Для юридического лица назначение человека, который организует работу с ПДн, – не формальность, а элемент системы соответствия требованиям закона. Обработка персональных данных должна быть распределена по понятным ролям и контролироваться как постоянный процесс.
Статья 22.1 152-ФЗ требует, чтобы оператор — юридическое лицо назначил ответственного за организацию обработки персональных данных. В числе его функций закон называет внутренний контроль за соблюдением требований, информирование работников и организацию приема и обработки обращений и запросов субъектов персональных данных. Соблюдение требований законодательства о персональных данных контролирует Роскомнадзор.
Ответственный за обработку персональных данных должен разбираться в требованиях закона, понимать процессы компании и иметь полномочия взаимодействовать с юристами, HR, ИТ и ИБ. На практике эту роль часто поручают юристу, специалисту по информационной безопасности или сотруднику, который уже отвечает за процессы обработки ПДн; выбирать стоит не по должности, а по компетенциям. После назначения сотруднику нужно системное обучение и практика на рабочих кейсах.
Подходящий сотрудник должен понимать не только текст закона, но и то, как персональные данные проходят через реальные бизнес-процессы. Его задача – увидеть полный маршрут данных: от сбора и фиксации правового основания до хранения, передачи, доступа, изменения и уничтожения.
Юридическая база нужна для проверки согласий, договоров, поручений, локальных актов и ответов субъектам. Техническая грамотность нужна, чтобы понимать, где находятся информационные системы, кто имеет доступ, какие меры защиты применяются и какие вопросы нужно задать ИТ- и ИБ-командам.
Не менее важна коммуникация. Ответственный должен уметь объяснить сотрудникам требования понятным языком, собрать информацию у владельцев процессов, аргументировать изменения руководству и корректно взаимодействовать с РКН и другими уполномоченными органами.
При выборе кандидата полезно проверить четыре критерия:
• знание законодательства о ПДн и умение применять его к конкретным процессам;
• доступ к информации о системах, договорах, подрядчиках и внутренних регламентах;
• способность координировать несколько подразделений и фиксировать договоренности;
• готовность регулярно отслеживать изменения законодательства и практики.
Сам по себе стаж в юридическом, HR- или ИБ-подразделении не означает готовность к роли. Для самостоятельной работы в этой роли особенно полезна междисциплинарная подготовка. Важнее, может ли человек связать правовые требования, процессы и технические меры в одну работающую систему.
Универсальной должности для этой функции закон не устанавливает. Внутри компании такую функцию могут называть DPO или privacy officer, но эти рыночные названия не всегда полностью совпадают с формальной ролью ответственного за организацию обработки по 152-ФЗ. Поэтому компания может выбрать сотрудника, который уже имеет наиболее близкую базу, а затем закрыть пробелы в знаниях и полномочиях.
Юрист обычно хорошо работает с правовыми основаниями, согласиями, договорами и локальными документами. Чаще всего дополнительно требуется техническая грамотность: понимание архитектуры ИСПДн, разграничения доступа, журналирования, моделей угроз и практики взаимодействия с ИБ.
ИБ-специалист, наоборот, понимает инфраструктуру и защитные меры, но ему может не хватать правовой части: целей и оснований обработки, требований к уведомлениям, обращениям субъектов, трансграничной передаче и документированию процессов.
HR может быть кандидатом, если глубоко вовлечен в процессы обработки ПДн, например кадровые. Для более широкого контура одной HR-экспертизы может быть недостаточно.
В небольшой организации роль может совмещаться с другой функцией. В крупной компании ответственному чаще нужен постоянный контакт с юридическим, ИБ, ИТ, HR, маркетингом, закупками и владельцами цифровых продуктов. Главное – чтобы назначение не превращалось в передачу всей ответственности одному человеку без ресурсов и поддержки руководства.
152-ФЗ закрепляет базовые функции: внутренний контроль за соблюдением требований, информирование работников о правилах и организацию приема и обработки обращений субъектов. Обработка персональных данных при этом охватывает не один документ, а множество процессов и систем. На практике круг задач шире, потому что контролировать соответствие невозможно без документов, карты процессов и понятных зон ответственности.
Обычно в рабочий контур входят:
• участие в разработке и актуализации политики, положений, приказов и регламентов;
• инвентаризация целей, категорий данных, субъектов, информационных систем и получателей;
• проверка поручений обработки и других сценариев передачи данных и взаимодействия с подрядчиками;
• организация ответов на запросы субъектов и контроль сроков;
• участие в подготовке уведомлений, внутренних проверок и взаимодействии с Роскомнадзором;
• обучение работников и контроль выполнения установленных правил.
Ответственный за обработку персональных данных не должен в одиночку писать все документы, настраивать средства защиты и принимать решения за владельцев процессов. Его роль – организовать систему: определить, кто что делает, какие доказательства выполнения требований сохраняются и как компания реагирует на отклонения.
Для этого нужен утвержденный приказ о назначении и понятное описание функций. Полезно закрепить право запрашивать сведения у подразделений, инициировать корректирующие меры, участвовать в проектах, где меняется работа с данными, и докладывать руководству о критичных рисках.
Приказ создает формальную роль, но не создает компетенцию. Если сотрудник знает отдельные нормы, но не умеет проводить аудит процесса, находить пробелы в документах, разговаривать с ИБ и превращать требования закона в конкретные действия, система останется зависимой от внешних консультаций и реактивных решений.
В подготовке важно сочетать правовую базу, работу с процессами, оценку рисков, документы и коммуникацию с бизнесом. Полезно, чтобы обучение включало практические задания и обратную связь, а не только лекции.
Для системной подготовки можно рассмотреть программу Privacy Professional от Б-152. Она рассчитана на восемь недель и включает 21 лекцию, 13 семинаров, практические домашние задания, разборы реальных ситуаций с менторами и баттл-кейсы.
Программа охватывает темы, которые особенно важны ответственному: виды персональных данных, применимость российского законодательства и GDPR, данные работников, аудит процессов, работа с документами, информационными системами и регуляторами. Она подходит юристам, специалистам ИТ/ИБ и compliance, а после обучения участники получают сертификат Б-152 и диплом об освоении дополнительной общеобразовательной программы. Программа также охватывает знания и навыки, которые проверяются при сертификации Data Privacy Expert в профильной ассоциации.
Перед оплатой стоит сопоставить программу с реальными задачами кандидата. Если сотрудник уже силен в праве, приоритетом может стать техническая часть и аудит; если он приходит из ИБ, важнее усилить правовые основания, договорную работу, обращения субъектов и регуляторный контур.
Кого назначить ответственным за обработку персональных данных в компании и как его подготовить?
Подойдет сотрудник, который знает требования к ПДн, понимает процессы компании и может координировать юристов, HR, ИТ и ИБ. Это может быть юрист, специалист ИБ или другой сотрудник, который уже глубоко вовлечен в процессы обработки ПДн; после назначения ему нужны полномочия, системное обучение и практика.
Какие обязанности у ответственного за обработку персональных данных?
Он организует внутренний контроль, информирует работников о требованиях и координирует работу с обращениями субъектов. На практике также участвует в актуализации документов, аудитах и взаимодействии с Роскомнадзором.
Можно ли назначить ответственным юриста, HR или ИБ-специалиста?
Да. Закон не закрепляет конкретную должность, поэтому важнее компетенции, доступ к информации и возможность влиять на процессы. Недостающие знания в праве или технологиях нужно закрыть обучением.
Ответственный за обработку персональных данных нужен компании не как номинальный владелец приказа, а как компетентный координатор privacy-процессов. Обработка персональных данных становится управляемой, когда у этой роли есть полномочия, информация и поддержка руководства. Хороший выбор – сотрудник, который понимает бизнес, может работать на стыке права и технологий и имеет возможность доносить риски и решения до руководства; его исходная должность вторична.
После назначения нужно зафиксировать полномочия, предоставить доступ к информации, определить взаимодействие с подразделениями и дать системное обучение. Для практико-ориентированной подготовки можно рассмотреть программу Privacy Professional Б-152: она включает кейсы, домашние задания и работу с менторами. Перед выбором стоит сопоставить содержание программы с задачами сотрудника и компании.