Оператор персональных данных: обязанности и ответственность по 152-ФЗ в 2026 году
Статус оператора редко воспринимают как отдельный правовой риск, пока не приходит запрос Роскомнадзора, жалоба работника или претензия клиента. Между тем оператор персональных данных отвечает не только за сам факт сбора сведений о человеке, но и за законность целей обработки, состав внутренних документов, порядок доступа к информации, сроки хранения и безопасность информационных систем. В 2026 году эта тема не сводится к формальной публикации политики на сайте. Для бизнеса, медицинских организаций, работодателей, интернет-сервисов и исполнителей по договорам оператор персональных данных становится участником режима повышенной ответственности, где ошибка отражается на штрафах, договорных отношениях и репутации.
Правовую основу составляют Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», а также КоАП РФ в части административной ответственности. Для отдельных сфер значение имеют ТК РФ, законодательство о связи, здравоохранении, образовании, о бухгалтерском учете и архивном деле. Поэтому вопрос о том, является ли компания или предприниматель оператором, нельзя решать интуитивно. Здесь важны фактические действия, а не только название должности, раздел сайта или шаблон согласия.
Когда лицо признается оператором персональных данных
Согласно статье 3 Закона № 152-ФЗ, оператором признается государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими лицами организует и или осуществляет обработку персональных данных, а также определяет цели обработки, состав обрабатываемых данных и действия с ними. Это определение широкое. Оператор персональных данных возникает не только там, где есть крупная CRM-система или интернет-платформа. Достаточно, чтобы организация принимала резюме, вела личные дела сотрудников, оформляла пропуска, собирала данные клиентов по договорам, записывала пациентов на прием или размещала форму обратной связи на сайте.
На практике признаки оператора персональных данных обычно видны по тому, кто определяет, зачем сведения собираются и как долго хранятся. Если компания устанавливает анкету для кандидатов, просит паспортные данные для заключения договора, хранит контакты контрагентов или использует видеонаблюдение в офисе, она не просто «получает информацию», а организует обработку. В такой ситуации оператор персональных данных обязан доказать законность каждого этапа работы с информацией, начиная от получения и заканчивая уничтожением либо обезличиванием.
Ошибкой остается представление, что оператором является только тот, кто обрабатывает чувствительные сведения или работает с большими массивами информации. Закон не связывает статус с объемом базы. Малое ООО с десятью сотрудниками и интернет-магазин с сотней клиентов также могут подпадать под все требования закона. Если спор уже перешел в деловую плоскость, последствия могут затронуть договорную работу, внутренний контроль и судебную защиту. Для таких ситуаций полезно заранее выстраивать комплексное абонентское юридическое обслуживание, поскольку риски по персональным данным редко ограничиваются одной локальной проблемой.
Какие обязанности несет оператор персональных данных по 152-ФЗ
Обязанности оператора вытекают не из одного положения закона, а из совокупности статей 5, 6, 18, 18.1, 19, 21 и 22 Закона № 152-ФЗ. Для начала требуется определить правовое основание обработки. По статье 6 обработка допускается либо с согласия субъекта, либо при наличии иной законной базы, например для исполнения договора, выполнения требований трудового законодательства, ведения бухгалтерского учета, исполнения судебного акта или иной обязанности, установленной законом. Это означает, что оператор персональных данных не вправе собирать сведения «на всякий случай» или сохранять их бессрочно без понятной цели.
Статья 5 Закона № 152-ФЗ требует, чтобы обработка ограничивалась конкретными, заранее определенными и законными целями, а содержание и объем данных соответствовали этим целям. Из этого следует практический вывод. Если работодателю достаточно фамилии, имени, отчества, документов о квалификации и реквизитов для выплаты заработной платы, он не вправе произвольно расширять анкету сведениями, не связанными с трудовыми отношениями. Если интернет-магазин оформляет доставку, он должен обосновать, какие именно данные необходимы для исполнения договора купли-продажи и логистики.
Статья 18.1 обязывает оператора принимать меры, необходимые и достаточные для обеспечения выполнения закона. Речь идет не только о технической защите. У компании должны быть приняты документы оператора ПДн, определяющие политику в отношении обработки, локальные акты по вопросам обработки, процедуры внутреннего контроля, правила рассмотрения обращений субъектов и порядок допуска работников к данным. Когда оператор персональных данных не может показать, какие документы действуют и кто отвечает за их исполнение, он оказывается уязвим уже на стадии проверки.
Отдельная обязанность связана с уведомлением Роскомнадзора. По общему правилу статья 22 Закона № 152-ФЗ требует до начала обработки направить уведомление о намерении осуществлять обработку персональных данных, если конкретная ситуация не подпадает под исключения, предусмотренные законом. На практике именно здесь возникает значительное количество нарушений. Организация считает, что раз она работает только с собственными сотрудниками, уведомление не нужно, хотя фактически обрабатывает данные клиентов, соискателей, посетителей сайта и представителей контрагентов. В результате оператор персональных данных не исполняет публичную обязанность, которую контролирующий орган проверяет одной из первых.
Документы и внутренние процедуры: чем подтверждается добросовестность оператора персональных данных
Формальный пакет локальных актов сам по себе не освобождает от ответственности, но без него защита практически невозможна. Когда проверяется оператор персональных данных, значение имеет не только наличие политики на сайте, но и связность всей внутренней системы. Документы должны соответствовать фактическим процессам. Если в политике указаны одни цели обработки, а в формах согласия и договорах другие, проверяющий увидит противоречие. Если срок хранения в локальном акте бессрочный, а закон или предмет договора такого срока не допускают, это создает отдельный риск.
Обычно правовая работа начинается с инвентаризации. Нужно установить, какие категории субъектов есть у компании: работники, кандидаты, клиенты, представители контрагентов, посетители сайта, пациенты, участники программ лояльности. Затем соотносится каждая категория с целью обработки, правовым основанием, составом данных, сроком хранения и каналом передачи. Только после этого можно грамотно составлять документы оператора ПДн, а не скачивать универсальные шаблоны.
-
политику в отношении обработки персональных данных, доступную для ознакомления;
-
локальный акт о порядке обработки и защите персональных данных внутри организации;
-
формы согласий, если обработка требует именно согласия, а не иного правового основания;
-
приказы, регламенты доступа, журналы или иные документы, подтверждающие распределение полномочий и внутренний контроль.
Назначение ответственного за обработку предусмотрено статьей 22.1 Закона № 152-ФЗ. Такой работник организует внутренний контроль за соблюдением требований закона, доводит до персонала положения законодательства и локальных актов, взаимодействует по вопросам обработки данных. Само по себе назначение ответственного не снимает риски с руководителя и организации, но отсутствие такого решения обычно показывает, что оператор персональных данных не выстроил управление процессом. Для работодателей это особенно заметно при сопоставлении локальных актов, трудовых договоров, должностных обязанностей и фактического доступа сотрудников к базам данных. В подобных случаях полезен предварительный кадровый аудит, поскольку нарушения в блоке персональных данных часто идут вместе с общими ошибками в кадровой документации.
Безопасность обработки и пределы доступа к персональным данным
Статья 19 Закона № 152-ФЗ требует принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий. Здесь часто допускают опасное упрощение, сводя защиту к антивирусу или паролю от компьютера. На деле оператор персональных данных должен установить режим доступа, разграничить полномочия, определить порядок передачи информации третьим лицам, обеспечить фиксацию инцидентов и вовремя пересматривать уязвимые процессы.
Особое значение имеет соотношение цели обработки и круга лиц, которым данные доступны. Если сотрудник отдела продаж может просматривать кадровые документы, а бухгалтер свободно выгружает клиентскую базу без связи с трудовой функцией, проблема заключается не только в дисциплине персонала. Это признак отсутствия внутренних ограничений, которые обязан обеспечить оператор персональных данных. При споре с субъектом персональных данных или проверке Роскомнадзора организация должна подтвердить, что доступ предоставлялся только тем лицам, для которых он был необходим по служебным обязанностям.
Для информационных систем, где данные обрабатываются с использованием средств автоматизации, важны и подзаконные акты, включая требования к защите, утверждаемые уполномоченными органами. Конкретный состав мер зависит от характера данных, угроз и архитектуры системы. Универсального списка не существует. Поэтому для одной организации достаточны локальное разграничение прав доступа и защищенные каналы обмена, а для другой требуется более сложная модель защиты. В любом случае оператор персональных данных должен быть готов объяснить, почему выбранные меры соразмерны реальным рискам.
Ответственность оператора персональных данных и как она возникает на практике
Основной блок санкций сосредоточен в статье 13.11 КоАП РФ. Эта норма предусматривает административную ответственность за нарушения при сборе, хранении, использовании и распространении персональных данных, за отсутствие правовых оснований обработки, за непредоставление субъекту информации, за несоблюдение обязанности по опубликованию политики, за обработку несовместимую с заявленными целями и за иные нарушения специальных требований. Конкретный размер штрафа зависит от состава правонарушения, статуса нарушителя и обстоятельств дела, поэтому оценивать риск нужно по фактическому эпизоду, а не по одному усредненному показателю. Если оператор персональных данных нарушил несколько самостоятельных обязанностей, возможна совокупность претензий.
Наряду с КоАП РФ применяются последствия по гражданскому законодательству. Субъект персональных данных вправе требовать прекращения незаконной обработки, уничтожения неправомерно полученных данных и возмещения убытков при наличии оснований по ГК РФ. В зависимости от обстоятельств возможна компенсация морального вреда. Для бизнеса это означает, что спор может выйти за пределы административного производства. Например, утечка клиентской базы нередко приводит не только к взаимодействию с Роскомнадзором, но и к договорным конфликтам, внутренним расследованиям, кадровым мерам и судебным требованиям со стороны пострадавших лиц. Если нарушения уже повлекли имущественный спор, дальнейшая защита часто связана с ведением арбитражного спора либо с подготовкой позиции по делу общей юрисдикции, в зависимости от состава участников.
Нельзя забывать и об обязанности реагировать на обращения субъекта персональных данных. По статье 14 Закона № 152-ФЗ субъект имеет право получать информацию, касающуюся обработки его данных, за исключением случаев, прямо предусмотренных законом. По статье 21 оператор обязан уточнить, заблокировать или уничтожить данные при подтверждении их неполноты, неточности, незаконности обработки или ненужности для заявленной цели. Если оператор персональных данных игнорирует обращение или отвечает формально, он усиливает собственный процессуальный риск. Для контролирующего органа такое поведение обычно подтверждает системность нарушения, а для суда показывает недобросовестность при защите позиции.
| Ситуация | Какой риск возникает | Что обычно проверяют |
|---|---|---|
| Обработка без надлежащего правового основания | Привлечение к административной ответственности, требование прекратить обработку | Согласия, договоры, локальные акты, цели обработки |
| Несоответствие объема данных заявленной цели | Претензии субъекта, предписание об устранении нарушения | Анкеты, формы на сайте, кадровые и клиентские документы |
| Отсутствие внутренних документов и ответственного | Негативные выводы при проверке, осложнение защиты | Политика, приказы, регламенты доступа, журнал контроля |
| Утечка или неправомерный доступ | Комплексный спор с участием контролирующего органа и субъектов данных | Технические меры, разграничение прав доступа, фиксация инцидента |
Спорные ситуации: сайт, работники, подрядчики, медицинские и клиентские данные
Наиболее частые ошибки связаны не с экзотическими случаями, а с повседневной работой. Сайт компании собирает заявки, устанавливает формы обратной связи, иногда использует аналитику, cookies, личные кабинеты и рассылки. Работодатель хранит копии паспортов, СНИЛС, ИНН, сведения о детях, банковские реквизиты и результаты медосмотров. Подрядчик получает доступ к CRM, облачному хранилищу или архиву договоров. Во всех этих ситуациях оператор персональных данных должен заранее определить, где проходит граница собственной обработки и где начинается передача данных третьему лицу по договору поручения либо на ином законном основании.
Особая чувствительность вопроса проявляется в медицине. Медицинская организация работает не просто с персональными данными, а со сведениями о состоянии здоровья, которые относятся к специальным категориям персональных данных. Для такой обработки действуют дополнительные ограничения статьи 10 Закона № 152-ФЗ, а также профильные требования законодательства об охране здоровья граждан. Ошибка здесь затрагивает не только административную ответственность, но и врачебную тайну, внутренние стандарты медицинской организации, отношения с пациентом и риски претензионной работы. Если деятельность связана с клиниками, врачами или цифровыми медицинскими сервисами, правовая оценка должна учитывать специфику медицинских споров и регулирования в сфере здравоохранения.
Еще один сложный блок связан с подрядчиками, которым передаются функции по обслуживанию сайта, колл-центра, кадрового администрирования, облачной инфраструктуры или бухгалтерии. Передача данных такому лицу не освобождает от обязанностей того, кто определил цель обработки. Иначе говоря, даже если часть операций выполняет аутсорсер, исходный оператор персональных данных сохраняет обязанность проверить правовое основание передачи, определить предмет поручения и обеспечить договорные гарантии конфиденциальности и безопасности. Здесь критично, чтобы договор отражал реальную модель взаимодействия, а не маскировал бесконтрольный доступ к базе данных.
Как выстраивается правовая работа до проверки и при возникновении претензий
Профилактика в этой сфере полезнее, чем защита после нарушения. Когда компания пытается срочно привести документы в порядок уже после жалобы, противоречия становятся особенно заметны. Даты утверждения локальных актов, состав согласий, публикация политики, уведомление Роскомнадзора, структура доступа и фактические действия персонала легко сопоставляются между собой. Поэтому оператор персональных данных нуждается не в разовой бумажной доработке, а в правовом аудите процессов обработки.
Обычно правовой анализ включает несколько взаимосвязанных блоков:
-
проверку того, по каким основаниям и для каких целей собираются данные разных категорий субъектов;
-
сопоставление локальных актов, договоров, форм на сайте и фактических бизнес-процессов;
-
оценку порядка хранения, передачи, уничтожения и ограничения доступа к данным;
-
подготовку позиции для ответа на запросы субъекта персональных данных или контролирующего органа.
Если претензия уже поступила, имеет значение не скорость любой реакции, а ее содержание. Ответ должен опираться на конкретное основание обработки, подтвержденные цели, документы и фактические действия компании. При наличии инцидента важно установить его границы, круг затронутых лиц, правовой режим переданных данных и объем обязательств по внутреннему расследованию. В этот момент оператор персональных данных часто сталкивается с пересечением нескольких отраслей права: трудового, гражданского, корпоративного, административного. Именно поэтому правовая позиция должна собираться целостно, а не по отдельным шаблонам ответов.
Для бизнеса особенно важен вопрос управляемости риска. Если компания использует несколько сайтов, франчайзинговую модель, сеть филиалов, медицинские или образовательные сервисы, электронный документооборот, внешних подрядчиков и удаленную занятость, персональные данные пронизывают почти все процессы. В такой ситуации оператор персональных данных должен рассматривать комплаенс не как техническую опцию, а как элемент корпоративного управления и договорной дисциплины.
Именно поэтому подготовка документов, настройка процедур, оценка уведомительной обязанности, назначение ответственного за обработку и сопровождение при претензиях требуют не формального заполнения шаблонов, а последовательного юридического анализа. Такой подход позволяет вовремя увидеть избыточный сбор сведений, несогласованную передачу данных подрядчику, ошибочные формы согласий, пробелы в кадровых актах и уязвимость сайта. Для клиента это означает более точное понимание, где заканчивается обычная хозяйственная операция и начинается зона правовой ответственности.
Если вашей организации нужно привести обработку персональных данных в соответствие с законом, оценить риски перед проверкой или выстроить защиту по уже возникшей претензии, разумно делать это до того, как спор перейдет в публичную стадию. Вопрос о том, кто именно является оператором, какие у него обязанности и как подтверждается их исполнение, почти всегда решается по документам и фактическим действиям. Поэтому оператор персональных данных, который заранее выстроил внутренние процедуры, обычно находится в гораздо более устойчивом положении, чем тот, кто ограничился шаблонной политикой на сайте.
Если вам нужна надежная команда юристов с большим практическим опытом, обращайтесь в ООО ЮК Шмелева и партнеры. Заявку можно оставить на сайте нашей юридической компании или позвонить по телефону 8 (800) 201 56 52. Отзывы о нашей работе можно посмотреть на Яндекс.Картах.
Основное направление нашей деятельности — юридические услуги для бизнеса. За последние 5 лет, мы не проиграли ни одного дела. В нашем штате работают только опытные юристы — кандидаты и доктора юридических наук. Поэтому, мы можем давать 100% гарантии качества услуг и брать на себя финансовую ответственность за свои действия. Сотрудничая с нами, ваши риски = 0%.
