Орешкин и К°юридические услуги для малого и средного бизнеса
Управление персональными данными

Система соответствия и ответственный за организацию обработки

Назначение ответственного по статье 22.1 должно быть частью работающей системы: с полномочиями, доступом к сведениям, реестром процессов, взаимодействием подразделений, обработкой обращений и контролем изменений. Один приказ эту систему не создаёт.

Орешкин и К° юрист для малого и среднего бизнеса
Время чтения 1 мин
Опубликовано 26.07.2026
Проверено юристом ·
Коротко и по делу

Юридическое лицо — оператор назначает ответственного за организацию обработки персональных данных, но одного приказа недостаточно. Лицу нужны подотчётность исполнительному органу, доступ к сведениям, полномочия для внутреннего контроля и рабочее взаимодействие с юридической, ИТ, информационной безопасностью, кадровой и бизнес-функциями.

Что должно работать кроме приказа

  1. Статья 22.1 Федерального закона № 152-ФЗ устанавливает российскую роль ответственного; она не тождественна DPO по GDPR.
  2. Ответственный координирует и контролирует, но не обязан лично выполнять всю юридическую, кадровую и техническую работу.
  3. Реестр процессов — практический инструмент управления, а не утверждённая законом универсальная форма.
  4. Обращения субъектов, инциденты и изменения уведомления должны иметь заранее определённый порядок и участников.
  5. Периодичность внутреннего контроля устанавливается с учётом процессов и рисков; универсального календарного срока для любого бизнеса нет.

Оформите назначение и определите правовой статус

Часть 1 статьи 22.1 Федерального закона № 152-ФЗ требует, чтобы оператор — юридическое лицо назначил лицо, ответственное за организацию обработки персональных данных. Для индивидуального предпринимателя эта специальная формулировка не действует, но остальные обязанности оператора сохраняются.

В распорядительном документе указываются назначенное лицо и начало исполнения функции. Полномочия, взаимодействие и замещение необходимо раскрыть отдельно: название должности само по себе ничего не организует.

Российский ответственный не является автоматически DPO по GDPR. Если применяются обе правовые системы, статус и функции сопоставляются отдельно.

Договор с внешним консультантом также не заменяет внутреннюю организацию. Исполнительный орган должен обеспечить подотчётность, доступ к сведениям и принятие решений. Внешний юрист может сопровождать методологию, документы и контроль, но обязанности оператора по договору не передаются.

Закрепите полномочия, доступ и подотчётность

По статье 22.1 ответственное лицо получает указания непосредственно от исполнительного органа и подотчётно ему. Оператор предоставляет сведения, необходимые для выполнения функции. Поэтому доступ к информации должен быть рабочим, а не ограничиваться утверждёнными документами.

Внутренний акт закрепляет право запрашивать сведения о формах сбора, системах, интеграциях, получателях, странах, сроках хранения и доступе; участвовать в согласовании изменений; получать информацию об обращениях и инцидентах; выносить нарушения на рассмотрение руководства.

Ответственный организует и контролирует, но не заменяет исполнительный орган, юриста, ИТ и информационную безопасность. Решения о ресурсах, остановке процесса и технических мерах принимают уполномоченные лица.

Составьте реестр фактической обработки

Федеральный закон № 152-ФЗ не утверждает обязательную форму «реестра процессов». Это практический документ для исполнения статьи 18.1, актуализации уведомления и проверки каждой цели обработки.

Что фиксировать Какой вопрос должен быть закрыт
Процесс и цель Для какой деятельности обрабатываются данные.
Субъекты, данные и основание Чьи сведения, в каком объёме и на каком основании используются.
Действия и системы Как данные собираются, используются, передаются, хранятся и уничтожаются; где находятся базы и копии.
Получатели и порученная обработка Кто получает данные, кто действует по поручению и чем оформлен доступ.
Страны и удалённый доступ Возникает ли трансграничная передача.
Сроки и доступ работников Когда обработка прекращается и какие функции имеют доступ.
Документы и уведомления Какие документы описывают процесс и отражён ли он у Роскомнадзора.

Реестр нельзя составлять только по названиям документов. Архитектуру подтверждают ИТ и информационная безопасность, кадровые процессы — кадровая функция, а цели и получателей — назначенные ответственные лица за соответствующие процессы.

Сопоставьте документы и уведомления

Статья 18.1 требует необходимых и достаточных мер, а не универсального архива шаблонов. Отдельно проверяются публичная политика оператора в отношении обработки персональных данных, внутренние локальные акты, права доступа, согласия на обработку персональных данных, договорные условия при порученной обработке, порядок обращений, уничтожения и действий при инциденте. Публичная политика оператора не заменяет локальные документы по данным работников.

Уведомление Роскомнадзора сопоставляется с реестром: цели, данные и субъекты, основания, действия, способы обработки, меры защиты, ответственный, местонахождение баз и трансграничная передача. Исключения применяются только после проверки части 2 статьи 22. Об изменении заявленных сведений оператор уведомляет не позднее 15-го числа месяца, следующего за месяцем, в котором возникли изменения. Десять рабочих дней установлены для уведомления о прекращении обработки. Формы утверждены приказом Роскомнадзора № 180.

Распределите функции между подразделениями

Внутренние документы определяют, кто предоставляет сведения, выполняет действие и подтверждает результат. Названия функций ниже — примеры; в небольшой компании их могут выполнять назначенные лица.

Задача Кто обычно выполняет Что контролирует ответственный
Основания и документы Юридическая функция и назначенное ответственное лицо за процесс Совпадение цели, основания, документа и фактической обработки.
Архитектура и доступ ИТ-функция Полноту сведений о системах, обменах, копиях и доступе.
Техническая защита Информационная безопасность Наличие компетентной работы и её связь с системами, но не разработку мер вместо специалиста.
Кадровая обработка Кадровая функция Основания, объём данных, доступ и актуальность документов.
Внешние получатели Юридическая, закупочная и бизнес-функции Роль участника и необходимые договорные условия.
Изменения процесса Назначенное ответственное лицо за процесс Сообщение до запуска и обновление реестра и документов.
Ресурсы и решения Исполнительный орган Назначение исполнителей и решения вне полномочий ответственного.

Организуйте работу с обращениями субъектов

Статья 22.1 относит к функциям ответственного организацию приёма и обработки обращений субъектов или контроль этой работы. Нужны канал поступления, регистрация, проверка личности и полномочий представителя, квалификация требования, запрос сведений у подразделений, согласование ответа и подтверждение исполнения.

Срок зависит от вида обращения и нормы, поэтому один произвольный срок для всех запросов неверен. Отдельно описываются уточнение, блокирование, уничтожение, отзыв согласия и запрос сведений. Юридический ответ должен совпадать с действиями в системах и архивах: письмо не заменяет фактическое ограничение доступа или уничтожение.

Установите порядок действий при инциденте

Инцидент требует параллельной работы. ИТ и информационная безопасность ограничивают последствия и выясняют технические обстоятельства. Ответственный организует сбор фактов, юридическую квалификацию и уведомление Роскомнадзора, когда установлена передача, предоставление, распространение или доступ, повлекшие нарушение прав субъектов.

Часть 3.1 статьи 21 предусматривает первичное уведомление в течение 24 часов и результаты внутреннего расследования в течение 72 часов. Заранее определяются контакты, перечень сведений, согласование и способ подачи.

Нельзя ждать полного расследования перед первичным сообщением или выдавать предположение за факт. Разделяются известные обстоятельства, предполагаемые причины, вред, принятые меры и сведения для уточнения. Дополнительно применяется приказ № 187.

Контролируйте изменения процессов

Повторный анализ нужен при изменении цели, состава данных или субъектов, системы, интеграции, получателя, государства, срока хранения, прав доступа или регулирования. Назначенное ответственное лицо за соответствующий процесс сообщает об изменении ответственному за организацию обработки до запуска. Затем определяют, нужно ли менять правовое основание, договор, согласие на обработку персональных данных, публичную политику оператора, внутренний локальный акт, уведомление Роскомнадзора, модель локализации или порядок трансграничной передачи. Технические меры оцениваются отдельно.

Закон не устанавливает для любого оператора обязательный полный аудит раз в год. Периодический контроль дополняет проверки по событию. Обычно проверяются реестр, уведомление, доступ, уничтожение, договоры с получателями, обращения, инциденты и исполнение рекомендаций.

Обучайте работников и докладывайте руководству

По статье 22.1 ответственное лицо доводит до работников требования закона, локальных актов и защиты данных. Содержание зависит от функции: кадровому работнику, администратору и сотруднику поддержки нужны разные инструкции.

Работник должен понимать цель доступа, допустимые действия, получателей, правила хранения и порядок сообщения об ошибке или инциденте. Публичная политика оператора в отношении обработки персональных данных не заменяет рабочую инструкцию для конкретного процесса.

В докладе исполнительному органу отражаются изменения, обращения, инциденты, результаты контроля, неустранённые нарушения и потребность в ресурсах. Частоту устанавливает организация. Доклад должен содержать требуемые решения, исполнителей и контролируемый результат.

Практическая помощь

Нужна помощь по теме «Персональные данные»?

Связанная услуга: Правовой аудит обработки персональных данных и сопровождение оператора

Артём Орешкин, юрист

Автор

Опыт Артёма Орешкина охватывает 500+ консультаций и дел, банковскую сферу, интеллектуальную собственность, суд и сопровождение бизнеса. При проверке внутренней системы персональных данных он разделяет обязанности оператора, функции назначенного ответственного, юридическую работу и технические задачи, чтобы документ не подменял фактический процесс, а один исполнитель — компетенцию всех подразделений.

Подробнее о юристе
Вопросы

Частые вопросы

Ответы относятся к общей системе управления. Конкретная модель зависит от статуса оператора, структуры компании и фактических процессов.

Статья 22.1 прямо требует назначения для оператора, являющегося юридическим лицом. Назначение должно быть оформлено и обеспечено сведениями, полномочиями, подотчётностью и возможностью внутреннего контроля.
Универсальный ответ без анализа структуры и документов давать нельзя. Внешний юрист может сопровождать методологию, документы и контроль. Однако договор не снимает обязанностей с оператора и не заменяет реальную подотчётность исполнительному органу, доступ к сведениям и внутреннее взаимодействие.
Нет. Приказ подтверждает назначение, но не раскрывает полномочия, порядок получения сведений, взаимодействие подразделений, замещение, отчётность, обработку обращений и инцидентов. Эти элементы должны работать фактически.
Нет. Определение угроз и технических мер относится к компетенции профильных специалистов. Ответственный контролирует, что необходимая работа организована и связана с конкретными процессами и информационными системами, но не подменяет специалиста по информационной безопасности.
Единого срока для любого оператора нет. При существенных изменениях необходимо повторно оценить затронутые процессы и актуализировать основания, документы, уведомления и меры защиты. Периодичность планового внутреннего контроля устанавливается с учётом масштаба, состава данных, систем, получателей и рисков.
Нет. Сначала определяется, меняются ли сведения, которые оператор обязан указывать в уведомлении, либо возникает иная специальная обязанность. Изменение интерфейса без изменения обработки и подключение нового получателя оцениваются по-разному.
Российская роль установлена статьёй 22.1 Федерального закона № 152-ФЗ. DPO регулируется GDPR. У ролей различаются основания назначения, статус и требования, поэтому использовать термины как полные синонимы нельзя.
Назначение распределяет внутренние функции, но не освобождает оператора от установленных законом обязанностей. Вопрос ответственности конкретных лиц зависит от состава нарушения, их полномочий, действий и применимых норм.
Источники

Правовая база

Федеральный закон от 27.07.2006 № 152-ФЗ, статьи 18.1, 19, 20, 21, 22 и 22.1 Меры оператора, безопасность, обращения субъектов, инциденты, уведомление и функции ответственного.
Приказ Роскомнадзора от 28.10.2022 № 180 Формы уведомлений о начале обработки, изменении сведений и прекращении обработки.
Электронные формы Роскомнадзора для операторов Практическая подача уведомления, изменений и прекращения обработки.
Инструкция Роскомнадзора по заполнению электронных уведомлений Срок подачи уведомления об изменении сведений и практический порядок направления форм.
Приказ Роскомнадзора от 27.10.2022 № 178 Требования к оценке вреда, который может быть причинён субъектам при нарушении закона.
Постановление Правительства РФ от 01.11.2012 № 1119 Требования к защите персональных данных при обработке в информационных системах.
Федеральный закон от 27.07.2006 № 152-ФЗ, часть 3.1 статьи 21 Обязанность оператора направить первичное уведомление в течение 24 часов и результаты внутреннего расследования в течение 72 часов.
Электронная форма Роскомнадзора для уведомления об инциденте Практический способ направления предусмотренных законом сведений.
Приказ Роскомнадзора от 14.11.2022 № 187 Порядок взаимодействия при ведении реестра учёта инцидентов в области персональных данных.
Приказ Роскомнадзора от 28.10.2022 № 179 Подтверждение уничтожения персональных данных.

Подберём тариф под вашу задачу

Оценим, как часто у вас возникают правовые вопросы, и предложим подходящий вариант под задачу или проблему.

Описать ситуацию