152-ФЗ ст. 3, 18–22 · Комплаенс ПДн

Оператор персональных данных: кто это и какие у него обязанности

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Оператор персональных данных — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных и действия с ними (ст. 3 152-ФЗ). Отдельной регистрации или лицензии для этого не нужно — статус возникает автоматически, вместе с фактическим началом обработки.

На практике оператором становится почти любая организация, у которой есть сотрудники, клиенты или форма сбора контактов на сайте.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~13 мин чтения сверено с действующей редакцией 152-ФЗ, приказом РКН № 180 и ст. 13.11 КоАП РФ

Кратко

Кто это
Госорган, муниципальный орган, юрлицо или физлицо, которые организуют и (или) ведут обработку ПДн, определяют её цели, состав данных и действия с ними (ст. 3).
Кто попадает
Практически любая компания с сотрудниками или клиентами, ИП, госорганы — без отдельной регистрации статуса.
Обязанности
Правовое основание/согласие, политика обработки, уведомление РКН, меры защиты, ответственный за обработку, реакция на утечку за 24 часа.
Уведомление РКН
Обязательно с 1.09.2022 для всех, кроме трёх узких исключений ч. 2 ст. 22.
Ответственность
С 30.05.2025 — оборотные штрафы за повторную утечку: 1–3% годовой выручки, не более 500 млн ₽.
Оператор vs обработчик
Обработчик действует по поручению (ч. 3 ст. 6), но перед субъектом по общему правилу отвечает оператор.

Кто такой оператор персональных данных

Оператор персональных данных — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных, которые подлежат обработке, и действия (операции), совершаемые с ними (ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»).

Это определение — ключевое для всего закона: именно на оператора 152-ФЗ возлагает почти все обязанности, о которых пойдёт речь дальше — от получения согласия до уведомления регулятора об утечке.

На практике это определение накрывает куда больше организаций, чем кажется на первый взгляд. Оператором становится не только организация, которая профессионально работает с чужими персональными данными, а фактически любая структура, которая ведёт кадровый учёт, держит базу клиентов или просто собирает имя и телефон через форму обратной связи на сайте.

Отдельного заявления, лицензии или разрешения для этого не требуется — статус оператора возникает автоматически, в момент, когда организация фактически начинает такую обработку, а не когда она сама себя таковой признаёт.

Статус не нужно получать — он уже есть. Компания, которая никогда не подавала уведомление в Роскомнадзор и не заводила отдельного документа о персональных данных, всё равно остаётся оператором с момента, когда она собрала первые контакты сотрудника или клиента. Отсутствие бумаг не отменяет статус — оно лишь означает, что часть обязанностей из раздела ниже пока не выполнена. Полный разбор закона, под который подпадает оператор, — в материале 152-ФЗ о персональных данных простыми словами.

Кто становится оператором на практике

Закон прямо называет четыре типа субъектов, которые могут выступать оператором: государственные органы, муниципальные органы, юридические лица и физические лица (ст. 3 152-ФЗ). На практике этот список стоит читать шире — индивидуальные предприниматели формально относятся к физическим лицам, но по объёму обязанностей и по порядку уведомления Роскомнадзора для них действуют те же правила, что и для юрлиц.

Юридические лица

Любая форма собственности и любой размер — от интернет-магазина до банка или производственного холдинга. Набор обязанностей по 152-ФЗ не зависит от масштаба бизнеса и от того, есть ли у компании сайт.

Индивидуальные предприниматели

Оператором ИП становится, как только у него появляются наёмные сотрудники или клиенты-физлица, — интернет-магазин, частная практика, услуги населению. Уведомлять Роскомнадзор обязан на общих основаниях, отдельного упрощения для ИП закон не предусматривает.

Госорганы и муниципальные органы

Ведут собственные информационные системы — кадровые, реестровые, системы оказания госуслуг. 152-ФЗ действует для них наравне с коммерческими организациями, хотя часть такой обработки может подпадать под исключение из обязанности уведомлять РКН (см. раздел об уведомлении).

Физические лица

Редкий случай. Гражданин становится оператором, только если его обработка выходит за пределы личных и семейных нужд, — например, ведёт коммерческую базу клиентов без регистрации ИП. Личная адресная книга или переписка под действие закона не подпадает (п. 1 ч. 2 ст. 1 152-ФЗ).

На практике под определение оператора подпадают: интернет-магазин с формой заказа и доставки, работодатель с кадровым учётом сотрудников, медицинская клиника, банк или страховая компания, мобильное приложение с регистрацией пользователей, управляющая компания или ТСЖ с базой жильцов, школа или детский сад с базой учеников и родителей. Не становится оператором в смысле 152-ФЗ гражданин, который ведёт личную переписку или хранит контакты знакомых в своём телефоне без предпринимательской цели, — это как раз тот случай личных и семейных нужд, для которого закон делает исключение.

Обязанности оператора персональных данных

Полный перечень обязанностей оператора разбросан по нескольким статьям закона — ст. 6, 9, 14, 18, 18.1, 19, 20, 21, 22. Ниже — сводный чек-лист: по большинству пунктов на SecRadar есть отдельный подробный разбор.

↔ таблицу можно прокрутить вбок

ОбязанностьНорма 152-ФЗЧто это означает на практике
Определить правовое основаниест. 6, 9Согласие субъекта — не единственное основание, ч. 1 ст. 6 называет 11–12 самостоятельных оснований (исполнение договора, требование закона и др.). Как оформить согласие →
Уведомить Роскомнадзорст. 22До начала обработки, кроме трёх узких исключений. Инструкция по уведомлению →
Утвердить и опубликовать политику обработкист. 18.1Издать документ (ч. 1 п. 2) и опубликовать его или обеспечить доступ (ч. 2) — для сайтов, собирающих ПДн, публикация на сайте обязательна.
Назначить ответственного за организацию обработкист. 18.1Требование адресовано оператору-юрлицу; ФИО и контакты этого лица указываются в том числе в уведомлении в Роскомнадзор.
Принять меры защитыст. 19Определить уровень защищённости ИСПДн и внедрить соответствующий набор организационных и технических мер. Уровни защищённости →
Хранить базы данных в Россиич. 5 ст. 18С 1 июля 2025 года — прямой запрет использовать зарубежные базы данных при сборе ПДн граждан РФ, с узким перечнем исключений.
Отвечать на обращения субъектовст. 14, 20Предоставлять сведения об обработке, исправлять или удалять данные по обоснованному требованию субъекта — точные сроки по каждому основанию обращения различаются оценка, уточняется.
Уведомлять об утечкеп. 1–2 ч. 3.1 ст. 2124 часа — сообщить в РКН о факте, 72 часа — о результатах внутреннего расследования. Ответственность за утечку →

Для мер защиты по ст. 19 закон требует применять средства защиты информации, прошедшие оценку соответствия, — на практике это чаще всего сертифицированные ФСТЭК решения. Один из типовых классов, которые закрывают контроль утечек персональных данных за периметр организации, — DLP; конкретный состав средств зависит от присвоенного уровня защищённости ИСПДн.

Две вещи в этом списке закон поменял недавно, и не все материалы в интернете это учитывают. Уведомлять Роскомнадзор до начала обработки обязаны почти все операторы — широкие исключения, в том числе «только данные своих работников», отменены с 1 сентября 2022 года. А норма о базах данных ч. 5 ст. 18 с 1 июля 2025 года — это уже не мягкая рекомендация хранить данные в РФ, а прямой запрет использовать зарубежные базы для сбора ПДн граждан России, с узкими исключениями.

Уведомление Роскомнадзора

Уведомление о намерении обрабатывать персональные данные — отдельная обязанность оператора по ст. 22 152-ФЗ, самостоятельная от политики обработки и от согласия субъекта: уведомление адресовано регулятору, а не человеку, чьи данные обрабатываются. Подать его нужно до начала фактической обработки.

Реформа 2022 года кардинально расширила круг обязанных подавать уведомление. Федеральный закон от 14.07.2022 № 266-ФЗ вступил в силу 1 сентября 2022 года и сократил перечень исключений части 2 статьи 22 с девяти пунктов до трёх — обработка в государственных информационных системах по защите безопасности государства (п.

7), обработка исключительно без средств автоматизации, то есть на бумаге (п. 8), и обработка в целях транспортной безопасности (п. 9). Широкие основания «не уведомлять», которыми раньше пользовались обычные работодатели, интернет-магазины и сайты с формами обратной связи, отменены — для них уведомление обязательно.

Проверяйте дату источника. Часть обзоров относит дальнейшее сужение исключений к 30 мая 2025 года — эта дата действительно важна для 152-ФЗ, но относится к другой норме: с неё вступили в силу оборотные штрафы по ст. 13.11 КоАП РФ (Федеральный закон № 420-ФЗ). Сам перечень из трёх исключений ч. 2 ст. 22, по сверке с текстом закона, не менялся с 1 сентября 2022 года — рост ответственности за нарушения и сокращение оснований для неуведомления это два разных изменения, их не стоит путать.

Подать уведомление можно тремя способами: электронно с усиленной квалифицированной электронной подписью, электронно через ЕСИА (Госуслуги) или на бумаге — почтой либо лично в территориальный орган Роскомнадзора. Портал pd.rkn.gov.ru использует формы, утверждённые приказом Роскомнадзора от 28.10.2022 № 180, — отдельно для первичного уведомления, изменения сведений и прекращения обработки. Полный чек-лист сведений, которые нужно указать, порядок подачи и сроки — в отдельном материале уведомление в Роскомнадзор об обработке персональных данных.

Реестр операторов РКН

После подачи уведомления Роскомнадзор вносит сведения об операторе в реестр операторов, осуществляющих обработку персональных данных (п. 3 ч. 5 ст. 23 152-ФЗ), — в течение 30 дней с момента поступления уведомления. Реестр общедоступен: любой может проверить организацию по ИНН или названию на портале pd.rkn.gov.ru без авторизации, за исключением сведений о применяемых средствах защиты — они законом закрыты от общего доступа.

По данным счётчика на pd.rkn.gov.ru, в реестре зарегистрировано порядка 2,6 млн операторов (проверено на 08.07.2026, число меняется ежедневно) оценка. Отсутствие организации в реестре не всегда означает нарушение — возможны как минимум три сценария: законное освобождение по одному из трёх исключений ст. 22, недавно поданное уведомление ещё не обработано (у РКН на это есть до 30 дней), либо оператор действительно не подал уведомление вопреки обязанности.

Разбор проверки записи, состава сведений в карточке оператора и порядка изменения или исключения из реестра — в материале реестр операторов персональных данных.

Ответственность оператора

Ответственность оператора за нарушения 152-ФЗ описана ст. 13.11 КоАП РФ, и с 30 мая 2025 года эта статья заметно изменилась — поправки внёс Федеральный закон от 30.11.2024 № 420-ФЗ. За неуведомление Роскомнадзора о начале обработки предусмотрен отдельный, сравнительно небольшой состав — штраф 100 000–300 000 ₽ для юрлица, 30 000–50 000 ₽ для должностного лица и 5 000–10 000 ₽ для гражданина.

За обработку без законного основания или без надлежащего согласия субъекта штрафы для юрлица заметно выше — до 300 000 ₽ и до 700 000 ₽ соответственно. При повторном нарушении суммы разные: за обработку без основания — 300 000–500 000 ₽ (ч. 1.1), за обработку без надлежащего согласия — 1–1,5 млн ₽ (ч.

2.1).

Самая резонансная часть реформы — оборотные штрафы за утечку персональных данных. За первую утечку юрлицо платит фиксированную сумму, которая растёт вместе с числом пострадавших субъектов: от 3 до 15 млн ₽, при утечке специальных категорий данных — 10–15 млн ₽, биометрии — 15–20 млн ₽.

За повторную утечку применяется оборотный штраф — 1–3% совокупной годовой выручки нарушителя, но не менее 20 млн ₽ (для спецкатегорий и биометрии — не менее 25 млн ₽) и не более 500 млн ₽. Отдельно наказывается само неуведомление РКН об инциденте в срок 24 часа — от 1 до 3 млн ₽.

Полная таблица сумм по каждому составу, включая уголовную ответственность по ст. 272.1 УК РФ за незаконное использование уже похищенных данных, — на странице штрафы за утечку персональных данных.

Оператор vs обработчик

152-ФЗ разделяет две роли — оператора и лицо, которому оператор поручил обработку персональных данных. Второе в обиходе называют «обработчиком», хотя сам закон не даёт этому термину отдельного определения в ст. 3 — он раскрывается через часть 3 статьи 6: оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, включая государственный или муниципальный контракт.

Поручение — не устная договорённость, а предмет письменного договора: в нём должны быть определены перечень действий (операций) с персональными данными, которые совершает обработчик, цели обработки, обязанность соблюдать конфиденциальность и принимать меры по обеспечению безопасности данных в соответствии со ст. 19. Обработчик, действующий по поручению, не обязан отдельно получать согласие субъекта — это остаётся зоной ответственности оператора, который изначально определил основание обработки.

↔ таблицу можно прокрутить вбок

ОператорОбработчик
Определяет цели и состав данныхДа — это ключевой признак оператора по ст. 3Нет, действует строго в рамках поручения
Получает согласие субъектаДа, если основанием служит согласиеНе обязан — согласие уже собрал оператор
Отвечает перед субъектомДа, по общему правилу — даже если нарушение допустил обработчикОтвечает перед оператором по условиям договора поручения
Типичный примерИнтернет-магазин, работодатель, банк, клиникаОблачный провайдер CRM, бухгалтерский аутсорсинг, колл-центр по договору

Практический вывод для бизнеса: передача обработки на аутсорс — в облачную CRM, бухгалтерскую компанию, колл-центр — не снимает с оператора большинство обязанностей из раздела выше. Уведомление РКН, политика обработки и меры защиты остаются на стороне оператора, а договор поручения фиксирует, что именно и как делает подрядчик, а не переносит на него ответственность перед субъектом персональных данных.

Частые вопросы

Кто такой оператор персональных данных?
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных и действия с ними (ст. 3 152-ФЗ). Отдельной регистрации или лицензии для этого не нужно — статус оператора возникает автоматически, вместе с фактическим началом обработки. На практике оператором становится почти любая организация с сотрудниками, клиентами или формой сбора контактов на сайте. Метка: факт — определение по ст. 3; вывод «почти любая организация» — трактовка.
Кто может быть оператором персональных данных?
Юридические лица любой формы собственности, индивидуальные предприниматели, государственные и муниципальные органы, а в редких случаях — физические лица, если обработка выходит за пределы личных и семейных нужд (п. 1 ч. 2 ст. 1, ст. 3 152-ФЗ). Гражданин, который ведёт личную адресную книгу или переписку, оператором не становится; тот же гражданин, который без регистрации ИП собирает и использует данные клиентов в предпринимательских целях, уже подпадает под действие закона. Метка: факт.
Нужно ли ИП уведомлять Роскомнадзор о работе с персональными данными?
Да, на общих основаниях — индивидуальные предприниматели уведомляют Роскомнадзор так же, как юридические лица. Освобождение сохраняется только для трёх узких случаев части 2 статьи 22 152-ФЗ: обработка в государственных информационных системах по защите безопасности государства, обработка исключительно без средств автоматизации и обработка в целях транспортной безопасности. Для ИП с сотрудниками, клиентской базой или сайтом уведомление обязательно. Метка: факт.
Какие обязанности у оператора персональных данных?
Определить правовое основание обработки (ст. 6, 9), уведомить Роскомнадзор до начала обработки (ст. 22), утвердить и опубликовать политику обработки (ст. 18.1), назначить ответственного за организацию обработки, принять организационные и технические меры защиты по требуемому уровню защищённости (ст. 19), хранить базы данных с ПДн граждан РФ в России (ч. 5 ст. 18), отвечать на обращения субъектов (ст. 14, 20) и уведомлять Роскомнадзор об утечке в течение 24 часов (ст. 21). Метка: факт — перечень собран по нескольким статьям 152-ФЗ, детали каждого пункта — в разделе «Обязанности оператора».
Какие штрафы грозят оператору персональных данных?
По ст. 13.11 КоАП РФ: за неуведомление Роскомнадзора о начале обработки — 100 000–300 000 ₽ для юрлица; за обработку без законного основания — до 300 000 ₽, без надлежащего согласия — до 700 000 ₽. С 30 мая 2025 года (420-ФЗ) за первую утечку — от 3 до 20 млн ₽ в зависимости от объёма и категории данных, за повторную утечку — оборотный штраф 1–3% годовой выручки, не менее 20 млн ₽ и не более 500 млн ₽. Метка: факт — суммы подтверждены по нескольким источникам, полная таблица — на странице «Штрафы за утечку ПДн».
Чем оператор персональных данных отличается от обработчика?
Оператор определяет цели обработки, состав данных и правовое основание — и несёт перед субъектом ответственность за нарушения по общему правилу, даже если обработку по договору поручения вёл кто-то другой. «Обработчик» — не термин закона, а обиходное название лица, которому оператор поручил обработку по письменному договору (ч. 3 ст. 6 152-ФЗ); обработчик действует строго в рамках поручения и не обязан отдельно получать согласие субъекта. Метка: факт по норме ч. 3 ст. 6; термин «обработчик» — обиходное название, не из текста закона.
Как проверить, есть ли компания в реестре операторов Роскомнадзора?
На портале pd.rkn.gov.ru в разделе «Реестр» — по ИНН организации (самый точный способ) или по названию, без авторизации. Реестр общедоступен, кроме сведений о применяемых средствах защиты. Отсутствие компании в реестре не всегда означает нарушение: возможно законное освобождение, недавно поданное уведомление ещё не обработано (до 30 дней), либо оператор действительно не подал уведомление. Метка: факт.

Хаб «Персональные данные» на SecRadar

152-ФЗ, согласие, уведомление РКН, реестр операторов, уровни защищённости и штрафы за утечку — независимый разбор комплаенса ПДн без привязки к вендору.

Открыть хаб «ПДн»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →