ПД 152

Поручение обработки персональных данных третьему лицу

2026-08-04 08:15 Персональные данные

152-ФЗ • ПОРУЧЕНИЕ ОБРАБОТКИ • CRM • ПОДРЯДЧИКИ • АКТУАЛЬНО НА 4 АВГУСТА 2026 ГОДА

CRM, облачная платформа, колл-центр, сервис рассылок, хостинг или IT-подрядчик часто получают доступ к клиентской или кадровой базе. Если такой исполнитель обрабатывает персональные данные по целям и указаниям заказчика, обычной фразы «стороны соблюдают 152-ФЗ» недостаточно: в договоре должно быть полноценное поручение на обработку персональных данных.

Ключевой вывод: поручение должно определять, какие данные получает подрядчик, зачем, какие операции он вправе выполнять, как обязан защищать данные, какие доказательства предоставляет оператору и как действует при утечке или прекращении договора.

Нужно проверить договор с CRM, колл-центром или IT-подрядчиком?

Можно проверить, является ли контрагент обработчиком по поручению или самостоятельным оператором, какие данные ему передаются и хватает ли договорных условий по части 3 статьи 6 Закона № 152-ФЗ.

+7 (909) 928-13-29 · kurnevartem@ya.ru

Основное направление по этой теме — персональные данные. Для комплексной проверки документов, сайта и подрядчиков используется профильная услуга юридическое сопровождение по 152-ФЗ.

Что такое поручение обработки персональных данных

Оператор определяет цели обработки, состав персональных данных и действия с ними. При этом часть технических или организационных операций он может передать другому лицу: например, хранение базы в CRM, обзвон клиентов, отправку уведомлений, администрирование информационной системы или резервное копирование.

Если подрядчик действует только в рамках целей и указаний заказчика, он не становится самостоятельным оператором по этой обработке. Его роль — лицо, осуществляющее обработку персональных данных по поручению оператора.

Правовая основа — часть 3 статьи 6 Федерального закона № 152-ФЗ. Поручение может быть отдельным соглашением, приложением, разделом основного договора или условием государственного либо муниципального контракта. Важен не заголовок, а содержание.

Поручение и передача данных самостоятельному оператору — разные модели

CRM хранит данные и выполняет команды заказчика
Заказчик
Обработчик по поручению
Получатель сам использует данные для собственных законных целей
Сам получатель
Самостоятельный оператор
Сервис часть операций выполняет по поручению, а часть — для своих целей
Зависит от конкретной операции
Смешанная модель

Ключевой вопрос — кто решает, зачем обрабатываются данные. Если подрядчик начинает использовать клиентскую базу для своей рекламы, собственной аналитики, обучения моделей или продажи дополнительных услуг, одной конструкции «обработчик по поручению» может быть недостаточно.

Типичные обработчики по поручению

  • CRM и облачная платформа для хранения клиентской базы;
  • колл-центр, который обзванивает клиентов по сценарию заказчика;
  • сервис email- или SMS-рассылок;
  • хостинг, дата-центр и облачная инфраструктура;
  • IT-подрядчик, который администрирует базу и интеграции;
  • аутсорсинг расчёта зарплаты и отдельных кадровых операций;
  • служба поддержки, работающая от имени заказчика.

Для технологических договоров и разработки полезен смежный кластер IT-юрист: договоры и разработка: там особенно важно правильно разделить доступ к данным, интеллектуальные права, инфраструктуру и ответственность подрядчика.

Нужно ли согласие субъекта на поручение обработки

Часть 3 статьи 6 Закона № 152-ФЗ предусматривает возможность поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом.

Сам обработчик повторно получать согласие у клиента не обязан. Его полномочия возникают из поручения оператора, а законность исходной обработки и передачи должен обеспечить оператор.

С 1 сентября 2025 года согласие на обработку персональных данных, когда оно используется как правовое основание, должно оформляться отдельно от иной информации и документов, которые пользователь подтверждает или подписывает.

Если закон требует письменной формы согласия, в нём указываются наименование или Ф.И.О. и адрес лица, которое будет обрабатывать персональные данные по поручению оператора.

Что обязательно включить в поручение по части 3 статьи 6

В договоре или приложении необходимо определить:

  • перечень персональных данных, которые получает подрядчик;
  • перечень действий с ними: запись, систематизация, хранение, использование, предоставление доступа, удаление и другие фактические операции;
  • цели обработки — конкретные и совпадающие с целями оператора;
  • обязанность соблюдать конфиденциальность;
  • обязанность соблюдать требования законодательства, включая применимые требования локализации;
  • обязанность по запросу оператора предоставлять документы и сведения, подтверждающие принятые меры;
  • обязанность обеспечивать безопасность данных;
  • конкретные требования к защите по статье 19 Закона № 152-ФЗ;
  • обязанность сообщать оператору об инциденте с персональными данными.

Фраза «исполнитель соблюдает требования 152-ФЗ» не заменяет этот перечень. Она не показывает границы обработки и не даёт оператору нормальных договорных инструментов контроля.

Как описать персональные данные

Формулировка «любые персональные данные заказчика» слишком широкая. Лучше привязать данные к конкретной категории субъектов и услуге.

  • клиенты: Ф.И.О., телефон, email, номер заказа, история обращений;
  • пользователи сайта: IP-адрес, cookie-идентификатор, сведения об устройстве и действиях на сайте;
  • сотрудники: только сведения, необходимые для конкретной кадровой или расчётной операции;
  • контрагенты-физлица: контактные и расчётные сведения в необходимом объёме.

Паспортные данные, СНИЛС, специальные категории и биометрию не стоит включать «на всякий случай». Чем шире договорный перечень, тем сложнее объяснить соблюдение принципа минимизации.

Как описать операции подрядчика

Перечень операций должен соответствовать реальной архитектуре. Если CRM только хранит и отображает данные, ей не нужно давать договорное право распространять их неопределённому кругу лиц.

Для сервиса рассылок можно отдельно указать загрузку контактной базы, хранение, формирование сообщений, техническую передачу адресату, статистику доставки и последующее удаление в установленные сроки.

Полезно указать и способ обработки: автоматизированный, неавтоматизированный либо смешанный, а также допустимые каналы передачи между сторонами.

Требования к безопасности: что писать в договоре

Недостаточно общей фразы «обработчик обеспечивает безопасность». В зависимости от системы имеет смысл закрепить:

  • разграничение и минимизацию прав доступа;
  • идентификацию и аутентификацию пользователей;
  • журналирование доступа и действий администраторов;
  • защиту каналов передачи;
  • резервное копирование и восстановление;
  • антивирусную защиту, обновления и управление уязвимостями;
  • порядок допуска сотрудников обработчика и закрытия доступа после увольнения;
  • контроль эффективности мер защиты;
  • сохранение логов при инциденте;
  • сроки устранения критических уязвимостей и информирования заказчика.

Чем чувствительнее данные и шире доступ подрядчика, тем больше практического значения имеет техническое приложение к поручению.

Оператор вправе запросить доказательства ещё до начала обработки

Закон прямо предусматривает обязанность обработчика по запросу оператора предоставлять документы и информацию, подтверждающие соблюдение установленных требований. Запрос возможен в том числе до начала обработки.

Поэтому ещё до передачи базы можно запросить сведения об инфраструктуре, локализации, мерах защиты, результатах аудита, регламенте доступа сотрудников и порядке реагирования на инциденты.

В договоре полезно установить конкретный срок ответа на такой запрос и право оператора приостановить передачу новых данных, если обработчик не подтверждает соблюдение требований.

Утечка у подрядчика: кто и кого должен уведомить

В поручении обязательно нужно закрепить обязанность обработчика сообщать оператору о неправомерной или случайной передаче, предоставлении, распространении или доступе к персональным данным.

У оператора срок для первичного уведомления Роскомнадзора может составлять всего 24 часа. Поэтому договорный срок сообщения подрядчика должен быть существенно короче — практически разумна конструкция «немедленно, но не позднее нескольких часов после выявления».

Рабочая цепочка: подрядчик сохраняет логи и фиксирует инцидент → немедленно сообщает оператору → оператор оценивает нарушение прав субъектов и выполняет процедуру уведомления Роскомнадзора 24/72 часа.

Если инцидент уже произошёл либо получен запрос регулятора, профильный внутренний маршрут — юрист по спорам с Роскомнадзором.

Кто отвечает перед субъектом и оператором

Часть 5 статьи 6 распределяет ответственность: перед субъектом персональных данных за действия российского лица, обрабатывающего данные по поручению, отвечает оператор, а обработчик несёт ответственность перед оператором.

Поэтому в коммерческом договоре нужно отдельно урегулировать возмещение убытков, расходы на расследование, уведомления, восстановление системы, ответственность за позднее сообщение об инциденте и нарушение режима обработки.

Это не отменяет публично-правовой ответственности каждого участника за собственные нарушения законодательства.

Иностранный обработчик: отдельная зона риска

При иностранном обработчике Закон № 152-ФЗ устанавливает более жёсткую модель ответственности перед субъектом.

Кроме самого поручения нужно отдельно проверить два блока:

  • локализацию: с 1 июля 2025 года при сборе данных граждан РФ через интернет ключевые операции записи, систематизации, накопления, хранения, уточнения и извлечения не должны осуществляться с использованием зарубежных баз, кроме предусмотренных законом исключений;
  • трансграничную передачу: последующая передача иностранному получателю регулируется статьёй 12 Закона № 152-ФЗ и требует отдельной правовой проверки.

В июле 2026 года дополнительно изменены правила, связанные с определением государств, обеспечивающих адекватную защиту персональных данных.

Можно ли подрядчику привлекать субподрядчиков

На практике CRM или облачный провайдер может использовать дата-центр, сервис резервного копирования, почтовую инфраструктуру и внешнюю техподдержку. Закон не вводит отдельный термин «субобработчик», но договорную цепочку всё равно нужно контролировать.

В поручении разумно определить:

  • вправе ли обработчик вообще привлекать других лиц;
  • нужно ли предварительное письменное согласование оператора;
  • какие обязательные требования он должен переложить на субподрядчика;
  • кто отвечает за действия такого лица;
  • как оператор узнаёт об изменении цепочки сервисов и стран обработки.

Что делать с данными после прекращения договора

Этот блок лучше подробно закрепить заранее. После расторжения договора обычно нужно:

  • закрыть доступ сотрудников обработчика;
  • вернуть оператору актуальную выгрузку, если она нужна;
  • удалить рабочие копии после окончания правового основания;
  • определить судьбу резервных копий и срок их технологического перезаписывания;
  • подтвердить уничтожение актом, отчётом или иным доказуемым способом;
  • сохранить только те данные, которые обработчик обязан хранить по собственному законному основанию.

Поручение должно совпадать с политикой, согласиями и уведомлением Роскомнадзора

Самая частая системная ошибка — договор с CRM описывает одну схему, публичная политика другую, а уведомление Роскомнадзора третью.

Если сайт передаёт заявку подрядчику, это нужно учитывать при формировании реальной карты обработки: категории субъектов, данные, цели, получатели, системы хранения, локализация и трансграничные передачи должны быть согласованы между собой.

Для комплексной проверки бизнеса, а не одного договора, релевантен раздел юридические услуги для бизнеса.

Чек-лист поручения обработки персональных данных

  1. Определить роли сторон: оператор, обработчик, самостоятельный оператор по отдельным процессам.
  2. Указать конкретные цели обработки.
  3. Составить закрытый перечень персональных данных.
  4. Перечислить реальные операции с данными.
  5. Указать способы и допустимые каналы обработки.
  6. Закрепить конфиденциальность.
  7. Закрепить требования локализации.
  8. Определить конкретные меры безопасности по статье 19.
  9. Дать оператору право требовать подтверждающие документы.
  10. Установить короткий срок уведомления об инциденте.
  11. Определить экстренные контакты сторон.
  12. Урегулировать привлечение субподрядчиков.
  13. Определить порядок исправления, блокирования и удаления данных.
  14. Установить сроки хранения после прекращения договора.
  15. Предусмотреть подтверждение уничтожения.
  16. Урегулировать убытки, регресс и ответственность.

Типичные ошибки

  • в договоре есть только формула «стороны соблюдают 152-ФЗ»;
  • не указаны конкретные данные и операции;
  • обработчику разрешены любые действия «для целей договора»;
  • нет права оператора запросить доказательства мер защиты;
  • нет обязанности немедленно сообщить об утечке;
  • срок уведомления подрядчиком мешает оператору уложиться в 24 часа;
  • не урегулированы резервные копии после расторжения;
  • можно привлекать любых субподрядчиков без контроля заказчика;
  • политика сайта не соответствует фактическим сервисам;
  • иностранная CRM используется без отдельной оценки локализации и трансграничной передачи;
  • подрядчик фактически использует базу для своих целей, но в договоре всё ещё называется только обработчиком.

Практический пример: сайт → CRM → колл-центр

Компания собирает через сайт имя и телефон потенциального клиента. Заявка автоматически попадает в российскую CRM, а затем внешний колл-центр получает доступ только к заявкам, которые нужно обработать.

Юридическая схема может быть следующей:

  1. Компания остаётся оператором и определяет цель — обработать заявку и связаться с клиентом.
  2. CRM получает поручение на хранение, систематизацию и техническую обработку данных.
  3. Колл-центр получает отдельное поручение на доступ, использование контактов и фиксацию результата звонка.
  4. Согласия и политика сайта должны соответствовать реальной цепочке.
  5. В обоих поручениях определяются безопасность, документы по запросу, инциденты, хранение и прекращение доступа.
  6. Если CRM или колл-центр начинает использовать базу для собственной рекламы, такая обработка анализируется отдельно.

FAQ

Нужен отдельный документ «Поручение на обработку ПД»?

Не обязательно. Это может быть самостоятельное соглашение, приложение или полноценный раздел основного договора. Важно наличие всех обязательных условий.

Достаточно написать «Исполнитель соблюдает 152-ФЗ»?

Нет. Такая оговорка не определяет данные, цели, операции, требования безопасности, подтверждение мер и порядок реагирования на инциденты.

Подрядчик должен брать своё согласие у каждого клиента?

Для обработки строго по поручению повторное самостоятельное согласие обработчиком не требуется. Но оператор должен иметь законное основание для обработки и привлечения такого лица.

Кто отвечает, если утечка произошла в CRM?

В отношениях с субъектом ключевая ответственность оператора сохраняется. Договор должен позволять оператору предъявлять требования к обработчику, получать доказательства и взыскивать последствия нарушения.

Обработчик обязан сам уведомлять Роскомнадзор?

В рамках порученной обработки он должен своевременно сообщить об инциденте оператору. Процедуру уведомления Роскомнадзора по этой обработке организует оператор. По своим самостоятельным процессам подрядчик может иметь собственные обязанности оператора.

Для иностранного SaaS достаточно поручения?

Нет. Дополнительно проверяются локализация персональных данных граждан РФ и требования к трансграничной передаче.

Умная перелинковка по кластеру

Персональные данные — основной информационный раздел.

Юрист по персональным данным и 152-ФЗ — документы, аудит и сопровождение оператора.

IT-юрист по договорам и разработке — CRM, разработчики, облака и технологические подрядчики.

Юрист по Роскомнадзору — запросы, проверки, инциденты и административные дела.

Юридические услуги для бизнеса — комплексная договорная и регуляторная работа.

Вывод

Поручение обработки персональных данных — не формальная NDA-оговорка. Оно устанавливает юридические и технические границы доступа внешнего исполнителя к базе.

Рабочий договор должен отвечать на пять вопросов: какие данные получает подрядчик, зачем, что вправе делать, как обеспечивает безопасность и что происходит при инциденте или завершении договора.

Нужно подготовить или исправить поручение обработки персональных данных?

Проверю фактическую цепочку данных, договор, политику, согласия и уведомление Роскомнадзора. После этого можно подготовить рабочее приложение к договору с требованиями к безопасности, инцидентам, субподрядчикам и удалению данных.

+7 (909) 928-13-29 · kurnevartem@ya.ru

АВТОР

Курнев Артем Евгеньевич

Юрист по персональным данным и цифровым проектам. Проверяю договоры с CRM, разработчиками, хостингом, колл-центрами и иными обработчиками, а также соответствие договорной модели требованиям 152-ФЗ.

Нормативная база и официальные материалы