Договор на оказание услуг: какие пункты про персональные данные обязательны

·3 мин чтения

Если по договору на оказание услуг исполнитель получает доступ к персональным данным заказчика — сотрудников, клиентов, пользователей сайта — в договоре должны быть отдельные пункты про эти данные: что именно исполнитель может с ними делать, как долго хранить и что произойдёт при утечке. Обычные общие формулировки про "конфиденциальность" юридически этого не заменяют.

Почему стандартного пункта о конфиденциальности недостаточно

Во многих шаблонных договорах есть строка вроде "стороны обязуются сохранять конфиденциальность информации, полученной в ходе исполнения договора". Это нужный, но недостаточный пункт: конфиденциальность — про нераспространение информации в целом, а обработка персональных данных по 152-ФЗ требует отдельного регулирования — с указанием цели, перечня действий с данными, сроков хранения и порядка при инциденте.

Если в договоре есть только общая фраза про конфиденциальность, а данные обрабатываются — с точки зрения закона это всё равно неполное оформление.

Чек-лист: что должно быть в договоре, если исполнитель работает с персональными данными

  • Прямое указание, что исполнитель обрабатывает персональные данные заказчика (не подразумевается, а явно прописано)
  • Цель обработки — конкретная, привязанная к сути услуги
  • Перечень разрешённых действий с данными (какие именно операции — хранение, передача, изменение — нужны для услуги, а не "любые необходимые")
  • Категории и примерный объём персональных данных, к которым исполнитель получает доступ
  • Обязанность соблюдать конфиденциальность и требования 152-ФЗ
  • Срок и порядок уведомления заказчика при инциденте безопасности
  • Запрет передачи данных третьим лицам без согласия заказчика
  • Срок хранения данных исполнителем и порядок их возврата/уничтожения по окончании договора

Частые ошибки: как выглядит "было" и как должно быть "стало"

Пункт про данные вообще отсутствует, хотя по факту исполнитель их обрабатывает — например, в договоре на разработку сайта с личным кабинетом пользователей.

❌ Раздел о персональных данных отсутствует, есть только общий пункт о конфиденциальности

✅ Отдельный раздел: "Исполнитель обрабатывает персональные данные пользователей Сайта Заказчика исключительно в целях разработки и технической поддержки функциональности личного кабинета"

Формулировка допускает слишком широкий доступ.

"Исполнитель вправе использовать данные Заказчика в любых целях, необходимых для исполнения настоящего Договора"

"Исполнитель обрабатывает данные исключительно для целей, указанных в Приложении № 1 к настоящему Договору, и не вправе использовать их для иных целей без письменного согласия Заказчика"

Нет условия о судьбе данных после окончания договора. Договор заканчивается, а что происходит с уже переданными данными — молчание. Формально это означает, что исполнитель может продолжать их хранить бессрочно.

Как это выглядит на практике, если пункта нет

Договор на разработку и поддержку сайта закончился, отношения с подрядчиком прекратились. Через полгода заказчик обнаруживает, что бывший подрядчик всё ещё имеет доступ к базе данных пользователей — потому что в договоре не было условия о возврате или уничтожении данных при завершении сотрудничества. Формально подрядчик ничего не нарушил — договор об этом просто не говорил.

Это тот тип пробела, который не создаёт проблему сразу, а всплывает позже — при смене подрядчика, при аудите, при жалобе пользователя.

Как быстро проверить договор на такие пробелы

Перечитывать длинный договор в поисках одного отсутствующего пункта — не самая быстрая задача, особенно если договоров несколько и они у разных подрядчиков.

Проверьте договор на оказание услуг бесплатно за 2 минуты → Загрузить документ

Похожие вопросы

Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.

Проверьте свой договор прямо сейчас

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →