От Claire Bushby авг, 30 2026
Договор поручения на обработку персональных данных: чек-лист обязательных условий

Представьте ситуацию: вы отдали клиентскую базу аутсорсинговой компании для рассылки писем. Через месяц клиенты начинают жаловаться на спам от стороннего сервиса, а Роскомнадзор присылает предписание за нарушение закона о персональных данных. Почему так произошло? Скорее всего, в вашем договоре с подрядчиком не было прописано жесткое ограничение: «обрабатывай строго по моей инструкции и никому не передавай». Без этого пункта подрядчик становится самостоятельным оператором, и ответственность ложится на вас.

Многие предприниматели ошибочно полагают, что достаточно просто написать в основном договоре «Исполнитель обязуется соблюдать конфиденциальность». Этого мало. Российское законодательство, в частности 152-ФЗ, требует наличия отдельного документа или раздела, который юридически называется «поручение на обработку персональных данных». Сегодня мы разберем, что именно должно быть в этом документе, чтобы избежать штрафов и защитить бизнес.

Кто такой обработчик и чем он отличается от оператора?

Прежде чем писать договор, нужно четко понимать роли сторон. По закону оператор - это тот, кто собирает данные и решает, зачем они нужны (например, интернет-магазин). А обработчик - это исполнитель, который действует только по указанию оператора и не имеет собственных целей для использования этих данных.

Если ваш подрядчик использует базу клиентов для своей собственной статистики или рекламы, он перестает быть простым исполнителем и превращается во второго оператора. В таком случае договор поручения не работает, и вам нужно оформлять согласие субъектов на передачу данных этому новому оператору. Чтобы этого избежать, в договоре должна быть фраза о том, что Исполнитель действует исключительно в интересах Доверителя и не вправе использовать данные для своих нужд.

Что закон требует включить в текст договора

Часть 3 статьи 6 Федерального закона № 152-ФЗ содержит закрытый список требований к содержанию поручения. Если какого-то пункта нет, Роскомнадзор может признать передачу данных незаконной. Вот минимальный набор, без которого договор не будет иметь силы:

  • Перечень действий с данными. Нельзя писать абстрактное «обработка». Нужно перечислить конкретные операции: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, блокирование, удаление и уничтожение.
  • Цели обработки. Они должны совпадать с целями оператора. Например, если цель - доставка товара, то подрядчик не имеет права обрабатывать данные для маркетинговых исследований, если это не указано отдельно.
  • Состав данных. Какие именно поля переданы? ФИО, телефон, email, адрес доставки? Чем точнее список, тем меньше рисков избыточной обработки.
  • Конфиденциальность. Прямой запрет на раскрытие данных третьим лицам без вашего согласия.
  • Безопасность. Обязанность исполнителя выполнять требования статьи 19 152-ФЗ (технические и организационные меры защиты).
  • Уведомление об утечках. С 2023 года эта норма стала критически важной. Обработчик обязан незамедлительно сообщать вам о любых нарушениях безопасности, чтобы вы могли вовремя уведомить регулятора.

Локализация и трансграничная передача

Один из самых частых вопросов касается серверов. Закон требует хранить первичные базы данных граждан РФ на территории России. Но что делать, если подрядчик использует облачный сервис с серверами в Германии или США?

В договоре поручения необходимо прямо указать место обработки и хранения данных. Если используется зарубежное облако, убедитесь, что оно соответствует требованиям к трансграничной передаче (статья 12 152-ФЗ) и что страна обеспечивает адекватную защиту прав субъектов. Для большинства российских компаний безопаснее прописать в договоре требование: «Хранение и обработка производятся на серверах, физически расположенных в Российской Федерации».

Сравнение ролей в обработке данных
Критерий Оператор (Заказчик) Обработчик (Подрядчик)
Цель обработки Определяет сам Только цели, указанные оператором
Ответственность перед субъектом Несет полную ответственность Отвечает перед оператором по договору
Уведомление РКН Обязан подать уведомление Не подает, если не является самостоятельным оператором
Использование данных В любых законных целях Строго в рамках задания
Оператор контролирует передачу данных обработчику в мультяшном стиле.

Субподрядчики: можно ли передавать данные дальше?

Часто возникает ситуация, когда IT-компания нанимает фрилансера для настройки CRM, и этот фрилансер получает доступ к базе клиентов. Кто несет ответственность за его действия? Вы или ваша IT-компания?

Закон допускает привлечение субобработчиков, но только с письменного согласия оператора. Поэтому в договоре поручения обязательно пропишите один из двух вариантов:

  1. Полный запрет. «Исполнитель не вправе привлекать третьих лиц для обработки данных без предварительного письменного согласия Заказчика».
  2. Разрешение с условиями. «Исполнитель вправе привлекать субподрядчиков, заключив с ними аналогичные договоры поручения. Ответственность за действия субподрядчика несет Исполнитель».

Без этого пункта любая передача данных вашему подрядчику своему контрагенту считается нарушением закона.

Рекомендуемые пункты для снижения рисков

Помимо обязательных требований, опытные юристы советуют добавить в договор несколько защитных механизмов. Эти пункты не требуются законом напрямую, но спасают нервы при проверках.

Порядок взаимодействия с запросами субъектов. Клиент написал письмо: «Удалите мои данные». Куда ему писать? Лучше закрепить в договоре, что все обращения поступают оператору, а обработчик обязан выполнить техническую операцию по удалению в течение 1-3 рабочих дней после получения команды от оператора.

Аудит и контроль. Пропишите право оператора проводить проверки (дистанционные или очные) соблюдения мер безопасности. Требуйте предоставления актов аттестации информационных систем или отчетов о сканировании уязвимостей.

Судьба данных после окончания договора. Что происходит с базой, когда сотрудничество прекращается? Варианты: возврат всех носителей, уничтожение с составлением акта, или обезличивание. Обязательно зафиксируйте срок исполнения этой обязанности.

Инспектор проверяет безопасность серверов и локализацию данных в России.

Типичные ошибки, которые ведут к штрафам

Роскомнадзор регулярно проводит проверки. Вот три самые распространенные причины штрафов по статье 13.11 КоАП РФ, связанных с договорами поручения:

  • «Обработка в рамках оказания услуг». Такая формулировка слишком размыта. Инспектор потребует конкретики.
  • Отсутствие срока уведомления об инцидентах. Если подрядчик узнал о взломе, но молчал неделю, пока вы не обнаружили утечку сами, вы нарушили сроки уведомления регулятора (72 часа). В договоре должен быть пункт: «Уведомление направляется не позднее 24 часов с момента выявления факта нарушения».
  • Игнорирование локализации. Использование зарубежных сервисов рассылок или хостинга без указания места хранения данных часто приводит к претензиям.

Как оформить документ: отдельный акт или раздел договора?

Закон не требует выделять поручение в отдельный файл. Его можно включить как приложение к основному договору на оказание услуг или даже как отдельный раздел внутри текста соглашения. Главное - наличие всех обязательных реквизитов из части 3 статьи 6 152-ФЗ.

Для сложных проектов, где задействовано много участников, удобнее использовать отдельный документ «Договор поручения на обработку персональных данных». Это упрощает аудит и позволяет быстро показать инспектору нужный блок документов.

Нужно ли получать согласие клиента на заключение договора поручения?

Нет, если передача данных необходима для исполнения основного договора с клиентом (например, доставка заказа курьерской службой). Согласие требуется, если подрядчик будет использовать данные для своих целей или если передача не вытекает явно из сути услуги. Однако в тексте согласия лучше упомянуть возможность передачи данных третьим лицам для исполнения обязательств.

Можно ли обойтись без договора поручения, если есть NDA?

Нет. Соглашение о неразглашении (NDA) защищает коммерческую тайну, но не регулирует специфические требования 152-ФЗ по обработке персональных данных. В NDA обычно нет перечня операций, целей обработки и требований к безопасности, установленных законом. Отсутствие поручения делает передачу данных незаконной.

Кто платит штраф, если подрядчик потерял базу данных?

Роскомнадзор оштрафует оператора (вас), так как именно вы несете ответственность перед субъектами данных. Однако в договоре поручения вы можете предусмотреть регрессное требование: обязать подрядчика возместить вам сумму штрафа и убытки, возникшие из-за его нарушений. Это стандартная практика.

Как долго нужно хранить договор поручения?

Рекомендуемый срок хранения - минимум 3 года после прекращения обработки персональных данных. Это связано со сроками исковой давности и периодичностью плановых проверок Роскомнадзора. Храните оригиналы или заверенные копии вместе с актами об уничтожении данных.

Что делать, если подрядчик отказывается подписывать полный перечень операций?

Это тревожный сигнал. Отказ может означать, что подрядчик планирует использовать ваши данные для своих целей (например, строить свои аналитические модели) или не хочет брать на себя риски безопасности. Попробуйте предложить сокращенный вариант, оставив только те операции, которые реально необходимы для выполнения задачи, но не удаляйте блоки про безопасность и конфиденциальность.