Вакансия DPO или приказ о назначении сотрудника имеют смысл после проверки реальных процессов компании. Начните с того, какие данные вы обрабатываете, в каком масштабе и кто сможет независимо контролировать эту работу.
DPO нужен по характеру обработки, а не размеру штата
- Наличие клиентов, сотрудников или CRM само по себе не означает, что компании обязательно нужен DPO. Проверять нужно основания закона и особенности обработки.
- DPO может быть сотрудником или внешним специалистом по договору услуг. В обоих случаях нужны знания, ресурсы и независимость.
- Совмещение допустимо только без конфликта интересов: нельзя поручать человеку независимый контроль собственных решений об обработке.
- Назначение DPO не снимает с организации её обязанности по защите данных.
DPO — ответственный за защиту персональных данных, по-румынски responsabil cu protecția datelor. Он консультирует организацию и контролирует соблюдение правил. В Молдове применяется Закон №195/2024, действующий с 23 августа 2026 года. Дату подтверждает CNPDCP — Национальный центр по защите персональных данных.
Когда назначение DPO обязательно
Статья 37 предусматривает три основных основания. Правило относится и к оператору, который определяет цели и способы обработки, и к обработчику, работающему с данными по поручению оператора.
- Обработку осуществляет публичный орган или учреждение. Исключение — суды при отправлении правосудия.
- Основная деятельность требует регулярного и систематического мониторинга людей в крупном масштабе. Например, такое основание нужно оценить у сервиса, чья работа построена на постоянном профилировании большой аудитории.
- Основная деятельность включает крупномасштабную обработку специальных категорий данных либо данных о судимостях и правонарушениях. К специальным категориям относятся, в частности, сведения о здоровье; биометрия — когда используется для уникальной идентификации человека.
Для второго и третьего основания существенны одновременно характер деятельности и масштаб. Наличие отдельных медицинских документов в кадровой папке ещё не доказывает, что компания подпадает под третий случай. Статья 37(4) также допускает обязательное назначение по другим нормативным актам: отраслевые требования нужно проверять отдельно. Основания и условия назначения на сайте CNPDCP.
Универсального порога работников для DPO нет. Число 250 встречается в статье 30 применительно к отдельной норме о ведении записей обработки, но не является критерием статьи 37. Поэтому фраза «у нас маленький штат» не заменяет оценку. Текст Закона №195/2024.
Как оценить масштаб: четыре ситуации для бизнеса
Оцените количество и долю затронутых людей, объём и разнообразие данных, длительность обработки и географию. Такие ориентиры содержат европейские рекомендации WP29, опубликованные CNPDCP. Это полезное толкование сходных понятий, а не установленный для Молдовы числовой тест.
Ниже — условные ситуации, которые показывают логику оценки:
- Небольшой магазин с кадровым учётом и контактами покупателей. Эти обстоятельства сами по себе не устанавливают обязанность назначить DPO. Но дополнительно нужно проверить программу лояльности, профилирование, камеры и другие процессы. Вывод по одному кадровому учёту нельзя переносить на весь бизнес.
- Сеть клиник с общей базой пациентов. Данные о здоровье связаны с основной услугой. Если обработка крупномасштабная, возникает основание статьи 37(1)(c). Количество филиалов, пациентов и состав базы помогут оценить масштаб; само слово «клиника» окончательного ответа не даёт.
- Платформа поведенческой аналитики. Постоянное отслеживание и профилирование большой аудитории как основа сервиса требует оценки основания о регулярном систематическом мониторинге. Наличие обычного сайта или CRM ещё не доказывает такую деятельность.
- Подрядчик, обрабатывающий данные множества клиентов. Малый собственный штат не отражает объём обработки. Проверять нужно его основную деятельность и данные людей, с которыми он работает по клиентским договорам, включая специальные категории.
Для оценки полезно подготовить схему: откуда приходят данные, кто их использует, зачем, как долго и кому передаёт. Основную деятельность следует отличать от вспомогательной: например, расчёт зарплаты обычно обслуживает работу бизнеса. Эту разницу объясняет CNPDCP в пункте 96 пояснений к закону.
Неясно, нужен ли вашей компании DPO?
Colenco Legal поможет оценить основания назначения, проверить конфликт интересов и определить, как оформить функцию DPO с учётом процессов вашей компании.
За что отвечает DPO и что остаётся за компанией
DPO помогает соблюдать закон и проверяет, как организована защита данных. По статье 39 его задачи включают:
- информирование и консультирование организации и сотрудников;
- контроль соблюдения закона и внутренних правил, включая распределение обязанностей, обучение и связанные аудиты;
- консультации по запросу об оценке воздействия на защиту данных и контроль её проведения;
- сотрудничество с CNPDCP и работу контактным лицом для регулятора.
Оценка воздействия — анализ рисков планируемой обработки для прав людей. Если компании требуется такая оценка, DPO консультирует по ней и контролирует проведение; само назначение DPO не заменяет анализ. При выполнении задач он учитывает риски конкретной обработки. Статьи 38–39.
Например, перед запуском новой CRM DPO нужно своевременно подключить к вопросам данных: доступам, срокам хранения, правам клиентов. Руководство выделяет ресурсы и принимает организационные решения, IT реализует технические меры, сотрудники выполняют процедуры. Проверяющий специалист не должен становиться единственным исполнителем всех этих задач.
Обязанности организации по соблюдению и подтверждению соблюдения закона сохраняются. Формулировка в приказе «за всё отвечает DPO» не переносит на него всю ответственность оператора или обработчика. Это следует из распределения обязанностей в статьях 5, 24 и 39 закона.
Кого назначить: сотрудника или внешнего специалиста
Оба варианта разрешены статьёй 37(6). Выбор зависит от сложности обработки, доступного времени и возможности работать независимо. Закон требует профессиональных качеств, специальных знаний законодательства и практики защиты данных, а также способности выполнять задачи DPO. Один сертификат не подтверждает соответствие всем этим требованиям. Статья 37.
При выборе полезно проверить, сможет ли кандидат объяснить ваши потоки данных, оценить договоры с подрядчиками, работать с запросами людей и разговаривать с IT-командой на понятном ей языке. Запросите примеры подхода к похожим процессам без раскрытия чужих конфиденциальных данных.
Главный риск совмещения — контроль собственных решений. Если руководитель IT сам определяет существенные способы обработки, его назначение DPO может создать конфликт. Аналогичный вопрос возникает у директора, руководителя HR или маркетинга, определяющего цели и способы обработки в своей сфере. Оценивать нужно реальные полномочия, а не только должность. Запрет конфликта закреплён в статье 38(6), подход к оценке раскрывают рекомендации WP29, раздел 3.5.
Для внешнего DPO заранее согласуйте доступ к необходимой информации, порядок консультаций, доступность и взаимодействие с руководством. Сам по себе внешний договор не исключает конфликт интересов и не гарантирует достаточных ресурсов. Для группы компаний закон допускает единого DPO при его доступности из каждого подразделения.
Как оформить назначение и обеспечить независимость
Рабочее назначение требует закреплённых задач, доступа к информации и понятной отчётности. Практический порядок:
- Зафиксируйте основание и формат. Подготовьте решение о назначении сотрудника либо договор услуг; письменно определите функции и проверьте возможные конфликты.
- Обеспечьте ресурсы. Предусмотрите рабочее время, обучение и доступ к данным и операциям, необходимый для задач DPO.
- Установите прямой отчёт высшему руководству. Руководители подразделений должны своевременно привлекать DPO к вопросам защиты данных.
- Опубликуйте контакты и сообщите их CNPDCP. Это обязанность по статье 37(7). Для практического доступа укажите рабочий канал связи, например специальный адрес электронной почты; личный номер сотрудника публиковать вместо него не требуется.
- Проверьте канал на деле. Кто принимает обращения, как они попадают к DPO и как сохраняется конфиденциальность? Сохраните подтверждение сообщения контактов регулятору.
Чек-лист помогает организовать работу; он не является утверждённой государством формой. Обязательные гарантии установлены статьями 37–38: DPO не должен получать указания относительно осуществления своих задач, а увольнять или наказывать его за их выполнение нельзя. Это защита независимости функции, а не освобождение от любых последствий за любое поведение.
Приказ без времени, доступа и возможности сообщить руководству о проблеме не обеспечивает предусмотренное законом положение DPO. Одновременно специалист должен соблюдать конфиденциальность сведений, полученных при работе.
Что делать, если обязательного DPO пока не требуется
Зафиксируйте, какие процессы проверены и почему основания назначения не установлены. Это практическая рекомендация: письменная оценка позволит объяснить решение и пересмотреть его после изменений. Не ограничивайтесь фразой «компания небольшая». В рекомендациях WP29 документирование такого анализа рассматривается как разумный подход.
Повод вернуться к оценке — запуск профилирования, расширение медицинского сервиса, объединение клиентских баз или новый крупный договор на обработку. Отсутствие обязательного DPO не отменяет остальные требования: законные основания обработки, информирование людей, защиту доступа, работу с запросами и инцидентами.
Можно назначить внутреннего координатора по вопросам данных, ясно описав его функции. Если же компания добровольно назначает именно DPO, нужно учитывать установленное статьями 37–39 положение этой роли, включая независимость и отсутствие конфликта интересов. Добровольность не превращает DPO в формальную должность без необходимых условий.
Начните с оценки обработки и распределения полномочий. Её результат покажет, нужен ли обязательный DPO, кто способен выполнять эту функцию и какие организационные изменения потребуются.