</>Ангел Земсков.dev← На главную
главная / поручение обработки персональных данных
// гайд · документы оператора

Поручение обработки персональных данных: как оформить передачу данных подрядчику

Материал обновляется · последняя редакция: 2026

Почти каждый оператор персональных данных уже кому-то их поручил, просто не назвал это так. База клиентов лежит в облаке, заявки падают в CRM, письма уходят через сервис рассылок, зарплату считает аутсорсинговая бухгалтерия. Каждый из этих сервисов физически видит персональные данные — и закон требует, чтобы такая обработка была оформлена договором поручения. Разбираем, когда он нужен, что в нём обязательно и почему передача данных подрядчику не передаёт ему ответственность.

›

Коротко. Часть 3 статьи 6 закона 152-ФЗ разрешает оператору поручить обработку персональных данных другому лицу — но только на основании договора, который определяет перечень операций с данными, цели обработки, обязанность соблюдать конфиденциальность и требование обеспечивать безопасность. Обработчик не получает собственного согласия субъекта: он работает в рамках вашего основания. И главное — перед субъектом отвечает оператор, а не подрядчик, у которого произошла утечка.

// начать с основания
Сначала проверьте базовый статус оператора

Договор поручения имеет смысл оформлять, когда закрыт базовый уровень. @rknhelper_bot по ИНН покажет, есть ли компания в реестре операторов, подано ли уведомление об обработке персональных данных и не числится ли сайт в блокировках, — это займёт меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Что такое поручение обработки
  2. Когда поручение у вас уже есть
  3. Обработчик или самостоятельный оператор
  4. Обязательные условия договора
  5. Кто и перед кем отвечает
  6. Как оформить: 6 шагов
  7. Частые ошибки
  8. Частые вопросы (FAQ)

Что такое поручение обработки персональных данных

Закон исходит из того, что оператор — тот, кто определяет цели обработки персональных данных, — далеко не всегда обрабатывает их своими руками и на своём оборудовании. Для этой ситуации в части 3 статьи 6 закона 152-ФЗ предусмотрена отдельная конструкция: оператор вправе поручить обработку другому лицу — но только на основании заключённого с этим лицом договора.

Лицо, обрабатывающее данные по поручению, в обиходе называют обработчиком. У него принципиально иной статус, чем у оператора: он не определяет цели обработки, а выполняет задание. Отсюда два практических следствия, которые чаще всего понимают неверно.

  • Обработчик не собирает согласие субъекта. Он действует в рамках правового основания, которое есть у оператора. Требовать от облачного провайдера собрать согласия ваших клиентов бессмысленно.
  • Обработчик обязан соблюдать требования закона к безопасности данных. Статус «просто подрядчик» не освобождает его от обязанности обеспечивать конфиденциальность и защиту переданных ему массивов.

Важно, что поручение — это не дополнительная бюрократия поверх обычного договора, а условие правомерности самой обработки. Если подрядчик видит персональные данные, а поручение не оформлено, обработка на его стороне идёт без предусмотренного законом основания — со всеми последствиями для оператора, которые разобраны в материале о штрафах за нарушения с персональными данными.

Когда поручение у вас уже есть

Главная особенность темы в том, что поручение возникает само собой, из обычных операционных решений. Никто не принимает решения «поручить обработку персональных данных» — принимают решение подключить CRM или отдать бухгалтерию на аутсорс. Ниже — типовые ситуации малого и среднего бизнеса, в которых поручение уже фактически состоялось.

Что используетеЧьи данные видит подрядчикНужен договор поручения
Облако и хостинг, где лежит базаКлиенты, заявки, личные кабинетыДа
CRM или сервис управления заявкамиКонтакты клиентов, история обращенийДа
Сервис email- и SMS-рассылокАдреса, телефоны, имена подписчиковДа
Колл-центр и IP-телефонияТелефоны, записи разговоровДа
Аутсорс бухгалтерии и кадровДанные сотрудников, зарплатные сведенияДа
Курьерская доставкаФИО, адрес, телефон получателяДа
Подрядчик по разработке с доступом к продуктовой базеВсё, что есть в базеДа
Передача сведений в налоговую и фондыДанные сотрудниковНет
Банк при зарплатном проектеДанные сотрудниковНет

Последние две строки — не исключение из правила, а другая конструкция: там получатель обрабатывает данные в собственных целях и в силу закона, то есть выступает самостоятельным оператором. Разбору этой границы посвящён следующий раздел — на практике именно она даёт больше всего ошибок.

Обработчик или самостоятельный оператор

Оформлять поручение там, где его быть не должно, так же неверно, как не оформлять там, где оно нужно. Развилка проходит по одному вопросу: в чьих целях контрагент обрабатывает данные. Если исключительно в ваших и по вашим указаниям — это обработчик. Если у него есть собственная цель или собственная законная обязанность — это самостоятельный оператор со своим комплектом обязанностей.

ПризнакОбработчик по поручениюСамостоятельный оператор
Кто определяет целиОператор, который поручилОпределяет их сам
Основание обработкиДоговор порученияСвоё: закон, договор с субъектом, согласие
Собирает ли согласие субъектаНетДа, если основание — согласие
Подаёт ли своё уведомление в РКНПо своей деятельности, не за васДа, по общим правилам
Перед кем отвечаетПеред операторомПеред субъектом напрямую
Типовой примерОблако, CRM, колл-центр, аутсорс бухгалтерииНалоговая, фонды, банк, нотариус
›

Отдельно стоит держать в голове, что поручение и трансграничная передача персональных данных — вопросы независимые. Первый отвечает на «кто обрабатывает и на каком основании», второй — на «где физически оказываются данные». Зарубежный SaaS-сервис обычно требует закрыть оба сразу, и закрытие только одного оставляет нарушение по второму.

Обязательные условия договора поручения

Закон не требует, чтобы поручение было отдельным документом: условия можно разместить разделом основного договора, приложением или отдельным соглашением. Требования предъявляются к содержанию, и общая фраза «стороны обрабатывают персональные данные в соответствии с законодательством» им не отвечает: проверяющему нужен конкретный перечень, а не отсылка.

УсловиеЧто конкретно написатьТиповая ошибка
Перечень действий с даннымиСбор, хранение, использование, передача, удаление — то, что реально делает подрядчик«Обработка персональных данных» одним словом
Цели обработкиРади какой вашей задачи подрядчик касается данныхЦели шире, чем нужно для услуги
Состав данных и категории субъектовКакие именно поля и чьи — клиентов, сотрудников, контрагентовПередаётся больше, чем указано
Обязанность конфиденциальностиПрямой запрет раскрывать и распространять данныеУсловие есть только в NDA, но не в поручении
Требования к безопасностиОбязанность обеспечивать защиту данных при обработкеОтсылка «подрядчик всё обеспечивает сам»
Уведомление об инцидентеСрок в часах и обязанность передать сведения для уведомления РКНСрока нет — оператор узнаёт последним
Судьба данных после договораВозврат или удаление данных и подтверждение этогоКопия базы остаётся у бывшего подрядчика
Привлечение субподрядчиковЗапрет либо порядок согласованияДанные уходят по цепочке без ведома оператора

Последние две строки формально не относятся к минимуму, который прямо называет закон, но на практике именно они закрывают самые дорогие сценарии. Оставшаяся у бывшего подрядчика копия массива — один из типовых источников и утечек, и уголовных дел по статье 272.1 УК РФ.

Кто и перед кем отвечает

Это тот раздел, ради которого стоит читать всю страницу. Распространённое ожидание звучит так: «данные лежат в облаке, значит за их сохранность отвечает облако». Закон устроен противоположным образом.

  • Перед субъектом персональных данных отвечает оператор — тот, кто поручил обработку. Передав данные подрядчику, вы не передали ему ответственность перед вашими клиентами.
  • Обработчик отвечает перед оператором — и ровно в том объёме, который вы сами прописали в договоре. Не прописали — предъявить будет почти нечего.
  • Обязанность уведомить регулятора об утечке остаётся на операторе, даже если инцидент произошёл на стороне подрядчика и вы узнали о нём последним.

Отсюда практический вывод о роли договора: он выполняет две разные функции одновременно. Первая — выполнить требование закона, чтобы обработка у подрядчика вообще была правомерной. Вторая — определить, что вы сможете предъявить подрядчику, когда инцидент произойдёт на его стороне. Договор, написанный только ради первой функции, оставляет вас один на один с последствиями чужой ошибки.

Сроки уведомления регулятора при этом не делают скидку на то, что разбирательство идёт с подрядчиком: они считаются часами с момента обнаружения инцидента. Что и в какой срок подавать, разобрано в материале о подаче уведомления об утечке, а заранее описанный порядок действий — в гайде о плане реагирования на утечку.

// проверка статуса за 30 секунд
Оформляете договоры с подрядчиками, но не знаете, что о вас видит регулятор?

Договор поручения — это второй этаж. Первый — запись в реестре операторов и поданное уведомление об обработке, в котором поручение как раз и указывается. Отправьте ИНН боту @rknhelper_bot — он покажет, есть ли компания в реестре, подано ли уведомление и не заблокирован ли сайт. Если записи нет, начинать нужно с неё, а не с договоров.

Проверить в @rknhelper_bot →

Как оформить поручение: 6 шагов

Порядок ниже намеренно начинается не с шаблона договора, а с инвентаризации. Причина простая: подписать корректный договор с одним подрядчиком — половина задачи, если ещё четверо остались неучтёнными.

  1. Составьте реестр всех, кто фактически касается ваших данных. Начните не с договоров, а с фактов: выпишите каждый сервис и каждого подрядчика, который технически видит персональные данные ваших клиентов или сотрудников. Хостинг и облако, CRM, сервис рассылок, IP-телефония и колл-центр, аутсорс бухгалтерии и кадров, курьерская служба, подрядчик по разработке с доступом к продуктовой базе. Практика показывает, что реальный список у малого бизнеса вдвое длиннее того, который назовут по памяти.
  2. Определите по каждому: это обработчик или самостоятельный оператор. Ключевой вопрос — в чьих целях идёт обработка. Если контрагент обрабатывает данные исключительно ради вашей задачи и по вашим указаниям, это поручение, и нужен договор. Если он преследует собственные цели или обязан обрабатывать данные по закону, он самостоятельный оператор, и поручение здесь не оформляется — основание будет другим. Ошибка в этой развилке приводит к оформлению не того документа, а значит к отсутствию нужного.
  3. Проверьте правовое основание на стороне субъекта. Поручить обработку можно, если у вас есть на это право по отношению к субъекту данных: как правило, это его согласие либо иное основание, предусмотренное законом. Практический вывод для форм на сайте и кадровых документов: формулировка согласия должна допускать привлечение третьих лиц к обработке, иначе поручение окажется без опоры. Отдельного согласия у обработчика брать не нужно — он действует в рамках вашего основания.
  4. Включите в договор обязательные условия. Договор поручения (или соответствующий раздел основного договора) должен определять конкретный перечень действий с персональными данными, цели обработки, обязанность соблюдать конфиденциальность и требование обеспечивать безопасность данных при их обработке. Общая фраза «стороны обрабатывают персональные данные в соответствии с законодательством» этих условий не заменяет: проверяющему нужен перечень операций, а не отсылка.
  5. Зафиксируйте порядок действий при инциденте у подрядчика. Сроки уведомления регулятора об утечке считаются часами и начинают течь с момента обнаружения инцидента, а не с момента, когда о нём вспомнил подрядчик. Поэтому в договоре нужен срок, за который обработчик обязан сообщить вам об инциденте, и обязанность передать сведения, необходимые для уведомления. Без этого пункта вы узнаёте об утечке последним, но отвечаете за просрочку первым.
  6. Отразите поручение в уведомлении и внутренних документах. В уведомлении об обработке персональных данных есть отдельное поле о поручении обработки третьим лицам — сведения об обработчиках вносятся туда, а при изменении состава подрядчиков уведомление актуализируется. Параллельно поручение должно быть видно в политике обработки персональных данных: субъект вправе понимать, кому передаются его данные и зачем. Расхождение между реальным списком подрядчиков и документами — типовая находка проверки.
›

Шаг 3 связывает эту страницу с формулировками, которые вы уже используете: требования к тексту разобраны в материале о согласии на обработку персональных данных. Шаг 6 — с двумя документами сразу: уведомлением в Роскомнадзор, где есть отдельное поле о поручении, и политикой обработки персональных данных, из которой субъект узнаёт, кому передаются его данные. Держать эти три текста согласованными проще, если в компании есть ответственный за обработку персональных данных.

Частые ошибки

  • Считают, что раз данные в облаке, то за них отвечает облако.
  • Подписывают NDA и считают вопрос поручения закрытым — это разные документы о разном.
  • Пишут в договоре «обработка в соответствии с законодательством» вместо перечня операций.
  • Оформляют поручение с тем, кто на самом деле самостоятельный оператор, и наоборот.
  • Не ставят подрядчику срок сообщения об инциденте — и узнают об утечке позже регулятора.
  • Забывают про субподрядчиков: данные уходят дальше по цепочке без ведома оператора.
  • Не забирают и не уничтожают данные после окончания договора.
  • Не обновляют уведомление в РКН при смене облака или подключении нового сервиса.
  • Ведут список подрядчиков по памяти — и он расходится с реальностью.

Общий знаменатель — представление о поручении как о формальности, которую можно закрыть одним абзацем в любом договоре. Полный перечень того, что закон требует от оператора, собран в материале об обязанностях оператора персональных данных, а то, как эти документы смотрят при визите регулятора, — в гайде о проверке Роскомнадзора.

Читайте также

  • Как подать уведомление в Роскомнадзор — процедура и поля формы, включая поручение обработки.
  • Кто подаёт уведомление в Роскомнадзор — кто обязан, а кто освобождён.
  • Трансграничная передача персональных данных — второй вопрос, который закрывают зарубежные сервисы.
  • Согласие на обработку персональных данных — основание, на которое опирается поручение.
  • Политика обработки персональных данных — где поручение видно субъекту.
  • Обязанности оператора персональных данных — полный перечень требований закона.
  • План реагирования на утечку персональных данных — что делать, если инцидент у подрядчика.
  • Роскомнадзор и персональные данные: главное для бизнеса — обзорный материал кластера.

Частые вопросы

01Что такое поручение обработки персональных данных?+
Это предусмотренная частью 3 статьи 6 закона 152-ФЗ конструкция, при которой оператор поручает обработку персональных данных другому лицу на основании договора. Обработчик действует не в своих интересах, а по заданию оператора и в его целях. Классические примеры: облачный хостинг, где физически лежит база клиентов, CRM-система, сервис email-рассылок, колл-центр, аутсорсинговая бухгалтерия. Собственного согласия субъекта обработчик не получает — он работает в рамках правового основания, которое есть у оператора.
02Нужен ли отдельный договор или достаточно пункта в основном?+
Закон требует договора, но не требует, чтобы это был отдельный документ. Условия поручения можно оформить разделом основного договора, приложением к нему или отдельным соглашением — юридической разницы нет. Значение имеет содержание: должны быть определены перечень действий с персональными данными, цели обработки, обязанность соблюдать конфиденциальность и требование обеспечивать безопасность данных. Пункт из одной строки со ссылкой на законодательство этим требованиям не отвечает.
03Кто отвечает перед субъектом, если данные утекли у подрядчика?+
Перед субъектом персональных данных отвечает оператор — тот, кто поручил обработку. Это самое практически важное следствие всей конструкции: передав данные в облако или в CRM, вы не передали туда ответственность. Обработчик отвечает уже перед оператором — в объёме, который вы сами прописали в договоре. Поэтому договор поручения выполняет двойную функцию: удовлетворяет требование закона и определяет, что вы сможете предъявить подрядчику, если инцидент произойдёт на его стороне.
04Чем поручение отличается от передачи данных третьему лицу?+
Разграничение проходит по целям обработки. При поручении контрагент обрабатывает данные исключительно ради вашей задачи и по вашим указаниям — он остаётся обработчиком. Если же контрагент обрабатывает данные в собственных целях или обязан это делать по закону, он становится самостоятельным оператором со своими обязанностями, и конструкция поручения к нему не применяется. Передача сведений в налоговую, в фонды, в банк по требованию закона — это не поручение.
05Нужно ли указывать поручение в уведомлении в Роскомнадзор?+
Да. В форме уведомления об обработке персональных данных предусмотрено поле о поручении обработки третьим лицам, и сведения об обработчиках вносятся туда наравне с прочими сведениями об обработке. Если состав подрядчиков изменился — например, вы сменили облако или подключили новый сервис рассылок, — уведомление актуализируется в общем порядке. Расхождение между фактическим списком обработчиков и тем, что заявлено регулятору, обнаруживается при проверке без особых усилий.
06Поручение и трансграничная передача — это одно и то же?+
Нет, это два независимых вопроса, которые часто совпадают в одной ситуации. Поручение отвечает на вопрос «кто обрабатывает и на каком основании», трансграничная передача — на вопрос «где физически оказываются данные». Зарубежный SaaS-сервис обычно требует закрыть оба: и договор поручения как с обработчиком, и отдельные требования закона к передаче данных за пределы страны. Закрыв только одно из двух, оператор остаётся с нарушением по второму.
07Что будет, если договора поручения нет?+
Обработка данных подрядчиком оказывается без предусмотренного законом основания, а это состав административного правонарушения в области персональных данных. Отдельно это обстоятельство работает против оператора при разборе утечки: если данные ушли со стороны подрядчика, а отношения с ним не оформлены, картина для регулятора выглядит как передача массива персональных данных неизвестно кому и неизвестно на каком основании. Отсутствие договора при этом не переносит ответственность на подрядчика — она остаётся на операторе.

Материал носит информационный характер и не является юридической консультацией. Требования к договору поручения, состав сведений в уведомлении и практика их проверки со временем меняются, поэтому конкретные формулировки перед подписанием сверяйте с действующей редакцией закона 152-ФЗ, а в спорной ситуации — с профильным юристом.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов