя; обязанности (внутренний контроль, обучение работников, работа с обращениями субъектов) закрепляют в инструкции. У ИП норма формально не действует, но ответственным обычно назначают самого предпринимателя. Отсутствие приказа — типичный повод для штрафа по ст. 13.11 КоАП.
Кто обязан назначить ответственного
Обязанность назначить лицо, ответственное за организацию обработки персональных данных, установлена частью 1 статьи 22.1 152-ФЗ и адресована оператору — юридическому лицу. Норма работает по принципу «есть обработка — есть обязанность»: она не зависит от размера компании, оборота, наличия сайта или числа сотрудников. Как только организация обрабатывает персональные данные клиентов, работников или пользователей — она обязана назначить ответственного за обработку персональных данных.
Это одна из базовых организационных мер наравне с политикой обработки и согласиями. Она напрямую связана с остальным комплаенсом: назначение ответственного логично идёт рядом с подачей уведомления в Роскомнадзор об обработке персональных данных и общим приведением сайта в соответствие с 152-ФЗ. Индивидуальный предприниматель под букву статьи 22.1 не подпадает (в ней прямо назван оператор — юрлицо), но об этом — отдельно ниже.
Кого можно назначить ответственным
Закон не предъявляет к ответственному за обработку персональных данных требований по образованию, стажу или сертификатам. Назначить можно любого штатного работника, но выбор не должен быть формальным — у лица должны быть реальные полномочия и прямой выход на руководство. Чаще всего ответственным становятся:
- Руководитель или его заместитель — типичный вариант для малого бизнеса, где нет отдельного специалиста по данным.
- Юрист или комплаенс-специалист — если в компании есть правовая функция.
- Специалист по информационной безопасности — когда роль совмещают с защитой ИСПДн.
- Кадровик или делопроизводитель — там, где основной массив персональных данных — это данные работников.
Ключевое требование части 3 статьи 22.1: ответственный за организацию обработки персональных данных получает указания непосредственно от исполнительного органа оператора и подотчётен ему. Поэтому назначать на эту роль стажёра или внешнего подрядчика без полномочий бессмысленно — контроль окажется формальным.
Обязанности ответственного
Обязанности ответственного за обработку персональных данных перечислены в части 4 статьи 22.1 152-ФЗ. Их всего три, но они охватывают весь цикл работы с данными внутри компании — от контроля до общения с субъектами.
| Обязанность по ст. 22.1 | Что это значит на практике | Чем подтвердить |
|---|---|---|
| Внутренний контроль соблюдения закона | Следить, чтобы оператор и работники соблюдали 152-ФЗ и требования к защите данных | Журнал проверок, отчёты руководителю |
| Доведение требований до работников | Знакомить сотрудников с законом, локальными актами и правилами обработки | Листы ознакомления, инструктажи |
| Организация приёма обращений субъектов | Принимать и обрабатывать запросы граждан о их персональных данных | Журнал обращений, ответы субъектам |
Эти три обязанности стоит дословно перенести в должностную инструкцию или положение об ответственном — тогда при проверке видно, что назначение не «на бумаге», а с реальным функционалом. Работа с обращениями субъектов особенно важна: именно на ней чаще всего сыплются операторы, у которых нет выстроенного канала ответов.
Как назначить ответственного: пошагово
Соберём порядок действий от проверки обязанности до ознакомления работников. Пройдите по шагам, ничего не пропуская, — так назначение ответственного за обработку персональных данных выдержит проверку Роскомнадзора:
- Проверьте, обязаны ли вы назначать ответственного. Назначить лицо, ответственное за организацию обработки персональных данных, обязан любой оператор — юридическое лицо (статья 22.1 152-ФЗ). Обязанность не зависит от размера компании, наличия сайта или числа сотрудников: она возникает у всех, кто обрабатывает персональные данные. Индивидуальный предприниматель формально под эту норму не подпадает, но на практике оформляет ответственным самого себя.
- Выберите подходящее лицо. Ответственным за обработку персональных данных назначают штатного работника, который имеет прямой доступ к руководству и реальные полномочия влиять на процессы: юриста, руководителя, специалиста по безопасности или делопроизводителя. Закон не требует специального образования или сертификата, но лицо должно понимать требования 152-ФЗ и получать указания непосредственно от исполнительного органа оператора.
- Издайте приказ о назначении. Назначение оформляется внутренним приказом (распоряжением) за подписью руководителя: в нём указывают Ф.И.О. и должность ответственного за организацию обработки персональных данных, дату вступления в силу и основание — статью 22.1 152-ФЗ. Приказ — это ключевой документ, который проверяющий из Роскомнадзора запрашивает первым.
- Утвердите обязанности ответственного. Закрепите функции ответственного в должностной инструкции или отдельном положении: внутренний контроль за соблюдением законодательства о персональных данных, доведение требований до работников и организация приёма обращений субъектов. Эти три обязанности прямо перечислены в части 4 статьи 22.1 152-ФЗ и должны быть отражены в документах.
- Ознакомьте сотрудников и обеспечьте канал к руководству. Ознакомьте ответственного и остальных работников с приказом и инструкцией под подпись. Ответственный за обработку персональных данных должен иметь возможность напрямую докладывать руководителю о нарушениях и рисках — без этого его контроль формален. Организационная мера считается выполненной только когда назначение подкреплено реальными полномочиями.
Назначение ответственного — не финал, а часть общей защиты данных. Организационные и технические меры, которые предотвращают штрафы за утечку, разобраны в чек-листе, как избежать штрафа за утечку персональных данных, а полный обзор санкций — в гайде о штрафах за персональные данные.
Две роли: обработка и безопасность
Частая путаница — считать, что «ответственный за персональные данные» это одна роль. На самом деле их две, они назначаются разными документами и по разным основаниям:
- Ответственный за организацию обработки персональных данных (ст. 22.1 152-ФЗ) — отвечает за организационную сторону: контроль, обучение, обращения субъектов. Обязателен для любого юрлица-оператора.
- Ответственный за обеспечение безопасности ПДн в информационной системе (постановление Правительства № 1119) — отвечает за техническую защиту конкретной ИСПДн. Нужен, если оператор эксплуатирует информационные системы персональных данных.
В небольшой компании одно лицо нередко совмещает обе роли — это допустимо, но оформить нужно двумя разными документами: приказом по статье 22.1 и приказом о назначении ответственного за безопасность. Смешивать их в одном пункте не стоит: при проверке инспектор смотрит на каждую обязанность отдельно.
5 частых ошибок при назначении ответственного
- «У нас маленькая фирма, это не для нас» — обязанность по ст. 22.1 не зависит от размера: назначить ответственного должно любое юрлицо-оператор.
- «Написали в приказе фамилию — и хватит» — без закреплённых обязанностей из ч. 4 назначение считается формальным, а меры — невыполненными.
- «Назначили, но человек не имеет доступа к руководству» — нарушено требование ч. 3: ответственный должен подчиняться исполнительному органу напрямую.
- «Смешали с ответственным за безопасность в одном пункте» — это разные роли и разные основания; оформляйте двумя документами.
- «Оформили приказ, но не ознакомили сотрудников» — без листов ознакомления не работают ни контроль, ни обучение, ни доказательство добросовестности.
Читайте также
- Уведомление в Роскомнадзор об обработке персональных данных: как подать в 2026 — соседняя обязательная мера оператора.
- Кто подаёт уведомление в Роскомнадзор — кто именно является оператором и обязан выполнять требования.
- Как привести сайт в соответствие с 152-ФЗ: чек-лист — полный набор организационных мер, включая назначение ответственного.
- Как избежать штрафа за утечку персональных данных: чек-лист мер защиты — техническая и организационная защита данных.
- Штрафы за персональные данные в 2026 году: сколько и за что — что грозит за невыполнение мер, включая ст. 13.11 КоАП.
Частые вопросы
01Кто обязан назначить ответственного за обработку персональных данных?
02Нужен ли ответственный за обработку персональных данных у ИП?
03Кого можно назначить ответственным за обработку персональных данных?
04Чем ответственный за обработку отличается от ответственного за безопасность?
05Каким документом назначается ответственный за обработку ПДн?
06Что грозит, если не назначить ответственного за обработку персональных данных?
Материал носит информационный характер и не является юридической консультацией. Ссылки на статьи приведены по действующей редакции 152-ФЗ и КоАП РФ; требования к назначению ответственного могут уточняться подзаконными актами — перед оформлением документов сверяйтесь с актуальной редакцией закона.