Оператор персональных данных — это не статус, который получают, а положение, в котором компания оказывается автоматически. Если вы решили, зачем собираете имена и телефоны, определили, какие именно данные вам нужны, и начали что-то с ними делать — вы уже оператор. Никакого заявления, лицензии и проверки для этого не требуется: обязанности возникают в тот момент, когда в CRM появилась первая карточка клиента.

Практический вывод из этого простой и неприятный: обязанности у ООО на пять человек и у компании на пятьсот — одни и те же по составу. Разница только в глубине проработки и в цене вопроса. Ниже — полная карта: пятнадцать обязанностей, разложенных на «что делается документом» и «что делается настройкой систем», минимальный комплект для компании до 50 человек, модельная смета на 213 200 ₽ и разбор трёх типовых конфигураций малого бизнеса с их слабыми местами.

Сразу оговорка о жанре. Мы инженерное бюро, а не юридическая фирма и не лицензиат по защите информации. Наша зона — то, что решается архитектурой и настройками: где физически лежит база, кто имеет к ней доступ, что уходит во внешние сервисы и что пишется в журнал. Всё, что касается правовых оснований, формулировок согласий и ответственности, мы честно отдаём юристу — и в конце статьи даём пять вопросов, с которыми к нему идти, чтобы консультация заняла час, а не неделю. Все нормы и суммы приведены по состоянию на сентябрь 2026 года; перед подачей документов сверяйтесь с действующей редакцией.

Три признака, после которых вы уже оператор

Статья 3 152-ФЗ описывает оператора через три действия: организация определяет цели обработки, определяет состав данных и совершает с ними операции — или организует их совершение. Все три признака выполняются в обычной рабочей неделе любой компании, и почти никогда осознанно.

Что это значитОператор персональных данных

Организация или человек, которые самостоятельно или совместно с другими определяют цели обработки персональных данных, состав обрабатываемых данных и совершаемые с ними действия. Ключевое слово — «определяют»: оператором делает не владение сервером, а принятие решений о данных. Поэтому компания остаётся оператором, даже если вся её база физически лежит в чужом облаке.

  • Цель. Вы завели CRM, чтобы менеджеры не теряли заявки — это и есть определённая вами цель обработки. Формулировка «мы просто ведём клиентов» юридически ничем не отличается от развёрнутой цели в политике, только её нельзя предъявить при проверке.
  • Состав. Вы решили, что в карточке будут имя, телефон, адрес доставки и комментарий менеджера. Никто вас к этому не обязывал — значит, состав определили вы. Отдельно считается всё, что попадает в свободные поля: «звонить после 18, мама лежит в больнице» — это уже данные о здоровье третьего лица в вашей CRM.
  • Действия. Запись разговора в телефонии, выгрузка в Excel для рассылки, передача списка в сервис доставки, резервная копия на ноутбуке руководителя — каждая из этих операций отдельно поименована в законе и отдельно должна иметь основание.

Три бытовых примера, которые закрывают вопрос «а мы точно оператор». Форма на сайте с полями «имя» и «телефон» — сбор персональных данных, и момент нажатия кнопки должен быть зафиксирован вместе с текстом согласия, который человек видел. IP-телефония с включённой записью — сбор данных в форме голоса, причём и клиента, и сотрудника. Сервис онлайн-записи в салоне или клинике — сбор данных, а комментарий «аллергия на лидокаин» переводит вас в специальные категории с гораздо более жёсткими требованиями.

схема процессаoperator-personalnyh-dannyh-obyazannosti--01
Три признака оператора: определили цель, определили состав, совершаете действия

Горизонтальная схема из трёх блоков слева, сходящихся стрелками в один широкий блок справа. Левые блоки: «Определили цель» (подпись-пример: «чтобы менеджеры не теряли заявки»), «Определили состав» (пример: «имя, телефон, адрес, комментарий»), «Совершаете действия» (пример: «запись звонка, выгрузка в Excel, резервная копия»). Правый блок крупно: «Вы — оператор персональных данных, ст. 3 152-ФЗ». Под правым блоком мелкая подпись: «Заявление, лицензия и регистрация для этого не нужны». Чертёжный стиль, все подписи по-русски.

Достаточно трёх решений, которые вы уже приняли, — и статус оператора возникает сам

Карта обязанностей: норма, действие, артефакт, ответственный

Главная причина, по которой компании годами не могут «разобраться с персональными данными», — попытка решать это одной задачей и одним человеком. Обязанности разной природы: часть закрывается приказом за день, часть — работой юриста, а большая часть вообще не документами, а настройками, которые делает инженер. В таблице ниже разложено пятнадцать обязанностей: что именно нужно сделать, что остаётся на выходе и кто это делает.

НормаЧто конкретно сделатьАртефакт: документ или настройкаКто делает
ст. 18.1, ч. 1, п. 1Назначить ответственного за организацию обработки персональных данныхПриказ и дополнение к должностной инструкцииДиректор, один день
ст. 18.1, ч. 1, п. 2Издать политику обработки персональных данных и внутренние регламентыДокумент, 6–10 страницЮрист совместно с инженером
ст. 18.1, ч. 2Опубликовать политику в открытом доступе, если сбор идёт через сайтСтраница сайта и ссылка в подвале и у формыИнженер
ст. 22Подать уведомление об обработке в Роскомнадзор до её началаУведомление и подтверждение о принятииОтветственный
ст. 9Получать согласие там, где нет другого основания, и хранить доказательствоФорма согласия, галочка на сайте, лог с датой и текстом версииЮрист даёт текст, инженер делает лог
ст. 18, ч. 5Записывать, хранить и уточнять данные граждан России в базах на территории РоссииВыбор площадки, схема размещения, договор с хостингомИнженер
ст. 6, ч. 3Оформить поручение обработки с каждым, кто работает с данными за васДоговор-поручение или приложение к договоруЮрист
ст. 18.1, ч. 1, п. 4Вести внутренний контроль соответствия обработки требованиямРегламент проверок и журнал результатовОтветственный, раз в квартал
ст. 18.1, ч. 1, п. 6Ознакомить сотрудников с требованиями и внутренними документамиЛист ознакомления с подписямиКадры
ст. 19Принять технические меры защиты: разграничение прав, журналирование, шифрование каналовНастройки систем и описание принятых мерИнженер
ст. 18.1, ч. 1, п. 5 и ПП № 1119Оценить возможный вред субъектам, определить уровень защищённости системыАкт оценки вреда, акт определения уровня защищённостиИнженер, при высоком уровне — лицензиат
ст. 21, ч. 3.1Уведомить Роскомнадзор об инциденте: 24 часа о факте, 72 часа о результатах расследованияРегламент реагирования, контакты и шаблон уведомленияОтветственный
ст. 20Ответить на запрос субъекта в течение 10 рабочих днейПроцедура приёма запросов и шаблон ответаОтветственный
ст. 21, ч. 3 и ч. 5Уничтожить данные: 7 рабочих дней при неправомерной обработке, 30 дней при отзыве согласия и достижении целиЖурнал и акты уничтожения, подтверждающая выгрузкаОтветственный и инженер
ст. 5, ч. 7Не хранить данные дольше цели: задать срок хранения по каждой системеНастройка автоудаления в CRM, телефонии, почте, резервных копияхИнженер

Посчитайте по последней колонке. Восемь строк из пятнадцати — это настройки систем и внутренний порядок, их делают инженер и ответственный. Пять — документы, которые пишет юрист или готовит кадровая служба. Ещё две закрываются приказом и заявлением за один день. Именно поэтому «поручить вопрос юристу» не работает: юрист напишет безупречную политику, в которой будет сказано, что доступ разграничен и ведётся журналирование, а в системах ничего из этого не будет. И наоборот — идеально настроенная система без политики и уведомления даёт формальное нарушение на ровном месте.

Порядок закрытия строк тоже не произвольный. Первыми делаются те обязанности, неисполнение которых видно из открытых источников без всякой экспертизы: опубликованная политика, поданное уведомление, приказ об ответственном. Это буквально три дня работы, и они снимают самые дешёвые претензии. Вторым слоем идёт то, что определяет масштаб возможного ущерба: разграничение прав, журналирование и ограничение массовых выгрузок. Третьим — согласия, поручения и сроки хранения, где нужен разбор конкретных оснований. Компании обычно идут в обратном порядке: начинают с покупки средств защиты и заканчивают тем, что на сайте так и нет ссылки на политику.

Номера пунктов и суммы меняются чаще, чем логика требований

Нумерация и формулировки приведены по редакции 152-ФЗ, действующей на сентябрь 2026 года. За последние два года закон и связанный с ним состав КоАП правились несколько раз: менялись перечень исключений по уведомлению, размеры штрафов, порядок подтверждения уничтожения данных. Поэтому таблица выше — это карта работ, а не цитата: перед подачей документов открывайте действующую редакцию нормы либо просите юриста сверить список. Сама структура обязанностей при этом устойчива — она описывает вашу компанию, а не редакцию закона.

Минимальный комплект для компании до 50 человек

Комплект, который закрывает подавляющее большинство проверочных вопросов, состоит из шести документов и четырёх настроек. Он не делает компанию неуязвимой и не заменяет разбор конкретной ситуации, но убирает главную категорию претензий — те, где нарушение видно из открытых источников и одного запроса, без всякой экспертизы.

  1. 1
    Документ 1. Политика обработки персональных данных

    Публичный документ: цели, категории субъектов и данных, основания, сроки хранения, права субъекта, порядок обращения. Опубликован на сайте по постоянному адресу, ссылка стоит в подвале и рядом с каждой формой. Именно его проверяют первым, потому что для этого достаточно открыть сайт.

  2. 2
    Документ 2. Приказ о назначении ответственного

    Одна страница: фамилия, обязанности, право доступа к системам, порядок замещения на время отпуска. Ответственный — не «айтишник», а человек, который может остановить процесс: чаще всего это исполнительный директор или руководитель административного блока.

  3. 3
    Документ 3. Перечень мест обработки

    Самый полезный и самый пропускаемый документ. Таблица: система, что за данные, сколько субъектов, где физически лежит, кто имеет доступ, срок хранения, кто подрядчик. В модельной компании на 45 человек мы находили 19 таких мест против шести, которые называл руководитель.

  4. 4
    Документ 4. Формы согласий

    Обычно нужны три разные: для клиентов через сайт, для кандидатов и сотрудников, для отдельных случаев вроде рассылки или записи разговора. Согласие на всё сразу одним абзацем не работает — по закону оно должно быть конкретным и информированным.

  5. 5
    Документ 5. Поручения обработки подрядчикам

    По одному на каждого, кто работает с данными за вас: интегратор, хостинг, колл-центр, бухгалтерский аутсорс, сервис рассылок. Подписывается до выдачи первого доступа, а не по итогам проекта. Состав поручения и типовые пустышки в формулировках мы разбираем отдельно, в соседнем материале раздела.

  6. 6
    Документ 6. Журнал уничтожения

    Фиксирует, что и когда удалено, по какому основанию и кем, с подтверждающей выгрузкой. Нужен ровно в тот момент, когда клиент отозвал согласие и через два месяца спросил, почему ему всё ещё приходит рассылка.

Четыре настройки, без которых документы остаются декларацией: разграничение прав доступа по ролям вместо общего администраторского входа; журналирование доступа и выгрузок; сроки хранения, заданные в самих системах, а не в тексте политики; отключение или ограничение массовых выгрузок в файл. Последнее чаще всего вызывает сопротивление отдела продаж и чаще всего оказывается точкой, через которую база уходит наружу.

сравнениеoperator-personalnyh-dannyh-obyazannosti--02
Две колонки: шесть документов и четыре настройки минимального комплекта

Сравнение в две колонки. Левая колонка «Шесть документов»: политика обработки, приказ об ответственном, перечень мест обработки, формы согласий, поручения подрядчикам, журнал уничтожения. Правая колонка «Четыре настройки»: разграничение прав по ролям, журнал доступа и выгрузок, сроки хранения в самих системах, ограничение массовых выгрузок в файл. Под левой колонкой подпись «юрист и ответственный», под правой — «инженер». Внизу общая плашка: «76 часов, 213 200 ₽ в модельной смете на 45 человек». Чертёжный стиль, подписи по-русски.

Половину комплекта невозможно написать — её можно только настроить

Что закрывается настройкой, а не бумагой

Инженерная часть требований сводится к четырём вопросам, на которые компания должна уметь ответить не размышлением, а выгрузкой. Если ответа нет, все документы написаны про воображаемую организацию.

  1. 1Где физически лежит база. Не «в облаке», а: название сервиса, юрлицо, страна размещения серверов, реквизиты договора. Отдельно — где лежат резервные копии: очень часто основная база корректно размещена в России, а копии автоматически уезжают в зарубежное хранилище, о котором никто не помнит.
  2. 2Кто имеет доступ. Список именных учётных записей с уровнем прав, а не «у нас доступ у отдела продаж». Здесь же — учётные записи подрядчиков и бывших сотрудников. По нашему опыту приёмки проектов это самая урожайная строка: активная учётка подрядчика через год после окончания работ встречается чаще, чем любой другой инцидент.
  3. 3Что уходит во внешние сервисы. Каждая интеграция — это передача данных: телефония, сервис рассылок, аналитика сайта, чат на сайте, транспортная компания, сервис отправки чеков, ИИ-сервисы. По каждой нужно знать состав передаваемых полей и наличие поручения.
  4. 4Что пишется в журнал. Минимум: входы в систему, изменения прав, массовые выгрузки, удаления. Без журнала невозможно ни расследовать инцидент, ни доказать, что его не было, — а именно доказывать придётся вам, а не проверяющему.

Разница между «у нас всё настроено» и исполнением требования — в том, можно ли это показать. По каждому из четырёх вопросов должен существовать артефакт, который открывается за минуту и содержит дату. Не описание в политике, а выгрузка, скриншот настройки или файл журнала.

ВопросЧем подтверждаетсяКак часто обновлятьСколько занимает
Где физически лежит базаПеречень мест обработки с юрлицами провайдеров, странами размещения и реквизитами договоров; отдельная строка по резервным копиямПри каждом изменении состава систем, но не реже раза в полгода8 часов на первую сборку, 1–2 часа на обновление
Кто имеет доступВыгрузка учётных записей с ролями из каждой системы, включая учётки подрядчиков и уволенныхЕжеквартально плюс в день увольнения и в день закрытия проекта2–3 часа на цикл проверки
Что уходит во внешние сервисыТаблица интеграций: сервис, перечень передаваемых полей, основание, наличие порученияПри подключении любой новой интеграции4 часа на первую сборку
Что пишется в журналФайл журнала за произвольную дату с записями о входах, изменении прав, выгрузках и удаленияхПроверка глубины хранения раз в квартал1 час на проверку
Соблюдаются ли сроки храненияСкриншот настройки автоудаления и запрос к базе на самую старую запись по каждой категорииРаз в полгода2 часа

Эти же четыре вопроса — рабочий тест для подрядчика на входе. Если на вопрос «что именно уходит в этот сервис» интегратор отвечает «данные заявки», а не перечнем полей, вы получите систему, которую невозможно описать в перечне мест обработки. Как выглядит корректная выдача доступов и что должно остаться в чек-листе приёмки, мы описали на странице о безопасности проектов.

карта связейoperator-personalnyh-dannyh-obyazannosti--03
Карта мест обработки модельной компании: 19 точек, шесть из них уходят наружу

Карта связей. В центре узел «Компания, 45 человек, 12 000 карточек клиентов». Вокруг девятнадцать подписанных узлов в трёх кольцах. Кольцо «внутри контура», 5 узлов: 1С:УНФ на своём сервере, файловый архив, корпоративная почта, резервные копии на NAS, ноутбуки менеджеров с выгрузками. Кольцо «российское облако», 8 узлов: CRM, IP-телефония с записью, сервис онлайн-записи, сайт с формой заявки, хостинг сайта, облачное хранилище резервных копий, кадровый учёт, электронный документооборот. Кольцо «уходит наружу», 6 узлов: сервис рассылок, аналитика сайта, чат на сайте, транспортная компания, ИИ-сервис, мессенджеры на личных телефонах менеджеров — все шесть выделены штриховкой и подписью «нужно поручение». Отдельная выноска: «названо руководителем — 6, найдено — 19». Чертёжный стиль, подписи по-русски.

Руководитель назвал шесть систем — инвентаризация нашла девятнадцать

Сколько стоит собрать комплект: модельный расчёт

Модельная компания: 45 сотрудников, оптовая торговля с сервисным направлением. Системы — CRM в российском облаке, IP-телефония с записью разговоров, 1С:УНФ на своём сервере, сайт с формой заявки, сервис рассылок. В базе 12 000 клиентских карточек, в телефонии около 3 200 записей разговоров в месяц. Три подрядчика имеют доступ: интегратор, обслуживающая ИТ-компания и бухгалтерский аутсорс. Ставки в расчёте — 2 200 ₽/час за инженера и 4 500 ₽/час за юриста; это середина рынка на сентябрь 2026 года.

Разовые работы по приведению в порядок, компания 45 человек
Инвентаризация: обход систем и интеграций, 19 найденных мест обработки — 14 часов инженера30 800 ₽
Перечень мест обработки и матрица доступов по ролям — 8 часов инженера17 600 ₽
Политика обработки и публикация на сайте — 6 часов инженера и 4 часа юриста31 200 ₽
Приказ об ответственном, регламент внутреннего контроля, лист ознакомления — 5 часов юриста22 500 ₽
Три формы согласий: сайт, кадры, запись разговора — 6 часов юриста27 000 ₽
Поручения обработки трём подрядчикам — 5 часов юриста22 500 ₽
Уведомление в Роскомнадзор: сбор сведений и подача — 4 часа инженера8 800 ₽
Настройки: роли и права 45 учёток, журнал доступа, сроки хранения, ограничение выгрузок — 18 часов инженера39 600 ₽
Журнал уничтожения и процедура ответа на запрос субъекта — 6 часов инженера13 200 ₽
Итого213 200 ₽ за 76 часов работы: 56 часов инженера и 20 часов юриста

Реалистичная вилка по рынку — 90 000–450 000 ₽. Нижняя граница получается в компании до 20 человек, где систем три, подрядчик один, записи разговоров нет и данные не выходят за пределы двух российских сервисов. Верхняя — там, где есть колл-центр, специальные категории данных вроде сведений о здоровье, несколько юрлиц и системы, доставшиеся от трёх разных подрядчиков. Дальше комплект нужно поддерживать: 4–6 часов в квартал на пересмотр перечня мест обработки и проверку журналов, плюс переутверждение документов раз в год.

Экономить безопасно на двух строках. Формы согласий и регламенты пишутся по готовой структуре, а не с нуля, — это минус 4–6 часов юриста. Инструктаж сотрудников переводится в короткую запись с обязательным тестом вместо очных встреч. Нельзя экономить на инвентаризации: без неё политика и уведомление описывают компанию, которой не существует, и первый же вопрос проверяющего «а где ещё хранятся эти данные» обрушивает весь комплект.

графикoperator-personalnyh-dannyh-obyazannosti--04
Сравнение столбиков: 213 200 рублей на комплект против 3 000 000 рублей нижней границы штрафа

Столбиковая диаграмма из двух столбцов резко разной высоты. Левый низкий столбец подписан «Комплект документов и настроек — 213 200 ₽, разово». Правый высокий столбец подписан «Штраф за утечку базы до 10 000 субъектов — от 3 000 000 ₽ для юрлица, ст. 13.11 КоАП, по состоянию на сентябрь 2026». Между столбцами стрелка с подписью «в 14 раз». Под диаграммой мелкая строка: «в правый столбец не входят расследование, уведомление субъектов и работа юриста». Ось — рубли. Чертёжный стиль, подписи по-русски.

Комплект документов и настроек дешевле нижней границы одного штрафа в четырнадцать раз

Про правый столбец стоит сказать отдельно и без запугивания. По состоянию на сентябрь 2026 года ответственность за нарушения в области персональных данных сосредоточена в статье 13.11 КоАП, и после правок, вступивших в силу весной 2025 года, порядок сумм для юридических лиц выглядит так: непредставление уведомления об обработке — сотни тысяч рублей, отсутствие или неопубликование политики — десятки тысяч, утечка — миллионы, с ростом по количеству пострадавших субъектов и с оборотным штрафом при повторном случае. Нижняя граница по утечке базы до 10 000 субъектов — 3 000 000 ₽, то есть в четырнадцать раз больше стоимости всего комплекта из расчёта выше, и это только штраф, без расследования, оповещения клиентов и работы юриста. Отдельно с декабря 2024 года действует статья 272.1 Уголовного кодекса о незаконных сборе, передаче и использовании персональных данных. Конкретные диапазоны здесь намеренно не расписаны построчно: они правились дважды за два года, и любая точная цифра в статье быстро становится ложью. Проверяйте действующую редакцию — или спросите юриста одним вопросом из списка в конце.

Три типовые конфигурации малого бизнеса и их слабые места

Почти вся автоматизация в компаниях до 300 человек сводится к трём наборам систем. У каждого набора свой предсказуемый провал, и он почти никогда не там, где его ищут.

КонфигурацияКто так работаетГде обычно провалЧто чинится в первую очередь
CRM в облаке плюс IP-телефония с записьюУслуги, оптовые продажи, агентства — 20–60 человекЗаписи разговоров лежат у оператора связи без поручения; предупреждение о записи в приветствии не звучит или звучит не для всех линий; выгрузка базы в файл доступна каждому менеджеруПоручение с оператором телефонии, приветствие с предупреждением на всех номерах, роли вместо общего доступа к выгрузке
1С на своём сервере плюс сайтПроизводство, оптовая торговля, дистрибуция — 40–150 человекСайт на внешнем хостинге, форма без фиксации согласия; резервные копии 1С автоматически уезжают во внешнее хранилище; подрядчик по 1С работает под учётной записью администратора без ограничения по времениЛог согласий с версией текста, проверка географии резервных копий, именные учётки подрядчика со сроком
Сервис записи клиентов плюс мессенджерыСалоны, клиники, стоматологии, детские центры — 10–80 человекВ комментариях к записи оказываются сведения о здоровье, то есть специальные категории; переписка с клиентами ведётся с личных телефонов сотрудников; согласие получено устно при первом визитеОтдельное согласие на специальные категории, перевод переписки в рабочий контур, запрет свободных полей для медицинских сведений

В первой конфигурации отдельного разговора заслуживает запись разговоров. Она почти всегда включена «по умолчанию, чтобы разбирать спорные ситуации», хранится годами и лежит на стороне оператора связи. Три вещи, которые надо проверить в один день: звучит ли предупреждение о записи на всех входящих номерах, а не только на основном; какой срок хранения записей выставлен в кабинете телефонии; есть ли поручение обработки с оператором связи. Само предупреждение и его формулировки — тема отдельного разбора в этом разделе, здесь важно только то, что запись голоса — это обработка персональных данных и клиента, и вашего сотрудника.

Третья конфигурация опаснее двух первых, и это редко осознают. Комментарий администратора «пришла с ребёнком, аллергия на пенициллин» превращает обычный сервис онлайн-записи в систему, обрабатывающую специальные категории персональных данных, с другим уровнем защищённости и другими основаниями. Технически лечится не запретом писать комментарии, а структурированными полями с закрытым списком значений и отдельным доступом к медицинской части карточки. Как это устроено в клиниках и стоматологиях, мы разбирали на отраслевых страницах.

сравнениеoperator-personalnyh-dannyh-obyazannosti--05
Три конфигурации малого бизнеса и характерное слабое место каждой

Сравнение в три вертикальные колонки. Колонка 1 «CRM в облаке и IP-телефония»: иконки CRM и телефона, снизу красная плашка «записи разговоров у оператора связи без поручения». Колонка 2 «1С на своём сервере и сайт»: иконки сервера и браузера, снизу красная плашка «резервные копии уезжают во внешнее хранилище». Колонка 3 «Сервис записи и мессенджеры»: иконки календаря и мессенджера, снизу красная плашка «сведения о здоровье в свободном комментарии». Под всеми колонками общая строка: «в каждом случае главная система настроена нормально — течёт её край». Чертёжный стиль, подписи по-русски.

Провал предсказуем: он не в главной системе, а на её краю

Когда какой документ появляется в проекте внедрения

Самая частая ошибка — оформлять всё задним числом, когда система уже работает на боевых данных. Это не только дороже: часть документов задним числом просто теряет смысл. Согласие, полученное после начала обработки, не легализует то, что было до него, а поручение, подписанное после инцидента, не защищает ни от чего. Порядок ниже привязан не к календарю, а к событиям проекта.

  1. 1
    До технического задания

    Определяется перечень данных, которые попадут в новую систему, и цели обработки. Здесь же принимается решение о размещении: где физически будет база и где резервные копии. Изменить это позже стоит в разы дороже, чем выбрать площадку на старте.

  2. 2
    До подписания договора с подрядчиком

    Оформляются поручение обработки и соглашение о конфиденциальности. Два разных документа: одно даёт право обрабатывать данные от вашего имени, второе запрещает разглашать информацию. Одно другое не заменяет.

  3. 3
    До выдачи первого доступа

    Утверждается матрица доступов: кто из команды подрядчика что видит, на какой срок, с какого адреса. Одновременно готовится тестовый контур на обезличенных данных — в норме подрядчик вообще не должен видеть боевую базу.

  4. 4
    До запуска на боевых данных

    Обновляются политика и перечень мест обработки, добавляется новая система. Если появился новый канал сбора — новая форма, новый мессенджер, новая точка записи, — готовятся согласия и текст информирования.

  5. 5
    До первого клиента в новой системе

    Проверяется, не изменились ли сведения, поданные в уведомлении об обработке: цели, категории данных, места хранения. Если изменились — подаётся информация об изменениях. Это тот пункт, о котором вспоминают через год.

  6. 6
    В момент приёмки

    Принимаются журнал доступа, настроенные сроки хранения, процедура уничтожения и — обязательным пунктом акта — отзыв временных доступов подрядчика. Что ещё должно быть в чек-листе приёмки, мы разбирали в материале о договоре на разработку.

  7. 7
    Через 30 дней после запуска

    Контрольная проверка: закрыты ли временные учётки, что показывает журнал выгрузок, работает ли автоудаление. Тридцать дней — минимальный срок, за который проявляются обходные пути, придуманные сотрудниками.

этапыoperator-personalnyh-dannyh-obyazannosti--06
Лента проекта: в какой момент появляется каждый документ по персональным данным

Горизонтальная лента времени из семи отрезков слева направо с подписями события и артефакта: «До ТЗ — перечень данных и решение о размещении базы», «До договора — поручение обработки и NDA», «До первого доступа — матрица доступов и тестовый контур на обезличенных данных», «До боевых данных — обновление политики и перечня мест обработки, согласия», «До первого клиента — сверка сведений в уведомлении», «Приёмка — журнал доступа, сроки хранения, отзыв доступов подрядчика», «+30 дней — контроль закрытых учёток и журнала выгрузок». Под лентой сквозная подпись: «задним числом эти документы теряют смысл, а не только дорожают». Чертёжный стиль, подписи по-русски.

Каждый документ привязан к событию проекта, а не к дате в календаре

Пять вопросов, на которые отвечает только юрист

Есть граница, за которой инженерные решения бессильны: правовое основание нельзя настроить. Пять вопросов ниже стоит задать один раз и получить письменный ответ — дальше он превращается в настройки и регламенты, которые уже наша территория. Если прийти с подготовленным материалом, консультация занимает час; если прийти с вопросом «расскажите про 152-ФЗ», она занимает неделю и стоит соответственно.

  1. 1Какое правовое основание у нас по каждой цели обработки — согласие, исполнение договора или требование закона? Приложите список целей: продажи, доставка, кадры, рассылка, запись разговоров, видеонаблюдение. Именно от ответа зависит, где вообще нужна галочка согласия, а где она лишняя и даже вредна.
  2. 2Нужно ли отдельное согласие на запись телефонных разговоров, на рассылку и на передачу данных подрядчику, и как оно должно выглядеть? Здесь же — вопрос о том, что делать с уже накопленной базой, собранной без корректного согласия.
  3. 3Попадают ли наши данные в специальные категории или в биометрию? Комментарии о здоровье в карточке записи, медицинские справки в кадрах, фотографии сотрудников на пропусках, голос в записи разговора — по каждому нужен прямой ответ, потому что режим обработки меняется полностью.
  4. 4Обязаны ли мы подавать уведомление об обработке и что писать в его полях? Перечень исключений менялся, и на сентябрь 2026 года подавать нужно практически всем; но формулировки целей и категорий в уведомлении должны совпадать с политикой, иначе расхождение станет отдельным вопросом при проверке.
  5. 5Как разграничена ответственность с подрядчиком в договоре и поручении и что мы вправе требовать при его инциденте? Ответ должен быть не «по закону», а конкретной формулировкой, которую можно вписать в договор и предъявить.
Что принести на консультацию, чтобы она заняла час

Перечень мест обработки, список целей обработки, список подрядчиков с доступами, тексты действующих форм и снимок экрана с галочкой согласия на сайте. Пять артефактов, четыре из которых делает инженер за пару дней. С ними юрист отвечает по существу; без них он сначала за ваши деньги проводит ту же инвентаризацию.

схема процессаoperator-personalnyh-dannyh-obyazannosti--07
Пятнадцать обязанностей разложены на три зоны: настройки, документы, приказ и заявление

Схема из трёх вертикальных зон, над ними общий заголовок «15 обязанностей». Левая зона «Настройки и внутренний порядок — 8 строк»: публикация политики на сайте, размещение базы в России, технические меры защиты, оценка уровня защищённости, регламент реагирования на инцидент, процедура ответа субъекту, журнал и акты уничтожения, сроки хранения в системах; подпись зоны — «инженер и ответственный». Средняя зона «Документы — 5 строк»: политика обработки, формы согласий, поручения подрядчикам, регламент внутреннего контроля, лист ознакомления сотрудников; подпись зоны — «юрист и кадры». Правая зона «Приказ и заявление — 2 строки»: назначение ответственного, уведомление в Роскомнадзор; подпись зоны — «один день». Из левой зоны в среднюю идёт стрелка через блок-папку с подписью «перечень мест обработки, список целей, список подрядчиков, тексты форм, снимок галочки». Подпись у стрелки: «с этой папкой консультация — час, без неё — неделя». Чертёжный стиль, подписи по-русски.

Три зоны ответственности — и папка, которая переводит вопрос из левой зоны в правую

Когда полный контур строить не надо

Обязанности оператора не масштабируются линейно, и есть четыре ситуации, в которых мы сами советуем остановиться раньше, чем предлагает рынок услуг по защите информации.

  • Не надо покупать аттестацию информационной системы и средства защиты на 1 500 000 ₽, пока не сделан перечень мест обработки за 30 800 ₽. Уровень защищённости определяется составом данных и числом субъектов; в компании без специальных категорий и с базой в несколько тысяч человек требования заметно мягче, чем в коммерческом предложении, где эти сведения не спрашивали.
  • Не надо переносить всё на собственный сервер «ради 152-ФЗ», если облако уже российское и договор с провайдером в порядке. Локализация требует размещения баз в России, а не отказа от облаков. Свой сервер добавит вам обязанностей администратора, а не снимет их.
  • Не надо строить контур под будущий рост. Компании на 8 человек с базой в 400 клиентов достаточно шести документов, ролей вместо общего доступа и настроенных сроков хранения. Регламент внутреннего контроля на двадцать страниц там не будет исполняться ни одного дня и при проверке сработает против вас: документ есть, исполнения нет.
  • Не надо заводить отдельного специалиста по защите информации в штат ради этого комплекта. Работа, посчитанная выше, — 76 часов разово и 4–6 часов в квартал дальше. Это задача для внешнего исполнителя или для существующего ответственного, а не для новой ставки на 120 000 ₽ в месяц, которая окупалась бы только при постоянном потоке подобных задач.
  • Не надо оформлять комплект задним числом накануне проверки. Дата приказа, дата публикации политики и дата подачи уведомления видны; расхождение между ними и реальной историей систем даёт вопрос, на который нет хорошего ответа. Если вы опоздали, честнее оформить сейчас и привести системы в порядок, чем пытаться выглядеть так, будто всё было с самого начала.

И последнее. Всё описанное — по состоянию на сентябрь 2026 года. Нормы будут уточняться, суммы штрафов правились дважды за два года и будут правиться дальше. Устойчивая часть этой статьи — не цифры, а структура: перечень мест обработки, матрица доступов, журнал и заданные сроки хранения. Они описывают вашу компанию, а не действующую редакцию закона, и переживут любые уточнения. Компания, у которой эти четыре артефакта в порядке, приводится в соответствие с новой редакцией за пару дней. Компания, у которой их нет, каждый раз начинает с нуля.

Оператором вас делает не сервер и не документ, а решение о чужих данных, которое вы уже приняли.