К содержанию
SALEM AI

Ответственный за организацию обработки персональных данных

Закон обязывает каждое юридическое лицо назначить такое лицо. Это отдельная роль, её не заменяет ответственный по кибербезопасности, хотя на практике это часто один и тот же человек. Разбираем, кого назначать и что закрепить в приказе.

Обновлено: 5 сентября 2026

Назначение обязательно

Подпункт 10) пункта 2 статьи 25 закона о персональных данных прямо обязывает назначить такое лицо, если собственник или оператор — юридическое лицо. То есть для любого ТОО это требование, а не рекомендация.

«назначить лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами»
Закон РК о персональных данных, статья 25, пункт 2, подпункт 10) · adilet.zan.kz

Три обязанности, которые устанавливает закон

Пункт 3 статьи 25 перечисляет их дословно. Именно эти формулировки имеет смысл перенести в приказ и должностную инструкцию.

  • внутренний контроль за соблюдением компанией и её работниками законодательства о персональных данных, в том числе требований к защите
  • доведение до сведения работников положений законодательства и требований к защите персональных данных
  • контроль за приёмом и обработкой обращений людей и их законных представителей
Статья 25 закона на adilet.zan.kz

Кого назначать

Требований к образованию, стажу или сертификатам в законе нет. Значит, назначить можно действующего сотрудника: чаще всего это кадровик, юрист, финансовый директор или системный администратор.

Практический ориентир: роль ближе к организационной, чем к технической. Человеку придётся собирать согласия, отвечать на обращения и следить за документами, а не настраивать серверы.

Не назначайте формально того, кто об этом не знает. Обязанность «доводить до сведения работников» и «контролировать обращения» подразумевает, что человек действительно этим занимается. Приказ без реальной работы легко опровергается.

Что написать в приказе

  1. 1ОснованиеСсылка на подпункт 10) пункта 2 статьи 25 закона «О персональных данных и их защите».
  2. 2Кого назначаетеФамилия, имя, отчество и должность. Если компания большая, отдельно назначают заместителя на время отсутствия.
  3. 3Какие функции закрепляетеТри обязанности из пункта 3 статьи 25, слово в слово. Ниже можно добавить свои: ведение перечня данных, хранение согласий, участие в реагировании на инциденты.
  4. 4Какие полномочия даётеЗапрашивать сведения у подразделений, требовать устранения нарушений, получать доступ к перечню лиц, обрабатывающих данные.
  5. 5Кому подчиняется и как отчитываетсяОбычно напрямую руководителю, отчёт раз в квартал или раз в полугодие.
  6. 6ОзнакомлениеПодпись назначенного и дата. Без подписи приказ не подтверждает ничего.

Чем эта роль отличается от ответственного по кибербезопасности

Ответственный за обработку персональных данных отвечает за законность работы с данными людей: согласия, перечни, обращения, уведомления об утечке.

Ответственный за кибербезопасность по новой норме Трудового кодекса отвечает за то, чтобы работники были ознакомлены с требованиями актов работодателя и чтобы велся внутренний контроль их исполнения.

Роли разные, но пересекаются. В компании до 100 человек их обычно совмещает один сотрудник — тогда нужны два приказа или один приказ с двумя блоками функций.

Что должно появиться вместе с приказом

  • должностная инструкция или дополнение к ней с функциями по пункту 3 статьи 25
  • перечень лиц, которые собирают и обрабатывают данные или имеют к ним доступ
  • порядок приёма и рассмотрения обращений людей
  • план ознакомления работников с требованиями и листы ознакомления
Правила осуществления мер по защите персональных данных

Как выглядит приказ о назначении ответственного

Отличается от приказа по кибербезопасности основанием и составом обязанностей. Три обязанности ниже приведены дословно по закону — их формулировки лучше не менять.

Шапка

Наименование организации, «ПРИКАЗ», дата, номер, город.

Заголовок

О назначении лица, ответственного за организацию обработки персональных данных.

Преамбула

В соответствии с подпунктом 10) пункта 2 статьи 25 Закона Республики Казахстан «О персональных данных и их защите» ПРИКАЗЫВАЮ:

Обязанности, закрепляемые приказом

  • осуществлять внутренний контроль за соблюдением организацией и её работниками законодательства о персональных данных, в том числе требований к защите;
  • доводить до сведения работников положения законодательства и требования к защите персональных данных;
  • осуществлять контроль за приёмом и обработкой обращений субъектов или их законных представителей.

Дополнительно

  • право запрашивать сведения у подразделений;
  • кто замещает на период отсутствия;
  • кому и как часто отчитывается.

Подписи

Руководитель, ниже отметка об ознакомлении назначенного с подписью и датой.

Скачать этот образец в Word

Оставьте почту — скачивание откроется сразу, ждать письма не нужно.

Только почта. Ни звонков, ни рассылок.

Что подставить

  • полное наименование организации;
  • должность и фамилию, имя, отчество руководителя;
  • город и дату;
  • номер приказа.
  • должность и Ф.И.О. назначаемого и его заместителя.

Что делать дальше

  • Дополнить должностную инструкцию функциями по пункту 3 статьи 25.
  • Убедиться, что назначенный знает о назначении и понимает, что делать.
  • Если тот же человек отвечает за кибербезопасность, оформить два приказа либо один с двумя блоками функций.

Нужен готовый файл, а не структура?

В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты