Оператор персональных данных: кто это и какие у него обязанности
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Оператор персональных данных — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных и действия с ними (ст. 3 152-ФЗ). Отдельной регистрации или лицензии для этого не нужно — статус возникает автоматически, вместе с фактическим началом обработки.
На практике оператором становится почти любая организация, у которой есть сотрудники, клиенты или форма сбора контактов на сайте.
Кратко
- Кто это
- Госорган, муниципальный орган, юрлицо или физлицо, которые организуют и (или) ведут обработку ПДн, определяют её цели, состав данных и действия с ними (ст. 3).
- Кто попадает
- Практически любая компания с сотрудниками или клиентами, ИП, госорганы — без отдельной регистрации статуса.
- Обязанности
- Правовое основание/согласие, политика обработки, уведомление РКН, меры защиты, ответственный за обработку, реакция на утечку за 24 часа.
- Уведомление РКН
- Обязательно с 1.09.2022 для всех, кроме трёх узких исключений ч. 2 ст. 22.
- Ответственность
- С 30.05.2025 — оборотные штрафы за повторную утечку: 1–3% годовой выручки, не более 500 млн ₽.
- Оператор vs обработчик
- Обработчик действует по поручению (ч. 3 ст. 6), но перед субъектом по общему правилу отвечает оператор.
Кто такой оператор персональных данных
Оператор персональных данных — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных, которые подлежат обработке, и действия (операции), совершаемые с ними (ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»).
Это определение — ключевое для всего закона: именно на оператора 152-ФЗ возлагает почти все обязанности, о которых пойдёт речь дальше — от получения согласия до уведомления регулятора об утечке.
На практике это определение накрывает куда больше организаций, чем кажется на первый взгляд. Оператором становится не только организация, которая профессионально работает с чужими персональными данными, а фактически любая структура, которая ведёт кадровый учёт, держит базу клиентов или просто собирает имя и телефон через форму обратной связи на сайте.
Отдельного заявления, лицензии или разрешения для этого не требуется — статус оператора возникает автоматически, в момент, когда организация фактически начинает такую обработку, а не когда она сама себя таковой признаёт.
Кто становится оператором на практике
Закон прямо называет четыре типа субъектов, которые могут выступать оператором: государственные органы, муниципальные органы, юридические лица и физические лица (ст. 3 152-ФЗ). На практике этот список стоит читать шире — индивидуальные предприниматели формально относятся к физическим лицам, но по объёму обязанностей и по порядку уведомления Роскомнадзора для них действуют те же правила, что и для юрлиц.
Любая форма собственности и любой размер — от интернет-магазина до банка или производственного холдинга. Набор обязанностей по 152-ФЗ не зависит от масштаба бизнеса и от того, есть ли у компании сайт.
Оператором ИП становится, как только у него появляются наёмные сотрудники или клиенты-физлица, — интернет-магазин, частная практика, услуги населению. Уведомлять Роскомнадзор обязан на общих основаниях, отдельного упрощения для ИП закон не предусматривает.
Ведут собственные информационные системы — кадровые, реестровые, системы оказания госуслуг. 152-ФЗ действует для них наравне с коммерческими организациями, хотя часть такой обработки может подпадать под исключение из обязанности уведомлять РКН (см. раздел об уведомлении).
Редкий случай. Гражданин становится оператором, только если его обработка выходит за пределы личных и семейных нужд, — например, ведёт коммерческую базу клиентов без регистрации ИП. Личная адресная книга или переписка под действие закона не подпадает (п. 1 ч. 2 ст. 1 152-ФЗ).
На практике под определение оператора подпадают: интернет-магазин с формой заказа и доставки, работодатель с кадровым учётом сотрудников, медицинская клиника, банк или страховая компания, мобильное приложение с регистрацией пользователей, управляющая компания или ТСЖ с базой жильцов, школа или детский сад с базой учеников и родителей. Не становится оператором в смысле 152-ФЗ гражданин, который ведёт личную переписку или хранит контакты знакомых в своём телефоне без предпринимательской цели, — это как раз тот случай личных и семейных нужд, для которого закон делает исключение.
Обязанности оператора персональных данных
Полный перечень обязанностей оператора разбросан по нескольким статьям закона — ст. 6, 9, 14, 18, 18.1, 19, 20, 21, 22. Ниже — сводный чек-лист: по большинству пунктов на SecRadar есть отдельный подробный разбор.
↔ таблицу можно прокрутить вбок
| Обязанность | Норма 152-ФЗ | Что это означает на практике |
|---|---|---|
| Определить правовое основание | ст. 6, 9 | Согласие субъекта — не единственное основание, ч. 1 ст. 6 называет 11–12 самостоятельных оснований (исполнение договора, требование закона и др.). Как оформить согласие → |
| Уведомить Роскомнадзор | ст. 22 | До начала обработки, кроме трёх узких исключений. Инструкция по уведомлению → |
| Утвердить и опубликовать политику обработки | ст. 18.1 | Издать документ (ч. 1 п. 2) и опубликовать его или обеспечить доступ (ч. 2) — для сайтов, собирающих ПДн, публикация на сайте обязательна. |
| Назначить ответственного за организацию обработки | ст. 18.1 | Требование адресовано оператору-юрлицу; ФИО и контакты этого лица указываются в том числе в уведомлении в Роскомнадзор. |
| Принять меры защиты | ст. 19 | Определить уровень защищённости ИСПДн и внедрить соответствующий набор организационных и технических мер. Уровни защищённости → |
| Хранить базы данных в России | ч. 5 ст. 18 | С 1 июля 2025 года — прямой запрет использовать зарубежные базы данных при сборе ПДн граждан РФ, с узким перечнем исключений. |
| Отвечать на обращения субъектов | ст. 14, 20 | Предоставлять сведения об обработке, исправлять или удалять данные по обоснованному требованию субъекта — точные сроки по каждому основанию обращения различаются оценка, уточняется. |
| Уведомлять об утечке | п. 1–2 ч. 3.1 ст. 21 | 24 часа — сообщить в РКН о факте, 72 часа — о результатах внутреннего расследования. Ответственность за утечку → |
Для мер защиты по ст. 19 закон требует применять средства защиты информации, прошедшие оценку соответствия, — на практике это чаще всего сертифицированные ФСТЭК решения. Один из типовых классов, которые закрывают контроль утечек персональных данных за периметр организации, — DLP; конкретный состав средств зависит от присвоенного уровня защищённости ИСПДн.
Уведомление Роскомнадзора
Уведомление о намерении обрабатывать персональные данные — отдельная обязанность оператора по ст. 22 152-ФЗ, самостоятельная от политики обработки и от согласия субъекта: уведомление адресовано регулятору, а не человеку, чьи данные обрабатываются. Подать его нужно до начала фактической обработки.
Реформа 2022 года кардинально расширила круг обязанных подавать уведомление. Федеральный закон от 14.07.2022 № 266-ФЗ вступил в силу 1 сентября 2022 года и сократил перечень исключений части 2 статьи 22 с девяти пунктов до трёх — обработка в государственных информационных системах по защите безопасности государства (п.
7), обработка исключительно без средств автоматизации, то есть на бумаге (п. 8), и обработка в целях транспортной безопасности (п. 9). Широкие основания «не уведомлять», которыми раньше пользовались обычные работодатели, интернет-магазины и сайты с формами обратной связи, отменены — для них уведомление обязательно.
Подать уведомление можно тремя способами: электронно с усиленной квалифицированной электронной подписью, электронно через ЕСИА (Госуслуги) или на бумаге — почтой либо лично в территориальный орган Роскомнадзора. Портал pd.rkn.gov.ru использует формы, утверждённые приказом Роскомнадзора от 28.10.2022 № 180, — отдельно для первичного уведомления, изменения сведений и прекращения обработки. Полный чек-лист сведений, которые нужно указать, порядок подачи и сроки — в отдельном материале уведомление в Роскомнадзор об обработке персональных данных.
Реестр операторов РКН
После подачи уведомления Роскомнадзор вносит сведения об операторе в реестр операторов, осуществляющих обработку персональных данных (п. 3 ч. 5 ст. 23 152-ФЗ), — в течение 30 дней с момента поступления уведомления. Реестр общедоступен: любой может проверить организацию по ИНН или названию на портале pd.rkn.gov.ru без авторизации, за исключением сведений о применяемых средствах защиты — они законом закрыты от общего доступа.
По данным счётчика на pd.rkn.gov.ru, в реестре зарегистрировано порядка 2,6 млн операторов (проверено на 08.07.2026, число меняется ежедневно) оценка. Отсутствие организации в реестре не всегда означает нарушение — возможны как минимум три сценария: законное освобождение по одному из трёх исключений ст. 22, недавно поданное уведомление ещё не обработано (у РКН на это есть до 30 дней), либо оператор действительно не подал уведомление вопреки обязанности.
Разбор проверки записи, состава сведений в карточке оператора и порядка изменения или исключения из реестра — в материале реестр операторов персональных данных.
Ответственность оператора
Ответственность оператора за нарушения 152-ФЗ описана ст. 13.11 КоАП РФ, и с 30 мая 2025 года эта статья заметно изменилась — поправки внёс Федеральный закон от 30.11.2024 № 420-ФЗ. За неуведомление Роскомнадзора о начале обработки предусмотрен отдельный, сравнительно небольшой состав — штраф 100 000–300 000 ₽ для юрлица, 30 000–50 000 ₽ для должностного лица и 5 000–10 000 ₽ для гражданина.
За обработку без законного основания или без надлежащего согласия субъекта штрафы для юрлица заметно выше — до 300 000 ₽ и до 700 000 ₽ соответственно. При повторном нарушении суммы разные: за обработку без основания — 300 000–500 000 ₽ (ч. 1.1), за обработку без надлежащего согласия — 1–1,5 млн ₽ (ч.
2.1).
Самая резонансная часть реформы — оборотные штрафы за утечку персональных данных. За первую утечку юрлицо платит фиксированную сумму, которая растёт вместе с числом пострадавших субъектов: от 3 до 15 млн ₽, при утечке специальных категорий данных — 10–15 млн ₽, биометрии — 15–20 млн ₽.
За повторную утечку применяется оборотный штраф — 1–3% совокупной годовой выручки нарушителя, но не менее 20 млн ₽ (для спецкатегорий и биометрии — не менее 25 млн ₽) и не более 500 млн ₽. Отдельно наказывается само неуведомление РКН об инциденте в срок 24 часа — от 1 до 3 млн ₽.
Полная таблица сумм по каждому составу, включая уголовную ответственность по ст. 272.1 УК РФ за незаконное использование уже похищенных данных, — на странице штрафы за утечку персональных данных.
Оператор vs обработчик
152-ФЗ разделяет две роли — оператора и лицо, которому оператор поручил обработку персональных данных. Второе в обиходе называют «обработчиком», хотя сам закон не даёт этому термину отдельного определения в ст. 3 — он раскрывается через часть 3 статьи 6: оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, включая государственный или муниципальный контракт.
Поручение — не устная договорённость, а предмет письменного договора: в нём должны быть определены перечень действий (операций) с персональными данными, которые совершает обработчик, цели обработки, обязанность соблюдать конфиденциальность и принимать меры по обеспечению безопасности данных в соответствии со ст. 19. Обработчик, действующий по поручению, не обязан отдельно получать согласие субъекта — это остаётся зоной ответственности оператора, который изначально определил основание обработки.
↔ таблицу можно прокрутить вбок
| Оператор | Обработчик | |
|---|---|---|
| Определяет цели и состав данных | Да — это ключевой признак оператора по ст. 3 | Нет, действует строго в рамках поручения |
| Получает согласие субъекта | Да, если основанием служит согласие | Не обязан — согласие уже собрал оператор |
| Отвечает перед субъектом | Да, по общему правилу — даже если нарушение допустил обработчик | Отвечает перед оператором по условиям договора поручения |
| Типичный пример | Интернет-магазин, работодатель, банк, клиника | Облачный провайдер CRM, бухгалтерский аутсорсинг, колл-центр по договору |
Практический вывод для бизнеса: передача обработки на аутсорс — в облачную CRM, бухгалтерскую компанию, колл-центр — не снимает с оператора большинство обязанностей из раздела выше. Уведомление РКН, политика обработки и меры защиты остаются на стороне оператора, а договор поручения фиксирует, что именно и как делает подрядчик, а не переносит на него ответственность перед субъектом персональных данных.
Частые вопросы
Кто такой оператор персональных данных?
Кто может быть оператором персональных данных?
Нужно ли ИП уведомлять Роскомнадзор о работе с персональными данными?
Какие обязанности у оператора персональных данных?
Какие штрафы грозят оператору персональных данных?
Чем оператор персональных данных отличается от обработчика?
Как проверить, есть ли компания в реестре операторов Роскомнадзора?
Хаб «Персональные данные» на SecRadar
152-ФЗ, согласие, уведомление РКН, реестр операторов, уровни защищённости и штрафы за утечку — независимый разбор комплаенса ПДн без привязки к вендору.