Передача персональных данных при аудите: разграничение ролей оператора и обработчика, согласия сотрудников и договор поручения
Вопросы обработки персональных данных в ходе проведения аудиторских проверок требуют отдельного рассмотрения ввиду специфики взаимоотношений между проверяемой компанией, её сотрудниками и аудиторской организацией. Федеральный закон № 152-ФЗ «О персональных данных» устанавливает чёткие правила для таких ситуаций, определяя роли участников, основания для передачи данных и требования к оформлению документов. В статье рассмотрены ключевые аспекты: распределение статусов оператора и обработчика, необходимость получения согласия сотрудников, содержание договора поручения, а также обязанности по уведомлению Роскомнадзора.
Подготовим и подадим уведомление в Роскомнадзор, разработаем пакет документов и введём компанию в реестр операторов персональных данных.
* Оплата после выполнения работ
В цепочке взаимодействия при проведении аудита ключевым является определение статуса каждой стороны.
Такое распределение ролей закреплено в статье 6 152-ФЗ и подтверждается разъяснениями Роскомнадзора и Федеральной налоговой службы.
Вопрос получения согласия сотрудников зависит от характера аудита:
Также согласие требуется, если аудитор в рамках своей деятельности планирует использовать данные для целей, не связанных непосредственно с проверкой (например, для внутренней аналитики или маркетинга). В таком случае аудитор выходит за рамки поручения и фактически становится оператором для этих целей.
Для законной передачи данных между оператором и обработчиком необходимо заключить договор поручения на обработку персональных данных (часть 3 статьи 6 152-ФЗ). Данный документ может быть оформлен как отдельное соглашение или включён в качестве специального раздела в основной договор на оказание аудиторских услуг.
В договоре должны быть чётко зафиксированы следующие положения:
Даже при наличии договора поручения полная ответственность перед субъектами персональных данных (сотрудниками) остаётся на операторе – проверяемой компании. Обработчик несёт ответственность перед оператором в рамках заключённого договора и может быть привлечён к гражданско-правовой или административной ответственности за нарушение условий обработки.
Вопрос о необходимости подачи уведомления о начале обработки персональных данных в Роскомнадзор зависит от статуса аудиторской организации.
Если аудиторская фирма действует исключительно в качестве обработчика по поручению оператора и не определяет самостоятельно цели обработки, она не обязана подавать уведомление. Обязанность по уведомлению лежит на операторе (проверяемой компании).
Аудиторская фирма становится оператором и обязана подать уведомление в Роскомнадзор в следующих случаях:
В этих случаях уведомление подаётся до начала обработки. Если автоматизированная обработка не используется (только бумажные носители) и деятельность подпадает под исключения части 2 статьи 22 152-ФЗ, уведомление может не требоваться.
При изменении условий обработки (новые цели, изменение перечня данных, смена ответственного лица) необходимо направить уточнение в Роскомнадзор. При прекращении обработки – уведомить ведомство в течение 10 рабочих дней.
Если у вас возникают вопросы по этим задачам – мы с радостью поможем. Наши юристы детально разбираются в нюансах применения 152-ФЗ и подготовят для вас необходимые документы, а также помогут в уведомлением в Роскомнадзор.
| Нарушение | Штраф |
|---|---|
| Обработка ПДн без уведомления Роскомнадзора (ст. 19.17 КоАП) | до 300 000 ₽ |
| Обработка без согласия субъекта | до 100 000 ₽ |
| Отсутствие политики обработки ПДн | до 40 000 ₽ |
| Утечка или нарушение защиты данных | до 1 500 000 ₽ |
Любая организация или ИП, которая собирает и обрабатывает персональные данные клиентов, сотрудников или посетителей (ФИО, телефон, e-mail, адрес), признаётся оператором по 152-ФЗ и обязана до начала обработки подать уведомление в Роскомнадзор.
Уведомление подаётся через портал Роскомнадзора (pd.rkn.gov.ru) с усиленной квалифицированной электронной подписью, через Госуслуги при подтверждённой учётной записи либо в бумажном виде в территориальный орган. После проверки ведомство вносит компанию в реестр операторов персональных данных.
С 30 мая 2025 года за обработку персональных данных без уведомления Роскомнадзора штраф для организаций и ИП достигает 300 000 рублей. Дополнительно возможны штрафы за отсутствие политики обработки ПДн, согласий и нарушение требований к защите данных.
В большинстве случаев — да. Согласие оформляется под каждой формой сбора данных через незаполненный чекбокс со ссылкой на Политику конфиденциальности. Для специальных категорий данных, биометрии и распространения требуется отдельное письменное согласие.
Роскомнадзор рассматривает уведомление до 30 рабочих дней. При корректно заполненных документах компания попадает в реестр операторов персональных данных с первого раза, без возвратов и доработок.