Назначение ответственного за обработку персональных данных: роль, задачи, ответственность
👤 152-ФЗ  ·  Ответственный за ПДн

Назначение ответственного за обработку персональных данных

Роль, задачи и ответственность — разбор требований 152-ФЗ для операторов персональных данных

📋 Ст. 18.1, 22 152-ФЗ 🏢 Для всех операторов ПДн 📅 Обязательно с 01.09.2022 ⏱ ~8 мин чтения
1

Кто такой «ответственный» по 152-ФЗ и чем он отличается от DPO

Правовая основа, ключевые характеристики и отличие от европейского аналога

2

Когда назначение обязательно, а когда — желательно

Категории операторов, для которых требование действует в полном объёме

3

Требования к кандидату: квалификация, позиция, полномочия

Что закон говорит о кандидате и что работает на практике

4

Должностные обязанности и зоны ответственности

Что входит в функционал ответственного и за что он несёт персональную ответственность

5

Как оформить назначение: документы и уведомление РКН

Пошаговый порядок: приказ, должностная инструкция и внесение в реестр

6

Типичные ошибки при назначении и их последствия

Что проверяет РКН и как избежать распространённых нарушений

2. Когда назначение обязательно, а когда — желательно

Статья 18.1 152-ФЗ в редакции 2022 года не вводит исключений: все операторы персональных данных обязаны назначить ответственного за организацию обработки ПДн. Это требование распространяется на любую организацию — независимо от размера, отрасли и объёма обрабатываемых данных.

Различие — в объёме задач и уровне формализации. Небольшая компания с одним сотрудником в роли ответственного и крупная корпорация с выделенным подразделением одинаково выполняют требование закона. Важна не структура, а факт назначения и актуальность сведений в уведомлении РКН.

✦ Обязательное назначение

  • Коммерческие организации любого размера (ООО, АО, ИП)
  • Некоммерческие организации, обрабатывающие ПДн участников
  • Государственные и муниципальные органы
  • Медицинские, образовательные, финансовые организации
  • Интернет-проекты, SaaS-сервисы, маркетплейсы
  • Иностранные компании, обрабатывающие данные граждан РФ

◎ Рекомендуется расширить функционал

  • Операторы, обрабатывающие специальные или биометрические категории ПДн
  • Компании с крупными базами данных клиентов (более 100 000 субъектов)
  • Организации с разветвлённой сетью подрядчиков-обработчиков
  • Компании, ведущие трансграничную передачу ПДн
  • Организации, проходящие регулярные проверки РКН
  • Участники государственных информационных систем
Практический вывод: если ваша компания уже уведомила РКН, но не указала ответственного — запись в реестре операторов формально неполная. Это нарушение можно устранить, подав уточнённое уведомление. Ссылку на актуальную политику обработки персональных данных разместите на сайте в связке с назначением ответственного.
2. Финансовая отчётность: составление, аудит и подача

Финансовая отчётность — центральный элемент ежегодных обязательств участника МФЦА. AIFC Companies Regulations обязывают все компании подготавливать отчётность по стандартам МСФО (IFRS) и подавать её в установленные сроки.

Требования к аудиту и раскрытию отчётности различаются в зависимости от типа компании: для малых частных компаний они минимальны, тогда как для публичных компаний и регулируемых участников AFSA — существенно строже.

1

Определите финансовый год компании

Финансовый год компании МФЦА фиксируется в момент регистрации или устанавливается первым решением директоров. Стандартно совпадает с календарным годом (1 января — 31 декабря), однако компания вправе установить иной период.

📅 Фиксируется при регистрации
2

Подготовьте финансовую отчётность по МСФО

Отчётность включает: отчёт о финансовом положении (баланс), отчёт о прибылях и убытках, отчёт о движении денежных средств, отчёт об изменениях капитала и пояснительные примечания. Все документы составляются на английском языке.

📊 IFRS / МСФО🇬🇧 Английский язык
3

Пройдите аудит (если применимо)

Аудит обязателен для: публичных компаний, регулируемых участников AFSA (фонды, брокеры, управляющие активами), а также частных компаний с оборотом или активами выше пороговых значений. Аудитор должен быть аккредитован в соответствии с требованиями МФЦА.

🔍 Обязателен для публичных компаний⚠ Обязателен для лицензированных AFSA
4

Утвердите отчётность на уровне директоров / акционеров

Финансовая отчётность утверждается советом директоров, а в компаниях с обязательным AGM — выносится на годовое общее собрание акционеров. Протокол утверждения хранится в корпоративных документах компании.

📑 Протокол совета директоров
5

Подайте отчётность в регистратор МФЦА

Утверждённая финансовая отчётность (и аудиторское заключение, если требуется) подаётся через портал AIFC Registry в течение 6 месяцев после окончания финансового года. Частные компании (Exempt Private Company) с менее чем 20 акционерами могут иметь сокращённые требования.

⏰ 6 месяцев после окончания фингода🌐 Портал AIFC Registry
3. Требования к кандидату: квалификация, позиция, полномочия

Закон намеренно не устанавливает формальных требований к квалификации ответственного: ни обязательных сертификатов, ни профильного образования, ни минимального опыта. Это позволяет операторам гибко подходить к выбору кандидата. Однако практика показывает, что неправильный выбор создаёт риски.

Ключевой критерий выбора — способность реально выполнять функцию. Ответственный должен понимать требования 152-ФЗ, иметь доступ к информации о процессах обработки ПДн и достаточные полномочия для принятия решений и дачи указаний другим подразделениям.

🏛

Штатный сотрудник (внутреннее назначение)

Наиболее распространённая модель. Подходит: юрист, руководитель HR, IT-директор, специалист по безопасности или даже сам руководитель компании. Важно, чтобы у сотрудника было время и полномочия для фактического выполнения функций — а не только формальный приказ.

🤝

Внешний специалист (аутсорсинг)

Закон не запрещает привлечение внешнего консультанта по договору об оказании услуг. Актуально для небольших компаний, где нет специалиста с нужной компетенцией. Сведения о внешнем ответственном также вносятся в уведомление РКН с его согласия.

📚Знания

Понимание требований 152-ФЗ и ключевых подзаконных актов: ПП РФ №1119, приказы ФСТЭК №17, №21, порядок взаимодействия с РКН

Полномочия

Право давать обязательные для исполнения указания подразделениям по вопросам ПДн. Закреплено в приказе о назначении и должностной инструкции

🕐Ресурс

Реальный временной ресурс для выполнения функций. Формальное назначение «в нагрузку» сотруднику без разгрузки основных обязанностей — типичная ошибка

4. Должностные обязанности и зоны ответственности

Закон обозначает общую цель — организация обработки персональных данных в соответствии с требованиями — но не перечисляет конкретных задач. На практике функционал ответственного формируется из требований 152-ФЗ и подзаконных актов, транслированных в конкретные действия.

Должностная инструкция ответственного за обработку ПДн — обязательный документ, который фиксирует не только функции, но и полномочия для их выполнения. Без этого документа назначение остаётся формальным.

1

Контроль законности обработки ПДн

Проверка наличия и актуальности правовых оснований для каждой цели обработки: согласия, договоры, законные основания. Выявление и устранение пробелов.

2

Ведение реестра обработки ПДн

Актуализация перечня целей, категорий субъектов, правовых оснований, сроков хранения и мер защиты. Периодический аудит реестра при изменениях в бизнесе.

3

Организация работы с согласиями

Контроль формы, содержания и порядка получения согласий на обработку ПДн. Обеспечение возможности отзыва согласия и последующего удаления данных.

4

Взаимодействие с подрядчиками

Контроль наличия договоров поручения с обработчиками. Проверка соответствия их мер защиты требованиям оператора и 152-ФЗ.

5

Ответы на запросы субъектов ПДн

Организация процедуры обработки запросов субъектов на доступ, уточнение и удаление данных. Контроль соблюдения установленных законом сроков ответов.

6

Взаимодействие с РКН

Актуализация уведомления при изменении сведений. Участие в плановых и внеплановых проверках. Предоставление документов и пояснений регулятору.

7

Обучение сотрудников

Организация инструктажей для сотрудников, имеющих доступ к ПДн. Актуализация инструкций при изменении требований законодательства или бизнес-процессов.

8

Реагирование на инциденты

Участие в расследовании утечек и нарушений. Координация уведомления РКН в течение 24/72 часов с момента обнаружения инцидента согласно требованиям 152-ФЗ.

5. Как оформить назначение: документы и уведомление РКН

Назначение ответственного — не устная договорённость, а юридически значимая процедура. Пять шагов ниже охватывают весь цикл: от внутреннего приказа до публикации контактов в открытом доступе.

1
Издать приказ о назначении
Приказ по организации фиксирует ФИО, должность, дату вступления в обязанности и полномочия ответственного. Именно он является основным документом при проверке Роскомнадзором.
Обязательные реквизиты приказа
  • ФИО и должность назначаемого лица
  • Дата вступления в исполнение обязанностей
  • Ссылка на ст. 18.1 Федерального закона № 152-ФЗ
  • Подпись руководителя организации и печать (при наличии)
📄 Приказ⚠ Без приказа — нет назначения
2
Разработать должностную инструкцию
Инструкция детализирует функции, права, ответственность и порядок взаимодействия ответственного с другими подразделениями. Без неё полномочия остаются декларативными.
Ключевые разделы инструкции
  • Общие положения: подчинение, замещение
  • Должностные обязанности (со ссылками на нормы 152-ФЗ)
  • Права: доступ к документам, право на обучение
  • Ответственность: дисциплинарная, административная
  • Порядок взаимодействия с РКН и субъектами ПДн
📋 Должностная инструкция✔ Утверждается руководителем
3
Ознакомить сотрудника под подпись
Ответственный должен расписаться в ознакомлении с приказом, должностной инструкцией и внутренними политиками по ПДн. Лист ознакомления хранится вместе с личным делом.
✍ Подпись об ознакомлении⚠ Срок хранения — весь период работы + 3 года
4
Обновить уведомление в Роскомнадзоре
Сведения об ответственном лице вносятся в реестр операторов ПДн через портал pd.rkn.gov.ru. При смене ответственного уведомление о корректировке подаётся в течение 10 рабочих дней.
Что указывается в уведомлении
  • ФИО ответственного за организацию обработки ПДн
  • Контактный телефон и адрес электронной почты
  • При смене данных — подать уведомление об изменениях
🌐 pd.rkn.gov.ru⏱ 10 рабочих дней при смене
5
Опубликовать контакты ответственного
Контактные данные ответственного за обработку ПДн должны быть размещены в открытом доступе — как правило, в разделе «Политика конфиденциальности» или «Контакты» на сайте оператора. Это требование п. 7 ч. 1 ст. 18.1 152-ФЗ.
🌍 Публикация на сайте✔ Обязательно по ст. 18.1
Совет: Заведите внутренний регламент передачи дел при смене ответственного — чтобы при увольнении или переводе новый сотрудник получил полный архив документации, паролей от систем и актуальный реестр обработки ПДн без потери данных.
6. Типичные ошибки при назначении и их последствия

Большинство нарушений, фиксируемых РКН при проверках, связаны не с умыслом, а с типовыми упущениями в оформлении. Разберём четыре наиболее частых — и способы их предотвратить.


📋
Назначение «на словах» без приказа
Руководитель устно возлагает функции ответственного на сотрудника, но приказ не оформляется. При проверке РКН такое назначение не засчитывается: инспектор не сможет подтвердить факт назначения документально.
Риск: штраф до 100 000 ₽ по ч. 1 ст. 13.11 КоАП РФ за несоблюдение мер по организации защиты ПДн.
Решение: оформить приказ с датой вступления в обязанности, хранить оригинал не менее 5 лет.
📄
Сведения в РКН не обновлены после смены ответственного
При увольнении или переводе ответственного операторы нередко забывают подать уведомление об изменении сведений. В реестре РКН остаётся имя предыдущего сотрудника — и оператор получает предписание об устранении.
Риск: предписание с требованием устранить нарушение в течение 10 рабочих дней; повторное нарушение влечёт штраф.
Решение: включить обновление уведомления в чек-лист процедуры увольнения ключевых сотрудников — HR не отпускает без галочки.
🌐
Контакты ответственного не опубликованы на сайте
Многие операторы публикуют политику конфиденциальности, но не указывают в ней или в отдельном разделе имя и контакты ответственного за обработку ПДн. Это прямое нарушение п. 7 ч. 1 ст. 18.1 152-ФЗ.
Риск: предписание РКН и штраф до 60 000 ₽; при жалобе субъекта — ускоренное рассмотрение.
Решение: добавить на сайт раздел или блок с email и телефоном ответственного; обновлять при любых изменениях.
🎓
Ответственный не имеет реальных полномочий и ресурсов
Функция назначается «для галочки» рядовому сотруднику без доступа к документам, системам и возможности влиять на бизнес-процессы. Такой ответственный не в состоянии выполнять возложенные обязанности и не сможет дать ответ инспектору на проверке.
Риск: при проверке инспектор зафиксирует фиктивность назначения — это отягчающее обстоятельство при расчёте штрафа.
Решение: предоставить ответственному реальный доступ к реестру ПДн, возможность давать обязательные предписания подразделениям и прямой выход на руководство.

Нужна помощь с назначением ответственного за ПДн?
WCR Consulting поможет оформить пакет документов, актуализировать уведомление в РКН и выстроить систему обработки персональных данных под ключ.