Приказ о назначении ответственного за обработку персональных данных: образец
Из всего комплекта документов по 152-ФЗ приказ о назначении ответственного — самый короткий: одна страница, три-четыре пункта. Но именно с него начинается разговор с проверяющим: если приказа нет, инспектор сразу фиксирует, что в компании не выстроена организация обработки персональных данных, и дальше смотрит остальные документы уже с этой оговоркой. Разберём, кого можно назначить ответственным, что должно быть в приказе о назначении ответственного за обработку ПДн и как оформить его без юриста в штате.
Зачем нужен приказ и откуда требование
Обязанность назначить ответственного закреплена в ст. 22.1 152-ФЗ: оператор — юридическое лицо назначает лицо, ответственное за организацию обработки персональных данных. Этот человек получает указания непосредственно от руководителя организации и отчитывается перед ним же. Формулировка закона обязывающая — «назначает», а не «может назначить».
Приказ — единственный документ, который фиксирует факт назначения: должность, ФИО, дату. Без него ответственный существует условно — по факту кто-то в компании занимается персональными данными, но юридически это никем не закреплено. При проверке спрашивают именно приказ, а не устные заверения, что «этим занимается бухгалтер».
Кого можно назначить ответственным
Закон не устанавливает требований к образованию, квалификации или стажу для ответственного за организацию обработки — формально назначить можно любого штатного сотрудника. На практике выбор зависит от размера компании:
| Размер компании | Кого обычно назначают |
|---|---|
| Микробизнес, ИП с сотрудниками | Директор сам себя |
| Малый бизнес, 5–20 человек | Юрист, бухгалтер, HR-менеджер |
| Компания среднего размера | Отдельный специалист по комплаенсу или ИБ |
| Крупная компания | Штатный DPO (Data Protection Officer) с профильным отделом |
Важное разграничение: ответственный за организацию обработки — управленческая роль по ст. 22.1, а ответственный за техническую защиту данных в информационных системах — это отдельная функция, связанная с уровнем защищённости и требованиями к ИСПДн. Одно лицо может совмещать обе роли, но в приказе и должностной инструкции их стоит развести — иначе при проверке неясно, кто за что реально отвечает.
Что входит в обязанности ответственного
Статья 22.1 прямо перечисляет три функции, которые нельзя пропустить в приказе или должностной инструкции:
- Контроль соблюдения закона. Ответственный проверяет, что оператор и его сотрудники действуют в рамках 152-ФЗ и принятых внутренних актов — положения об обработке ПДн, правил доступа, регламентов хранения.
- Информирование сотрудников. Доводит до персонала требования закона и внутренних документов, объясняет, что можно и что нельзя делать с данными клиентов и коллег.
- Работа с обращениями субъектов. Организует приём и обработку запросов от людей, чьи данные обрабатывает компания — на доступ, уточнение, удаление, отзыв согласия — и контролирует соблюдение сроков ответа.
На практике список расширяется до операционных задач: ведение реестра ИСПДн, контроль сроков хранения и уничтожения данных, ревизия актуальности согласий, сопровождение проверок Роскомнадзора, координация действий при инциденте с утечкой.
Чеклист обязанностей на первый месяц
Если приказ подписан только что и ответственный только вступает в роль, разумно начать не с бумаг, а с ревизии реального состояния дел:
- Проверить, есть ли у компании актуальная политика конфиденциальности, опубликованная на сайте.
- Свериться, что положение об обработке ПДн описывает реальные процессы, а не скопировано из шаблона без изменений.
- Составить или актуализировать перечень информационных систем, где хранятся данные (CRM, кадровая программа, база на сервере).
- Проверить, что формы на сайте собирают согласие под каждую отдельную цель, а не одно общее «согласен с обработкой».
- Уточнить, подано ли уведомление в Роскомнадзор и актуальны ли в нём сведения об операторе.
- Определить порядок реагирования на обращения субъектов — куда поступают запросы, кто и в какой срок отвечает.
- Проверить сайт на соответствие 152-ФЗ автоматически — быстрее, чем вручную сверять каждую страницу.
Образец приказа о назначении ответственного
Ниже — рабочий шаблон для компании без штатного юриста. Впишите реквизиты организации, должность и ФИО сотрудника.
ПРИКАЗ № [___] о назначении ответственного за организацию обработки персональных данных
г. [город] «[дата]» [месяц] 2026 г.
В соответствии со статьёй 22.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»
ПРИКАЗЫВАЮ:
Назначить ответственным за организацию обработки персональных данных в [полное наименование организации, ОГРН] [должность, ФИО].
Возложить на ответственного за организацию обработки персональных данных следующие обязанности:
- осуществлять внутренний контроль за соблюдением законодательства о персональных данных, включая требования к защите персональных данных;
- доводить до сведения работников оператора положения законодательства о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
- организовывать приём и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приёмом и обработкой таких обращений и запросов.
Ответственному за организацию обработки персональных данных руководствоваться в своей деятельности Положением об обработке персональных данных, утверждённым в организации, и действующим законодательством Российской Федерации.
Контроль за исполнением настоящего приказа оставляю за собой.
Руководитель [должность] _________________ / [ФИО] /
С приказом ознакомлен(а): _________________ / [ФИО ответственного] / «___» _________ 2026 г.
После подписания приказ хранится у оператора вместе с остальными документами — на сайт его выкладывать не нужно, это внутренний акт. Дополнительно данные ответственного и его контакты для приёма обращений стоит указать в публичной политике конфиденциальности — так субъекты данных будут знать, к кому обращаться.
Приказ — один из пунктов базового комплекта: полный перечень документов, которые проверяет Роскомнадзор, собран в статье «Документы по 152-ФЗ: полный перечень для оператора в 2026». Если приказа, положения или политики ещё нет ни в каком виде — начните с хаба «Политика конфиденциальности», там собраны все материалы цикла.
Что проверяет Роскомнадзор по этому пункту
На выездной или документарной проверке инспектор запрашивает приказ вместе с должностной инструкцией и листом ознакомления. Типичные замечания:
- Приказ есть, но устарел. Ответственный уволился или сменил должность, а приказ не переиздан — при проверке действующим лицом числится человек, который уже не работает в компании.
- Обязанности не расписаны. В приказе указано только ФИО без перечисления функций из ст. 22.1 — инспектор считает это формальным назначением без реального содержания.
- Нет листа ознакомления. Сотрудник не расписался за приказ — формально неизвестно, знает ли он о своём назначении и обязанностях.
- Ответственный не выполняет функции на практике. Приказ подписан, но обращения субъектов не поступают ни к кому конкретно, а положение об обработке ПДн никто не актуализировал годами — при разборе конкретного инцидента выясняется, что бумага существовала отдельно от реальных процессов.
Обновляйте приказ при любой кадровой замене — устаревший документ с уволенным ответственным при проверке выглядит хуже, чем полное отсутствие приказа: он показывает, что компания формально закрыла требование, но не следит за актуальностью документов.
Приказ и должностная инструкция: два уровня фиксации
Сам приказ — короткий распорядительный документ, он не должен превращаться в развёрнутое описание всех процедур компании. Детальный перечень обязанностей выносится в должностную инструкцию сотрудника или в отдельный раздел положения об обработке ПДн — там прописывают конкретные сроки ответа на обращения, порядок эскалации инцидентов, взаимодействие с оператором при передаче данных третьим лицам.
Такое разделение удобно практически: приказ переиздают редко, только при смене ответственного, а должностную инструкцию или регламент можно уточнять чаще, без переоформления основного распорядительного документа. При проверке инспектор смотрит связку — приказ подтверждает факт назначения, инструкция и положение показывают, что обязанности не декларативны, а описаны предметно.
Можно ли назначить нескольких ответственных
Закон говорит об одном ответственном лице, но крупная компания с несколькими юридическими лицами в группе или с обособленными подразделениями иногда назначает ответственного отдельно в каждом юрлице — поскольку обязанность по ст. 22.1 адресована оператору, а не группе компаний целиком. Если у вас франшиза, сеть филиалов на разных юрлицах или несколько ООО в холдинге, приказ издаётся в каждой организации отдельно, даже если фактически функции курирует один и тот же человек.
Для одного юридического лица назначать двух параллельных ответственных за организацию обработки закон не предполагает — это создаёт неопределённость, кто именно отвечает перед руководителем и перед проверяющим органом. Если нужно разделить нагрузку, логичнее закрепить одного ответственного по ст. 22.1 и отдельно — специалиста по технической защите данных с самостоятельной должностной инструкцией, без дублирования управленческой роли.
Частые вопросы
Обязательно ли назначать ответственного за обработку ПДн? +
Да, для юридических лиц — это прямое требование ст. 22.1 152-ФЗ. Оператор — юридическое лицо назначает лицо, ответственное за организацию обработки персональных данных, приказом руководителя. Без приказа при проверке фиксируется отдельное нарушение — отсутствие обязательного локального акта.
Может ли директор быть ответственным? +
Может. Закон не запрещает директору назначить ответственным самого себя — тогда он подписывает приказ о собственном назначении. Так чаще всего оформляют малый бизнес и небольшие ООО без отдельного юриста или кадровика в штате.
Нужен ли ответственный у ИП? +
Нет. Требование ст. 22.1 прямо адресовано юридическим лицам. Индивидуальный предприниматель отдельного ответственного не назначает и приказ не издаёт, хотя по факту сам выполняет эту роль — ведёт документы и отвечает за соблюдение 152-ФЗ.
Что грозит за отсутствие приказа? +
Формально прямого штрафа именно за отсутствие приказа в КоАП нет, но на проверке это фиксируется как нарушение ст. 22.1 и организационных мер по ст. 18.1 152-ФЗ — по совокупности инспектор квалифицирует это по ст. 13.11 КоАП с штрафами вплоть до 700 000 ₽ за повторные и совокупные нарушения обработки без надлежащей организации. Кроме того, без приказа некому подписывать ответы на обращения субъектов и уведомления при инцидентах — что создаёт вторичные нарушения.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →