АвтопилотЛабстудия автоматизацииОбсудить задачу
Навигация по базе знаний

База знаний · Данные и закон

Поручение на обработку ПД: что прописать в договоре с подрядчиком

Что должно быть в поручении на обработку персональных данных по ч. 3 ст. 6 152-ФЗ, какие меры защиты указать и чек-лист для договора с подрядчиком.

Опубликовано 6 мин чтения

Статья даёт общую информацию и помогает подготовиться к разговору с юристом. Она не заменяет юридическую консультацию.

Подрядчик, который настраивает и сопровождает ваши сценарии автоматизации, получает доступ к данным клиентов: к CRM, записям звонков, переписке. По 152-ФЗ это обработка персональных данных по поручению оператора, и её условия должны быть записаны в договоре. Ниже требования закона и чек-лист для договора.

Статья опирается на текст 152-ФЗ в редакции от 26.07.2026. Последняя поправка (Федеральный закон № 265-ФЗ) изменила только статью 12 о трансграничной передаче. Часть 3 статьи 6 действует в редакции 2022 года.

Кто оператор и кто обработчик

Оператор определяет цели обработки, состав данных и действия с ними (п. 2 ст. 3 152-ФЗ). Если вы собираете данные клиентов, оператор ваша компания.

Лицо, обрабатывающее данные по поручению оператора, действует в рамках ваших целей и ваших инструкций. Так закон называет подрядчика, который работает с вашими сценариями и серверами.

Часть 3 статьи 6 позволяет поручить обработку другому лицу на основании договора. По общему правилу для этого нужно согласие субъекта, если иное не предусмотрено федеральным законом. Сам подрядчик получать согласие ваших клиентов не обязан (ч. 4 ст. 6).

Что закон требует указать в поручении

По ч. 3 ст. 6 в поручении должны быть:

  1. Перечень персональных данных.
  2. Перечень действий (операций) с ними, которые совершает подрядчик.
  3. Цели обработки.
  4. Обязанность соблюдать конфиденциальность.
  5. Требования ч. 5 ст. 18. Запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России с использованием баз данных за пределами России не допускаются.
  6. Требования ст. 18.1 о мерах, которые обеспечивают выполнение обязанностей по закону.
  7. Обязанность по запросу оператора, в том числе до начала обработки, предоставлять документы и сведения о принятых мерах.
  8. Обязанность обеспечивать безопасность данных при обработке.
  9. Требования к защите данных по ст. 19, включая обязанность уведомлять оператора об инцидентах из ч. 3.1 ст. 21.

Кроме того, подрядчик обязан соблюдать принципы и правила обработки, предусмотренные 152-ФЗ.

Меры защиты по статье 19

Статья 19 перечисляет, чем обеспечивается безопасность данных:

  • определение угроз безопасности при обработке в информационных системах;
  • организационные и технические меры, нужные для установленного уровня защищённости;
  • средства защиты информации, прошедшие оценку соответствия;
  • оценка эффективности мер до ввода системы в эксплуатацию;
  • учёт машинных носителей;
  • обнаружение несанкционированного доступа и реагирование на компьютерные инциденты;
  • восстановление данных после несанкционированного доступа;
  • правила доступа и регистрация всех действий с данными;
  • контроль принятых мер.

Уровни защищённости установлены постановлением Правительства № 1119, состав мер определяет ФСТЭК России. Документы ФСТЭК обновляются, поэтому актуальную редакцию уточните у специалиста по защите информации.

Для сценариев на n8n эти меры обычно превращаются в конкретные условия договора:

  • сервер n8n и база данных размещены в российском облаке;
  • у каждого сотрудника подрядчика личная учётная запись с двухфакторной аутентификацией;
  • ключи API выпущены с минимальными правами и хранятся в зашифрованном виде;
  • запуски сценариев сохраняются в журнале с понятным сроком хранения;
  • есть резервные копии и порядок восстановления;
  • данные не передаются в зарубежные сервисы без вашего письменного согласия;
  • описан порядок действий при инциденте.

Чек-лист для договора с подрядчиком по автоматизации

  1. Роли. Заказчик назван оператором, подрядчик лицом, обрабатывающим данные по поручению.
  2. Перечень данных. Конкретные категории: ФИО, телефон и email клиентов, записи звонков, переписка. Формулировка «любые данные заказчика» не годится.
  3. Категории субъектов. Клиенты, сотрудники, контрагенты.
  4. Действия. Только нужные для работы сценариев, по терминам п. 3 ст. 3: например, запись, хранение, извлечение, использование, передача в системы заказчика, удаление.
  5. Цели. Например, настройка и сопровождение сценариев автоматизации обработки заявок и звонков.
  6. Системы. Где идёт обработка: сервер n8n заказчика, его CRM, телефония, нейросети.
  7. Локализация. Базы данных находятся в России, адрес и провайдер сервера указаны.
  8. Трансграничная передача. Запрет или закрытый список зарубежных сервисов. Отдельно про уведомления в Telegram и зарубежные нейросети.
  9. Меры защиты. Перечень из раздела выше.
  10. Доступы. Личные учётные записи, порядок выдачи и отзыва доступа.
  11. Конфиденциальность. Обязательство для подрядчика и его сотрудников.
  12. Документы по запросу. Подрядчик подтверждает принятые меры по вашему запросу, в том числе до начала работ.
  13. Инциденты. Подрядчик сообщает вам об утечке или неправомерном доступе в короткий срок. У вас самих 24 часа на первое уведомление Роскомнадзора и 72 часа на результаты расследования (ч. 3.1 ст. 21), поэтому срок для подрядчика должен быть заметно короче.
  14. Привлечение третьих лиц. Только с вашего письменного согласия.
  15. Окончание работ. Возврат или уничтожение данных, удаление доступов и резервных копий у подрядчика, акт об уничтожении. По общему правилу после достижения цели обработки данные уничтожают не позже чем через 30 дней (ч. 4 ст. 21).
  16. Срок поручения и ответственность. Поручение действует на срок договора, подрядчик отвечает перед вами за нарушения.

Кто за что отвечает

Обязанность Ваша компания (оператор) Подрядчик
Цели, состав данных, основания обработки, согласия определяет соблюдает
Уведомление Роскомнадзора об обработке, политика на сайте подаёт уведомление и публикует политику не участвует
Ответы клиентам на запросы об их данных отвечает помогает по запросу
Меры защиты в сценариях и на сервере ставит требования и проверяет выполняет
Уведомление Роскомнадзора об инциденте направляет за 24 и 72 часа сразу сообщает вам
Уничтожение данных по достижении цели обеспечивает уничтожает и подтверждает
Ответственность перед клиентом несёт отвечает перед вами по договору

Если подрядчик иностранное лицо, перед субъектом отвечают и оператор, и подрядчик (ч. 6 ст. 6).

Частые ошибки

  • Общая фраза вместо поручения. Пункт «стороны соблюдают 152-ФЗ» без перечней данных, действий и целей требованиям ч. 3 ст. 6 не отвечает.
  • Сервер подрядчика за рубежом. Это противоречит ч. 5 ст. 18. Проверьте, где физически работают n8n и база данных.
  • Уведомления с данными клиентов в Telegram. Серверы Telegram за рубежом. Как настроить уведомления без персональных данных, описано в статье об уведомлениях об ошибках в n8n.
  • Общий логин на всю команду подрядчика. Доступ нельзя отозвать у одного человека, а журнал не показывает, кто что делал.
  • Нет порядка завершения. После окончания договора у подрядчика остаются копии баз и ключи доступа.

Общий чек-лист перед запуском сценариев есть в статье о 152-ФЗ и автоматизации.

Частые вопросы

Нужно ли согласие клиентов, чтобы передать их данные подрядчику?

Закон разрешает поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом. Нужно ли отдельное согласие в вашем случае, зависит от оснований обработки. Этот вопрос стоит решить с юристом.

Кто отвечает перед клиентом, если подрядчик допустил утечку?

Перед клиентом отвечает оператор, то есть ваша компания. Подрядчик отвечает перед вами по договору. Так установлено ч. 5 ст. 6 152-ФЗ.

Можно ли оформить поручение отдельным документом?

Да, поручение может быть разделом основного договора или дополнительным соглашением к нему. В любом варианте в нём должны быть все условия из ч. 3 ст. 6 152-ФЗ.

Готовые модули по теме