Термин · Глоссарий B2B-ПО

Оператор персональных данных

Оператор персональных данных – организация или физическое лицо, самостоятельно или совместно с другими лицами определяющее цели обработки персональных данных и осуществляющее их обработку. Несёт ответственность за соответствие требованиям 152-ФЗ, уведомление Роскомнадзора и защиту ПД субъектов.

Буква «О» В категориях: 3 Платформ: 6+

Введение

Оператор персональных данных – ключевое понятие Федерального закона № 152-ФЗ «О персональных данных». Согласно статье 3 закона, оператором признаётся «государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными».

На практике оператором ПД является практически любая коммерческая организация в России: работодатели (ПД сотрудников), магазины (ПД покупателей), медицинские организации (ПД пациентов), банки (ПД клиентов).

История и контекст

Понятие «оператор» введено 152-ФЗ в 2006 году по аналогии с европейским «controller» (GDPR). В 2022 году (ФЗ-266) обязанности операторов существенно расширены: добавлено уведомление об утечках, ужесточена ответственность. Роскомнадзор ведёт Реестр операторов ПД – все зарегистрированные операторы публично доступны.

Обязанности оператора ПД

  • Уведомление Роскомнадзора – направить уведомление о начале обработки ПД.
  • Получение согласия субъекта – в установленной законом форме для соответствующих категорий ПД.
  • Разработка документации – политика обработки ПД, Положение о ПД, регламенты.
  • Локализация ПД – первичная запись ПД российских граждан на серверах в РФ.
  • Защита ИСПДн – технические и организационные меры по Постановлению №1119 и Приказу ФСТЭК №21.
  • Уведомление об утечке – в течение 24 часов (факт) и 72 часов (результаты расследования) уведомить Роскомнадзор и НКЦКИ.
  • Обеспечение прав субъекта – право на доступ, исправление, удаление ПД.

Где применяется

  • Банки и страховые компании – ПД клиентов, заёмщиков.
  • Розничная торговля – программы лояльности, интернет-магазины.
  • Медицинские организации – специальные категории ПД (здоровье).
  • HR и работодатели – трудовые отношения предполагают обработку ПД сотрудников.
  • IT-компании и SaaS – данные пользователей продуктов.

Связь с другими понятиями

Оператор ПД несёт ответственность за выполнение требований 152-ФЗ. Технические меры защиты ИСПДн определяются ФСТЭК и ФСБ. Аналог в европейском праве – GDPR-контролёр (controller). Утечка данных у оператора влечёт обязательное уведомление Роскомнадзора.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Оператор персональных данных».

Платформы класса «Оператор персональных данных»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →
BB

BI.ZONE Bug Bounty

Управление уязвимостями
BI.ZONE Bug Bounty — российская платформа для организации программ поиска уязвимостей (bug bounty) компании BI...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Оператор персональных данных».

Где применяется

Отрасли, в которых «Оператор персональных данных» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Оператор персональных данных

Любой ли бизнес является оператором ПД?

Фактически да: любая организация с сотрудниками (ПД в трудовых отношениях) или клиентской базой. Исключения редки. Даже ИП, ведущий книгу учёта клиентов, является оператором.

Нужно ли согласие сотрудников на обработку их ПД?

Для ПД, необходимых для исполнения трудового договора, отдельное согласие не требуется (ст. 6 152-ФЗ). Для обработки сверх трудовых отношений (размещение фото на сайте, публичное упоминание) – согласие необходимо.

Что такое ИСПДн?

Информационная система персональных данных – совокупность ПД, содержащихся в базах данных, и обеспечивающих их обработку ИТ-инструментов. Для ИСПДн определяется уровень защищённости (УЗ 1–4) и применяются соответствующие меры защиты.

Что делать при утечке ПД?

По ФЗ-266: в течение 24 часов уведомить Роскомнадзор о факте утечки; в течение 72 часов – о результатах расследования. Если утечка затронула объекты КИИ – дополнительно уведомить НКЦКИ.

Что грозит за нарушение 152-ФЗ?

КоАП: штрафы от 60 тыс. до 500 тыс. руб. (административные). За повторные нарушения и крупные утечки – оборотные штрафы до 3% выручки (ФЗ-420, 2023). Уголовная ответственность – за умышленные действия с ПД (ст. 137 УК РФ).