Ответственный за организацию обработки ПДн: кого назначить, приказ и обязанности

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 23.09.2026

Практический разбор третьего шага: кто обязан назначать ответственного, можно ли назначить директора, чем эта роль отличается от администратора безопасности, что ответственный обязан делать по части 4 статьи 22.1 и какие два документа оформляются — со снимками экрана.

Третий шаг после уведомления в реестр операторов и политики обработки — ответственный за организацию обработки персональных данных. Обязанность идёт из пункта 1 части 1 статьи 18.1 и части 1 статьи 22.1 Федерального закона от 27.07.2006 № 152-ФЗ: оператор, являющийся юридическим лицом, назначает такое лицо. Для индивидуального предпринимателя этой обязанности нет — он сам отвечает за свою обработку.

Кого назначать

Закон не называет ни должности, ни образования. На практике назначают работника, который реально видит обработку: кадровика, юриста, руководителя административной службы, в небольшой организации — самого руководителя. Важны две вещи из статьи 22.1: ответственный получает указания непосредственно от исполнительного органа и подотчётен ему (часть 2), а оператор обязан предоставлять ему сведения, которые указываются в уведомлении по части 3 статьи 22 (часть 3). То есть человек должен иметь и доступ к руководителю, и доступ к сведениям об обработке.

Назначить директора можно — запрета нет. Но одна из обязанностей ответственного — внутренний контроль за соблюдением закона самим оператором и его работниками, и директор в этой роли проверяет сам себя. На проверке такой контроль выглядит формальным, поэтому в организации, где есть кому передать роль, её лучше передать.

Три роли, которые путают

  • Ответственный за организацию обработки персональных данных (статья 22.1 закона) отвечает за правовой режим данных: основания обработки, документы, обращения и запросы субъектов, внутренний контроль.
  • Администратор безопасности информационной системы — роль в контуре защиты информационной системы: доступы, администрирование средств защиты, участие в выполнении мер. Прямой нормы о таком назначении в законе нет: обеспечить безопасность обязан оператор, а роль и её полномочия задаются документами организации по защите системы.
  • Заместитель руководителя, отвечающий за информационную безопасность по Указу Президента Российской Федерации от 01.05.2022 № 250, — это про безопасность организации в целом и касается не всех. С ответственным по 152-ФЗ он не совпадает.

Совмещать роли закон не запрещает, и в маленькой компании это обычное дело. Разбор того, что можно совмещать без ущерба, — в статье «Кого назначать ответственным».

Что ответственный обязан делать

Часть 4 статьи 22.1 называет три обязанности, и все три проверяемы:

  • внутренний контроль за соблюдением закона оператором и его работниками, включая требования к защите данных. Подтверждается не словами, а актом проверки: что смотрели, что нашли, что исправили;
  • доведение до работников положений закона, локальных актов и требований к защите. Подтверждается журналом ознакомления с подписями;
  • организация приёма и обработки обращений и запросов субъектов персональных данных или их представителей — либо контроль за их приёмом и обработкой. Подтверждается журналом обращений и сроками ответов.

Именно этих трёх записей чаще всего и не хватает: приказ о назначении есть, а следов работы нет. Проверяющий делает вывод, что обязанность исполнена формально.

Как это делается в сервисе

Люди заводятся один раз в разделе «Ответственные», и оттуда же раздаются назначения. У каждого назначения названо основание — норма, из которой оно берётся, — и сказано, в какие документы подставится человек. Там же видно, кто какие роли занимает: если один работник собрал на себе и контроль, и проверяемую работу, это заметно сразу.

Раздел «Ответственные»: назначение ответственного за организацию обработки ПДн с основанием и кнопкой подготовки приказа
Назначения в разделе «Ответственные». У каждой роли — основание из закона и переход к приказу, которым она вводится.

Приказ о назначении собирается из выбранного лица: фамилия, имя, отчество и должность подставляются в текст и переиспользуются в остальных документах. Менять человека в трёх документах руками не нужно — меняется назначение.

Экран приказа о назначении ответственного: выбор лица из реестра и кнопка формирования
Приказ о назначении. Лицо берётся из реестра, а не вписывается заново.

Второй документ — обязанности ответственного. Он нужен, чтобы человек знал, что именно на него возложено: приказ назначает, а обязанности описывают работу. Текст опирается на часть 4 статьи 22.1 и на локальные акты организации; ответственного знакомят с ним под роспись.

Документ «Обязанности ответственного за организацию обработки персональных данных»
Обязанности ответственного. Документ собирается по реквизитам организации и ссылается на норму, из которой взята каждая обязанность.

В списке работ требование закрывается не галочкой, а фактом назначения: в строке прямо написано, кто назначен и откуда это известно. Снять отметку «сделано» при пустом реестре нельзя — и это правильно: отметка, расходящаяся с документами, хуже её отсутствия.

Строка работы «Назначить ответственного» в разделе «Что сделать»: состояние выведено из данных
Работа в «Что сделать». Состояние выведено из реестра назначений, рядом — оба документа шага.

После назначения

  • Фамилия, имя, отчество ответственного и его контакты входят в уведомление об обработке (пункт 7.1 части 3 статьи 22 закона) и общедоступны в реестре операторов: сведения реестра открыты, кроме сведений о средствах обеспечения безопасности (часть 4 статьи 22).
  • Сменился ответственный — уведомление об изменении сведений подаётся не позднее 15-го числа месяца, следующего за месяцем изменения (часть 7 статьи 22), а приказ переиздаётся.
  • Дайте ответственному доступ к сведениям об обработке — это прямая обязанность оператора по части 3 статьи 22.1, а не любезность.

Короткий чек-лист

  • Выбрать человека, который видит обработку и имеет выход на руководителя.
  • Издать приказ о назначении и ознакомить с ним под роспись.
  • Утвердить обязанности ответственного и передать ему сведения об обработке.
  • Завести три следа работы: журнал ознакомления работников, акт внутреннего контроля, журнал обращений и запросов субъектов.
  • Проверить, что контакты ответственного в уведомлении Роскомнадзора актуальны.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Политика обработки ПДн шаг за шагом: таблица целей, приказ и публикация

Практический разбор второго шага: что писать в каждой из пяти граф сводной таблицы целей, почему скачанный шаблон подводит на проверке, чем политику вводят в действие и что именно требуется опубликовать вместе с ней — со снимками экрана.

Как заполнить уведомление в реестр операторов: разбор формы Роскомнадзора по шагам

Практический разбор первого шага: что на самом деле спрашивает электронная форма уведомления об обработке персональных данных, где на ней спотыкаются, какие сведения собрать заранее и как сократить заполнение — со снимками экрана формы и кабинета.

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в страховании: здоровье, агенты и автоматические решения

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.