Назначение обязательно
Подпункт 10) пункта 2 статьи 25 закона о персональных данных прямо обязывает назначить такое лицо, если собственник или оператор — юридическое лицо. То есть для любого ТОО это требование, а не рекомендация.
«назначить лицо, ответственное за организацию обработки персональных данных в случае, если собственник и (или) оператор являются юридическими лицами»
Три обязанности, которые устанавливает закон
Пункт 3 статьи 25 перечисляет их дословно. Именно эти формулировки имеет смысл перенести в приказ и должностную инструкцию.
- внутренний контроль за соблюдением компанией и её работниками законодательства о персональных данных, в том числе требований к защите
- доведение до сведения работников положений законодательства и требований к защите персональных данных
- контроль за приёмом и обработкой обращений людей и их законных представителей
Кого назначать
Требований к образованию, стажу или сертификатам в законе нет. Значит, назначить можно действующего сотрудника: чаще всего это кадровик, юрист, финансовый директор или системный администратор.
Практический ориентир: роль ближе к организационной, чем к технической. Человеку придётся собирать согласия, отвечать на обращения и следить за документами, а не настраивать серверы.
Не назначайте формально того, кто об этом не знает. Обязанность «доводить до сведения работников» и «контролировать обращения» подразумевает, что человек действительно этим занимается. Приказ без реальной работы легко опровергается.
Что написать в приказе
- 1ОснованиеСсылка на подпункт 10) пункта 2 статьи 25 закона «О персональных данных и их защите».
- 2Кого назначаетеФамилия, имя, отчество и должность. Если компания большая, отдельно назначают заместителя на время отсутствия.
- 3Какие функции закрепляетеТри обязанности из пункта 3 статьи 25, слово в слово. Ниже можно добавить свои: ведение перечня данных, хранение согласий, участие в реагировании на инциденты.
- 4Какие полномочия даётеЗапрашивать сведения у подразделений, требовать устранения нарушений, получать доступ к перечню лиц, обрабатывающих данные.
- 5Кому подчиняется и как отчитываетсяОбычно напрямую руководителю, отчёт раз в квартал или раз в полугодие.
- 6ОзнакомлениеПодпись назначенного и дата. Без подписи приказ не подтверждает ничего.
Чем эта роль отличается от ответственного по кибербезопасности
Ответственный за обработку персональных данных отвечает за законность работы с данными людей: согласия, перечни, обращения, уведомления об утечке.
Ответственный за кибербезопасность по новой норме Трудового кодекса отвечает за то, чтобы работники были ознакомлены с требованиями актов работодателя и чтобы велся внутренний контроль их исполнения.
Роли разные, но пересекаются. В компании до 100 человек их обычно совмещает один сотрудник — тогда нужны два приказа или один приказ с двумя блоками функций.
Что должно появиться вместе с приказом
- должностная инструкция или дополнение к ней с функциями по пункту 3 статьи 25
- перечень лиц, которые собирают и обрабатывают данные или имеют к ним доступ
- порядок приёма и рассмотрения обращений людей
- план ознакомления работников с требованиями и листы ознакомления
Как выглядит приказ о назначении ответственного
Отличается от приказа по кибербезопасности основанием и составом обязанностей. Три обязанности ниже приведены дословно по закону — их формулировки лучше не менять.
Шапка
Наименование организации, «ПРИКАЗ», дата, номер, город.
Заголовок
О назначении лица, ответственного за организацию обработки персональных данных.
Преамбула
В соответствии с подпунктом 10) пункта 2 статьи 25 Закона Республики Казахстан «О персональных данных и их защите» ПРИКАЗЫВАЮ:
Обязанности, закрепляемые приказом
- осуществлять внутренний контроль за соблюдением организацией и её работниками законодательства о персональных данных, в том числе требований к защите;
- доводить до сведения работников положения законодательства и требования к защите персональных данных;
- осуществлять контроль за приёмом и обработкой обращений субъектов или их законных представителей.
Дополнительно
- право запрашивать сведения у подразделений;
- кто замещает на период отсутствия;
- кому и как часто отчитывается.
Подписи
Руководитель, ниже отметка об ознакомлении назначенного с подписью и датой.
Что подставить
- полное наименование организации;
- должность и фамилию, имя, отчество руководителя;
- город и дату;
- номер приказа.
- должность и Ф.И.О. назначаемого и его заместителя.
Что делать дальше
- Дополнить должностную инструкцию функциями по пункту 3 статьи 25.
- Убедиться, что назначенный знает о назначении и понимает, что делать.
- Если тот же человек отвечает за кибербезопасность, оформить два приказа либо один с двумя блоками функций.
Нужен готовый файл, а не структура?
В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Копии удостоверения личности: почему их больше нельзя хранитьЗакон РК запрещает сбор и обработку бумажных копий удостоверений личности, кроме прямо названных случаев. Что это значит для кадровой службы и что делать с архивом копий.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.