Каждый раз, когда компания передаёт персональные данные своих клиентов или сотрудников внешнему подрядчику — IT-интегратору, колл-центру, облачному провайдеру или маркетинговому агентству, — возникает обязательство оформить эту передачу надлежащим образом. Практика показывает: большинство компаний либо вообще не заключают отдельного соглашения об обработке, либо используют шаблон, не отражающий реальный объём и характер обработки. Аудит таких договоров — регулярная задача корпоративного юриста, и она становится острее по мере ужесточения правоприменения.

Правовая рамка: что именно регулирует закон

Основа — Федеральный закон о персональных данных (далее — Закон). Центральная норма, с которой начинается любой анализ, — статья, регулирующая поручение обработки персональных данных. Её смысл: оператор вправе поручить обработку другому лицу при соблюдении двух условий — наличии договора (или иного законного основания) и согласия субъекта, если оно требуется для основной цели обработки.

Ключевые требования к содержанию такого договора (нужно проверить актуальную редакцию Закона, поскольку нормы неоднократно уточнялись):

Регулятор — Роскомнадзор — на практике проверяет не только наличие договора, но и его содержательное соответствие реальным процессам. Формальный договор, не описывающий фактическую обработку, не защищает оператора от ответственности.

Когда возникает задача аудита

Аудит договора с подрядчиком становится актуальным в нескольких типичных ситуациях:

Во всех этих случаях алгоритм аудита одинаков, меняется лишь срочность.

Пошаговый алгоритм аудита

Шаг 1. Инвентаризация подрядчиков.

Составьте реестр всех контрагентов, которым фактически передаются персональные данные. Часто обнаруживается, что IT-подрядчики, имеющие доступ к базам данных через удалённое обслуживание, в этот реестр не включены — хотя де-факто являются лицами, осуществляющими обработку.

Шаг 2. Классификация данных и операций.

По каждому подрядчику зафиксируйте:

Шаг 3. Проверка наличия договора и его реквизитов.

Убедитесь, что договор вообще существует и подписан уполномоченными лицами. Проверьте, является ли он самостоятельным соглашением или лишь приложением к основному договору — оба варианта допустимы, если содержат все обязательные условия.

Шаг 4. Содержательный анализ договора.

Сопоставьте договор с фактической практикой обработки. Проверьте:

Шаг 5. Проверка технических мер.

Договор должен не просто декларировать обязанность защиты данных, но и содержать конкретный минимальный стандарт: шифрование, разграничение доступа, журналирование. Допустимо ссылаться на политику безопасности подрядчика — но её нужно получить и изучить.

Шаг 6. Фиксация результатов и формирование задач.

Оформите аудиторский отчёт с матрицей несоответствий и сроками устранения. По каждому пункту — ответственный, статус, дата исполнения.

Типичные ошибки

Практический чек-лист

Применение LegalTech в аудите

Аудит договоров с десятками подрядчиков вручную требует значительных трудозатрат. Инструменты автоматического анализа договоров (contract review) позволяют:

Важное ограничение: автоматический разбор находит структурные несоответствия, но не заменяет содержательную правовую оценку. Вывод о том, достаточно ли описанных мер защиты или корректно ли сформулирован перечень действий, остаётся за юристом.

Вывод

Договор об обработке персональных данных с подрядчиком — не формальность, а рабочий документ, который должен отражать реальный процесс. Его ценность проверяется не в момент подписания, а в момент инцидента или проверки. Системный аудит раз в год (или при каждом существенном изменении в цепочке обработки) позволяет своевременно устранить несоответствия — до того, как ими займётся регулятор.

Источники для проверки

Материал носит информационный характер. Перед применением проверьте актуальную редакцию норм и релевантную судебную практику.