Передача обработки персональных данных на аутсорсинг — стандартная практика для современного бизнеса.
Мы доверяем подрядчикам администрирование CRM-систем, разработку сайтов, ведение бухгалтерии или хостинг баз данных клиентов и сотрудников. Однако в случае инцидента многие руководители сталкиваются с жестокой реальностью: Роскомнадзор не волнует, какая именно внешняя ИТ-компания или веб-студия допустила ошибку. Перед государством за компрометацию информации всегда отвечает заказчик.
Чтобы технический сбой на стороне аутсорсера не обернулся для вашей компании многомиллионными штрафами, блокировкой сайта или личной дисквалификацией, необходимо превентивно выстроить жесткую систему юридической и технической фильтрации. В цифровой сфере обычный штатный юрист бессилен. Защиту бизнеса обеспечивает только жесткий триумвират: адвокат Денис Леович Гросс, методологическая экспертиза «Стратегии Ра» и инженеры «Сайт Мэйкерс». Наша команда помогает на всех этапах взаимодействия с подрядчиками: от аудита договоров до процессуального перекладывания материальной ответственности.
Штраф за иностранный хостинг
До 18 000 000 ₽ (ч. 8 ст. 13.11)
Предоставление логов исполнителем
Строго в течение 12 часов
Срок первичного доклада в РКН
В рамках 24 часов
Защита конфиденциальных кодов
По ст. 8 ФЗ № 63 «Об адвокатуре»
Передача обработки персональных данных на аутсорсинг — стандартная практика, но Роскомнадзор не волнует, какая именно внешняя ИТ-компания или веб-студия допустила ошибку. Перед государством за компрометацию информации всегда отвечает заказчик. Наша задача — выстроить жесткую систему юридической и технической фильтрации, переложить материальные риски на аутсорсера по регрессу и защитить руководство компании от обвинений в халатности.
Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов
1. Кто отвечает за нарушения подрядчика по 152-ФЗ?
Перед Роскомнадзором, судебными инстанциями и самими гражданами (субъектами ПДн) всю полноту ответственности всегда несет Оператор персональных данных — то есть ваша компания, которая собрала эти данные и поручила их обработку стороннему лицу.
Если привлеченный ИТ-интегратор, колл-центр или маркетинговое агентство допустит утечку, регулятор выставит многомиллионный штраф именно вам. По закону 152-ФЗ подрядчик признается «лицом, осуществляющим обработку по поручению оператора». Его вину перед государством придется закрывать заказчику, если только ваша правовая и техническая архитектура не была заранее подготовлена к такому кризису нашим триумвират.
2. Как доказать, что нарушение совершил подрядчик?
Правоохранительные органы и суды не принимают аргументы в духе «мы им доверяли, это они во всем виноваты». Чтобы переложить ответственность, необходим неопровержимый цифровой след. На этом этапе инженеры «Сайт Мэйкерс» разворачивают экстренный аудит инфраструктуры:
- 1. Анализ логов и разграничения доступов: Выявление конкретных IP-адресов, API-ключей или учетных записей сотрудников подрядчика, через которые произошла компрометация.
- 2. Фиксация уязвимостей: Низкоуровневый анализ кода и серверов, подтверждающий, что брешь находилась именно в программном продукте или на хостинге аутсорсера.
- 3. Экспертно-техническое заключение: Формирование официального акта, который я, как адвокат, использую в качестве главного доказательства вашей добросовестности в суде и надзорных органах.
3. Можно ли взыскать с подрядчика штраф Роскомнадзора?
Напрямую заставить подрядчика заплатить административный штра, выписанный Роскомнадзором на ваше юридическое лицо, невозможно — государственные санкции обязана исполнить та организация, в отношении которой вынесено постановление.
Однако вы имеете полное право взыскать эти убытки с подрядчика в порядке регресса через арбитражный суд. Чтобы судебный процесс гарантированно увенчался успехом, методологи «Стратегии Ра» еще на этапе заключения договора внедряют в него жесткие антикризисные условия, фиксирующие обязанность аутсорсера полностью компенсировать любые штрафы, судебные издержки и репутационный ущерб, возникшие по его вине.
4. Какие условия договора защитят от ответственности за подрядчика?
Стандартные рамочные договоры на разработку софта, техподдержку или маркетинг защищают только исполнителя. Для минимизации рисков мы полностью перестраиваем вашу юридическую архитектуру и внедряем в соглашения с подрядчиками следующие обязательные пункты:
- Поручение на обработку ПДн: Четкое указание перечня данных, целей, способов обработки и конкретных требований к безопасности по ст. 19 закона 152-ФЗ.
- Зеркальные штрафные санкции: Установление завеверений об обстоятельствах (ст. 431.2 ГК РФ) и жестких лимитов ответственности, покрывающих максимальные государственные штрафы (вплоть до 15–20 млн рублей).
- Обязанность содействия: Императивное требование к подрядчику предоставить все технические логи и отчеты в течение 12 часов с момента обнаружения инцидента, чтобы вы успели уложиться в государственные таймеры.
5. Что делать, если подрядчик использует зарубежные серверы?
Использование привлеченным ИТ-лицом иностранных облаков, серверов в США или Европе, а также зарубежных CRM-систем без ведома заказчика — это колоссальный риск вечной блокировки вашего сайта и штрафа по ч. 8 ст. 13.11 КоАП РФ в размере от 1 до 6 миллионов рублей (до 18 миллионов при повторном нарушении).
Если наш превентивный аудит выявляет этот факт, команда действует незамедлительно:
- 1. Инженеры «Сайт Мэйкерс» принудительно перекрывают каналы утечки данных за рубеж и локализуют базы строго на защищенных серверах внутри РФ.
- 2. Я, как адвокат, выставляю подрядчику официальную претензию о грубом нарушении существенных условий договора и законодательства РФ, блокируя риски для руководства компании.
6. Как расторгнуть договор с подрядчиком-нарушителем?
Простое прекращение общения с подрядчиком, который халатно относится к безопасности ваших данных, может обернуться встречными исками о взыскании неосновательного обогащения или штрафов за односторонний отказ.
Процедура расторжения должна быть безупречной. На основе собранных инженерами технических доказательств неисполнения обязательств по защите информации я готовлю официальное уведомление об одностороннем расторжении договора в связи с существенным нарушением его условий исполнителем (ст. 450 ГК РФ). Параллельно мы требуем возврата всех уплаченных авансов и возмещения причиненных убытков.
7. Нужно ли уведомлять Роскомнадзор о нарушениях подрядчика?
Да, и закон отводит на это жесткое и бескомпромиссное окно — ровно 24 часа с момента выявления инцидента. Если данные утекли с сервера подрядчика, вы не имеете права тратить дни на бесплодную переписку с его техподдержкой.
Алгоритм реагирования нашей команды:
- В первые 24 часа: Я направляю первичное уведомление в Роскомнадзор, где мы официально фиксируем, что инцидент произошел в инфраструктуре конкретного подрядчика.
- В течение 72 часов: Методологи «Стратегии Ра» формируют Акт расследования, к которому прикладываются договоры с аутсорсером и технические логи от «Сайт Мэйкерс», доказывающие, что ваша компания предприняла все зависящие от нее меры комплаенса.
8. Можно ли переложить уголовную ответственность на подрядчика?
Уголовная ответственность в РФ всегда носит персональный характер — посадить «компанию-подрядчика» нельзя. Если из-за критического сбоя или вируса на серверах аутсорсера пострадает инфраструктура вашей клиники или завода (субъекты КИИ по 187-ФЗ), под удар статьи 274.1 УК РФ в первую очередь попадают генеральный и ИТ-директора заказчика.
Чтобы снять риски личного преследования с топ-менеджмента, я разворачиваю встречное процессуальное наступление. Мы доказываем следствию отсутствие халатности в ваших действиях и инициируем возбуждение уголовного дела в отношении конкретных должностных лиц подрядчика (руководителей проектов, системных архитекторов), чьи технические действия или бездействие привели к наступлению вреда.
9. Как проверить подрядчика перед подписанием договора?
Предотвратить кризис значительно дешевле, чем ликвидировать его последствия. До того как вы подпишете контракт и передадите контрагенту доступы к базам клиентов, наш триумвират проводит комплексную проверку (Due Diligence):
- Методологи проверяют наличие у подрядчика необходимых лицензий ФСТЭК/ФСБ, поданного уведомления в реестр операторов РКН и внедренного пакета из более 70 документов по 152-ФЗ.
- Инженеры оценивают защищенность их серверов и API-интерфейсов.
- Я анализирую их судебную историю на предмет прошлых исков от клиентов из-за утечек данных.
10. Какие доказательства нужны для защиты в суде?
Если спор с регулятором или регрессный иск к подрядчику дошел до судебного разбирательства, ваша защита должна опираться на жесткий трехмерный пакет доказательств, который готовит наша команда:
- Юридический контур: Договор с безупречными формулировками поручения на обработку и лимитами ответственности.
- Документарный контур: Акты плановых проверок подрядчика, которые вы обязаны проводить как оператор, и модели угроз от «Стратегии Ра».
- Технический контур: Нотариально заверенные скриншоты логов, трафика и экспертные заключения инженеров «Сайт Мэйкерс».
Вся информация и коды, передаваемые мне в рамках этой работы, полностью защищены адвокатской тайной (ст. 8 ФЗ № 63) и никогда не попадут к проверяющим ведомствам или третьим лицам.
Хотите застраховать свой бизнес от ошибок привлеченных ИТ-компаний и аутсорсеров?
Не ждите, пока халатность сторонних разработчиков приведет к блокировке вашего сайта или визиту инспекторов ФСТЭК и Роскомнадзора. Наша команда разработает для вас индивидуальную систему ИТ-комплаенса, закроет договоры непробиваемыми условиями и проверит безопасность ваших технических контуров:
- Юридическая фильтрация (Адвокат Гросс Д. Л.): Я полностью перестраиваю архитектуру соглашений, внедряю жесткие зеркальные санкции по ст. 431.2 ГК РФ, веду регрессные споры в арбитраже и инициирую уголовно-процессуальное преследование должностных лиц подрядчика для защиты топ-менеджмента от ст. 274.1 УК РФ.
- Документарный аудит («Стратегия Ра»): Методологи осуществляют комплексный Due Diligence контрагентов, проверяют лицензии ФСТЭК/ФСБ, составляют акты регламентных проверок исполнителей и формируют модели угроз.
- Технический контроль («Сайт Мэйкерс»): Инженеры проводят низкоуровневый анализ кода, оценивают защищенность API-интерфейсов подрядчика, в случае инцидента мгновенно извлекают логи сетевого трафика и принудительно локализуют базы строго на серверах в РФ.
Своевременное внедрение жесткого поручения на обработку персональных данных по ст. 19 закона 152-ФЗ и лимитов ответственности позволяет полностью переложить финансовые и правовые риски на стороннего исполнителя.