Передача ПДн IT-подрядчику без DPA — риски по 152-ФЗ
AIARM dPA до доступа к ПДн — NDA не заменяет поручение по 152-ФЗ. Например, загрузите PDF или DOCX на aiarm.ru.
Зачем это руководство
NDA без поручения по 152-ФЗ не создаёт статус обработчика — при утечке штраф получает оператор, а recourse к подрядчику часто пустой.
Как AIARM помогает
AIARM проверит, есть ли в IT-договоре поручение на обработку ПДн — до передачи доступа к данным.
Когда использовать это руководство
Перед передачей персональных данных разработчику, хостинг-провайдеру или интегратору — когда есть только общий договор оказания услуг без поручения на обработку. Ключевой вопрос: кто оператор и кто отвечает при утечке.
Чек-лист: DPA и поручение обработки ПДн
Перед передачей персональных данных разработчику, хостинг-провайдеру или интегратору — когда есть только общий договор оказания услуг без поручения на обработку. Пройдите таблицу ниже и отметьте каждую строку: «ОК» или «требует исправления».
| № | Что проверить | Где в документе | Критерий «ОК» | Типичная ошибка |
|---|---|---|---|---|
| 1 | DPA | Документ | Отдельное поручение | Только NDA (dpa-missing-risk) |
| 2 | Цель | Обработка | Конкретная | «Для выполнения договора» (law-compliance) |
| 3 | Состав ПДн | Перечень | Минимально необходимый | «Все данные клиентов» (data-breach-penalty-clause) |
| 4 | Субподряд | 152-ФЗ | Согласие + список | Третьи лица без контроля (subcontract-liability-chain) |
| 5 | Меры | Безопасность | Тех + org | «Стандартные» (security cluster) |
| 6 | Уведомление | Инцидент | 24–72 часа | Молчание (data-breach-penalty-clause) |
| 7 | Удаление | После проекта | Срок + акт | Не указано (data-deletion-after-termination) |
| 8 | Ответственность | Штрафы РКН | Indemnity оператору | Нет (limitation-of-liability-draft) |
| 9 | Решение | DPO/Legal | DPA подписан | «Потом допишем» (Go/no-go) |
Порядок проверки
- Не передавайте ПДн без подписанного поручения (DPA).
- Ограничьте состав и цель обработки минимумом.
- Пропишите субподрядчиков и срок уведомления об инцидентах.
- Требуйте описание мер защиты и audit rights.
- При отказе подписать DPA — другой подрядчик.
Пример из практики
Пример: разработчик с доступом к prod БД — утечка без DPA
Неправильно: Маркетплейс дал подрядчику доступ к prod с email и телефонами 120 тыс. пользователей; был NDA, но не было поручения по 152-ФЗ. Утечка через misconfigured S3; РКН оштрафовал оператора 6 млн ₽; иск к подрядчику осложнён — в договоре не было обязанностей обработчика.
Правильно: DPA до доступа: минимальный состав ПДн, staging вместо prod, incident 24ч, indemnity — audit за 2 года без инцидентов.
См. data-deletion-after-termination и data-breach-penalty-clause.
Частые вопросы: Опасна ли передача ПДн подрядчику без DPA
Опасна ли передача ПДн подрядчику без DPA?
Да: нарушение 152-ФЗ, штрафы оператору, слабая позиция при утечке; нужно поручение с целью, составом, мерами, субподрядом, удалением, indemnity.
NDA заменяет DPA?
Нет; разные режимы; нужны оба документа.
Облако за рубежом — можно?
Только при выполнении требований трансграничной передачи; отдельный анализ.
Подрядчик в РФ, сервер в EU?
Укажите локации в DPA; проверьте трансграничную передачу.
Проверьте документ бесплатно
Загрузите PDF или DOCX — AIARM подсветит риски за минуты.