Кто отвечает за утечку ПДн у подрядчика

Мы — i‑Legal: команда IT и IP‑юристов, которая объясняет сложное простым языком. Пишем о праве для технологий: от аккредитации ИТ‑компаний и персональных данных до криптоактивов, налогов и сделок. Делаем разборы с инструкциями, чек‑листами и реальными кейсами, чтобы вы могли действовать уверенно и законно.

персональные данныеоператорподрядчик

Персональные данные всё чаще обрабатываются в облаках, дата‑центрах и внешних платформах, а не только в инфраструктуре самой компании. При инцидентах это создаёт у бизнеса ложное ощущение, что ответственность автоматически смещается на подрядчика.

На практике претензии регулятора и субъектов данных по‑прежнему адресуются оператору. В этом кейсе — как закон и судебная практика распределяют ответственность и какие риски сохраняются у бизнеса.

🔔 Кто для государства «главный»?

  • ✅Оператор определяет цели обработки, состав данных и действия с ними — подрядчик только выполняет поручение по инструкциям.
  • ✅ Для регулятора и субъектов персональных данных первым адресатом претензий остаётся оператор, даже если утечка произошла в инфраструктуре провайдера.
  • ✅ Суд смотрит не на то, «где» произошёл инцидент, а на то, какие меры защиты и контроля были выстроены со стороны оператора.

❗️ Миф: «Если данные были у подрядчика, он и отвечает»

Нет. Сейчас суды прямо указывают: недостаточно показать, что инцидент произошёл у внешнего исполнителя, нужно доказать свой выбор и контроль подрядчика, меры безопасности и внутренние процедуры.

🛡 Зачем нужен договор с провайдером?

В договоре / поручении стоит чётко закрепить:

  • ✅ что провайдер обрабатывает ПДн по поручению оператора и в рамках его инструкций;
  • ✅ цели обработки, категории субъектов, перечень данных и допустимые действия;
  • ✅ конкретные требования к безопасности, порядок уведомления об инцидентах, передачу логов и участие в расследовании;
  • ✅ право оператора на аудит и договорные санкции за нарушения.

Сам по себе договор — не «щит», а инструмент, который нужно подкреплять реальным контролем и доказательствами (переписка, отчёты, аудиты).

❓ Чем рискует оператор при утечке?

  • ✅ Административные штрафы по ст. 13.11 КоАП РФ, в отдельных случаях оборотные штрафы могут достигать 3% годовой выручки.
  • ✅ Репутационные потери: вопросы клиентов, сотрудников, партнёров и банков, снижение доверия к компании.

Даже если потом вы взыщете убытки с провайдера, для внешнего мира инцидент останется «утечкой у вас».

🔥 Если утечка уже произошла у провайдера

  • 🔢 Зафиксируйте инцидент: время, системы, объём ПДн, категории субъектов, логи и технические отчёты.
  • 🔢 В срок направьте уведомления в Роскомнадзор (первичное и по итогам расследования).
  • 🔢 Проверьте выполнение провайдером договора и, при нарушениях, предъявляйте убытки, штрафы и компенсацию расходов.

⚡️ Чего избегать?

  • 🔵Не игнорировать инцидент и сроки уведомления — это отдельный риск.
  • · Не ограничиваться общими фразами в договоре без конкретных требований и контроля.
  • 🔵Не оставлять взаимодействие с провайдером «без следов» — без документов будет сложно защищаться и взыскивать убытки.

Мы в i‑Legal помогаем выстроить договоры и контроль работы с провайдерами должным образом, а при инциденте — защитить позицию перед регулятором и грамотно предъявить требования подрядчику. Для разбора вашего кейса обращайтесь @i_legal

Иллюстрация: стилизованный документ и навесной замок на синем фоне с брендом i‑legal, визуал к статье о том, кто отвечает за утечку персональных данных у подрядчика.
Обложка: вопрос ответственности за утечку ПДн при инциденте у провайдера.

Читайте так же