Форус

Подрядчик дорабатывает 1С: как правильно оформить передачу персональных данных сотрудников

<p style="text-align: justify;"> Когда организация привлекает подрядчика для доработки 1С, вопрос персональных данных часто остаётся «за кадром». Договор на ИТ-услуги заключён, доступ к базе предоставлен, специалист приступил к работе. Но если в базе есть ФИО, паспортные данные, адреса, ИНН, СНИЛС, сведения о зарплате и другие данные сотрудников, подрядчик фактически получает доступ к персональным данным. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> В такой ситуации важно не только технически ограничить доступ, но и юридически оформить передачу данных. Обычного договора на ИТ-услуги для этого недостаточно. </p> <p style="text-align: justify;"> </p> <h3 style="text-align: justify;"> Почему это важно </h3> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> При передаче персональных данных сотрудников подрядчику одновременно применяются требования Федерального закона № 152-ФЗ «О персональных данных» и Трудового кодекса Российской Федерации. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> 152-ФЗ требует оформить поручение на обработку персональных данных. Это может быть отдельный документ, приложение к договору или специальный раздел в основном договоре с подрядчиком. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Трудовой кодекс требует письменного согласия работника на передачу его персональных данных третьей стороне, если такая передача не относится к исключениям, прямо предусмотренным законом. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Поэтому для корректного оформления работы подрядчика с реальными данными сотрудников обычно нужны два документа: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md" style="text-align: justify;"> <li>поручение на обработку персональных данных;</li> <li>письменное согласие работников на передачу персональных данных третьей стороне.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Если оформить только один из этих документов, защита будет неполной. Например, компания может включить поручение в договор с подрядчиком, но забыть получить согласия работников. Или, наоборот, собрать согласия, но не прописать обязательные условия поручения на обработку персональных данных. </p> <p style="text-align: justify;"> </p> <h3 style="text-align: justify;"> Кто считается оператором и обработчиком </h3> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> В такой схеме компания-работодатель выступает оператором персональных данных. Именно она определяет цели обработки данных сотрудников, состав данных и порядок работы с ними. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Подрядчик, который дорабатывает 1С, обычно выступает лицом, обрабатывающим персональные данные по поручению оператора. Он не определяет самостоятельно, зачем обрабатывать данные, а действует в рамках конкретной задачи: доработка отчёта, настройка модуля, миграция данных, исправление ошибок или сопровождение системы. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Важно учитывать: если подрядчик видит реальные данные сотрудников в рабочей базе или копии базы, это уже обработка персональных данных. Обработка включает не только изменение или передачу данных, но и просмотр, извлечение, использование, хранение, удаление и другие действия. </p> <p style="text-align: justify;"> </p> <h3 style="text-align: left;"> Что должно быть в поручении на обработку персональных данных </h3> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Поручение на обработку персональных данных должно содержать обязательные условия. В нём необходимо определить: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md"> <li style="text-align: justify;">перечень персональных данных, к которым получает доступ подрядчик;</li> <li style="text-align: justify;">действия, которые подрядчик вправе совершать с данными;</li> <li style="text-align: justify;">цели обработки;</li> <li style="text-align: justify;">обязанность соблюдать конфиденциальность;</li> <li style="text-align: justify;">требования к обеспечению безопасности персональных данных;</li> <li style="text-align: justify;">порядок уведомления оператора об инцидентах;</li> <li style="text-align: justify;">обязанность предоставлять документы, подтверждающие соблюдение требований;</li> <li>порядок прекращения обработки и возврата или уничтожения данных после завершения работ.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Недостаточно написать в договоре общую фразу о том, что подрядчик обязуется соблюдать законодательство о персональных данных. Условия должны быть прописаны конкретно: какие данные передаются, для какой цели, на какой срок и какие действия с ними допустимы. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Если подрядчик получает копию базы 1С, дополнительно нужно предусмотреть порядок уничтожения этой копии после завершения работ и подтверждение такого уничтожения документально. </p> <h3 style="text-align: justify;">Зачем нужно согласие работников</h3> <p style="text-align: justify;"> Отдельный вопрос – передача персональных данных работников третьей стороне. Трудовой кодекс устанавливает требование: работодатель не должен сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, предусмотренных законом. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Поэтому при передаче данных сотрудников подрядчику необходимо проверить, требуется ли письменное согласие работников. На практике безопасный вариант – оформить такое согласие заранее, если подрядчик получает доступ к реальным данным. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> В согласии следует указать: </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="symbol-marker-list font-size-md"> <li>наименование и реквизиты подрядчика;</li> <li>какие персональные данные передаются;</li> <li>цель передачи;</li> <li>срок действия согласия;</li> <li>порядок отзыва согласия.</li> </ul> <p> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Согласие не стоит оформлять слишком широко: например, «на передачу любым третьим лицам для любых целей». Такой подход создаёт дополнительные риски. Документ должен соответствовать реальному процессу передачи данных. </p> <p style="text-align: justify;"> </p> <div class="card-body card-custom-md font-size-md my-2"> <p style="text-align: justify;"> С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных документов. Его нельзя включать в трудовой договор, пользовательское соглашение или иной документ, который человек подписывает одновременно по другому поводу. </p> </div> <br> <p> </p> <p style="text-align: justify;"> </p> <h3 style="text-align: justify;">Типовые ситуации при доработке 1С</h3> <p style="text-align: justify;"> <b><i>Ситуация 1. Подрядчик подключается к рабочей базе 1С</i></b> </p> <p style="text-align: justify;"> Специалист подрядчика получает доступ к рабочей базе через удалённый рабочий стол, веб-интерфейс, тонкий клиент или другой способ подключения. В базе есть реальные данные сотрудников. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> В этом случае нужно оформить поручение на обработку персональных данных и проверить необходимость письменных согласий работников на передачу данных третьей стороне. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Распространённая ошибка – считать, что договора на ИТ-услуги достаточно. Если в договоре нет обязательных условий поручения на обработку персональных данных, он не закрывает требования 152-ФЗ. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <b><i>Ситуация 2. Подрядчику передают копию базы</i></b> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Компания выгружает копию базы и передаёт её подрядчику для разработки, тестирования или миграции. База может передаваться через облако, внешний носитель, FTP-сервер или другим способом. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> В этом случае риски выше: копия базы выходит за пределы инфраструктуры компании. Кроме поручения и согласий работников, необходимо прописать порядок хранения, ограничения доступа, запрет на использование данных в иных целях и обязанность уничтожить копию после завершения работ. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> <b><i>Ситуация 3. Подрядчик работает с обезличенными данными</i></b> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Если организация создаёт тестовую базу, где реальные персональные данные заменены на вымышленные, риски существенно ниже. Подрядчик работает со структурой базы, но не получает доступ к данным конкретных сотрудников. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Это наиболее безопасный вариант, если он технически возможен. Однако он подходит не всегда: например, при проверке расчёта зарплаты, миграции реальных данных или анализе ошибок в рабочей базе может потребоваться доступ к настоящим сведениям. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Пошаговый алгоритм для организации </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <ul class="numeric-marker-list" style="text-align: justify;"> <li>Определите, будет ли подрядчик видеть реальные персональные данные. Если можно работать на обезличенной тестовой базе, лучше выбрать этот вариант.</li> <li>Если подрядчик получает доступ к реальным данным, оформите поручение на обработку персональных данных с обязательными условиями.</li> <li>Проверьте необходимость письменных согласий работников на передачу их персональных данных третьей стороне.</li> <li>Если подрядчику передаётся копия базы, зафиксируйте порядок её хранения, использования и уничтожения после завершения работ.</li> <li>Предусмотрите возможность контроля подрядчика: запрос документов, подтверждение выполнения требований, порядок уведомления об инцидентах.</li> <li>Проверьте, соответствует ли фактический процесс тому, что указано в документах. Если подрядчик получает больше данных, чем прописано в договоре или согласии, документы нужно корректировать.</li> </ul> <p style="text-align: justify;"> </p> <h3 style="text-align: justify;"> Что важно запомнить </h3> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Доработка 1С с участием внешнего подрядчика – это не только ИТ-задача. Если подрядчик получает доступ к данным сотрудников, организация должна оформить передачу персональных данных в соответствии с требованиями 152-ФЗ и Трудового кодекса Российской Федерации. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> На практике основные ошибки возникают не из-за отсутствия договора с подрядчиком, а из-за того, что в договоре нет поручения на обработку персональных данных, не оформлены согласия работников или не контролируется дальнейшая судьба копии базы. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Эти же принципы применимы не только к доработке 1С. Они актуальны для бухгалтерии на аутсорсе, кадровых агентств, колл-центров, подрядчиков по сопровождению сайтов, CRM-систем и других исполнителей, которые получают доступ к персональным данным сотрудников или клиентов. </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> </p> <p style="text-align: justify;"> Если в вашей организации есть внешние подрядчики, которые работают с персональными данными, стоит проверить договоры, согласия, порядок доступа и фактические процессы обработки данных. Это поможет снизить риски при проверках и при возможных инцидентах с персональными данными. </p> <p> </p> <p> </p>

Подрядчик дорабатывает 1С: как правильно оформить передачу персональных данных сотрудников

ИТ-инфраструктура и безопасность Юридические аспекты
14.07.2026

Когда организация привлекает подрядчика для доработки 1С, вопрос персональных данных часто остаётся «за кадром». Договор на ИТ-услуги заключён, доступ к базе предоставлен, специалист приступил к работе. Но если в базе есть ФИО, паспортные данные, адреса, ИНН, СНИЛС, сведения о зарплате и другие данные сотрудников, подрядчик фактически получает доступ к персональным данным.

В такой ситуации важно не только технически ограничить доступ, но и юридически оформить передачу данных. Обычного договора на ИТ-услуги для этого недостаточно.

Почему это важно

При передаче персональных данных сотрудников подрядчику одновременно применяются требования Федерального закона № 152-ФЗ «О персональных данных» и Трудового кодекса Российской Федерации.

152-ФЗ требует оформить поручение на обработку персональных данных. Это может быть отдельный документ, приложение к договору или специальный раздел в основном договоре с подрядчиком.

Трудовой кодекс требует письменного согласия работника на передачу его персональных данных третьей стороне, если такая передача не относится к исключениям, прямо предусмотренным законом.

Поэтому для корректного оформления работы подрядчика с реальными данными сотрудников обычно нужны два документа:

  • поручение на обработку персональных данных;
  • письменное согласие работников на передачу персональных данных третьей стороне.

Если оформить только один из этих документов, защита будет неполной. Например, компания может включить поручение в договор с подрядчиком, но забыть получить согласия работников. Или, наоборот, собрать согласия, но не прописать обязательные условия поручения на обработку персональных данных.

Кто считается оператором и обработчиком

В такой схеме компания-работодатель выступает оператором персональных данных. Именно она определяет цели обработки данных сотрудников, состав данных и порядок работы с ними.

Подрядчик, который дорабатывает 1С, обычно выступает лицом, обрабатывающим персональные данные по поручению оператора. Он не определяет самостоятельно, зачем обрабатывать данные, а действует в рамках конкретной задачи: доработка отчёта, настройка модуля, миграция данных, исправление ошибок или сопровождение системы.

Важно учитывать: если подрядчик видит реальные данные сотрудников в рабочей базе или копии базы, это уже обработка персональных данных. Обработка включает не только изменение или передачу данных, но и просмотр, извлечение, использование, хранение, удаление и другие действия.

Что должно быть в поручении на обработку персональных данных

Поручение на обработку персональных данных должно содержать обязательные условия. В нём необходимо определить:

  • перечень персональных данных, к которым получает доступ подрядчик;
  • действия, которые подрядчик вправе совершать с данными;
  • цели обработки;
  • обязанность соблюдать конфиденциальность;
  • требования к обеспечению безопасности персональных данных;
  • порядок уведомления оператора об инцидентах;
  • обязанность предоставлять документы, подтверждающие соблюдение требований;
  • порядок прекращения обработки и возврата или уничтожения данных после завершения работ.

Недостаточно написать в договоре общую фразу о том, что подрядчик обязуется соблюдать законодательство о персональных данных. Условия должны быть прописаны конкретно: какие данные передаются, для какой цели, на какой срок и какие действия с ними допустимы.

Если подрядчик получает копию базы 1С, дополнительно нужно предусмотреть порядок уничтожения этой копии после завершения работ и подтверждение такого уничтожения документально.

Зачем нужно согласие работников

Отдельный вопрос – передача персональных данных работников третьей стороне. Трудовой кодекс устанавливает требование: работодатель не должен сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, предусмотренных законом.

Поэтому при передаче данных сотрудников подрядчику необходимо проверить, требуется ли письменное согласие работников. На практике безопасный вариант – оформить такое согласие заранее, если подрядчик получает доступ к реальным данным.

В согласии следует указать:

  • наименование и реквизиты подрядчика;
  • какие персональные данные передаются;
  • цель передачи;
  • срок действия согласия;
  • порядок отзыва согласия.

Согласие не стоит оформлять слишком широко: например, «на передачу любым третьим лицам для любых целей». Такой подход создаёт дополнительные риски. Документ должен соответствовать реальному процессу передачи данных.

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных документов. Его нельзя включать в трудовой договор, пользовательское соглашение или иной документ, который человек подписывает одновременно по другому поводу.


Типовые ситуации при доработке 1С

Ситуация 1. Подрядчик подключается к рабочей базе 1С

Специалист подрядчика получает доступ к рабочей базе через удалённый рабочий стол, веб-интерфейс, тонкий клиент или другой способ подключения. В базе есть реальные данные сотрудников.

В этом случае нужно оформить поручение на обработку персональных данных и проверить необходимость письменных согласий работников на передачу данных третьей стороне.

Распространённая ошибка – считать, что договора на ИТ-услуги достаточно. Если в договоре нет обязательных условий поручения на обработку персональных данных, он не закрывает требования 152-ФЗ.

Ситуация 2. Подрядчику передают копию базы

Компания выгружает копию базы и передаёт её подрядчику для разработки, тестирования или миграции. База может передаваться через облако, внешний носитель, FTP-сервер или другим способом.

В этом случае риски выше: копия базы выходит за пределы инфраструктуры компании. Кроме поручения и согласий работников, необходимо прописать порядок хранения, ограничения доступа, запрет на использование данных в иных целях и обязанность уничтожить копию после завершения работ.

Ситуация 3. Подрядчик работает с обезличенными данными

Если организация создаёт тестовую базу, где реальные персональные данные заменены на вымышленные, риски существенно ниже. Подрядчик работает со структурой базы, но не получает доступ к данным конкретных сотрудников.

Это наиболее безопасный вариант, если он технически возможен. Однако он подходит не всегда: например, при проверке расчёта зарплаты, миграции реальных данных или анализе ошибок в рабочей базе может потребоваться доступ к настоящим сведениям.

Пошаговый алгоритм для организации

  • Определите, будет ли подрядчик видеть реальные персональные данные. Если можно работать на обезличенной тестовой базе, лучше выбрать этот вариант.
  • Если подрядчик получает доступ к реальным данным, оформите поручение на обработку персональных данных с обязательными условиями.
  • Проверьте необходимость письменных согласий работников на передачу их персональных данных третьей стороне.
  • Если подрядчику передаётся копия базы, зафиксируйте порядок её хранения, использования и уничтожения после завершения работ.
  • Предусмотрите возможность контроля подрядчика: запрос документов, подтверждение выполнения требований, порядок уведомления об инцидентах.
  • Проверьте, соответствует ли фактический процесс тому, что указано в документах. Если подрядчик получает больше данных, чем прописано в договоре или согласии, документы нужно корректировать.

Что важно запомнить

Доработка 1С с участием внешнего подрядчика – это не только ИТ-задача. Если подрядчик получает доступ к данным сотрудников, организация должна оформить передачу персональных данных в соответствии с требованиями 152-ФЗ и Трудового кодекса Российской Федерации.

На практике основные ошибки возникают не из-за отсутствия договора с подрядчиком, а из-за того, что в договоре нет поручения на обработку персональных данных, не оформлены согласия работников или не контролируется дальнейшая судьба копии базы.

Эти же принципы применимы не только к доработке 1С. Они актуальны для бухгалтерии на аутсорсе, кадровых агентств, колл-центров, подрядчиков по сопровождению сайтов, CRM-систем и других исполнителей, которые получают доступ к персональным данным сотрудников или клиентов.

Если в вашей организации есть внешние подрядчики, которые работают с персональными данными, стоит проверить договоры, согласия, порядок доступа и фактические процессы обработки данных. Это поможет снизить риски при проверках и при возможных инцидентах с персональными данными.

Дополнительную информацию вы можете получить по телефону

+7 (3952) 78-00-00

Все статьи

Больше интересного

ИТ-инфраструктура и безопасность

Совместные вебинары часто используются для привлечения клиентов, продвижения услуг и обмена экспертным опытом. При организации таких мероприятий важно заранее определить порядок обработки и передачи персональных данных участников между компаниями.

Крупный бизнес

Рост стоимости топлива заставляет компании искать новые возможности для сокращения транспортных расходов. При этом значительная часть затрат возникает не из-за цен на АЗС, а из-за скрытых потерь: простоев, неоптимальных маршрутов, неравномерной загрузки транспорта и отсутствия своевременного контроля.

ИТ-инфраструктура и безопасность

Ещё 5 сентября 2025 года изменился риск-ориентированный подход Роскомнадзора к федеральному государственному контролю за обработкой персональных данных. Изменения внесены в постановление Правительства Российской Федерации №1046.

Хотите быть в курсе последних новостей?

Подпишитесь на рассылку: новости, акции, мероприятия и полезная информация. Подробнее о наших рассылках

Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности

рассылка
Хотите быть в курсе последних новостей?

Подпишитесь на рассылку для руководителей: новости, акции, мероприятия и полезная информация.

Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности

Этот сайт использует файлы куки для хранения данных. Продолжая использовать сайт, Вы соглашаетесь с Политикой обработки персональных данных.

Принимаю