Перейти к содержимому

Практика

Ответственный за защиту персональных данных

Ответственное лицо за защиту персональных данных по 99-З: кому назначать, кого выбрать, что указать в приказе, чем оно занимается и типичные ошибки назначения.

31 июл. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Ответственное лицо за защиту персональных данных — человек, которого юридическое лицо-оператор назначает, чтобы требования Закона Республики Беларусь от 07.05.2021 № 99-З выполнялись внутри компании, а не только на бумаге. Для юридических лиц назначение обязательно; индивидуальные предприниматели ответственное лицо не назначают. Формально это приказ, по сути — сотрудник, у которого есть время, полномочия и прямой выход на руководителя, чтобы политика, основания обработки, документы, меры защиты и уведомление НЦЗПД о нарушениях работали. Ниже — зачем нужна эта роль, кого выбрать и с какими компромиссами, что включить в приказ, чем ответственный занимается в течение года и какие ошибки назначения встречаются чаще всего. Точный перечень обязанностей ответственного лица по закону и требования к его подготовке —.

Для руководителей и кадровых служб, которые назначают ответственного впервые, и для тех, кого уже назначили и кто хочет понять, что делать дальше.

Зачем закон требует ответственное лицо

Закон № 99-З возлагает обязанности на оператора: иметь политику, основания для обработки, документы, применять меры защиты по статье 17, уведомлять НЦЗПД о нарушениях. Но оператор — это организация, а данные в ней обрабатывают разные люди. Маркетолог добавляет форму на сайт, менеджер выгружает клиентов в таблицу, кадровик хранит резюме, ИТ-специалист подключает новую CRM. Каждый видит свой участок, и никто — картину целиком.

Ответственное лицо — точка сборки. Это человек, который знает, где в компании лежат персональные данные, согласует изменения до запуска и отвечает на вопросы, когда их задают снаружи: клиент, требующий удалить данные, или проверяющий. Контакт ответственного лица обычно указывают в политике и используют в уведомлениях о нарушениях, поэтому роль видна и за пределами компании.

Общий перечень обязанностей владельца сайта — в статье о законе 99-З для сайта. Здесь — только одна из них, но та, от которой зависит выполнение остальных.

Кого назначить ответственным: варианты и компромиссы

Универсального ответа нет: выбор зависит от размера компании, объёма данных и того, у кого реально есть время. Требования закона к должности и квалификации ответственного лица —; ниже — практическое сравнение.

КандидатСильные стороныРискиКогда подходит
РуководительПолномочия и прямое принятие решенийНет времени на рутину: обращения, согласования, обучениеМикрокомпания, где руководитель и так ведёт все процессы; допустимость совмещения —
ЮристПонимает закон и документыСлабо знает, куда технически уходят данныеКомпании с юристом в штате, в паре с ИТ
ИТ-специалистЗнает системы, доступы, подрядчиковПроверяет сам себя; мало опыта с документами и обращениямиНебольшие компании, если юрист консультирует извне
Кадровик или делопроизводительПривык к приказам, срокам, журналамНе видит сайт, CRM и маркетингКомпании, где основной объём данных — работники
Отдельный специалист по комплаенсу или ИБВремя и компетенцииЗатраты на ставкуМного клиентских данных, отраслевое регулирование
Внешняя организация или консультантОпыт и готовые процессыНе знает внутренней кухни без помощника внутриКак поддержка штатного ответственного; можно ли передать саму роль вовне —

Два правила, которые работают при любом выборе. Первое — не назначать человека, который единолично контролирует то, что сам же и проверяет: если ответственный — единственный администратор всех систем, нужен второй взгляд. Второе — назначать того, кто останется: роль, закреплённая за временным сотрудником, после его ухода обычно «теряется».

Что должно быть у ответственного лица

  • Знание процессов. Где в компании персональные данные: сайт, CRM, 1С, почта, мессенджеры, бумажные архивы, подрядчики.
  • Полномочия. Право запрашивать информацию у подразделений и останавливать запуск новой формы, рассылки или сервиса до согласования.
  • Доступ к руководителю. Вопросы бюджета на защиту и конфликтов между отделами решаются не на уровне исполнителя.
  • Время. Роль «на полставки от ничего» не работает: нужно закрепить, сколько часов в неделю на неё выделено.
  • Подготовка. Требования к обучению ответственных лиц и программы —; практически без базового обучения человек не отличит основание обработки от согласия.
  • Замещение. Кто исполняет функции во время отпуска или болезни.

Как оформить назначение

Назначение оформляется приказом. Обязательные реквизиты и содержание приказа —; практически в документ стоит включить:

  1. Кто назначен — фамилия, инициалы, должность.
  2. Функции — со ссылкой на положение об ответственном лице или внутренние правила обработки персональных данных, где они расписаны подробно.
  3. Полномочия — право запрашивать сведения, согласовывать изменения, взаимодействовать с НЦЗПД от имени компании.
  4. Замещающий — кто исполняет функции в период отсутствия.
  5. Дата вступления в силу и отметка об ознакомлении под подпись.

Вместе с приказом обновите должностную инструкцию, укажите контакт ответственного в политике обработки персональных данных и сообщите сотрудникам, к кому идти с вопросами. Приказ, о котором знают только кадровик и сам назначенный, при первом же обращении клиента ничем не поможет.

Чем ответственный занимается в течение года

Распределение ниже — практическая схема, а не требование закона. Она показывает, что роль состоит не из разового «написать документы», а из постоянной работы.

КогдаЗадачи
ПостоянноПриём и исполнение обращений субъектов: доступ к данным, отзыв согласия, удаление — сроки ответа; согласование новых форм, рассылок, сервисов и подрядчиков до запуска
При измененияхОбновление политики, реестра процессов и перечня подрядчиков; проверка текстов согласий у новых форм — как они устроены, в разборе согласий для сайта
Раз в кварталРевизия доступов в CRM, 1С, админке сайта и облачных хранилищах; выборочная проверка сайта: формы, cookie-баннер, ссылки на политику
Раз в годОбучение сотрудников с фиксацией прохождения — НЦЗПД рекомендует планировать его ежегодно; пересмотр документов; внутренний аудит
При инцидентеКоординация реагирования, оценка масштаба, подготовка уведомления НЦЗПД, запись в журнале — порядок в плане на случай утечки данных
При проверкеЕдиный контакт для проверяющих, опись переданных документов, план исправлений — подробнее в статье о проверке НЦЗПД

Если компания подпадает под требования Указа № 40 «О кибербезопасности», часть задач пересекается с кибербезопасностью: учёт доступов, журнал инцидентов, который по указу хранится не менее 1 года. Совмещать эти роли в одном человеке можно только с соответствующим ресурсом времени.

Отвечает ли ответственный лично

Санкции по статье 23.7 КоАП, о которых обычно говорят в связи с 99-З, установлены для юридического лица: до 50 базовых величин за невыполнение мер защиты или обработку без основания и до 200 — за умышленное распространение. Какие последствия возможны лично для ответственного лица — дисциплинарные, административные или иные, —. Подробно о санкциях — в статье о штрафах за нарушение закона о персональных данных.

Для руководителя важно: назначение ответственного не перекладывает на него решения, которые может принять только руководство, — бюджет, приоритеты, дисциплину отделов. А по Указу № 40 персональная ответственность за кибербезопасность организации закреплена за руководителем.

Типичные ошибки назначения

  • Приказ подписан, но назначенный о нём не знает или не понимает, что делать.
  • Ответственный уволился, приказ не обновлён, в политике — контакт несуществующего сотрудника.
  • У ответственного нет полномочий: маркетинг запускает рассылку, не спросив.
  • Роль отдана тому, у кого нет ни минуты свободного времени.
  • Ответственный — единственный администратор всех систем и сам себя проверяет.
  • Нет замещающего: в отпуск ответственного обращения клиентов лежат без ответа.
  • Обучение не проводилось, и ответственный узнаёт о требованиях из жалобы.

Чек-лист: ответственное лицо назначено правильно

  • Подписан приказ о назначении с функциями и полномочиями
  • Назначен замещающий
  • Назначенный ознакомлен под подпись и понимает функции
  • Обновлена должностная инструкция
  • Контакт ответственного указан в политике
  • Сотрудники знают, к кому идти с вопросами о данных
  • Закреплено время на роль
  • Новые формы, рассылки и подрядчики согласуются до запуска
  • Ведётся журнал обращений субъектов
  • Запланированы ревизия доступов и ежегодное обучение
  • Ответственный знает порядок уведомления НЦЗПД о нарушении
  • Ответственный прошёл обучение

Если своего человека нет

Небольшой компании не обязательно нанимать специалиста: чаще нужен штатный ответственный плюс внешняя поддержка на старте. Приведение работы с персональными данными в соответствие с 99-З и сканирование сайта и инфраструктуры на уязвимости — пакет «Цифровой Минимум» — от 1 700 BYN, единая цена: после него у ответственного есть от чего отталкиваться. Если нужен человек, который ведёт информационную безопасность компании в целом, — «ИБ-Сопровождение» с директором по ИБ 4 часа в неделю, от 14 500 BYN/мес.

Частые вопросы

Обязательно ли назначать ответственное лицо за защиту персональных данных?

Для юридических лиц — да, это одна из обязанностей оператора по закону 99-З. Индивидуальные предприниматели, по общему правилу, ответственное лицо не назначают, но это стоит подтвердить у юриста для вашей ситуации. Даже без формальной обязанности кто-то в компании должен знать, где лежат персональные данные и как отвечать на обращения.

Можно ли назначить ответственным самого директора?

На практике так делают в микрокомпаниях, где директор и так ведёт все процессы, но допустимость такого совмещения стоит подтвердить у юриста. Главный риск не формальный, а практический: у директора редко есть время на рутину — обращения клиентов, согласование форм, ревизию доступов и обучение. Если директор назначен, закрепите за ним помощника.

Можно ли передать функции ответственного лица внешней компании?

Можно ли возложить саму роль на стороннюю организацию или консультанта, нужно проверить у юриста. Распространённая рабочая модель — штатный ответственный внутри компании плюс внешняя поддержка: аудит, документы, обучение, консультации при инцидентах. Внешний специалист без человека внутри плохо видит, куда на самом деле уходят данные.

Нужно ли ответственному лицу проходить обучение?

Требования к подготовке ответственных лиц и допустимые программы уточните у юриста и в материалах НЦЗПД на cpd.by. Практически без базового обучения человек не сможет отличить основание обработки от согласия, оценить утечку или ответить на обращение в срок. Обучение сотрудников НЦЗПД рекомендует планировать ежегодно — ответственному разумно проходить его первым.

Отвечает ли ответственный лично за штраф компании?

Штрафы по статье 23.7 КоАП, которые чаще всего обсуждают, назначаются юридическому лицу: до 50 базовых величин за непринятие мер или обработку без основания и до 200 за умышленное распространение. Возможны ли последствия лично для ответственного, зависит от обстоятельств и должно быть проверено у юриста. Назначение ответственного не снимает ответственности с руководства.

Вывод

Ответственное лицо за защиту персональных данных — не подпись в приказе, а работающая роль: человек со временем, полномочиями и замещающим, который знает, где в компании данные, согласует изменения до запуска, отвечает на обращения и координирует действия при утечке и проверке. Назначить его — один день, выстроить роль — несколько месяцев. Если хотите понять, кого назначить и с чего начать, — расскажите о компании, и мы предложим схему под ваш размер и процессы.

Источники: Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных — разъяснения и рекомендации операторам, в том числе по обучению (cpd.by); КоАП Республики Беларусь, ст. 23.7; Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by). Перечень обязанностей ответственного лица по закону, требования к квалификации и обучению, освобождение ИП, совмещение с должностью руководителя, передача функций внешней организации, реквизиты приказа, личная ответственность —.

Об авторе

Команда Viviar

Профиль в LinkedIn