Ответственный за организацию обработки ПДн: кого назначить, приказ и обязанности
Канал в MAXПрактический разбор третьего шага: кто обязан назначать ответственного, можно ли назначить директора, чем эта роль отличается от администратора безопасности, что ответственный обязан делать по части 4 статьи 22.1 и какие два документа оформляются — со снимками экрана.
Третий шаг после уведомления в реестр операторов и политики обработки — ответственный за организацию обработки персональных данных. Обязанность идёт из пункта 1 части 1 статьи 18.1 и части 1 статьи 22.1 Федерального закона от 27.07.2006 № 152-ФЗ: оператор, являющийся юридическим лицом, назначает такое лицо. Для индивидуального предпринимателя этой обязанности нет — он сам отвечает за свою обработку.
Кого назначать
Закон не называет ни должности, ни образования. На практике назначают работника, который реально видит обработку: кадровика, юриста, руководителя административной службы, в небольшой организации — самого руководителя. Важны две вещи из статьи 22.1: ответственный получает указания непосредственно от исполнительного органа и подотчётен ему (часть 2), а оператор обязан предоставлять ему сведения, которые указываются в уведомлении по части 3 статьи 22 (часть 3). То есть человек должен иметь и доступ к руководителю, и доступ к сведениям об обработке.
Назначить директора можно — запрета нет. Но одна из обязанностей ответственного — внутренний контроль за соблюдением закона самим оператором и его работниками, и директор в этой роли проверяет сам себя. На проверке такой контроль выглядит формальным, поэтому в организации, где есть кому передать роль, её лучше передать.
Три роли, которые путают
- Ответственный за организацию обработки персональных данных (статья 22.1 закона) отвечает за правовой режим данных: основания обработки, документы, обращения и запросы субъектов, внутренний контроль.
- Администратор безопасности информационной системы — роль в контуре защиты информационной системы: доступы, администрирование средств защиты, участие в выполнении мер. Прямой нормы о таком назначении в законе нет: обеспечить безопасность обязан оператор, а роль и её полномочия задаются документами организации по защите системы.
- Заместитель руководителя, отвечающий за информационную безопасность по Указу Президента Российской Федерации от 01.05.2022 № 250, — это про безопасность организации в целом и касается не всех. С ответственным по 152-ФЗ он не совпадает.
Совмещать роли закон не запрещает, и в маленькой компании это обычное дело. Разбор того, что можно совмещать без ущерба, — в статье «Кого назначать ответственным».
Что ответственный обязан делать
Часть 4 статьи 22.1 называет три обязанности, и все три проверяемы:
- внутренний контроль за соблюдением закона оператором и его работниками, включая требования к защите данных. Подтверждается не словами, а актом проверки: что смотрели, что нашли, что исправили;
- доведение до работников положений закона, локальных актов и требований к защите. Подтверждается журналом ознакомления с подписями;
- организация приёма и обработки обращений и запросов субъектов персональных данных или их представителей — либо контроль за их приёмом и обработкой. Подтверждается журналом обращений и сроками ответов.
Именно этих трёх записей чаще всего и не хватает: приказ о назначении есть, а следов работы нет. Проверяющий делает вывод, что обязанность исполнена формально.
Как это делается в сервисе
Люди заводятся один раз в разделе «Ответственные», и оттуда же раздаются назначения. У каждого назначения названо основание — норма, из которой оно берётся, — и сказано, в какие документы подставится человек. Там же видно, кто какие роли занимает: если один работник собрал на себе и контроль, и проверяемую работу, это заметно сразу.

Приказ о назначении собирается из выбранного лица: фамилия, имя, отчество и должность подставляются в текст и переиспользуются в остальных документах. Менять человека в трёх документах руками не нужно — меняется назначение.

Второй документ — обязанности ответственного. Он нужен, чтобы человек знал, что именно на него возложено: приказ назначает, а обязанности описывают работу. Текст опирается на часть 4 статьи 22.1 и на локальные акты организации; ответственного знакомят с ним под роспись.

В списке работ требование закрывается не галочкой, а фактом назначения: в строке прямо написано, кто назначен и откуда это известно. Снять отметку «сделано» при пустом реестре нельзя — и это правильно: отметка, расходящаяся с документами, хуже её отсутствия.

После назначения
- Фамилия, имя, отчество ответственного и его контакты входят в уведомление об обработке (пункт 7.1 части 3 статьи 22 закона) и общедоступны в реестре операторов: сведения реестра открыты, кроме сведений о средствах обеспечения безопасности (часть 4 статьи 22).
- Сменился ответственный — уведомление об изменении сведений подаётся не позднее 15-го числа месяца, следующего за месяцем изменения (часть 7 статьи 22), а приказ переиздаётся.
- Дайте ответственному доступ к сведениям об обработке — это прямая обязанность оператора по части 3 статьи 22.1, а не любезность.
Короткий чек-лист
- Выбрать человека, который видит обработку и имеет выход на руководителя.
- Издать приказ о назначении и ознакомить с ним под роспись.
- Утвердить обязанности ответственного и передать ему сведения об обработке.
- Завести три следа работы: журнал ознакомления работников, акт внутреннего контроля, журнал обращений и запросов субъектов.
- Проверить, что контакты ответственного в уведомлении Роскомнадзора актуальны.