---
title: "Оператор персональных данных"
description: "Организация, ИП, госорган или физлицо, которые организуют обработку персональных данных и определяют её цели и состав (п. 2 ст. 3 152-ФЗ)."
category: "Глоссарий 152-ФЗ"
source_url: "https://152fztest.ru/glosarij/operator-personalnyh-dannyh/"
source: "152fztest.ru"
---

**Определение по закону.** Пункт 2 статьи 3 152-ФЗ: оператор — государственный
орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или
совместно с другими лицами организующие и (или) осуществляющие обработку
персональных данных, а также определяющие цели обработки, состав персональных
данных и совершаемые с ними действия.

Главный признак — **решение о целях и составе данных**. Оператор тот, кто
решает, зачем и какие данные собирать, а не тот, кто технически хранит базу.

## Кто становится оператором

Практически любой бизнес, у которого есть хотя бы одно из этого:

- сайт с формой заявки, обратного звонка или подписки;
- наёмные сотрудники (данные работников — тоже обработка);
- база клиентов в CRM, 1С или даже в таблице;
- пропускная система, видеонаблюдение с идентификацией, запись звонков.

Статуса оператора не нужно «получать» — он возникает автоматически с началом
обработки. Регистрация в [реестре](/glosarij/reestr-operatorov/) статус не
создаёт, а лишь фиксирует.

## Оператор и обработчик — не одно и то же

Хостинг, облачная CRM, служба доставки или колл-центр обрабатывают данные **по
поручению** оператора и в его целях. Своих целей у них нет, поэтому оператором
по этим данным они не становятся. Перед субъектом отвечает оператор — даже если
утечка произошла на стороне подрядчика.

Обратная ситуация: если сервис начинает использовать полученную базу для своих
задач — например, для собственного маркетинга, — он становится самостоятельным
оператором со всеми обязанностями.

## Обязанности оператора — короткий список

1. Определить правовые основания и цели обработки.
2. Опубликовать [политику обработки персональных данных](/blog/politika-obrabotki-personalnyh-dannyh-obrazec/)
   и обеспечить к ней неограниченный доступ.
3. Оформить внутренние документы и назначить
   [ответственного за организацию обработки](/glosarij/otvetstvennyy-za-obrabotku/).
4. [Подать уведомление в Роскомнадзор](/blog/kak-podat-uvedomlenie-v-roskomnadzor/)
   до начала обработки.
5. Обеспечить защиту данных в [ИСПДн](/glosarij/ispdn/) в соответствии с требуемым
   [уровнем защищённости](/glosarij/uroven-zashchishchennosti/).
6. Отвечать на обращения субъектов и уведомлять регулятора об утечках —
   [регламент 24 и 72 часов](/blog/chto-delat-pri-utechke-personalnyh-dannyh-24-72-chasa/).

Для ИП набор тот же, с поправками — разбор в статье
[152-ФЗ для ИП](/blog/152-fz-dlya-ip/).

Не уверены, всё ли закрыто по сайту, — [проверьте бесплатно](/#scanner).
