Каждый раз, когда компания передаёт персональные данные своих клиентов или сотрудников внешнему подрядчику — IT-интегратору, колл-центру, облачному провайдеру или маркетинговому агентству, — возникает обязательство оформить эту передачу надлежащим образом. Практика показывает: большинство компаний либо вообще не заключают отдельного соглашения об обработке, либо используют шаблон, не отражающий реальный объём и характер обработки. Аудит таких договоров — регулярная задача корпоративного юриста, и она становится острее по мере ужесточения правоприменения.
Правовая рамка: что именно регулирует закон
Основа — Федеральный закон о персональных данных (далее — Закон). Центральная норма, с которой начинается любой анализ, — статья, регулирующая поручение обработки персональных данных. Её смысл: оператор вправе поручить обработку другому лицу при соблюдении двух условий — наличии договора (или иного законного основания) и согласия субъекта, если оно требуется для основной цели обработки.
Ключевые требования к содержанию такого договора (нужно проверить актуальную редакцию Закона, поскольку нормы неоднократно уточнялись):
- перечень действий с персональными данными, которые вправе совершать подрядчик;
- цели обработки;
- обязанность подрядчика соблюдать конфиденциальность;
- обязанность принять технические и организационные меры защиты;
- запрет на передачу данных третьим лицам без согласия оператора;
- обязанность вернуть или уничтожить данные по окончании обработки.
Регулятор — Роскомнадзор — на практике проверяет не только наличие договора, но и его содержательное соответствие реальным процессам. Формальный договор, не описывающий фактическую обработку, не защищает оператора от ответственности.
Когда возникает задача аудита
Аудит договора с подрядчиком становится актуальным в нескольких типичных ситуациях:
- компания сменила подрядчика или добавила нового без пересмотра правовой документации;
- изменился функционал подрядчика (например, он начал обрабатывать дополнительные категории данных);
- компания готовится к проверке Роскомнадзора или плановому внутреннему compliance-аудиту;
- произошёл инцидент — утечка, несанкционированный доступ, жалоба субъекта;
- обновилось законодательство, и старые шаблоны перестали соответствовать требованиям.
Во всех этих случаях алгоритм аудита одинаков, меняется лишь срочность.
Пошаговый алгоритм аудита
Шаг 1. Инвентаризация подрядчиков.
Составьте реестр всех контрагентов, которым фактически передаются персональные данные. Часто обнаруживается, что IT-подрядчики, имеющие доступ к базам данных через удалённое обслуживание, в этот реестр не включены — хотя де-факто являются лицами, осуществляющими обработку.
Шаг 2. Классификация данных и операций.
По каждому подрядчику зафиксируйте:
- какие категории персональных данных ему доступны (общие, специальные, биометрические);
- какие действия он совершает (хранение, передача, анализ, обезличивание и т. д.);
- есть ли трансграничная передача.
Шаг 3. Проверка наличия договора и его реквизитов.
Убедитесь, что договор вообще существует и подписан уполномоченными лицами. Проверьте, является ли он самостоятельным соглашением или лишь приложением к основному договору — оба варианта допустимы, если содержат все обязательные условия.
Шаг 4. Содержательный анализ договора.
Сопоставьте договор с фактической практикой обработки. Проверьте:
- совпадает ли перечень допустимых действий с тем, что реально делает подрядчик;
- установлены ли конкретные сроки хранения и порядок уничтожения данных;
- предусмотрен ли механизм уведомления оператора об инцидентах;
- есть ли право оператора проводить аудит подрядчика;
- урегулирован ли вопрос субподрядчиков (вправе ли подрядчик привлекать третьих лиц и на каких условиях).
Шаг 5. Проверка технических мер.
Договор должен не просто декларировать обязанность защиты данных, но и содержать конкретный минимальный стандарт: шифрование, разграничение доступа, журналирование. Допустимо ссылаться на политику безопасности подрядчика — но её нужно получить и изучить.
Шаг 6. Фиксация результатов и формирование задач.
Оформите аудиторский отчёт с матрицей несоответствий и сроками устранения. По каждому пункту — ответственный, статус, дата исполнения.
Типичные ошибки
- Договор есть, но он «рамочный». Содержит лишь общие фразы об обязанности соблюдать законодательство, без описания конкретных действий и данных. Такой договор не выполняет свою правовую функцию.
- Не учтены субподрядчики. Подрядчик использует собственных поставщиков (облачные сервисы, аналитические платформы), а оператор об этом не знает и не давал согласия.
- Забытые исторические подрядчики. Договор с компанией, которая уже не оказывает услуги, не расторгнут, а данные — не уничтожены и не возвращены.
- Отсутствует раздел об инцидентах. Подрядчик не обязан по договору уведомлять оператора об утечке — а значит, оператор нарушит срок уведомления Роскомнадзора.
- Нет разграничения ответственности. При инциденте стороны не могут определить, кто несёт ответственность за конкретные потери, — что осложняет и регуляторные отношения, и возможные иски.
- Трансграничная передача не оформлена. Если подрядчик хранит данные на серверах в иностранном государстве, требуется соблюдение дополнительных условий, установленных Законом. Этот вопрос часто выпадает из поля зрения.
Практический чек-лист
- [ ] Реестр подрядчиков, имеющих доступ к персональным данным, составлен и актуален
- [ ] По каждому подрядчику заключён договор (соглашение) об обработке персональных данных
- [ ] Договор содержит исчерпывающий перечень допустимых действий с данными
- [ ] Указаны цели обработки и категории персональных данных
- [ ] Установлены сроки хранения и порядок уничтожения (возврата) данных
- [ ] Предусмотрена обязанность подрядчика уведомлять об инцидентах (с конкретным сроком)
- [ ] Зафиксированы требования к техническим мерам защиты
- [ ] Урегулирован вопрос субподрядчиков: запрет или разрешение с уведомлением
- [ ] Оператор имеет договорное право на аудит подрядчика
- [ ] Трансграничная передача (если есть) оформлена в соответствии с Законом
- [ ] Договор актуализирован после последних изменений законодательства
Применение LegalTech в аудите
Аудит договоров с десятками подрядчиков вручную требует значительных трудозатрат. Инструменты автоматического анализа договоров (contract review) позволяют:
- выявить отсутствующие обязательные условия по заданному чек-листу;
- сравнить договор с эталонным шаблоном и показать расхождения;
- сформировать реестр договоров с метаданными (стороны, сроки, категории данных).
Важное ограничение: автоматический разбор находит структурные несоответствия, но не заменяет содержательную правовую оценку. Вывод о том, достаточно ли описанных мер защиты или корректно ли сформулирован перечень действий, остаётся за юристом.
Вывод
Договор об обработке персональных данных с подрядчиком — не формальность, а рабочий документ, который должен отражать реальный процесс. Его ценность проверяется не в момент подписания, а в момент инцидента или проверки. Системный аудит раз в год (или при каждом существенном изменении в цепочке обработки) позволяет своевременно устранить несоответствия — до того, как ими займётся регулятор.
Источники для проверки
- Официальное опубликование правовых актов: https://pravo.gov.ru
- Верховный Суд Российской Федерации: https://vsrf.ru
- Картотека арбитражных дел: https://kad.arbitr.ru
Материал носит информационный характер. Перед применением проверьте актуальную редакцию норм и релевантную судебную практику.