Защита данных и 152-ФЗ

Договор с хостинг-провайдером по 152-ФЗ: что проверить перед подписанием

Если компания хранит персональные данные клиентов на чужих серверах — в дата-центре, у хостера или в облаке, — договор с этим провайдером должен чётко определять, кто и за что отвечает. Без правильно оформленного поручения на обработку персональных данных бизнес рискует получить штраф даже в случае, когда утечка произошла не по его вине.

Почему просто «арендовать сервер» недостаточно?

С точки зрения 152-ФЗ компания, которая собирает данные клиентов — имена, телефоны, адреса, платёжные реквизиты, — становится оператором персональных данных. Если она передаёт эти данные на обработку третьему лицу, например хостинг-провайдеру, для хранения или обслуживания серверов, это лицо становится обработчиком. Закон требует, чтобы отношения между оператором и обработчиком были закреплены письменно — устной договорённости или общих условий оферты недостаточно.

Если такого документа нет или в нём не прописаны конкретные обязанности провайдера, при проверке или утечке ответственность всё равно ляжет на оператора — то есть на саму компанию, а не на хостера. Формально закон разрешает возложить часть ответственности на обработчика, но только если это прямо зафиксировано в договоре.

Какой документ должен быть подписан с провайдером?

Ключевой документ — это поручение на обработку персональных данных. Оно может быть оформлено как отдельное соглашение или как раздел основного договора на хостинг. В нём должны быть указаны:

  • цель обработки данных — например, хранение и обеспечение работоспособности информационной системы;
  • перечень действий, которые провайдер вправе совершать с данными;
  • обязанность провайдера соблюдать конфиденциальность и требования 152-ФЗ;
  • требования к принимаемым мерам защиты — организационным и техническим;
  • срок действия поручения и порядок уничтожения данных после его окончания;
  • обязанность уведомлять оператора об инцидентах, включая утечки и попытки несанкционированного доступа.

Если хотя бы один из этих пунктов отсутствует, поручение считается неполным, и в спорной ситуации регулятор или суд будет исходить из того, что все риски несёт оператор.

Что провайдер обязан подтвердить документально?

Слов «мы соблюдаем 152-ФЗ» на сайте провайдера недостаточно. Добросовестный хостер должен предоставить документы, подтверждающие принятые меры защиты: описание применяемых организационных и технических мер, сведения о месте физического размещения серверов, а при необходимости — данные об используемых средствах защиты информации. Если компания обрабатывает специальные категории данных или данные в больших объёмах, может потребоваться подтверждение соответствия более строгому уровню защищённости.

Стоит запросить у провайдера регламент реагирования на инциденты: как быстро он уведомит клиента об утечке, кто в компании отвечает за информационную безопасность, проводится ли внутренний аудит. Это не формальность — по закону оператор обязан уведомить Роскомнадзор об утечке в короткий срок, а значит, ему самому важно узнать о проблеме у провайдера как можно раньше.

Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.

Кто отвечает, если утечка произошла по вине хостинга?

Перед регулятором и субъектами персональных данных всегда отвечает оператор — то есть компания, которая собрала данные клиентов. Провайдер как обработчик отвечает перед оператором в рамках договора: если в поручении зафиксирована его обязанность обеспечить защиту и он её нарушил, оператор вправе взыскать с него убытки, штрафы, компенсации через суд. Но перед клиентами и госорганами именно оператор объясняется в первую очередь.

Поэтому в договоре важно прописать не только обязанности провайдера, но и механизм ответственности — неустойки, порядок компенсации ущерба, право на расторжение при систематических нарушениях. Без этого пункта требовать что-либо с провайдера будет сложно даже при явной его вине.

На что обратить внимание при выборе провайдера заранее?

Прежде чем подписывать договор, стоит проверить несколько вещей:

  • готов ли провайдер заключать полноценное поручение на обработку данных, а не ссылаться на публичную оферту;
  • может ли он подтвердить, где физически расположены серверы, и соответствует ли это требованиям локализации;
  • есть ли у него описанные внутренние процедуры реагирования на инциденты;
  • предоставляет ли он резервное копирование и как организовано уничтожение данных после расторжения договора;
  • отвечает ли договор именно вашему уровню защищённости, если данные относятся к чувствительным категориям.

Именно поэтому многие компании выбирают специализированные облачные платформы, где вопросы соответствия 152-ФЗ уже проработаны на уровне инфраструктуры и договора, а не решаются вручную с каждым отдельным хостером. В «Клауд АйСи», например, услуги серверов и хранения данных строятся с учётом требований закона, а условия обработки персональных данных закрепляются в договоре, что снимает часть юридической нагрузки с бизнеса.

Что будет, если договор оформлен неправильно или отсутствует?

Формально это уже само по себе нарушение — Роскомнадзор при проверке вправе запросить документы, подтверждающие законность передачи данных третьим лицам. Отсутствие письменного поручения или его неполнота может стать основанием для штрафа независимо от того, произошла ли утечка. А если инцидент всё же случился, отсутствие чёткого договора лишает компанию возможности переложить часть ответственности на провайдера и взыскать с него компенсацию.

Интересный факт: сам термин «оператор персональных данных» пришёл в российское законодательство из общеевропейской практики защиты данных, и похожий принцип разделения ролей — оператор и обработчик — используется и в европейском регламенте GDPR, хотя требования двух систем не идентичны.

С чего начать компании, у которой договора ещё нет?

Первый шаг — провести ревизию действующих договоров с хостингом, облачными сервисами и любыми подрядчиками, которые технически имеют доступ к серверам с персональными данными. Если поручения на обработку нет, его нужно оформить дополнительным соглашением. Второй шаг — сверить формулировки с реальными процессами: если в договоре написано, что данные хранятся в России, но фактически используется зарубежный дата-центр, это прямое нарушение, которое всплывёт при первой же проверке.

Такую работу разумно делать не в последний момент, а заранее, вместе с юристом или профильным специалистом по защите данных — переоформление договора обычно проще и дешевле, чем разбирательство после инцидента или проверки регулятора.

Разместите 1С и сервисы в облаке

Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.

Частые вопросы

Нужно ли отдельное соглашение, если пункт об обработке данных уже есть в договоре на хостинг?

Нет, если этот раздел содержит все обязательные элементы поручения: цель обработки, перечень действий, требования к защите и порядок уничтожения данных. Главное — чтобы условия были прописаны конкретно, а не общими фразами.

Можно ли работать с зарубежным хостинг-провайдером, если данные пользователей — из России?

Закон требует, чтобы первичный сбор и запись персональных данных граждан России происходили на серверах, физически расположенных в стране. Использование зарубежного провайдера для этих операций без соблюдения локализации является нарушением.

Кто должен уведомлять Роскомнадзор об утечке данных — оператор или хостинг-провайдер?

Обязанность уведомить регулятора лежит на операторе персональных данных, то есть на компании, которая собрала данные. Провайдер обязан незамедлительно сообщить оператору об инциденте, чтобы тот успел выполнить свои обязательства перед законом.