Клиент оставляет телефон в форме заказа. Затем магазин передает адрес курьеру и хранит историю покупок. Так вот, правила этой работы определяет «оператор персональных данных».
Оператором становятся не после записи в реестре. Статус возникает раньше — когда лицо решает, зачем собирать данные и что с ними делать.
Ну а сегодня мы разберем, кто получает такой статус. Кроме того, выясним, когда уведомлять Роскомнадзор и как выстроить работу с данными.
О понятии
Итак, оператор персональных данных — это тот, кто управляет обработкой сведений о людях. Он выбирает цель, состав данных и действия с ними.
При этом оператором может быть компания, госорган или муниципальный орган. Также им может стать ИП, самозанятый или другой гражданин.
Обращаясь к первоисточнику, определение содержит статья 3 Закона № 152-ФЗ. Оператор сам или вместе с другими лицами организует обработку. Также он определяет ее цели, перечень данных и совершаемые действия.

Проще говоря, обработка — это не только передача. К ней относятся сбор, запись, хранение, изменение, поиск и удаление данных.
Пример ситуации
Допустим, некий салон красоты просит имя и телефон для записи. Затем он хранит историю визитов и отправляет напоминания. Значит, салон определяет цели и остается оператором.
Как понять, что вы оператор
Обычно все решает один вопрос: кто устанавливает правила работы с данными?
Если компания сама определяет, зачем ей нужны имя, телефон или адрес человека, она становится оператором. Причем неважно, кто именно вносит сведения в таблицу или CRM.
Например, интернет-магазин собирает адреса для доставки заказов. Цель и состав данных определяет сам магазин. Поэтому оператором будет именно он, а не менеджер, который заполняет карточку клиента.
При этом размер базы значения не имеет. Обязанности могут возникнуть даже при работе с данными одного сотрудника или нескольких клиентов.
Впрочем, личная телефонная книга сюда не относится. Закон не распространяется на обработку данных только для личных и семейных нужд.
Чем оператор отличается от сотрудника и подрядчика
Сотрудник не становится отдельным оператором только из-за доступа к базе. Ведь цели и правила задает работодатель.
К примеру, кадровик хранит анкеты работников. Однако оператором остается компания.
Иначе же устроена работа с внешним сервисом. Допустим, платформа рассылает письма по поручению магазина. Тогда магазин остается оператором, а платформа действует по его заданию.
В свою очередь, условия поручения закрепляют в договоре по статье 6 Закона № 152-ФЗ. В документе указывают цели, данные, действия и меры защиты. Также подрядчик должен сообщать оператору об инцидентах.
Передача базы подрядчику не снимает с оператора основные обязанности. Перед человеком по общему правилу отвечает именно он.
Всегда ли нужно согласие
Нет. Согласие — лишь одно из законных оснований.
Например, магазину нужен адрес для доставки заказа. В таком случае обработка связана с исполнением договора. А работодатель ведет часть кадровых данных по требованиям закона.
Поэтому сначала определите цель. Затем найдите правовое основание. И только после этого решайте вопрос о согласии.
Кстати, у нас на сайте есть согласие на обработку персональных данных. Его можно взять за основу. Однако цели, состав сведений, действия и срок нужно указать свои.
С 1 сентября 2025 года согласие оформляют отдельно от других документов. Такое правило содержит статья 9 Закона № 152-ФЗ. При этом оператор обязан доказать факт его получения.
Согласие не является универсальным пропуском. Оно не оправдает лишний сбор данных или цель, которой нет в документе.
Когда уведомлять Роскомнадзор
По общему правилу уведомление подают до начала обработки. Такой порядок закрепляет статья 22 Закона № 152-ФЗ. После этого сведения оператора включают в реестр.
Но реестр не выдает разрешение. Сначала возникает статус оператора. Затем лицо сообщает о своей работе Роскомнадзору.

Без уведомления можно обойтись только в трех случаях:
- данные входят в отдельные государственные системы для безопасности и порядка;
- обработка идет только без средств автоматизации;
- сведения используют по правилам транспортной безопасности.
Так вот, работа в CRM, по электронной почте или через сайт уже связана с автоматизацией. Поэтому второе исключение здесь не подойдет.
Кстати, уведомление можно подготовить на портале Роскомнадзора. Там же открыт реестр операторов.
Если сведения изменились, их тоже нужно обновить. Срок — не позднее 15-го числа следующего месяца. А о прекращении обработки сообщают в течение 10 рабочих дней.
Например, компания запустила личный кабинет и стала собирать новые сведения. Значит, уведомление нужно сверить и при необходимости обновить.
Что нужно сделать внутри компании
Одного уведомления мало. Далее нужно выстроить весь путь данных: от сбора до удаления.
Для начала определите цели и основания. Затем уберите лишние поля. После этого установите сроки хранения и круг работников с доступом.
Также оператору обычно нужно:
- принять политику и локальные акты;
- назначить ответственного, если оператор — организация;
- настроить меры защиты;
- проверить договоры с подрядчиками;
- подготовить порядок ответов на запросы;
- составить план действий при утечке.
Обратите внимание, общий набор мер закрепляет статья 18.1 Закона № 152-ФЗ. При этом документы должны совпадать с реальной работой. Формальная папка с шаблонами обязанность не выполняет.
Отметим, что у нас на сайте есть приказ о назначении ответственного. Еще у нас можно найти приказ об утверждении положения о защите данных.
Что проверить на сайте
Теперь перейдем к интернету. Сайт может собирать сведения через заказ, чат, личный кабинет или подписку.
Сначала найдите все формы. Затем проверьте каждое поле. Если для звонка хватает имени и телефона, паспорт или дата рождения будут лишними.
На страницах сбора должна быть доступна политика обработки. При этом ее цели должны совпадать с назначением формы.
Лишние поля в заявке
Фирма обещает перезвонить клиенту. Однако форма просит домашний адрес и дату рождения. Эти сведения для звонка не нужны. Поэтому объем сбора стоит сократить.
Кстати, сайт может получать сведения и через файлы аналитики. У нас на сайте этот вопрос разобран в статье про файлы cookie.
Где хранить данные и что делать с иностранными сервисами
При сборе данных граждан России действует правило о российских базах. Запись, накопление, хранение, обновление и извлечение проводят с использованием баз в России. Впрочем, статья 18 Закона № 152-ФЗ предусматривает отдельные исключения.
Зарубежный сервис требует дополнительной проверки. Для начала выясните, где находятся его базы. Затем определите, получает ли иностранное лицо доступ к сведениям.
Если данные передают за рубеж, возникает трансграничная передача. До ее начала направляют отдельное уведомление. Оно не заменяет обычное уведомление оператора.
В частности, порядок устанавливает статья 12 Закона № 152-ФЗ. Перед подачей оператор запрашивает у зарубежного получателя сведения о защите данных и условиях прекращения обработки.
Как отвечать людям и удалять данные
Человек вправе узнать, есть ли у оператора его данные. Также он может спросить о целях, сроках и получателях.
По общему правилу ответ дают в течение 10 рабочих дней. Сроки устанавливает статья 20 Закона № 152-ФЗ. При наличии причин ответ можно отложить еще на пять дней. Однако о продлении нужно сообщить отдельно.
Если человек подтвердил ошибку, сведения исправляют за семь рабочих дней. В тот же срок уничтожают данные, которые получены незаконно или больше не нужны для заявленной цели.
| Ситуация | Срок |
|---|---|
| Ответ на запрос | 10 рабочих дней |
| Продление ответа | Не более 5 рабочих дней |
| Исправление подтвержденной ошибки | 7 рабочих дней |
| Удаление незаконных или лишних данных | 7 рабочих дней |
После достижения цели данные обычно уничтожают в течение 30 дней. Такой же общий срок действует после отзыва согласия. Однако статья 21 Закона № 152-ФЗ разрешает продолжить обработку при другом законном основании.
Кстати, у нас на сайте размещен акт уничтожения персональных данных на бумажных носителях. Для электронной базы уничтожение подтверждают по отдельным правилам.
Как действовать при утечке
Для начала закройте посторонний доступ. Затем сохраните сведения об инциденте и начните внутреннюю проверку.
Если передача данных нарушила права людей, Роскомнадзор уведомляют дважды. Первое сообщение направляют в течение 24 часов. В нем описывают причины, возможный вред и принятые меры.
После этого у оператора есть 72 часа на результаты внутреннего расследования. Также нужно назвать виновных лиц, если они известны.

Отсчет начинается с момента выявления инцидента. Поэтому сотрудники и подрядчики должны сразу сообщать о нем ответственному.
Чем грозит нарушение
Размер штрафа зависит от нарушения и статуса лица. Например, за неподачу уведомления компании грозит от 100 000 до 300 000 рублей.
Если оператор не сообщил об утечке, штраф для компании составит от 1 до 3 млн рублей. Отдельно наказывают и за саму утечку.
Обратите внимание, основные санкции перечисляет статья 13.11 КоАП РФ. При этом штраф не отменяет обязанность устранить нарушение и прекратить незаконную обработку.
С чего начать проверку
Начните не с покупки шаблонов, а с карты данных. Выпишите все места, где появляются сведения о людях.
Далее для каждого процесса укажите:
- чьи данные вы получаете;
- какие сведения собираете;
- для чего они нужны;
- на каком основании идет обработка;
- где и сколько хранится база;
- кому передаются данные;
- когда их нужно удалить.
После этого сравните карту с реестром, политикой и договорами. Так станут видны лишние поля, забытые сервисы и старые сроки.
В итоге оператор — это не должность и не строка в реестре. Это тот, кто задает правила работы с данными. Поэтому проверку лучше начинать с реальных процессов, а уже потом переходить к документам.