Перейти к содержимому

Передача персональных данных подрядчику: документы, ответственность и защита от рисков

Как передать персональные данные подрядчику и не остаться крайним

Передача персональных данных внешним исполнителям давно стала обычной практикой. Компании отдают на аутсорсинг бухгалтерию, подключают облачные CRM, заказывают массовые рассылки, привлекают IT-специалистов и передают сведения сотрудников страховым организациям.

Проблема возникает в тот момент, когда стороны ограничиваются обычным договором оказания услуг. В нем прописывают предмет работ, стоимость и ответственность, но забывают определить порядок обработки персональных данных. Между тем сам по себе договор на услуги не заменяет правовое основание для работы с персональными данными.

Чтобы понять, какие документы нужны, сначала необходимо определить статус подрядчика. Главный критерий - не название договора и не желание заказчика, а ответ на вопрос: кто устанавливает цели обработки данных?

Два вопроса для проверки подрядчика

Перед передачей информации стоит выяснить:

1. Кто решает, зачем собираются и используются персональные данные?
2. Какие действия подрядчик обязан выполнять самостоятельно, независимо от инструкций заказчика?

Ответы помогут отнести исполнителя к одной из двух категорий:

- обработчик персональных данных, работающий по поручению заказчика;
- самостоятельный оператор, использующий данные для собственных законных целей.

Подрядчик-обработчик: работа по поручению

Обработчик действует исключительно в интересах заказчика. Он не определяет, зачем нужны сведения, не формирует собственную базу для самостоятельного использования и выполняет конкретные инструкции компании.

Так обычно работают:

- бухгалтерские фирмы;
- IT-компании, сопровождающие 1С и CRM;
- системные администраторы;
- колл-центры, работающие по сценарию заказчика;
- сервисы рассылок;
- специалисты, обслуживающие корпоративные информационные системы.

В таких отношениях необходимо оформить поручение на обработку персональных данных. Оно может быть отдельным документом или разделом основного договора, но его содержание должно быть достаточно подробным.

В поручении желательно зафиксировать:

- перечень персональных данных;
- категории субъектов;
- цели и конкретные действия с информацией;
- срок обработки;
- требования к конфиденциальности;
- меры защиты данных;
- порядок предоставления доступа;
- правила удаления или возврата информации после завершения договора;
- процедуру уведомления об инцидентах;
- возможность привлечения субподрядчиков;
- обязанность соблюдать требования законодательства.

Формулировки вроде "исполнитель обрабатывает данные в соответствии с законом" слишком общие. Они не позволяют понять объем поручения и затрудняют распределение ответственности при проверке или утечке.

Кто отвечает за действия обработчика

Заказчик не освобождается от ответственности только потому, что передал данные внешней организации. Оператор обязан выбрать надежного подрядчика, определить его полномочия и контролировать соблюдение установленных требований.

Обработчик, в свою очередь, отвечает за нарушения, допущенные в рамках порученных ему действий. Например, если он передал базу посторонней компании, использовал данные в собственных целях или не обеспечил защиту системы, это уже не обычное исполнение поручения.

До подписания договора стоит запросить у подрядчика сведения о:

- применяемых мерах информационной безопасности;
- круге сотрудников, имеющих доступ;
- порядке выдачи и отзыва учетных записей;
- резервном копировании;
- регистрации действий пользователей;
- реагировании на инциденты;
- привлечении сторонних сервисов и субподрядчиков.

Что делать, если подрядчик передает данные дальше

Обработчик не может бездумно передавать персональные данные третьим лицам. Если ему нужны субподрядчики или внешние сервисы, такой механизм должен быть предусмотрен поручением.

В документе можно:

- заранее перечислить допустимых субподрядчиков;
- разрешить привлечение исполнителей только с письменного согласия заказчика;
- установить обязанность уведомлять о новых участниках цепочки;
- возложить на обработчика ответственность за действия привлеченных лиц.

Особенно внимательно нужно проверять иностранные облачные сервисы, платформы рассылок и аналитические инструменты. Иногда компания считает, что работает с одним подрядчиком, хотя фактически сведения проходят через несколько дополнительных систем.

Нужно ли согласие субъекта персональных данных

Согласие требуется не всегда. Обработка может осуществляться, например, для исполнения договора, выполнения обязанностей оператора или соблюдения требований закона.

Однако передача данных обработчику сама по себе не означает, что согласие больше никогда не понадобится. Необходимо определить конкретную цель и правовое основание для каждого вида информации.

Например, для ведения бухгалтерского учета данные могут обрабатываться в связи с исполнением требований законодательства. А для рекламной рассылки, публикации фотографии или передачи сведений для дополнительных маркетинговых целей может потребоваться отдельное согласие.

Важно не пытаться одним универсальным документом закрыть все возможные цели. Согласие должно быть конкретным, информированным и однозначным.

Самостоятельный оператор: когда поручение не подходит

Иногда подрядчик получает данные не для выполнения вашей задачи, а потому что у него есть собственные обязанности перед человеком. Тогда он становится самостоятельным оператором.

К этой категории часто относятся:

- банки;
- страховые компании;
- медицинские организации;
- лаборатории;
- кредитные организации;
- государственные и муниципальные учреждения.

Показательный пример - клиника и лаборатория. Клиника направляет пациента на исследование, но лаборатория не просто механически выполняет указание. Она оформляет собственные медицинские документы, хранит результаты, соблюдает специальные правила и отвечает перед пациентом за свою часть медицинской деятельности.

Клиника не может распорядиться, чтобы лаборатория не создавала собственную запись или немедленно уничтожила результат. Поэтому отношения между ними нельзя корректно оформить только как поручение на обработку данных.

Похожая ситуация возникает при оформлении сотрудникам добровольного медицинского страхования. Страховая компания получает сведения от работодателя, но действует на основании собственного договора страхования и самостоятельно исполняет обязанности перед застрахованными лицами.

В этом случае вместо поручения необходимо определить:

- какие данные передаются;
- для какой цели;
- на каком правовом основании;
- кто и в каком объеме информирует субъектов;
- какие обязанности несет каждая сторона;
- как соблюдаются требования к защите информации.

Данные работников: почему одного поручения недостаточно

При работе с персональными данными сотрудников обычно участвуют сразу несколько правовых оснований. Работодатель остается оператором, поскольку определяет цели кадрового учета, начисления зарплаты, оформления отпусков и выполнения требований трудового законодательства.

Если бухгалтерская компания ведет расчеты по поручению работодателя, она действительно может выступать обработчиком. Но это не отменяет обязанности работодателя самостоятельно оформить отношения с работниками и утвердить внутренние документы.

Обычно компании нужны:

- политика обработки персональных данных;
- локальные акты о защите информации;
- положение о доступе к персональным данным;
- уведомление работников об обработке;
- согласия в тех случаях, когда они необходимы;
- документы для передачи данных внешним исполнителям;
- правила хранения и уничтожения сведений.

Отдельное согласие может потребоваться для распространения данных, публикации фотографии, передачи информации родственникам или использования сведений в целях, не связанных напрямую с трудовыми отношениями.

Если сотрудник не хочет подписывать согласие

Нельзя заставлять работника подписывать согласие на любые действия с персональными данными. Сначала нужно проверить, действительно ли согласие является необходимым.

Если обработка требуется для оформления трудовых отношений, начисления зарплаты, выполнения требований налогового, пенсионного или трудового законодательства, основанием может быть закон или договор.

Если же компания хочет использовать данные для факультативной цели, отказ работника не должен автоматически приводить к увольнению или ухудшению условий труда. В таких ситуациях следует либо отказаться от дополнительной цели, либо предложить законный альтернативный механизм.

Три типовые ситуации

1. Бухгалтерия на аутсорсинге

Компания передает бухгалтерской фирме сведения о сотрудниках, зарплатах и контрагентах. Если фирма действует по инструкциям заказчика и не использует информацию для собственных задач, она является обработчиком.

Нужны договор и поручение, а также проверка мер защиты. Для отдельных операций могут потребоваться согласия работников, например при передаче данных за пределы обязательного кадрового и бухгалтерского учета.

2. Колл-центр

Статус колл-центра зависит от его реальной роли. Если операторы обзванивают клиентов по сценарию заказчика и фиксируют результаты в его системе, это, как правило, обработчик.

Если же колл-центр продает собственный продукт, формирует клиентскую базу и самостоятельно определяет цели коммуникации, он может стать отдельным оператором. Простая ссылка на договор услуг здесь не решает вопрос.

3. IT-подрядчик с доступом к 1С

После внедрения системы подрядчику нередко оставляют постоянный доступ к базе. При этом отдельное поручение не оформляют, доступы не пересматривают, а учет действий пользователей не ведется.

Такая ситуация создает сразу несколько рисков: избыточный доступ, использование старых учетных записей, невозможность установить виновного и отсутствие понятного порядка реагирования на утечку.

После завершения работ необходимо закрывать временные учетные записи, менять пароли, пересматривать права и фиксировать факт прекращения доступа.

Что произойдет при утечке

При инциденте проверять будут не только непосредственного нарушителя, но и оператора, который передал ему данные. Компании придется показать:

- на каком основании информация была передана;
- какие данные и для какой цели раскрывались;
- существовало ли поручение;
- проводилась ли проверка подрядчика;
- были ли ограничены права доступа;
- контролировалось ли соблюдение требований;
- как компания реагировала на инцидент.

Если подрядчик использовал сведения для собственных целей, это может свидетельствовать о неправильном определении его статуса. Если же заказчик не прописал условия обработки и не контролировал исполнителя, претензии могут возникнуть к обеим сторонам.

Как выстроить процесс передачи данных

Безопаснее всего действовать поэтапно:

1. Составить перечень всех внешних организаций, имеющих доступ к персональным данным.
2. Указать, какие именно сведения получает каждый подрядчик.
3. Определить цель передачи.
4. Установить, кто принимает решения об обработке.
5. Проверить наличие правового основания.
6. Оформить поручение либо договор между самостоятельными операторами.
7. Ограничить объем передаваемых данных.
8. Настроить доступ только для тех сотрудников, которым он необходим.
9. Зафиксировать сроки хранения и порядок удаления.
10. Регулярно пересматривать список подрядчиков и доступов.

Короткий чек-лист

Перед передачей персональных данных задайте себе следующие вопросы:

- Знаем ли мы, какие внешние организации видят сведения клиентов и работников?
- Определили ли мы статус каждого подрядчика?
- Есть ли в договоре полноценное поручение?
- Указаны ли цели, категории данных и сроки обработки?
- Разрешена ли передача информации субподрядчикам?
- Проверили ли мы меры защиты у исполнителя?
- Отозваны ли доступы после окончания работ?
- Понимаем ли мы, кто будет отвечать при инциденте?
- Нужны ли отдельные согласия для дополнительных целей?
- Не использует ли подрядчик данные в собственных интересах?

Главная ошибка - считать, что подписанный договор автоматически делает передачу персональных данных законной. Сначала нужно определить реальную роль каждой стороны, затем выбрать подходящее правовое основание и только после этого оформлять документы. Именно такой подход позволяет не переложить риск на бумаге, а действительно управлять им на практике.

Прокрутить вверх