Популярность аутсорсинга технологических и бизнес-процессов в России продолжает расти, что неудивительно: этот подход дает компаниям реальные преимущества. Он позволяет оптимизировать бюджет, гибко управляя затратами на инфраструктуру и персонал, получить доступ к узкоспециализированной экспертизе без долгосрочных инвестиций и сконцентрировать внутренние ресурсы на ключевых, профильных задачах, повышая общую эффективность бизнеса.
Однако в погоне за операционной эффективностью критически важно не упустить из виду правовые рамки, особенно в сфере обработки персональных данных (ПДн). Российское законодательство в этой области активно развивается, а санкции за его нарушения ужесточаются. Яркий пример — введенные в последние годы оборотные штрафы, размер которых может исчисляться миллионами рублей и напрямую зависеть от масштаба утечки. Помимо финансовых потерь, компании рискуют столкнуться с блокировками интернет-ресурсов, репутационным ущербом, проверками Роскомнадзора и исками от граждан.
Ключевой вызов при аутсорсинге: любой процесс, переданный внешнему исполнителю (контрагенту), с высокой вероятностью связан с обработкой ПДн клиентов, сотрудников или партнеров. Согласно разъяснениям регулятора и практике применения закона, неправомерная передача данных третьему лицу (например, без надлежаще оформленного согласия субъекта ПДн) может быть квалифицирована как утечка со всеми вытекающими последствиями. Поэтому построение безопасной и легальной модели работы с подрядчиками — не просто формальность, а необходимое условие для защиты бизнеса. Первый и фундаментальный шаг на этом пути — четкое понимание правовой природы взаимодействия. Крайне важно различать передачу ПДн и поручение обработки ПДн.
В случае поручения обработки компания-оператор (заказчик) поручает конкретному подрядчику выполнить определенные действия с персональными данными от ее имени и в ее интересах. Оператор остается полноправным владельцем процесса и несет основную ответственность. Правовым основанием здесь служит договор, в котором детально прописываются перечень действий с данными, цели обработки, обязательство исполнителя соблюдать конфиденциальность и требования к безопасности. Исполнитель в этой модели не становится самостоятельным оператором и работает строго в рамках полученных инструкций.
При передаче ПДн компания-оператор передает данные другому самостоятельному оператору, который будет определять цели и способы их обработки для своих собственных задач. Для такой передачи требуется отдельное, явное, информированное и заранее полученное согласие субъекта ПДн, где указаны конкретный получатель и цели. В этом случае получатель данных становится самостоятельным оператором и несет полную ответственность за их дальнейшую обработку.
Практический вывод для бизнеса заключается в том, что в подавляющем большинстве случаев аутсорсинг процессов (ИТ-обслуживание, расчет зарплаты, кол-центр) подразумевает именно поручение обработки, а не передачу данных. Ошибка в квалификации отношений — например, передача данных хостинг-провайдеру без договора поручения — создает серьезные правовые риски и может быть расценена как нарушение. Таким образом, легализация аутсорсинга начинается с выбора правильной правовой модели и ее документального закрепления. Это основа, на которой затем выстраивается вся система контроля и обеспечения безопасности данных на стороне подрядчика.
В зависимости от особенностей процесса, для реализации которого привлекаются третьи лица, взаимоотношения между компанией и ее контрагентами могут быть выстроены по двум форматам (см. рисунок 1):
Примечание: В данном случае необходимо, в частности, иметь в виду, что при аутсорсинге ИТ-инфраструктуры провайдеры осуществляют хранение баз данных с ПДн своих клиентов на своих вычислительных мощностях. А с учетом, что под обработкой ПДн понимается в том числе и их хранение, контрагенты — часто сами того не подозревая — осуществляют обработку ПДн. В связи с этим, вопросы поручения обработки ПДн следует урегулировать и с провайдерами ИТ-мощностей.
При привлечении контрагентов компании необходимо:

Рисунок 1 — Передача ПДн vs поручение обработки ПДн
При формате взаимодействия, предполагающем передачу ПДн компанией контрагенту (при получении услуг), обе стороны являются самостоятельными операторами ПДн, поскольку:
Защиту ПДн на своей стороне компания и контрагент выстраивают самостоятельно, в соответствии с требованиями законодательства к деятельности операторов ПДн. Ответственность за обработку и защиту ПДн перед субъектом несут оба оператора. В случае утечки ПДн уведомление в Роскомнадзор об утечке ПДн направляет тот оператор, у которого она произошла.
Формат взаимодействия, предполагающий поручение обработки ПДн компанией контрагенту (при аутсорсинге процессов), имеет ряд существенных отличий и в том числе накладывает определенные ограничения и дополнительную ответственность как на контрагента, так и на компанию. В данном случае компания является оператором ПДн, а ее контрагент — лицом, осуществляющим обработку ПДн по поручению оператора (для краткости далее используется неофициальный термин «обработчик»), поскольку:
Обработчик выстраивает защиту ПДн на своей стороне в соответствии с требованиями оператора, то есть оператор фактически контролирует процесс обработки ПДн у обработчика. Ответственность за обработку и защиту ПДн в рамках процесса, отданного на аутсорсинг, оператор несет перед субъектом ПДн, обработчик — перед оператором (если он является российским юридическим или физическим лицом) или перед оператором и субъектом ПДн (если он является иностранным юридическим или физическим лицом).
В случае утечки ПДн на стороне обработчика, он уведомляет о ней оператора. Уведомление в Роскомнадзор об утечке ПДн направляет оператор — вне зависимости от того, на чьей стороне она произошла. При этом, в связи с тем, что по требованиям законодательства общий срок уведомления Роскомнадзора об утечке и о результатах внутреннего расследования составляет 24 и 72 часа соответственно, сроки уведомления оператора обработчиком следует заблаговременно зафиксировать, например, в соглашении о поручении обработки.
Таким образом, формат поручения обработки ПДн накладывает на оператора ПДн дополнительные обязанности по контролю процесса обработки и защиты ПДн на стороне обработчика, а также ответственность за его действия.
Основные отличия передачи ПДн от поручения обработки ПДн, предусмотренные федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — ФЗ-152) представлены в таблице 1 (выделено жирным шрифтом).
Таблица 1 — Основные отличия в действиях компании и ее контрагентов при передаче ПДн и поручении обработки ПДн
|
Параметр |
Передача ПДн |
Поручение обработки ПДн |
||
|
Компания |
Контрагент |
Компания |
Контрагент |
|
|
Роль в процессе |
Оператор ПДн |
Оператор ПДн |
Оператор ПДн |
Обработчик |
|
Действия с ПДн |
Передает ПДн |
Получает ПДн |
Поручает обработку ПДн |
Обрабатывает ПДн по поручению оператора |
|
Урегулирование взаимоотношений |
Соглашение об обеспечении конфиденциальности передаваемых ПДн |
Соглашение о поручении обработки ПДн |
||
|
Защита ПДн «на своей стороне» |
Самостоятельно, по требованиям |
Самостоятельно, по требованиям |
Самостоятельно, по требованиям |
Самостоятельно, по требованиям В соответствии с требованиями оператора |
|
Контроль процесса на стороне контрагента |
- |
- |
Контролирует процесс у обработчика |
- |
|
Трансграничная передача |
Оценка контрагента, уведомление Роскомнадзора |
Предоставление оператору сведений для оценки |
Оценка контрагента, уведомление Роскомнадзора |
Предоставление оператору сведений для оценки |
|
Локализация БД с ПДн при их сборе |
Самостоятельно, по требованиям Не контролирует процедуры сбора ПДн на стороне контрагента |
Самостоятельно, по требованиям |
Самостоятельно, по требованиям Контролирует процедуры сбора ПДн на стороне контрагента |
Самостоятельно, по требованиям В соответствии с требованиями оператора |
|
Ответственность за обработку и защиту ПДн |
Перед субъектом ПДн |
Перед субъектом ПДн |
Перед субъектом ПДн |
Перед оператором
Перед оператором и субъектом ПДн |
|
Уведомление об утечках ПДн |
В Роскомнадзор |
В Роскомнадзор |
В Роскомнадзор |
Оператору |
Что делать оператору ПДн при передаче процесса на аутсорсинг
Поскольку аутсорсинг процессов чаще всего предполагает именно поручение обработки ПДн контрагенту, далее более подробно рассмотрен именно такой способ взаимодействия. Чтобы обеспечить соответствие требованиям законодательства о ПДн при передаче процессов на аутсорсинг, компании как оператору ПДн необходимо выполнить следующие действия:
1. Определить контекст процесса, передаваемого на аутсорсинг, а именно:
2. При осуществлении трансграничной передачи в рамках рассматриваемого процесса:
3. Оформить с контрагентами соглашение о поручении обработки ПДн, которое в обязательном порядке должно содержать:
4. Обеспечить корректные правовые основания для поручения обработки ПДн субъектов (ст. 6 ФЗ-152), в том числе осуществить сбор согласий субъектов ПДн на поручение обработки их ПДн обработчику в рамках аутсорсинга процессов. Если предполагается, что обработчик будет осуществлять перепоручение обработки ПДн субобработчику, данную особенность также необходимо урегулировать как в согласии субъекта, так и в соглашении о поручении обработки ПДн с контрагентом. При этом в зависимости от особенностей процесса, передаваемого на аутсорсинг, согласие на передачу может быть оформлено как в любом виде, позволяющем подтвердить факт его получения, так и с соблюдением требований ч. 4 ст. 9 ФЗ-152 (письменная форма согласия).
5. При появлении новых процессов аутсорсинга или при смене подрядных организаций в уже отданных на аутсорсинг процессах поддерживать актуальность правовых оснований для поручения обработки ПДн, в том числе полученных им согласий субъектов ПДн.
Таким образом, пользуясь преимуществами аутсорсинга процессов, операторам следует: