🚨 Проверяете ли вы провайдера, которому передаете (допускаете) к работе с персональными данными?
Решение ВС РФ № 5-АД25-119-К2 внесло принципиальное изменение: теперь при проверке Роскомнадзор будет требовать не просто наличие мер защиты персональных данных в самой организации – Операторе и документальное подтверждение, что вы предприняли ВСЕ необходимые меры, но и документальное подтверждение, что при передаче персональных данных вы проверили добросовестность третьего лица.
❓При вынесении штрафа суд не принял во внимание, что обработку персональных данных осуществляло третье лицо. Почему? Это ведь не ответственность Оператора? Или все-таки его ответственность?
Все просто: действующее законодательство прямо говорит о том, что если обработку персональных данных осуществляет третье лицо (подрядчик, сервис провайдер и т. д.), то ответственность перед гражданами за действия такого третьего лица несет именно оператор персональных данных - то есть работодатель или организация, инициировавшая обработку (часть 5 ст. 6 ФЗ от 27.07.2006 № 152 «О персональных данных»).
Это означает, что оператор персональных данных не может переложить вину на подрядчика или провайдера.
❗️Кроме того, при выборе подрядчика или провайдера оператор персональных данных должен проявить свою «добросовестность и осмотрительность»:
1. Тщательно проверять меры защиты персональных данных исполнителем,
2. Фиксировать в договоре требования к защите обрабатываемых персональных данных, а также требование об уведомлении персональных данных в случае установления факта неправомерной или случайной утечки персональных данных,
3. Требовать от подрядчика или провайдера соблюдения режима секретности (конфиденциальности) персональных данных и запрета на передачу персональных данных другим лицам без согласия оператора (абз. 4 части 1 ст. 88 Трудового кодекса РФ).
Верховный Суд РФ отметил, что у организации (а это заметьте, государственный орган, а не коммерческая организация) была возможность предпринять все вышеперечисленные меры, однако этого не было сделано.
💡 Что это значит на практике?
Теперь будут проверяться документы, подтверждающие что организация предприняла все необходимые меры: приказы, регламенты, акты проверок — всё, что докажет вашу добросовестность при такой передаче персональных данных третьим лицам.
⚠️ Как проверить свою область риска? Задать простые вопросы:
• Есть ли у вас актуальный перечень лиц, имеющих доступ к ПДн?
• Как давно проводили инструктаж по ПДн для внутренних сотрудников, работающих с ПДн?
• Где вы храните электронные документы? Какой провайдер имеет к ним доступ и на каком основании?
• Передаете ли ПДн третьим лицам и провайдерам с проверкой того, соблюдает ли провайдер необходимые меры защиты?
❗️Если на хотя бы один вопрос вы ответили «нет» - ваша компания в зоне риска.
✅ Выход один: провести срочный аудит системы ПДн!!!
👉 На нашем сайте вы найдёте:
• Разбор решения ВС РФ от 21.01.2026 - https://mip-expert.ru/articles/sudebnaya-praktika/obzor-postanovleniya-verkhovnogo-suda-rf-ot-21-01-2026-5-ad25-119-k2-klyuchevye-aspekty-zashchity-pe/
• Короткий чек-лист для самостоятельной проверки порядка передачи ПДн - https://mip-expert.ru/articles/personalnye-dannye/chek-list-proverka-bezopasnosti-pri-peredache-personalnykh-dannykh-provayderam-i-predotvrashchenii-u/
#ПДн #кадры #Роскомнадзор #ВерховныйСуд #аудитПДн #персональныеданные