Передача функций по защите и обработке персональных данных между сотрудниками должна быть документально оформлена, чтобы исключить пробелы в ответственности и подтвердить законность действий организации.
Обоснование по законодательству
- Ст. 18.1 ФЗ-152 — оператор обязан назначить ответственное лицо за организацию обработки ПДн.
- Ст. 19 ФЗ-152 — оператор должен документально фиксировать организационные меры по обеспечению безопасности данных.
- Трудовой кодекс РФ (ст. 60.2, 72.1) — изменение должностных обязанностей и передача функций должны быть закреплены документально (приказ, дополнительное соглашение, акт).
Документы, которые оформляются при передаче функций
- Приказ руководителя
- о прекращении обязанностей прежнего ответственного за ПДн;
- о назначении нового сотрудника ответственным;
- с указанием даты вступления в силу изменений.
- Акт приёма-передачи функций
- фиксирует передачу документации, журналов, локальных актов и других материалов по ПДн от одного сотрудника другому;
- подписывается обеими сторонами и руководителем.
- Должностная инструкция или дополнительное соглашение
- вносит изменения в обязанности сотрудника, на которого возложены функции по ПДн;
- указывает конкретный объём ответственности и права.
- Обновлённый пакет документов по ПДн
- внесение изменений в перечень ответственных лиц;
- отражение изменений в политике и положении об обработке ПДн (если должность ответственного прямо указана в них).
Практика проверок Роскомнадзора
Роскомнадзор в ходе проверок требует приказ о назначении ответственного за ПДн и акты передачи функций, если произошла смена лица. В одной компании проверка выявила, что ответственный уволился, а новый не был назначен приказом — оператор получил предписание устранить нарушение. В другой организации корректно оформленный акт приёма-передачи и приказ подтвердили, что контроль за ПДн не прекращался, и претензий не возникло.
Рекомендации и выводы
Для передачи функций по ПДн необходимо оформить:
- приказ о смене ответственного;
- акт приёма-передачи документации;
- должностную инструкцию или допсоглашение с новым сотрудником.
Это позволит избежать спорных ситуаций и подтвердить, что оператор всегда обеспечивал организацию работы с персональными данными.