Передача персональных данных на аутсорсинг: распределение ответственности, договор поручения и контроль обработчика
При передаче части бизнес-процессов на аутсорсинг подрядчик получает доступ к персональным данным сотрудников, клиентов и контрагентов. Вопрос выстраивания законных отношений между оператором и обработчиком является одним из наиболее частых в практике применения Федерального закона № 152-ФЗ. В статье рассмотрены ключевые аспекты: распределение ответственности, порядок оформления договора поручения, требования к согласиям субъектов, необходимость актуализации уведомления в Роскомнадзор, а также практические рекомендации по контролю за обработчиком.
Подготовим и подадим уведомление в Роскомнадзор, разработаем пакет документов и введём компанию в реестр операторов персональных данных.
* Оплата после выполнения работ
Ключевое правило: оператором персональных данных остаётся компания, заключившая договор с клиентом или трудовой договор с сотрудником. Именно оператор определяет цели и содержание обработки, а также несёт ответственность перед субъектами данных за законность всех действий.
Аутсорсер (подрядчик) в данной схеме выступает в роли обработчика – он совершает технические действия по поручению оператора. Это распределение ролей критически важно для понимания ответственности: перед субъектом данных (сотрудником, клиентом) отвечает оператор, а перед оператором – аутсорсер по условиям заключённого договора.
Вопрос необходимости согласия зависит от цели обработки.
Согласие должно быть конкретным, информированным и сознательным. В нём необходимо чётко указать: какие именно данные передаются, для каких действий, на какой срок и кому (наименование аутсорсера или общая формулировка «обработчикам, привлекаемым оператором»).
Это критически важный этап. В договоре (или в отдельном приложении к нему) должно быть закреплено поручение на обработку персональных данных. В документ необходимо включить следующие условия:
Если в ранее поданном уведомлении о начале обработки персональных данных не было указано, что данные могут передаваться третьим лицам (аутсорсерам), необходимо направить уточнение. В нём достаточно указать общую формулировку: «Персональные данные могут передаваться третьим лицам (аутсорсинговым организациям) по договорам поручения для целей [перечислить]». Поимённое перечисление всех подрядчиков в уведомлении не требуется.
Оператор обязан осуществлять контроль за тем, как аутсорсер выполняет условия договора и требования закона. Рекомендуется:
Передавать аутсорсеру следует только те персональные данные, которые объективно необходимы для выполнения конкретной задачи. Избегайте передачи избыточной информации (например, ИНН, семейное положение, биометрические данные), если они не требуются для оказания услуги.
При получении от аутсорсера сообщения об утечке или ином инциденте оператор обязан:
Если у вас возникают сомнения по отдельным вопросам (например, как правильно составить необходимые документы) – мы с радостью поможем. Наши юристы подготовят для вас полный комплект документов по 152-ФЗ, чтобы вы могли избежать штрафов и претензий со стороны субъектов данных.
| Нарушение | Штраф |
|---|---|
| Обработка ПДн без уведомления Роскомнадзора (ст. 19.17 КоАП) | до 300 000 ₽ |
| Обработка без согласия субъекта | до 100 000 ₽ |
| Отсутствие политики обработки ПДн | до 40 000 ₽ |
| Утечка или нарушение защиты данных | до 1 500 000 ₽ |
Ключевое правило: оператором персональных данных остаётся компания, заключившая договор с клиентом или трудовой договор с сотрудником. Именно оператор определяет цели и содержание обработки, а также несёт ответственность перед субъектами данных за законность всех действий.
1. Получить согласие субъекта данных (если требуется)
Любая организация или ИП, которая собирает и обрабатывает персональные данные клиентов, сотрудников или посетителей (ФИО, телефон, e-mail, адрес), признаётся оператором по 152-ФЗ и обязана до начала обработки подать уведомление в Роскомнадзор.
Уведомление подаётся через портал Роскомнадзора (pd.rkn.gov.ru) с усиленной квалифицированной электронной подписью, через Госуслуги при подтверждённой учётной записи либо в бумажном виде в территориальный орган. После проверки ведомство вносит компанию в реестр операторов персональных данных.
С 30 мая 2025 года за обработку персональных данных без уведомления Роскомнадзора штраф для организаций и ИП достигает 300 000 рублей. Дополнительно возможны штрафы за отсутствие политики обработки ПДн, согласий и нарушение требований к защите данных.