Поручение обработки персональных данных: договор с разработчиком

Анна АлексеенкоОпубликовано 14 сент. 2026 г.9 мин на чтениеДля начинающих
4просмотров
Обновлено
  • Уточнили заголовок таблицы с проверкой доступов.

Допустим, студия исправляет форму обратной связи. Чтобы воспроизвести ошибку, ей выдают доступ ко всей истории заказов. В договоре при этом написано только «разработка и техническая поддержка сайта». Так появляется разрыв между небольшой задачей и большим объёмом доступных данных.

Это учебный пример. Ниже - способ проверить такой договор перед выдачей доступа. Юридические условия придётся связать с конкретной системой, составом данных и работой подрядчика.

Когда разработчик обрабатывает персональные данные?

Когда он выполняет операции с данными, по которым можно прямо или косвенно определить человека. К таким операциям могут относиться просмотр заявок, хранение выгрузки и использование резервной копии.

Телефон в заявке может относиться к персональным данным и без поля «ФИО». С журналами ошибок сложнее: сначала выясните, что в них записывается и можно ли определить человека. Само слово «лог» ничего не говорит о составе сведений. Определения данных и обработки установлены в статье 3 закона №152-ФЗ.

Если разработчик меняет вёрстку на тестовом стенде с полностью вымышленными данными и не имеет доступа к настоящим данным, из этого задания не следует обработка заявок посетителей. Но замена фамилий в реальной базе ещё не доказывает, что данные перестали быть персональными: человека могут выдавать другие поля и их сочетания.

Начните с простого вопроса: какие реальные сведения доступны подрядчику сейчас и какие будут доступны после выдачи учётной записи?

Кто здесь оператор, а кто исполняет поручение?

Оператор определяет цели обработки, состав данных и действия с ними. Подрядчик может выполнять эти действия по поручению оператора; роль зависит от конкретной работы, а не от названия профессии.

Например, магазин определяет, зачем собирать контакты покупателей, а студия по его заданию исправляет передачу заявок. Для этой работы можно рассматривать отношения оператора и лица, обрабатывающего данные по поручению. Если студия решит использовать контакты для собственной рассылки, нужно отдельно оценить её роль и основание такой обработки. Разрешение на техническую поддержку само по себе эту цель не покрывает.

Проверьте, кто определяет цель в каждом спорном случае. Не переносите одну роль на все действия компании: разработка, поддержка и собственный маркетинг могут быть устроены по-разному. Основа для разграничения - пункт 2 статьи 3 и часть 3 статьи 6.

Хватит ли NDA и общего договора разработки?

Нет, если в этих документах отсутствуют необходимые условия поручения. Соглашение о неразглашении (NDA) обычно касается конфиденциальности, а закон требует определить ещё данные, операции, цели и ряд обязанностей.

Проверьте основной договор и приложения вместе. Практически условия можно собрать в разделе договора или приложении: важны их содержание и связь с выполняемой работой. Не путайте такое поручение с обязательным отдельным документом, который непременно должен называться «договор поручения».

По части 3 статьи 6 оператор вправе поручить обработку другому лицу с согласия субъекта, если федеральный закон не предусматривает иное. Договор со студией сам по себе не заменяет проверку этого условия. Часть 4 той же статьи освобождает исполнителя поручения от обязанности самому получать согласие; условие для оператора от этого не исчезает.

Когда основанием служит согласие, проверьте требования статьи 9, включая отдельное оформление от других подтверждаемых или подписываемых документов. Из этого не следует, что каждый посетитель обязан подписать бумажный бланк. Для случаев письменного согласия закон отдельно устанавливает его состав, в том числе сведения о лице, которому поручается обработка.

Какие условия должны быть в поручении?

Сверьте документ с частью 3 статьи 6 и раскройте условия применительно к своей задаче. Фраза «исполнитель соблюдает 152-ФЗ» не определяет, какие именно данные и операции ему поручены.

В таблице собраны требования нормы. Примеры справа помогают проверить исполнение; сами по себе они не заменяют договорные формулировки.

Условие порученияЧто проверить применительно к сайту
Перечень персональных данныхКакие поля заявок, записи журналов и сведения в копиях базы нужны для задания
Перечень операций и целиРазрешены ли просмотр, изменение, выгрузка и хранение; зачем нужна каждая операция
КонфиденциальностьКакие обязанности действуют для сведений, полученных при работе
Требования части 5 статьи 18 и статьи 18.1Как учтены требования к соответствующей обработке и необходимые организационные меры
Документы и информация о мерах и соблюдении требований по запросу оператораЗакреплена ли обязанность предоставлять подтверждения весь срок поручения, включая время до начала обработки
Безопасность и требования статьи 19Какие требования защиты установлены для данных и систем в пределах поручения
Уведомление о случаях части 3.1 статьи 21Обязан ли исполнитель сообщить оператору об инциденте, подпадающем под эту норму

Источник перечня - часть 3 статьи 6 закона №152-ФЗ. Срок доступа, контакт ответственного и порядок завершения работ полезно согласовать дополнительно. Не каждый такой рабочий пункт дословно перечислен в этой норме.

Попросите сведения о мерах до выдачи доступа: например, описание правил доступа и порядка работы с копиями. Запрашивайте документы по предмету поручения, без паролей и клиентских выгрузок. Один сертификат или скриншот не доказывает выполнение всех требований.

Как связать договор с реальными доступами?

Для каждой операции в договоре найдите соответствующее право в системе. Если документ разрешает проверить одну форму, а учётная запись позволяет скачать всю базу, нужно выяснить, зачем нужен такой объём доступа.

В статье 5 закреплены ограничения обработки целями и требования к соразмерности данных. Статья 19 предусматривает меры защиты, в том числе правила доступа и регистрацию действий в информационной системе персональных данных. Именные учётные записи, ограниченные роли и запрет лишних выгрузок - практические способы организовать работу с учётом этих требований.

Работа подрядчикаЧто проверить в доступеЧто записать по итогам
Правка внешнего вида формыДостаточно ли вымышленных данных на тестовом стендеУказать используемый стенд и отсутствие доступа к реальным заявкам, если это так
Поиск причины потери заявкиКакие поля и фрагмент журнала действительно нужныЗаписать разрешённые операции, объём и срок доступа
Диагностика на копии базыНужна ли копия; где она хранится и кто её открываетСоставить перечень мест хранения и согласовать дальнейшую судьбу копий
Завершение поддержкиОстались ли учётные записи, ключи и выгрузкиПроверить отзыв прав и зафиксировать действия с оставшимися копиями

Не отправляйте пароль от общей учётной записи только потому, что это быстрее. Отдельный доступ проще ограничить и закрыть после работы. Конкретные меры выбирают с учётом условий обработки; универсального набора из VPN, двухфакторной защиты и одного срока доступа для всех сайтов здесь нет.

Кто отвечает за действия подрядчика?

По общему правилу поручения оператор отвечает перед субъектом за действия исполнителя, а исполнитель - перед оператором. Для поручения иностранному физическому или юридическому лицу закон устанавливает особое правило: перед субъектом отвечают оба.

Эти положения закреплены в частях 5 и 6 статьи 6. Поэтому договорная фраза «за персональные данные полностью отвечает разработчик» не освобождает оператора от предусмотренной законом ответственности перед человеком.

Из этих частей статьи нельзя автоматически вывести, кому и какой административный штраф назначат в конкретном случае. Это отдельный вопрос квалификации нарушения.

Если исполнитель иностранный, отдельно проверьте применимость требований о трансграничной передаче и локализации. Подписанное поручение не завершает эту проверку.

Что согласовать на случай инцидента?

В поручении должна быть обязанность сообщить оператору о случаях, указанных в части 3.1 статьи 21. Для её исполнения заранее определите контакт, резервный канал и срок сообщения подрядчика.

Норма касается неправомерной или случайной передачи, предоставления, распространения либо доступа к данным, повлекших нарушение прав субъектов. Не каждый сбой сайта автоматически соответствует этому описанию. При этом порядок связи стоит настроить так, чтобы оператор быстро получил факты и мог оценить произошедшее.

Согласуйте, кто сообщит, какие системы и данные затронуты, что уже известно и какие меры приняты. Не включайте в обычное письмо полную базу пострадавших: канал передачи деталей должен соответствовать их содержанию.

Сроки 24 и 72 часа из части 3.1 статьи 21 относятся к уведомлениям оператора в Роскомнадзор. Их нельзя автоматически записать как допустимый срок молчания студии перед заказчиком. Действия после выявления инцидента разобраны отдельно в статье об уведомлении об утечке персональных данных.

Что сделать с доступами и копиями после работ?

Проверьте права подрядчика и определите судьбу каждой копии данных. Сдача сайта не означает, что нужно уничтожить всю клиентскую базу бизнеса: у оператора могут сохраняться другие цели и законные основания хранения.

Договоритесь, какие результаты передаются заказчику, какие доступы закрываются и что происходит с выгрузками, рабочими копиями, журналами и резервными копиями у исполнителя. Если что-то сохраняется, укажите основание, состав и срок. Возврат одного архива не подтверждает отсутствие других копий.

Когда требуется уничтожение в случаях статьи 21, подтверждение должно отвечать установленным требованиям. По приказу Роскомнадзора №179 для обработки без автоматизации нужен акт; при автоматизированной и смешанной обработке - акт и выгрузка из журнала регистрации событий. Если выгрузка из журнала не позволяет указать отдельные сведения из пункта 5 Требований, недостающие сведения включают в акт. Подтверждающие документы хранят три года с момента уничтожения.

Сообщение «мы всё удалили» не заменяет установленное подтверждение. Но и требование удалить все данные подряд без проверки оснований и исключений статьи 21 может быть ошибочным.

Какой результат сохранить после проверки договора?

Сохраните согласованные условия поручения и краткую запись о фактических доступах. По ней должно быть понятно, кто, зачем, с какими данными работает и чем подтверждается завершение этой работы.

Вернёмся к примеру с формой. Сначала проверьте, воспроизводится ли ошибка на вымышленных данных. Если для диагностики нужны реальные сведения, определите необходимые поля и операции, согласуйте условия обработки, затем выдайте соответствующий доступ. Отдельно решите, нужна ли выгрузка и где она может храниться.

Перед началом работы ответьте на пять вопросов:

  1. Известны ли цель, состав данных и операции подрядчика?
  2. Проверены ли основание поручения и необходимые условия договора?
  3. Соответствуют ли выданные права задаче и согласованным ограничениям?
  4. Понятно ли, как подрядчик сообщает об инциденте и подтверждает принятые меры?
  5. Определены ли отзыв доступа и действия с оставшимися копиями?

После работ вернитесь к этой записи и отметьте фактический результат. Для более широкой приёмки сайта пригодится проверка сайта перед передачей заказчику.

Источники

Статья была полезна?
Анна Алексеенко
Автор
Анна Алексеенко
Предприниматель и вайб-кодер

Основательница СайтСкан.РФ, юрист, психолог, коуч и исследователь. Создаёт цифровые продукты с помощью ИИ и соединяет опыт предпринимателя с правовым и техническим взглядом на сайт. В статьях разбирает, как требования закона связаны с реальной работой форм, аналитики и сторонних сервисов. Помогает владельцу сайта разобраться в рисках, определить приоритеты и перейти к конкретным исправлениям.

Статьи по теме

Уведомление об утечке персональных данных: что сообщить РКН

Что делать владельцу сайта, если данные клиентов стали доступны посторонним. Разбираем условия и сроки двух уведомлений Роскомнадзору, сведения от подрядчика и рабочую карточку для сбора фактов об инциденте.

9 мин

Отзывы и фото клиентов: как получить согласие на публикацию

Клиент разрешил текст отзыва, а на сайте появились ещё аватар и ссылка на профиль. Как согласовать состав карточки, различить три правовых основания для публикации и снять материал так, чтобы фото не осталось доступным по прямой ссылке.

7 мин

Как оформить согласие на рекламную рассылку на сайте

Когда допустима скидка за согласие на рекламу и почему заказ не делает клиента подписчиком. Разбираем решение Верховного суда, подтверждение выбора в форме и проверку отписки, после которой не должно уйти ни одно рекламное письмо.

7 мин

Уведомление РКН для сайта: когда подавать и что указать

Одна форма с телефоном может требовать уведомления Роскомнадзора, даже если заявок мало. Как определить оператора, проверить исключения, собрать сведения для формы и не перепутать первичную подачу с изменением записи.

8 мин