Передача персональных данных третьим лицам: что это и почему в этом легко ошибиться
Передача персональных данных третьим лицам - это любая ситуация, когда компания дает доступ к данным клиента или сотрудника кому-то за пределами себя самой: подрядчику, партнеру, рекламной сети, государственному органу или другому лицу. Федеральный закон от 27 июля 2006 года N 152-ФЗ о персональных данных прямо относит передачу к одному из видов обработки, наравне со сбором, хранением и использованием, и именно поэтому у нее есть отдельные правила: в одних случаях передавать данные можно только с согласия человека, в других - без него, если для этого есть законное основание.
Тема касается практически любого сайта и любого бизнеса, у которого есть хотя бы один подрядчик, партнер или рекламный кабинет. Заказ уходит в CRM, оплата - платежному оператору, доставка - курьерской службе, ретаргетинг - рекламной сети, аналитика - счетчику посещаемости. В каждом из этих случаев данные покидают компанию и оказываются у другого лица, и вопрос всегда один и тот же: на каком основании это происходит и нужно ли было заранее спрашивать разрешение у человека, чьи данные передаются.
За нарушение порядка обработки и передачи персональных данных отвечает статья 13.11 Кодекса об административных правонарушениях РФ, и суммы штрафов по ней в последние годы заметно выросли. Но штраф - не единственный риск: если передача произошла без основания и данные оказались не у того получателя, компания формально допустила утечку персональных данных со всеми вытекающими обязанностями - от уведомления Роскомнадзора в течение суток до объяснений перед клиентами, чьи данные ушли на сторону без их ведома.
Отдельно стоит понимать, кто в этой схеме не считается третьим лицом. Сотрудники самой компании, которые работают с базой клиентов в рамках своих обязанностей - менеджер по продажам, бухгалтер в штате, служба поддержки, - не третьи лица, а часть самого оператора, и передачи в юридическом смысле здесь нет. Вопрос возникает именно тогда, когда данные покидают периметр компании и оказываются у другого юридического или физического лица, у которого есть собственная воля и собственные интересы, отличные от интересов оператора.
Дальше по порядку: чем поручение обработки отличается от передачи третьим лицам, когда можно обойтись без согласия, как оформить каждый из вариантов и на чем чаще всего попадаются интернет-магазины и сервисы.
Три ситуации, которые путают: поручение обработки, передача по закону, передача с согласия
Под словами данные передали третьим лицам на практике скрываются три разные с точки зрения закона ситуации, и путаница между ними - одна из самых частых причин ошибок при проверках. Разница не в том, куда физически ушли данные, а в том, кто и на каком праве ими дальше распоряжается.
Поручение на обработку персональных данных - это не передача третьим лицам
Поручение на обработку персональных данных - ситуация, когда компания передает работу с данными подрядчику, а тот действует строго по ее заданию и в ее интересах: хостинг хранит базу, CRM обрабатывает заявки, бухгалтерия на аутсорсе считает зарплату сотрудникам. Подрядчик не становится самостоятельным получателем данных и не вправе использовать их по собственному усмотрению, поэтому отдельное согласие субъекта на такую передачу не требуется. Но требуется другое: договор с определенным набором условий - перечень действий с данными, цель обработки, обязанность соблюдать конфиденциальность и обеспечивать защиту данных на уровне не ниже, чем у самого заказчика. Пока подрядчик работает строго по заданию компании и не принимает собственных решений о целях обработки, это поручение, а не передача третьим лицам в юридическом смысле слова - и разница здесь не формальность, а основа для того, кто именно будет отвечать, если у подрядчика произойдет утечка.
Передача персональных данных третьим лицам без согласия по прямому указанию закона
Второй случай - когда закон сам обязывает или разрешает передать данные без дополнительного согласия субъекта. Перечень таких оснований закрытый, расширять его по своему усмотрению нельзя: обработка нужна для исполнения договора, стороной которого выступает сам субъект персональных данных - например, покупатель заказал доставку, и его адрес передается курьерской службе именно для выполнения этого заказа; данные запрашивает суд, следственные органы, прокуратура или судебные приставы в рамках своих полномочий; передача нужна для защиты жизни, здоровья или других жизненно важных интересов человека, а получить его согласие заранее невозможно. Общий перечень таких оснований дает часть 1 статьи 6 закона 152-ФЗ - и смотреть в нее стоит первой, прежде чем собирать лишнее согласие там, где закон уже разрешает обойтись без него.
Передача персональных данных третьим лицам с согласия субъекта
Третий случай - когда законных оснований из предыдущего пункта нет, а данные все равно нужно кому-то передать: поделиться базой с партнером по совместной акции, передать контакты в рекламную сеть для настройки таргетинга, показать анкету клиента другим пользователям сервиса. Здесь без согласия не обойтись, и оно должно быть конкретным: человек должен понимать, кому именно, зачем и какие именно данные передаются, а не подписываться под общей фразой в духе данные могут передаваться третьим лицам без каких-либо уточнений. Такая формулировка юридически почти ничего не значит и при проверке обычно не засчитывается как надлежащее согласие.
Эти три ситуации редко существуют в компании по отдельности. Обычная картина - часть подрядчиков работает по поручению, часть данных уходит по закону без согласия, а часть требует отдельного согласия, и все три схемы применяются одновременно к разным получателям. Разобраться, какая схема относится к конкретному подрядчику или партнеру, - первый шаг перед тем, как что-либо переписывать в документах. Проще всего это делается через простой вопрос к каждому получателю данных: действует ли он только по заданию компании и в ее интересах (тогда это поручение), обязывает ли закон отдать ему данные без согласия (тогда это второй случай) или у компании просто есть собственное желание поделиться данными без прямого требования закона (тогда нужно согласие). Один и тот же подрядчик иногда попадает сразу в две категории - например, CRM-сервис обрабатывает заявки по поручению, но при этом использует обезличенную статистику для собственных целей, и в этой части он уже действует как самостоятельный оператор.
Когда согласие на передачу персональных данных третьим лицам не нужно
Список законных оснований для передачи без согласия закрытый, и на практике удобнее держать его перед глазами в виде таблицы - она же подсказывает, какой документ нужно будет предъявить при проверке, если Роскомнадзор спросит, почему согласие в конкретном случае не собиралось.
| Основание передачи | Пример из практики | Что подтверждает законность |
|---|---|---|
| Исполнение договора с самим субъектом | Интернет-магазин передает адрес и телефон покупателя курьерской службе для доставки его заказа | Договор или публичная оферта, где указано, что заказ выполняют третьи лица |
| Требование суда, следствия, приставов, налоговой | Судебные приставы запрашивают данные должника для взыскания долга | Официальный письменный запрос со ссылкой на полномочия органа |
| Защита жизни и здоровья субъекта | Скорая помощь получает данные пациента, когда сам он не может дать согласие | Факт невозможности получить согласие и характер угрозы |
| Поручение обработки подрядчику | CRM-сервис или бухгалтерия на аутсорсе обрабатывает данные по заданию компании | Договор поручения с обязательными условиями по закону |
| Данные, которые субъект сам сделал общедоступными | Контакты, указанные человеком в открытом профиле специально для связи с ним | Источник и дата, когда данные стали общедоступными |
| Все остальные случаи: партнеры, реклама, показ данных другим пользователям | Передача контактов в рекламную сеть для ретаргетинга или показ анкеты другим участникам сервиса | Отдельное согласие субъекта на конкретную передачу |
Ошибка, которая встречается почти в каждом втором аудите: компания указывает основанием исполнение договора, но фактически передает данные не для выполнения обязательств перед самим покупателем, а для собственных маркетинговых целей - например, дополнительно делится телефоном с партнером, который никак не участвует в заказе. В этот момент основание меняется, и ссылки на договор с покупателем уже недостаточно, нужно отдельное согласие именно на эту передачу.
Важная деталь, которую часто упускают: перечень оснований для передачи без согласия закрытый именно потому, что закон не оставляет операторам права придумывать свои собственные основания. Нельзя, например, сослаться на то, что передача выгодна бизнесу или что аналогичным образом поступают конкуренты, - если ситуация не подпадает ни под одну строку из таблицы выше, действует общее правило: без согласия передавать данные нельзя, каким бы разумным ни казалось это решение с точки зрения самой компании.
Как оформить передачу персональных данных третьим лицам без согласия
Если основание для передачи есть и согласие не требуется, это не значит, что оформлять вообще ничего не нужно. Наоборот, отсутствие согласия обязывает четче зафиксировать, откуда взялось право передать данные, - при проверке спросят именно об этом.
- Определить точное основание передачи и зафиксировать его в политике обработки персональных данных без общих формулировок, с указанием категорий получателей: курьерские службы, платежные системы, государственные органы по официальному запросу.
- Проверить, не превращается ли передача в поручение обработки: если получатель будет не разово использовать данные, а регулярно обрабатывать их по заданию компании, потребуется договор поручения с обязательными условиями, а не просто ссылка на закон.
- Для передачи по требованию государственных органов - сохранять сам запрос, постановление или определение суда как документ-основание, отвечать в указанный в запросе срок и передавать не больше данных, чем запрошено, ни строчкой больше.
- Для передачи в рамках исполнения договора с субъектом - прописать в договоре или публичной оферте, что часть обязательств выполняют третьи лица, и указать хотя бы категории таких лиц: курьерская служба, платежный оператор, служба доставки.
- Вести реестр передач: кому, что именно и на каком основании передавалось, с датами. При проверке такой реестр экономит часы и снимает большую часть вопросов инспектора, потому что не приходится поднимать переписку и договоры за несколько лет.
- Передавать минимум данных, действительно нужных получателю для его задачи: курьерской службе не нужен email покупателя, платежному оператору не нужен точный адрес доставки. Каждая лишняя строка в выгрузке - это данные, которые ушли на сторону без реальной необходимости, а значит, без надлежащего основания именно на них.
Реестр не обязателен по букве закона, но на практике именно его отсутствие превращает простую проверку в долгую: без записей приходится восстанавливать историю по памяти сотрудников, а память в таких делах работает плохо, особенно если с момента передачи прошло больше года.
Передача персональных данных третьим лицам с согласия: как оформить правильно
Если законного основания без согласия нет, само согласие должно быть оформлено так, чтобы выдержать проверку. Общая фраза в политике конфиденциальности вроде данные могут передаваться третьим лицам в целях улучшения сервиса юридически почти ничего не значит - непонятно, кому именно, зачем и какие данные. Правильное согласие называет получателя (конкретную компанию или категорию с понятными признаками), цель передачи и перечень данных, которые уходят на сторону.
Отдельно стоит различать два похожих на первый взгляд действия - передачу данных подрядчику или партнеру для конкретной работы и распространение данных, то есть предоставление доступа к ним неограниченному кругу лиц: публикация отзыва с именем автора, показ анкеты пользователя другим участникам сервиса, публичный рейтинг с реальными именами. Для распространения закон требует отдельное согласие, оформленное как самостоятельный документ, а не пункт внутри общего согласия на обработку - эта норма закреплена в статье 10.1 закона о персональных данных. Форма, в которой лучше собирать такое согласие на сайте - чек-бокс, всплывающее окно или отдельная страница, - разобрана в статье про согласие на обработку ПДн и способы его оформления.
Отозвать такое согласие человек должен иметь возможность в любой момент, и после отзыва компания обязана прекратить передачу его данных этому получателю. Для этого нужен рабочий канал связи с подрядчиком или партнером - способ реально остановить передачу, а не формальная фраза в тексте согласия, которая на практике никогда не проверяется и не исполняется. Если партнер технически не может выборочно удалить данные одного человека из общей выгрузки, это стоит выяснить заранее, до того как согласие вообще собрано, а не в момент, когда клиент присылает требование его отозвать.
Отдельно стоит сказать про чек-бокс, который уже стоит галочкой по умолчанию, - частая находка при аудите форм на сайтах. Такое согласие юридически недействительно: закон требует, чтобы согласие было осознанным и добровольным действием субъекта, а предустановленная галочка этому не соответствует, потому что человек может просто не заметить ее и не совершить никакого выбора. То же касается ситуации, когда в одном чек-боксе объединены сразу несколько разных согласий - на обработку данных, на передачу партнерам и на получение рекламной рассылки: субъект должен иметь возможность согласиться на одно и отказаться от другого, а не подписываться под всем сразу единственной галочкой.
Трансграничная передача и зарубежные сервисы: тот же вопрос, но сложнее
Отдельный вид передачи третьим лицам - трансграничная, когда данные уходят не другой российской компании, а за пределы страны: зарубежному хостингу, иностранному сервису рассылок, облачной CRM с серверами вне России. Порядок такой передачи описывает статья 12 закона о персональных данных, и в части случаев перед началом передачи нужно заранее уведомить Роскомнадзор. Подробный разбор того, в какие страны передача считается упрощенной, а куда требует отдельного уведомления, есть в статье про трансграничную передачу ПДн в 2026 году.
На практике трансграничная передача часто происходит незаметно для самой компании: подключили зарубежный сервис для рассылок, аналитики хранения файлов или облачной телефонии - и данные клиентов уже покинули страну, хотя никто в компании формально не принимал решение их куда-то передавать. Такая передача остается передачей третьим лицам независимо от того, был ли подписан с иностранным сервисом хоть какой-то договор: если договора нет вовсе, а данные все равно туда уходят, оснований для этого еще меньше, чем при работе с российским подрядчиком без договора.
Проверить, уходят ли данные за границу, можно и без юриста: достаточно посмотреть, где физически расположены серверы каждого подключенного сервиса - это обычно указано в его документации о конфиденциальности или можно уточнить у поддержки напрямую. Если среди подключенных инструментов есть облачная почта, зарубежная CRM, иностранный сервис форм обратной связи или чат для сайта с серверами вне России, стоит отдельно свериться с требованиями к уведомлению Роскомнадзора, прежде чем считать вопрос трансграничной передачи закрытым.
Типичные нарушения интернет-магазинов и сервисов при передаче данных
Чаще всего с передачей персональных данных третьим лицам без согласия ошибаются не крупные компании с юридическим отделом, а небольшие интернет-магазины и сервисы, которые подключают сторонние инструменты по мере роста и не успевают приводить документы в порядок следом за этим ростом. Набор ошибок из практики аудитов почти всегда один и тот же:
- данные покупателя уходят в CRM или сервис рассылок без оформленного договора поручения, хотя формально это тоже передача, требующая договора с конкретными условиями
- виджет доставки на сайте передает адрес и телефон курьерской службе, а в политике обработки персональных данных об этом получателе ни слова
- рекламный кабинет получает список контактов клиентов для похожих аудиторий без отдельного согласия на такую передачу - это касается и look-alike аудиторий, и подключения зарубежных рекламных сервисов
- партнерская программа делится базой клиентов с партнером по устной договоренности, а в политике сайта такая передача даже не упомянута
- отзывы или анкеты с полным именем и фото публикуются на сайте без отдельного согласия на распространение персональных данных - общее согласие при регистрации такую публикацию не покрывает
Пример из практики проверок: интернет-магазин подключил виджет ретаргетинга и передавал в рекламную сеть список email-адресов покупателей для настройки похожей аудитории. Формально это уже передача третьим лицам с целью, которая никак не связана с исполнением заказа перед конкретным покупателем, а значит, требуется отдельное согласие - но в политике сайта и в форме заказа про эту передачу не было ни слова, покупатель узнать о ней никак не мог. Похожие ошибки при интеграции сторонних систем с сайтом подробно разобраны в статье про интеграцию CRM с сайтом, базовые нарушения именно интернет-магазинов - в статье про 7 типичных нарушений в карточках товаров и оформлении заказа, а сама механика ретаргетинга и look-alike аудиторий с точки зрения закона - в статье про ретаргетинг и передачу данных рекламным сетям.
Общая черта всех этих случаев одна: техническая интеграция сделана, работает исправно и приносит бизнесу пользу, а юридическое основание для нее либо не продумано, либо существует только в голове того, кто когда-то подключал сервис. При проверке техническая часть инспектора не интересует - он смотрит именно на документы: есть ли основание, зафиксировано ли оно, знал ли субъект персональных данных о том, что его данные куда-то передаются.
Как проверить передачу данных в своей компании и что делать дальше
Проверка начинается с одного простого вопроса: кому вообще уходят данные клиентов и сотрудников за пределы компании. На практике список почти всегда длиннее, чем кажется на первый взгляд - курьерская служба, платежный оператор, CRM, сервис рассылок, рекламный кабинет, бухгалтерия на аутсорсе, партнер по акции. По каждому пункту стоит определить основание передачи и убедиться, что оно оформлено именно так, как того требует закон: договором поручения, ссылкой на конкретную норму без сбора лишнего согласия, согласием на распространение как отдельным документом или обычным согласием на конкретную передачу с названным получателем.
Если в компании раньше этим вопросом не занимались, начинать стоит с ревизии подрядчиков и партнеров, у которых есть доступ к данным, а не с переписывания политики конфиденциальности. Политика должна отражать то, что реально происходит с данными в компании, а не наоборот - сначала разобраться с фактическими потоками данных, потом привести документы в соответствие с ними, а не придумывать формулировки заранее и подгонять под них реальность.
Если самостоятельно разбираться с основаниями, договорами и формами согласий некогда, на сайте 152fzpro.ru есть услуга аудита сайта и документов на соответствие закону о персональных данных, включая проверку того, кому и на каком основании передаются данные клиентов, и подготовку недостающих согласий и договоров поручения. Итог такой проверки - понятный список того, что уже оформлено правильно, а что нужно донести или переоформить, без требований сверх того, что действительно нужно конкретному бизнесу.