Вопрос-ответ от 30.11.2021
Автор: Самосейко В.

На кого могут быть возложены обязанности оператора (уполномоченного лица) согласно ст.17 Закона от 07.05.2021 № 99-З «О защите персональных данных» в организации? Юрист, главный бухгалтер, кадровик, системный администратор?


Дополнительная информацияУстановить закладкуКомментарии  

Для всех отраслей
Владимир Самосейко

Владимир Самосейко
юрист

30.11.2021

ВОПРОС

На кого могут быть возложены обязанности оператора (уполномоченного лица) согласно ст.17 Закона от 07.05.2021 № 99-З «О защите персональных данных» в организации? Юрист, главный бухгалтер, кадровик, системный администратор?

 

ОТВЕТ

Пункт 1 ст.17 Закона № 99-З обязывает оператора определить структурное подразделение или лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных.

Закон № 99-З напрямую не отвечает на вопрос, кто именно может быть таким ответственным лицом.

Есть три варианта:

1) ввести производную, но отдельную должность служащего, трудовой функцией которого будет исключительно осуществление внутреннего контроля за обработкой персональных данных;

2) ввести базовые должности, которые уже предусмотрены выпуском 1 Единого квалификационного справочника должностей служащих «Должности служащих для всех видов деятельности», утв. постановлением Минтруда от 30.12.1999 № 159 (начальник отдела, специалист и инженер по защите информации), и конкретизировать их обязанности под осуществление внутреннего контроля за обработкой персональных данных;

3) дополнить должностные обязанности по уже существующим штатным единицам, например, юрисконсульта, с поручением ему работы преимущественно по осуществлению внутреннего контроля за обработкой персональных данных.

 

пример ситуация

Пример

Ответственным лицом может быть менеджер по защите персональных данных (то есть отдельная должность руководителя).

На юрисконсультов можно возложить работу по осуществлению внутреннего контроля за обработкой персональных данных.

 

Необходимо соблюдать принципы контроля, то есть чтобы не было конфликта интересов, когда одно и то же лицо с одной стороны обрабатывает персональные данные, а с другой стороны контролирует в том числе самого себя в части соблюдения порядка такой обработки.

Предлагаем рассмотреть вариант, когда оператор (наниматель) решил ввести в штат (штатное расписание) штатную единицу, по которой не предусмотрена соответствующая квалификационная характеристика или профстандарт в ЕКСД и по которой работнику поручается работа (трудовая функция) исключительно по внутреннему контролю за обработкой персональных данных.

 

Ответ подготовлен по результатам интернет-семинара «Персональные данные: практические советы для кадровиков»