---
title: "Приказ о назначении ответственного за обработку персональных данных: образец"
description: "Приказ о назначении ответственного за обработку ПДн: кого назначать, что писать, готовый образец. Документ на одну страницу. Проверьте сайт бесплатно."
created_at: 2026-08-15
updated_at: 2026-08-15
category: "Политика конфиденциальности"
tags:
  - "приказ о назначении ответственного"
  - "152-ФЗ"
  - "ответственный за ПДн"
  - "документы"
  - "образец"
source_url: "https://152fztest.ru/blog/prikaz-o-naznachenii-otvetstvennogo-za-obrabotku-pdn/"
source: "152fztest.ru"
---

Из всего комплекта документов по 152-ФЗ приказ о назначении ответственного — самый короткий: одна страница, три-четыре пункта. Но именно с него начинается разговор с проверяющим: если приказа нет, инспектор сразу фиксирует, что в компании не выстроена организация обработки персональных данных, и дальше смотрит остальные документы уже с этой оговоркой. Разберём, кого можно назначить ответственным, что должно быть в приказе о назначении ответственного за обработку ПДн и как оформить его без юриста в штате.

## Зачем нужен приказ и откуда требование

Обязанность назначить ответственного закреплена в ст. 22.1 152-ФЗ: оператор — юридическое лицо назначает лицо, ответственное за организацию [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/). Этот человек получает указания непосредственно от руководителя организации и отчитывается перед ним же. Формулировка закона обязывающая — «назначает», а не «может назначить».

Приказ — единственный документ, который фиксирует факт назначения: должность, ФИО, дату. Без него ответственный существует условно — по факту кто-то в компании занимается персональными данными, но юридически это никем не закреплено. При проверке спрашивают именно приказ, а не устные заверения, что «этим занимается бухгалтер».

## Кого можно назначить ответственным

Закон не устанавливает требований к образованию, квалификации или стажу для [ответственного за организацию обработки](/glosarij/otvetstvennyy-za-obrabotku/) — формально назначить можно любого штатного сотрудника. На практике выбор зависит от размера компании:

| Размер компании | Кого обычно назначают |
|---|---|
| Микробизнес, ИП с сотрудниками | Директор сам себя |
| Малый бизнес, 5–20 человек | Юрист, бухгалтер, HR-менеджер |
| Компания среднего размера | Отдельный специалист по комплаенсу или ИБ |
| Крупная компания | Штатный DPO (Data Protection Officer) с профильным отделом |

Важное разграничение: ответственный за **организацию обработки** — управленческая роль по ст. 22.1, а ответственный за **техническую защиту** данных в информационных системах — это отдельная функция, связанная с [уровнем защищённости](/glosarij/uroven-zashchishchennosti/) и требованиями к [ИСПДн](/glosarij/ispdn/). Одно лицо может совмещать обе роли, но в приказе и должностной инструкции их стоит развести — иначе при проверке неясно, кто за что реально отвечает.

## Что входит в обязанности ответственного

Статья 22.1 прямо перечисляет три функции, которые нельзя пропустить в приказе или должностной инструкции:

1. **Контроль соблюдения закона.** Ответственный проверяет, что оператор и его сотрудники действуют в рамках 152-ФЗ и принятых внутренних актов — [положения об обработке ПДн](/blog/polozhenie-ob-obrabotke-personalnyh-dannyh-obrazec/), правил доступа, регламентов хранения.
2. **Информирование сотрудников.** Доводит до персонала требования закона и внутренних документов, объясняет, что можно и что нельзя делать с данными клиентов и коллег.
3. **Работа с обращениями субъектов.** Организует приём и обработку запросов от людей, чьи данные обрабатывает компания — на доступ, уточнение, удаление, отзыв согласия — и контролирует соблюдение сроков ответа.

На практике список расширяется до операционных задач: ведение реестра ИСПДн, контроль сроков хранения и уничтожения данных, ревизия актуальности согласий, сопровождение проверок Роскомнадзора, координация действий при инциденте с утечкой.

## Чеклист обязанностей на первый месяц

Если приказ подписан только что и ответственный только вступает в роль, разумно начать не с бумаг, а с ревизии реального состояния дел:

- [ ] Проверить, есть ли у компании актуальная [политика конфиденциальности](/blog/politika-konfidencialnosti-dlya-sajta-obrazec/), опубликованная на сайте.
- [ ] Свериться, что положение об обработке ПДн описывает реальные процессы, а не скопировано из шаблона без изменений.
- [ ] Составить или актуализировать перечень информационных систем, где хранятся данные (CRM, кадровая программа, база на сервере).
- [ ] Проверить, что формы на сайте собирают согласие под каждую отдельную цель, а не одно общее «согласен с обработкой».
- [ ] Уточнить, подано ли уведомление в Роскомнадзор и актуальны ли в нём сведения об операторе.
- [ ] Определить порядок реагирования на обращения субъектов — куда поступают запросы, кто и в какой срок отвечает.
- [ ] Проверить сайт на соответствие 152-ФЗ автоматически — быстрее, чем вручную сверять каждую страницу.

## Образец приказа о назначении ответственного

Ниже — рабочий шаблон для компании без штатного юриста. Впишите реквизиты организации, должность и ФИО сотрудника.

> **ПРИКАЗ № [___]**
> **о назначении ответственного за организацию обработки персональных данных**
>
> г. [город] «[дата]» [месяц] 2026 г.
>
> В соответствии со статьёй 22.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»
>
> **ПРИКАЗЫВАЮ:**
>
> 1. Назначить ответственным за организацию обработки персональных данных в [полное наименование организации, ОГРН] [должность, ФИО].
>
> 2. Возложить на ответственного за организацию обработки персональных данных следующие обязанности:
>    - осуществлять внутренний контроль за соблюдением законодательства о персональных данных, включая требования к защите персональных данных;
>    - доводить до сведения работников оператора положения законодательства о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
>    - организовывать приём и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приёмом и обработкой таких обращений и запросов.
>
> 3. Ответственному за организацию обработки персональных данных руководствоваться в своей деятельности Положением об обработке персональных данных, утверждённым в организации, и действующим законодательством Российской Федерации.
>
> 4. Контроль за исполнением настоящего приказа оставляю за собой.
>
> Руководитель [должность] _________________ / [ФИО] /
>
> С приказом ознакомлен(а): _________________ / [ФИО ответственного] / «___» _________ 2026 г.

После подписания приказ хранится у оператора вместе с остальными документами — на сайт его выкладывать не нужно, это внутренний акт. Дополнительно данные ответственного и его контакты для приёма обращений стоит указать в публичной [политике конфиденциальности](/blog/politika-konfidencialnosti-dlya-sajta-obrazec/) — так субъекты данных будут знать, к кому обращаться.

Приказ — один из пунктов базового комплекта: полный перечень документов, которые проверяет Роскомнадзор, собран в статье [«Документы по 152-ФЗ: полный перечень для оператора в 2026»](/blog/dokumenty-po-152-fz-perechen/). Если приказа, положения или политики ещё нет ни в каком виде — начните с хаба [«Политика конфиденциальности»](/152-fz/politika-konfidencialnosti/), там собраны все материалы цикла.

## Что проверяет Роскомнадзор по этому пункту

На выездной или документарной проверке инспектор запрашивает приказ вместе с должностной инструкцией и листом ознакомления. Типичные замечания:

- **Приказ есть, но устарел.** Ответственный уволился или сменил должность, а приказ не переиздан — при проверке действующим лицом числится человек, который уже не работает в компании.
- **Обязанности не расписаны.** В приказе указано только ФИО без перечисления функций из ст. 22.1 — инспектор считает это формальным назначением без реального содержания.
- **Нет листа ознакомления.** Сотрудник не расписался за приказ — формально неизвестно, знает ли он о своём назначении и обязанностях.
- **Ответственный не выполняет функции на практике.** Приказ подписан, но обращения субъектов не поступают ни к кому конкретно, а положение об обработке ПДн никто не актуализировал годами — при разборе конкретного инцидента выясняется, что бумага существовала отдельно от реальных процессов.

Обновляйте приказ при любой кадровой замене — устаревший документ с уволенным ответственным при проверке выглядит хуже, чем полное отсутствие приказа: он показывает, что компания формально закрыла требование, но не следит за актуальностью документов.

## Приказ и должностная инструкция: два уровня фиксации

Сам приказ — короткий распорядительный документ, он не должен превращаться в развёрнутое описание всех процедур компании. Детальный перечень обязанностей выносится в должностную инструкцию сотрудника или в отдельный раздел [положения об обработке ПДн](/blog/polozhenie-ob-obrabotke-personalnyh-dannyh-obrazec/) — там прописывают конкретные сроки ответа на обращения, порядок эскалации инцидентов, взаимодействие с [оператором](/glosarij/operator-personalnyh-dannyh/) при передаче данных третьим лицам.

Такое разделение удобно практически: приказ переиздают редко, только при смене ответственного, а должностную инструкцию или регламент можно уточнять чаще, без переоформления основного распорядительного документа. При проверке инспектор смотрит связку — приказ подтверждает факт назначения, инструкция и положение показывают, что обязанности не декларативны, а описаны предметно.

## Можно ли назначить нескольких ответственных

Закон говорит об одном ответственном лице, но крупная компания с несколькими юридическими лицами в группе или с обособленными подразделениями иногда назначает ответственного отдельно в каждом юрлице — поскольку обязанность по ст. 22.1 адресована оператору, а не группе компаний целиком. Если у вас франшиза, сеть филиалов на разных юрлицах или несколько ООО в холдинге, приказ издаётся в каждой организации отдельно, даже если фактически функции курирует один и тот же человек.

Для одного юридического лица назначать двух параллельных ответственных за организацию обработки закон не предполагает — это создаёт неопределённость, кто именно отвечает перед руководителем и перед проверяющим органом. Если нужно разделить нагрузку, логичнее закрепить одного ответственного по ст. 22.1 и отдельно — специалиста по технической защите данных с самостоятельной должностной инструкцией, без дублирования управленческой роли.

## Частые вопросы

### Обязательно ли назначать ответственного за обработку ПДн?

Да, для юридических лиц — это прямое требование ст. 22.1 152-ФЗ. Оператор — юридическое лицо назначает лицо, ответственное за организацию обработки персональных данных, приказом руководителя. Без приказа при проверке фиксируется отдельное нарушение — отсутствие обязательного локального акта.

### Может ли директор быть ответственным?

Может. Закон не запрещает директору назначить ответственным самого себя — тогда он подписывает приказ о собственном назначении. Так чаще всего оформляют малый бизнес и небольшие ООО без отдельного юриста или кадровика в штате.

### Нужен ли ответственный у ИП?

Нет. Требование ст. 22.1 прямо адресовано юридическим лицам. Индивидуальный предприниматель отдельного ответственного не назначает и приказ не издаёт, хотя по факту сам выполняет эту роль — ведёт документы и отвечает за соблюдение 152-ФЗ.

### Что грозит за отсутствие приказа?

Формально прямого штрафа именно за отсутствие приказа в КоАП нет, но на проверке это фиксируется как нарушение ст. 22.1 и организационных мер по ст. 18.1 152-ФЗ — по совокупности инспектор квалифицирует это по ст. 13.11 КоАП с штрафами вплоть до 700 000 ₽ за повторные и совокупные нарушения обработки без надлежащей организации. Кроме того, без приказа некому подписывать ответы на обращения субъектов и уведомления при инцидентах — что создаёт вторичные нарушения.
