Федеральное ведомство оштрафовали за потерю 1400 строк личных сведений сотрудников и их родственников. Утечка произошла из-за передачи данных через незащищенный канал связи подрядчика. Надзор и суды указали: даже если технический сбой допустил контрагент, платить и устранять последствия обязан оператор персональных данных, потому что именно он определяет цели и средства обработки и отвечает за выбор и контроль подрядчиков.
| Роль | За что отвечает по закону | Ключевые документы | Что проверить сейчас |
|---|---|---|---|
| Оператор ПДн | Определяет цели/состав обработки, обеспечивает безопасность ПДн, инструктирует подрядчика, контролирует соблюдение мер | Политика ПДн, модель угроз, регламенты инцидентов, договор поручения обработки | Есть ли защищенные каналы, аудит подрядчика, запреты на несанкционированные каналы, журнал инцидентов |
| Подрядчик (обработчик) | Действует по поручению оператора, соблюдает конфиденциальность и меры защиты, немедленно уведомляет об инцидентах | Договор и ТЗ, SLA/OLA, план реагирования, акты уничтожения/возврата ПДн | Назначены ответственные, применяются шифрование/ЖЦД, ведется логирование и доступ по принципу необходимого минимума |
| Условие | Что фиксируем | Какой риск закрываем |
|---|---|---|
| Статус и роль | Подрядчик — обработчик по поручению; цели/объем/категории ПДн | Выход за цели, излишняя обработка |
| Меры безопасности | Шифрование, защищенные каналы, хранение на серверах в РФ, DLP/SIEM/логирование | Утечка через незащищенные каналы |
| Запрет несанкционированных каналов | Нельзя передавать ПДн через публичные облака/мессенджеры без согласования | Человеческий фактор и «теневые» ИТ |
| Субподрядчики | Только с письменного согласия оператора; те же требования безопасности | Неуправляемая цепочка обработки |
| Аудит и контроль | Право оператора на проверки, отчеты, тесты на проникновение по согласованию | Формальный контроль |
| Инциденты | Сроки и формат уведомления, совместное реагирование, ответственность за просрочку | Задержки и эскалации |
| Возврат/уничтожение ПДн | Порядок и подтверждение уничтожения или возврата после окончания работ | Достоверность удаления |
| Ответственность | Штрафы, возмещение ущерба, компенсация морального вреда субъектам ПДн | Распределение рисков |
| Вопрос | Ответ |
|---|---|
| Можно ли переложить ответственность на подрядчика? | Перед субъектами и государством отвечает оператор. Договором можно установить регресс и штрафы, но это не освобождает оператора от публичной ответственности. |
| Если утечка через мессенджер подрядчика, кто платит штраф? | При отсутствии надлежащих мер и запретов платит оператор. Подрядчик может возместить оператору убытки по договору. |
| Нужно ли согласие работников на передачу ПДн подрядчику? | Как правило, обработка для кадровых целей основана на законе/трудовых отношениях. Но поручение подрядчику должно быть оформлено договором с мерами безопасности. |
| Что считать «защищенным каналом»? | Канал с актуальным шифрованием и контролем доступа, подтвержденный корпоративной политикой ИБ (например, VPN, шифрованная почта с DLP). Публичные мессенджеры без контроля — не подходят. |
| Нужно ли уведомлять субъектов ПДн об утечке? | Да, если того требует закон и если инцидент создает риски для прав и свобод субъектов. Практически это уменьшает репутационный ущерб и претензии. |
| Чем поможет модель угроз и журналирование? | Позволяют обосновать достаточность мер, быстро расследовать инцидент и доказать добросовестность оператора в споре. |
| Как быть с субподрядчиками обработчика? | Только с письменного согласия оператора и при полном зеркалировании требований безопасности. Иначе риски возрастают кратно. |
| Можно ли хранить ПДн за рубежом по договору с подрядчиком? | Требуется соблюдение требований к трансграничной передаче ПДн и локализации — оцените правовой режим страны и обеспечьте договорные гарантии. |
С 5 марта 2026 в Москве фиксируются перебои мобильного интернета. По данным СМИ, возможная причина…
С 5 марта 2026 жители Москвы сообщают о перебоях мобильной связи и интернета; о сбоях…
Административные санкции за оказание услуг легкового такси без полиса ОСГОП смягчили: теперь предусмотрены менее высокие…
Чтобы подготовить аналогичную статью для amulex.ru и сохранить важные детали, пришлите, пожалуйста, полный текст исходной…
Росреестр разъяснил, как исправить ошибки и неточности в ЕГРН Если в выписке из ЕГРН вы…
С 8 марта 2026 вступили в силу поправки, которые дифференцируют административную ответственность за перевозку пассажиров…