ГрамотаИБ ГрамотаИБ

Как контролировать подрядчиков, обрабатывающих персональные данные: договор, аудит и ответственность

Редакция ГрамотаИБ · Опубликовано 12.08.2026

Как оператору персональных данных проверить подрядчика до передачи данных и контролировать его во время договора. Разбираем, чем обработчик по поручению отличается от самостоятельного оператора, какие условия части 3 статьи 6 152-ФЗ обязательны, что вынести в требования к защите, как оформить право на аудит, субподрядчиков, уведомление об инцидентах и уничтожение данных, а также когда проверку можно провести своими силами и когда нужен лицензиат ФСТЭК.

Организация может выполнить требования к защите собственной информационной системы персональных данных: определить уровень защищённости, реализовать меры по приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №21, ограничить доступ и вести журналы событий. Но затем бухгалтерия получает кадровую выгрузку, колл-центр — базу клиентов, сервис рассылок — телефоны и адреса, а техническая поддержка — удалённый доступ к системе. Вместе с данными появляется новый контур обработки, который оператор не контролирует своими средствами защиты.

Одна строка в договоре о соблюдении Федерального закона №152-ФЗ проблему не решает. Нужно определить роль контрагента, ограничить поручение, проверить защиту до первой передачи и оставить за собой работающие способы контроля. Разберём, как это сделать и обязательно ли привлекать внешнего аудитора.

Почему оператор отвечает и за обработчика

Оператор обязан принимать правовые, организационные и технические меры защиты или обеспечивать их принятие — это следует из статьи 19 Федерального закона от 27.07.2006 №152-ФЗ. Передача обработки не означает передачу ответственности: по части 5 статьи 6 оператор отвечает перед субъектом за действия лица, обрабатывающего данные по его поручению, а обработчик отвечает перед оператором.

На практике утечка у подрядчика затрагивает обе стороны. Обработчик может нарушить договор и закон, но именно оператору придётся устанавливать обстоятельства, исполнять обязанности перед субъектами и обеспечивать уведомление Роскомнадзора. Поэтому договор нужен не только для взыскания убытков после происшествия. Его главная задача — снизить вероятность происшествия и дать оператору сведения в первые часы после него.

Судебная практика: ссылка на подрядчика не освобождает оператора

Практическое значение контроля показал Верховный Суд РФ в постановлении от 21.01.2026 №5-АД25-119-К2. Персональные данные работников Минтруда России и их родственников оказались в открытом доступе после доступа злоумышленника к инфраструктуре подрядной организации. Министерство ссылалось на то, что защиту не обеспечил подрядчик, однако суд этот довод отклонил и оставил в силе штраф по части 1 статьи 13.11 КоАП РФ.

В материалах не было доказательств, что оператор организовал внутренний контроль или аудит соответствия обработки, контролировал меры безопасности и уровень защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Сам факт публикации данных Министерство подтвердило лишь после запроса контролирующего органа. Суд связал ответственность с отсутствием доказанной системы контроля и реагирования. См. карточку дела на сайте Верховного Суда РФ и текст постановления в системе ГАРАНТ.

Из решения не следует, что оператор обязан гарантировать отсутствие любой атаки. Практический вывод уже: нужны доказательства предварительной оценки подрядчика, регулярного контроля и готовности обнаружить инцидент и отреагировать на него. Одной оговорки о договорной ответственности исполнителя недостаточно.

Сначала определить роль контрагента

Не каждый получатель данных является обработчиком по поручению. Критерий — кто определяет цели обработки и что контрагент вправе делать с данными.

  • Обработчик по поручению действует для цели оператора и в заданных им пределах. Типичные примеры: аутсорс-бухгалтерия рассчитывает зарплату, колл-центр звонит по сценарию заказчика, облачный провайдер хранит базу, сервис рассылает сообщения клиентам.
  • Самостоятельный оператор сам определяет цель или обязан обрабатывать полученные данные по закону. Такой статус могут иметь банк, страховая организация, медицинская организация или иной получатель — в зависимости от конкретной операции и регулирования.
  • Смешанная роль возникает, когда для одной операции контрагент исполняет поручение, а для другой действует в собственных целях. Эти потоки нужно описывать раздельно.

Название договора и фраза «стороны являются самостоятельными операторами» сами по себе роль не меняют. Нужно посмотреть на фактическую модель: кто решил, зачем собирать данные, определил их состав, получателей и срок хранения. Если подрядчик использовал переданную базу для собственной рекламы, он вышел за пределы поручения; договорное разрешение обрабатывать данные «любым не запрещённым законом способом» только маскирует отсутствие границ.

До заключения договора полезно составить карточку передачи: получатель, цель, основание, категории субъектов, перечень данных и операций, информационные системы, территория обработки, срок хранения и возможные субподрядчики. Если это именно обработка по заданию оператора, оформляется поручение на обработку персональных данных.

Обязательный минимум поручения

Часть 3 статьи 6 Закона №152-ФЗ требует определить в поручении:

  • перечень персональных данных;
  • перечень действий (операций) с ними;
  • цели обработки;
  • обязанность соблюдать конфиденциальность;
  • требования части 5 статьи 18 о локализации и статьи 18.1 об организационных мерах;
  • обязанность обеспечивать безопасность данных и требования к их защите по статье 19;
  • обязанность уведомлять оператора о неправомерной или случайной передаче, предоставлении, распространении или доступе к данным;
  • обязанность по запросу оператора предоставлять документы и иную информацию, подтверждающие принятие мер, в том числе до начала обработки.

Последний пункт создаёт основу для контроля подрядчика. Закон прямо требует предусмотреть подтверждение мер, но не даёт оператору безусловного права входить в помещения контрагента, знакомиться со всеми его документами или сканировать сеть. Объём, порядок и способы проверки следует конкретизировать договором.

Ограничить поручение, а не переписать закон

В основном тексте договора удобно закрепить ответственность и порядок взаимодействия, а подробные условия вынести в приложение «Поручение на обработку персональных данных» и приложение «Требования к защите информации». Поручение должно отвечать на практические вопросы:

  • чьи данные передаются: работников, кандидатов, клиентов, представителей контрагентов;
  • какие поля действительно нужны для цели, без формулировки «и иные данные»;
  • разрешены ли только доступ и просмотр или также запись, систематизация, изменение, выгрузка, передача и уничтожение;
  • в каких системах, помещениях и на какой территории разрешена обработка;
  • можно ли создавать локальные, временные и резервные копии;
  • кому из работников подрядчика и по каким ролям предоставляется доступ;
  • когда цель считается достигнутой и что происходит с данными после этого.

Стоит прямо запретить исполнителю определять дополнительные цели, объединять полученные данные со своими базами, использовать их в интересах третьих лиц и переносить за пределы согласованного контура. Чем точнее границы, тем проще установить нарушение и технически ограничить доступ.

Какие требования к защите закрепить

Условие «подрядчик обеспечивает безопасность в соответствии с законодательством» трудно проверить. В приложении лучше перечислить применимые и доказуемые требования с учётом состава данных, способа доступа, уровня защищённости и актуальных угроз. Например:

  • обработка только в согласованных информационных системах и на учтённых устройствах;
  • индивидуальные учётные записи, многофакторная аутентификация для удалённого и привилегированного доступа;
  • доступ по принципу минимальных полномочий, его периодический пересмотр и немедленный отзыв при увольнении или смене роли;
  • защищённый канал связи и запрет передачи рабочих файлов через личную почту и публичные файлообменники;
  • запрет обработки на личных устройствах либо отдельные согласованные требования к таким устройствам;
  • антивирусная защита, установка обновлений и управление уязвимостями;
  • регистрация действий с данными, защита журналов и согласованный срок их хранения;
  • учёт машинных носителей и безопасное уничтожение информации на них;
  • резервное копирование, ограничение доступа к копиям и проверка восстановления;
  • физическая защита помещений и бумажных документов;
  • инструктаж работников, обязательство о конфиденциальности и порядок реагирования на инциденты.

Не все меры приказа ФСТЭК России от 18.02.2013 №21 автоматически применимы к любому подрядчику в одинаковом составе. Сначала определяют границы его ИСПДн, уровень защищённости и актуальные угрозы, затем выбирают и адаптируют меры. Если подрядчик только подключается к системе оператора, нужно отдельно защитить его устройство, канал, учётную запись и возможность выгрузки. Если он получает файл или хранит базу у себя, его инфраструктура становится самостоятельным местом обработки.

Что запросить до передачи данных

Проверка должна предшествовать первой выгрузке или выдаче удалённого доступа. В зависимости от риска у подрядчика можно запросить:

  • описание схемы обработки и места размещения баз данных и резервных копий;
  • сведения об информационных системах, категориях данных, уровне защищённости и актуальных угрозах;
  • приказ о назначении ответственного и перечень ролей, допущенных к данным;
  • перечень реализованных организационных и технических мер;
  • акт оценки эффективности мер и последний акт периодического контроля;
  • сведения о применяемых средствах защиты и поддерживаемых версиях программного обеспечения;
  • порядок управления доступом, резервного копирования, реагирования на инциденты и уничтожения;
  • сведения о существенных инцидентах за согласованный период и принятых корректирующих мерах;
  • перечень субподрядчиков и функций, которые им передаются;
  • лицензии ФСТЭК или ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА., если подрядчик выполняет лицензируемые работы или оказывает соответствующие услуги.

Требовать все внутренние документы целиком не всегда необходимо и безопасно: они могут раскрывать архитектуру защиты или сведения других заказчиков. Подтверждением могут служить заверенная выписка, заполненный опросник с документами-приложениями, демонстрация в закрытом режиме или заключение независимого аудитора. Важно не количество полученных файлов, а возможность проверить существенные утверждения подрядчика.

Как оформить право на аудит

В договоре следует разделить три вида контроля:

  1. Первичная проверка — до начала обработки: опросник, документы, интервью и устранение критических замечаний.
  2. Плановая проверка — с установленной периодичностью и после существенных изменений инфраструктуры или цепочки субподрядчиков.
  3. Внеплановая проверка — после инцидента, обоснованных признаков нарушения либо непредоставления подтверждающих документов.

Условие об аудите должно определять срок уведомления, состав проверяющих, режим конфиденциальности, допустимые помещения и системы, порядок работы с доказательствами и ограничения, защищающие других клиентов подрядчика. Там же устанавливают сроки устранения замечаний, повторную проверку, право временно заблокировать передачу или доступ и право отказаться от договора при критическом нарушении.

Полезно разделить замечания по уровню риска. Например, отсутствие подписи на второстепенной записи устраняется в обычный срок, а общие учётные записи, неподдерживаемая система, передача данных неизвестному субподрядчику или отсутствие возможности сообщить об инциденте требуют остановить обработку до исправления.

Можно ли проверять подрядчика своими силами

Документарную и организационную проверку — можно. Работники оператора вправе анализировать предоставленные документы, проводить интервью, сверять перечни доступов, осматривать согласованные места обработки и проверять исполнение договора. Обязательный независимый аудит подрядчика для обычной негосударственной ИСПДн законом в общем случае не установлен.

Но документарный аудит нужно отличать от профессиональных работ по технической защите конфиденциальной информации. Постановление Правительства РФ от 03.02.2012 №79 относит к лицензируемой деятельности, в частности, услуги по контролю защищённости конфиденциальной информации от несанкционированного доступа и модификации, аттестационные работы и ряд работ со средствами защиты. Если требуется полноценное техническое обследование инфраструктуры другой организации, следует определить, не относится ли оно к лицензируемым услугам, и при необходимости привлечь лицензиата ФСТЭК.

Подключаться к сети подрядчика, запускать сканирование уязвимостей или имитировать атаку без явно выраженного письменного разрешения нельзя. Для технической проверки заранее согласуют адреса и системы, методы, время, допустимую нагрузку, ответственных и порядок остановки испытаний. Безопасный вариант — подрядчик сам проводит предусмотренный для своей ИСПДн контроль и передаёт акт, а оператор привлекает лицензиата для независимой проверки в случаях высокого риска.

Внешний аудитор также не должен получать лишние персональные данные. Если для проверки ему всё же предоставляется доступ к реальным данным или их копиям, необходимо отдельно определить законное основание, роль такого лица, объём доступа, конфиденциальность и последующее уничтожение.

Нужна ли аттестация рабочего места подрядчика

Для обычной негосударственной ИСПДн обязательная аттестация каждого рабочего места подрядчика в общем случае не установлена. Статья 19 Закона №152-ФЗ требует оценить эффективность мер до ввода ИСПДн в эксплуатацию, а Постановление Правительства РФ от 01.11.2012 №1119 предусматривает контроль выполнения требований. Аттестация и оценка эффективности — не одно и то же.

Для государственной информационной системы действует иной режим: сама ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. подлежит аттестации. При этом рабочее место, которое только подключается к чужой ГИС, не становится её частью автоматически — обязанность аттестации может следовать из границ системы и регламента подключения. Подробнее это различие разобрано в статье про аттестацию рабочего места для подключения к ГИС.

Следовательно, вместо формального требования «предоставить аттестат на каждое АРМАвтоматизированное рабочее место — Рабочее место пользователя с программно-техническими средствами обработки информации.» оператору ИСПДн полезнее установить конкретные меры и запросить доказательства их выполнения. Аттестат или сертификат, если он имеется, учитывается как одно из доказательств, но не заменяет проверку фактической схемы обработки.

Субподрядчики: контролировать всю цепочку

Если основной исполнитель без ведома заказчика передал базу своему облачному провайдеру, специалисту поддержки или региональному колл-центру, фактическая цепочка обработки не совпадает с договорной. В поручении следует предусмотреть:

  • запрет субпоручения без предварительного письменного согласия оператора;
  • предоставление наименования, адреса, функции и места обработки каждого субподрядчика;
  • распространение на него требований не менее строгих, чем требования основного договора;
  • право оператора возразить против замены или привлечения нового лица;
  • ответственность основного подрядчика за действия всей привлечённой цепочки;
  • подтверждение возврата или уничтожения данных у каждого участника после окончания обработки.

Если субподрядчик находится за рубежом или использует зарубежную инфраструктуру, отдельно проверяют локализацию баз данных граждан России и наличие трансграничной передачи по статье 12 Закона №152-ФЗ.

Инцидент: подрядчик должен сообщить раньше, чем истечёт срок оператора

При установлении факта неправомерной или случайной передачи, предоставления, распространения или доступа к ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., повлёкшего нарушение прав субъектов, оператор направляет первичное уведомление Роскомнадзору в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов. Подрядчик не может занять все эти 24 часа своим внутренним согласованием.

В договоре разумно установить обязанность сообщить о событии немедленно, например не позднее двух-четырёх часов после обнаружения, и передать известные на тот момент сведения:

  • время обнаружения и предполагаемый период события;
  • затронутые системы, категории данных и субъектов;
  • предполагаемый масштаб и последствия;
  • принятые меры локализации;
  • контакт ответственного за расследование.

Подрядчик должен сохранить журналы и другие цифровые следы, участвовать в расследовании, передавать промежуточные сведения и итоговый отчёт с причинами и корректирующими мерами. Отдельно согласуют публичные сообщения и взаимодействие с субъектами: подрядчик не должен скрывать инцидент, но несогласованные заявления могут исказить сведения, которые оператор направляет регулятору.

Как закончить обработку и не оставить копии

Договор должен описывать не только получение, но и завершение обработки:

  • в какой срок блокируются учётные записи и прекращается удалённый доступ;
  • какие данные возвращаются оператору;
  • когда удаляются рабочие, временные, локальные и тестовые копии;
  • как данные удаляются из резервных копий либо изолируются до истечения их цикла хранения;
  • каким документом подтверждается уничтожение;
  • как оператор вправе проверить результат;
  • какие сведения подрядчик обязан хранить по закону и на каком основании.

Нельзя оставлять подрядчику право удерживать персональные данные из-за спора об оплате. Денежные требования разрешаются отдельно, а отсутствие оплаты не создаёт новой цели обработки клиентской или кадровой базы.

Контроль должен соответствовать риску

Одинаковая проверка всех поставщиков превращается либо в формальность, либо в чрезмерную нагрузку. Подрядчиков удобно разделить по риску:

  • Высокий: специальные категории или биометрия, большие базы, постоянный привилегированный доступ, размещение всей ИСПДн, возможность массовой выгрузки. Нужны углублённая проверка, технические доказательства и, как правило, независимая оценка.
  • Средний: регулярная обработка ограниченного набора обычных ПДн или удалённый доступ без административных полномочий. Подойдут подробный опросник, документы, интервью и периодическая выборочная проверка.
  • Низкий: разовая передача минимального набора данных при коротком сроке и техническом запрете копирования. Достаточны базовая проверка, строгие ограничения и подтверждение уничтожения.

Уровень контроля повышают после инцидента, при отказе предоставить подтверждения, существенном изменении инфраструктуры или привлечении нового субподрядчика.

Опросник подрядчика

Опросник оформляют приложением к договору или материалом преддоговорной проверки. Для каждого вопроса нужны поля: ответ, пояснение, подтверждающий документ или демонстрация, замечание, срок и ответственный за устранение. Ответ «да» без доказательства не подтверждает принятие меры.

Роль и границы обработки

  1. Какова цель обработки и какие операции выполняет подрядчик?
  2. Какие категории субъектов и точный перечень полей необходимы?
  3. Используются ли данные для собственных целей или объединяются с другими базами?
  4. В каких системах, помещениях и странах идёт обработка?
  5. Создаются ли локальные, временные, тестовые и резервные копии?
  6. Каков срок обработки и какое событие запускает удаление?

Организация защиты

  1. Кто назначен ответственным за обработку и безопасность ПДн?
  2. Какие локальные документы распространяются на поручение?
  3. Определены ли границы ИСПДн, уровень защищённости и актуальные угрозы?
  4. Когда проводились оценка эффективности и последний периодический контроль?
  5. Как работники допускаются к данным, инструктируются и принимают обязательство о конфиденциальности?
  6. Как выявляются и устраняются нарушения?

Доступ и технические меры

  1. Используются ли индивидуальные учётные записи и многофакторная аутентификация?
  2. Кто согласует права, как часто они пересматриваются и когда отзываются?
  3. Разрешены ли личные устройства, съёмные носители, печать и локальная выгрузка?
  4. Как защищены удалённые рабочие места и канал связи?
  5. Как обеспечиваются обновления, антивирусная защита и устранение уязвимостей?
  6. Какие действия регистрируются, где и сколько хранятся журналы?
  7. Как обнаруживается аномальная или массовая выгрузка?
  8. Как защищены резервные копии и когда проверялось восстановление?

Инциденты, субподрядчики и уничтожение

  1. Какие события признаются инцидентом и может ли подрядчик круглосуточно сообщить о них в договорный срок?
  2. Как сохраняются журналы и иные доказательства?
  3. Были ли за последние три года существенные инциденты и какие меры приняты?
  4. Кто из третьих лиц получает доступ, где находятся их системы и сотрудники?
  5. Как проверяются субподрядчики и распространяются требования заказчика?
  6. Как удаляются данные у всей цепочки и чем подтверждается уничтожение рабочих и резервных копий?

Критические признаки: неизвестное место хранения, отсутствие границ ИСПДн, общие учётные записи, неподдерживаемое ПО, невозможность обнаружить выгрузку, несогласованные субподрядчики и отсутствие проверяемого уничтожения. До устранения таких замечаний реальные данные не передают.

Приложения к договору

Приложение 1. Поручение на обработку персональных данных

Таблица: цель, категории субъектов, точный перечень данных, разрешённые операции, способы, системы и места обработки, сроки, возврат и уничтожение. Пример: «Исполнитель обрабатывает ПДн исключительно для цели и в объёме приложения. Дополнительные цели, собственное использование, объединение с иными базами и неуказанные операции запрещены».

Приложение 2. Требования к защите

Для каждой меры указывают требование, способ подтверждения и периодичность контроля: учётные записи, MFA, устройства, канал, журналирование, обновления, резервные копии, носители, помещения и персонал. Пример: «Доступ предоставляется по индивидуальным учётным записям, удалённый и привилегированный доступ защищается MFA, права сверяются не реже раза в квартал».

Приложение 3. Порядок контроля и аудита

Определяют первичную, плановую и внеплановую проверку, формы доказательств, сроки ответа, режим доступа проверяющих, классификацию замечаний и последствия критического нарушения. Активные технические испытания допускаются только по отдельной письменной программе.

Приложение 4. Реагирование на инциденты

Указывают круглосуточные контакты, срок и состав первичного сообщения, обновление сведений, сохранение доказательств и совместное расследование. Пример: «Исполнитель сообщает о событии незамедлительно, но не позднее двух часов после обнаружения. Неполнота первичных сведений не основание задерживать сообщение».

Приложение 5. Реестр субподрядчиков и мест обработки

Для каждого лица указывают наименование, адрес, функцию, категории данных, систему, страну размещения и основание привлечения. Изменение реестра допускается только в согласованном порядке.

Приложение 6. Форма акта возврата и уничтожения

В акте перечисляют наборы данных и системы, дату и способ уничтожения, рабочие, временные и резервные копии, ответственных и сведения, сохраняемые по закону. Для копии в резервном цикле указывают срок окончательного удаления, изоляцию и запрет восстановления для обычной обработки.

Опросник и приложения должны совпадать: выявленное ограничение переносится в поручение или требования к защите, а обещанная мера получает способ подтверждения. Тогда преддоговорная проверка становится контролируемым обязательством.

Чек-лист перед первой передачей

  1. Определить: обработчик по поручению, самостоятельный оператор или смешанная роль.
  2. Проверить правовое основание обработки и предоставления данных.
  3. Минимизировать перечень данных и операции подрядчика.
  4. Описать системы, устройства, места обработки и возможность создания копий.
  5. Оформить все обязательные условия части 3 статьи 6 Закона №152-ФЗ.
  6. Установить конкретные требования к защите и запросить подтверждающие документы.
  7. Согласовать субподрядчиков, локализацию и трансграничную передачу.
  8. Закрепить плановые и внеплановые проверки, последствия замечаний.
  9. Установить короткий срок сообщения об инциденте и состав первичных сведений.
  10. Определить возврат, уничтожение всех копий и форму подтверждения.
  11. Только после закрытия критических замечаний передавать данные или открывать доступ.

Главное

Защита собственной ИСПДн не заканчивается на её границе. Если данные получает подрядчик, оператор должен обеспечить принятие мер и иметь доказательства, что поручение исполняется в установленных пределах. Для этого нужны квалификация роли контрагента, точное поручение, приложение с проверяемыми требованиями, предварительная оценка, контроль субподрядчиков, быстрый обмен сведениями об инциденте и подтверждённое уничтожение данных.

Документарную и организационную проверку можно проводить своими силами. Обязательный внешний аудит обычной ИСПДн законом не установлен, но технический контроль чужой инфраструктуры проводится только по письменному разрешению, а лицензируемые услуги по технической защите — лицензиатом ФСТЭК. Обязательная аттестация каждого рабочего места подрядчика не заменяет эту систему и для обычной негосударственной ИСПДн в общем случае не требуется.

Материал носит справочный характер. Роль контрагента, правовое основание передачи, требования к защите и необходимость лицензии определяются с учётом фактической схемы обработки и применимого отраслевого регулирования.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.