Когда организация привлекает подрядчика для доработки 1С, вопрос персональных данных часто остаётся «за кадром». Договор на ИТ-услуги заключён, доступ к базе предоставлен, специалист приступил к работе. Но если в базе есть ФИО, паспортные данные, адреса, ИНН, СНИЛС, сведения о зарплате и другие данные сотрудников, подрядчик фактически получает доступ к персональным данным.
В такой ситуации важно не только технически ограничить доступ, но и юридически оформить передачу данных. Обычного договора на ИТ-услуги для этого недостаточно.
При передаче персональных данных сотрудников подрядчику одновременно применяются требования Федерального закона № 152-ФЗ «О персональных данных» и Трудового кодекса Российской Федерации.
152-ФЗ требует оформить поручение на обработку персональных данных. Это может быть отдельный документ, приложение к договору или специальный раздел в основном договоре с подрядчиком.
Трудовой кодекс требует письменного согласия работника на передачу его персональных данных третьей стороне, если такая передача не относится к исключениям, прямо предусмотренным законом.
Поэтому для корректного оформления работы подрядчика с реальными данными сотрудников обычно нужны два документа:
Если оформить только один из этих документов, защита будет неполной. Например, компания может включить поручение в договор с подрядчиком, но забыть получить согласия работников. Или, наоборот, собрать согласия, но не прописать обязательные условия поручения на обработку персональных данных.
В такой схеме компания-работодатель выступает оператором персональных данных. Именно она определяет цели обработки данных сотрудников, состав данных и порядок работы с ними.
Подрядчик, который дорабатывает 1С, обычно выступает лицом, обрабатывающим персональные данные по поручению оператора. Он не определяет самостоятельно, зачем обрабатывать данные, а действует в рамках конкретной задачи: доработка отчёта, настройка модуля, миграция данных, исправление ошибок или сопровождение системы.
Важно учитывать: если подрядчик видит реальные данные сотрудников в рабочей базе или копии базы, это уже обработка персональных данных. Обработка включает не только изменение или передачу данных, но и просмотр, извлечение, использование, хранение, удаление и другие действия.
Поручение на обработку персональных данных должно содержать обязательные условия. В нём необходимо определить:
Недостаточно написать в договоре общую фразу о том, что подрядчик обязуется соблюдать законодательство о персональных данных. Условия должны быть прописаны конкретно: какие данные передаются, для какой цели, на какой срок и какие действия с ними допустимы.
Если подрядчик получает копию базы 1С, дополнительно нужно предусмотреть порядок уничтожения этой копии после завершения работ и подтверждение такого уничтожения документально.
Отдельный вопрос – передача персональных данных работников третьей стороне. Трудовой кодекс устанавливает требование: работодатель не должен сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, предусмотренных законом.
Поэтому при передаче данных сотрудников подрядчику необходимо проверить, требуется ли письменное согласие работников. На практике безопасный вариант – оформить такое согласие заранее, если подрядчик получает доступ к реальным данным.
В согласии следует указать:
Согласие не стоит оформлять слишком широко: например, «на передачу любым третьим лицам для любых целей». Такой подход создаёт дополнительные риски. Документ должен соответствовать реальному процессу передачи данных.
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных документов. Его нельзя включать в трудовой договор, пользовательское соглашение или иной документ, который человек подписывает одновременно по другому поводу.
Ситуация 1. Подрядчик подключается к рабочей базе 1С
Специалист подрядчика получает доступ к рабочей базе через удалённый рабочий стол, веб-интерфейс, тонкий клиент или другой способ подключения. В базе есть реальные данные сотрудников.
В этом случае нужно оформить поручение на обработку персональных данных и проверить необходимость письменных согласий работников на передачу данных третьей стороне.
Распространённая ошибка – считать, что договора на ИТ-услуги достаточно. Если в договоре нет обязательных условий поручения на обработку персональных данных, он не закрывает требования 152-ФЗ.
Ситуация 2. Подрядчику передают копию базы
Компания выгружает копию базы и передаёт её подрядчику для разработки, тестирования или миграции. База может передаваться через облако, внешний носитель, FTP-сервер или другим способом.
В этом случае риски выше: копия базы выходит за пределы инфраструктуры компании. Кроме поручения и согласий работников, необходимо прописать порядок хранения, ограничения доступа, запрет на использование данных в иных целях и обязанность уничтожить копию после завершения работ.
Ситуация 3. Подрядчик работает с обезличенными данными
Если организация создаёт тестовую базу, где реальные персональные данные заменены на вымышленные, риски существенно ниже. Подрядчик работает со структурой базы, но не получает доступ к данным конкретных сотрудников.
Это наиболее безопасный вариант, если он технически возможен. Однако он подходит не всегда: например, при проверке расчёта зарплаты, миграции реальных данных или анализе ошибок в рабочей базе может потребоваться доступ к настоящим сведениям.
Пошаговый алгоритм для организации
Доработка 1С с участием внешнего подрядчика – это не только ИТ-задача. Если подрядчик получает доступ к данным сотрудников, организация должна оформить передачу персональных данных в соответствии с требованиями 152-ФЗ и Трудового кодекса Российской Федерации.
На практике основные ошибки возникают не из-за отсутствия договора с подрядчиком, а из-за того, что в договоре нет поручения на обработку персональных данных, не оформлены согласия работников или не контролируется дальнейшая судьба копии базы.
Эти же принципы применимы не только к доработке 1С. Они актуальны для бухгалтерии на аутсорсе, кадровых агентств, колл-центров, подрядчиков по сопровождению сайтов, CRM-систем и других исполнителей, которые получают доступ к персональным данным сотрудников или клиентов.
Если в вашей организации есть внешние подрядчики, которые работают с персональными данными, стоит проверить договоры, согласия, порядок доступа и фактические процессы обработки данных. Это поможет снизить риски при проверках и при возможных инцидентах с персональными данными.
Актуальные новости, акции, мероприятия и полезная информация
ПодписатьсяСовместные вебинары часто используются для привлечения клиентов, продвижения услуг и обмена экспертным опытом. При организации таких мероприятий важно заранее определить порядок обработки и передачи персональных данных участников между компаниями.
Рост стоимости топлива заставляет компании искать новые возможности для сокращения транспортных расходов. При этом значительная часть затрат возникает не из-за цен на АЗС, а из-за скрытых потерь: простоев, неоптимальных маршрутов, неравномерной загрузки транспорта и отсутствия своевременного контроля.
Ещё 5 сентября 2025 года изменился риск-ориентированный подход Роскомнадзора к федеральному государственному контролю за обработкой персональных данных. Изменения внесены в постановление Правительства Российской Федерации №1046.
Подпишитесь на рассылку: новости, акции, мероприятия и полезная информация. Подробнее о наших рассылках
Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности
Подпишитесь на рассылку для руководителей: новости, акции, мероприятия и полезная информация.
Нажимая кнопку "Подписаться", вы соглашаетесь с политикой конфиденциальности
Этот сайт использует файлы куки для хранения данных. Продолжая использовать сайт, Вы соглашаетесь с Политикой обработки персональных данных.
Принимаю