Допустим, студия исправляет форму обратной связи. Чтобы воспроизвести ошибку, ей выдают доступ ко всей истории заказов. В договоре при этом написано только «разработка и техническая поддержка сайта». Так появляется разрыв между небольшой задачей и большим объёмом доступных данных.
Это учебный пример. Ниже - способ проверить такой договор перед выдачей доступа. Юридические условия придётся связать с конкретной системой, составом данных и работой подрядчика.
Когда разработчик обрабатывает персональные данные?
Когда он выполняет операции с данными, по которым можно прямо или косвенно определить человека. К таким операциям могут относиться просмотр заявок, хранение выгрузки и использование резервной копии.
Телефон в заявке может относиться к персональным данным и без поля «ФИО». С журналами ошибок сложнее: сначала выясните, что в них записывается и можно ли определить человека. Само слово «лог» ничего не говорит о составе сведений. Определения данных и обработки установлены в статье 3 закона №152-ФЗ.
Если разработчик меняет вёрстку на тестовом стенде с полностью вымышленными данными и не имеет доступа к настоящим данным, из этого задания не следует обработка заявок посетителей. Но замена фамилий в реальной базе ещё не доказывает, что данные перестали быть персональными: человека могут выдавать другие поля и их сочетания.
Начните с простого вопроса: какие реальные сведения доступны подрядчику сейчас и какие будут доступны после выдачи учётной записи?
Кто здесь оператор, а кто исполняет поручение?
Оператор определяет цели обработки, состав данных и действия с ними. Подрядчик может выполнять эти действия по поручению оператора; роль зависит от конкретной работы, а не от названия профессии.
Например, магазин определяет, зачем собирать контакты покупателей, а студия по его заданию исправляет передачу заявок. Для этой работы можно рассматривать отношения оператора и лица, обрабатывающего данные по поручению. Если студия решит использовать контакты для собственной рассылки, нужно отдельно оценить её роль и основание такой обработки. Разрешение на техническую поддержку само по себе эту цель не покрывает.
Проверьте, кто определяет цель в каждом спорном случае. Не переносите одну роль на все действия компании: разработка, поддержка и собственный маркетинг могут быть устроены по-разному. Основа для разграничения - пункт 2 статьи 3 и часть 3 статьи 6.
Хватит ли NDA и общего договора разработки?
Нет, если в этих документах отсутствуют необходимые условия поручения. Соглашение о неразглашении (NDA) обычно касается конфиденциальности, а закон требует определить ещё данные, операции, цели и ряд обязанностей.
Проверьте основной договор и приложения вместе. Практически условия можно собрать в разделе договора или приложении: важны их содержание и связь с выполняемой работой. Не путайте такое поручение с обязательным отдельным документом, который непременно должен называться «договор поручения».
По части 3 статьи 6 оператор вправе поручить обработку другому лицу с согласия субъекта, если федеральный закон не предусматривает иное. Договор со студией сам по себе не заменяет проверку этого условия. Часть 4 той же статьи освобождает исполнителя поручения от обязанности самому получать согласие; условие для оператора от этого не исчезает.
Когда основанием служит согласие, проверьте требования статьи 9, включая отдельное оформление от других подтверждаемых или подписываемых документов. Из этого не следует, что каждый посетитель обязан подписать бумажный бланк. Для случаев письменного согласия закон отдельно устанавливает его состав, в том числе сведения о лице, которому поручается обработка.
Какие условия должны быть в поручении?
Сверьте документ с частью 3 статьи 6 и раскройте условия применительно к своей задаче. Фраза «исполнитель соблюдает 152-ФЗ» не определяет, какие именно данные и операции ему поручены.
В таблице собраны требования нормы. Примеры справа помогают проверить исполнение; сами по себе они не заменяют договорные формулировки.
| Условие поручения | Что проверить применительно к сайту |
|---|---|
| Перечень персональных данных | Какие поля заявок, записи журналов и сведения в копиях базы нужны для задания |
| Перечень операций и цели | Разрешены ли просмотр, изменение, выгрузка и хранение; зачем нужна каждая операция |
| Конфиденциальность | Какие обязанности действуют для сведений, полученных при работе |
| Требования части 5 статьи 18 и статьи 18.1 | Как учтены требования к соответствующей обработке и необходимые организационные меры |
| Документы и информация о мерах и соблюдении требований по запросу оператора | Закреплена ли обязанность предоставлять подтверждения весь срок поручения, включая время до начала обработки |
| Безопасность и требования статьи 19 | Какие требования защиты установлены для данных и систем в пределах поручения |
| Уведомление о случаях части 3.1 статьи 21 | Обязан ли исполнитель сообщить оператору об инциденте, подпадающем под эту норму |
Источник перечня - часть 3 статьи 6 закона №152-ФЗ. Срок доступа, контакт ответственного и порядок завершения работ полезно согласовать дополнительно. Не каждый такой рабочий пункт дословно перечислен в этой норме.
Попросите сведения о мерах до выдачи доступа: например, описание правил доступа и порядка работы с копиями. Запрашивайте документы по предмету поручения, без паролей и клиентских выгрузок. Один сертификат или скриншот не доказывает выполнение всех требований.
Как связать договор с реальными доступами?
Для каждой операции в договоре найдите соответствующее право в системе. Если документ разрешает проверить одну форму, а учётная запись позволяет скачать всю базу, нужно выяснить, зачем нужен такой объём доступа.
В статье 5 закреплены ограничения обработки целями и требования к соразмерности данных. Статья 19 предусматривает меры защиты, в том числе правила доступа и регистрацию действий в информационной системе персональных данных. Именные учётные записи, ограниченные роли и запрет лишних выгрузок - практические способы организовать работу с учётом этих требований.
| Работа подрядчика | Что проверить в доступе | Что записать по итогам |
|---|---|---|
| Правка внешнего вида формы | Достаточно ли вымышленных данных на тестовом стенде | Указать используемый стенд и отсутствие доступа к реальным заявкам, если это так |
| Поиск причины потери заявки | Какие поля и фрагмент журнала действительно нужны | Записать разрешённые операции, объём и срок доступа |
| Диагностика на копии базы | Нужна ли копия; где она хранится и кто её открывает | Составить перечень мест хранения и согласовать дальнейшую судьбу копий |
| Завершение поддержки | Остались ли учётные записи, ключи и выгрузки | Проверить отзыв прав и зафиксировать действия с оставшимися копиями |
Не отправляйте пароль от общей учётной записи только потому, что это быстрее. Отдельный доступ проще ограничить и закрыть после работы. Конкретные меры выбирают с учётом условий обработки; универсального набора из VPN, двухфакторной защиты и одного срока доступа для всех сайтов здесь нет.
Кто отвечает за действия подрядчика?
По общему правилу поручения оператор отвечает перед субъектом за действия исполнителя, а исполнитель - перед оператором. Для поручения иностранному физическому или юридическому лицу закон устанавливает особое правило: перед субъектом отвечают оба.
Эти положения закреплены в частях 5 и 6 статьи 6. Поэтому договорная фраза «за персональные данные полностью отвечает разработчик» не освобождает оператора от предусмотренной законом ответственности перед человеком.
Из этих частей статьи нельзя автоматически вывести, кому и какой административный штраф назначат в конкретном случае. Это отдельный вопрос квалификации нарушения.
Если исполнитель иностранный, отдельно проверьте применимость требований о трансграничной передаче и локализации. Подписанное поручение не завершает эту проверку.
Что согласовать на случай инцидента?
В поручении должна быть обязанность сообщить оператору о случаях, указанных в части 3.1 статьи 21. Для её исполнения заранее определите контакт, резервный канал и срок сообщения подрядчика.
Норма касается неправомерной или случайной передачи, предоставления, распространения либо доступа к данным, повлекших нарушение прав субъектов. Не каждый сбой сайта автоматически соответствует этому описанию. При этом порядок связи стоит настроить так, чтобы оператор быстро получил факты и мог оценить произошедшее.
Согласуйте, кто сообщит, какие системы и данные затронуты, что уже известно и какие меры приняты. Не включайте в обычное письмо полную базу пострадавших: канал передачи деталей должен соответствовать их содержанию.
Сроки 24 и 72 часа из части 3.1 статьи 21 относятся к уведомлениям оператора в Роскомнадзор. Их нельзя автоматически записать как допустимый срок молчания студии перед заказчиком. Действия после выявления инцидента разобраны отдельно в статье об уведомлении об утечке персональных данных.
Что сделать с доступами и копиями после работ?
Проверьте права подрядчика и определите судьбу каждой копии данных. Сдача сайта не означает, что нужно уничтожить всю клиентскую базу бизнеса: у оператора могут сохраняться другие цели и законные основания хранения.
Договоритесь, какие результаты передаются заказчику, какие доступы закрываются и что происходит с выгрузками, рабочими копиями, журналами и резервными копиями у исполнителя. Если что-то сохраняется, укажите основание, состав и срок. Возврат одного архива не подтверждает отсутствие других копий.
Когда требуется уничтожение в случаях статьи 21, подтверждение должно отвечать установленным требованиям. По приказу Роскомнадзора №179 для обработки без автоматизации нужен акт; при автоматизированной и смешанной обработке - акт и выгрузка из журнала регистрации событий. Если выгрузка из журнала не позволяет указать отдельные сведения из пункта 5 Требований, недостающие сведения включают в акт. Подтверждающие документы хранят три года с момента уничтожения.
Сообщение «мы всё удалили» не заменяет установленное подтверждение. Но и требование удалить все данные подряд без проверки оснований и исключений статьи 21 может быть ошибочным.
Какой результат сохранить после проверки договора?
Сохраните согласованные условия поручения и краткую запись о фактических доступах. По ней должно быть понятно, кто, зачем, с какими данными работает и чем подтверждается завершение этой работы.
Вернёмся к примеру с формой. Сначала проверьте, воспроизводится ли ошибка на вымышленных данных. Если для диагностики нужны реальные сведения, определите необходимые поля и операции, согласуйте условия обработки, затем выдайте соответствующий доступ. Отдельно решите, нужна ли выгрузка и где она может храниться.
Перед началом работы ответьте на пять вопросов:
- Известны ли цель, состав данных и операции подрядчика?
- Проверены ли основание поручения и необходимые условия договора?
- Соответствуют ли выданные права задаче и согласованным ограничениям?
- Понятно ли, как подрядчик сообщает об инциденте и подтверждает принятые меры?
- Определены ли отзыв доступа и действия с оставшимися копиями?
После работ вернитесь к этой записи и отметьте фактический результат. Для более широкой приёмки сайта пригодится проверка сайта перед передачей заказчику.
Источники
- Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных»: статьи 3, 5, 6, 9, 18, 18.1, 19 и 21. Полный официальный текст проверен 14 сентября 2026 года.
- Приказ Роскомнадзора от 28.10.2022 №179: требования к подтверждению уничтожения персональных данных, пункты 1-8.
