152-ФЗ • ПОДРЯДЧИКИ • CRM • SaaS • ТРЕТЬИ ЛИЦА • АКТУАЛЬНО НА 4 АВГУСТА 2026 ГОДА
Передача персональных данных подрядчику — это не одна юридическая модель. CRM может быть обработчиком по поручению, платёжный сервис — самостоятельным оператором, государственный орган — законным получателем по прямой норме закона, а иностранный SaaS одновременно создаёт вопросы поручения, локализации и трансграничной передачи. Главная задача — правильно квалифицировать роль каждого получателя до передачи базы.
Главный практический вопрос: зачем сервис получает данные, кто определяет цель обработки, где находятся базы и на каком основании данные покидают контур оператора.
Подрядчики и SaaS уже получают данные клиентов?
Можно проверить фактическую цепочку: какие сервисы получают данные, кто из них обработчик по поручению, кто самостоятельный оператор, где находятся базы и хватает ли договоров, согласий и уведомлений Роскомнадзора.
+7 (909) 928-13-29 · kurnevartem@ya.ru
Статья 7 Закона № 152-ФЗ запрещает оператору и иным лицам, получившим доступ к персональным данным, раскрывать их третьим лицам и распространять без согласия субъекта, если иное не предусмотрено федеральным законом.
Но для практической работы этого правила недостаточно. Перед отправкой данных внешнему сервису нужно определить, в каком качестве он действует: обрабатывает данные по поручению, получает их как самостоятельный оператор либо получает сведения на основании прямой обязанности или полномочия, установленного законом. Для комплексной проверки этой схемы используется юридическое сопровождение по персональным данным и 152-ФЗ.
Если внешний исполнитель не определяет собственную цель использования клиентской базы и действует только по вашим инструкциям, применяется часть 3 статьи 6 Закона № 152-ФЗ.
Типичные примеры: CRM, технический хостинг, колл-центр, сервис рассылок, сервис поддержки, IT-администратор, бухгалтерский аутсорсинг в части технической обработки и облачный сервис хранения.
В поручении нужно определить:
Одной фразы «подрядчик соблюдает 152-ФЗ» недостаточно. Закон требует содержательно определить границы порученной обработки.
Не каждый контрагент, которому передаются персональные данные, является обработчиком по поручению. Если получатель сам определяет собственную законную цель, существенные параметры обработки и сроки хранения, он действует как самостоятельный оператор.
Например, банк, страховая организация, оператор связи или отдельный платёжный участник может обрабатывать полученные сведения не только по инструкции клиента-бизнеса, но и для исполнения собственных обязанностей по закону, идентификации клиента, противодействия легализации доходов, бухгалтерского и иного обязательного учёта.
В такой ситуации нельзя механически вставить в договор формулу «обрабатывает только по поручению». Нужно проверить основание самой передачи, объём данных, информирование субъекта и самостоятельные обязанности получателя.
Согласие субъекта требуется не при любой передаче. Статья 7 прямо допускает раскрытие без согласия, если это предусмотрено федеральным законом.
Это относится, например, к законным требованиям суда, следственных и правоохранительных органов, налоговых органов и иных уполномоченных государственных органов в пределах их компетенции.
Перед выдачей базы по внешнему запросу нужно проверить полномочия запрашивающего, правовое основание, цель, реквизиты запроса и объём требуемых сведений. Получение обычного письма от коммерческой организации не превращает передачу в обязательную.
Здесь одновременно проверяются несколько режимов. Если иностранный сервис действует по вашим инструкциям, нужно корректное поручение. Но кроме него возникают требования локализации и трансграничной передачи.
С 1 июля 2025 года при сборе персональных данных граждан России через интернет запись, систематизация, накопление, хранение, уточнение и извлечение не должны осуществляться с использованием баз данных, находящихся за пределами РФ, кроме предусмотренных законом исключений.
Поэтому схема «форма на российском сайте сразу пишет заявку в иностранную CRM» требует особенно осторожной оценки: договор поручения сам по себе не решает вопрос локализации.
Если после законного первичного сбора данные направляются иностранному получателю, применяется статья 12 Закона № 152-ФЗ. Оператор до начала трансграничной передачи направляет в Роскомнадзор отдельное уведомление.
С 26 июля 2026 года вступили в силу изменения Федерального закона № 265-ФЗ, уточнившие критерии включения государств в перечень стран, обеспечивающих адекватную защиту персональных данных.
Ответ зависит от юридической модели. Для поручения обработки часть 3 статьи 6 прямо предусматривает согласие субъекта, если иное не установлено федеральным законом.
При этом обработчик не обязан отдельно получать повторное согласие: его полномочия следуют из поручения оператора.
Для иных передач нужно анализировать основание обработки и специальную норму. Например, передача, прямо необходимая и предусмотренная законом, может не требовать согласия.
Для обычного согласия Закон № 152-ФЗ не устанавливает универсальную обязанность перечислить в тексте каждую CRM, хостинг и сервис. Однако согласие должно быть конкретным, предметным, информированным и однозначным.
В случаях, когда закон требует письменной формы согласия, часть 4 статьи 9 прямо требует указывать наименование или Ф.И.О. и адрес лица, которое будет обрабатывать данные по поручению оператора.
Кроме того, рекомендации Роскомнадзора по политике обработки персональных данных предлагают раскрывать конкретных третьих лиц, цели передачи, объём данных, действия и меры защиты. Поэтому для прозрачности и доказуемости лучше не ограничиваться формулой «любым партнёрам оператора».
Если сервис связан с разработкой, интеграциями, SLA, доступами или облачной инфраструктурой, смежные договорные риски разобраны на странице IT-юрист по договорам и разработке.
Даже если провайдер не открывает записи клиентов глазами сотрудника, техническое хранение, запись, резервное копирование, администрирование и предоставление доступа относятся к операциям с персональными данными.
Поэтому размещение информационной системы на внешнем хостинге нельзя оценивать только как аренду серверного ресурса. Нужно определить роль провайдера, договорный режим доступа, местонахождение базы и меры безопасности.
Сервис email/SMS-рассылок и колл-центр обычно получают контактные данные для конкретной операции от имени заказчика. Это типичная зона поручения обработки.
Но здесь появляются дополнительные риски: рекламные сообщения регулируются также статьёй 18 Закона о рекламе, а у оператора должно быть предварительное согласие адресата на получение рекламы. Согласие на обработку заявки и согласие на рекламу — не одно и то же.
Колл-центру нельзя автоматически передавать всю CRM, если для звонка ему достаточно имени, телефона и минимального контекста заявки. Принцип минимизации действует и при передаче подрядчику.
Аутсорсер может получать данные работников, сведения о выплатах, отпусках, удержаниях и иные кадровые документы. Здесь особенно важно разграничивать информацию, необходимую для конкретной услуги, и избыточные данные.
Если подрядчик рассчитывает зарплату по инструкции работодателя, это может быть обработка по поручению. Если же часть данных он получает и хранит для выполнения собственных обязанностей по закону, его роль по конкретной операции оценивается отдельно.
Специальные категории персональных данных работников и сведения о здоровье нельзя передавать подрядчику автоматически только потому, что он «ведёт кадры».
Для доставки заказа обычно передаются имя получателя, телефон, адрес и сведения, необходимые для доставки. Но юридическая роль конкретной службы зависит от договора и законодательства.
Если курьерская компания действует исключительно от имени продавца и по его инструкции, возможна модель поручения. Если она самостоятельно определяет часть целей и обязана обрабатывать сведения в силу собственного законодательства и договорных отношений, может возникнуть модель самостоятельного оператора.
Безопасная практика — не передавать в логистический сервис сведения о покупателе, которые не нужны для доставки: историю заказов, маркетинговый профиль, комментарии менеджеров и другие избыточные данные.
Платёжные организации и банки часто нельзя корректно описать только как «технических обработчиков». У них есть собственные обязанности по идентификации, платёжному законодательству, финансовому мониторингу, бухгалтерскому и обязательному хранению информации.
Поэтому при подключении эквайринга или платёжного агрегатора необходимо смотреть не только на договор с оператором сайта, но и на то, какие данные сервис получает непосредственно от плательщика, какие цели определяет самостоятельно и сколько обязан хранить сведения.
Передача технических идентификаторов аналитическому или рекламному сервису тоже может быть обработкой персональных данных, если сведения относятся к прямо или косвенно определяемому пользователю.
Для аналитики нужно определить роль сервиса, состав идентификаторов, место хранения, правовое основание, момент запуска трекера и возможную трансграничную передачу. Формула «мы не передаём Ф.И.О.» сама по себе не решает вопрос.
Иногда бизнес считает, что передачи нет, потому что IT-подрядчик подключается к системе удалённо и не скачивает базу себе. Это неверный критерий.
Если сотрудник подрядчика получает доступ к персональным данным, может просматривать, изменять, копировать, восстанавливать или администрировать их, он фактически участвует в обработке. Это должно быть отражено в ролях, договоре и системе доступа.
Многие SaaS-сервисы используют собственные дата-центры, облака, CDN, поддержку, рассылки и резервное копирование. Поэтому формально один договор может скрывать целую цепочку внешних участников.
Если инцидент уже произошёл или поступил запрос регулятора, профильный маршрут — юрист по спорам с Роскомнадзором.
Передача данных внешнему сервису не снимает с оператора ключевую ответственность перед субъектами. Роскомнадзор прямо рекомендует учитывать, что поручение обработки третьим лицам снижает фактический контроль оператора за мерами безопасности.
В поручении нужно установить очень короткий срок сообщения об инциденте. У самого оператора по статье 21 Закона № 152-ФЗ есть 24 часа на первичное уведомление Роскомнадзора и 72 часа на результаты внутреннего расследования.
Подрядчик должен сохранить логи, доказательства, сведения о затронутых системах, категориях данных, предполагаемом числе субъектов и предпринятых мерах. Без этого оператор рискует одновременно нарушить сроки уведомления и потерять доказательства для защиты.
Публичные документы должны отражать фактическую архитектуру. На сайте отдельно существуют политика обработки персональных данных и согласие на обработку персональных данных; их нельзя подменять друг другом.
Рекомендации Роскомнадзора по составлению политики предлагают при взаимодействии с третьими лицами раскрывать условия передачи, включая конкретное наименование и местонахождение получателей, цели, объём передаваемых данных, операции и требования к защите.
Это не означает, что политика должна превращаться в технический реестр каждого сетевого компонента. Но если в политике написано, что данные никому не передаются, а фактически каждая заявка уходит в CRM, рассылку, коллтрекинг и внешний колл-центр, документы не отражают реальную обработку.
Подключение подрядчика само по себе не всегда автоматически означает отдельное новое уведомление. Но оператор обязан поддерживать сведения в реестре в актуальном состоянии.
Нужно проверить, изменились ли цели, категории субъектов и данных, способы обработки, место нахождения базы, трансграничная передача и иные сведения, включаемые в уведомление по статье 22.
Если новый сервис меняет такие сведения, уведомление следует актуализировать в установленном законом порядке.
Ответ зависит от правовой модели доставки и основания обработки. Нельзя автоматически считать, что любая передача курьеру всегда требует отдельного согласия или, наоборот, всегда допускается без него. Нужно определить роль службы, договорную схему и необходимый объём данных.
Нет. Российское размещение решает только часть вопросов. Нужно проверить поручение, цели сервиса, субподрядчиков, безопасность, доступы, резервные копии, политику и уведомление Роскомнадзора.
NDA обеспечивает конфиденциальность, но не заменяет поручение обработки. Если подрядчик является обработчиком по части 3 статьи 6, нужны все обязательные условия этой нормы.
Для той обработки, где получатель действительно действует самостоятельно, поручение может быть неправильной конструкцией. Но нужно определить законное основание передачи и обязанности каждого оператора.
Для поручения действует правило части 3 статьи 6 о согласии субъекта, если иное не предусмотрено федеральным законом. Конкретная форма и содержание зависят от оснований обработки и вида согласия. При письменном согласии закон прямо требует указать лицо, которому поручается обработка.
Да, но договор поручения не отменяет требования локализации первичного сбора российских данных. Если данные после локального сбора передаются за рубеж, отдельно применяется режим трансграничной передачи.
Безопасная передача персональных данных подрядчику начинается не с шаблона согласия, а с правильной квалификации роли получателя.
Для каждого сервиса нужно ответить на четыре вопроса: зачем он получает данные, кто определяет цель, где физически происходит обработка и на каком юридическом основании сведения покидают контур оператора.
После этого уже выстраивается правильный комплект: поручение, согласие или иное основание, политика, уведомление Роскомнадзора, технические ограничения и процедура реагирования на инцидент.
Полезные страницы по теме
• Персональные данные и 152-ФЗ — основной кластер по документам, аудиту и сопровождению оператора.
• IT-юрист: договоры и разработка — CRM, SaaS, разработчики, облачная инфраструктура и подрядчики.
• Юрист по Роскомнадзору — запросы, проверки, инциденты и административные риски.
• Политика обработки персональных данных — публичное описание реальной цепочки обработки.
• Согласие на обработку персональных данных — отдельное волеизъявление субъекта, когда согласие требуется.
Нужно безопасно подключить CRM, хостинг, аналитику или другого подрядчика?
Проверю роль получателя, правовое основание передачи, локализацию, трансграничную передачу, договорное поручение, субподрядчиков и документы сайта. По итогам — конкретный перечень исправлений.
+7 (909) 928-13-29 · kurnevartem@ya.ru
АВТОР
Юрист по персональным данным и цифровым проектам. Проверяю договоры с CRM, SaaS, хостингом, аналитикой, колл-центрами и другими обработчиками, а также локализацию, трансграничную передачу и взаимодействие с Роскомнадзором.