Оператор персональных данных: кто им является и что обязан делать

Иллюстрация к статье об операторе персональных данных: папка с документами и отпечатками пальцев, запертая на замок, символизирует обязанность защиты данных.
Оглавление

Каждый владелец сайта, интернет-магазина или бизнеса в России рано или поздно сталкивается с понятием «оператор персональных данных». Если вы собираете любые данные клиентов — от имени и телефона в форме заявки до email при подписке на рассылку — вы уже попали под действие 152-ФЗ «О персональных данных». При этом многие предприниматели даже не подозревают, что формально являются операторами, и не выполняют обязательные требования закона, а значит, рискуют получить штрафы, размер которых с 2025 года значительно вырос.

Разберёмся, кто такой оператор персональных данных, какие обязанности накладывает закон и что нужно сделать, чтобы не стать нарушителем. Статья написана простым языком, без юридической «воды» — только практические аспекты, которые нужно знать каждому владельцу бизнеса.

Кто такой оператор персональных данных по закону

Определение из 152-ФЗ

Согласно ст. 3 152-ФЗ, оператор персональных данных — это государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими лицами организуют и (или) осуществляют обработку персональных данных. Проще говоря, если вы собираете, храните, используете или передаёте данные физических лиц — вы оператор.

Важно понимать: оператором может быть даже индивидуальный предприниматель без образования юридического лица. Для закона не имеет значения ваш масштаб — один у вас клиент или миллион. Если вы хоть раз получили чьи-то персональные данные и используете их в своей деятельности — вы оператор.

Кто не является оператором

Есть категории деятельности, которые не подпадают под 152-ФЗ. Например, обработка данных исключительно для личных и семейных нужд — если вы ведёте записную книжку с контактами друзей и родственников, закон на вас не распространяется. Также закон не действует на обработку данных, которая является неотъемлемой частью профессиональной деятельности журналиста или научной деятельности, но здесь есть свои нюансы.

Оператор и обработчик: в чём разница

Часто путают оператора и обработчика. Оператор — тот, кто определяет цели обработки и принимает решения о том, какие данные собирать и как их использовать. Обработчик — тот, кто просто выполняет поручение оператора, например, облачный сервис, который хранит базу данных клиентов. Если вы пользуетесь CRM-системой или облачным хранилищем — вы оператор, а сервис — обработчик. При этом между вами должен быть заключён договор, в котором прописаны условия обработки данных.

Основные обязанности оператора персональных данных

Уведомление Роскомнадзора о начале обработки

Одна из первых и самых важных обязанностей оператора персональных данных — подать уведомление в Роскомнадзор о начале обработки данных. Это нужно сделать до начала такой обработки. Уведомление подаётся через портал pd.rkn.gov.ru или Госуслуги, форма утверждена приказом РКН от 28.10.2022 № 180, а рассмотрение занимает 30 дней.

Обратите внимание: есть исключения. Если вы обрабатываете данные только своих сотрудников и клиентов в рамках заключённых договоров, не передаёте данные третьим лицам и не используете их для информирования — уведомление можно не подавать. Но на практике большинству бизнесов подать уведомление всё же нужно, и лучше это сделать, чем потом доказывать, что вы не обязаны были этого делать.

Получение согласия на обработку данных

Общий случай обработки персональных данных регулируется ст. 9 152-ФЗ — это согласие субъекта. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Простыми словами: человек должен понимать, какие данные вы собираете, зачем и кому их передаёте.

Для обычных данных (имя, телефон, email) согласие может быть в любой форме, подтверждающей факт его получения. Например, достаточно поставить галочку в форме заявки на сайте. Но для специальных категорий данных — здоровье, национальность, судимость и т.п. — нужно отдельное явное согласие (ст. 10 152-ФЗ). А для биометрии — только письменное согласие (ст. 11 152-ФЗ).

Отдельное согласие на распространение данных

С 1 марта 2021 года действует ст. 10.1 152-ФЗ, которая введена 519-ФЗ от 30.12.2020. Она касается «данных, разрешённых для распространения» — то есть тех, которые вы публикуете в открытом доступе: на сайте, в соцсетях, в справочниках. Согласие на распространение оформляется отдельно от согласия на обработку, и человек может указать условия или запреты на такое распространение.

Если вы публикуете на сайте отзывы клиентов с их именами и фотографиями — вам нужно именно такое отдельное согласие. Без него публикация может быть признана незаконной.

Уничтожение данных по требованию

Если человек отозвал согласие на обработку данных, оператор обязан уничтожить его данные в течение 30 дней (ст. 21 152-ФЗ). При мотивированном уведомлении срок может быть продлён ещё на 5 рабочих дней. На практике это означает, что у вас должен быть отлаженный процесс удаления данных из всех систем, включая резервные копии.

Хранение документов и согласий

Согласие на обработку персональных данных как документ нужно хранить 3 года с момента истечения срока действия или отзыва (перечень, приказ Росархива № 236). Документы по личному составу — трудовые договоры, приказы, личные карточки — хранятся дольше: 50 лет, если оформлены после 1 января 2003 года, и 75 лет, если раньше (ст. 22.1 125-ФЗ «Об архивном деле»).

Требования к сайту оператора персональных данных

Политика конфиденциальности

Каждый оператор персональных данных обязан разместить на своём сайте политику конфиденциальности — документ, который описывает, какие данные собираются, зачем и как обрабатываются. Политика должна быть доступна для ознакомления — обычно это ссылка в подвале сайта на каждой странице.

В политике нужно указать: какие данные собираете (имя, телефон, email, cookie), цели обработки, правовые основания, сроки хранения, порядок отзыва согласия, контакты ответственного за обработку данных. Политика не должна быть скопирована с другого сайта — Роскомнадзор проверяет уникальность и соответствие реальным процессам.

В октябре 2024 года Таганский суд Москвы признал cookie персональными данными. Это значит, что если на вашем сайте стоят счётчики аналитики (Яндекс.Метрика, Google Analytics) или рекламные пиксели, которые собирают данные о поведении пользователей, — вы обрабатываете персональные данные. С мая 2025 года (420-ФЗ) штрафы за нарушения выросли до 6 млн рублей.

Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет — практика ещё формируется. Но для чувствительных случаев, например передачи данных рекламным партнёрам, рекомендуется использовать активное согласие (галочка), а не молчаливое согласие по умолчанию.

Формы обратной связи и заявки

Любая форма на сайте — заявка на обратный звонок, подписка на рассылку, форма заказа — должна сопровождаться текстом согласия на обработку данных. В идеале — это отдельный чекбокс, который пользователь должен отметить самостоятельно. Текст согласия должен содержать все обязательные элементы: ФИО, адрес, номер документа, удостоверяющего личность, сведения о дате выдачи и выдавшем органе, а также реквизиты доверенности, если согласие даёт представитель.

Ответственность оператора персональных данных

Административная ответственность

Штрафы по ст. 13.11 КоАП за нарушения в области персональных данных существенно выросли к 2024–2025 годам. Точные суммы зависят от конкретного нарушения и его повторности, поэтому в каждом случае уточняйте актуальный размер на момент обращения. [ПРОВЕРИТЬ: актуальные размеры штрафов по ст. 13.11 КоАП на текущую дату]

Ответственность за утечки данных

С 30 мая 2025 года действуют новые нормы об ответственности за утечки персональных данных (420-ФЗ от 30.11.2024). За сам факт утечки предусмотрен фиксированный штраф до 15 млн рублей. За повторное нарушение или крупный масштаб — оборотный штраф в размере 0,1–3% годовой выручки, но не менее 25 млн и не более 500 млн рублей (ст. 13.11.1 КоАП).

При утечке оператор обязан уведомить Роскомнадзор: в течение 24 часов — первичное уведомление, в течение 72 часов — детальное с результатами внутреннего расследования. Порядок уведомления установлен приказом РКН от 14.11.2022 № 187.

Уголовная ответственность

За незаконный сбор и распространение сведений о частной жизни предусмотрена ст. 137 УК РФ. Но с 11 декабря 2024 года действует новая ст. 272.1 УК РФ — за незаконное использование, передачу, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём. Наказание — штраф до 300 000 рублей, принудительные работы или лишение свободы до 4 лет (ч. 1).

Также есть ст. 274 УК РФ — для сотрудника, который нарушил правила эксплуатации систем хранения или обработки персональных данных, если это привело к уничтожению, блокированию или копированию данных.

Трансграничная передача данных

Передача данных за границу

Если вы используете зарубежные сервисы — Google Analytics, зарубежные CRM, облачные хранилища — вы передаёте персональные данные за границу. Роскомнадзор утвердил перечень стран с «адекватной защитой» персональных данных (приказ РКН № 128 от 05.08.2022, действует с 1 марта 2023 года).

Важно: в этот перечень НЕ входят страны Западной Европы и США. В основном это страны СНГ, Азии и Африки: Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и другие. Это значит, что передача данных в большинство западных сервисов формально требует отдельного согласия или уведомления РКН и не входит в «безопасный» список автоматически.

Что делать с зарубежными сервисами

Если вы используете зарубежные сервисы, которые не входят в перечень стран с адекватной защитой, вам нужно: получить отдельное согласие от пользователей на передачу данных за границу, уведомить Роскомнадзор о трансграничной передаче, а также убедиться, что зарубежный сервис обеспечивает адекватную защиту данных. На практике это сложно, поэтому многие российские компании переходят на отечественные аналоги — Яндекс.Метрику вместо Google Analytics, российские CRM вместо зарубежных.

Особенности работы с персональными данными

Персональные данные несовершеннолетних

152-ФЗ прямо не фиксирует возраст, с которого ребёнок может давать согласие на обработку данных. По общим нормам ст. 26 ГК РФ: до 14 лет за ребёнка согласие даёт родитель или законный представитель; с 14 до 18 лет подросток может дать согласие сам, но обычно требуется письменное согласие родителя (кроме эмансипированных). Есть письмо Роскомнадзора от 11.03.2022 № 08-15154 про биометрию и специальные категории несовершеннолетних.

Если ваш бизнес ориентирован на детей — например, онлайн-школа или детские товары — уделите особое внимание согласиям от родителей.

Биометрические персональные данные

Биометрические данные (ст. 11 152-ФЗ) — это физиологические и биологические характеристики человека: отпечатки пальцев, изображение лица, голос. Обрабатывать их можно только с письменного согласия субъекта, кроме исключений: реадмиссия по межгосударственным договорам, отправление правосудия, обязательная государственная дактилоскопическая или биометрическая регистрация.

Важно: оператор не вправе отказать в услуге, если человек отказался дать биометрию или согласие на её обработку, если по закону это согласие не обязательно. Часть 2 ст. 11 менялась 519-ФЗ от 28.12.2024, действует с 01.09.2025.

Работа с иностранными работниками

Если вы нанимаете иностранных работников, у вас есть дополнительные обязанности. Работодатель обязан уведомить МВД о заключении или расторжении трудового договора с иностранцем в течение 3 рабочих дней (п. 8 ст. 13 115-ФЗ). Сам работник по патенту должен уведомить МВД о начале работы самостоятельно, в течение 2 месяцев с даты выдачи патента (с 07.01.2024).

Как привести свой сайт в соответствие с 152-ФЗ

Пошаговый план действий

Чтобы стать законопослушным оператором персональных данных, следуйте простому алгоритму:

  1. Определите, какие данные вы собираете. Составьте перечень всех персональных данных, которые попадают к вам через сайт, формы, CRM, кассы.
  2. Подайте уведомление в Роскомнадзор о начале обработки данных, если вы не подпадаете под исключения.
  3. Разработайте и разместите политику конфиденциальности на сайте.
  4. Обновите формы сбора данных — добавьте тексты согласий, чекбоксы, ссылки на политику.
  5. Настройте cookie-баннер с учётом требований РКН и практики судов.
  6. Заключите договоры с обработчиками — CRM, облачными сервисами, аналитикой.
  7. Назначьте ответственного за обработку данных — если вы обрабатываете данные в коммерческих целях.
  8. Разработайте процедуру уничтожения данных по требованию субъекта в течение 30 дней.
  9. Проверьте трансграничную передачу — если используете зарубежные сервисы.

Типичные ошибки операторов

Чаще всего операторы персональных данных нарушают закон из-за невнимательности: не публикуют политику конфиденциальности, не получают согласие на обработку данных, не уведомляют РКН о начале обработки. Вторая по популярности ошибка — использование зарубежных сервисов без учёта требований о трансграничной передаче. Третья — отсутствие процедуры уничтожения данных по требованию субъекта.

Как проверить свой сайт

Проверить сайт на соответствие 152-ФЗ можно самостоятельно: пройдитесь по всем формам, проверьте наличие политики конфиденциальности, текстов согласий, cookie-баннера. Обратите внимание на счётчики аналитики и рекламные пиксели — они тоже обрабатывают персональные данные. Если сомневаетесь в своих силах — закажите аудит у специалистов или воспользуйтесь онлайн-сканерами, которые проверяют сайт на соответствие требованиям закона.

Заключение

Оператор персональных данных — это не абстрактное юридическое понятие, а конкретная роль, которую выполняет каждый владелец сайта или бизнеса, работающий с данными клиентов. Закон требует от оператора выполнения целого ряда обязанностей: уведомление Роскомнадзора, получение согласий, публикация политики конфиденциальности, обеспечение уничтожения данных по требованию. Штрафы за нарушения с 2025 года стали по-настоящему серьёзными — до 15 млн рублей за утечку и до 500 млн рублей оборотного штрафа за повторные нарушения.

Не стоит относиться к 152-ФЗ как к формальности. Роскомнадзор активно проверяет сайты, а суды формируют практику — например, признание cookie персональными данными. Лучше потратить время на приведение сайта в соответствие с законом сейчас, чем потом платить штрафы и разбираться с исками от клиентов. Если вы сомневаетесь, являетесь ли вы оператором персональных данных, — скорее всего, являетесь. И лучше сразу выполнить требования закона, чем узнать о них из предписания Роскомнадзора.