❓Персональные данные и подрядчики: кто отвечает за утечку❓
Можно передать на аутсорс обслуживание ИСПДн, хранение ПДн или техническую поддержку.
НО! Судебная практика показывает: если произошла утечка, отвечать будет оператор.
📌 В деле № А27-27136/2025 (Решение арбитражного суда Кемеровской области от 19.01.2026) произошла утечка данных после кибератаки на инфраструктуру компании. В открытый доступ попали данные работников: ФИО, паспортные данные, СНИЛС, контактная информация и другие сведения.
После обнаружения инцидента компания действовала правильно:
✔️ уведомила Роскомнадзор в течение 24 часов,
✔️ провела внутреннее расследование,
✔️ направила отчет в установленный 72-часовой срок.
Это позволило заменить штраф предупреждением.
НО! От ответственности компанию не освободило.
☝️ Важный момент: хакерская атака произошла на инфраструктуру, которую обслуживал подрядчик. Однако это обстоятельство не повлияло на решение суда.
❗ Передача обработки ПДн на аутсорсинг ≠ передаче ответственности.
Суд указал, что оператор обязан обеспечить конфиденциальность персональных данных и не допустить их распространения без законных оснований. Состав правонарушения — ч. 1 ст. 13.11 КоАП РФ.
Это решение подтверждает позицию Верховного Суда РФ. В Постановлении от 21.01.2026 № 5-АД25-119-К2 установлено: если утечка произошла через инфраструктуру подрядчика, ответственность перед законом все равно несет оператор.
👩🏻🎓 Подписать договор поручения на обработку персональных данных при работе с подрядчиками недостаточно.
ВАЖНО:
✔️ Провести проверку подрядчика до начала работы.
✔️ Оценить меры защиты информации, которые он применяет.
✔️ Закрепить в договоре обязанности по уведомлению об инцидентах, порядок взаимодействия при расследовании и ответственность за нарушение этих требований.
‼️ Это не избавит оператора от ответственности перед Роскомнадзором, но поможет взыскать причиненные убытки при наличии вины подрядчика.
Post #752
955