Компания отдала сайт на подряд, и теперь заявки клиентов лежат в чужой базе. Юрист приносит шаблон поручения на две страницы, стороны подписывают, папка закрывается. Через полгода данные утекают у подрядчика, а перед человеком, чей телефон утек, отвечает тот, кто поручил обработку. Разбираем, что закон требует написать в поручении, что спросить у исполнителя сверх документа и что меняется с 1 сентября 2026 года.
Что такое поручение на обработку персональных данных
Часть 3 статьи 6 152-ФЗ в редакции от 24.06.2025 разрешает оператору поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено законом. Основание такого поручения одно из двух: договор либо акт. Лицо, которое обрабатывает данные по поручению, действует в целях, которые задал оператор, и своих целей в этих данных не имеет.
Отсюда граница, которую чаще всего стирают в договорах. При передаче третьему лицу получатель берет данные под свои задачи и сам держит ответ за них перед человеком. Поручение устроено иначе: задачи остались вашими, подрядчик выполняет их вашими же данными, а оператором остаетесь вы. Часть 5 статьи 6 закрепляет это прямо: перед субъектом отвечает оператор, а лицо, обрабатывающее данные по поручению, отвечает перед оператором.
Практический признак простой. Подрядчик получил вашу базу и может писать этим людям от своего имени или обогащать свою CRM, это уже не поручение. Трогает те же поля только чтобы починить форму заявки или обзвонить ваших лидов по вашему скрипту, поручение.
Кто здесь оператор
Оператором остается тот, кто определил цели обработки. Подписав поручение, вы не передали ответственность подрядчику, а расширили периметр, за который отвечаете. Данные теперь лежат на его серверах и в его репозиториях, а спрашивать будут с вас.
Что закон требует написать в поручении
Часть 3 статьи 6 перечисляет шесть вещей, которые в поручении должны быть. Три из них описывают предмет: перечень персональных данных, перечень действий с ними и цели обработки. Еще три задают обязанности исполнителя: соблюдать конфиденциальность, обеспечивать безопасность по требованиям части 5 статьи 18, статьи 18.1 и статьи 19, а также по требованию оператора предоставлять документы и информацию, подтверждающие исполнение этих требований.
Шаблоны из поиска покрывают все шесть формально. Вопрос в том, как именно.
| Элемент по части 3 статьи 6 | Формулировка, которой недостаточно | Что писать |
|---|---|---|
| Перечень персональных данных | «Персональные данные клиентов Заказчика» | Поименный список полей: имя, телефон, e-mail, адрес доставки, комментарий к заявке. Отдельно то, чего подрядчик касаться не должен |
| Перечень действий (операций) | «Обработка персональных данных» | Сбор, запись, хранение, изменение, извлечение, использование, удаление. Ровно те операции, без которых работа не сделается |
| Цели обработки | «Для исполнения договора» | Миграция базы на новую платформу, поддержка формы заявки, обзвон лидов по скрипту заказчика. Цель проверяемая, а не универсальная |
| Обязанность соблюдать конфиденциальность | Отсылка к отдельному NDA, подписанному год назад | Прямая обязанность в тексте поручения, с перечнем лиц, допущенных к данным |
| Обязанность обеспечивать безопасность | «Исполнитель соблюдает требования законодательства» | Ссылка на часть 5 статьи 18, статью 18.1 и статью 19 плюс перечень мер, которые исполнитель применяет у себя |
| Обязанность предоставлять подтверждающие документы | Пункта нет вовсе | Срок ответа в рабочих днях, формат, состав: список допущенных лиц, журнал доступа, политика хранения копий |
Последний пункт теряется в шаблонах чаще всего, а он единственный, который превращает документ в инструмент. Без него подрядчик честно ответит, что договором это не предусмотрено.
Кто отвечает, если данные утекли у подрядчика
Часть 5 статьи 6 делит ответственность на два этажа. Первый: перед субъектом персональных данных отвечает оператор, поручивший обработку. Второй: исполнитель держит ответ перед оператором, и только перед ним. Человек, чьи контакты ушли к мошенникам, идет с претензией не к вашему подрядчику, а к вам.
Часть 4 закрывает смежный вопрос: обработчик не обязан получать согласие субъекта сам. Собирает его оператор, он же отвечает за то, что согласие покрывает передачу данных исполнителю.
Второй этаж работает ровно настолько, насколько он описан в договоре. Если в поручении пропущены перечень полей, обязанности по безопасности и право запросить подтверждения, доказывать нарушение подрядчика будет нечем. Сколько стоит первый этаж этой конструкции, разобрано в материале про размеры санкций за утечку персональных данных в 2026 году.
Отдельный случай в части 6: если обработка поручена иностранному лицу, перед субъектом отвечают оба, и оператор, и обработчик: с оператора ответственность не снимается, к ней добавляется вторая сторона. Зарубежный сервис рассылок или облачная CRM с юрлицом за пределами страны требуют тех же шести элементов договора, что и российский подрядчик, плюс внятного порядка удаления данных.

Что меняется с 1 сентября 2026 года
ФСТЭК опубликовала проект нового приказа от 24 июля 2026 года, заявленное вступление в силу 1 сентября 2026 года. На 26 августа 2026 года документ остается проектом: сведений о подписании и регистрации нет. Планировать по нему стоит, ссылаться как на действующую норму пока нельзя.
Для темы поручения важны три пункта. Пункт 6 говорит, что безопасность данных обеспечивает оператор либо лицо, обрабатывающее данные по его поручению, так что подрядчик перестает быть невидимым для требований по защите. Там же условие: для работ и услуг по обеспечению безопасности привлекается только организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации.
Пункт 10 вводит то, чего в старом приказе не было совсем. Оператор устанавливает требование к значению показателя уровня зрелости для лица, которое обрабатывает данные по его поручению. Оценка проводится перед началом обработки, далее не реже раза в три года и после компьютерного инцидента у подрядчика. Формулировка «мы доверяем нашему исполнителю» превращается в процедуру с датами и повторяемым замером.
Пункт 11 перечисляет 21 направление защиты, и среди них прямо названы «защита информации при взаимодействии с подрядными организациями», «разработка безопасного программного обеспечения» и «защита информации при использовании искусственного интеллекта». Пункт 12 добавляет 17 групп мер, включая защиту API. Для компании, отдавшей разработку наружу, все четыре темы попадают в один договор.
Что из этого следует для документов по системе целиком, разобрано в тексте про перечень объектов воздействия и оценку угроз вокруг своего периметра. Требования к отправке текстов во внешнюю модель разобраны отдельно в материале про канал в языковую модель и проект приказа ФСТЭК.
Чего нет в шаблоне юриста: разбор нашего собственного контура
Мы сами тот подрядчик, у которого лежат чужие данные. 21 августа 2026 года разобрали свой периметр и говорим о результате вслух.
В каталоге развертывания 16 скриптов обращались к полям заявки: имя, телефон, почта. Под контролем версий из них был 1 из 16. За 31 день, с 20 июля по 20 августа 2026 года, каталог вырос до 78 файлов, в git попали 8. Рядом лежала выгрузка размером 51 349 байт: 45 заявок за период с 15 июля по 19 августа 2026 года, с именем, почтой и контактом. Правила исключения под нее не было. Тут же обнаружилось сохраненное письмо в формате .eml. Подробности в разборе про персональные данные в рабочих копиях кода и ручных выгрузках.
Ни один из этих объектов не попал бы в поручение, составленное по шаблону. В документе стоял бы «сайт заказчика», а данные лежали в пятнадцати скриптах без версионирования и в файле, о котором никто не помнил.
Второй заход, 10 августа 2026 года: разобрали три канала, по которым уходят данные из формы заявки. Письмо через wp_mail, запись в базе, логи. Течь шла через почтовый канал и через бессрочное хранение записи в базе. Логи оказались чисты, туда пишется только идентификатор лида. Починили маскированием в канале уведомления, полные данные остались в базе под доступом, и проверили живой отправкой, что доставка не сломалась.
Интуиция здесь ошиблась дважды. Логи, которых боятся все, оказались чистыми. Зато почтовое уведомление, которое никто не считает хранилищем, работало каналом утечки. Проверять надо замером, и это касается любого подрядчика, включая нас.
Пять вопросов подрядчику, на которые договор не отвечает
Поручение описывает намерение, а эти пять вопросов показывают, что происходит на самом деле. Задавать их стоит до подписания.
| Вопрос | Что попросить показать | Что считать плохим ответом |
|---|---|---|
| Кто имеет доступ к боевой базе | Поименный список учетных записей с ролями, дата последней ревизии, порядок отзыва доступа при уходе сотрудника | «Доступ есть у команды разработки». Ни списка, ни даты, ни процедуры отзыва |
| Что происходит с выгрузками и дампами | Где лежат дампы, кто их делает, сколько живут, чем удаляются. Один реальный путь на диске | «Дампы делаем по необходимости». Срок жизни не задан, место хранения на ноутбуке разработчика |
| Попадают ли данные в git и логи | Файл правил исключения в репозитории и строку лога с реальной заявкой | «В логи персональные данные не пишем» без показанной строки. Ответ проверяется за минуту |
| Срок удаления после окончания работ | Пункт договора с числом дней и способ подтверждения: что именно удалено, включая копии, дампы и почтовые пересылки | «Удалим по вашему запросу». Запроса не будет, а копии останутся |
| Порядок уведомления об инциденте | Срок в часах, канал связи, ответственное лицо, что подрядчик сообщает в первом сообщении | «Сообщим, как только узнаем». Без срока обязанность не работает |
Ни один из пяти вопросов не требует аудита и лицензии. Ответ на каждый либо есть у технического директора подрядчика за десять минут, либо его нет, и это тоже ответ. Вопросы про сроки, цену и порядок приемки работ лежат в соседнем разборе про выбор исполнителя на проект с искусственным интеллектом.
Почему «мы все обезличиваем автоматически» не ответ
Подрядчик, который отправляет тексты обращений во внешнюю языковую модель, часто закрывает вопрос одной фразой: у нас стоит автоматическое обезличивание. Мы такой детектор написали сами и замерили на проде 20 августа 2026 года, поэтому знаем цену этой фразе.
Выборка: 2867 текстов, 4585 размеченных сущностей. Покрытие 92,5 процента, 344 пропуска, 301 ложное срабатывание. По категориям видно границу: документы 96,7, государственные идентификаторы 97,8, контакты 97,6, организации 92,8, ФИО 87,3, адрес 86,5 процента. Данные с жестким форматом находятся заметно лучше свободного текста.
Главная цифра здесь другая: 287 пропусков из 344 приходятся на ФИО, адреса и названия организаций. Автоматическое маскирование снижает риск и не снимает его. Полноту автоматического обнаружения мы не гарантируем и пишем это в договор. Рядом с такой мерой обязана стоять вторая: запрет на отправку отдельных типов данных, локальная модель для чувствительных сценариев или проверка человеком на выходе.
Если подрядчик отвечает на вопрос про обезличивание процентом без разбивки по категориям и без числа пропусков, замера у него нет. Разобрать этот канал по вашей выборке можно в формате разбора ИИ-канала.
Как оформить поручение: отдельный документ или пункт договора
Часть 3 статьи 6 называет основанием договор либо акт, так что подходит и то, и другое. Выбор влияет на удобство, а не на юридическую силу: пункт внутри договора проще подписать, отдельное приложение проще менять при смене состава работ.
- Выберите основание. Один подрядчик и один тип работ, хватит раздела в договоре. Несколько ролей, несколько систем или регулярно меняющийся состав данных, делайте отдельное приложение к договору.
- Соберите перечень полей до того, как писать документ. Спросите у подрядчика, к каким полям обращается его код. Список из головы и список из кода расходятся почти всегда.
- Опишите операции и цель по каждой роли отдельно. Разработчик, служба поддержки и оператор колл-центра трогают разные данные и делают с ними разное.
- Впишите три обязанности из части 3. Конфиденциальность, безопасность со ссылкой на часть 5 статьи 18, статью 18.1 и статью 19, предоставление подтверждающих документов по вашему требованию с указанием срока.
- Задайте порядок проверки и срок удаления. Периодичность запроса подтверждений, число дней на удаление после закрытия работ, форма подтверждения. Проект приказа ФСТЭК добавляет оценку у подрядчика перед началом обработки, раз в три года и после инцидента.
Проверим, где данные лежат у вашего подрядчика на самом деле
Инвентаризация периметра и составление перечня полей под поручение: 2 500 ₽/ч, оплата по факту, без аванса. Разбор ИИ-канала по выборке из 200 реальных текстов, 10 рабочих дней, 49 000 ₽, пресейл-прогон бесплатный.
Частые вопросы
Нужно ли согласие субъекта на поручение обработки персональных данных
По части 3 статьи 6 152-ФЗ оператор вправе поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено законом. Собирает согласие оператор. Часть 4 прямо говорит, что лицо, обрабатывающее данные по поручению, получать согласие субъекта само не обязано.
Чей штраф, если утечка произошла у подрядчика
Часть 5 статьи 6 распределяет ответственность так: перед субъектом персональных данных отвечает оператор, поручивший обработку, а лицо, обрабатывающее данные по поручению, отвечает перед оператором. Человек приходит с претензией к вам. Взыскать с подрядчика можно ровно то, что описано в поручении и договоре.
Нужна ли подрядчику лицензия ФСТЭК
Зависит от предмета договора. Пункт 6 проекта приказа ФСТЭК от 24.07.2026 возлагает обеспечение безопасности на оператора либо на лицо, обрабатывающее данные по его поручению, и требует привлекать лицензиата по технической защите конфиденциальной информации для работ и услуг по обеспечению безопасности. Разработка системы, где данные обрабатываются по поручению, и оказание услуг по защите информации это разные предметы. Своей лицензии ФСТЭК у нас нет, работ по аттестации мы не делаем. На 26.08.2026 приказ остается проектом.
Можно ли поручить обработку иностранной компании
Закон этого не запрещает, но меняет распределение ответственности. По части 6 статьи 6 152-ФЗ при поручении обработки иностранному лицу перед субъектом отвечают оба: и оператор, и обработчик. С оператора ответственность при этом не снимается. Шесть обязательных элементов поручения из части 3 нужны в том же составе.
Чем поручение отличается от соглашения о неразглашении
NDA обязывает не разглашать информацию и работает между сторонами. Поручение это основание обработки персональных данных по 152-ФЗ, и его состав задан частью 3 статьи 6: перечень данных, перечень операций, цели, обязанность соблюдать конфиденциальность, обязанность обеспечивать безопасность по части 5 статьи 18, статье 18.1 и статье 19, обязанность предоставлять подтверждающие документы по требованию оператора. Подписанный NDA закрывает один из этих шести пунктов и не заменяет остальные пять.
