Передача персональных данных третьим лицам: когда она допускается
Бизнес редко замыкает процессы внутри одной компании. Базы клиентов загружают в облачные платформы. Заказы передают курьерским службам, а расчет зарплаты доверяют внешним бухгалтерам. Каждое такое действие — это юридически значимая операция. Ошибки здесь стоят дорого. Разберемся, по каким правилам строится безопасное взаимодействие с внешними партнерами.
Что считается передачей персональных данных третьему лицу
Закон № 152-ФЗ понимает под этим действие, направленное на раскрытие сведений определенному лицу или определенному кругу лиц. Это не обязательно прямая выгрузка базы в Excel-файле.
Передачей признается:
- открытие доступа к корпоративной CRM для внешнего программиста;
- пересылка скана паспорта сотрудника в банк для выпуска зарплатной карты;
- передача контактных номеров покупателей колл-центру для сервисного обзвона;
- размещение клиентских баз на арендованных облачных серверах.
Любое предоставление сведений за пределы контура организации попадает под нормы законодательства. Формат не имеет значения. Бумажный документ и цифровой файл регулируются одинаково строго.
Кто считается третьим лицом
Третье лицо — это любой субъект, юридически отделенный от вашей организации. Даже если вы входите в один холдинг, дочерняя компания юридически остается сторонней структурой.
На практике передача персональных данных третьим лицам затрагивает стандартный пул контрагентов:
- Бухгалтерия на аутсорсе. Получает паспортные данные, номера СНИЛС, ИНН и сведения о зарплате сотрудников.
- CRM и облачные сервисы. Хранят и обрабатывают клиентские списки.
- Курьерские службы и логистические компании. Принимают адреса, фамилии и телефоны получателей заказов.
- Внешние колл-центры. Используют базы номеров для поддержки или продаж.
- IT-подрядчики и веб-интеграторы. Получают доступ к базам данных при настройке, тестировании или технической поддержке софта.
- Рекламные агентства. Обрабатывают сегменты аудитории для таргетированной рекламы.
- Банки. Оформляют зарплатные проекты или кредитные заявки покупателей.
Каждый из этих контрагентов выступает третьим лицом. Без правового обоснования отдавать им сведения нельзя.
Когда можно передавать персональные данные
Многие руководители считают, что любая отправка файла партнеру требует отдельной расписки от гражданина. Это миф. Закон допускает передачу персональных данных без согласия, если для этого есть твердое законное основание.
Когда требуется согласие на передачу персональных данных
В большинстве коммерческих сценариев согласие на передачу персональных данных обязательно.
Оно необходимо:
- при передаче контактов клиентов рекламным агентствам для маркетинговых рассылок;
- при передаче сведений соискателей в кадровые агентства;
- при передаче информации партнерам, которые продают смежные услуги или продукты.
Согласие оформляется конкретно, предметно, информированно, сознательно и однозначно. С 1 сентября 2025 года такое согласие оформляется отдельным документом, а не пунктом внутри договора. В тексте четко прописывают наименование и адрес каждого партнера, которому будут раскрыты сведения. Фраза «передача неограниченному кругу партнеров компании» делает документ недействительным.
Когда согласие может не требоваться
Бывают ситуации, когда оформлять отдельный бланк избыточно. Законная передача ПДн третьим лицам без согласия допускается в следующих случаях:
- Исполнение договора с субъектом. Покупатель интернет-магазина указал адрес и телефон для доставки. Передача этих данных курьерской службе прямо необходима для вручения посылки. Отдельное согласие на курьера не нужно.
- Требования закона. Предоставление сведений о работниках в Социальный фонд России (СФР) и налоговую службу происходит в силу прямых законодательных норм.
- Защита жизни и здоровья. Экстренная госпитализация сотрудника или клиента разрешает передачу данных медицинским службам без ожидания подписи.
Если основание не вытекает напрямую из закона или договора с гражданином, запрашивать согласие придется обязательно.
Передача данных и поручение обработки — в чем разница
Это ключевое юридическое различие, где бизнес ошибается чаще всего. Разница определяет, кто и перед кем будет отвечать за утечку.
Кто такой оператор персональных данных по 152-ФЗ
При классической передаче персональных данных контрагенту получатель становится самостоятельным оператором. Он сам решает, как обрабатывать полученные файлы, и несет полную ответственность перед человеком.
Другая правовая конструкция — поручение обработки персональных данных. Здесь подрядчик не определяет цели. Он выступает лишь техническим исполнителем. Например, сервис SMS-рассылок просто рассылает шаблонные уведомления по списку номеров. Оформляется поручение с согласия субъекта, если иное прямо не предусмотрено законом: обычно достаточно согласия на обработку, в котором перечислены получатели.
Главные отличия:
- При поручении ответственность перед гражданином всегда несет первоначальный оператор (заказчик).
- Подрядчик отвечает исключительно перед заказчиком по условиям заключенного договора.
- Если сторонняя компания допустит утечку, гражданин пойдет в суд против вас. Регрессные убытки придется взыскивать с подрядчика отдельно.
Юридически грамотная передача данных подрядчику начинается с квалификации отношений: передаете ли вы данные независимому оператору или оформляете поручение.
Что должно быть в договоре с подрядчиком
Если привлекается внешний исполнитель, простая устная договоренность исключена. Статья 6 Закона № 152-ФЗ прямо указывает: поручение должно содержать обязательные условия:
- перечень самих передаваемых данных;
- четкий перечень действий (операций) со сведениями;
- цели обработки информации исполнителем;
- обязанность подрядчика соблюдать конфиденциальность и обеспечивать безопасность;
- требования к защите данных по статье 19 Закона № 152-ФЗ, включая уведомление заказчика об инцидентах;
- обязанность по запросу заказчика подтверждать, что меры защиты действительно принимаются.
Отказ от этих пунктов в соглашении превращает сотрудничество в прямое нарушение правил обработки.
Можно ли передавать персональные данные в CRM и облачные сервисы
Да, можно. Облачные платформы — стандартный рабочий инструмент. Но закон накладывает жесткие технические ограничения.
Главное требование — соблюдение принципа первичной локализации баз данных. Запись, систематизация, накопление, уточнение, извлечение и хранение персональных данных граждан РФ должны изначально производиться на серверах, физически размещенных на территории России.
Если зарубежная платформа собирает лиды напрямую на серверы за границей, это нарушение части 5 статьи 18 Закона № 152-ФЗ. Российский бизнес обязан выбирать провайдеров, серверные мощности которых расположены в отечественных дата-центрах, либо выстраивать шлюзы с первичной записью в локальную базу.
Передача персональных данных за границу
Если зарубежный контрагент, иностранный филиал или сервер находится за пределами страны, возникает трансграничная передача.
С 1 марта 2023 года правила существенно ужесточились. Теперь оператор обязан предварительно уведомить Роскомнадзор о намерении отправлять файлы за рубеж. До подачи документа необходимо собрать подробные сведения о мерах защиты у иностранного партнера. Роскомнадзор имеет право ограничить или вовсе запретить передачу, если страна не обеспечивает адекватную защиту прав субъектов.
Подробный порядок оценки рисков и нюансы уведомления регулятора мы разберем в отдельной статье о трансграничной передаче.
Что грозит за незаконную передачу персональных данных
Ответственность регулируется статьей 13.11 КоАП РФ. Неправомерная передача ПДн третьим лицам влечет жесткие санкции:
- Штрафы за обработку без согласия или с нарушением его формы составляют от 300 000 до 700 000 рублей для юридических лиц при первом инциденте. Повторное нарушение обойдется компании в сумму до 1,5 миллиона рублей.
- Нарушение требований по локализации баз данных наказывается штрафом от 1 до 6 миллионов рублей. Повторный эпизод грозит взысканием до 18 миллионов рублей.
- За утечку при первом инциденте предусмотрены фиксированные штрафы от 3 до 15 миллионов рублей в зависимости от масштаба. За повторную утечку действуют оборотные штрафы: от 1 до 3% годовой выручки, но не менее 20 и не более 500 миллионов рублей. Отдельно штрафуют за неуведомление Роскомнадзора об утечке в течение суток.
- За незаконный оборот чужих баз возможна и уголовная ответственность по статье 272.1 УК РФ.
Помимо денежных потерь, компания рискует получить блокировку сайта и предписания от надзорных органов, парализующие операционную деятельность.
Что проверить бизнесу перед передачей данных
Чек-лист перед отправкой файлов контрагенту:
- Определите цель. Зачем партнер получает эти сведения? Минимизируйте объем. Не передавайте паспортные данные, если курьеру нужен только номер телефона.
- Проверьте правовое основание. Нужен ли отдельный документ от гражданина или передача покрывается прямым договором купли-продажи?
- Квалифицируйте статус контрагента. Это независимый оператор или технический исполнитель?
- Заключите соглашение. Убедитесь, что передача данных подрядчику сопровождается договором с обязательными пунктами о конфиденциальности и безопасности.
- Проверьте геопозицию серверов. Убедитесь, что базы, в которые попадают сведения россиян, расположены на территории России.
Системный аудит документооборота исключает претензии Роскомнадзора и снижает риски финансовых штрафов.