Закон

Поручение обработки персональных данных третьим лицам: нужен ли договор

Вы подключили к сайту CRM, сервис рассылок, колл-центр на аутсорсе и ещё десяток сервисов — и теперь каждый из них получает персональные данные ваших клиентов. Поручение обработки персональных данных третьим лицам — обычная и законная практика, но она требует договора с чётким набором условий, а не просто «доверия» подрядчику. Разбираем, когда договор обязателен, что обязательно должно быть внутри и кто отвечает, если что-то пойдёт не так.

25 августа 2026 12 мин чтения

Что такое поручение обработки персональных данных и когда оно нужно

Поручение обработки персональных данных — это ситуация, когда оператор (тот, кто решает, зачем и как собираются данные) передаёт работу с ними другому лицу: на основании договора, в том числе государственного или муниципального контракта, либо акта государственного органа (ст. 6 ч. 3 152-ФЗ).

На практике это касается почти любого бизнеса с сайтом. Данные клиентов уходят в CRM, сервис email- и SMS-рассылок, колл-центр на аутсорсе, бухгалтерию, курьерскую службу или фрилансеру, который админит сайт. Каждый раз, когда персональные данные технически оказываются у стороннего сервиса и с ними совершают действия по вашему заданию, — это и есть обработка персональных данных третьим лицом по поручению.

Прямой ответ на вопрос из заголовка: да, по общему правилу нужен договор или иной документ, где закреплены существенные условия. Что именно должно быть внутри — разберём в разделе с чек-листом ниже.

Отдельный нюанс: если обработчик — иностранное лицо, добавляется ещё один слой требований — совместная ответственность оператора и иностранного обработчика по ст. 6 ч. 6 152-ФЗ и вопросы локализации данных. Мы подробно разбирали это в статье о локализации персональных данных по 242-ФЗ — здесь просто держите это в уме.

Оператор и обработчик: кто перед кем отвечает

Термин «поручение» часто путает роли. Оператор — бизнес, который решает, зачем нужны данные и как их обрабатывают. Обработчик — третье лицо, которому обработка поручена по договору.

«Ответственность перед субъектом персональных данных за действия указанного лица несёт оператор» — ст. 6 ч. 5 152-ФЗ.

Отсюда прямое следствие: оператор отвечает и перед клиентом, и перед Роскомнадзором напрямую — независимо от того, кто именно технически допустил ошибку. Обработчик отвечает только перед оператором, по условиям договора между ними, а не перед субъектом ПДн и не перед РКН.

Если обработчик — иностранное лицо, действует ст. 6 ч. 6: ответственность перед субъектом несут оператор и иностранный обработчик совместно.

Ещё момент, который часто упускают: ст. 18.1 152-ФЗ обязывает оператора вести внутренний контроль и аудит соответствия обработки ПДн требованиям закона. На практике это касается не только внутренних процессов компании, но и контроля за подрядчиками-обработчиками — подписать договор и забыть о нём недостаточно.

КритерийОператорОбработчик по поручению
Перед кем отвечаетПеред субъектом ПДн и Роскомнадзором напрямуюТолько перед оператором — по условиям договора
Что обязан делатьОпределяет цели и состав ПДн, публикует политику, уведомляет РКН как операторСоблюдает условия договора, конфиденциальность и меры защиты по ст. 19
Что при утечке или нарушенииШтраф — независимо от того, где технически произошла утечкаГражданско-правовая ответственность перед оператором по условиям договора

Нужно ли отдельное согласие субъекта на передачу данных обработчику

Раз обработка передаётся третьему лицу, нужно ли отдельное согласие клиента именно на это? Короткий ответ: по общему правилу — нет.

Ст. 6 ч. 4 152-ФЗ прямо говорит: лицо, осуществляющее обработку по поручению оператора, не обязано получать согласие субъекта на обработку его персональных данных. Отдельного «второго» согласия на сам факт поручения закон не требует.

Важно: формулировка «с согласия субъекта персональных данных» в ст. 6 ч. 3 152-ФЗ юридически неоднозначна, и официального разъяснения РКН по ней нет. Одно прочтение — речь о том же общем согласии, которое вы уже получили при сборе данных, если оно допускает передачу третьим лицам для тех же целей. Другое — оговорка «если иное не предусмотрено федеральным законом» вообще снимает требование о согласии, если обработка изначально велась на ином законном основании, например по договору с самим субъектом. Однозначной позиции регулятора здесь нет — воспринимайте это как экспертную интерпретацию, а не бесспорную норму закона.

Практический нюанс встречается чаще: если законным основанием обработки служит именно согласие субъекта, в тексте этого согласия должны быть указаны наименование (или Ф.И.О.) и адрес лица, которому обработка будет поручена — если поручение планируется. Это подтверждено на официальной странице Роскомнадзора.

И это не формальность: по обзору судебной практики ФГУП «ГРЧЦ», суды учитывают отсутствие такого указания в согласии как самостоятельное основание для административной ответственности — наравне с отсутствием самого договора поручения.

Итог раздела: даже без отдельного согласия на поручение вопрос корректности исходного согласия и самого договора поручения остаётся зоной риска. Дальше — что именно должно быть в этом договоре.

Прежде чем разбираться с договорами, полезно понять, какие сторонние сервисы уже получают данные ваших посетителей.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Чек-лист: что обязательно включить в договор поручения

Это самая практическая часть статьи. Ст. 6 ч. 3 152-ФЗ перечисляет существенные условия, которые должны быть в договоре поручения — или в ином документе, если это акт государственного органа. Единой обязательной формы (бланка) закон не устанавливает: в открытых правовых базах есть только рекомендательные примерные формы, и использование любой из них не освобождает от проверки, закрывает ли итоговый документ весь перечень ниже.

  1. Перечень персональных данных, которые будут обрабатываться
  2. Перечень действий (операций) с персональными данными
  3. Цели обработки
  4. Обязанность лица соблюдать конфиденциальность персональных данных
  5. Требования по локализации (ч. 5 ст. 18) и внутреннему контролю оператора (ст. 18.1)
  6. Требования к защите персональных данных по ст. 19 — организационные и технические меры безопасности
  7. Обязанность по запросу оператора предоставлять документы и информацию, подтверждающие принятие необходимых мер
  8. Обязанность немедленно уведомлять оператора о случаях по ч. 3.1 ст. 21 — то есть об инцидентах, чтобы оператор успел уложиться в свои сроки уведомления РКН

Важно: закон не требует конкретного бланка договора поручения, но это не снижает риск. По обзору судебной практики ФГУП «ГРЧЦ», отсутствие хотя бы одного из условий выше — например, не указан перечень ПДн или нет требований к защите данных — суды расценивают как самостоятельное основание для привлечения к административной ответственности. Формальная фраза «мы подписали какой-то договор» не работает как защита, если в нём нет нужных пунктов.

С кем из подрядчиков нужен договор, а с кем достаточно оферты сервиса

Разберём типовых третьих лиц, с которыми имеет дело почти любой сайт малого и среднего бизнеса. Общий тест простой: если сервис получает доступ к конкретным персональным данным клиентов и совершает с ними действия по вашему заданию — нужно поручение. Оформлено оно может быть отдельным договором либо через пользовательскую оферту крупного сервиса, если она формально закрывает перечень условий из чек-листа выше.

Наглядный пример второго варианта — Битрикс24: сервис публикует отдельный документ «Поручение на обработку персональных данных» (действует с 01.06.2020, редакция от 01.04.2026), в котором сам себя называет обработчиком, а администратора портала — оператором. Поручение считается заключённым автоматически с момента принятия лицензионного соглашения при регистрации — отдельно подписывать ничего не нужно.

ПодрядчикНужен ли договор порученияКомментарий
CRM-система (Bitrix24, amoCRM и др.)ДаЧасто уже включено в оферту сервиса — проверьте, закрывает ли она перечень из чек-листа
Сервис email- и SMS-рассылокДаВы передаёте контакты и сегменты клиентов — нужен договор или соответствующий раздел оферты
Колл-центр на аутсорсеДаОператор колл-центра слышит и фиксирует ПДн по вашему заданию — классический случай поручения
Хостинг-провайдер / дата-центрДа, отдельноДополнительно нужны требования по локализации (ч. 5 ст. 18) — данные россиян хранятся в РФ
Курьерская службаОбычно даВы передаёте ФИО, адрес и телефон получателя — сверьте условия конкретной службы
Бухгалтерия на аутсорсеДаДоступ к персональным данным сотрудников и контрагентов требует отдельного соглашения
Фрилансер-разработчик сайтаДа, если есть доступ к базеЕсли разработчик видит ПДн клиентов в базе или админке — нужно поручение, а не просто договор подряда
Платёжный агрегаторТребует проверкиОднозначного правового статуса — обработчик по поручению или самостоятельный оператор — в открытых источниках нет

Чем грозит отсутствие или нарушение договора поручения

В самом тексте ст. 13.11 КоАП РФ нет отдельного специального состава именно «за отсутствие или ненадлежащее оформление договора поручения» — это подтверждают независимо несколько источников. Дальше — экспертная интерпретация правоприменения, а не прямая цитата закона.

Если данные передаются третьему лицу вообще без законного основания — поручения нет, или оно не соответствует ст. 6 ч. 3, — это на практике квалифицируется как обработка «в случаях, не предусмотренных законодательством» по ч. 1 ст. 13.11 КоАП. Если проблема ближе к дефекту исходного согласия, о котором говорили выше, — ситуация ближе к ч. 2 той же статьи.

Нарушение (часть ст. 13.11 КоАП)ГражданеДолжностные лицаЮрлица
Ч. 1 — обработка без законных оснований10 000–15 000 ₽50 000–100 000 ₽150 000–300 000 ₽
Ч. 1.1 — повторное нарушение ч. 115 000–30 000 ₽100 000–200 000 ₽300 000–500 000 ₽
Ч. 2 — без надлежащего письменного согласия10 000–15 000 ₽100 000–300 000 ₽300 000–700 000 ₽
Ч. 2.1 — повторное нарушение ч. 215 000–30 000 ₽300 000–500 000 ₽1 000 000–1 500 000 ₽

Если утечка произошла именно у обработчика (третьего лица), в дело вступают специальные «оборотные» составы ч. 12–15 той же статьи — от 3 млн до 15 млн ₽ в зависимости от числа пострадавших субъектов при первом нарушении, и от 20 млн до 500 млн ₽ (1–3% годовой выручки) при повторном. Но отвечает по ним всё равно оператор, а не обработчик: перед субъектом и регулятором по ст. 6 ч. 5 152-ФЗ отвечает именно он. Полная картина сумм — в статье «Штрафы Роскомнадзора в 2026 году».

Важно: базовый штраф по ч. 1 ст. 13.11 для юрлиц вырос почти втрое: было 60 000–100 000 ₽ до 30.05.2025, стало 150 000–300 000 ₽ после вступления в силу 420-ФЗ. И спрятаться за подрядчика не получится: по постановлению Верховного суда РФ от 21.01.2026 (по данным Право.ру), ведомство пыталось переложить ответственность за утечку данных на инфраструктуру подрядчика — суд довод отклонил. Оператор отвечает независимо от того, где технически произошла утечка.

Итог: как проверить, с кем на сайте нужен договор поручения

Три вывода. Первый: поручение обработки персональных данных третьим лицам — обычная и законная конструкция, отдельное согласие субъекта на сам факт поручения обычно не требуется. Второй: весь риск не в самом факте передачи данных подрядчику, а в том, включены ли в договор все существенные условия из чек-листа. Третий: даже при поручении перед субъектом и регулятором в первую очередь отвечает оператор — то есть ваш бизнес, а не подрядчик.

Практический шаг: выпишите все сторонние сервисы, подключённые к сайту и бизнес-процессам, — CRM, рассылки, колл-центр, хостинг, курьерку, бухгалтерию, фрилансера, платёжный агрегатор — и сверьте по каждому, есть ли поручение и закрывает ли оно все условия из чек-листа выше.

Если среди подрядчиков есть иностранный сервис, добавляется вопрос локализации и трансграничной передачи данных — подробнее в статье о локализации персональных данных по 242-ФЗ.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт