Инструкция ответственного за организацию обработки персональных данных
Документ, который превращает три строки статьи 22.1 закона в работу на год: что ответственный проверяет, кого и чему учит, как принимает обращения субъектов и перед кем отчитывается.
Зачем нужен документ
Закон обязывает оператора — юридическое лицо назначить человека, отвечающего за организацию обработки персональных данных. Назначение оформляется приказом, и на этом формальная часть заканчивается. Дальше человек остаётся один на один с формулировкой из статьи 22.1: три пункта, полстраницы текста, за которыми стоит работа на весь год.
Пункты выглядят просто, пока не начинаешь их исполнять. «Осуществлять внутренний контроль» — это как часто, по какому плану, чем заканчивается проверка и куда уходит найденное. «Доводить до сведения работников» — это до всех сразу или до новых при приёме, под подпись или на планёрке, и что делать с теми, кто подписывать не хочет. «Организовывать приём и обработку обращений» — это чья почта, какой срок, кто готовит ответ и кто его подписывает. Инструкция отвечает на эти вопросы заранее, а не в момент, когда пришло первое обращение или первый запрос регулятора.
Но главная работа документа лежит не в перечне задач. Закон поставил эту должность в особое положение: указания ответственный получает непосредственно от исполнительного органа организации и подотчётен ему. Норма короткая и почти всегда проходит мимо внимания, а она принципиальна. Ответственный по своей главной функции проверяет не подчинённых, а собственного работодателя — все его подразделения сразу, включая те, что стоят в иерархии выше него. Без прямого выхода на первое лицо это невыполнимо: любая находка гасится на уровне того, у кого она найдена.
Чем грозит отсутствие
Отдельного наказания за то, что у ответственного нет инструкции, кодекс не установил, и честнее сказать это прямо. Работает здесь зонтичная норма — та же, что и по большинству организационных мер комплекта. Повтор осознанный: подставлять сюда «похожий по смыслу» состав было бы выдумкой, а состав у организационных мер ровно один.
Как ещё называют этот документ
Что должно быть в документе
Каркас задаёт статья 22.1, но исполнимой инструкцию делают не три пункта закона, а сроки, формы и порядок эскалации, которых в законе нет. Ниже — состав, который выдерживает проверку и при этом реально работает.
Требования законодательства
Как связан с другими документами
Эта инструкция — узел, в который сходятся организационные документы комплекта: она называет человека, который приводит их в действие.
Когда обновлять документ
Инструкция переживает несколько лет без правок, но есть события, после которых она перестаёт соответствовать действительности мгновенно — и почти всегда об этом вспоминают поздно.
Что спросит проверяющий
Разговор начинается с приказа, но очень быстро уходит к вопросу «покажите, что вы делали». Инструкция при этом читается как обещание, а дальше сверяется с фактом.
Разбор эксперта
За годы аудитов я почти не встречал организации, где ответственным за организацию обработки не был бы назначен начальник отдела кадров. Логика понятна: персональные данные в основном там, человек в теме, зачем искать кого-то ещё. Проблема в том, что главная обязанность ответственного — внутренний контроль за соблюдением закона самим оператором, и в этой конструкции кадровик проверяет собственный участок. Дальше происходит предсказуемое: находки со своего участка до руководителя не доходят, а находки с чужих участков делать неудобно, потому что формально он им не начальник. Контроль есть на бумаге и отсутствует по существу. Если организация небольшая и выбора действительно нет, я советую хотя бы развести проверку и проверяемого во времени: раз в год приглашать внешнего аудитора именно на тот участок, который ведёт сам ответственный.
Вторая вещь, которую почти никто не использует, — часть 2 статьи 22.1. Прямое подчинение исполнительному органу выглядит формальностью, а это единственный в законе инструмент, который позволяет ответственному дойти до первого лица через голову любого руководителя подразделения. Я всегда советую переписать эту норму в инструкцию дословно и добавить к ней порядок: при выявлении нарушения, которое подразделение не устранило в согласованный срок, ответственный письменно сообщает об этом руководителю организации. Одна эта строчка меняет поведение всех участников — не потому, что кого-то накажут, а потому что появляется адресат, до которого замечание дойдёт независимо от чужого желания.
И третье, про подпись. Инструкция ответственного — документ, с которым человека знакомят под подпись, и очень часто на этом всё заканчивается: подписал при назначении три года назад, с тех пор ни разу не перечитывал. Между тем именно к нему проверяющий возвращается в конце разговора: сверяет, что в документе написано, с тем, что человек рассказал о своей работе. Расхождение здесь опаснее отсутствия документа, потому что превращается в доказательство того, что обязанности были известны и не исполнялись. Я советую раз в год перечитывать инструкцию вместе с годовым отчётом — заодно становится видно, какие пункты написаны так, что их невозможно исполнить.
Не назначайте ответственным того, кто ведёт самый большой массив данных, — контроль потеряет смысл. Впишите в инструкцию прямое подчинение руководителю организации со ссылкой на часть 2 статьи 22.1 и порядок письменного обращения к нему при неустранённом нарушении. Опишите права, а не только обязанности: без права запрашивать документы у подразделений внутренний контроль неисполним. Заведите годовой отчёт в свободной форме — это единственное доказательство, что должность работала. И пропишите замещение на время отпуска: обращение субъекта не ждёт возвращения ответственного из отпуска, а срок ответа течёт.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Статья 22.1 говорит об операторе, являющемся юридическим лицом, — формально на предпринимателя без работников эта обязанность не распространяется. Но общая мера из пункта 1 части 1 статьи 18.1 остаётся, и если у предпринимателя есть работники, обрабатывающие данные, разумнее назначение оформить: это снимает вопрос на проверке и стоит одного приказа.
Прямого запрета нет, и в небольших организациях так делают постоянно. Но функции разные: одна про законность обработки, другая про техническую защиту. На практике совмещение работает, только если у человека есть и юридическая, и техническая подготовка, — иначе одна из двух ролей исполняется формально.
Непосредственно исполнительному органу организации — то есть руководителю — и подотчётен ему. Это прямая норма части 2 статьи 22.1, и она не зависит от того, какую должность человек занимает в основной работе. Инструкция, где он подотчётен начальнику подразделения, закону противоречит.
Формально достаточно и должностной инструкции — закон формы не устанавливает. Отдельный документ удобнее по двум причинам: он не меняется при кадровых перестановках и его можно показать проверяющему целиком, не открывая остальные обязанности работника.
Не обязательно. Закон допускает обе модели: организовывать приём и обработку обращений либо контролировать их приём и обработку. Выбранную модель нужно прямо зафиксировать в инструкции, иначе при разборе просроченного ответа не найдётся того, кто за срок отвечал.
Издать новый приказ и ознакомить нового работника с инструкцией. До этого момента обязанности исполняет руководитель организации — по умолчанию они возвращаются к нему. Худший вариант — оставить приказ на уволившегося: на проверке это читается как отсутствие ответственного вовсе.
Закон периодичность не устанавливает — её определяет сам оператор в правилах и плане внутреннего контроля. Рабочий ориентир — не реже одного раза в год плюс внеплановые проверки при изменении систем, целей обработки или после инцидента.