Оператор персональных данных: кто это и обязанности по 152-ФЗ

Оператор персональных данных: кто это, обязанности и ответственность по 152-ФЗ

Если вы собираете email клиентов, ведёте кадровый учёт или показываете форму обратной связи на сайте — вы уже оператор персональных данных. Статус возникает в момент первой обработки данных, а не с момента регистрации в Роскомнадзоре. Незнание этого факта не освобождает от ответственности: с 2023 года штрафы выросли до 15 млн рублей, а за повторные утечки введена уголовная ответственность.

Кто является оператором персональных данных

По п. 2 ст. 3 Федерального закона № 152-ФЗ, оператор — это «государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных».

На практике это означает: если у вас есть хотя бы одна форма на сайте, CRM с контактами клиентов или база данных сотрудников — вы оператор.

Кто Какие данные обрабатывает Оператор?
Интернет-магазин ФИО, адрес, телефон, email покупателей ✅ Да
Работодатель (любой) Паспортные данные, СНИЛС, трудовая книжка сотрудников ✅ Да
Медицинская клиника Данные о здоровье пациентов (спецкатегория) ✅ Да, усиленные требования
Школа / вуз Данные учеников и их родителей ✅ Да, несовершеннолетние — особый режим
Лендинг с формой Email и телефон лидов ✅ Да
ИП без сайта, нанявший сотрудника Данные работника ✅ Да
💡 Обработка без компьютеров тоже считается. Бумажные анкеты, рукописные журналы, личные дела сотрудников — всё это регулируется 152-ФЗ согласно Постановлению Правительства РФ № 687.

Обязанности оператора персональных данных

Закон обязывает оператора выполнить конкретный набор действий до начала обработки данных и поддерживать их в актуальном состоянии:

  1. Определить цели обработки — конкретно и исчерпывающе, не «для работы бизнеса»
  2. Разработать и опубликовать Политику обработки ПДн — ссылка в футере каждой страницы сайта, обязательно по ч. 2 ст. 18.1 152-ФЗ
  3. Получить согласие субъектов — явное, конкретное, незаполненный чекбокс рядом с формой
  4. Назначить ответственного — приказом, с указанием контактов для обращений
  5. Уведомить Роскомнадзор — через pd.rkn.gov.ru до начала обработки (кроме узких исключений ст. 22 ч. 2)
  6. Обеспечить техническую защиту — HTTPS, шифрование, разграничение доступа, журналы аудита
  7. Установить сроки хранения и уничтожения данных — и реально соблюдать их
  8. Отвечать на запросы субъектов — в течение 30 дней: предоставить доступ, исправить, удалить
  9. Уведомлять РКН об утечках — первичное уведомление в течение 24 часов, расширенный отчёт — 72 часа

Штрафы за нарушения оператора ПДн

Нарушение ИП / физлицо Юрлицо
Обработка без согласия (ст. 13.11 ч. 2) до 300 000 ₽ до 700 000 ₽
Нет политики обработки ПДн (ст. 13.11 ч. 3) до 30 000 ₽ до 60 000 ₽
Отказ предоставить данные по запросу (ст. 13.11 ч. 4) до 40 000 ₽ до 80 000 ₽
Нарушение трансграничной передачи (ст. 13.11 ч. 9) до 1 000 000 ₽ до 6 000 000 ₽
Утечка ПДн (первичная) до 3 000 000 ₽ до 15 000 000 ₽
Утечка ПДн (повторная) уголовная ответственность до 500 000 000 ₽ или % от выручки
⚠️ Штрафы начисляются за каждое нарушение отдельно. Одна проверка РКН может принести несколько протоколов одновременно.

Чек-лист соответствия для оператора ПДн

Выполнено: 0/10

  • Определены категории обрабатываемых ПДн и цели обработки — конкретно, без «для работы бизнеса»
  • Политика обработки персональных данных опубликована на сайте, ссылка в футере каждой страницы
  • В каждой форме — незаполненный чекбокс согласия со ссылкой на политику
  • Ответственный за обработку ПДн назначен приказом, его контакты указаны в политике
  • Уведомление подано в Роскомнадзор (pd.rkn.gov.ru), статус в реестре проверен
  • HTTPS работает на всех страницах, разграничение доступа к ПДн настроено
  • Установлены и задокументированы сроки хранения данных по каждой категории
  • Сотрудники с доступом к ПДн проинструктированы, подписали соглашение о конфиденциальности
  • Есть процедура ответа на запросы субъектов (срок — 30 дней), email для обращений указан в политике
  • Есть план реагирования на утечки: первичное уведомление РКН — 24 ч, расширенный отчёт — 72 ч

Быть оператором персональных данных — это не выбор, а юридический факт. Штрафы за бездействие выросли многократно, а технические уязвимости сайта (незащищённые формы, зарубежные трекеры) могут создавать нарушения, о которых вы даже не подозреваете.

Проверьте сайт на соответствие требованиям к обработке ПДн

scanbase.ru за несколько минут найдёт незащищённые формы, сторонние трекеры и технические уязвимости

Запустить проверку →

Частые вопросы

Является ли ИП оператором персональных данных? +

Да. Индивидуальный предприниматель становится оператором ПДн в момент первой обработки персональных данных — например, при найме сотрудника или сборе контактов клиентов. Регистрация в реестре Роскомнадзора в ряде случаев обязательна, но сам статус оператора от неё не зависит.

Можно ли обрабатывать персональные данные без согласия субъекта? +

Да, в случаях, предусмотренных ст. 6 152-ФЗ: исполнение договора, выполнение обязанностей, возложенных законом, защита жизненно важных интересов субъекта. Однако в большинстве коммерческих ситуаций — email-рассылки, сбор лидов, маркетинг — явное согласие обязательно.

В течение какого срока нужно уведомить РКН об утечке? +

С 2022 года действует двухэтапное уведомление: в течение 24 часов с момента обнаружения — первичное уведомление в РКН; в течение 72 часов — отчёт о результатах внутреннего расследования. Нарушение каждого из сроков влечёт отдельный штраф.

Олег Просин
Об авторе
Олег Просин
Основатель Scanbase

Эксперт по соответствию сайтов 152-ФЗ. Пишет о практике защиты персональных данных, требованиях Роскомнадзора и технической стороне закона.