Поручение обработки персональных данных: как оформить передачу данных подрядчику
Почти каждый оператор персональных данных уже кому-то их поручил, просто не назвал это так. База клиентов лежит в облаке, заявки падают в CRM, письма уходят через сервис рассылок, зарплату считает аутсорсинговая бухгалтерия. Каждый из этих сервисов физически видит персональные данные — и закон требует, чтобы такая обработка была оформлена договором поручения. Разбираем, когда он нужен, что в нём обязательно и почему передача данных подрядчику не передаёт ему ответственность.
Коротко. Часть 3 статьи 6 закона 152-ФЗ разрешает оператору поручить обработку персональных данных другому лицу — но только на основании договора, который определяет перечень операций с данными, цели обработки, обязанность соблюдать конфиденциальность и требование обеспечивать безопасность. Обработчик не получает собственного согласия субъекта: он работает в рамках вашего основания. И главное — перед субъектом отвечает оператор, а не подрядчик, у которого произошла утечка.
Что такое поручение обработки персональных данных
Закон исходит из того, что оператор — тот, кто определяет цели обработки персональных данных, — далеко не всегда обрабатывает их своими руками и на своём оборудовании. Для этой ситуации в части 3 статьи 6 закона 152-ФЗ предусмотрена отдельная конструкция: оператор вправе поручить обработку другому лицу — но только на основании заключённого с этим лицом договора.
Лицо, обрабатывающее данные по поручению, в обиходе называют обработчиком. У него принципиально иной статус, чем у оператора: он не определяет цели обработки, а выполняет задание. Отсюда два практических следствия, которые чаще всего понимают неверно.
- Обработчик не собирает согласие субъекта. Он действует в рамках правового основания, которое есть у оператора. Требовать от облачного провайдера собрать согласия ваших клиентов бессмысленно.
- Обработчик обязан соблюдать требования закона к безопасности данных. Статус «просто подрядчик» не освобождает его от обязанности обеспечивать конфиденциальность и защиту переданных ему массивов.
Важно, что поручение — это не дополнительная бюрократия поверх обычного договора, а условие правомерности самой обработки. Если подрядчик видит персональные данные, а поручение не оформлено, обработка на его стороне идёт без предусмотренного законом основания — со всеми последствиями для оператора, которые разобраны в материале о штрафах за нарушения с персональными данными.
Когда поручение у вас уже есть
Главная особенность темы в том, что поручение возникает само собой, из обычных операционных решений. Никто не принимает решения «поручить обработку персональных данных» — принимают решение подключить CRM или отдать бухгалтерию на аутсорс. Ниже — типовые ситуации малого и среднего бизнеса, в которых поручение уже фактически состоялось.
| Что используете | Чьи данные видит подрядчик | Нужен договор поручения |
|---|---|---|
| Облако и хостинг, где лежит база | Клиенты, заявки, личные кабинеты | Да |
| CRM или сервис управления заявками | Контакты клиентов, история обращений | Да |
| Сервис email- и SMS-рассылок | Адреса, телефоны, имена подписчиков | Да |
| Колл-центр и IP-телефония | Телефоны, записи разговоров | Да |
| Аутсорс бухгалтерии и кадров | Данные сотрудников, зарплатные сведения | Да |
| Курьерская доставка | ФИО, адрес, телефон получателя | Да |
| Подрядчик по разработке с доступом к продуктовой базе | Всё, что есть в базе | Да |
| Передача сведений в налоговую и фонды | Данные сотрудников | Нет |
| Банк при зарплатном проекте | Данные сотрудников | Нет |
Последние две строки — не исключение из правила, а другая конструкция: там получатель обрабатывает данные в собственных целях и в силу закона, то есть выступает самостоятельным оператором. Разбору этой границы посвящён следующий раздел — на практике именно она даёт больше всего ошибок.
Обработчик или самостоятельный оператор
Оформлять поручение там, где его быть не должно, так же неверно, как не оформлять там, где оно нужно. Развилка проходит по одному вопросу: в чьих целях контрагент обрабатывает данные. Если исключительно в ваших и по вашим указаниям — это обработчик. Если у него есть собственная цель или собственная законная обязанность — это самостоятельный оператор со своим комплектом обязанностей.
| Признак | Обработчик по поручению | Самостоятельный оператор |
|---|---|---|
| Кто определяет цели | Оператор, который поручил | Определяет их сам |
| Основание обработки | Договор поручения | Своё: закон, договор с субъектом, согласие |
| Собирает ли согласие субъекта | Нет | Да, если основание — согласие |
| Подаёт ли своё уведомление в РКН | По своей деятельности, не за вас | Да, по общим правилам |
| Перед кем отвечает | Перед оператором | Перед субъектом напрямую |
| Типовой пример | Облако, CRM, колл-центр, аутсорс бухгалтерии | Налоговая, фонды, банк, нотариус |
Отдельно стоит держать в голове, что поручение и трансграничная передача персональных данных — вопросы независимые. Первый отвечает на «кто обрабатывает и на каком основании», второй — на «где физически оказываются данные». Зарубежный SaaS-сервис обычно требует закрыть оба сразу, и закрытие только одного оставляет нарушение по второму.
Обязательные условия договора поручения
Закон не требует, чтобы поручение было отдельным документом: условия можно разместить разделом основного договора, приложением или отдельным соглашением. Требования предъявляются к содержанию, и общая фраза «стороны обрабатывают персональные данные в соответствии с законодательством» им не отвечает: проверяющему нужен конкретный перечень, а не отсылка.
| Условие | Что конкретно написать | Типовая ошибка |
|---|---|---|
| Перечень действий с данными | Сбор, хранение, использование, передача, удаление — то, что реально делает подрядчик | «Обработка персональных данных» одним словом |
| Цели обработки | Ради какой вашей задачи подрядчик касается данных | Цели шире, чем нужно для услуги |
| Состав данных и категории субъектов | Какие именно поля и чьи — клиентов, сотрудников, контрагентов | Передаётся больше, чем указано |
| Обязанность конфиденциальности | Прямой запрет раскрывать и распространять данные | Условие есть только в NDA, но не в поручении |
| Требования к безопасности | Обязанность обеспечивать защиту данных при обработке | Отсылка «подрядчик всё обеспечивает сам» |
| Уведомление об инциденте | Срок в часах и обязанность передать сведения для уведомления РКН | Срока нет — оператор узнаёт последним |
| Судьба данных после договора | Возврат или удаление данных и подтверждение этого | Копия базы остаётся у бывшего подрядчика |
| Привлечение субподрядчиков | Запрет либо порядок согласования | Данные уходят по цепочке без ведома оператора |
Последние две строки формально не относятся к минимуму, который прямо называет закон, но на практике именно они закрывают самые дорогие сценарии. Оставшаяся у бывшего подрядчика копия массива — один из типовых источников и утечек, и уголовных дел по статье 272.1 УК РФ.
Кто и перед кем отвечает
Это тот раздел, ради которого стоит читать всю страницу. Распространённое ожидание звучит так: «данные лежат в облаке, значит за их сохранность отвечает облако». Закон устроен противоположным образом.
- Перед субъектом персональных данных отвечает оператор — тот, кто поручил обработку. Передав данные подрядчику, вы не передали ему ответственность перед вашими клиентами.
- Обработчик отвечает перед оператором — и ровно в том объёме, который вы сами прописали в договоре. Не прописали — предъявить будет почти нечего.
- Обязанность уведомить регулятора об утечке остаётся на операторе, даже если инцидент произошёл на стороне подрядчика и вы узнали о нём последним.
Отсюда практический вывод о роли договора: он выполняет две разные функции одновременно. Первая — выполнить требование закона, чтобы обработка у подрядчика вообще была правомерной. Вторая — определить, что вы сможете предъявить подрядчику, когда инцидент произойдёт на его стороне. Договор, написанный только ради первой функции, оставляет вас один на один с последствиями чужой ошибки.
Сроки уведомления регулятора при этом не делают скидку на то, что разбирательство идёт с подрядчиком: они считаются часами с момента обнаружения инцидента. Что и в какой срок подавать, разобрано в материале о подаче уведомления об утечке, а заранее описанный порядок действий — в гайде о плане реагирования на утечку.
Как оформить поручение: 6 шагов
Порядок ниже намеренно начинается не с шаблона договора, а с инвентаризации. Причина простая: подписать корректный договор с одним подрядчиком — половина задачи, если ещё четверо остались неучтёнными.
- Составьте реестр всех, кто фактически касается ваших данных. Начните не с договоров, а с фактов: выпишите каждый сервис и каждого подрядчика, который технически видит персональные данные ваших клиентов или сотрудников. Хостинг и облако, CRM, сервис рассылок, IP-телефония и колл-центр, аутсорс бухгалтерии и кадров, курьерская служба, подрядчик по разработке с доступом к продуктовой базе. Практика показывает, что реальный список у малого бизнеса вдвое длиннее того, который назовут по памяти.
- Определите по каждому: это обработчик или самостоятельный оператор. Ключевой вопрос — в чьих целях идёт обработка. Если контрагент обрабатывает данные исключительно ради вашей задачи и по вашим указаниям, это поручение, и нужен договор. Если он преследует собственные цели или обязан обрабатывать данные по закону, он самостоятельный оператор, и поручение здесь не оформляется — основание будет другим. Ошибка в этой развилке приводит к оформлению не того документа, а значит к отсутствию нужного.
- Проверьте правовое основание на стороне субъекта. Поручить обработку можно, если у вас есть на это право по отношению к субъекту данных: как правило, это его согласие либо иное основание, предусмотренное законом. Практический вывод для форм на сайте и кадровых документов: формулировка согласия должна допускать привлечение третьих лиц к обработке, иначе поручение окажется без опоры. Отдельного согласия у обработчика брать не нужно — он действует в рамках вашего основания.
- Включите в договор обязательные условия. Договор поручения (или соответствующий раздел основного договора) должен определять конкретный перечень действий с персональными данными, цели обработки, обязанность соблюдать конфиденциальность и требование обеспечивать безопасность данных при их обработке. Общая фраза «стороны обрабатывают персональные данные в соответствии с законодательством» этих условий не заменяет: проверяющему нужен перечень операций, а не отсылка.
- Зафиксируйте порядок действий при инциденте у подрядчика. Сроки уведомления регулятора об утечке считаются часами и начинают течь с момента обнаружения инцидента, а не с момента, когда о нём вспомнил подрядчик. Поэтому в договоре нужен срок, за который обработчик обязан сообщить вам об инциденте, и обязанность передать сведения, необходимые для уведомления. Без этого пункта вы узнаёте об утечке последним, но отвечаете за просрочку первым.
- Отразите поручение в уведомлении и внутренних документах. В уведомлении об обработке персональных данных есть отдельное поле о поручении обработки третьим лицам — сведения об обработчиках вносятся туда, а при изменении состава подрядчиков уведомление актуализируется. Параллельно поручение должно быть видно в политике обработки персональных данных: субъект вправе понимать, кому передаются его данные и зачем. Расхождение между реальным списком подрядчиков и документами — типовая находка проверки.
Шаг 3 связывает эту страницу с формулировками, которые вы уже используете: требования к тексту разобраны в материале о согласии на обработку персональных данных. Шаг 6 — с двумя документами сразу: уведомлением в Роскомнадзор, где есть отдельное поле о поручении, и политикой обработки персональных данных, из которой субъект узнаёт, кому передаются его данные. Держать эти три текста согласованными проще, если в компании есть ответственный за обработку персональных данных.
Частые ошибки
- Считают, что раз данные в облаке, то за них отвечает облако.
- Подписывают NDA и считают вопрос поручения закрытым — это разные документы о разном.
- Пишут в договоре «обработка в соответствии с законодательством» вместо перечня операций.
- Оформляют поручение с тем, кто на самом деле самостоятельный оператор, и наоборот.
- Не ставят подрядчику срок сообщения об инциденте — и узнают об утечке позже регулятора.
- Забывают про субподрядчиков: данные уходят дальше по цепочке без ведома оператора.
- Не забирают и не уничтожают данные после окончания договора.
- Не обновляют уведомление в РКН при смене облака или подключении нового сервиса.
- Ведут список подрядчиков по памяти — и он расходится с реальностью.
Общий знаменатель — представление о поручении как о формальности, которую можно закрыть одним абзацем в любом договоре. Полный перечень того, что закон требует от оператора, собран в материале об обязанностях оператора персональных данных, а то, как эти документы смотрят при визите регулятора, — в гайде о проверке Роскомнадзора.
Читайте также
- Как подать уведомление в Роскомнадзор — процедура и поля формы, включая поручение обработки.
- Кто подаёт уведомление в Роскомнадзор — кто обязан, а кто освобождён.
- Трансграничная передача персональных данных — второй вопрос, который закрывают зарубежные сервисы.
- Согласие на обработку персональных данных — основание, на которое опирается поручение.
- Политика обработки персональных данных — где поручение видно субъекту.
- Обязанности оператора персональных данных — полный перечень требований закона.
- План реагирования на утечку персональных данных — что делать, если инцидент у подрядчика.
- Роскомнадзор и персональные данные: главное для бизнеса — обзорный материал кластера.
Частые вопросы
01Что такое поручение обработки персональных данных?
02Нужен ли отдельный договор или достаточно пункта в основном?
03Кто отвечает перед субъектом, если данные утекли у подрядчика?
04Чем поручение отличается от передачи данных третьему лицу?
05Нужно ли указывать поручение в уведомлении в Роскомнадзор?
06Поручение и трансграничная передача — это одно и то же?
07Что будет, если договора поручения нет?
Материал носит информационный характер и не является юридической консультацией. Требования к договору поручения, состав сведений в уведомлении и практика их проверки со временем меняются, поэтому конкретные формулировки перед подписанием сверяйте с действующей редакцией закона 152-ФЗ, а в спорной ситуации — с профильным юристом.