Оператором остаётесь вы, даже если обработку фактически делает чужой сервис. Ниже — полный список обязанностей по 152-ФЗ, порядок от того, что проверяют первым, и что закрывает техническая часть.
Оператор — тот, кто организует и (или) осуществляет обработку персональных данных, а также определяет цели и состав обрабатываемых данных (пункт 2 статьи 3 закона 152-ФЗ). В определении нет ни размера компании, ни наличия сайта, ни IT-отдела.
Отсюда первое, что стоит понять: оператором остаётесь вы, даже если обработку фактически делает чужой сервис — облако, CRM, подрядчик, языковая модель. Передача данных третьему лицу не переносит на него ваш статус; закон называет это поручением обработки, и отвечает за неё по-прежнему оператор.
Ниже — то, что закон прямо требует от оператора. Порядок — от того, что проверяют в первую очередь, к тому, что вспоминают позже всех.
Уведомление о начале обработки подаётся до того, как обработка началась. Исключения перечислены в части 2 статьи 22 — они узкие: например, обработка без средств автоматизации или данных, полученных в связи с трудовыми отношениями, в некоторых случаях.
В уведомлении указывают цели, категории субъектов и данных, перечень действий, меры защиты и сведения об ответственном. Состав сведений и форма менялись, поэтому сверяйтесь с действующей редакцией статьи 22 и формой на сайте регулятора — ссылки в конце статьи.
Политика обработки — это внутренний документ, который описывает, что вы делаете с персональными данными и на каком основании. Требование статьи 18.1 в том, что он не просто существует: документ обязан быть опубликован, а не храниться в закрытой папке.
Ответственный за организацию обработки — конкретное лицо, которое отвечает за то, как требования исполняются внутри компании. Формально это не «директор по ИТ», а назначенный сотрудник с описанными обязанностями.
Меры защиты по статье 19 включают и организационные, и технические: ограничение доступа, учёт носителей, восстановление после сбоев, шифрование. Обезличивание названо среди них прямо — это одна из законных технических мер, а не что-то за рамками закона.
У человека есть право узнать, обрабатываете ли вы его данные, и потребовать их уточнить, заблокировать или уничтожить. Обязанность оператора — ответить в установленный срок и по установленной форме (статьи 14, 20, 21).
Сроки в этих статьях разные для разных требований, и они менялись. Поэтому конкретные числа мы здесь не приводим: откройте статью 20 и статью 21 в действующей редакции по ссылкам ниже и выпишите сроки под свои процессы. Ошибка в сроке — это уже нарушение, даже если по существу вы правы.
Отдельно стоит помнить пункт 1.6 требований приказа № 140: запрещено совместное хранение массива, подлежащего обезличиванию, и массива, полученного в результате обезличивания. Это требование нарушается чаще всего — «на всякий случай оставим рядом».
С 2025 года у оператора появилась отдельная обязанность по инцидентам: уведомлять Роскомнадзор об утечке. Схема — двухшаговая: первое уведомление в течение 24 часов после того, как стало известно об инциденте, затем результаты расследования — в течение 72 часов.
Это принципиально меняет приоритеты: уведомить нужно раньше, чем вы успеете понять масштаб. Формулировку, состав сведений и действующие сроки сверяйте в статье 21 — она менялась недавно. Размеры ответственности — в статье 13.11 КоАП РФ, там же составы за неуведомление.
Обезличивание — не «дополнительная мера на всякий случай», а режим, у которого есть собственные требования: приказ Роскомнадзора от 19.06.2025 № 140, действующий с 1 сентября 2025 года. Он перечисляет методы и семь требований к оператору, включая запрет совместного хранения и обязательный учёт действий.
Разбор по пунктам — в статье обезличивание персональных данных. Если обезличивание делается технически, внутри вашего контура, посмотрите, где именно оказываются данные: в нашей схеме ключ к подменам не покидает ваш контур, а мы не становимся обработчиком.
1. Проверить основания. По каждому массиву данных — на каком основании он у вас лежит. Это первое, что спросят при проверке, и первое, что обычно не готово.
2. Проверить уведомление. Подано ли уведомление о начале обработки и соответствует ли оно тому, что вы делаете сейчас. Уведомление 2021 года о другом наборе данных — не защита.
3. Опубликовать политику. Самая дешёвая обязанность и самая заметная: её отсутствие видно снаружи, без всякой проверки.
4. Закрыть техническую часть. Ограничение доступа, учёт, шифрование и — если данные уходят в модели — обезличивание с ключом в своём контуре.
Тот, кто организует и (или) осуществляет обработку персональных данных, а также определяет цели и состав обрабатываемых данных (пункт 2 статьи 3 152-ФЗ). Размер компании и наличие сайта значения не имеют.
Да. Передача данных подрядчику или в облако не переносит статус оператора: закон называет это поручением обработки, и отвечает за неё оператор, то есть вы.
Да, до начала обработки, с узкими исключениями из части 2 статьи 22. Уведомление 2021 года о другом наборе данных не защищает: состав сведений должен соответствовать тому, что вы делаете сейчас.
Уведомить Роскомнадзор в два шага: первое уведомление об инциденте — в течение 24 часов, результаты расследования — в течение 72 часов. Уведомить нужно раньше, чем станет ясен масштаб; действующую формулировку сверяйте в статье 21.
Замена значений формато-сохраняющими подменами, ключ отдельно от данных, запрет совместного хранения, учёт каждого раскрытия. Работает в вашем контуре.