Договоры с обработчиками персональных данных: когда нужен DPA, допсоглашение и что включить в поручение

13.01.2023
07/09/26
Б-152
Договоры с обработчиками персональных данных: когда нужен DPA, допсоглашение и что включить в поручение
Если подрядчик обрабатывает персональные данные исключительно в интересах оператора, отношения нужно оформить как поручение обработки по ч. 3 ст. 6 152-ФЗ. Для этого не обязательно заключать отдельный DPA: условия можно включить в основной договор или дополнительное соглашение. Отдельный DPA удобнее при сложной, масштабной или меняющейся обработке. Если же подрядчик начинает самостоятельно определять цели использования данных, необходимо пересматривать уже не приложение, а договорную модель целиком.
Проблема договорного контура обычно обнаруживается не потому, что у компании вообще нет договоров с подрядчиками. Чаще договор есть, но из него невозможно понять, какие персональные данные обрабатывает контрагент, для какой цели, какие действия вправе совершать, кого может привлекать и что происходит с данными после завершения услуги.
Переподписывать все договоры с нуля при этом требуется не всегда. В зависимости от фактической модели обработки можно дополнить основной договор, оформить допсоглашение или вынести условия в отдельный DPA.
Разберем, как выбрать вариант и с каких подрядчиков начинать ревизию.
Содержание
Содержание

Когда возникает поручение обработки персональных данных

Поручение возникает, когда третье лицо обрабатывает ПДн в интересах оператора и не определяет собственные цели такой обработки. 152-ФЗ предусматривает возможность поручить обработку персональных данных другому лицу и устанавливает требования к содержанию такого поручения.

Для квалификации отношений важны две характеристики.

Первая — обработчик юридически самостоятелен по отношению к оператору. Поэтому работники самого оператора и его обособленные подразделения в эту модель не входят.

Вторая — обработчик действует в интересах оператора. Он помогает реализовать уже определенную оператором цель обработки, а не устанавливает ее самостоятельно.

К типичным ситуациям относятся:

  • аутсорсинговая бухгалтерия;
  • кадровое обслуживание;
  • техническая поддержка;
  • администрирование информационных систем;
  • облачные сервисы;
  • контакт-центры;
  • хранение документов и архивов;
  • подрядчики по организации командировок.

При этом статус стороны определяется не названием в договоре.

Если в соглашении подрядчик назван «обработчиком», но фактически самостоятельно определяет, зачем использовать полученные ПДн, одна договорная формулировка не превращает его в лицо, действующее по поручению.

Быстрая проверка: перед вами обработчик или нет

Перед подготовкой DPA ответьте на три вопроса:

  1. Кто определяет цель обработки?
  2. Если цель определяет заказчик, это аргумент в пользу модели поручения.
  3. Может ли подрядчик использовать ПДн для своих целей?
  4. Если да, отношения уже нельзя автоматически описывать как обычное поручение.
  5. Какие действия подрядчик совершает с данными и почему?
  6. Они должны быть связаны с услугой и поручением оператора.

Если ответы не позволяют однозначно квалифицировать отношения, сначала нужно определить роли сторон и только потом выбирать договорный документ.
Проверьте договорную модель
Сверим роли подрядчиков, фактическую обработку и действующие договоры и покажем, где поручение оформлено неполно или не соответствует реальным отношениям сторон.

Обязательно ли заключать отдельный DPA

Нет. 152-ФЗ требует содержания поручения, но не обязывает оформлять его отдельным документом.

Условия обработки могут находиться:

  • в основном договоре;
  • в дополнительном соглашении;
  • в отдельном соглашении об обработке персональных данных — DPA;
  • в приложении к договору.

Также зафиксирована позиция, озвученная Роскомнадзором на Дне открытых дверей 14 августа 2026 года: законодательство не требует отделять поручение от основного договора.

Поэтому вопрос «нужен ли DPA?» лучше заменить на другой:
какая договорная конструкция позволяет точно описать реальную обработку и все необходимые условия?

Когда достаточно включить условия в основной договор

Основного договора достаточно, если обработка является понятной частью услуги и все условия поручения можно зафиксировать без усложнения договорной конструкции.

Этот вариант подходит, когда из договора однозначно следует, что:

  • подрядчик действует в интересах оператора;
  • он следует документированным указаниям оператора;
  • подрядчик самостоятельно не определяет цели обработки;
  • обработка непосредственно связана с предметом договора;
  • можно определить данные, цели и разрешенные операции;
  • можно закрепить требования к конфиденциальности и безопасности;
  • понятен порядок работы с субподрядчиками;
  • предусмотрено взаимодействие при инцидентах;
  • можно определить порядок прекращения обработки и уничтожения данных.

Например, такой подход может использоваться в договоре на бухгалтерское обслуживание, техническую поддержку, администрирование системы или хранение документов.

Преимущество модели — не нужно создавать еще один документ только ради самого факта поручения.

Но это работает лишь тогда, когда основной договор действительно позволяет подробно описать обработку.

Когда лучше оформить дополнительное соглашение

Допсоглашение подходит, когда договор уже действует, отношения по существу остаются прежними, но условия обработки ПДн нужно добавить или актуализировать.

Например:

  • в старом договоре поручение вообще отсутствует;
  • положения о ПДн есть, но не закрывают требования ч. 3 ст. 6 152-ФЗ;
  • подрядчик впервые получает доступ к персональным данным;
  • меняется перечень обрабатываемых данных;
  • расширяется объем доступа;
  • появляются новые операции с ПДн;
  • к существующей услуге добавляется новый процесс обработки;
  • изменяется фактическая модель обработки;
  • договорные положения нужно привести в соответствие с изменившимися требованиями

Допсоглашение удобно тем, что не создает новый договорный контур. Оно корректирует уже существующий.

Когда допсоглашения уже недостаточно

Граница проходит там, где меняются не отдельные параметры обработки, а сами отношения сторон.

Например, подрядчик начинает использовать данные для собственной цели или появляется самостоятельная цепочка третьих лиц, которая не укладывается в прежнюю модель.

В такой ситуации попытка «дописать еще один пункт про ПДн» может лишь замаскировать проблему. Сначала нужно заново квалифицировать роли и договорную конструкцию.

Когда нужен отдельный DPA

Отдельное соглашение удобно, когда обработка ПДн является значимой самостоятельной частью отношений и требует большого количества условий.

DPA может быть практичнее в нескольких ситуациях.

Обработка масштабная или долгосрочная

Если подрядчик постоянно работает с существенным объемом ПДн, отдельное соглашение позволяет менять параметры обработки без постоянного редактирования коммерческих условий основного договора.

Условия обработки намного подробнее основного договора

Например, основной договор описывает услугу несколькими абзацами, а privacy-контур требует отдельно зафиксировать:

  • цели;
  • данные;
  • операции;
  • безопасность;
  • субподрядчиков;
  • инциденты;
  • порядок контроля;
  • прекращение обработки.

В таком случае перенос всего блока в DPA делает конструкцию понятнее.

Основной договор рамочный

Когда конкретные услуги определяются заявками, спецификациями или техническими заданиями, DPA может задавать единые правила обработки для всех таких документов.

Компания использует типовые требования для многих подрядчиков

Единое приложение или DPA позволяет унифицировать договорный контур и не собирать разные privacy-условия по десяткам договоров.

Нет другого договора с обработчиком

Существует позиция Роскомнадзора о том, что поручение может существовать и в отсутствие других гражданско-правовых отношений при соблюдении требований ч. 3 ст. 6 152-ФЗ.

Основной договор, допсоглашение или DPA: таблица выбора

Ситуация
Что обычно использовать
Новый договор, обработка проста и непосредственно связана с услугой
Раздел о поручении в основном договоре
Действующий договор не содержит нужных условий
Дополнительное соглашение
Изменились перечень данных, операции или объем доступа, но модель отношений прежняя
Дополнительное соглашение
Обработка сложная, масштабная или регулярно меняется
Отдельный DPA
Основной договор рамочный
DPA или отдельное приложение
Подрядчик начал использовать данные для собственных целей
Пересмотр ролей и всей договорной модели
В цепочке появились новые самостоятельные участники
Сначала анализ ролей, затем новая договорная конструкция
DPA без переподписания всех договоров
PDF-пакет поможет определить, что можно закрыть приложением или допсоглашением. Внутри — структура приложения, чек-лист условий поручения и таблица для быстрой ревизии действующих договоров.

Полный юридический шаблон требует адаптации под конкретную модель обработки.

Что обязательно должно быть в поручении обработки ПДн

Общей формулировки «подрядчик соблюдает законодательство о персональных данных» недостаточно. Поручение должно задавать конкретные пределы обработки.

Часть 3 статьи 6 152-ФЗ требует определить и закрепить ряд условий.
Что проверить
Что должно быть понятно из договора
Перечень ПДн
Какие именно персональные данные получает или обрабатывает подрядчик
Действия с ПДн
Какие операции разрешено совершать
Цель обработки
Зачем подрядчик обрабатывает данные в интересах оператора
Конфиденциальность
Обязанность соблюдать конфиденциальность ПДн
Локализация
Обязанность соблюдать применимые требования ч. 5 ст. 18 152-ФЗ
Организационные меры
Обязанность соблюдать применимые требования ст. 18.1 152-ФЗ
Безопасность
Обязанность обеспечивать безопасность ПДн
Требования ст. 19
Какие требования к защите должны выполняться
Подтверждение выполнения
Обязанность предоставлять оператору документы и информацию о принятых мерах
Инциденты
Обязанность уведомлять оператора об инцидентах в соответствии с требованиями закона
Но для рабочего договора этого базового перечня часто недостаточно.

Какие дополнительные условия стоит определить в договоре

Законодательный минимум и управляемый договорный контур — не одно и то же.

Для реального контроля полезно отдельно определить несколько практических вопросов.

Субподрядчики и субобработчики

Если подрядчик привлекает других лиц, из договора должно быть понятно, допускается ли это и как будет организован такой процесс.

В зависимости от договорной модели можно определить:

  • необходимость предварительного согласования;
  • порядок уведомления о новых участниках;
  • объем данных, к которому они получают доступ;
  • применимость требований основного поручения к дальнейшей цепочке.

Конкретный механизм зависит от фактической схемы и не должен оформляться универсальной формулировкой без анализа отношений.

Инциденты

Недостаточно написать, что подрядчик «уведомляет об инциденте».

В договорной работе важно определить рабочий механизм взаимодействия: кто сообщает оператору, каким способом и какие сведения передает.

Конкретные сроки и содержание процедуры должны соответствовать применимым требованиям и фактической модели реагирования.

Контроль исполнения

Если оператор вправе получать подтверждающие документы и информацию, договор должен позволять реализовать это на практике.

Например, нужно понимать:
  • какие подтверждения можно запросить;
  • кто их предоставляет;
  • в каком порядке стороны взаимодействуют.

Возврат и уничтожение данных

Стоит заранее определить, что происходит с персональными данными после завершения поручения или договора.

Без такого условия юридическое окончание отношений не гарантирует, что данные действительно исчезли из доступов и систем подрядчика.
Проверьте условия поручения до подписания
Поможем проверить или подготовить договорные условия по ПДн: роли сторон, состав данных, операции, субподрядчиков, инциденты и порядок завершения обработки.

Субобработчики: почему одной строки в DPA мало

Чем длиннее цепочка обработки, тем сложнее оператору понимать, где находятся данные и кто фактически получает к ним доступ.

Субобработка возникает, когда обработчик привлекает еще одного участника для выполнения части порученной обработки.

Для договорного контура это означает минимум три вопроса:

  1. Может ли обработчик привлекать третьих лиц?
  2. Как оператор узнает об их появлении?
  3. Какие требования распространяются на дальнейшую обработку?

Порядок привлечения субподрядчиков прямо указан среди условий, которые важно закрепить в договоре, а наличие собственных подрядчиков у обработчика рассматривается как фактор повышенного риска.

Поэтому SaaS, облачные сервисы и технические подрядчики с собственной цепочкой поставщиков требуют более внимательной договорной проверки, чем простой подрядчик с разовым ограниченным доступом.

Как быстро проверить десятки договоров с обработчиками

Не нужно начинать с последовательного чтения всех договоров по алфавиту.

Сначала ранжируйте подрядчиков по риску.

Предлагается использоватьтрехуровневую модель внутренней приоритизации.

Это не установленная законом категоризация, а инструмент для распределения ресурсов.

Высокий риск: проверить в первую очередь

К этой группе относятся подрядчики, которые:

  • обрабатывают большие массивы ПДн;
  • получают данные большого числа субъектов;
  • имеют постоянный или широкий доступ к ИСПДн;
  • привлекают собственных подрядчиков;
  • осуществляют или потенциально могут осуществлять трансграничную передачу;
  • работают со специальными категориями ПДн;
  • обрабатывают биометрические данные;
  • технически могут совершать широкий набор операций с данными.

По таким отношениям стоит подробно проверить и саму квалификацию роли, и договор.

Средний риск: плановая ревизия

Характерные признаки:

  • объем данных ограничен;
  • подрядчик работает только с отдельной категорией субъектов;
  • доступ временный или функционально ограниченный;
  • обработка связана с конкретной услугой;
  • сложной цепочки субподрядчиков нет;
  • используется контролируемая инфраструктура.

Такие договоры можно проверять после закрытия наиболее существенных рисков.

Низкий риск: базовая проверка

Например:

  • объем данных минимален;
  • доступ кратковременный;
  • постоянного доступа к системам нет;
  • перечень операций существенно ограничен.

Предлагается, как минимум, проверить наличие обязательных условий поручения и отсутствие явного расхождения между договором и фактической обработкой.

Матрица быстрой приоритизации подрядчиков

Критерий
Низкий
Средний
Высокий
Объем ПДн
Минимальный
Ограниченный
Значительный
Количество субъектов
Небольшое
Отдельная группа
Массовая обработка
Доступ к системам
Разовый
Ограниченный
Постоянный / широкий
Субподрядчики
Нет
Ограниченная схема
Разветвленная цепочка
Трансграничная передача
Нет
Требует проверки
Есть / вероятна
Специальные или биометрические ПДн
Нет
Есть
Количество операций
Минимальное
Ограниченное
Широкое
Категория не присваивается подрядчику навсегда. Если меняется услуга, объем данных, инфраструктура или цепочка участников, оценку нужно пересматривать.
Систематизируйте работу с подрядчиками
Когда подрядчиков и процессов становится много, Privacy Box помогает поддерживать сведения об обработке ПДн, системах, передачах и ответственных в актуальном состоянии без ручной сверки разрозненных таблиц.

Чек-лист договора с обработчиком ПДн

Перед подписанием или ревизией договора проверьте:

  • правильно ли определены роли сторон;
  • действительно ли подрядчик действует в интересах оператора;
  • указана ли цель обработки;
  • определен ли перечень ПДн;
  • перечислены ли разрешенные операции;
  • закреплена ли конфиденциальность;
  • учтены ли применимые требования к локализации;
  • закреплены ли требования к безопасности;
  • предусмотрено ли предоставление подтверждающих документов и информации;
  • определено ли взаимодействие при инцидентах;
  • понятен ли порядок привлечения субподрядчиков;
  • определено ли, что происходит с данными после завершения обработки;
  • не расходится ли договор с фактическими доступами и сервисами.

Если на несколько вопросов нельзя дать однозначный ответ из текста договора и фактической схемы, договорный контур стоит пересмотреть.

Кто должен участвовать в проверке договора

Договор с обработчиком нельзя качественно проверить только по юридическому тексту: для квалификации нужны сведения о фактической обработке.

Минимально нужно получить ответы от владельца услуги или процесса:

  • какие данные получает подрядчик;
  • откуда он их получает;
  • к каким системам имеет доступ;
  • какие операции выполняет;
  • какие другие компании привлекает;
  • меняется ли обработка в течение действия договора.

После этого юридические условия можно сопоставить с реальной схемой. Без этого даже подробный DPA рискует описывать не тот процесс, который существует на практике.

Где заканчивается договорная проверка и начинается контроль подрядчика

Эта статья относится прежде всего к этапу заключения или пересмотра договора.

Последующий контроль — отдельная задача.

После подписания нужно уже проверять исполнение: актуальность цепочки подрядчиков, изменения доступа, подтверждающие документы, инциденты и другие фактические обстоятельства.

При регулярных изменениях такой контроль подрядчиков и актуальности требований по 152-ФЗ становится постоянным процессом, а не разовой договорной проверкой.

Кто отвечает за актуальность политики

Политика зависит от работы нескольких функций компании, поэтому ее актуальность нельзя обеспечить только юридической редактурой.

В процессе обычно нужно определить:

  • кто отвечает за правовую часть документа;
  • кто предоставляет актуальную информацию о процессах и системах;
  • кто сообщает об изменении форм, сервисов, подрядчиков и целей обработки;
  • кто обеспечивает размещение актуальной версии на сайте;
  • кто инициирует пересмотр документа после изменения процессов.

Конкретное распределение ролей зависит от структуры компании. Главное чтобы изменение фактической обработки не происходило отдельно от изменения документации.

Главное

  1. Поручение обработки возникает не из названия стороны в договоре, а из фактической модели отношений.
  2. Отдельный DPA по 152-ФЗ сам по себе не является обязательным: условия могут находиться в основном договоре или допсоглашении.
  3. Допсоглашение подходит, если отношения не меняются по существу и требуется дооформить параметры обработки.
  4. При изменении ролей или появлении самостоятельных целей у подрядчика нужно пересматривать договорную модель целиком.
  5. Поручение должно содержать конкретные условия, предусмотренные ч. 3 ст. 6 152-ФЗ, а не общую фразу о соблюдении законодательства.
  6. Субподрядчики, инциденты, контроль и завершение обработки лучше регулировать отдельно и предметно.
  7. При большом количестве контрагентов ревизию стоит начинать с подрядчиков с максимальным объемом данных, доступов и сложностью цепочки обработки.

Популярные вопросы

Обязательно ли заключать отдельный DPA с обработчиком персональных данных?

Нет. 152-ФЗ устанавливает требования к содержанию поручения, но не требует отдельного документа именно с названием DPA. Условия можно включить в основной договор, приложение или дополнительное соглашение. Отдельный DPA становится удобнее, если обработка масштабная, сложная или параметры нужно регулярно менять.

Можно ли закрыть старые договоры дополнительным соглашением?

Да, если сама модель отношений сторон остается прежней. Допсоглашением можно дополнить отсутствующие условия поручения, уточнить данные, операции или доступы. Если же подрядчик начинает самостоятельно использовать ПДн либо существенно меняется цепочка обработки, сначала нужно пересмотреть квалификацию ролей.

Как понять, что подрядчик действительно является обработчиком?

Ключевой критерий — обработка в интересах оператора. Обработчик не определяет собственную цель использования данных, а реализует цель, установленную оператором. Наименование стороны в договоре само по себе правовой статус не определяет.

Что обязательно указать в поручении обработки ПДн?

К обязательным элементам отнесены перечень ПДн, действия с ними, цель обработки, конфиденциальность, применимые требования ст. 18, 18.1 и 19 152-ФЗ, безопасность, предоставление подтверждающих документов и информации, а также уведомление оператора об инцидентах.

Нужно ли прописывать субобработчиков?

Если обработчик привлекает других лиц, порядок такого привлечения важно закрепить в договорной конструкции. Наличие собственной цепочки подрядчиков относится к фактору повышенного риска. Конкретный механизм согласования зависит от фактических отношений.

Как быстро проверить сотню подрядчиков?

Сначала провести внутреннюю приоритизацию. В первую очередь проверить тех, кто имеет широкий или постоянный доступ к системам, обрабатывает большие объемы данных, специальные или биометрические ПДн, привлекает третьих лиц либо связан с трансграничной передачей. После этого переходить к среднему и низкому риску.

Нужно ли пересматривать риск подрядчика после подписания договора?

Да, если меняются обстоятельства обработки. Рекомендуем пересматривать категорию при изменении объема данных, доступа, инфраструктуры, услуг или состава привлекаемых лиц.

Следующий практический шаг

Возьмите не все договоры сразу, а пять подрядчиков с наиболее широким доступом к персональным данным. Для каждого зафиксируйте роль, цель, перечень данных, операции, системы, субподрядчиков и текущий договорный документ.

После такой сверки обычно становится понятно, где достаточно дополнить договор, где нужен отдельный DPA, а где сначала необходимо заново квалифицировать отношения сторон.
Проверьте договорный контур с обработчиками
Разберем роли подрядчиков, действующие договоры и фактическую обработку и определим, какие отношения можно закрыть допсоглашением, где нужен отдельный DPA, а где требуется пересборка модели.
Материалы по теме