Нужен ли DPA с подрядчиком: когда обязательно и что должно быть в документе
Если подрядчик получает доступ к персональным данным ваших клиентов или сотрудников — например, ведёт CRM, рассылки, хостинг или колл-центр — с ним нужно отдельное соглашение об обработке персональных данных (DPA), даже если уже есть обычный договор на оказание услуг. Обычный договор описывает услугу, а DPA — конкретно то, что происходит с данными: какие действия с ними разрешены, кто отвечает за утечку и на каких условиях.
Что такое DPA и почему это не то же самое, что обычный договор
DPA (data processing agreement, по-русски чаще — соглашение или поручение на обработку персональных данных) регулируется статьями 6 и 12 152-ФЗ. Смысл в следующем: если вы (оператор) поручаете обработку персональных данных третьему лицу (подрядчику), закон требует, чтобы это поручение было оформлено письменно и содержало конкретный перечень условий — а не просто общую формулировку в духе "исполнитель обязуется соблюдать законодательство о персональных данных".
Обычный договор оказания услуг может вообще не упоминать данные — например, если формально это "договор на разработку сайта", а доступ к персональным данным пользователей подрядчик получает по факту, а не по прямому указанию в тексте договора. Именно поэтому DPA нужен отдельно или отдельным разделом — чтобы обработка данных была явно урегулирована, а не подразумевалась.
Когда именно нужен DPA с подрядчиком?
Частая ошибка — считать, что DPA нужен только с "компаниями, которые специализируются на данных". На практике поручение обработки возникает в куда более обычных ситуациях:
- CRM-система или сервис email-рассылок, куда попадают контакты клиентов
- хостинг-провайдер или облачная инфраструктура, где физически хранится база данных
- колл-центр или служба поддержки на аутсорсе
- курьерская или логистическая служба, которой передаются ФИО и адрес получателя
- фрилансер или подрядчик-разработчик с доступом к базе пользователей или административной панели
- бухгалтерский аутсорсинг, если в документах есть персональные данные сотрудников или клиентов
Если подрядчик может увидеть, скопировать, изменить или удалить персональные данные — DPA нужен, независимо от того, является ли обработка данных основной услугой подрядчика или просто побочным следствием доступа к вашим системам.
Чек-лист: что обязательно должно быть в DPA
- Конкретная цель обработки — зачем подрядчику передаются данные, без общих формулировок
- Перечень действий с данными, которые разрешены подрядчику (сбор, хранение, передача, удаление — не всё сразу, только то, что реально нужно для услуги)
- Категории и перечень персональных данных, к которым подрядчик получает доступ
- Обязанность подрядчика соблюдать конфиденциальность и требования 152-ФЗ
- Обязанность подрядчика уведомить оператора при инциденте безопасности — и срок такого уведомления
- Условие о запрете передачи данных подрядчиком дальше, третьим лицам, без согласия оператора
- Срок действия поручения и порядок возврата или уничтожения данных по окончании договора
- Меры защиты данных, которые обязуется соблюдать подрядчик (технические и организационные)
Частые ошибки: как выглядит "было" и как должно быть "стало"
Обработка данных подразумевается, но не прописана. Договор описывает услугу, но ни слова о персональных данных, хотя подрядчик по факту имеет доступ к базе клиентов.
❌ "Исполнитель обязуется соблюдать законодательство РФ при оказании услуг"
✅ "Исполнитель обрабатывает персональные данные клиентов Заказчика исключительно в целях отправки email-рассылок, не хранит их дольше срока действия договора и не передаёт третьим лицам без письменного согласия Заказчика"
Нет обязанности уведомлять об инцидентах. Даже если в договоре в целом упоминается конфиденциальность, часто отсутствует конкретный срок, в который подрядчик обязан сообщить о утечке или взломе на своей стороне — а без срока обязанность фактически ничего не значит.
Разрешены "любые необходимые действия" с данными. Формулировка слишком широкая — вместо конкретного перечня разрешённых операций договор даёт подрядчику фактически неограниченный доступ.
Что произойдёт, если DPA нет, а у подрядчика случится утечка
Представьте: у подрядчика, который вёл вашу рассылку, произошла утечка базы клиентов — не по вашей вине напрямую, но данные были переданы именно вами. С точки зрения 152-ФЗ ответственность перед Роскомнадзором и перед клиентами всё равно несёт оператор — то есть ваша компания, а не подрядчик, если иное прямо не закреплено в DPA. Отсутствие соглашения не освобождает от ответственности — наоборот, при проверке станет дополнительным основанием считать, что передача данных подрядчику вообще не была оформлена должным образом.
DPA не устраняет риск утечки как таковой, но именно он определяет, можно ли потом переложить часть ответственности и убытков на подрядчика по условиям договора — без него это сделать почти невозможно.
Как быстро проверить, есть ли в вашем договоре нужные условия
Если у вас уже есть договор с подрядчиком и непонятно, закрывает ли он вопрос обработки данных или нет — не обязательно перечитывать его вручную построчно в поисках нужных формулировок.
Проверьте договор с контрагентом бесплатно за 2 минуты → Загрузить документ
Похожие вопросы
- Политика конфиденциальности по 152-ФЗ: что должно быть обязательно
- Что обязательно должно быть в EULA / пользовательском соглашении?
Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.