Генератор152ФЗ · Журнал

Аналитика

Система лиц и должностей, связанных с обработкой персональных данных в организации-операторе

Как разграничить полномочия руководителя, ответственного за организацию обработки ПДн, руководителя подразделения и работника, которому поручена работа с данными.

Аннотация

Разграничена система распределения функций между лицами, участвующими в обработке персональных данных у оператора – юридического лица. Показано отличие установленного законом статуса ответственного за организацию обработки персональных данных от практических ролей руководителя подразделения и уполномоченного работника. Соотнесены ст. 18.1, 22.1 Федерального закона № 152-ФЗ, постановление Правительства РФ № 211 и локальные нормативные акты. Предложена последовательность документов, позволяющая подтвердить не только назначение, но и реальное распределение обязанностей.

Ключевые слова: персональные данные, оператор, ответственный за организацию обработки персональных данных, уполномоченный работник, локальные нормативные акты, должностная инструкция, перечень должностей, 152-ФЗ, ПП РФ № 211.

Abstract

Abstract. The allocation of functions among persons involved in personal data processing at a legal-entity operator was analysed. The statutory role of the person responsible for organising personal data processing was distinguished from the practical roles of a department head and an authorised employee. The connection of this system with Articles 18.1 and 22.1 of Federal Law No. 152-FZ, Government Decree No. 211, and internal regulations was demonstrated. A sequence of documents was formulated to evidence both appointment and the actual allocation of duties.

Keywords: personal data, operator, person responsible for organising personal data processing, authorised employee, internal regulations, job description, list of positions, 152-FZ, Government Decree No. 211.

Введение

Обработка персональных данных в организации редко сводится к работе одного специалиста. Кадровая служба оформляет трудовые отношения, бухгалтерия получает реквизиты и сведения для расчётов, отдел продаж ведёт клиентские контакты, администратор информационной системы обеспечивает доступ к ресурсам. При этом оператором перед субъектом персональных данных остаётся сама организация. Ей недостаточно назвать в приказе одного ответственного: требуется понятная система, в которой решение руководителя, полномочия ответственного и действия конкретного работника не противоречат друг другу.

Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ) прямо закрепляет обязанность юридического лица назначить лицо, ответственное за организацию обработки персональных данных. Однако понятия «ответственный в подразделении» и «уполномоченный работник» в тексте Закона не определены. Это не пробел, который следует заполнять вымышленными государственными должностями: данные обозначения могут использоваться оператором в собственной практике и локальных нормативных актах, если их содержание ясно и соотнесено с трудовыми обязанностями.

Цель настоящего исследования — показать рабочую и юридически аккуратную иерархию лиц, связанных с обработкой персональных данных в организации-операторе, а также связать каждую роль с необходимыми локальными актами. Особенности исполнения функций индивидуальным предпринимателем и самозанятым, для которых ст. 22.1 адресно не устанавливает назначение ответственного, рассмотрены отдельно в материале об ответственном за организацию обработки ПДн: они организуют выполнение обязанностей в рамках ст. 18.1 Закона № 152-ФЗ.

1. Нормативная рамка: от обязанности оператора к распределению работы

Статья 18.1 Закона № 152-ФЗ требует от оператора принимать меры, необходимые и достаточные для выполнения обязанностей, установленных законом и принятыми в соответствии с ним нормативными правовыми актами. Для оператора – юридического лица среди таких мер названо назначение лица, ответственного за организацию обработки персональных данных. Та же статья связывает организацию процесса с внутренним контролем и (или) аудитом, изданием документов по вопросам обработки, ознакомлением работников с законодательством, локальными актами и требованиями к защите персональных данных.

Статья 22.1 конкретизирует эту конструкцию. Юридическое лицо назначает ответственного; он получает указания непосредственно от исполнительного органа организации-оператора и подотчётен ему. Оператор обязан предоставлять такому лицу сведения, указанные в ч. 3 ст. 22 Закона № 152-ФЗ, то есть сведения, которые отражаются в уведомлении об обработке персональных данных. Закон называет три группы его обязанностей: внутренний контроль соблюдения законодательства и требований к защите, доведение правил до работников, а также организация приёма и обработки обращений субъектов либо контроль этой работы.

В этой норме нет самостоятельной законодательной обязанности ответственного «взаимодействовать с Роскомнадзором». Организация может включить подготовку проектов уведомлений, ответов или сопровождение проверок в локальный акт либо должностную инструкцию, но такое полномочие следует описывать как внутреннее решение оператора, а не как прямую функцию из ст. 22.1.

Постановление Правительства РФ от 21 марта 2012 г. № 211 устанавливает меры для государственных и муниципальных органов. В нём последовательно раскрыты правила обработки, перечни должностей, обязательства о неразглашении и иные элементы организационной модели. Для коммерческой организации это постановление не становится прямым источником обязанности, но его логика может служить практическим ориентиром при создании собственных локальных актов. Технические и иные меры безопасности следует выстраивать в связке со ст. 19 Закона № 152-ФЗ; их соотношение с организационными мерами разобрано в статье о ст. 18.1, ст. 19 и ПП РФ № 1119.

2. Иерархия ролей: не четыре «ответственных», а одна цепочка управления

Внутреннюю модель удобно строить сверху вниз: организация – руководитель – ответственный в организации – ответственный в подразделении – уполномоченный работник. Первые три звена опираются на закон и управленческую структуру организации; два последних – на распределение трудовой функции и доступов. Такая схема не превращает каждого участника процесса в отдельного оператора и не отменяет полномочий единоличного исполнительного органа.

Уровень Содержание роли Источник полномочий
Организация-оператор Определяет цели и способы обработки, несёт обязанности оператора перед субъектами и государством. Закон № 152-ФЗ, учредительные документы, фактическая деятельность.
Руководитель Обеспечивает организационные решения, утверждает ЛНА и назначает ответственного. Устав, полномочия исполнительного органа, трудовой договор или решение о назначении.
Ответственный в организации Организует внутренний контроль, информирование работников и работу с обращениями субъектов в объёме ст. 22.1. Приказ (распоряжение), должностная инструкция, ст. 22.1 Закона № 152-ФЗ.
Ответственный в подразделении Руководитель подразделения, в котором подчинённому поручена задача, требующая работы с ПДн; организует её в пределах своего подразделения. Положение о подразделении, должностная инструкция, локальные акты оператора.
Уполномоченный работник Работник, которому трудовыми обязанностями поручена обработка ПДн и предоставлен служебный доступ для выполнения этой работы. Трудовой договор, должностная инструкция, перечень должностей, предоставленные права доступа.

Схема не требует вводить в штат одинаково названные должности. В небольшой организации руководитель подразделения и ответственный в организации могут совпадать в одном лице, если это не разрушает подотчётность исполнительному органу и реально позволяет исполнять обязанности. Напротив, в крупной структуре один ответственный по ст. 22.1 не должен подменять собой всех работников, которые ежедневно принимают документы, ведут кадровые записи или работают в информационной системе.

3. Ответственный за организацию обработки ПДн: статус по ст. 22.1

Ответственный в организации – это не абстрактный «специалист по персональным данным», а лицо с определённым законом положением. Его назначает оператор, являющийся юридическим лицом. Он получает указания непосредственно от исполнительного органа и подотчётен ему; следовательно, приказ и должностная инструкция должны закреплять связь с руководителем, а не растворять функцию между несколькими несогласованными подразделениями.

Работа такого лица складывается из внутреннего контроля соблюдения оператором и работниками законодательства о персональных данных, информирования работников о требованиях и локальных актах, а также организации приёма и обработки обращений субъектов персональных данных либо контроля за этой работой. Для исполнения функций оператор предоставляет ему сведения из ч. 3 ст. 22 Закона № 152-ФЗ. Содержание конкретных процедур – периодичность проверок, маршрут обращения субъекта, форма отчёта руководителю – организация вправе определить самостоятельно, учитывая свои процессы.

Назначение не переносит на работника статус оператора и не освобождает юридическое лицо от обязанностей. Оно также не создаёт для этого работника самостоятельного административного или уголовного состава «за персональные данные». Вопросы трудовой и дисциплинарной ответственности решаются в рамках трудового законодательства, условий трудового договора, должностной инструкции и локальных актов при наличии соответствующих оснований. Поэтому полезнее заранее описать выполнимые обязанности и доступы, чем формулировать в приказе безграничную личную ответственность.

4. Ответственный в подразделении и уполномоченный работник: практические определения

Термин «ответственный в подразделении» удобен для внутренних документов, но не должен выдаваться за самостоятельную должность из Закона № 152-ФЗ. В практической модели это руководитель подразделения, который поручил подчинённому задачу, предполагающую работу с персональными данными. Он обязан организовать работу в рамках положения о подразделении, правил обработки и указаний ответственного в организации: определить, кому необходим доступ, не допустить передачи задачи случайному работнику и обеспечить ознакомление подчинённых с применимыми правилами.

С момента, когда подчинённому поручена такая работа, этот работник становится уполномоченным работником для соответствующей операции. Уполномоченный работник – это не просто сотрудник, который может увидеть персональные данные в коридоре или общей переписке. Это работник, которому обработка данных поручена трудовыми обязанностями, предоставлен официальный служебный доступ и установлена обязанность соблюдать правила обработки и защиты данных. Его полномочия должны быть соразмерны задаче: кадровику не требуется доступ к клиентской базе сверх его функций, а менеджеру по продажам – к кадровым документам.

Обязательство о неразглашении, ознакомление с политикой и правилами, а также техническое разграничение прав доступа образуют единый механизм. Подпись под обязательством не заменяет должностную инструкцию, а запись в перечне должностей не заменяет реальный контроль доступа. Так же неверно автоматически приписывать уполномоченному работнику административную или уголовную ответственность: его персональная ответственность в трудовых отношениях оценивается по конкретному нарушению, вине и применимым нормам, включая дисциплинарную.

5. Документальная цепочка: «ДНК» системы лиц и должностей

Рабочая система складывается не из одного приказа. Её можно представить как документальную цепочку, где каждый следующий элемент конкретизирует предыдущий: Устав → Политика → Правила → иные ЛНА → должностная инструкция ответственного → перечень должностей → обязательства о неразглашении → должностная инструкция уполномоченного работника → выполнение работы.

Устав определяет общую архитектуру юридического лица и полномочия его органов. Политика в отношении обработки персональных данных задаёт публичную рамку, а правила обработки и иные локальные нормативные акты раскрывают внутренний порядок: цели, категории субъектов и данных, процедуры, права доступа, контроль и обращение субъектов. На этой основе издаётся акт о назначении ответственного в организации и утверждается его должностная инструкция.

Перечень должностей, замещение которых предполагает обработку персональных данных, связывает правила с кадровой реальностью. Для государственных и муниципальных органов такая конструкция прямо прослеживается в ПП РФ № 211; коммерческий оператор может использовать её как понятный способ доказать обоснованность допуска. Обязательства о неразглашении фиксируют конфиденциальный характер получаемой работником информации. Должностная инструкция уполномоченного работника объясняет, какие действия с данными входят в его трудовую функцию, а выдача и отзыв прав доступа подтверждают исполнение этой инструкции на практике.

Документ или действие Какую роль подтверждает Практический смысл
Приказ о назначении и должностная инструкция Ответственный в организации Закрепляют назначение, подотчётность и выполнимый круг функций по ст. 22.1.
Положение о подразделении и поручение руководителя Ответственный в подразделении Показывают, кто организует работу и распределяет задачи внутри подразделения.
Перечень должностей, должностная инструкция, права доступа Уполномоченный работник Соединяют трудовую функцию с конкретной операцией обработки и необходимым доступом.
Обязательство о неразглашении и лист ознакомления Уполномоченный работник и руководитель подразделения Подтверждают ознакомление с ограничениями и правилами обращения с данными.

Если документы описывают разные цели, категории данных или круг работников, система становится декларативной. Материал о том, как сверять комплект и выбирать между самостоятельной подготовкой и конструктором, опубликован в статье о документационном обеспечении обработки ПДн.

6. Модель внедрения в организации

Начинать целесообразно не с выбора красивого названия должности, а с карты реальных процессов: где организация получает данные, кто принимает решение об их обработке, какие подразделения и системы участвуют, кому доступ действительно необходим. Затем руководитель утверждает или актуализирует политику, правила и иные ЛНА, назначает ответственного по ст. 22.1 и обеспечивает ему возможность получать сведения, нужные для контроля.

Далее руководители подразделений сопоставляют текущие задачи работников с перечнем должностей и предоставленными доступами. Если в работу с данными вовлечён новый сотрудник, должны совпасть как минимум четыре обстоятельства: порученная задача, трудовая функция, ознакомление с правилами и официальный доступ. При увольнении, переводе или изменении обязанностей та же логика работает в обратную сторону: права доступа пересматриваются, а необходимость допуска подтверждается заново.

Внутренний контроль полезно строить как регулярную проверку соответствия документов и фактических процессов. Например, если уведомление в Роскомнадзор содержит одну цель обработки, а в подразделении собираются данные для иной цели, недостаточно «дописать» работника в перечень – следует проверить законность цели, состав документов и необходимость корректировки уведомления. Практические вопросы о самом уведомлении раскрыты в отдельной статье.

Для первоначальной сборки согласованного комплекта оператор может использовать ГЕНЕРАТОР152ФЗ как инструмент подготовки документов. Он не отменяет необходимости сопоставить результат с фактической структурой, штатным расписанием и используемыми системами, но помогает связать политику, правила, перечни и должностные документы в одной логике.

Заключение

Распределение обязанностей при обработке ПДн должно быть понятным самому оператору, его работникам и, при необходимости, проверяющему органу. Основные выводы можно сформулировать следующим образом.

  1. Организация-оператор сохраняет все обязанности оператора; руководитель обеспечивает принятие и исполнение организационных решений, а назначение ответственного не передаёт ему статус оператора.
  2. Ответственный за организацию обработки персональных данных назначается юридическим лицом по ст. 22.1 Закона № 152-ФЗ, получает указания непосредственно от исполнительного органа и подотчётен ему.
  3. Законные обязанности ответственного охватывают внутренний контроль, информирование работников и организацию работы с обращениями субъектов; «взаимодействие с Роскомнадзором» может быть дополнительной внутренней функцией, но не названо в ст. 22.1.
  4. Ответственный в подразделении и уполномоченный работник – практические роли, которые оператор вправе закрепить в ЛНА: руководитель подразделения организует порученную работу, а работник становится уполномоченным, когда обработка включена в его трудовую функцию и обеспечена служебным доступом.
  5. Цепочка от устава и политики до перечня должностей, обязательств о неразглашении, должностных инструкций и фактических доступов позволяет подтвердить не формальное назначение, а действующую систему.
  6. ПП РФ № 211 обязательно для государственных и муниципальных органов; коммерческой организации его конструкция может служить ориентиром при разработке собственных документов.

Таким образом, устойчивость системы определяется не количеством приказов и не громкостью названий должностей, а согласованностью полномочий, документов и ежедневной работы с персональными данными.

Список литературы

  1. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (ред. от 24 июня 2025 г.) // Собрание законодательства РФ. — 2006. — № 31 (ч. 1). — Ст. 3451.
  2. Постановление Правительства РФ от 21 марта 2012 г. № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом „О персональных данных“ и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами». — URL: http://publication.pravo.gov.ru (дата обращения: 11.08.2026).
  3. Постановление Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» // Собрание законодательства РФ. — 2008. — № 38. — Ст. 4320.

Сведения об авторе

Афанасьев Александр Александрович, специалист по информационной безопасности, магистр управления персоналом, юрист, e-mail: info@генератор152фз.рф.

К списку статей База знаний Тарифы