Что такое поручение обработки персональных данных и когда оно нужно
Поручение обработки персональных данных — это ситуация, когда оператор (тот, кто решает, зачем и как собираются данные) передаёт работу с ними другому лицу: на основании договора, в том числе государственного или муниципального контракта, либо акта государственного органа (ст. 6 ч. 3 152-ФЗ).
На практике это касается почти любого бизнеса с сайтом. Данные клиентов уходят в CRM, сервис email- и SMS-рассылок, колл-центр на аутсорсе, бухгалтерию, курьерскую службу или фрилансеру, который админит сайт. Каждый раз, когда персональные данные технически оказываются у стороннего сервиса и с ними совершают действия по вашему заданию, — это и есть обработка персональных данных третьим лицом по поручению.
Прямой ответ на вопрос из заголовка: да, по общему правилу нужен договор или иной документ, где закреплены существенные условия. Что именно должно быть внутри — разберём в разделе с чек-листом ниже.
Отдельный нюанс: если обработчик — иностранное лицо, добавляется ещё один слой требований — совместная ответственность оператора и иностранного обработчика по ст. 6 ч. 6 152-ФЗ и вопросы локализации данных. Мы подробно разбирали это в статье о локализации персональных данных по 242-ФЗ — здесь просто держите это в уме.
Оператор и обработчик: кто перед кем отвечает
Термин «поручение» часто путает роли. Оператор — бизнес, который решает, зачем нужны данные и как их обрабатывают. Обработчик — третье лицо, которому обработка поручена по договору.
«Ответственность перед субъектом персональных данных за действия указанного лица несёт оператор» — ст. 6 ч. 5 152-ФЗ.
Отсюда прямое следствие: оператор отвечает и перед клиентом, и перед Роскомнадзором напрямую — независимо от того, кто именно технически допустил ошибку. Обработчик отвечает только перед оператором, по условиям договора между ними, а не перед субъектом ПДн и не перед РКН.
Если обработчик — иностранное лицо, действует ст. 6 ч. 6: ответственность перед субъектом несут оператор и иностранный обработчик совместно.
Ещё момент, который часто упускают: ст. 18.1 152-ФЗ обязывает оператора вести внутренний контроль и аудит соответствия обработки ПДн требованиям закона. На практике это касается не только внутренних процессов компании, но и контроля за подрядчиками-обработчиками — подписать договор и забыть о нём недостаточно.
| Критерий | Оператор | Обработчик по поручению |
|---|---|---|
| Перед кем отвечает | Перед субъектом ПДн и Роскомнадзором напрямую | Только перед оператором — по условиям договора |
| Что обязан делать | Определяет цели и состав ПДн, публикует политику, уведомляет РКН как оператор | Соблюдает условия договора, конфиденциальность и меры защиты по ст. 19 |
| Что при утечке или нарушении | Штраф — независимо от того, где технически произошла утечка | Гражданско-правовая ответственность перед оператором по условиям договора |
Нужно ли отдельное согласие субъекта на передачу данных обработчику
Раз обработка передаётся третьему лицу, нужно ли отдельное согласие клиента именно на это? Короткий ответ: по общему правилу — нет.
Ст. 6 ч. 4 152-ФЗ прямо говорит: лицо, осуществляющее обработку по поручению оператора, не обязано получать согласие субъекта на обработку его персональных данных. Отдельного «второго» согласия на сам факт поручения закон не требует.
Важно: формулировка «с согласия субъекта персональных данных» в ст. 6 ч. 3 152-ФЗ юридически неоднозначна, и официального разъяснения РКН по ней нет. Одно прочтение — речь о том же общем согласии, которое вы уже получили при сборе данных, если оно допускает передачу третьим лицам для тех же целей. Другое — оговорка «если иное не предусмотрено федеральным законом» вообще снимает требование о согласии, если обработка изначально велась на ином законном основании, например по договору с самим субъектом. Однозначной позиции регулятора здесь нет — воспринимайте это как экспертную интерпретацию, а не бесспорную норму закона.
Практический нюанс встречается чаще: если законным основанием обработки служит именно согласие субъекта, в тексте этого согласия должны быть указаны наименование (или Ф.И.О.) и адрес лица, которому обработка будет поручена — если поручение планируется. Это подтверждено на официальной странице Роскомнадзора.
И это не формальность: по обзору судебной практики ФГУП «ГРЧЦ», суды учитывают отсутствие такого указания в согласии как самостоятельное основание для административной ответственности — наравне с отсутствием самого договора поручения.
Итог раздела: даже без отдельного согласия на поручение вопрос корректности исходного согласия и самого договора поручения остаётся зоной риска. Дальше — что именно должно быть в этом договоре.
Чек-лист: что обязательно включить в договор поручения
Это самая практическая часть статьи. Ст. 6 ч. 3 152-ФЗ перечисляет существенные условия, которые должны быть в договоре поручения — или в ином документе, если это акт государственного органа. Единой обязательной формы (бланка) закон не устанавливает: в открытых правовых базах есть только рекомендательные примерные формы, и использование любой из них не освобождает от проверки, закрывает ли итоговый документ весь перечень ниже.
- Перечень персональных данных, которые будут обрабатываться
- Перечень действий (операций) с персональными данными
- Цели обработки
- Обязанность лица соблюдать конфиденциальность персональных данных
- Требования по локализации (ч. 5 ст. 18) и внутреннему контролю оператора (ст. 18.1)
- Требования к защите персональных данных по ст. 19 — организационные и технические меры безопасности
- Обязанность по запросу оператора предоставлять документы и информацию, подтверждающие принятие необходимых мер
- Обязанность немедленно уведомлять оператора о случаях по ч. 3.1 ст. 21 — то есть об инцидентах, чтобы оператор успел уложиться в свои сроки уведомления РКН
Важно: закон не требует конкретного бланка договора поручения, но это не снижает риск. По обзору судебной практики ФГУП «ГРЧЦ», отсутствие хотя бы одного из условий выше — например, не указан перечень ПДн или нет требований к защите данных — суды расценивают как самостоятельное основание для привлечения к административной ответственности. Формальная фраза «мы подписали какой-то договор» не работает как защита, если в нём нет нужных пунктов.
С кем из подрядчиков нужен договор, а с кем достаточно оферты сервиса
Разберём типовых третьих лиц, с которыми имеет дело почти любой сайт малого и среднего бизнеса. Общий тест простой: если сервис получает доступ к конкретным персональным данным клиентов и совершает с ними действия по вашему заданию — нужно поручение. Оформлено оно может быть отдельным договором либо через пользовательскую оферту крупного сервиса, если она формально закрывает перечень условий из чек-листа выше.
Наглядный пример второго варианта — Битрикс24: сервис публикует отдельный документ «Поручение на обработку персональных данных» (действует с 01.06.2020, редакция от 01.04.2026), в котором сам себя называет обработчиком, а администратора портала — оператором. Поручение считается заключённым автоматически с момента принятия лицензионного соглашения при регистрации — отдельно подписывать ничего не нужно.
| Подрядчик | Нужен ли договор поручения | Комментарий |
|---|---|---|
| CRM-система (Bitrix24, amoCRM и др.) | Да | Часто уже включено в оферту сервиса — проверьте, закрывает ли она перечень из чек-листа |
| Сервис email- и SMS-рассылок | Да | Вы передаёте контакты и сегменты клиентов — нужен договор или соответствующий раздел оферты |
| Колл-центр на аутсорсе | Да | Оператор колл-центра слышит и фиксирует ПДн по вашему заданию — классический случай поручения |
| Хостинг-провайдер / дата-центр | Да, отдельно | Дополнительно нужны требования по локализации (ч. 5 ст. 18) — данные россиян хранятся в РФ |
| Курьерская служба | Обычно да | Вы передаёте ФИО, адрес и телефон получателя — сверьте условия конкретной службы |
| Бухгалтерия на аутсорсе | Да | Доступ к персональным данным сотрудников и контрагентов требует отдельного соглашения |
| Фрилансер-разработчик сайта | Да, если есть доступ к базе | Если разработчик видит ПДн клиентов в базе или админке — нужно поручение, а не просто договор подряда |
| Платёжный агрегатор | Требует проверки | Однозначного правового статуса — обработчик по поручению или самостоятельный оператор — в открытых источниках нет |
Чем грозит отсутствие или нарушение договора поручения
В самом тексте ст. 13.11 КоАП РФ нет отдельного специального состава именно «за отсутствие или ненадлежащее оформление договора поручения» — это подтверждают независимо несколько источников. Дальше — экспертная интерпретация правоприменения, а не прямая цитата закона.
Если данные передаются третьему лицу вообще без законного основания — поручения нет, или оно не соответствует ст. 6 ч. 3, — это на практике квалифицируется как обработка «в случаях, не предусмотренных законодательством» по ч. 1 ст. 13.11 КоАП. Если проблема ближе к дефекту исходного согласия, о котором говорили выше, — ситуация ближе к ч. 2 той же статьи.
| Нарушение (часть ст. 13.11 КоАП) | Граждане | Должностные лица | Юрлица |
|---|---|---|---|
| Ч. 1 — обработка без законных оснований | 10 000–15 000 ₽ | 50 000–100 000 ₽ | 150 000–300 000 ₽ |
| Ч. 1.1 — повторное нарушение ч. 1 | 15 000–30 000 ₽ | 100 000–200 000 ₽ | 300 000–500 000 ₽ |
| Ч. 2 — без надлежащего письменного согласия | 10 000–15 000 ₽ | 100 000–300 000 ₽ | 300 000–700 000 ₽ |
| Ч. 2.1 — повторное нарушение ч. 2 | 15 000–30 000 ₽ | 300 000–500 000 ₽ | 1 000 000–1 500 000 ₽ |
Если утечка произошла именно у обработчика (третьего лица), в дело вступают специальные «оборотные» составы ч. 12–15 той же статьи — от 3 млн до 15 млн ₽ в зависимости от числа пострадавших субъектов при первом нарушении, и от 20 млн до 500 млн ₽ (1–3% годовой выручки) при повторном. Но отвечает по ним всё равно оператор, а не обработчик: перед субъектом и регулятором по ст. 6 ч. 5 152-ФЗ отвечает именно он. Полная картина сумм — в статье «Штрафы Роскомнадзора в 2026 году».
Важно: базовый штраф по ч. 1 ст. 13.11 для юрлиц вырос почти втрое: было 60 000–100 000 ₽ до 30.05.2025, стало 150 000–300 000 ₽ после вступления в силу 420-ФЗ. И спрятаться за подрядчика не получится: по постановлению Верховного суда РФ от 21.01.2026 (по данным Право.ру), ведомство пыталось переложить ответственность за утечку данных на инфраструктуру подрядчика — суд довод отклонил. Оператор отвечает независимо от того, где технически произошла утечка.
Итог: как проверить, с кем на сайте нужен договор поручения
Три вывода. Первый: поручение обработки персональных данных третьим лицам — обычная и законная конструкция, отдельное согласие субъекта на сам факт поручения обычно не требуется. Второй: весь риск не в самом факте передачи данных подрядчику, а в том, включены ли в договор все существенные условия из чек-листа. Третий: даже при поручении перед субъектом и регулятором в первую очередь отвечает оператор — то есть ваш бизнес, а не подрядчик.
Практический шаг: выпишите все сторонние сервисы, подключённые к сайту и бизнес-процессам, — CRM, рассылки, колл-центр, хостинг, курьерку, бухгалтерию, фрилансера, платёжный агрегатор — и сверьте по каждому, есть ли поручение и закрывает ли оно все условия из чек-листа выше.
Если среди подрядчиков есть иностранный сервис, добавляется вопрос локализации и трансграничной передачи данных — подробнее в статье о локализации персональных данных по 242-ФЗ.