Поручение обработки персональных данных — это документ, которым вы разрешаете подрядчику работать с вашей базой от вашего имени. Он требуется частью 3 статьи 6 152-ФЗ, оформляется отдельным договором или приложением к основному и подписывается до того, как подрядчик получил первый доступ. Если доступ уже выдан, а бумаги нет, то с точки зрения закона данные переданы третьему лицу без основания — и неважно, что подрядчик проверенный, а доступ дали «на пару дней, посмотреть».

Это самый пропускаемый документ во всём комплекте оператора. Политику пишут, потому что её видно на сайте. Уведомление подают, потому что о нём напоминают. А доступ интегратору к боевой CRM дают в переписке, потому что проект горит и «мы же вам доверяем». По нашему опыту приёмки чужих проектов поручение оформлено примерно у одной компании из пяти, и почти всегда — уже после того, как работы закончились.

Ниже — механика нормы человеческим языком, восемь пунктов, из которых состоит рабочее поручение, разбор формулировок-пустышек, отличие от соглашения о конфиденциальности и модельный расчёт того, во что обходится инцидент у подрядчика при неоформленном поручении. Мы инженерное бюро, а не юридическая фирма: правовые формулировки — территория юриста, наша часть в том, чтобы записанное в документе совпадало с тем, как реально устроены доступы. Всё — по состоянию на сентябрь 2026 года; перед подписанием сверяйтесь с действующей редакцией нормы.

Кто перед кем отвечает

Схема ответственности в поручении несимметрична, и именно это в ней главное. Перед клиентом — субъектом персональных данных — и перед регулятором отвечаете вы, оператор. Подрядчик перед клиентом не отвечает вообще: клиент про него, как правило, даже не знает. Подрядчик отвечает перед вами, и ровно в тех границах, которые вы записали в документе. Если границы не записаны, отвечать не за что.

Что это значитПоручение обработки персональных данных

Основание, по которому оператор передаёт обработку другому лицу, оставаясь ответственным перед субъектом. Оформляется договором или отдельным документом и обязательно содержит перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и требования к мерам защиты. Лицо, которое обрабатывает данные по такому поручению, обязано их соблюдать, но не обязано получать согласие субъекта — это остаётся заботой оператора.

Отсюда два практических следствия. Первое: спрашивать у клиентов отдельное согласие на то, что их данные увидит интегратор, не нужно — основанием служит само поручение, а цели обработки не должны выходить за те, что вы уже заявили. Второе, менее приятное: фраза «за утечку отвечает подрядчик, у него сервер» юридически не работает никогда. Штраф придёт вам, объясняться с клиентами будете вы, а взыскать что-то с подрядчика можно только по тому документу, который вы с ним подписали. Подробно вся карта обязанностей оператора разобрана в опорном материале этого раздела; здесь мы занимаемся одной её строкой.

схема процессаporuchenie-obrabotki-dannyh-podryadchiku--01
Схема ответственности: субъект, оператор и обработчик, стрелки идут только в одну сторону

Горизонтальная схема из трёх блоков: «Субъект — ваш клиент», «Оператор — вы», «Обработчик — подрядчик». Сплошная двусторонняя стрелка между субъектом и оператором подписана «согласие, права субъекта, ответственность за всё». Сплошная стрелка от оператора к обработчику подписана «поручение по ч. 3 ст. 6: перечень действий, цели, меры, срок». Обратная стрелка от обработчика к оператору подписана «ответственность в границах документа». Между субъектом и обработчиком нарисована перечёркнутая пунктирная линия с подписью «прямой связи нет». Внизу выноска: «нет документа — нет и обратной стрелки». Чертёжный стиль, подписи по-русски.

Клиент не знает вашего подрядчика — и предъявлять будет вам

Восемь пунктов: пустышка и рабочая формулировка

Часть требований к содержанию названа в самом законе: перечень действий, цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность данных, требования к мерам защиты. Остальное добавляет практика — и именно эта часть отличает документ, который что-то значит, от документа, подписанного для галочки. В таблице слева — формулировки, которые чаще всего встречаются в скачанных шаблонах, справа — то, что делает пункт проверяемым.

ПунктФормулировка-пустышкаРабочая формулировка
Перечень действий«Обработка персональных данных в соответствии с законодательством»Список операций: получение доступа к базе, извлечение для отладки, обезличивание, копирование в тестовый контур, удаление. Всё, чего в списке нет, делать нельзя
Цели обработки«В целях исполнения договора»«Настройка и отладка обмена CRM с телефонией и последующая техническая поддержка. Иные цели не допускаются, в том числе обучение моделей и демонстрация третьим лицам»
Состав передаваемых данныхПункта нет вовсе«ФИО, телефон, электронная почта, история заказов. Записи телефонных разговоров, паспортные данные и данные о здоровье не передаются». Это единственный способ потом доказать объём инцидента
Срок обработки и доступа«На срок действия договора»«До подписания акта сдачи плюс 10 рабочих дней на удаление копий». Доступ на «срок договора» с бессрочной поддержкой означает доступ навсегда
Меры защиты«Обработчик обеспечивает безопасность данных согласно требованиям закона»Перечислением: именные учётные записи без общих паролей, двухфакторная аутентификация, доступ только с согласованных адресов, запрет выгрузок на личные устройства, журналирование действий
Место обработкиПункта нет вовсе«Обработка и хранение — только на серверах на территории России, перечень площадок в приложении. Изменение площадки — по письменному согласованию»
Порядок уничтожения«По окончании работ данные удаляются»«Акт об уничтожении с приложением выгрузки в течение 10 рабочих дней после акта сдачи, включая копии в тестовых контурах и резервных копиях подрядчика»
Уведомление об инцидентеПункта нет вовсе«Обработчик уведомляет оператора о любом инциденте в течение 6 часов с момента обнаружения, по телефону и письменно» — потому что у вас на уведомление регулятора всего 24 часа

Последняя строка — чисто инженерная, и её почти никогда нет в шаблонах. По части 3.1 статьи 21 152-ФЗ оператор обязан уведомить Роскомнадзор о факте инцидента в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов. Если подрядчик сообщит вам об утечке через неделю, потому что «сначала разбирались сами», вы получите отдельное нарушение поверх основного, и объяснить его будет нечем. Шесть часов — это не жёсткость ради жёсткости, а простая арифметика: вам нужно время на проверку и подготовку уведомления внутри тех же суток.

Три пункта, которых нет ни в одном скачанном шаблоне

Состав передаваемых данных, место обработки и срок уведомления об инциденте. Именно эти три пункта работают в момент, когда что-то пошло не так: первый определяет, за какой объём вы отвечаете, второй закрывает вопрос локализации, третий позволяет уложиться в 24-часовой срок. Шаблон без них выглядит как поручение и подписывается как поручение, но при разборе инцидента не даёт ровным счётом ничего.

Кому оформлять на практике

Правило простое: поручение нужно каждому, кто по вашему заданию совершает с вашими данными хоть какие-то операции. Подрядчик не обязан «работать с базой» в бытовом смысле — достаточно того, что он технически может её увидеть. В таблице — те, о ком забывают чаще всего.

КтоЧто реально видитНа что смотреть в первую очередь
Интегратор и разработчикБоевую базу целиком, если работы идут не в тестовом контуреТребование работать на обезличенных данных, именные учётки, срок доступа до акта
Хостинг и облачный провайдерВсё, что лежит на площадке, включая резервные копииСтрана размещения серверов и площадок для копий, юрлицо провайдера, наличие раздела о поручении в оферте
Оператор IP-телефонииНомера, историю звонков и записи разговоровСрок хранения записей, кто из ваших сотрудников имеет доступ к архиву, выгружаются ли записи наружу
Колл-центр и внешние операторыСписки для обзвона, содержание разговоров, иногда карточки клиентовЗапрет копирования списков, ограничение выгрузки, уничтожение списков после кампании
Бухгалтерский аутсорсДанные сотрудников и контрагентов, включая паспортныеОтдельный режим для кадровых данных, порядок передачи файлов вместо почты
Сервис рассылокАдреса, имена, сегменты, поведение получателейГде размещены серверы, что происходит с базой после отключения тарифа
Сервис аналитики и чат на сайтеЗаявки, переписку, иногда номера телефонов в тексте сообщенийСостав полей, уходящих из формы, и настройки маскирования
ИИ-сервис или подрядчик по ИИ-агентуВсё, что попадает в запросы к модели: карточки, переписку, документыОбучается ли модель на ваших данных, срок хранения истории запросов, где юрлицо сервиса

Отдельно про последнюю строку. Когда подрядчик подключает к вашей CRM ИИ-агента, данные уходят не только подрядчику, но и провайдеру модели — это ещё одно звено, и его тоже надо закрывать документом и проверять на предмет того, где физически обрабатываются запросы. Что можно отправлять в облачный ИИ-сервис, а что нельзя, мы разбираем в отдельном материале раздела; для поручения важно, чтобы этот сервис был поимённо назван в перечне мест обработки, а не спрятан за формулировкой «технические средства подрядчика».

карта связейporuchenie-obrabotki-dannyh-podryadchiku--02
Карта: восемь типов подрядчиков вокруг базы клиентов и что каждый из них видит

Карта связей. В центре узел «Ваша база: 18 000 карточек клиентов». Вокруг восемь узлов подрядчиков: интегратор, хостинг, оператор телефонии, колл-центр, бухгалтерский аутсорс, сервис рассылок, чат и аналитика на сайте, ИИ-сервис. На каждой стрелке подписано, что уходит: «полный доступ к базе», «база и резервные копии», «номера и записи разговоров», «списки для обзвона», «данные сотрудников», «адреса и сегменты», «текст заявок», «карточки и переписка в запросах к модели». Каждая стрелка помечена значком документа с подписью «поручение». Одна стрелка — к ИИ-сервису — раздваивается на второй узел «провайдер модели» с подписью «второе звено, тоже нужен документ». Чертёжный стиль, подписи по-русски.

Каждая стрелка от базы наружу — это отдельный документ

Поручение — это не соглашение о конфиденциальности

Самая частая подмена: подрядчику дают подписать NDA и считают вопрос закрытым. Документы решают разные задачи и не пересекаются даже частично. Поручение отвечает на вопрос «на каком основании чужая компания вообще работает с этими данными», соглашение о конфиденциальности — на вопрос «что будет, если она их разгласит».

ПризнакПоручение обработкиСоглашение о конфиденциальности
Что даётПраво обрабатывать персональные данные от вашего имениОбязанность не разглашать полученную информацию
Чем требуетсяЧастью 3 статьи 6 152-ФЗДоговорённостью сторон, режимом коммерческой тайны
Что охватываетТолько персональные данные и только названные в документе операцииЛюбую информацию: цены, схемы, исходный код, планы
Нужно ли согласие субъектаНет, но цели не должны выходить за уже заявленныеВопрос не применим
Что будет без негоПередача данных без основания — самостоятельное нарушениеРазглашение формально ничем не ограничено
Заменяет ли второй документНетНет
сравнениеporuchenie-obrabotki-dannyh-podryadchiku--03
Две колонки: поручение даёт право обрабатывать, NDA запрещает разглашать

Сравнение в две колонки с общим заголовком «Подписано только одно — закрыта только половина». Левая колонка «Поручение по ч. 3 ст. 6»: иконка ключа, подписи «право обрабатывать», «перечень операций», «место обработки», «срок и уничтожение». Правая колонка «Соглашение о конфиденциальности»: иконка замка, подписи «запрет разглашать», «любая информация, не только персональные данные», «санкция за разглашение». Между колонками вертикальная линия с надписью «не пересекаются». Внизу плашка: «есть только NDA — данные переданы без основания; есть только поручение — разглашение цен и схем ничем не ограничено». Чертёжный стиль, подписи по-русски.

Два документа закрывают разные дыры, и ни один не закрывает обе

Как сделать бумагу совпадающей с реальной работой

Поручение становится пустой бумагой в тот момент, когда написанное в нём расходится с тем, как реально устроены доступы. Проверить это можно за один вечер: возьмите документ и попробуйте по каждому пункту показать артефакт. Четыре пункта ниже — те, где расхождение встречается почти всегда; как мы сами выдаём и закрываем доступы в проектах, описано на странице о безопасности.

  1. 1
    Тестовый контур на обезличенных данных

    В норме подрядчик вообще не должен видеть боевую базу: для отладки достаточно копии, в которой имена и телефоны заменены на сгенерированные, а суммы и даты сохранены. Подготовка такого контура — 6–10 часов инженера один раз, дальше он переиспользуется. В поручении это пишется как обязанность работать в тестовом контуре, а доступ к боевым данным — как исключение с письменным согласованием на конкретную задачу.

  2. 2
    Именные учётные записи со сроком

    Не «учётка интегратора», а учётные записи конкретных людей команды подрядчика, с датой автоматического отключения. Общая учётная запись делает бессмысленным и журнал, и разграничение вины: по записи «вход admin» невозможно установить, кто именно выгрузил базу.

  3. 3
    Журнал доступа и выгрузок

    Записи о входах, изменении прав, массовых выгрузках и удалениях с глубиной хранения хотя бы в год. Без него расследование инцидента превращается в переписку с версиями событий, и 72-часовой срок на отчёт регулятору проходит впустую.

  4. 4
    Отзыв доступов пунктом акта

    Не обещанием в переписке, а строкой в акте сдачи: перечень выданных учётных записей, отметка об отключении, дата. По нашему опыту приёмки чужих проектов активная учётная запись подрядчика спустя год после окончания работ встречается чаще любого другого инцидента с доступами. Что ещё должно быть в акте и в договоре на разработку, мы разбирали отдельно.

Во что обходится инцидент, если поручения нет

Модельная ситуация. Компания на 60 человек, база 18 000 клиентских карточек. Интегратор скопировал боевую базу в свой тестовый контур, чтобы отладить обмен, контур оказался доступен снаружи. Поручение не оформлено: доступ выдавали в переписке, состав переданных данных нигде не зафиксирован. Об инциденте подрядчик сообщил на четвёртый день, потому что сначала разбирался сам. Считаем по нижним границам — верхние в каждой строке заметно выше.

Расходы оператора на инцидент у подрядчика, база 18 000 субъектов
Штраф за утечку базы в диапазоне 10 000–100 000 субъектов, нижняя граница для юрлица5 000 000 ₽
Штраф за нарушение 24-часового срока уведомления регулятора, нижняя граница1 000 000 ₽
Оповещение 18 000 клиентов: SMS по 4,20 ₽ и горячая линия 120 часов по 600 ₽147 600 ₽
Внешнее расследование инцидента: 40 часов по 4 000 ₽160 000 ₽
Юрист: ответы регулятору и на запросы субъектов, 30 часов по 4 500 ₽135 000 ₽
Возмещение, которое можно взыскать с подрядчика без оформленного поручения0 ₽
Итого6 442 600 ₽ по нижней границе, и ни рубля из этой суммы не перекладывается на подрядчика

Теперь честно о том, что меняет оформленное поручение, а что нет. Штраф оператору оно не отменяет: ответственность перед регулятором и клиентами остаётся на вас в любом случае, и обещать обратное было бы враньём. Меняются четыре вещи. Строка на 1 000 000 ₽ снимается, потому что подрядчик обязан сообщить об инциденте за 6 часов и вы укладываетесь в сутки. Расследование занимает часы вместо недель, потому что состав переданных данных зафиксирован в документе — вы доказываете, что утекли 18 000 записей определённого состава, а не «вся база компании». Появляется основание требовать возмещения с обработчика. И самое главное: требование работать в обезличенном контуре, записанное в поручении, чаще всего означает, что копировать боевую базу подрядчик просто не станет и инцидента не будет вовсе.

Стоимость самого документа — 31 300 ₽ в тех же ставках, что мы используем в расчётах по этому разделу: пять часов юриста по 4 500 ₽ на текст и увязку с основным договором и четыре часа инженера по 2 200 ₽ на приложения — перечень передаваемых данных, площадки и матрицу доступов. Для второго и последующих подрядчиков документ переиспользуется, меняются только приложения: это 1–2 часа. Разница с нижней границей расходов на инцидент — более чем в двести раз, и это тот редкий случай, когда сравнение не требует оговорок про вероятность: документ нужен независимо от того, случится инцидент или нет.

графикporuchenie-obrabotki-dannyh-podryadchiku--04
Столбики: 31 300 рублей на оформление поручения против 6 442 600 рублей расходов на инцидент

Столбиковая диаграмма из двух столбцов резко разной высоты. Левый низкий столбец «Оформление поручения — 31 300 ₽: 5 часов юриста и 4 часа инженера». Правый высокий столбец «Инцидент без поручения — 6 442 600 ₽ по нижней границе», разбитый на цветные сегменты с подписями: штраф за утечку 5 000 000 ₽, штраф за пропущенные 24 часа 1 000 000 ₽, оповещение клиентов 147 600 ₽, расследование 160 000 ₽, юрист 135 000 ₽. Рядом с правым столбцом пустая рамка с подписью «возмещение с подрядчика — 0 ₽». Между столбцами стрелка «более чем в 200 раз». Ось — рубли, все суммы по состоянию на сентябрь 2026 года. Чертёжный стиль, подписи по-русски.

Строка «взыскать с подрядчика» пустая ровно потому, что документа нет

Что нести юристу

Четыре вопроса, на которые инженерных ответов не существует. С готовыми приложениями — перечнем передаваемых данных, списком площадок и матрицей доступов — разбор каждого занимает минуты, без них юрист сначала за ваши деньги проводит ту же инвентаризацию.

  1. 1Оформлять поручение отдельным договором или приложением к основному? Обычно приложением, но если подрядчиков много и договоры разные по структуре, отдельный документ с единым текстом проще поддерживать. Это вопрос удобства и юридической техники, а не закона.
  2. 2Как сформулировать ответственность обработчика, чтобы формулировка работала? Общая отсылка «несёт ответственность в соответствии с законодательством» не даёт ничего конкретного. Нужны механизм возмещения, порядок фиксации нарушения и связь с ответственностью по основному договору.
  3. 3Что делать с субподрядчиками? Подрядчик регулярно привлекает третьих лиц: хостинг, сервис мониторинга, фрилансера на конкретную задачу. Формулировка о запрете передачи без вашего письменного согласия и о том, что за действия привлечённых лиц отвечает подрядчик, пишется юристом и проверяется вами по факту.
  4. 4Что делать с данными, которые подрядчик уже получил до оформления документа? Ситуация типичная и требует отдельного решения: где-то достаточно оформить поручение и зафиксировать состав ранее переданных данных, где-то нужно уничтожение и акт. Универсального ответа тут нет, и придумывать его самостоятельно не стоит.

Когда поручение не нужно

Документ требуется не в каждом договоре с подрядчиком, и оформлять его «на всякий случай» со всеми контрагентами — способ обесценить саму процедуру. Три ситуации, в которых поручение не нужно.

  • Подрядчик физически не видит персональных данных. Работа идёт только с кодом, схемой базы или обезличенным контуром, где имена и телефоны заменены на сгенерированные. Это самый правильный сценарий, и к нему стоит стремиться: он снимает не документ, а сам риск. Достаточно соглашения о конфиденциальности и записи в договоре о запрете доступа к боевым данным.
  • Поставка коробочного продукта без доступа. Вы купили лицензию, развернули у себя, поставщик к вашим системам не подключается и обновления ставите сами. Поручение появляется в момент, когда вы подключаете техподдержку с удалённым доступом, — и вот тогда его надо оформить до первого сеанса.
  • Контрагент действует как самостоятельный оператор, а не по вашему заданию. Транспортная компания, банк, страховщик обрабатывают данные для собственных целей и по собственным основаниям. Это не поручение, а передача другому оператору с иными правилами — в том числе с необходимостью информировать субъекта. Разграничение этих двух случаев — вопрос к юристу, потому что на практике встречаются смешанные конструкции.

И общая оговорка о сроке годности. Формулировки и суммы приведены по состоянию на сентябрь 2026 года; состав административной ответственности в этой области правился дважды за два года и будет уточняться дальше. Устойчивая часть — не цифры, а порядок действий: сначала документ, потом доступ; в документе — состав данных, место обработки, срок и порядок уведомления об инциденте; в системах — именные учётки, журнал и обезличенный контур. Компания, у которой этот порядок соблюдается, приводится в соответствие с любой новой редакцией за день.

Доступ, выданный в переписке, — это не быстрое решение, а перенос всей ответственности на себя без права требовать что-либо взамен.