
Две модели передачи
В гражданско-правовом поле передачи ПДн выделяют два типа контрагентов, принимающих информацию от владельца данных. С позиций Федерального закона № 152-ФЗ оба этих субъекта формально попадают под определение «оператора», так как фактически производят манипуляции с данными. Однако, согласно правовой позиции Роскомнадзора, водораздел проходит по признаку наличия волеизъявления «первичного» оператора на делегирование своих функций.
Вариант 1. Обработчик (исполнитель по поручению)
Когда оператор испытывает потребность в аутсорсинге процессов (нехватка мощностей, специализированный софт, логистика), он передает функционал внешнему лицу. В этом случае третья сторона квалифицируется как обработчик, действующий по указанию оператора.
Типичные примеры такого аутсорсинга:
- Провайдеры облачных хранилищ и дата-центров.
- Сервисы для email- и SMS-рассылок.
- Технические подрядчики, обслуживающие ИТ-инфраструктуру с потенциальным доступом к базам.
- Аутсорсинговые колл-центры для работы с клиентскими запросами.
Часть 4 статьи 6 152-ФЗ освобождает таких обработчиков от обязанности запрашивать отдельное согласие у субъекта. Обоснование: у посредника отсутствует личный коммерческий или иной интерес в данных, он действует в рамках условий, уже одобренных субъектом при взаимодействии с основным оператором. Следовательно, при наступлении обстоятельств, перечисленных в статье 21 (окончание срока обработки, отзыв согласия или выявление незаконной обработки), обязанность остановить процессы ложится на обработчика, но именно основной оператор выступает гарантом исполнения этих требований.
Взаимоотношения сторон фиксируются через соглашение о поручении обработки. Документ может быть как самостоятельным, так и инкорпорированным в основной договор (письменная форма не регламентирована строго, но содержание строго оговорено в ч. 3 ст. 6 152-ФЗ).
Зона повышенной ответственности: Если обработчик допускает нарушения, ответчиком перед субъектом всегда выступает основной оператор (ч. 5 ст. 6 152-ФЗ). С учетом ужесточения санкций по ст. 13.11 КоАП (майские поправки), данный аспект является критическим при оценке комплаенс-рисков.
Вариант 2. Самостоятельный оператор
Здесь третье лицо выступает как полноправный владелец данных, преследующий собственные уставные или законодательные задачи.
К данной категории относятся:
- Государственные органы, получающие данные в рамках властных полномочий.
- Лицензированные участники рынка (банки, страховщики, сотовые провайдеры, образовательные учреждения), для которых обработка ПДн является частью лицензируемой деятельности.
- Подрядчики, с которыми отсутствует заключенное поручение на обработку (если поручение не оформлено, статус автоматически становится «самостоятельный оператор»).
В данной модели делегирование отсутствует, поэтому договор поручения не требуется. Каждый из участников цепи обязан самостоятельно обеспечить себе законное основание для работы с данными (ч. 1 ст. 6 152-ФЗ). Если в качестве основания выбрано согласие субъекта (п. 1 ч. 1 ст. 6), то получать его обязаны все независимые операторы по отдельности. При передаче в госорганы (ФНС, Соцфонд, МВД) основанием является прямое предписание закона.
Плюсы модели: Первый оператор не несет финансовой и административной ответственности за действия (или бездействие) второго оператора.
Минусы модели: Отсутствует контроль за дальнейшей судьбой данных. После расторжения отношений между операторами или с субъектом, информация может продолжать обрабатываться контрагентом. Это чревато репутационными издержками: все претензии и иски клиентов в любом случае адресуются тому, кто изначально передал данные, даже если вина лежит на конечном получателе.
Специфика кадрового учета
В случае с персоналом действует ст. 88 ТК РФ, устанавливающая жесткое правило: письменное разрешение работника обязательно для любой передачи, исключая лишь угрозу жизни/здоровью или прямые законодательные предписания. Согласно позиции РКН и ч. 4 ст. 9 152-ФЗ, бланк согласия содержит указание только на одного конкретного получателя. Следовательно, если данные сотрудников направляются одновременно в несколько сторонних организаций (неважно, операторы это или обработчики), необходимо оформлять отдельные письменные согласия на каждое юридическое лицо. Данное правило универсально: если закон требует письменно (ч. 4 ст. 9), принцип «один адресат — один документ» обязателен.
Содержание согласия: как прописывать контрагентов
Для случаев, где допустима простая письменная форма (ч. 1 ст. 9, подтверждение факта получения), правила различаются в зависимости от роли получателя:
- Для обработчиков: РКН настаивает на поименном перечислении всех лиц, которым поручается обработка (п. 6 ч. 4 ст. 9). Это обязательное требование для соблюдения принципа информированности.
- Для самостоятельных операторов: Допустимо указывать не точные названия, а категории (например, «банковские учреждения» или «транспортно-экспедиционные компании») с обязательным обозначением цели передачи.
Также регулятор разрешает применение динамических гиперссылок на страницу сайта оператора, где размещен актуальный реестр получателей. Однако важно помнить: если фактический список переданных лиц расходится с опубликованным, это квалифицируется как неправомерная передача со всеми вытекающими последствиями.
Предоставление и распространение: разграничение понятий
Закон разделяет эти два способа передачи. Под распространением понимается раскрытие данных бесконечному, неопределенному кругу лиц (например, публикация на открытой веб-странице). Если же доступ ограничен (авторизация, пароли), это считается предоставлением ограниченному кругу лиц, а не распространением.
При распространении оператор обязан строго следовать регламенту ст. 10.1 152-ФЗ и использовать форму согласия, утвержденную Приказом РКН № 18 от 24.02.2021. Данное согласие оформляется отдельным документом, не смешиваясь с иными видами разрешений. Рекомендуется тщательно взвешивать бизнес-выгоду от публичного раскрытия информации против административных и временных издержек на внедрение этого процесса.
Выводы
Привлечение третьих сторон позволяет разгрузить внутренние ИТ-ресурсы и сосредоточиться на профильных задачах, что особенно актуально в условиях ужесточения законодательства и роста штрафов.
Ключевые шаги для безопасного взаимодействия:
- Due Diligence контрагента: Проверить наличие в реестре операторов РКН и уровень защищенности его систем.
- Оформление отношений: Категорически недопустим отказ обработчика от подписания соглашения о поручении — это явный сигнал к прекращению сотрудничества.
- Пост-контроль: Недостаточно подписать договор — необходим мониторинг фактических действий третьей стороны в области защиты данных.
Соблюдение этих условий минимизирует риски, а формально корректное распределение ролей защитит бизнес от штрафов и сохранит доверие клиентов.











