Дисклеймер: Статья носит информационный характер и не является юридической консультацией. Актуальность: август 2026 года. Учтены редакция КоАП по ФЗ № 420-ФЗ от 30.11.2024 (действует с 30.05.2025) и изменения 152-ФЗ по ФЗ № 266-ФЗ от 14.07.2022.

Момент, когда вы перестали контролировать свои данные

Бухгалтерия на аутсорсе получила таблицу с зарплатами сотрудников. Колл-центр — выгрузку номеров для обзвона. Разработчик, который делал сайт, до сих пор имеет доступ к админке с заявками. Курьерская служба ежедневно получает адреса покупателей.

В каждом из этих случаев произошло одно и то же юридическое событие: вы поручили обработку персональных данных другому лицу. Закон разрешает это делать — но на условиях, которые почти никто не соблюдает.

Ключевое, что стоит понять сразу: передача данных подрядчику не снимает с вас ответственности. Если данные утекут через бухгалтера на аутсорсе, отвечать перед субъектом будете вы.


Что говорит статья 6

Часть 3 статьи 6 152-ФЗ разрешает оператору поручить обработку персональных данных другому лицу — но только на основании договора. Этот договор в практике называют договором поручения на обработку ПДн, хотя закон отдельного названия ему не даёт: это может быть и самостоятельный документ, и раздел внутри основного договора оказания услуг.

Лицо, которое обрабатывает данные по вашему поручению, закон называет лицом, осуществляющим обработку персональных данных по поручению оператора. В обиходе — обработчик.

Принципиальная деталь, которая экономит много нервов: обработчик не обязан получать согласие субъекта самостоятельно. Основание для обработки у него — ваше поручение. Именно поэтому колл-центру не нужно перезаключать согласия с вашими клиентами.

Обратная сторона этой конструкции сформулирована в той же статье прямо: оператор несёт ответственность перед субъектом за действия обработчика. Обработчик отвечает уже перед вами — в рамках договора. Для субъекта персональных данных ваш подрядчик юридически не существует.


Кто на самом деле является вашим обработчиком

Список почти всегда оказывается длиннее, чем предполагает владелец бизнеса. Проверьте себя:

  • Колл-центры и подрядчики по продажам — получают номера и имена для обзвона.
  • Бухгалтерия и кадры на аутсорсе — обрабатывают данные ваших сотрудников, включая паспортные и СНИЛС.
  • IT-подрядчики и фрилансеры с доступом к рабочей базе, админке или бэкапам.
  • Хостинг, облачные хранилища, серверы — данные физически лежат у них.
  • CRM и сервисы рассылок — хранят и обрабатывают вашу клиентскую базу.
  • Курьерские службы и логистика — получают ФИО, телефон и адрес получателя.
  • Юридические фирмы и коллекторы — работают с данными должников.
  • Сервисы онлайн-записи и чат-боты на стороннем движке.

Отдельно стоит различать два разных отношения. Если контрагент обрабатывает данные по вашему указанию и в ваших целях — это обработчик, нужен договор поручения. Если он определяет цели обработки сам и использует данные для себя — это самостоятельный оператор, и здесь нужна уже не конструкция поручения, а законное основание для передачи, чаще всего согласие субъекта. Классический пример второго случая — передача данных банку-партнёру, который сам решает, выдавать ли кредит.


Обязательные условия договора

Закон прямо перечисляет, что должно быть в поручении. Отсутствие любого из этих пунктов делает договор дефектным, а обработку — необоснованной.

1. Перечень действий (операций) с персональными данными. Не «обработка данных», а конкретика: сбор, запись, хранение, уточнение, использование, передача, удаление. Формулировка «любые действия» проверяющего не устроит.

2. Цели обработки. Тоже конкретно: «обзвон клиентов для подтверждения заказа», а не «в целях сотрудничества».

3. Перечень обрабатываемых персональных данных и категорий субъектов. Какие именно поля и чьи — клиентов, сотрудников, кандидатов.

4. Обязанность соблюдать конфиденциальность и не раскрывать данные третьим лицам без вашего согласия.

5. Обязанность обеспечивать безопасность данных при обработке и выполнять требования статьи 19 152-ФЗ — то есть применять конкретные меры защиты.

6. Требования к защите обрабатываемых данных. Здесь описываются меры: разграничение доступа, шифрование каналов, парольная политика, журналирование, запрет выгрузок на личные носители.

7. Обязанность уведомить вас об инциденте. С сентября 2022 года это критично: при утечке оператор обязан уведомить Роскомнадзор в течение 24 часов, а результаты расследования — в течение 72 часов. Уложиться в сутки невозможно, если подрядчик сообщил о проблеме через неделю. В договоре стоит закрепить срок уведомления в часах — на практике разумны 6–12 часов с момента обнаружения.

8. Судьба данных после окончания работ. Удалить или вернуть, в какой срок, с каким подтверждением. Пункт, который забывают чаще остальных, — и именно из-за него база остаётся у бывшего подрядчика навсегда.


Согласие субъекта: нужно ли отдельно

Формулировка части 3 статьи 6 говорит о поручении обработки с согласия субъекта, если иное не предусмотрено федеральным законом. На практике это решается не отдельным документом, а корректной подготовкой двух вещей.

Во-первых, в политике и в согласии должно быть раскрыто, что вы привлекаете третьих лиц — с указанием категорий получателей (например, «службы доставки», «сервисы аналитики», «подрядчики по бухгалтерскому обслуживанию»). Требования к содержанию политики разбирали в отдельном материале.

Во-вторых, если обработка идёт для исполнения договора с субъектом — доставка оплаченного заказа, проведение платежа — основанием служит пункт 5 части 1 статьи 6, и отдельное согласие на привлечение подрядчика не требуется.

Ошибка, которую стоит избегать: писать в политике общую фразу «данные могут передаваться третьим лицам». Это не раскрытие, а его имитация. Категории получателей должны быть понятны читателю.


Если подрядчик за границей

Отдельный сюжет — зарубежные сервисы: облачные CRM, почтовые рассыльщики, хостинг, таск-трекеры. Здесь к договору поручения добавляются два самостоятельных требования.

Локализация. Первичные сбор, запись, систематизация, накопление и хранение данных россиян должны выполняться в базах, расположенных на территории России (ч. 5 ст. 18). Зарубежное облако как основное место хранения этому требованию не отвечает.

Трансграничная передача. До начала передачи оператор обязан уведомить Роскомнадзор — это отдельная процедура со своими сроками и основаниями, разобранная в материале о трансграничной передаче.

Договор поручения сам по себе ни одно из этих требований не заменяет.


Чем рискует оператор

Риски здесь складываются из трёх независимых частей.

Обработка без надлежащего основания. Передача данных подрядчику без договора поручения — это обработка в случаях, не предусмотренных законом, часть 1 статьи 13.11 КоАП. Для юридических лиц в действующей редакции — 150 000–300 000 ₽.

Утечка на стороне подрядчика. Отвечает оператор. Базовый штраф за утечку доходит до 20 млн ₽, а при повторном нарушении применяется оборотный штраф 1–3% выручки с минимумом 20 млн и максимумом 500 млн ₽.

Срыв сроков уведомления. Если подрядчик сообщил об инциденте с опозданием, вы пропускаете 24-часовой срок — и к штрафу за саму утечку добавляется нарушение порядка уведомления. Подробный регламент — в статье о реагировании на утечку.

Отдельно стоит помнить: договор поручения не защищает от штрафа автоматически. Он защищает от квалификации «обработка без основания» и даёт вам право регрессного требования к подрядчику. Перед Роскомнадзором отвечать всё равно вам.


Практический порядок действий

  1. Составьте перечень всех контрагентов, которые получают доступ к вашим данным. Включите фрилансеров и облачные сервисы — про них забывают в первую очередь.
  2. Определите роль каждого: обработчик по поручению или самостоятельный оператор. От этого зависит, какой документ нужен.
  3. Проверьте действующие договоры на наличие восьми условий выше. Часто достаточно допсоглашения, а не нового договора.
  4. Раскройте категории получателей в политике и в форме согласия.
  5. Внесите подрядчиков в реестр обработкикак его вести.
  6. Закрепите срок уведомления об инциденте в часах.
  7. Отзовите доступы у тех, кто уже не работает: бывший разработчик с действующим паролем от админки — самая частая дыра в малом бизнесе.

Что делать прямо сейчас

Подрядчики — слепая зона большинства компаний. Политика на сайте есть, согласие в форме стоит, а данные при этом ежедневно уходят в пять внешних сервисов, ни с одним из которых нет корректного договора поручения.

Не знаете, каким подрядчикам уходят данные с вашего сайта? Запустите бесплатный аудит на соответствие 152-ФЗ → — он покажет, какие сторонние сервисы установлены на страницах, какие данные они получают и каких документов не хватает под ваш набор подрядчиков.


Статья актуальна на август 2026 года. Нормативные акты: 152-ФЗ «О персональных данных» (ст. 6, 18, 18.1, 19, 21, 22), КоАП РФ ст. 13.11 в редакции ФЗ № 420-ФЗ от 30.11.2024, ФЗ № 266-ФЗ от 14.07.2022.


Связанные материалы