Ответственного за обработку персональных данных обязана назначить каждая компания со статусом юридического лица, которая работает с данными людей: сотрудников, клиентов, посетителей сайта. Это требование статьи 22.1 закона о персональных данных. Оформляется оно приказом директора, а сведения о назначенном человеке передаются в Роскомнадзор.
Назначить можно кого угодно: требований к должности и образованию закон не ставит. Обязанностей у ответственного три, и все они про организацию, а не про технику. Сложность в том, что "кого угодно" на деле означает выбор между четырьмя вариантами, и у каждого своё слабое место. Ниже разберём их, дадим текст приказа и план на первый месяц для человека, которого назначили.
Кто обязан назначать, а кто нет#
Часть 1 статьи 22.1 звучит так: оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных. Та же формулировка стоит в статье 18.1, где перечислены меры, которые должен принять оператор.
Из неё следуют две вещи.
Обязанность есть у любой организации независимо от размера. ООО из директора и бухгалтера на аутсорсе под неё попадает, если у него есть сайт с формой заявки или хотя бы один сотрудник.
У индивидуальных предпринимателей и самозанятых такой обязанности нет: в обеих статьях названо только юридическое лицо. Официального разъяснения Роскомнадзора именно про предпринимателей мы не нашли, это вывод из текста закона. Назначить ответственного предприниматель может по своему желанию, например когда в штате двадцать человек и кто-то должен вести этот участок.
Правильное название должности длиннее привычного: "ответственный за организацию обработки персональных данных". Слово "организацию" здесь важное. Человек не обрабатывает данные сам и не отвечает за каждую запись в базе. Он отвечает за то, чтобы в компании были правила и чтобы их соблюдали.
Три обязанности из закона#
Часть 4 той же статьи перечисляет, что ответственный обязан делать. Перечень открытый, но обязательных пунктов три.
Внутренний контроль. Следить, чтобы компания и её работники соблюдали законодательство о персональных данных, включая требования к защите. На практике это ежегодная сверка: какие данные собираем, где храним, кто имеет доступ, актуальны ли документы.
Обучение. Доводить до работников положения закона, локальных актов и требований к защите данных. Достаточно короткого инструктажа с подписью в листе ознакомления, но он должен быть у каждого, кто работает с данными.
Обращения людей. Организовать приём и обработку запросов от тех, чьи данные обрабатываются, или контролировать этот процесс. Человек написал "удалите мои данные" или "какие сведения обо мне у вас есть" - у компании десять рабочих дней на ответ.
По части 2 ответственный получает указания напрямую от исполнительного органа компании и подотчётен ему. То есть между ним и директором не должно быть промежуточных начальников в этом вопросе.
Три роли, которые путают#
В документах встречаются три похожих названия, и это разные люди или хотя бы разные функции.
Три роли в работе с персональными данными: ответственный за организацию обработки, ответственный за безопасность в информационной системе и лица, допущенные к обработке
Ответственный за организацию обработки - тот, о ком эта статья. Нужен каждому юридическому лицу.
Ответственный за обеспечение безопасности данных в информационной системе появляется из постановления Правительства № 1119. Он нужен, когда системе присвоен третий уровень защищённости и выше, и отвечает за техническую сторону: доступы, резервные копии, средства защиты. Небольшому сайту с формой заявки такой уровень обычно не требуется.
Лица, допущенные к обработке, - все, кто по работе видит данные: менеджеры, бухгалтер, администратор сайта. Их перечень утверждает руководитель, и каждого знакомят с правилами.
Совмещать первые две роли в одном человеке закон не запрещает. В небольших компаниях так и делают.
Кого назначить: четыре кандидата#
| Кандидат | Почему подходит | Где ломается |
|---|---|---|
| Директор | Подотчётен сам себе, полномочий хватает, приказ в один шаг | Времени на контроль и обучение нет. Через год документы устаревают, и никто этого не замечает |
| Кадровик, бухгалтер или юрист | Работает с данными сотрудников каждый день, привык к документам | Не знает, что происходит на сайте: какие формы, куда уходят заявки, какие сервисы подключены |
| Руководитель ИТ или тот, кто ведёт сайт | Знает системы, доступы и подрядчиков | Не любит бумаги. Запросы граждан и уведомления регулятору остаются без ответа |
| Внешний специалист или компания | Опыт и готовые документы, не зависит от текучки | Не видит внутренней жизни. Без контактного лица в компании узнаёт об изменениях последним |
Про внешнее лицо стоит сказать отдельно, потому что вопрос "можно ли" задают постоянно. Прямого письма Роскомнадзора на этот счёт нет, но есть два первоисточника. В статье 22 закона, где перечислены сведения для уведомления, сказано: фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки. И в форме уведомления на портале Роскомнадзора в этом блоке есть переключатель "Физическое лицо / Сторонняя организация". Регулятор сам предусмотрел такой вариант.
Какой выбрать. Для компании до десяти человек чаще всего подходит директор или тот сотрудник, через которого и так идут все документы. Для компании с сайтом, рекламой и CRM лучше работает пара: ответственным назначается человек из администрации, а в приказе ему в помощь определяется тот, кто ведёт сайт. Так закрываются обе половины: бумажная и техническая.
Единственное требование, которое удалось найти в разъяснениях территориального управления Роскомнадзора: человек должен быть наделён полномочиями из части 4 статьи 22.1, иных требований к должности нет. Назначить можно и уборщицу, но контролировать директора и обучать отдел продаж она не сможет, и при проверке это будет видно.
Один или несколько#
В законе единственное число, в уведомлении одно поле. Юристы расходятся: одни считают, что ответственный должен быть один, другие ссылаются на решение мирового судьи 2015 года, где сказано, что норма не ограничивает оператора одним лицом.
Безопасное решение не требует выбирать сторону. Один человек назван в приказе ответственным и указан в уведомлении. Остальные участвуют по поручению: кадровик отвечает за данные работников, маркетолог за формы на сайте. Это закрепляется тем же приказом.
Приказ о назначении: что в нём должно быть#
Утверждённой формы нет, приказ пишется в свободном виде. По запросу Роскомнадзора компания обязана его показать: это прямо следует из части 4 статьи 18.1. Содержание складывается из практики.
ООО "Название"
ПРИКАЗ № [номер] от [дата]
О назначении лица, ответственного за организацию обработки персональных данных
В соответствии со статьями 18.1 и 22.1 Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных"
ПРИКАЗЫВАЮ:
Назначить ответственным за организацию обработки персональных данных [должность, ФИО].
Ответственному: вести внутренний контроль за соблюдением законодательства о персональных данных; знакомить работников с требованиями закона и локальными актами; организовать приём и обработку обращений субъектов персональных данных.
На время отсутствия ответственного его обязанности исполняет [должность, ФИО].
Ответственный подчиняется непосредственно генеральному директору.
[Должность, ФИО] в срок до [дата] направить в Роскомнадзор уведомление об изменении сведений об операторе.
Контроль за исполнением приказа оставляю за собой.
Генеральный директор [подпись, ФИО]
С приказом ознакомлен(а): [подпись, дата]
Четыре места, которые чаще всего пропускают. Замещающий: без него на время отпуска компания остаётся без ответственного. Прямое подчинение директору: это требование закона, а не формальность. Поручение уведомить Роскомнадзор: о нём ниже. И подпись об ознакомлении с датой.
Подробные обязанности удобнее вынести в отдельную инструкцию, чтобы не переписывать приказ при каждом изменении. Мы не юристы: текст выше отражает требования закона и распространённую практику, а перед подписанием его стоит сверить с вашими внутренними документами.
Согласие работника и доплата#
Здесь спотыкаются даже аккуратные компании. Приказ издан, человек расписался, а через полгода при увольнении заявляет, что его заставили делать чужую работу бесплатно.
Если функции ответственного не записаны в трудовом договоре или должностной инструкции, это дополнительная работа. По статье 60.2 Трудового кодекса её поручают с письменного согласия работника, а срок, содержание и объём определяются тоже с его согласия. По статье 151 за совмещение положена доплата, размер устанавливается соглашением сторон. Отказаться работник может в любой момент, предупредив за три рабочих дня.
Отсюда два пути. Либо дополнительное соглашение к трудовому договору с суммой доплаты. Либо обязанности сразу включены в должностную инструкцию при приёме, и тогда отдельной доплаты закон не требует. Второе проще для новых сотрудников, первое для тех, кто уже работает. Разъяснения Роструда по этому вопросу мы не нашли, так что это прочтение норм кодекса, а не официальная позиция.
Что сообщить в Роскомнадзор и в какой срок#
В уведомлении об обработке персональных данных есть пункт 7.1 части 3 статьи 22: ФИО ответственного физического лица или наименование юридического лица, номера телефонов, почтовый адрес и адрес электронной почты.
Когда ответственный меняется, или у него сменился телефон, или компания назначила его впервые после подачи уведомления, сведения нужно обновить. Срок в части 7 той же статьи: не позднее 15-го числа месяца, следующего за месяцем изменений. Сменили ответственного 20 октября - уведомление об изменении должно уйти до 15 ноября.
Про этот срок забывают чаще всего. Человек уволился, в реестре операторов остались его фамилия и личный телефон, и запрос от Роскомнадзора уходит в никуда. Как подать само уведомление и что в нём писать, разобрано в статье про уведомление в Роскомнадзор.
Чем рискует компания без ответственного#
Многие статьи пугают штрафом за то, что ответственный не назначен, и не называют норму. Мы прошли все восемнадцать частей статьи 13.11 КоАП: отдельного состава за это нет.
Что есть на самом деле. При проверке Роскомнадзор фиксирует нарушение статьи 22.1 и выдаёт предписание. За неисполнение предписания в срок по статье 19.5 компании грозит штраф от 10 до 20 тысяч рублей, должностному лицу от одной до двух тысяч. Если на запрос документов компания не ответила, применяется статья 19.7: от трёх до пяти тысяч или предупреждение.
Суммы небольшие, и на этом основании ответственного часто не назначают вовсе. Ошибка в том, что считают не те деньги. Дорого обходится не отсутствие приказа, а отсутствие человека, который следит за остальным:
- не подано или вовремя не обновлено уведомление в Роскомнадзор: от 100 до 300 тысяч рублей для компании;
- данные собираются без законного основания, например форма без согласия: от 150 до 300 тысяч;
- не опубликована политика обработки данных: от 30 до 60 тысяч;
- об утечке не сообщили в течение суток: от одного до трёх миллионов.
Малым предприятиям из реестра суммы по части составов снижаются вдвое. Какие документы закрывают эти риски, собрано в перечне документов по персональным данным.
Чем рискует сам ответственный#
Вопрос, который задаёт каждый, кому предложили эту роль. Ответ спокойнее, чем обычно думают.
Дисциплинарная ответственность: замечание, выговор, увольнение. За разглашение чужих персональных данных, ставших известными по работе, Трудовой кодекс допускает увольнение.
Административная: как должностное лицо, если у человека есть распорядительные полномочия. Она возможна по части составов статьи 13.11, например за обработку без согласия: от 50 до 100 тысяч рублей. А вот по новым составам, введённым в мае 2025 года (неподача уведомления, утечки), примечание к статье ограничивает круг должностных лиц сотрудниками государственных и муниципальных органов и некоммерческих организаций. В коммерческой компании штраф по ним получает юридическое лицо, а не директор и не ответственный лично.
Уголовная: статьи 137 и 272.1 Уголовного кодекса. Обе про незаконные действия с данными: собрал, передал, продал. За то, что человек плохо организовал обработку или не обновил документы, уголовной ответственности нет.
Итог для работника: роль не делает его виноватым за всё, что происходит с данными в компании. Она делает его тем, кто должен был заметить проблему и сообщить директору. Письменная служебная записка о найденном нарушении - лучшая защита ответственного.
Первые 30 дней ответственного#
Этого раздела нет ни в законе, ни в типовых инструкциях. Так выглядит разумный порядок действий для человека, которого назначили вчера.
Неделя первая: посмотреть, что есть. Найти уведомление в реестре операторов на сайте Роскомнадзора и сверить, что в нём написано. Собрать в одну папку политику, согласия, положение, приказы. Выписать, чего не хватает.
Неделя вторая: составить карту данных. Простая таблица: какие данные собираем (сотрудники, клиенты, заявки с сайта), откуда они приходят, где лежат, кому передаются. Сюда попадут CRM, бухгалтерская программа, сервис рассылок, хостинг. По каждому подрядчику проверить, есть ли в договоре поручение на обработку.
Неделя третья: сайт. Открыть каждую форму и проверить флажок согласия, ссылку на политику, баннер cookie. Быстрее всего прогнать адрес через бесплатную проверку сайта на 152-ФЗ: она покажет то же, что увидит робот Роскомнадзора.
Неделя четвёртая: люди. Провести инструктаж для всех, кто работает с данными, и собрать подписи. Завести почтовый адрес для обращений граждан и договориться, кто его читает. Написать директору записку с тем, что нашлось и что нужно исправить.
Дальше работа сводится к двум вещам: раз в год повторять сверку и не пропускать изменения. Подключили новый сервис, запустили рассылку, добавили форму на сайт - каждое такое событие проходит через ответственного.
Что из этого берём на себя мы#
Назначить человека компания может только сама, а вот подготовить ему рабочее место - наша часть. В приведении сайта в соответствие 152-ФЗ базовый пакет от 40 000 ₽ закрывает то, что видно снаружи: политику под ваш сайт, согласия у каждой формы, баннер cookie, текст уведомления в Роскомнадзор с инструкцией по подаче. Расширенный от 80 000 ₽ добавляет документы оператора, в том числе приказ об ответственном и положение об обработке, разбор интеграций и месяц поддержки по вопросам закона.
Начинаем с бесплатной проверки сайта: по её итогам ответственный получает готовый список того, что исправить в первую очередь, и цену, которая в ходе работы не меняется. Сопровождение при проверках Роскомнадзора мы не обещаем: это работа юриста.
Источники#
- Статья 22.1 закона № 152-ФЗ - кто назначает ответственного и что он обязан делать.
- Статья 18.1 закона № 152-ФЗ - меры оператора и обязанность показать документы по запросу.
- Статья 22 закона № 152-ФЗ - сведения в уведомлении и срок сообщить об изменениях.
- Форма уведомления на портале Роскомнадзора - блок об ответственном с вариантом "Сторонняя организация".
- Разъяснение Управления Роскомнадзора по Красноярскому краю - требований к должности ответственного нет.
- Постановление Правительства № 1119 - ответственный за безопасность данных в информационной системе.
- Статья 13.11 КоАП - штрафы и примечания о должностных лицах.
- Статья 19.5 КоАП и статья 19.7 КоАП - неисполнение предписания и непредставление сведений.
- Статья 60.2 Трудового кодекса и статья 151 - согласие на дополнительную работу и доплата.
- Статья 137 и статья 272.1 Уголовного кодекса.
Что ещё спрашивают про ответственного
01Кто может быть ответственным за обработку персональных данных?
Любой человек, которого компания наделила полномочиями из статьи 22.1 закона: контролировать соблюдение правил, обучать сотрудников и вести обращения граждан. Требований к должности, образованию или стажу закон не содержит.02Может ли директор сам быть ответственным?
Запрета нет. Закон требует, чтобы ответственный был подотчётен исполнительному органу, и директор, назначивший себя, этому не противоречит. Для компании из трёх-пяти человек это обычное решение.03Нужен ли ответственный за обработку персональных данных у ИП?
Закон адресует эту обязанность оператору-юридическому лицу. Предприниматель и самозанятый в статье не названы, назначать ответственного приказом они не обязаны. Политика, согласия и уведомление в Роскомнадзор нужны и им.04сколько ответственных за обработку персональных данных должно быть
В законе слово стоит в единственном числе, и в уведомлении указывается одно лицо. Запрета назначить нескольких нет. Рабочий вариант: один ответственный в приказе и в уведомлении, а в помощь ему люди по направлениям.05Какой штраф, если ответственный не назначен?
Отдельного штрафа за это в статье 13.11 КоАП нет. При проверке выдают предписание, за его неисполнение компании грозит от 10 до 20 тысяч рублей. Дороже обходится то, за чем без ответственного никто не следит: уведомление, согласия, ответы на запросы.06Нужно ли доплачивать сотруднику за эти обязанности?
Если обязанность не записана в трудовом договоре или должностной инструкции, это дополнительная работа. По Трудовому кодексу её поручают с письменного согласия работника и с доплатой, размер которой определяют стороны.

