ПД 152
Персональные данные

Передача персональных данных подрядчикам и сервисам

152-ФЗ • ПОДРЯДЧИКИ • CRM • SaaS • ТРЕТЬИ ЛИЦА • АКТУАЛЬНО НА 4 АВГУСТА 2026 ГОДА

Передача персональных данных подрядчику — это не одна юридическая модель. CRM может быть обработчиком по поручению, платёжный сервис — самостоятельным оператором, государственный орган — законным получателем по прямой норме закона, а иностранный SaaS одновременно создаёт вопросы поручения, локализации и трансграничной передачи. Главная задача — правильно квалифицировать роль каждого получателя до передачи базы.

Главный практический вопрос: зачем сервис получает данные, кто определяет цель обработки, где находятся базы и на каком основании данные покидают контур оператора.

Подрядчики и SaaS уже получают данные клиентов?

Можно проверить фактическую цепочку: какие сервисы получают данные, кто из них обработчик по поручению, кто самостоятельный оператор, где находятся базы и хватает ли договоров, согласий и уведомлений Роскомнадзора.

+7 (909) 928-13-29 · kurnevartem@ya.ru

Почему формулировки «третье лицо» недостаточно

Статья 7 Закона № 152-ФЗ запрещает оператору и иным лицам, получившим доступ к персональным данным, раскрывать их третьим лицам и распространять без согласия субъекта, если иное не предусмотрено федеральным законом.

Но для практической работы этого правила недостаточно. Перед отправкой данных внешнему сервису нужно определить, в каком качестве он действует: обрабатывает данные по поручению, получает их как самостоятельный оператор либо получает сведения на основании прямой обязанности или полномочия, установленного законом. Для комплексной проверки этой схемы используется юридическое сопровождение по персональным данным и 152-ФЗ.

Четыре основные модели передачи данных

Обработка по поручению
Заказчик
Поручение по ч. 3 ст. 6
CRM, колл-центр, хостинг
Самостоятельный оператор
Сам получатель
Основание по ст. 6 + правила передачи
банк, часть платёжных и страховых сервисов
Передача по закону
Определяется законом
Запрос/обязанность по закону
суд, налоговый орган, правоохранительные органы
Иностранный получатель
Зависит от модели
Поручение/основание + ст. 12
зарубежный SaaS, облако, сервис аналитики

Модель 1. Подрядчик обрабатывает данные по поручению

Если внешний исполнитель не определяет собственную цель использования клиентской базы и действует только по вашим инструкциям, применяется часть 3 статьи 6 Закона № 152-ФЗ.

Типичные примеры: CRM, технический хостинг, колл-центр, сервис рассылок, сервис поддержки, IT-администратор, бухгалтерский аутсорсинг в части технической обработки и облачный сервис хранения.

В поручении нужно определить:

  • перечень персональных данных;
  • перечень операций с ними;
  • цели обработки;
  • конфиденциальность;
  • требования локализации и организационные меры;
  • обязанность предоставлять оператору подтверждающие документы;
  • обязанность обеспечивать безопасность;
  • конкретные требования к защите по статье 19;
  • обязанность сообщать оператору об инцидентах.

Одной фразы «подрядчик соблюдает 152-ФЗ» недостаточно. Закон требует содержательно определить границы порученной обработки.

Модель 2. Сервис является самостоятельным оператором

Не каждый контрагент, которому передаются персональные данные, является обработчиком по поручению. Если получатель сам определяет собственную законную цель, существенные параметры обработки и сроки хранения, он действует как самостоятельный оператор.

Например, банк, страховая организация, оператор связи или отдельный платёжный участник может обрабатывать полученные сведения не только по инструкции клиента-бизнеса, но и для исполнения собственных обязанностей по закону, идентификации клиента, противодействия легализации доходов, бухгалтерского и иного обязательного учёта.

В такой ситуации нельзя механически вставить в договор формулу «обрабатывает только по поручению». Нужно проверить основание самой передачи, объём данных, информирование субъекта и самостоятельные обязанности получателя.

Модель 3. Передача предусмотрена федеральным законом

Согласие субъекта требуется не при любой передаче. Статья 7 прямо допускает раскрытие без согласия, если это предусмотрено федеральным законом.

Это относится, например, к законным требованиям суда, следственных и правоохранительных органов, налоговых органов и иных уполномоченных государственных органов в пределах их компетенции.

Перед выдачей базы по внешнему запросу нужно проверить полномочия запрашивающего, правовое основание, цель, реквизиты запроса и объём требуемых сведений. Получение обычного письма от коммерческой организации не превращает передачу в обязательную.

Модель 4. Иностранный подрядчик или зарубежный сервис

Здесь одновременно проверяются несколько режимов. Если иностранный сервис действует по вашим инструкциям, нужно корректное поручение. Но кроме него возникают требования локализации и трансграничной передачи.

С 1 июля 2025 года при сборе персональных данных граждан России через интернет запись, систематизация, накопление, хранение, уточнение и извлечение не должны осуществляться с использованием баз данных, находящихся за пределами РФ, кроме предусмотренных законом исключений.

Поэтому схема «форма на российском сайте сразу пишет заявку в иностранную CRM» требует особенно осторожной оценки: договор поручения сам по себе не решает вопрос локализации.

Если после законного первичного сбора данные направляются иностранному получателю, применяется статья 12 Закона № 152-ФЗ. Оператор до начала трансграничной передачи направляет в Роскомнадзор отдельное уведомление.

С 26 июля 2026 года вступили в силу изменения Федерального закона № 265-ФЗ, уточнившие критерии включения государств в перечень стран, обеспечивающих адекватную защиту персональных данных.

Нужно ли согласие клиента на передачу подрядчику

Ответ зависит от юридической модели. Для поручения обработки часть 3 статьи 6 прямо предусматривает согласие субъекта, если иное не установлено федеральным законом.

При этом обработчик не обязан отдельно получать повторное согласие: его полномочия следуют из поручения оператора.

Для иных передач нужно анализировать основание обработки и специальную норму. Например, передача, прямо необходимая и предусмотренная законом, может не требовать согласия.

Нужно ли перечислять всех подрядчиков в согласии

Для обычного согласия Закон № 152-ФЗ не устанавливает универсальную обязанность перечислить в тексте каждую CRM, хостинг и сервис. Однако согласие должно быть конкретным, предметным, информированным и однозначным.

В случаях, когда закон требует письменной формы согласия, часть 4 статьи 9 прямо требует указывать наименование или Ф.И.О. и адрес лица, которое будет обрабатывать данные по поручению оператора.

Кроме того, рекомендации Роскомнадзора по политике обработки персональных данных предлагают раскрывать конкретных третьих лиц, цели передачи, объём данных, действия и меры защиты. Поэтому для прозрачности и доказуемости лучше не ограничиваться формулой «любым партнёрам оператора».

CRM и облачный сервис: что проверить до подключения

Если сервис связан с разработкой, интеграциями, SLA, доступами или облачной инфраструктурой, смежные договорные риски разобраны на странице IT-юрист по договорам и разработке.

  • юридическое лицо — владелец сервиса и страна его регистрации;
  • где физически и юридически размещаются основные базы и резервные копии;
  • может ли провайдер самостоятельно использовать данные для аналитики, маркетинга или обучения моделей;
  • какие субподрядчики и дата-центры участвуют в обработке;
  • есть ли возможность ограничить страны обработки;
  • какие меры безопасности подтверждаются документально;
  • как быстро сервис обязан сообщить об инциденте;
  • можно ли получить выгрузку и удалить данные после прекращения договора;
  • как обрабатываются резервные копии;
  • соответствуют ли условия сервиса вашей политике и уведомлению Роскомнадзора.

Хостинг и дата-центр: передача ли это вообще

Даже если провайдер не открывает записи клиентов глазами сотрудника, техническое хранение, запись, резервное копирование, администрирование и предоставление доступа относятся к операциям с персональными данными.

Поэтому размещение информационной системы на внешнем хостинге нельзя оценивать только как аренду серверного ресурса. Нужно определить роль провайдера, договорный режим доступа, местонахождение базы и меры безопасности.

Сервис рассылок и колл-центр

Сервис email/SMS-рассылок и колл-центр обычно получают контактные данные для конкретной операции от имени заказчика. Это типичная зона поручения обработки.

Но здесь появляются дополнительные риски: рекламные сообщения регулируются также статьёй 18 Закона о рекламе, а у оператора должно быть предварительное согласие адресата на получение рекламы. Согласие на обработку заявки и согласие на рекламу — не одно и то же.

Колл-центру нельзя автоматически передавать всю CRM, если для звонка ему достаточно имени, телефона и минимального контекста заявки. Принцип минимизации действует и при передаче подрядчику.

Бухгалтерия и кадровый аутсорсинг

Аутсорсер может получать данные работников, сведения о выплатах, отпусках, удержаниях и иные кадровые документы. Здесь особенно важно разграничивать информацию, необходимую для конкретной услуги, и избыточные данные.

Если подрядчик рассчитывает зарплату по инструкции работодателя, это может быть обработка по поручению. Если же часть данных он получает и хранит для выполнения собственных обязанностей по закону, его роль по конкретной операции оценивается отдельно.

Специальные категории персональных данных работников и сведения о здоровье нельзя передавать подрядчику автоматически только потому, что он «ведёт кадры».

Курьерские и логистические сервисы

Для доставки заказа обычно передаются имя получателя, телефон, адрес и сведения, необходимые для доставки. Но юридическая роль конкретной службы зависит от договора и законодательства.

Если курьерская компания действует исключительно от имени продавца и по его инструкции, возможна модель поручения. Если она самостоятельно определяет часть целей и обязана обрабатывать сведения в силу собственного законодательства и договорных отношений, может возникнуть модель самостоятельного оператора.

Безопасная практика — не передавать в логистический сервис сведения о покупателе, которые не нужны для доставки: историю заказов, маркетинговый профиль, комментарии менеджеров и другие избыточные данные.

Платёжные сервисы и банки

Платёжные организации и банки часто нельзя корректно описать только как «технических обработчиков». У них есть собственные обязанности по идентификации, платёжному законодательству, финансовому мониторингу, бухгалтерскому и обязательному хранению информации.

Поэтому при подключении эквайринга или платёжного агрегатора необходимо смотреть не только на договор с оператором сайта, но и на то, какие данные сервис получает непосредственно от плательщика, какие цели определяет самостоятельно и сколько обязан хранить сведения.

Аналитика, рекламные пиксели и трекеры

Передача технических идентификаторов аналитическому или рекламному сервису тоже может быть обработкой персональных данных, если сведения относятся к прямо или косвенно определяемому пользователю.

Для аналитики нужно определить роль сервиса, состав идентификаторов, место хранения, правовое основание, момент запуска трекера и возможную трансграничную передачу. Формула «мы не передаём Ф.И.О.» сама по себе не решает вопрос.

Доступ подрядчика к базе без выгрузки — тоже обработка

Иногда бизнес считает, что передачи нет, потому что IT-подрядчик подключается к системе удалённо и не скачивает базу себе. Это неверный критерий.

Если сотрудник подрядчика получает доступ к персональным данным, может просматривать, изменять, копировать, восстанавливать или администрировать их, он фактически участвует в обработке. Это должно быть отражено в ролях, договоре и системе доступа.

Как проверить субподрядчиков сервиса

Многие SaaS-сервисы используют собственные дата-центры, облака, CDN, поддержку, рассылки и резервное копирование. Поэтому формально один договор может скрывать целую цепочку внешних участников.

  • потребовать перечень критичных субподрядчиков и стран обработки;
  • установить обязанность уведомлять об их изменении;
  • запретить передачу данных новым субподрядчикам без согласованного механизма;
  • переложить на субподрядчика требования конфиденциальности, безопасности и уведомления об инциденте;
  • оставить оператору право приостановить передачу данных при изменении риск-профиля.

Что делать при утечке у подрядчика

Если инцидент уже произошёл или поступил запрос регулятора, профильный маршрут — юрист по спорам с Роскомнадзором.

Передача данных внешнему сервису не снимает с оператора ключевую ответственность перед субъектами. Роскомнадзор прямо рекомендует учитывать, что поручение обработки третьим лицам снижает фактический контроль оператора за мерами безопасности.

В поручении нужно установить очень короткий срок сообщения об инциденте. У самого оператора по статье 21 Закона № 152-ФЗ есть 24 часа на первичное уведомление Роскомнадзора и 72 часа на результаты внутреннего расследования.

Подрядчик должен сохранить логи, доказательства, сведения о затронутых системах, категориях данных, предполагаемом числе субъектов и предпринятых мерах. Без этого оператор рискует одновременно нарушить сроки уведомления и потерять доказательства для защиты.

Что должно быть в договоре с подрядчиком

  • точная роль сторон по каждой операции;
  • закрытый перечень персональных данных и категорий субъектов;
  • цели и операции обработки;
  • место основной базы и резервных копий;
  • правила доступа сотрудников подрядчика;
  • меры информационной безопасности;
  • право оператора требовать документы и проводить контроль;
  • срок сообщения об инциденте и экстренные контакты;
  • порядок привлечения субподрядчиков;
  • запрет использовать базу для собственных целей без отдельного основания;
  • сроки хранения и порядок удаления;
  • режим резервных копий;
  • подтверждение уничтожения;
  • возврат данных после прекращения договора;
  • ответственность, убытки и регресс;
  • для иностранного сервиса — условия трансграничной передачи и география обработки.

Политика сайта должна совпадать с реальной цепочкой данных

Публичные документы должны отражать фактическую архитектуру. На сайте отдельно существуют политика обработки персональных данных и согласие на обработку персональных данных; их нельзя подменять друг другом.

Рекомендации Роскомнадзора по составлению политики предлагают при взаимодействии с третьими лицами раскрывать условия передачи, включая конкретное наименование и местонахождение получателей, цели, объём передаваемых данных, операции и требования к защите.

Это не означает, что политика должна превращаться в технический реестр каждого сетевого компонента. Но если в политике написано, что данные никому не передаются, а фактически каждая заявка уходит в CRM, рассылку, коллтрекинг и внешний колл-центр, документы не отражают реальную обработку.

Нужно ли менять уведомление Роскомнадзора при подключении нового сервиса

Подключение подрядчика само по себе не всегда автоматически означает отдельное новое уведомление. Но оператор обязан поддерживать сведения в реестре в актуальном состоянии.

Нужно проверить, изменились ли цели, категории субъектов и данных, способы обработки, место нахождения базы, трансграничная передача и иные сведения, включаемые в уведомление по статье 22.

Если новый сервис меняет такие сведения, уведомление следует актуализировать в установленном законом порядке.

Пошаговый алгоритм перед подключением подрядчика

  1. Нарисовать фактический маршрут данных: откуда они поступают, куда записываются и кто получает доступ.
  2. Определить роль сервиса: обработчик по поручению, самостоятельный оператор или смешанная модель.
  3. Определить правовое основание передачи и необходимость согласия.
  4. Минимизировать объём передаваемых данных.
  5. Проверить географию основной базы и резервных копий.
  6. Для иностранного сервиса отдельно проверить трансграничную передачу.
  7. Проверить субподрядчиков и возможность их замены сервисом.
  8. Согласовать договор или приложение о персональных данных.
  9. Проверить политику, согласия, формы сайта и уведомление Роскомнадзора.
  10. Настроить доступы, логирование и техническую минимизацию.
  11. Установить процесс реагирования на инцидент и срок сообщения подрядчика.
  12. Заранее определить порядок возврата и уничтожения данных после прекращения договора.

Типичные ошибки

  • называть любого получателя «обработчиком» независимо от его реальных целей;
  • передавать подрядчику всю CRM вместо минимально необходимого набора;
  • использовать договор с общей фразой о соблюдении 152-ФЗ;
  • не проверять, где находятся резервные копии;
  • не учитывать иностранные субподрядчики российского SaaS;
  • считать, что удалённый доступ администратора к базе не является обработкой;
  • не синхронизировать договор с политикой сайта и согласием;
  • подключать иностранный сервис до проверки локализации и уведомления о трансграничной передаче;
  • не предусматривать срочное сообщение об утечке;
  • не устанавливать, что происходит с базой после расторжения договора.

FAQ

Можно передать телефон клиента курьеру без отдельного согласия?

Ответ зависит от правовой модели доставки и основания обработки. Нельзя автоматически считать, что любая передача курьеру всегда требует отдельного согласия или, наоборот, всегда допускается без него. Нужно определить роль службы, договорную схему и необходимый объём данных.

Если CRM находится в России, достаточно ли этого?

Нет. Российское размещение решает только часть вопросов. Нужно проверить поручение, цели сервиса, субподрядчиков, безопасность, доступы, резервные копии, политику и уведомление Роскомнадзора.

Можно ли передать данные подрядчику по NDA?

NDA обеспечивает конфиденциальность, но не заменяет поручение обработки. Если подрядчик является обработчиком по части 3 статьи 6, нужны все обязательные условия этой нормы.

Если подрядчик сам оператор, поручение не нужно?

Для той обработки, где получатель действительно действует самостоятельно, поручение может быть неправильной конструкцией. Но нужно определить законное основание передачи и обязанности каждого оператора.

Нужно ли получать согласие на каждого нового подрядчика?

Для поручения действует правило части 3 статьи 6 о согласии субъекта, если иное не предусмотрено федеральным законом. Конкретная форма и содержание зависят от оснований обработки и вида согласия. При письменном согласии закон прямо требует указать лицо, которому поручается обработка.

Может ли иностранный сервис быть обработчиком после 1 июля 2025 года?

Да, но договор поручения не отменяет требования локализации первичного сбора российских данных. Если данные после локального сбора передаются за рубеж, отдельно применяется режим трансграничной передачи.

Вывод

Безопасная передача персональных данных подрядчику начинается не с шаблона согласия, а с правильной квалификации роли получателя.

Для каждого сервиса нужно ответить на четыре вопроса: зачем он получает данные, кто определяет цель, где физически происходит обработка и на каком юридическом основании сведения покидают контур оператора.

После этого уже выстраивается правильный комплект: поручение, согласие или иное основание, политика, уведомление Роскомнадзора, технические ограничения и процедура реагирования на инцидент.

Полезные страницы по теме

Персональные данные и 152-ФЗ — основной кластер по документам, аудиту и сопровождению оператора.

IT-юрист: договоры и разработка — CRM, SaaS, разработчики, облачная инфраструктура и подрядчики.

Юрист по Роскомнадзору — запросы, проверки, инциденты и административные риски.

Политика обработки персональных данных — публичное описание реальной цепочки обработки.

Согласие на обработку персональных данных — отдельное волеизъявление субъекта, когда согласие требуется.

Нужно безопасно подключить CRM, хостинг, аналитику или другого подрядчика?

Проверю роль получателя, правовое основание передачи, локализацию, трансграничную передачу, договорное поручение, субподрядчиков и документы сайта. По итогам — конкретный перечень исправлений.

+7 (909) 928-13-29 · kurnevartem@ya.ru

АВТОР

Курнев Артем Евгеньевич

Юрист по персональным данным и цифровым проектам. Проверяю договоры с CRM, SaaS, хостингом, аналитикой, колл-центрами и другими обработчиками, а также локализацию, трансграничную передачу и взаимодействие с Роскомнадзором.

Нормативная база и официальные материалы