Договор на оказание услуг: какие пункты про персональные данные обязательны
Если по договору на оказание услуг исполнитель получает доступ к персональным данным заказчика — сотрудников, клиентов, пользователей сайта — в договоре должны быть отдельные пункты про эти данные: что именно исполнитель может с ними делать, как долго хранить и что произойдёт при утечке. Обычные общие формулировки про "конфиденциальность" юридически этого не заменяют.
Почему стандартного пункта о конфиденциальности недостаточно
Во многих шаблонных договорах есть строка вроде "стороны обязуются сохранять конфиденциальность информации, полученной в ходе исполнения договора". Это нужный, но недостаточный пункт: конфиденциальность — про нераспространение информации в целом, а обработка персональных данных по 152-ФЗ требует отдельного регулирования — с указанием цели, перечня действий с данными, сроков хранения и порядка при инциденте.
Если в договоре есть только общая фраза про конфиденциальность, а данные обрабатываются — с точки зрения закона это всё равно неполное оформление.
Чек-лист: что должно быть в договоре, если исполнитель работает с персональными данными
- Прямое указание, что исполнитель обрабатывает персональные данные заказчика (не подразумевается, а явно прописано)
- Цель обработки — конкретная, привязанная к сути услуги
- Перечень разрешённых действий с данными (какие именно операции — хранение, передача, изменение — нужны для услуги, а не "любые необходимые")
- Категории и примерный объём персональных данных, к которым исполнитель получает доступ
- Обязанность соблюдать конфиденциальность и требования 152-ФЗ
- Срок и порядок уведомления заказчика при инциденте безопасности
- Запрет передачи данных третьим лицам без согласия заказчика
- Срок хранения данных исполнителем и порядок их возврата/уничтожения по окончании договора
Частые ошибки: как выглядит "было" и как должно быть "стало"
Пункт про данные вообще отсутствует, хотя по факту исполнитель их обрабатывает — например, в договоре на разработку сайта с личным кабинетом пользователей.
❌ Раздел о персональных данных отсутствует, есть только общий пункт о конфиденциальности
✅ Отдельный раздел: "Исполнитель обрабатывает персональные данные пользователей Сайта Заказчика исключительно в целях разработки и технической поддержки функциональности личного кабинета"
Формулировка допускает слишком широкий доступ.
❌ "Исполнитель вправе использовать данные Заказчика в любых целях, необходимых для исполнения настоящего Договора"
✅ "Исполнитель обрабатывает данные исключительно для целей, указанных в Приложении № 1 к настоящему Договору, и не вправе использовать их для иных целей без письменного согласия Заказчика"
Нет условия о судьбе данных после окончания договора. Договор заканчивается, а что происходит с уже переданными данными — молчание. Формально это означает, что исполнитель может продолжать их хранить бессрочно.
Как это выглядит на практике, если пункта нет
Договор на разработку и поддержку сайта закончился, отношения с подрядчиком прекратились. Через полгода заказчик обнаруживает, что бывший подрядчик всё ещё имеет доступ к базе данных пользователей — потому что в договоре не было условия о возврате или уничтожении данных при завершении сотрудничества. Формально подрядчик ничего не нарушил — договор об этом просто не говорил.
Это тот тип пробела, который не создаёт проблему сразу, а всплывает позже — при смене подрядчика, при аудите, при жалобе пользователя.
Как быстро проверить договор на такие пробелы
Перечитывать длинный договор в поисках одного отсутствующего пункта — не самая быстрая задача, особенно если договоров несколько и они у разных подрядчиков.
Проверьте договор на оказание услуг бесплатно за 2 минуты → Загрузить документ
Похожие вопросы
- Политика конфиденциальности по 152-ФЗ: что должно быть обязательно
- Нужен ли DPA с подрядчиком: когда обязательно и что должно быть в документе
Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.