Поручение обработки персональных данных — это документ, которым вы разрешаете подрядчику работать с вашей базой от вашего имени. Он требуется частью 3 статьи 6 152-ФЗ, оформляется отдельным договором или приложением к основному и подписывается до того, как подрядчик получил первый доступ. Если доступ уже выдан, а бумаги нет, то с точки зрения закона данные переданы третьему лицу без основания — и неважно, что подрядчик проверенный, а доступ дали «на пару дней, посмотреть».
Это самый пропускаемый документ во всём комплекте оператора. Политику пишут, потому что её видно на сайте. Уведомление подают, потому что о нём напоминают. А доступ интегратору к боевой CRM дают в переписке, потому что проект горит и «мы же вам доверяем». По нашему опыту приёмки чужих проектов поручение оформлено примерно у одной компании из пяти, и почти всегда — уже после того, как работы закончились.
Ниже — механика нормы человеческим языком, восемь пунктов, из которых состоит рабочее поручение, разбор формулировок-пустышек, отличие от соглашения о конфиденциальности и модельный расчёт того, во что обходится инцидент у подрядчика при неоформленном поручении. Мы инженерное бюро, а не юридическая фирма: правовые формулировки — территория юриста, наша часть в том, чтобы записанное в документе совпадало с тем, как реально устроены доступы. Всё — по состоянию на сентябрь 2026 года; перед подписанием сверяйтесь с действующей редакцией нормы.
Кто перед кем отвечает
Схема ответственности в поручении несимметрична, и именно это в ней главное. Перед клиентом — субъектом персональных данных — и перед регулятором отвечаете вы, оператор. Подрядчик перед клиентом не отвечает вообще: клиент про него, как правило, даже не знает. Подрядчик отвечает перед вами, и ровно в тех границах, которые вы записали в документе. Если границы не записаны, отвечать не за что.
Основание, по которому оператор передаёт обработку другому лицу, оставаясь ответственным перед субъектом. Оформляется договором или отдельным документом и обязательно содержит перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и требования к мерам защиты. Лицо, которое обрабатывает данные по такому поручению, обязано их соблюдать, но не обязано получать согласие субъекта — это остаётся заботой оператора.
Отсюда два практических следствия. Первое: спрашивать у клиентов отдельное согласие на то, что их данные увидит интегратор, не нужно — основанием служит само поручение, а цели обработки не должны выходить за те, что вы уже заявили. Второе, менее приятное: фраза «за утечку отвечает подрядчик, у него сервер» юридически не работает никогда. Штраф придёт вам, объясняться с клиентами будете вы, а взыскать что-то с подрядчика можно только по тому документу, который вы с ним подписали. Подробно вся карта обязанностей оператора разобрана в опорном материале этого раздела; здесь мы занимаемся одной её строкой.
Горизонтальная схема из трёх блоков: «Субъект — ваш клиент», «Оператор — вы», «Обработчик — подрядчик». Сплошная двусторонняя стрелка между субъектом и оператором подписана «согласие, права субъекта, ответственность за всё». Сплошная стрелка от оператора к обработчику подписана «поручение по ч. 3 ст. 6: перечень действий, цели, меры, срок». Обратная стрелка от обработчика к оператору подписана «ответственность в границах документа». Между субъектом и обработчиком нарисована перечёркнутая пунктирная линия с подписью «прямой связи нет». Внизу выноска: «нет документа — нет и обратной стрелки». Чертёжный стиль, подписи по-русски.
Восемь пунктов: пустышка и рабочая формулировка
Часть требований к содержанию названа в самом законе: перечень действий, цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность данных, требования к мерам защиты. Остальное добавляет практика — и именно эта часть отличает документ, который что-то значит, от документа, подписанного для галочки. В таблице слева — формулировки, которые чаще всего встречаются в скачанных шаблонах, справа — то, что делает пункт проверяемым.
| Пункт | Формулировка-пустышка | Рабочая формулировка |
|---|---|---|
| Перечень действий | «Обработка персональных данных в соответствии с законодательством» | Список операций: получение доступа к базе, извлечение для отладки, обезличивание, копирование в тестовый контур, удаление. Всё, чего в списке нет, делать нельзя |
| Цели обработки | «В целях исполнения договора» | «Настройка и отладка обмена CRM с телефонией и последующая техническая поддержка. Иные цели не допускаются, в том числе обучение моделей и демонстрация третьим лицам» |
| Состав передаваемых данных | Пункта нет вовсе | «ФИО, телефон, электронная почта, история заказов. Записи телефонных разговоров, паспортные данные и данные о здоровье не передаются». Это единственный способ потом доказать объём инцидента |
| Срок обработки и доступа | «На срок действия договора» | «До подписания акта сдачи плюс 10 рабочих дней на удаление копий». Доступ на «срок договора» с бессрочной поддержкой означает доступ навсегда |
| Меры защиты | «Обработчик обеспечивает безопасность данных согласно требованиям закона» | Перечислением: именные учётные записи без общих паролей, двухфакторная аутентификация, доступ только с согласованных адресов, запрет выгрузок на личные устройства, журналирование действий |
| Место обработки | Пункта нет вовсе | «Обработка и хранение — только на серверах на территории России, перечень площадок в приложении. Изменение площадки — по письменному согласованию» |
| Порядок уничтожения | «По окончании работ данные удаляются» | «Акт об уничтожении с приложением выгрузки в течение 10 рабочих дней после акта сдачи, включая копии в тестовых контурах и резервных копиях подрядчика» |
| Уведомление об инциденте | Пункта нет вовсе | «Обработчик уведомляет оператора о любом инциденте в течение 6 часов с момента обнаружения, по телефону и письменно» — потому что у вас на уведомление регулятора всего 24 часа |
Последняя строка — чисто инженерная, и её почти никогда нет в шаблонах. По части 3.1 статьи 21 152-ФЗ оператор обязан уведомить Роскомнадзор о факте инцидента в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов. Если подрядчик сообщит вам об утечке через неделю, потому что «сначала разбирались сами», вы получите отдельное нарушение поверх основного, и объяснить его будет нечем. Шесть часов — это не жёсткость ради жёсткости, а простая арифметика: вам нужно время на проверку и подготовку уведомления внутри тех же суток.
Состав передаваемых данных, место обработки и срок уведомления об инциденте. Именно эти три пункта работают в момент, когда что-то пошло не так: первый определяет, за какой объём вы отвечаете, второй закрывает вопрос локализации, третий позволяет уложиться в 24-часовой срок. Шаблон без них выглядит как поручение и подписывается как поручение, но при разборе инцидента не даёт ровным счётом ничего.
Кому оформлять на практике
Правило простое: поручение нужно каждому, кто по вашему заданию совершает с вашими данными хоть какие-то операции. Подрядчик не обязан «работать с базой» в бытовом смысле — достаточно того, что он технически может её увидеть. В таблице — те, о ком забывают чаще всего.
| Кто | Что реально видит | На что смотреть в первую очередь |
|---|---|---|
| Интегратор и разработчик | Боевую базу целиком, если работы идут не в тестовом контуре | Требование работать на обезличенных данных, именные учётки, срок доступа до акта |
| Хостинг и облачный провайдер | Всё, что лежит на площадке, включая резервные копии | Страна размещения серверов и площадок для копий, юрлицо провайдера, наличие раздела о поручении в оферте |
| Оператор IP-телефонии | Номера, историю звонков и записи разговоров | Срок хранения записей, кто из ваших сотрудников имеет доступ к архиву, выгружаются ли записи наружу |
| Колл-центр и внешние операторы | Списки для обзвона, содержание разговоров, иногда карточки клиентов | Запрет копирования списков, ограничение выгрузки, уничтожение списков после кампании |
| Бухгалтерский аутсорс | Данные сотрудников и контрагентов, включая паспортные | Отдельный режим для кадровых данных, порядок передачи файлов вместо почты |
| Сервис рассылок | Адреса, имена, сегменты, поведение получателей | Где размещены серверы, что происходит с базой после отключения тарифа |
| Сервис аналитики и чат на сайте | Заявки, переписку, иногда номера телефонов в тексте сообщений | Состав полей, уходящих из формы, и настройки маскирования |
| ИИ-сервис или подрядчик по ИИ-агенту | Всё, что попадает в запросы к модели: карточки, переписку, документы | Обучается ли модель на ваших данных, срок хранения истории запросов, где юрлицо сервиса |
Отдельно про последнюю строку. Когда подрядчик подключает к вашей CRM ИИ-агента, данные уходят не только подрядчику, но и провайдеру модели — это ещё одно звено, и его тоже надо закрывать документом и проверять на предмет того, где физически обрабатываются запросы. Что можно отправлять в облачный ИИ-сервис, а что нельзя, мы разбираем в отдельном материале раздела; для поручения важно, чтобы этот сервис был поимённо назван в перечне мест обработки, а не спрятан за формулировкой «технические средства подрядчика».
Карта связей. В центре узел «Ваша база: 18 000 карточек клиентов». Вокруг восемь узлов подрядчиков: интегратор, хостинг, оператор телефонии, колл-центр, бухгалтерский аутсорс, сервис рассылок, чат и аналитика на сайте, ИИ-сервис. На каждой стрелке подписано, что уходит: «полный доступ к базе», «база и резервные копии», «номера и записи разговоров», «списки для обзвона», «данные сотрудников», «адреса и сегменты», «текст заявок», «карточки и переписка в запросах к модели». Каждая стрелка помечена значком документа с подписью «поручение». Одна стрелка — к ИИ-сервису — раздваивается на второй узел «провайдер модели» с подписью «второе звено, тоже нужен документ». Чертёжный стиль, подписи по-русски.
Поручение — это не соглашение о конфиденциальности
Самая частая подмена: подрядчику дают подписать NDA и считают вопрос закрытым. Документы решают разные задачи и не пересекаются даже частично. Поручение отвечает на вопрос «на каком основании чужая компания вообще работает с этими данными», соглашение о конфиденциальности — на вопрос «что будет, если она их разгласит».
| Признак | Поручение обработки | Соглашение о конфиденциальности |
|---|---|---|
| Что даёт | Право обрабатывать персональные данные от вашего имени | Обязанность не разглашать полученную информацию |
| Чем требуется | Частью 3 статьи 6 152-ФЗ | Договорённостью сторон, режимом коммерческой тайны |
| Что охватывает | Только персональные данные и только названные в документе операции | Любую информацию: цены, схемы, исходный код, планы |
| Нужно ли согласие субъекта | Нет, но цели не должны выходить за уже заявленные | Вопрос не применим |
| Что будет без него | Передача данных без основания — самостоятельное нарушение | Разглашение формально ничем не ограничено |
| Заменяет ли второй документ | Нет | Нет |
Сравнение в две колонки с общим заголовком «Подписано только одно — закрыта только половина». Левая колонка «Поручение по ч. 3 ст. 6»: иконка ключа, подписи «право обрабатывать», «перечень операций», «место обработки», «срок и уничтожение». Правая колонка «Соглашение о конфиденциальности»: иконка замка, подписи «запрет разглашать», «любая информация, не только персональные данные», «санкция за разглашение». Между колонками вертикальная линия с надписью «не пересекаются». Внизу плашка: «есть только NDA — данные переданы без основания; есть только поручение — разглашение цен и схем ничем не ограничено». Чертёжный стиль, подписи по-русски.
Как сделать бумагу совпадающей с реальной работой
Поручение становится пустой бумагой в тот момент, когда написанное в нём расходится с тем, как реально устроены доступы. Проверить это можно за один вечер: возьмите документ и попробуйте по каждому пункту показать артефакт. Четыре пункта ниже — те, где расхождение встречается почти всегда; как мы сами выдаём и закрываем доступы в проектах, описано на странице о безопасности.
- 1Тестовый контур на обезличенных данных
В норме подрядчик вообще не должен видеть боевую базу: для отладки достаточно копии, в которой имена и телефоны заменены на сгенерированные, а суммы и даты сохранены. Подготовка такого контура — 6–10 часов инженера один раз, дальше он переиспользуется. В поручении это пишется как обязанность работать в тестовом контуре, а доступ к боевым данным — как исключение с письменным согласованием на конкретную задачу.
- 2Именные учётные записи со сроком
Не «учётка интегратора», а учётные записи конкретных людей команды подрядчика, с датой автоматического отключения. Общая учётная запись делает бессмысленным и журнал, и разграничение вины: по записи «вход admin» невозможно установить, кто именно выгрузил базу.
- 3Журнал доступа и выгрузок
Записи о входах, изменении прав, массовых выгрузках и удалениях с глубиной хранения хотя бы в год. Без него расследование инцидента превращается в переписку с версиями событий, и 72-часовой срок на отчёт регулятору проходит впустую.
- 4Отзыв доступов пунктом акта
Не обещанием в переписке, а строкой в акте сдачи: перечень выданных учётных записей, отметка об отключении, дата. По нашему опыту приёмки чужих проектов активная учётная запись подрядчика спустя год после окончания работ встречается чаще любого другого инцидента с доступами. Что ещё должно быть в акте и в договоре на разработку, мы разбирали отдельно.
Во что обходится инцидент, если поручения нет
Модельная ситуация. Компания на 60 человек, база 18 000 клиентских карточек. Интегратор скопировал боевую базу в свой тестовый контур, чтобы отладить обмен, контур оказался доступен снаружи. Поручение не оформлено: доступ выдавали в переписке, состав переданных данных нигде не зафиксирован. Об инциденте подрядчик сообщил на четвёртый день, потому что сначала разбирался сам. Считаем по нижним границам — верхние в каждой строке заметно выше.
Теперь честно о том, что меняет оформленное поручение, а что нет. Штраф оператору оно не отменяет: ответственность перед регулятором и клиентами остаётся на вас в любом случае, и обещать обратное было бы враньём. Меняются четыре вещи. Строка на 1 000 000 ₽ снимается, потому что подрядчик обязан сообщить об инциденте за 6 часов и вы укладываетесь в сутки. Расследование занимает часы вместо недель, потому что состав переданных данных зафиксирован в документе — вы доказываете, что утекли 18 000 записей определённого состава, а не «вся база компании». Появляется основание требовать возмещения с обработчика. И самое главное: требование работать в обезличенном контуре, записанное в поручении, чаще всего означает, что копировать боевую базу подрядчик просто не станет и инцидента не будет вовсе.
Стоимость самого документа — 31 300 ₽ в тех же ставках, что мы используем в расчётах по этому разделу: пять часов юриста по 4 500 ₽ на текст и увязку с основным договором и четыре часа инженера по 2 200 ₽ на приложения — перечень передаваемых данных, площадки и матрицу доступов. Для второго и последующих подрядчиков документ переиспользуется, меняются только приложения: это 1–2 часа. Разница с нижней границей расходов на инцидент — более чем в двести раз, и это тот редкий случай, когда сравнение не требует оговорок про вероятность: документ нужен независимо от того, случится инцидент или нет.
Столбиковая диаграмма из двух столбцов резко разной высоты. Левый низкий столбец «Оформление поручения — 31 300 ₽: 5 часов юриста и 4 часа инженера». Правый высокий столбец «Инцидент без поручения — 6 442 600 ₽ по нижней границе», разбитый на цветные сегменты с подписями: штраф за утечку 5 000 000 ₽, штраф за пропущенные 24 часа 1 000 000 ₽, оповещение клиентов 147 600 ₽, расследование 160 000 ₽, юрист 135 000 ₽. Рядом с правым столбцом пустая рамка с подписью «возмещение с подрядчика — 0 ₽». Между столбцами стрелка «более чем в 200 раз». Ось — рубли, все суммы по состоянию на сентябрь 2026 года. Чертёжный стиль, подписи по-русски.
Что нести юристу
Четыре вопроса, на которые инженерных ответов не существует. С готовыми приложениями — перечнем передаваемых данных, списком площадок и матрицей доступов — разбор каждого занимает минуты, без них юрист сначала за ваши деньги проводит ту же инвентаризацию.
- 1Оформлять поручение отдельным договором или приложением к основному? Обычно приложением, но если подрядчиков много и договоры разные по структуре, отдельный документ с единым текстом проще поддерживать. Это вопрос удобства и юридической техники, а не закона.
- 2Как сформулировать ответственность обработчика, чтобы формулировка работала? Общая отсылка «несёт ответственность в соответствии с законодательством» не даёт ничего конкретного. Нужны механизм возмещения, порядок фиксации нарушения и связь с ответственностью по основному договору.
- 3Что делать с субподрядчиками? Подрядчик регулярно привлекает третьих лиц: хостинг, сервис мониторинга, фрилансера на конкретную задачу. Формулировка о запрете передачи без вашего письменного согласия и о том, что за действия привлечённых лиц отвечает подрядчик, пишется юристом и проверяется вами по факту.
- 4Что делать с данными, которые подрядчик уже получил до оформления документа? Ситуация типичная и требует отдельного решения: где-то достаточно оформить поручение и зафиксировать состав ранее переданных данных, где-то нужно уничтожение и акт. Универсального ответа тут нет, и придумывать его самостоятельно не стоит.
Когда поручение не нужно
Документ требуется не в каждом договоре с подрядчиком, и оформлять его «на всякий случай» со всеми контрагентами — способ обесценить саму процедуру. Три ситуации, в которых поручение не нужно.
- Подрядчик физически не видит персональных данных. Работа идёт только с кодом, схемой базы или обезличенным контуром, где имена и телефоны заменены на сгенерированные. Это самый правильный сценарий, и к нему стоит стремиться: он снимает не документ, а сам риск. Достаточно соглашения о конфиденциальности и записи в договоре о запрете доступа к боевым данным.
- Поставка коробочного продукта без доступа. Вы купили лицензию, развернули у себя, поставщик к вашим системам не подключается и обновления ставите сами. Поручение появляется в момент, когда вы подключаете техподдержку с удалённым доступом, — и вот тогда его надо оформить до первого сеанса.
- Контрагент действует как самостоятельный оператор, а не по вашему заданию. Транспортная компания, банк, страховщик обрабатывают данные для собственных целей и по собственным основаниям. Это не поручение, а передача другому оператору с иными правилами — в том числе с необходимостью информировать субъекта. Разграничение этих двух случаев — вопрос к юристу, потому что на практике встречаются смешанные конструкции.
И общая оговорка о сроке годности. Формулировки и суммы приведены по состоянию на сентябрь 2026 года; состав административной ответственности в этой области правился дважды за два года и будет уточняться дальше. Устойчивая часть — не цифры, а порядок действий: сначала документ, потом доступ; в документе — состав данных, место обработки, срок и порядок уведомления об инциденте; в системах — именные учётки, журнал и обезличенный контур. Компания, у которой этот порядок соблюдается, приводится в соответствие с любой новой редакцией за день.
Доступ, выданный в переписке, — это не быстрое решение, а перенос всей ответственности на себя без права требовать что-либо взамен.

