Договор с хостинг-провайдером по 152-ФЗ: что проверить перед подписанием
Если компания хранит персональные данные клиентов на чужих серверах — в дата-центре, у хостера или в облаке, — договор с этим провайдером должен чётко определять, кто и за что отвечает. Без правильно оформленного поручения на обработку персональных данных бизнес рискует получить штраф даже в случае, когда утечка произошла не по его вине.
Почему просто «арендовать сервер» недостаточно?
С точки зрения 152-ФЗ компания, которая собирает данные клиентов — имена, телефоны, адреса, платёжные реквизиты, — становится оператором персональных данных. Если она передаёт эти данные на обработку третьему лицу, например хостинг-провайдеру, для хранения или обслуживания серверов, это лицо становится обработчиком. Закон требует, чтобы отношения между оператором и обработчиком были закреплены письменно — устной договорённости или общих условий оферты недостаточно.
Если такого документа нет или в нём не прописаны конкретные обязанности провайдера, при проверке или утечке ответственность всё равно ляжет на оператора — то есть на саму компанию, а не на хостера. Формально закон разрешает возложить часть ответственности на обработчика, но только если это прямо зафиксировано в договоре.
Какой документ должен быть подписан с провайдером?
Ключевой документ — это поручение на обработку персональных данных. Оно может быть оформлено как отдельное соглашение или как раздел основного договора на хостинг. В нём должны быть указаны:
- цель обработки данных — например, хранение и обеспечение работоспособности информационной системы;
- перечень действий, которые провайдер вправе совершать с данными;
- обязанность провайдера соблюдать конфиденциальность и требования 152-ФЗ;
- требования к принимаемым мерам защиты — организационным и техническим;
- срок действия поручения и порядок уничтожения данных после его окончания;
- обязанность уведомлять оператора об инцидентах, включая утечки и попытки несанкционированного доступа.
Если хотя бы один из этих пунктов отсутствует, поручение считается неполным, и в спорной ситуации регулятор или суд будет исходить из того, что все риски несёт оператор.
Что провайдер обязан подтвердить документально?
Слов «мы соблюдаем 152-ФЗ» на сайте провайдера недостаточно. Добросовестный хостер должен предоставить документы, подтверждающие принятые меры защиты: описание применяемых организационных и технических мер, сведения о месте физического размещения серверов, а при необходимости — данные об используемых средствах защиты информации. Если компания обрабатывает специальные категории данных или данные в больших объёмах, может потребоваться подтверждение соответствия более строгому уровню защищённости.
Стоит запросить у провайдера регламент реагирования на инциденты: как быстро он уведомит клиента об утечке, кто в компании отвечает за информационную безопасность, проводится ли внутренний аудит. Это не формальность — по закону оператор обязан уведомить Роскомнадзор об утечке в короткий срок, а значит, ему самому важно узнать о проблеме у провайдера как можно раньше.
Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.
Кто отвечает, если утечка произошла по вине хостинга?
Перед регулятором и субъектами персональных данных всегда отвечает оператор — то есть компания, которая собрала данные клиентов. Провайдер как обработчик отвечает перед оператором в рамках договора: если в поручении зафиксирована его обязанность обеспечить защиту и он её нарушил, оператор вправе взыскать с него убытки, штрафы, компенсации через суд. Но перед клиентами и госорганами именно оператор объясняется в первую очередь.
Поэтому в договоре важно прописать не только обязанности провайдера, но и механизм ответственности — неустойки, порядок компенсации ущерба, право на расторжение при систематических нарушениях. Без этого пункта требовать что-либо с провайдера будет сложно даже при явной его вине.
На что обратить внимание при выборе провайдера заранее?
Прежде чем подписывать договор, стоит проверить несколько вещей:
- готов ли провайдер заключать полноценное поручение на обработку данных, а не ссылаться на публичную оферту;
- может ли он подтвердить, где физически расположены серверы, и соответствует ли это требованиям локализации;
- есть ли у него описанные внутренние процедуры реагирования на инциденты;
- предоставляет ли он резервное копирование и как организовано уничтожение данных после расторжения договора;
- отвечает ли договор именно вашему уровню защищённости, если данные относятся к чувствительным категориям.
Именно поэтому многие компании выбирают специализированные облачные платформы, где вопросы соответствия 152-ФЗ уже проработаны на уровне инфраструктуры и договора, а не решаются вручную с каждым отдельным хостером. В «Клауд АйСи», например, услуги серверов и хранения данных строятся с учётом требований закона, а условия обработки персональных данных закрепляются в договоре, что снимает часть юридической нагрузки с бизнеса.
Что будет, если договор оформлен неправильно или отсутствует?
Формально это уже само по себе нарушение — Роскомнадзор при проверке вправе запросить документы, подтверждающие законность передачи данных третьим лицам. Отсутствие письменного поручения или его неполнота может стать основанием для штрафа независимо от того, произошла ли утечка. А если инцидент всё же случился, отсутствие чёткого договора лишает компанию возможности переложить часть ответственности на провайдера и взыскать с него компенсацию.
Интересный факт: сам термин «оператор персональных данных» пришёл в российское законодательство из общеевропейской практики защиты данных, и похожий принцип разделения ролей — оператор и обработчик — используется и в европейском регламенте GDPR, хотя требования двух систем не идентичны.
С чего начать компании, у которой договора ещё нет?
Первый шаг — провести ревизию действующих договоров с хостингом, облачными сервисами и любыми подрядчиками, которые технически имеют доступ к серверам с персональными данными. Если поручения на обработку нет, его нужно оформить дополнительным соглашением. Второй шаг — сверить формулировки с реальными процессами: если в договоре написано, что данные хранятся в России, но фактически используется зарубежный дата-центр, это прямое нарушение, которое всплывёт при первой же проверке.
Такую работу разумно делать не в последний момент, а заранее, вместе с юристом или профильным специалистом по защите данных — переоформление договора обычно проще и дешевле, чем разбирательство после инцидента или проверки регулятора.
Разместите 1С и сервисы в облаке
Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.
Частые вопросы
Нужно ли отдельное соглашение, если пункт об обработке данных уже есть в договоре на хостинг?
Нет, если этот раздел содержит все обязательные элементы поручения: цель обработки, перечень действий, требования к защите и порядок уничтожения данных. Главное — чтобы условия были прописаны конкретно, а не общими фразами.
Можно ли работать с зарубежным хостинг-провайдером, если данные пользователей — из России?
Закон требует, чтобы первичный сбор и запись персональных данных граждан России происходили на серверах, физически расположенных в стране. Использование зарубежного провайдера для этих операций без соблюдения локализации является нарушением.
Кто должен уведомлять Роскомнадзор об утечке данных — оператор или хостинг-провайдер?
Обязанность уведомить регулятора лежит на операторе персональных данных, то есть на компании, которая собрала данные. Провайдер обязан незамедлительно сообщить оператору об инциденте, чтобы тот успел выполнить свои обязательства перед законом.