Многие компании ошибочно полагают, что покупка SaaS-решения снимает с них головную боль по защите персональных данных. А если провайдер в договоре написал «мы не несем ответственности», то и вовсе можно спать спокойно. Это опасное заблуждение. Российское законодательство и позиция Верховного Суда расставляют акценты иначе: ответственность перед людьми и регулятором лежит на операторе, даже если технический сбой произошел по вине облачного партнера. Разберем, как правильно распределить роли и не попасть на штрафы.

Кто есть кто в облачной иерархии?

Закон № 152-ФЗ делит участников следующим образом:

  • Оператор — это тот, кто решает, зачем собирать данные и что с ними делать. Обычно это клиент, который ведет свою базу клиентов или сотрудников через облачный сервис.
  • Обработчик — это исполнитель, который работает с данными по заданию оператора. SaaS-провайдер, предоставляющий программу и серверные мощности, чаще всего попадает именно в эту роль.

Но чтобы эта схема работала легально, недостаточно устных договоренностей. Статья 6 152-ФЗ обязывает заключать письменный договор поручения. В нем должны быть четко прописаны: список передаваемых сведений, цель их использования, требования к шифрованию и обязательства по неразглашению. Если такого документа нет — это уже самостоятельное нарушение.

Почему фраза «мы не отвечаем» не спасет от суда

Главный юридический принцип, который нельзя обойти: перед гражданином за сохранность его данных всегда отвечает оператор. Даже если хакеры взломали именно облачную инфраструктуру провайдера.

Верховный Суд РФ четко обозначил: утечка через подрядчика не является основанием для освобождения оператора от административной ответственности. Логика проста: оператор сам выбрал этого провайдера, сам доверил ему данные и должен был проконтролировать уровень его защиты. Не проконтролировал — отвечайте.

При этом оговорка провайдера о снятии с себя обязательств не имеет юридической силы в части публично-правовой ответственности. Да, оператор может попытаться взыскать убытки с провайдера через суд (регресс), но это работает только при наличии правильно составленного договора поручения. Без него взыскать что-либо будет крайне сложно.

Три главные ловушки для оператора, использующего SaaS

Если вы работаете с облачным сервисом, держите в уме эти риски:

  1. Неверная квалификация модели. Если в договоре не указано, что провайдер действует именно как обработчик по поручению, то передача ему данных может быть признана незаконной.
  2. Штраф за отсутствие договора. Сам факт работы без официального поручения — это нарушение по ст. 13.11 КоАП РФ, за которое уже можно получить наказание, независимо от того, была утечка или нет.
  3. Финансовые потери при инциденте. Если данные все-таки утекли, а договор поручения не оформлен, вы не сможете предъявить провайдеру регрессный иск. Суды в таких случаях чаще встают на сторону облачного сервиса.

Подводные камни для самого SaaS-провайдера

Многие провайдеры ошибочно думают, что оговорка об ответственности клиента ставит точку в их рисках. Однако это не так.

Если облачный сервис использует данные для собственных нужд — например, для улучшения интерфейса, статистических отчетов или обучения ИИ-алгоритмов, — то в этой части он автоматически становится полноценным оператором. А это значит, что ему нужно: уведомлять Роскомнадзор, обеспечивать безопасность своих баз и реагировать на запросы субъектов.

Позиция регулятора однозначна: оказание услуг по обработке данных уже является деятельностью, подпадающей под 152-ФЗ. Поэтому провайдеру либо нужно грамотно оформить себя как обработчика через договор поручения, либо быть готовым к тому, что его признают оператором со всеми вытекающими обязанностями. Самый надежный вариант — разработать шаблон такого договора и «вшить» его в основной контракт с клиентом.

Мы разобрали, как распределяется ответственность между оператором и облачным провайдером. Но технологии не стоят на месте, и сегодня всё больше компаний передают данные не просто в арендованное «облако», а в нейросети и алгоритмы машинного обучения. Здесь привычная схема «оператор — обработчик» даёт сбои: ИИ-сервисы часто используют полученную информацию для самообучения, а их серверы могут находиться за пределами России, создавая риски трансграничной передачи.

Как не подставить свой бизнес под штрафы, внедряя ChatGPT, Yandex GPT и другие алгоритмы? Какие формулировки включать в согласия, можно ли обезличивать данные и кто ответит, если сотрудник скопирует клиентскую базу в публичный чат-бот? 

Читайте об этом в наших материалах: