152-ФЗ • ПОРУЧЕНИЕ ОБРАБОТКИ • CRM • ПОДРЯДЧИКИ • АКТУАЛЬНО НА 4 АВГУСТА 2026 ГОДА
CRM, облачная платформа, колл-центр, сервис рассылок, хостинг или IT-подрядчик часто получают доступ к клиентской или кадровой базе. Если такой исполнитель обрабатывает персональные данные по целям и указаниям заказчика, обычной фразы «стороны соблюдают 152-ФЗ» недостаточно: в договоре должно быть полноценное поручение на обработку персональных данных.
Ключевой вывод: поручение должно определять, какие данные получает подрядчик, зачем, какие операции он вправе выполнять, как обязан защищать данные, какие доказательства предоставляет оператору и как действует при утечке или прекращении договора.
Нужно проверить договор с CRM, колл-центром или IT-подрядчиком?
Можно проверить, является ли контрагент обработчиком по поручению или самостоятельным оператором, какие данные ему передаются и хватает ли договорных условий по части 3 статьи 6 Закона № 152-ФЗ.
+7 (909) 928-13-29 · kurnevartem@ya.ru
Основное направление по этой теме — персональные данные. Для комплексной проверки документов, сайта и подрядчиков используется профильная услуга юридическое сопровождение по 152-ФЗ.
Оператор определяет цели обработки, состав персональных данных и действия с ними. При этом часть технических или организационных операций он может передать другому лицу: например, хранение базы в CRM, обзвон клиентов, отправку уведомлений, администрирование информационной системы или резервное копирование.
Если подрядчик действует только в рамках целей и указаний заказчика, он не становится самостоятельным оператором по этой обработке. Его роль — лицо, осуществляющее обработку персональных данных по поручению оператора.
Правовая основа — часть 3 статьи 6 Федерального закона № 152-ФЗ. Поручение может быть отдельным соглашением, приложением, разделом основного договора или условием государственного либо муниципального контракта. Важен не заголовок, а содержание.
Ключевой вопрос — кто решает, зачем обрабатываются данные. Если подрядчик начинает использовать клиентскую базу для своей рекламы, собственной аналитики, обучения моделей или продажи дополнительных услуг, одной конструкции «обработчик по поручению» может быть недостаточно.
Для технологических договоров и разработки полезен смежный кластер IT-юрист: договоры и разработка: там особенно важно правильно разделить доступ к данным, интеллектуальные права, инфраструктуру и ответственность подрядчика.
Часть 3 статьи 6 Закона № 152-ФЗ предусматривает возможность поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом.
Сам обработчик повторно получать согласие у клиента не обязан. Его полномочия возникают из поручения оператора, а законность исходной обработки и передачи должен обеспечить оператор.
С 1 сентября 2025 года согласие на обработку персональных данных, когда оно используется как правовое основание, должно оформляться отдельно от иной информации и документов, которые пользователь подтверждает или подписывает.
Если закон требует письменной формы согласия, в нём указываются наименование или Ф.И.О. и адрес лица, которое будет обрабатывать персональные данные по поручению оператора.
В договоре или приложении необходимо определить:
Фраза «исполнитель соблюдает требования 152-ФЗ» не заменяет этот перечень. Она не показывает границы обработки и не даёт оператору нормальных договорных инструментов контроля.
Формулировка «любые персональные данные заказчика» слишком широкая. Лучше привязать данные к конкретной категории субъектов и услуге.
Паспортные данные, СНИЛС, специальные категории и биометрию не стоит включать «на всякий случай». Чем шире договорный перечень, тем сложнее объяснить соблюдение принципа минимизации.
Перечень операций должен соответствовать реальной архитектуре. Если CRM только хранит и отображает данные, ей не нужно давать договорное право распространять их неопределённому кругу лиц.
Для сервиса рассылок можно отдельно указать загрузку контактной базы, хранение, формирование сообщений, техническую передачу адресату, статистику доставки и последующее удаление в установленные сроки.
Полезно указать и способ обработки: автоматизированный, неавтоматизированный либо смешанный, а также допустимые каналы передачи между сторонами.
Недостаточно общей фразы «обработчик обеспечивает безопасность». В зависимости от системы имеет смысл закрепить:
Чем чувствительнее данные и шире доступ подрядчика, тем больше практического значения имеет техническое приложение к поручению.
Закон прямо предусматривает обязанность обработчика по запросу оператора предоставлять документы и информацию, подтверждающие соблюдение установленных требований. Запрос возможен в том числе до начала обработки.
Поэтому ещё до передачи базы можно запросить сведения об инфраструктуре, локализации, мерах защиты, результатах аудита, регламенте доступа сотрудников и порядке реагирования на инциденты.
В договоре полезно установить конкретный срок ответа на такой запрос и право оператора приостановить передачу новых данных, если обработчик не подтверждает соблюдение требований.
В поручении обязательно нужно закрепить обязанность обработчика сообщать оператору о неправомерной или случайной передаче, предоставлении, распространении или доступе к персональным данным.
У оператора срок для первичного уведомления Роскомнадзора может составлять всего 24 часа. Поэтому договорный срок сообщения подрядчика должен быть существенно короче — практически разумна конструкция «немедленно, но не позднее нескольких часов после выявления».
Рабочая цепочка: подрядчик сохраняет логи и фиксирует инцидент → немедленно сообщает оператору → оператор оценивает нарушение прав субъектов и выполняет процедуру уведомления Роскомнадзора 24/72 часа.
Если инцидент уже произошёл либо получен запрос регулятора, профильный внутренний маршрут — юрист по спорам с Роскомнадзором.
Часть 5 статьи 6 распределяет ответственность: перед субъектом персональных данных за действия российского лица, обрабатывающего данные по поручению, отвечает оператор, а обработчик несёт ответственность перед оператором.
Поэтому в коммерческом договоре нужно отдельно урегулировать возмещение убытков, расходы на расследование, уведомления, восстановление системы, ответственность за позднее сообщение об инциденте и нарушение режима обработки.
Это не отменяет публично-правовой ответственности каждого участника за собственные нарушения законодательства.
При иностранном обработчике Закон № 152-ФЗ устанавливает более жёсткую модель ответственности перед субъектом.
Кроме самого поручения нужно отдельно проверить два блока:
В июле 2026 года дополнительно изменены правила, связанные с определением государств, обеспечивающих адекватную защиту персональных данных.
На практике CRM или облачный провайдер может использовать дата-центр, сервис резервного копирования, почтовую инфраструктуру и внешнюю техподдержку. Закон не вводит отдельный термин «субобработчик», но договорную цепочку всё равно нужно контролировать.
В поручении разумно определить:
Этот блок лучше подробно закрепить заранее. После расторжения договора обычно нужно:
Самая частая системная ошибка — договор с CRM описывает одну схему, публичная политика другую, а уведомление Роскомнадзора третью.
Если сайт передаёт заявку подрядчику, это нужно учитывать при формировании реальной карты обработки: категории субъектов, данные, цели, получатели, системы хранения, локализация и трансграничные передачи должны быть согласованы между собой.
Для комплексной проверки бизнеса, а не одного договора, релевантен раздел юридические услуги для бизнеса.
Компания собирает через сайт имя и телефон потенциального клиента. Заявка автоматически попадает в российскую CRM, а затем внешний колл-центр получает доступ только к заявкам, которые нужно обработать.
Юридическая схема может быть следующей:
Не обязательно. Это может быть самостоятельное соглашение, приложение или полноценный раздел основного договора. Важно наличие всех обязательных условий.
Нет. Такая оговорка не определяет данные, цели, операции, требования безопасности, подтверждение мер и порядок реагирования на инциденты.
Для обработки строго по поручению повторное самостоятельное согласие обработчиком не требуется. Но оператор должен иметь законное основание для обработки и привлечения такого лица.
В отношениях с субъектом ключевая ответственность оператора сохраняется. Договор должен позволять оператору предъявлять требования к обработчику, получать доказательства и взыскивать последствия нарушения.
В рамках порученной обработки он должен своевременно сообщить об инциденте оператору. Процедуру уведомления Роскомнадзора по этой обработке организует оператор. По своим самостоятельным процессам подрядчик может иметь собственные обязанности оператора.
Нет. Дополнительно проверяются локализация персональных данных граждан РФ и требования к трансграничной передаче.
Умная перелинковка по кластеру
• Персональные данные — основной информационный раздел.
• Юрист по персональным данным и 152-ФЗ — документы, аудит и сопровождение оператора.
• IT-юрист по договорам и разработке — CRM, разработчики, облака и технологические подрядчики.
• Юрист по Роскомнадзору — запросы, проверки, инциденты и административные дела.
• Юридические услуги для бизнеса — комплексная договорная и регуляторная работа.
Поручение обработки персональных данных — не формальная NDA-оговорка. Оно устанавливает юридические и технические границы доступа внешнего исполнителя к базе.
Рабочий договор должен отвечать на пять вопросов: какие данные получает подрядчик, зачем, что вправе делать, как обеспечивает безопасность и что происходит при инциденте или завершении договора.
Нужно подготовить или исправить поручение обработки персональных данных?
Проверю фактическую цепочку данных, договор, политику, согласия и уведомление Роскомнадзора. После этого можно подготовить рабочее приложение к договору с требованиями к безопасности, инцидентам, субподрядчикам и удалению данных.
+7 (909) 928-13-29 · kurnevartem@ya.ru
АВТОР
Юрист по персональным данным и цифровым проектам. Проверяю договоры с CRM, разработчиками, хостингом, колл-центрами и иными обработчиками, а также соответствие договорной модели требованиям 152-ФЗ.