При этом, в законе отсутствует четкий ответ по поводу возможности назначения нескольких ответственных за организацию обработки. Такая ситуация может быть наиболее актуальна для крупных организаций, имеющих сложное внутреннее устройство. Исходя из того, что в п. 1 ч. 1 ст. 18.1, п. 7.1 ч. 3 ст. 22 152-ФЗ, а также в самой форме уведомления ответственный за организацию обработки ПДн упоминается исключительно в единственном числе, рекомендуется назначить одно такое лицо.
По вопросу о том, кто может быть ответственным за обработку персональных данных в организации, также имеются разъяснения Роскомнадзора, согласно которым лицо, ответственное за организацию обработки ПДн, может назначить в структурных подразделениях уполномоченных лиц, делегируя им часть своих полномочий. При этом общие полномочия, подотчетность, генеральная ответственность — за всё это отвечать будет все равно ответственное лицо, назначенное приказом руководителя организации.
Ознакомиться с самим разъяснением по поводу того, кто может быть ответственным за обработку персональных данных в организации, можно
по ссылке.
Относительно обязанности назначения ответственного за организацию обработки важно подчеркнуть, что в законе такая обязанность прямо предусмотрена только для юридических лиц. Это закреплено формулировками п. 1 ч. 1 ст. 18.1, а также ч. 1 ст. 22.1 152-ФЗ. Для иных операторов — опционально.
Лицо, ответственное за обеспечение безопасности персональных данных в информационных системах.В соответствии с ч. 1, п. 2 ч. 2 ст. 19 152-ФЗ оператор обязан обеспечивать безопасность ПДн, что достигается, в частности, принятием организационных и технических мер для защиты ПДн при их обработке в информационных системах. В качестве одной из возможных организационных мер может быть назначение оператором ответственного лица. Более детальные требования к защите ПДн установлены в ПП РФ № 1119.
В данном постановлении требования к защите установлены в зависимости от уровня защищенности персональных данных, определение которого предусмотрено в п. 9−12 ПП РФ № 1119.
Обязанность назначения лица, ответственного за обеспечение безопасности ПДн, начинается с третьего уровня защищенности персональных данных при их обработке в информационной системе (п. 14 ПП РФ № 1119).