Федеральное ведомство оштрафовали за потерю 1400 строк личных сведений сотрудников и их родственников. Утечка произошла из-за передачи данных через незащищенный канал связи подрядчика. Надзор и суды указали: даже если технический сбой допустил контрагент, платить и устранять последствия обязан оператор персональных данных, потому что именно он определяет цели и средства обработки и отвечает за выбор и контроль подрядчиков.
| Роль | За что отвечает по закону | Ключевые документы | Что проверить сейчас |
|---|---|---|---|
| Оператор ПДн | Определяет цели/состав обработки, обеспечивает безопасность ПДн, инструктирует подрядчика, контролирует соблюдение мер | Политика ПДн, модель угроз, регламенты инцидентов, договор поручения обработки | Есть ли защищенные каналы, аудит подрядчика, запреты на несанкционированные каналы, журнал инцидентов |
| Подрядчик (обработчик) | Действует по поручению оператора, соблюдает конфиденциальность и меры защиты, немедленно уведомляет об инцидентах | Договор и ТЗ, SLA/OLA, план реагирования, акты уничтожения/возврата ПДн | Назначены ответственные, применяются шифрование/ЖЦД, ведется логирование и доступ по принципу необходимого минимума |
| Условие | Что фиксируем | Какой риск закрываем |
|---|---|---|
| Статус и роль | Подрядчик — обработчик по поручению; цели/объем/категории ПДн | Выход за цели, излишняя обработка |
| Меры безопасности | Шифрование, защищенные каналы, хранение на серверах в РФ, DLP/SIEM/логирование | Утечка через незащищенные каналы |
| Запрет несанкционированных каналов | Нельзя передавать ПДн через публичные облака/мессенджеры без согласования | Человеческий фактор и «теневые» ИТ |
| Субподрядчики | Только с письменного согласия оператора; те же требования безопасности | Неуправляемая цепочка обработки |
| Аудит и контроль | Право оператора на проверки, отчеты, тесты на проникновение по согласованию | Формальный контроль |
| Инциденты | Сроки и формат уведомления, совместное реагирование, ответственность за просрочку | Задержки и эскалации |
| Возврат/уничтожение ПДн | Порядок и подтверждение уничтожения или возврата после окончания работ | Достоверность удаления |
| Ответственность | Штрафы, возмещение ущерба, компенсация морального вреда субъектам ПДн | Распределение рисков |
| Вопрос | Ответ |
|---|---|
| Можно ли переложить ответственность на подрядчика? | Перед субъектами и государством отвечает оператор. Договором можно установить регресс и штрафы, но это не освобождает оператора от публичной ответственности. |
| Если утечка через мессенджер подрядчика, кто платит штраф? | При отсутствии надлежащих мер и запретов платит оператор. Подрядчик может возместить оператору убытки по договору. |
| Нужно ли согласие работников на передачу ПДн подрядчику? | Как правило, обработка для кадровых целей основана на законе/трудовых отношениях. Но поручение подрядчику должно быть оформлено договором с мерами безопасности. |
| Что считать «защищенным каналом»? | Канал с актуальным шифрованием и контролем доступа, подтвержденный корпоративной политикой ИБ (например, VPN, шифрованная почта с DLP). Публичные мессенджеры без контроля — не подходят. |
| Нужно ли уведомлять субъектов ПДн об утечке? | Да, если того требует закон и если инцидент создает риски для прав и свобод субъектов. Практически это уменьшает репутационный ущерб и претензии. |
| Чем поможет модель угроз и журналирование? | Позволяют обосновать достаточность мер, быстро расследовать инцидент и доказать добросовестность оператора в споре. |
| Как быть с субподрядчиками обработчика? | Только с письменного согласия оператора и при полном зеркалировании требований безопасности. Иначе риски возрастают кратно. |
| Можно ли хранить ПДн за рубежом по договору с подрядчиком? | Требуется соблюдение требований к трансграничной передаче ПДн и локализации — оцените правовой режим страны и обеспечьте договорные гарантии. |
Нулевые взносы для директора на АУСН: почему это реально С 2026 года коммерческие организации обязаны…
Верховный Суд РФ разъяснил: при фактическом прекращении брачных отношений формальная регистрация брака не дает супруге…
Минфин России выпустил Методические рекомендации по признанию просроченной дебиторской задолженности сомнительной (не соответствующей критериям актива)…
ФНС России разъяснила, как предоставляются участникам СВО и членам их семей льготы по транспортному налогу…
Официально: ОАЭ больше не «офшор» для России — что меняется уже сейчас Минфин России исключил…
Главное: заселение по загранпаспорту и даже по правам — это уже реальность С 2026 года…