Оператор и SaaS-провайдер: разграничение ответственности за персональные данные в облаке 

13.01.2023
07/08/26
Б-152
Оператор и SaaS-провайдер: разграничение ответственности за персональные данные в облаке
Оговорка в договоре SaaS-провайдера «вся ответственность за персональные данные на клиенте» не освобождает ни оператора, ни самого провайдера от ответственности по Федеральному закону № 152-ФЗ. 
Перед субъектами персональных данных отвечает оператор, даже если утечка произошла на стороне провайдера. Верховный Суд России подтвердил этот подход. При этом сам провайдер в части самостоятельной обработки данных является оператором со своими обязанностями.

Модель «оператор — обработчик»: основы

Федеральный закон № 152-ФЗ разграничивает два ключевых понятия.

Оператор — лицо, которое самостоятельно или совместно с другими определяет цели и осуществляет обработку персональных данных.

Обработчик — лицо, которое обрабатывает данные по поручению оператора.

В типичной схеме взаимодействия с SaaS-платформой компания-клиент является оператором: именно она определяет цели обработки данных своих клиентов или сотрудников. SaaS-провайдер, предоставляющий инструмент и инфраструктуру для этой обработки, выступает обработчиком.

Эта модель требует надлежащего оформления. Статья 6 Закона № 152-ФЗ устанавливает: оператор вправе поручить обработку данных другому лицу только на основании договора. В этом договоре должны быть определены цель обработки, перечень передаваемых данных, меры по обеспечению безопасности, обязанность соблюдать конфиденциальность и выполнять требования закона. Отсутствие такого договора является самостоятельным нарушением.

Почему оговорка провайдера не работает

Ключевой принцип, закрепленный в Законе № 152-ФЗ и подтвержденный судебной практикой: оператор несет ответственность перед субъектом персональных данных независимо от того, кто фактически допустил нарушение.

Верховный Суд России поддержал позицию, согласно которой утечка данных через подрядчика не освобождает оператора от привлечения к административной ответственности. Логика очевидна: оператор выбрал этого подрядчика, передал ему данные, обязан был обеспечить их защиту — и несет ответственность за выбор ненадлежащего исполнителя или за отсутствие контроля.

Тем не менее, условие договора о полной ответственности клиента не освобождает SaaS-провайдера от обязательств, установленных законом. Хотя перед регулятором и пользователями за утечку отвечает оператор, SaaS-провайдер несет непосредственную ответственность перед оператором за соблюдение требований безопасности. Это позволяет оператору не только заявлять регрессные иски о возмещении убытков, но и требовать от провайдера исполнения всех зафиксированных в договоре мер защиты данных. Но это не влияет на административно-правовую ответственность оператора перед регулятором и не освобождает оператора от обязанностей перед субъектами данных.

Практически это означает: оператор, допустивший утечку данных через SaaS-провайдера, вправе взыскать убытки с провайдера в порядке регресса, но только при наличии надлежащего договора. Без договора поручения обработки регрессное требование невозможно.

Риски для оператора: три основных

Использование SaaS-платформы без надлежащего оформления порождает для оператора несколько самостоятельных рисков:

  1. Риск неправильной квалификации модели. Если договор с провайдером не содержит условий поручения обработки, передача данных провайдеру может быть квалифицирована как обработка данных без правового основания.
  2. Административная ответственность. Отсутствие договора поручения создает самостоятельный состав нарушения по части 1 статьи 13.11 КоАП РФ.
  3. Невозможность регрессного иска. Отсутствие надлежащего договора поручения практически лишает оператора возможности взыскать убытки с провайдера в случае инцидента. Суды чаще трактуют неопределенность в пользу провайдера, отказывая в регрессе или значительно снижая сумму взыскания.
Кто отвечает за данные в SaaS?
Если платформа уже внедрена, критичнее всего не список обещаний в презентации, а то, как оформлены отношения, локализация, инциденты и собственные цели провайдера. Проверить свою модель на правовые и организационные разрывы можно здесь.

Риски для SaaS-провайдера

Провайдер, полагающий, что его декларация «вся ответственность на клиенте» полностью закрывает его риски, находится в заблуждении.

Если SaaS-провайдер обрабатывает персональные данные для собственных целей — для улучшения продукта, для аналитики, для обучения алгоритмов — он в этой части сам является оператором. Со всеми обязанностями: правовое основание, уведомление Роскомнадзора, обеспечение безопасности, реакция на запросы субъектов.

Позиция Роскомнадзора: сам факт оказания информационных услуг, в рамках которых обрабатываются персональные данные клиентов заказчика, означает осуществление обработки персональных данных. Провайдеру необходимо либо оформить отношения с заказчиком как отношения «обработчик по поручению», либо быть готовым к тому, что регулятор признает его самостоятельным оператором.
Рекомендуемый подход для SaaS-провайдера: разработать шаблон договора поручения обработки персональных данных и интегрировать его в основной договор на оказание услуг. Это снижает риски для провайдера и одновременно закрывает требования оператора-клиента.

Что проверить при выборе SaaS-платформы

При выборе или аудите SaaS-платформы с точки зрения работы с персональными данными оператору следует проверить несколько ключевых вопросов.

Наличие договора поручения

Предлагает ли провайдер шаблон договора поручения обработки персональных данных или соответствующие условия в основном договоре? Отсутствие такого документа — индикатор незрелости подхода провайдера.

Локализация данных

Где физически хранятся данные? Российское законодательство требует первичной локализации персональных данных граждан РФ на серверах в России. Данные, хранящиеся исключительно за рубежом, означают нарушение требования о локализации.

Меры безопасности провайдера

Оператор несет ответственность за выбор обработчика, в том числе с точки зрения достаточности его мер защиты. Наличие у провайдера подтвержденных мер (сертификаты, результаты аудитов) является аргументом в пользу выбора.

Порядок уведомления об инцидентах

Провайдер должен оперативно сообщать оператору об инцидентах, связанных с данными оператора, чтобы оператор успел выполнить свои обязательства перед РКН в установленные сроки: 24 часа для первичного уведомления, 72 часа для дополнительного.

Часто задаваемые вопросы

Обязательно ли заключать договор поручения обработки с SaaS-провайдером?

Да, если провайдер получает доступ к персональным данным клиентов или сотрудников оператора. Это требование статьи 6 Закона № 152-ФЗ.

Может ли оператор взыскать убытки с провайдера, если утечка произошла на его стороне?

Да, в порядке регрессного иска, но только при наличии надлежащего договора поручения. Без договора регрессное требование неосновательно.

Является ли SaaS-провайдер оператором персональных данных?

В части обработки для собственных целей (аналитика, улучшение продукта) — да. В части обработки по поручению клиента — обработчик. Разграничение важно и влияет на объем обязанностей провайдера.

Обязан ли провайдер хранить данные в России?

Если данные относятся к персональным данным граждан РФ, оператор обязан обеспечить первичную локализацию на серверах в России. Это требование распространяется и на провайдера как обработчика.
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Облако почти всегда выглядит проще на уровне продаж, чем в правовой реальности.

В Telegram-канале мы регулярно разбираем именно такие зоны размывания ответственности — где договор звучит спокойно, а риск остается у обеих сторон.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме