Инструменты Приглашения Уведомления

Передача ПДн IT-подрядчику без DPA — риски по 152-ФЗ

AIARM dPA до доступа к ПДн — NDA не заменяет поручение по 152-ФЗ. Например, загрузите PDF или DOCX на aiarm.ru.

Чек-листв таблице
Пошаговопорядок проверки
Примериз практики

Быстрые инструменты

Проверка фрагмента текста в браузере — до 5 000 символов, без регистрации

Каталог (158) →

Зачем это руководство

NDA без поручения по 152-ФЗ не создаёт статус обработчика — при утечке штраф получает оператор, а recourse к подрядчику часто пустой.

Как AIARM помогает

AIARM проверит, есть ли в IT-договоре поручение на обработку ПДн — до передачи доступа к данным.

Когда использовать это руководство

Перед передачей персональных данных разработчику, хостинг-провайдеру или интегратору — когда есть только общий договор оказания услуг без поручения на обработку. Ключевой вопрос: кто оператор и кто отвечает при утечке.

Чек-лист: DPA и поручение обработки ПДн

Перед передачей персональных данных разработчику, хостинг-провайдеру или интегратору — когда есть только общий договор оказания услуг без поручения на обработку. Пройдите таблицу ниже и отметьте каждую строку: «ОК» или «требует исправления».

Что проверитьГде в документе Критерий «ОК»Типичная ошибка
1DPAДокументОтдельное поручениеТолько NDA (dpa-missing-risk)
2ЦельОбработкаКонкретная«Для выполнения договора» (law-compliance)
3Состав ПДнПереченьМинимально необходимый«Все данные клиентов» (data-breach-penalty-clause)
4Субподряд152-ФЗСогласие + списокТретьи лица без контроля (subcontract-liability-chain)
5МерыБезопасностьТех + org«Стандартные» (security cluster)
6УведомлениеИнцидент24–72 часаМолчание (data-breach-penalty-clause)
7УдалениеПосле проектаСрок + актНе указано (data-deletion-after-termination)
8ОтветственностьШтрафы РКНIndemnity операторуНет (limitation-of-liability-draft)
9РешениеDPO/LegalDPA подписан«Потом допишем» (Go/no-go)

Порядок проверки

  1. Не передавайте ПДн без подписанного поручения (DPA).
  2. Ограничьте состав и цель обработки минимумом.
  3. Пропишите субподрядчиков и срок уведомления об инцидентах.
  4. Требуйте описание мер защиты и audit rights.
  5. При отказе подписать DPA — другой подрядчик.

Пример из практики

Пример: разработчик с доступом к prod БД — утечка без DPA

Неправильно: Маркетплейс дал подрядчику доступ к prod с email и телефонами 120 тыс. пользователей; был NDA, но не было поручения по 152-ФЗ. Утечка через misconfigured S3; РКН оштрафовал оператора 6 млн ₽; иск к подрядчику осложнён — в договоре не было обязанностей обработчика.

Правильно: DPA до доступа: минимальный состав ПДн, staging вместо prod, incident 24ч, indemnity — audit за 2 года без инцидентов.

См. data-deletion-after-termination и data-breach-penalty-clause.

Частые вопросы: Опасна ли передача ПДн подрядчику без DPA

Опасна ли передача ПДн подрядчику без DPA?

Да: нарушение 152-ФЗ, штрафы оператору, слабая позиция при утечке; нужно поручение с целью, составом, мерами, субподрядом, удалением, indemnity.

NDA заменяет DPA?

Нет; разные режимы; нужны оба документа.

Облако за рубежом — можно?

Только при выполнении требований трансграничной передачи; отдельный анализ.

Подрядчик в РФ, сервер в EU?

Укажите локации в DPA; проверьте трансграничную передачу.

Проверьте документ бесплатно

Загрузите PDF или DOCX — AIARM подсветит риски за минуты.