База знаний

Оператор персональных данных — кто это и какие обязанности

Оператор — тот, кто обрабатывает персональные данные. Разбираем обязанности: уведомление в РКН, ответственный за обработку, политика, запросы субъектов, реакция на инциденты.

Кто такой оператор персональных данных и какие обязанности возникают у бизнеса

Многие собственники интернет-магазинов, корпоративных сайтов и небольших компаний ошибочно полагают, что статус оператора персональных данных относится исключительно к крупным корпорациям, финансовым организациям или сотовым операторам. Логика предпринимателя обычно сводится к следующему: «Мы не запрашиваем паспорта, не занимаемся кредитованием и не обрабатываем базы граждан — на нашем сайте есть лишь стандартная форма заказа звонка и поле для отправки коммерческого предложения».

Проверки кода, которые эксперты «Тамги» регулярно выполняют для коммерческих проектов, показывают, что это не так. По смыслу статьи 3 152-ФЗ, статус оператора автоматически закрепляется за любой компанией или ИП, собирающим, фиксирующим или хранящим персональные данные. Даже элементарная форма заказа, корзина интернет-магазина, подписка на рассылку или подключённые системы аналитики на вашем ресурсе делают вас оператором. Стоит вашему серверу принять хотя бы один запрос от пользователя — бизнес подпадает под действие законодательства.

Первое ключевое требование — издание внутреннего распоряжения о назначении ответственного за работу с ПД (ст. 22.1 152-ФЗ). Нормы запрещают привлекать для этих целей аутсорсинговые организации: эту роль обязан выполнять штатный работник (кадровик, юрист, бухгалтер или сам директор). Параллельно фирма должна подать уведомление через сайт Роскомнадзора для включения в реестр операторов.

Предприниматели часто боятся, что подача уведомления вызовет волну проверок. Это заблуждение. Надзорные ведомства давно автоматизировали процесс. Вместо ручного инспектирования малого бизнеса Роскомнадзор применяет автоматизированные средства мониторинга, которые анализируют сайты в поисках форм сбора информации.

Настоящая угроза кроется не в самом факте регистрации, а в том, что назначенный сотрудник зачастую не имеет возможности контролировать реальную работу программного кода на ресурсе. Для минимизации рисков директору необходимо выстроить понятную систему контроля, а не просто формально назначить ответственного.

Кто такой оператор

Определение и признаки

По ст. 3 152-ФЗ оператор — это государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими организующие и осуществляющие обработку ПД, а также определяющие цели и состав обработки.

Если у вас сайт с формой, CRM с клиентской базой, рассылки или онлайн-записи — вы оператор. Исключения из уведомления (ст. 22 ч. 2) есть, но обязанности по политике, согласию и безопасности действуют почти всегда.

Обязанности оператора

Уведомление в РКН

Подать уведомление о начале обработки до её начала (ст. 22), поддерживать сведения в реестре актуальными.

Назначить ответственного

Приказ о назначении ответственного за организацию обработки ПД (ст. 18.1 ч. 1 п. 1).

Опубликовать политику

Политика ПД, доступная неограниченному кругу лиц (ст. 18.1 ч. 2).

Получать согласия

Согласие на обработку, соответствие целей и объёма данных (ст. 6, 9).

Отвечать на запросы

Ответ субъекту на запрос — в течение 10 рабочих дней (ч. 1 и 2 ст. 20), отказ — мотивированный.

Реагировать на инциденты

Уведомление РКН об утечке за 24 часа, уточнённые сведения за 72 часа (ч. 3.1 ст. 21).

Ошибка штатного назначения: почему юрист или кадровик бессильны перед защитой веб-ресурса МСП

Изучив перечень необходимых мер, директор сталкивается с требованием ст. 22.1 152-ФЗ: компания обязана приказом зафиксировать имя сотрудника, отвечающего за работу с персональными данными. На этом этапе фирмы из сектора малого и среднего предпринимательства часто допускают ошибку, возлагая эту обязанность на бухгалтера, сотрудника отдела кадров или внешнего юриста. Руководитель рассуждает логично: раз вопрос правовой, пусть им занимаются профильные специалисты.

Технические проверки сайтов Рунета, которые проводят эксперты «Тамги», показывают неэффективность подобной схемы. Закон действительно предписывает назначать штатного специалиста, подчиняющегося директору. Но когда приходит претензия от Роскомнадзора, отвечать за цифровую среду приходится человеку, не имеющему отношения к IT. Юрист или кадровик могут подготовить документы, однако они не могут заглянуть в программный код портала и проанализировать поведение маркетинговых счётчиков.

Проблема кроется в противоречии: пока назначенный юрист изучает регламенты, рекламщики интегрируют на ресурс сторонние виджеты и чат-боты для повышения конверсии. Такие элементы в момент открытия страницы начинают скрытую передачу IP-адресов и cookie на удалённые серверы. Кадровая служба или юротдел узнают об этом только после того, как Роскомнадзор может зафиксировать нарушение.

В результате формально ответственный сотрудник оказывается в сложной ситуации. Требования закона обязывают его контролировать процессы изнутри, хотя у него отсутствуют для этого технические компетенции.

Выходом из положения не является срочный наём высокооплачиваемых разработчиков или обучение юристов программированию. Разумнее всего обеспечить ответственного специалиста готовым серверным решением, которое в автоматическом режиме возьмёт на себя всю техническую сторону соблюдения закона.

Сделать по шагам

Как выполнить обязанности оператора

Полный список обязанностей по закону — в разборе 152-ФЗ простыми словами. Пошаговый план ниже: уведомление, ответственный, политика и обработка запросов субъектов.

Автоматизация ИТ-комплаенса: защита ответственного лица и экономия бюджета компании

Разобравшись в устройстве веб-ресурса, директор сталкивается с выбором. Пытаться самостоятельно перестраивать логику сайта, нагружая штатного юриста или кадровика надзором за независимыми разработчиками — тупиковый путь для небольших и средних предприятий. Привлечение сторонних DevOps-инженеров для ручной адаптации бэкенда под требования серверной изоляции трекеров отнимает от 40 до 160 часов работы. На российском рынке это выливается в расходы от 400 000 до 1 600 000 рублей, превращая модернизацию ресурса в долгий и дорогой проект.

Закон требует от оператора обеспечить безопасность данных. Назначенный сотрудник — ключевая фигура в этом процессе, но он не обязан писать защитный код. Бизнесу нужны не индивидуальные ИТ-разработки за огромные деньги, а коробочное серверное решение, которое берёт на себя техническую рутину без привлечения сторонних разработчиков.

Разумным и выгодным решением для коммерческого сайта станет подключение независимого шлюза конфиденциальности Data Privacy Firewall от «Тамги». Сервис берёт на себя все технические трудности и устанавливается нашими специалистами под ключ в течение одного рабочего дня. Отпадает необходимость нанимать штатных программистов или увеличивать расходы — инженеры компании удалённо сконфигурируют защиту.

  • Сразу после активации комплекс перехватывает запросы аналитических счётчиков и рекламных пикселей на серверной стороне.
  • Шлюз становится инструментом для вашего сотрудника: система маскирует сетевые маркеры и личные данные до того, как браузер посетителя отправит фоновый запрос на сторонние серверы.
  • Внешние сервисы принимают законную обезличенную аналитику.
  • Маркетологи видят корректные цифры в рекламных кабинетах без ухудшения ключевых показателей (CPA и CPC).
  • Ответственный сотрудник получает электронный реестр неизменяемых согласий (Immutable Consent Ledger) — надёжное доказательство при любых проверках.

Наш продукт обходится в разы дешевле ручного программирования. Это позволяет малому и среднему бизнесу выполнить все требования закона за сутки. Начните с бесплатной онлайн-диагностики сайта — алгоритмы за две минуты просканируют исходный код, обнаружат скрытые точки утечки данных и сформируют пошаговый план действий.

Вопросы и ответы

Частые вопросы

Кто такой оператор персональных данных?

Организация или ИП, которые организуют и осуществляют обработку ПД: собирают данные, хранят, используют. Любой сайт с формой — оператор, если не подпадает под исключения.

Какие обязанности у оператора ПД?

Подать уведомление в РКН (ст. 22), назначить ответственного (ст. 18.1), опубликовать политику, получить согласие на обработку, отвечать на запросы субъектов за 10 рабочих дней, обеспечить безопасность данных.

Кто может быть ответственным за обработку ПД?

Работник оператора: юрист, кадровик, IT-специалист. Назначение оформляется приказом, обязанности — должностной инструкцией.

Что будет, если не выполнять обязанности оператора?

Штрафы по ст. 13.11 КоАП: без уведомления — 100–300 тыс ₽, без политики — 30–60 тыс ₽, без ответа на запрос субъекта — 40–80 тыс ₽.

Нужно внедрить комплаенс 152-ФЗ на ваш сайт?

Проверьте сайт бесплатно, получите план исправлений и оставьте заявку — рассчитаем точную смету внедрения за 1 рабочий день.