152-ФЗВерховный судутечкиподрядчик152-ФЗ

Определение ВС РФ от 21.01.2026: за утечку через подрядчика отвечает оператор

Верховный суд подтвердил: если данные утекли через подрядчика или хостера, штраф платит оператор. Разбираем дело Минтруда, позицию суда и что это значит для бизнеса, отдавшего сайт и CRM на аутсорс.

18 августа 20265 мин. чтенияКоманда Бюро 152

Определение ВС РФ от 21.01.2026: за утечку через подрядчика отвечает оператор

21 января 2026 года Верховный суд РФ поставил точку в вопросе, который волновал каждую компанию на аутсорсе: кто отвечает за утечку персональных данных, если её причиной стал подрядчик — хостер, разработчик сайта, оператор CRM или колл-центр. Ответ короткий и жёсткий: отвечает оператор. Тот, кто собирал данные. Разбираем дело, логику суда и последствия для бизнеса.

Суть дела

Роскомнадзор привлёк к ответственности Министерство труда и социальной защиты РФ за утечку персональных данных сотрудников. Фактический доступ к данным был получен через технического подрядчика — то есть напрямую министерство базу не «сливало». Защита строила позицию на отсутствии состава правонарушения: мол, мы данные не разглашали, виноват контрагент.

Верховный суд эти доводы отклонил. Определение от 21.01.2026 № 5-АД25-119-К2 закрепило позицию: оператор персональных данных обязан принимать необходимые правовые, организационные и технические меры для их защиты — и эта обязанность не перекладывается на подрядчика самим фактом передачи данных.

Что именно сказал суд

Ключевые тезисы определения, которые теперь будут применяться нижестоящими судами:

  • Оператор несёт ответственность за защиту ПДн независимо от того, кто технически предоставил доступ к данным.
  • Передача данных подрядчику не освобождает оператора от обязанностей по 152-ФЗ.
  • Оператор обязан контролировать подрядчика — то есть проверять, как тот обеспечивает безопасность.
  • Ссылка на «отсутствие вины, потому что виноват контрагент» противоречит нормам 152-ФЗ.

Простыми словами: если вы собрали данные клиентов, они ваши — юридически. Кому бы вы их ни передали для обработки, перед государством и перед субъектом данных отвечаете вы.

Почему это касается почти каждого бизнеса

Подумайте, кому вы уже передали персональные данные своих клиентов:

  • Хостинг-провайдеру — на его серверах лежит база вашего сайта
  • Разработчику сайта — у него доступ к админке и, часто, к базе
  • Сервису CRM или онлайн-записи (YCLIENTS, amoCRM, Битрикс24) — там вся клиентская база
  • Колл-центру или аутсорс-продажам — им вы отдаёте списки для обзвона
  • Бухгалтерии на аутсорсе — у неё данные ваших сотрудников
  • Email-сервису рассылок — там адреса и имена ваших клиентов
  • Облачному хранилищу (Google Drive, Яндекс.Диск) — сканы документов

Каждая из этих передач — потенциальная точка утечки. И по позиции ВС РФ за любую из них отвечаете вы, а не подрядчик.

Что теперь обязателен делать оператор

Определение ВС РФ фактически формирует новый стандарт «должной осмотрительности» при работе с подрядчиками. Вот что теперь нужно иметь документально:

1. Правильный договор поручения на обработку ПДн

С каждым подрядчиком, которому вы передаёте персональные данные, должен быть заключён договор поручения обработки (ст. 6 152-ФЗ) — или соответствующий раздел в основном договоре. В нём фиксируется:

  • перечень данных, которые передаются
  • цель и перечень действий с данными
  • обязанность подрядчика соблюдать конфиденциальность и требования к безопасности
  • ответственность подрядчика перед вами

Типовой договор оказания услуг из интернета такого раздела не содержит — а значит, формально вы передали данные без основания.

2. Проверка мер безопасности подрядчика

Вы обязаны убедиться, что подрядчик реально защищает данные: где физически расположены серверы, есть ли у него аттестация, как разграничен доступ сотрудников. Просто «поверить на слово» — недостаточно.

3. Контроль в течение всего срока работы

Разовой проверки при заключении договора мало. Нужно периодически контролировать подрядчика — и фиксировать этот контроль документально, чтобы при проверке РКН показать «должную заботу».

Таблица: кто за что отвечает

Ситуация Кто отвечает перед РКН и субъектом
Хостер потерял базу вашего сайта Вы (оператор)
Разработчик слил админ-доступ Вы (оператор)
Сотрудник колл-центра украл базу Вы (оператор)
CRM-сервис допустил взлом Вы (оператор), регресс к подрядчику отдельно
Бухгалтерия на аутсорсе потеряла данные сотрудников Вы (оператор)

Важно: вы можете потом взыскать убытки с подрядчика в порядке регресса. Но перед государством и перед пострадавшими людьми первым отвечаете вы, и штраф РКН платите тоже вы.

Что делать прямо сейчас

  1. Составьте список всех подрядчиков, которым передаёте персональные данные клиентов и сотрудников
  2. Проверьте, есть ли с каждым из них корректный договор поручения на обработку ПДн
  3. Убедитесь, что серверы подрядчиков расположены в России (требование локализации)
  4. Зафиксируйте документально, что вы проверяли меры безопасности подрядчиков
  5. Если хотя бы по одному подрядчику документов нет — это дыра, которую при проверке РКН квалифицирует как нарушение

Главный вывод

Позиция «мы ни при чём, виноват подрядчик» больше не работает — Верховный суд закрыл эту лазейку окончательно. Ответственность за персональные данные лежит на том, кто их собрал, и передать эту ответственность вместе с данными нельзя. Единственная защита — правильно оформленные договоры поручения и документально подтверждённый контроль подрядчиков.

Источники

  • Определение Верховного суда РФ от 21.01.2026 № 5-АД25-119-К2
  • Статья 6 Федерального закона №152-ФЗ (поручение обработки персональных данных)
  • Статья 18.1 Федерального закона №152-ФЗ (обязанности оператора)
  • Обзор судебной практики по делам о персональных данных за 2026 год

Не уверены, что ваши договоры с подрядчиками защищают вас, а не топят? Пройдите бесплатный экспресс-аудит или оставьте заявку — проверим цепочку передачи данных и подготовим правильные договоры поручения.