Статья 12 152‑ФЗ: Поручение обработки персональных данных

Получить CloudPayments бесплатно

Статья 12 152‑ФЗ: Поручение обработки персональных данных

Статья 12 Федерального закона № 152‑ФЗ регулирует, как оператор вправе поручить обработку персональных данных (ПД) другому лицу — обработчику. Ниже — практическое толкование требований, обязательные условия договора-поручения и чек‑лист для бизнеса.

Table of contents


Кратко о ст. 12 152‑ФЗ и когда она применяется

Статья 12 152‑ФЗ (ст 12 152 фз) даёт оператору право поручить обработку ПД стороннему лицу (обработчику) на основании договора или акта госоргана/ОМСУ. При этом:

Эта норма тесно связана с:

Для обзора терминов и роли поручения в общем контуре соблюдения посмотрите также: о законе 152‑ФЗ и глоссарий.

Оператор и обработчик: роли и границы ответственности

Важно: если подрядчик начинает использовать ПД для своих целей (например, маркетинга), он превращается в самостоятельного оператора; к нему применяются все требования закона, и это уже не «поручение обработки» в смысле статьи 12. Базовые определения — в ст. 3 152‑ФЗ.

Когда поручение обработки допустимо, а когда — нет

Допустимо:

Нежелательно/недопустимо:

Что обязательно включить в договор‑поручение (ст. 12 152‑ФЗ)

Ниже — свод обязательных и рекомендуемых условий. Они могут быть оформлены как отдельное «Поручение обработки ПД» либо как раздел/приложение к основному договору услуг.

Условие (статья 12 152‑ФЗ) Зачем Где закрепить
Перечень действий (операций) с ПД Исключает «свободную трактовку» обработки Приложение «Процессы»/DPA
Цели обработки Обработчик не выходит за рамки целей оператора Предмет/цели
Состав/категории ПД, источники, субъекты Управление рисками и законностью Приложение «Категории ПД»
Конфиденциальность ПД Обязательство не раскрывать ПД Раздел «Конфиденциальность», см. ст. 7
Меры безопасности по ст. 19 Согласованный уровень защиты ИСПДн Ссылка на ст. 19, регламенты
Локализация/территория обработки Соответствие требованиям локализации Условие «Локация данных»
Порядок субобработки Только с письменного согласия оператора Раздел «Субподряд»
Сроки хранения, уничтожение/возврат Завершение обработки и «чистый след» См. сроки хранения, уничтожение
Инциденты и уведомления Оперативное информирование оператора/РКН См. инциденты и утечки
Права аудита и контроль Возможность проверок оператора Раздел «Аудит/Compliance»
Ответственность и штрафы Мотивирует соблюдение Раздел «Ответственность»

Рекомендуем прямо указать, что обработчик:

Смежные темы: поручение обработки ПД (обзор), передача третьим лицам, трансграничная передача ПД, политика обработки ПД.

Контроль и ответственность оператора

По статье 12 оператор:

На проверках РКН часто запрашивают договор‑поручение, локальные акты, модель угроз, журналы инцидентов и доказательства контроля. См. проверки Роскомнадзора и подготовка к проверке.

Субобработка (цепочки подрядчиков)

Ст. 12 152‑ФЗ допускает выполнение обработки «другим лицом» только с согласия оператора. Практически это означает:

Совет: используйте реестр субобработчиков и уведомляйте об изменениях не позднее согласованного срока.

Поручение vs передача третьим лицам: в чём разница

Подробнее см. передача третьим лицам. Если передача включает вывоз данных за пределы РФ, изучите трансграничную передачу ПД.

Практические шаги и чек‑лист внедрения

  1. Инвентаризация процессов и ПД: что обрабатываете, где хранятся, кто вовлечён. Полезно: чек‑лист 152‑ФЗ.
  2. Определите, где у вас поручение обработки (хостинг, облако, аутсорсинг ИТ, колл‑центр, рассылки, видеонаблюдение — см. видеонаблюдение).
  3. Проверьте законные основания и уведомление в РКН: см. уведомление.
  4. Выберите обработчика с требуемым уровнем безопасности (включая локализацию и сертификации).
  5. Подготовьте договор‑поручение/DPA: включите условия из раздела выше. Готовые материалы: пакет документов, шаблоны и формы.
  6. Обновите публичные документы сайта: документы для сайта 152‑ФЗ, cookie и баннеры, формы и согласие, Яндекс.Метрика.
  7. Назначьте ответственного и организуйте контроль: см. ответственный за ПД и внутренний контроль.
  8. Настройте процессы ответов субъектам ПД и реагирования на инциденты: см. права субъектов и инциденты и утечки.
  9. Регулярно пересматривайте перечень обработчиков и субобработчиков.

Набор «минимально необходимых» документов: политика, реестр процессов, договор‑поручение, регламент ИБ, план реагирования, журнал инцидентов. См. пакет документов 152‑ФЗ.

Типичные ошибки на проверках Роскомнадзора

FAQ по поручению обработки 152‑ФЗ

Материалы и смежные нормы


Заключение

Статья 12 152‑ФЗ требует, чтобы поручение обработки персональных данных было формализовано и конкретно: цели, операции, меры защиты, субобработка, уничтожение/возврат, контроль и ответственность. Даже при наличии обработчика именно оператор несёт риск и должен выстроить систему управления ПД и ИБ.

Нужна помощь с договором‑поручением, аудитом подрядчиков и пакетом документов? Обратитесь к нашим экспертам: консалтинг и документы под ключ, аудит соответствия и генератор политики и согласий.

Получить CloudPayments бесплатно