Вынуждены вас огорчить, в данном случае ответственность за происшедшее ложится на оператора.
Если сотрудники оператора в силу производственной необходимости получили от него некие персональные данные, а затем допустили нарушения в отношении этой информации, то именно оператор несет гражданско-правовую ответственность (п. 1 ст. 1068 ГК РФ, п. 20 Постановления Пленума ВС РФ N 33).
Если третье лицо получило от одного работника в открытом виде сведения, содержащие персональные данные другого работника, то с работодателя может быть взыскан причиненный моральный вред.
К административной ответственности в данной ситуации могут быть одновременно привлечены и оператор и сам виновник, за исключением некоторых случаев, когда накажут только работника (ч. 3, 4 ст. 2.1 КоАП РФ).
Более подробно о распределении ответственности за нарушение законодательства о персональных данных читайте в Готовом решении.