Политика обработки ПДн для сайта на внешнем хранилище Яндекса: передача данных третьим лицам

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 23.06.2026 · Обновлено 10.08.2026

Разбор на конкретном примере: как сайту, который хранит персональные данные во внешнем облаке Яндекса (Yandex Object Storage, Яндекс Облако), правильно оформить передачу данных. Почему облако — это поручение обработки, а не слив данных на сторону, как закрывается локализация, что отразить в политике, что должно быть в согласии и в договоре поручения с провайдером. С примерами формулировок.

Частый и неочевидный кейс: сайт хранит данные пользователей не у себя, а во внешнем облаке — например, в Яндекс Объектном хранилище (Yandex Object Storage) или Яндекс Облаке. Сразу возникают вопросы: это передача данных третьим лицам? Нужно ли отдельное согласие? Что писать в политике и в договоре с провайдером? Разберём на конкретном примере — он опирается на общий порядок из статьи про разработку политики обработки ПДн.

Облако — это поручение обработки, а не разглашение третьему лицу

Ключевой момент: когда вы храните персональные данные в облаке провайдера, тот действует не как самостоятельный оператор, а как обработчик по вашему поручению (часть 3 статьи 6 152-ФЗ). Оператором остаётесь вы и именно вы отвечаете перед субъектом за обработку. Провайдер обрабатывает данные только по вашей инструкции и не вправе использовать их в своих целях. Юридически вы предоставляете данные обработчику, но это законная обработка по вашему поручению, а не разглашение третьему лицу для его собственных целей; всё равно оформить отношения нужно строго, иначе передача становится неправомерной, см. статью про поручение на обработку.

Локализация: почему Яндекс здесь удобен

Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ должны вестись в базах данных на территории России (часть 5 статьи 18 152-ФЗ). Российские дата-центры Яндекса этому требованию отвечают, поэтому хранение на российских серверах закрывает локализацию и не создаёт трансграничной передачи. Важный нюанс: размещать данные нужно именно на серверах в России; вынос за пределы РФ (например, в иностранное облако) создаёт трансграничную передачу (статья 12) с отдельными требованиями — для данных граждан РФ это лишний риск.

Что отразить в политике

  • что обработка в части хранения поручается обработчику — поставщику облачной инфраструктуры;
  • цель и перечень действий обработчика (хранение, резервное копирование);
  • что данные хранятся на территории РФ;
  • что трансграничная передача не осуществляется (либо осуществляется — с указанием стран и оснований);
  • применяемые меры защиты.

Пример формулировки для политики: «Оператор вправе поручать обработку персональных данных (в части хранения и резервного копирования) третьим лицам — поставщикам облачной инфраструктуры — на основании договора, при условии соблюдения ими конфиденциальности и требований к безопасности. Хранение персональных данных осуществляется в дата-центрах, расположенных на территории Российской Федерации. Трансграничная передача персональных данных не осуществляется.»

Что должно быть в согласии

Поручение обработки по общему правилу допускается с согласия субъекта (часть 3 статьи 6 152-ФЗ), поэтому возможность привлечения обработчиков нужно отразить в согласии. С 1 сентября 2025 года согласие оформляется отдельным документом, а не пунктом в договоре или анкете (виды согласий разобраны в статье про согласия на обработку). В согласии стоит указать:

  • что оператор вправе поручать обработку третьим лицам (категория — поставщики облачных услуг — или конкретное лицо);
  • цели обработки и перечень действий с данными;
  • срок действия и порядок отзыва согласия.

Пример формулировки для согласия: «Я даю согласие на обработку моих персональных данных, включая их хранение с привлечением поставщика облачной инфраструктуры (обработчика) на основании договора поручения, для цели оказания услуг сайта. Согласие действует до достижения цели обработки и может быть отозвано путём направления заявления оператору.»

Что должно быть в договоре с провайдером

Отношения с облачным провайдером оформляются договором поручения; часто провайдер предоставляет готовое соглашение об обработке персональных данных, которое вы принимаете. По части 3 статьи 6 152-ФЗ в нём обязательно должны быть:

  • перечень действий (операций) с персональными данными, которые будет совершать обработчик;
  • цели обработки;
  • обязанность обработчика соблюдать конфиденциальность и обеспечивать безопасность данных при обработке;
  • требования к защите данных в соответствии со статьёй 19 152-ФЗ.

Проверьте, что провайдер готов предоставить такое поручение и подтвердить соответствие своей инфраструктуры требованиям (наличие аттестации и сертификатов). Ответственность перед субъектом всё равно несёт оператор, а обработчик отвечает перед оператором — поэтому договор это не формальность.

Подводные камни

  • данные размещены на зарубежных серверах — возникла трансграничная передача и риск нарушения локализации;
  • облако используется, но поручение (соглашение об обработке) с провайдером не оформлено;
  • в политике и согласии вообще не упомянуто привлечение обработчиков;
  • путаница понятий: хранение в облаке описывают как раскрытие данных другому оператору, хотя это поручение;
  • данные уходят и другим получателям (аналитика, рассылки, CRM, доставка), а в документах отражено только облако.

Главное

Хранение данных сайта во внешнем облаке Яндекса — это поручение обработки: вы остаётесь оператором и отвечаете за данные. Чтобы всё было правомерно, нужны три согласованных документа: политика (упоминает поручение, локализацию и меры), согласие (допускает привлечение обработчиков) и договор поручения с провайдером (перечень операций, цели, конфиденциальность, меры по статье 19). Российский регион хранения дополнительно закрывает локализацию.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.

Персональные данные в страховании: здоровье, агенты и автоматические решения

Что отличает страховщика и страхового агента от обычного оператора: сведения о здоровье как специальная категория, страховая тайна, данные, приходящие через агентов и партнёров, запрет решений исключительно на основании автоматизированной обработки. Сложности и характерные ошибки.

Персональные данные в турагентстве: паспорта туристов, передача за границу и роли участников

Чем обработка персональных данных в турагентстве сложнее, чем в рознице: паспортные данные туристов и детей, передача туроператору и принимающей стороне за рубежом, отдельное уведомление о трансграничной передаче, сведения о здоровье для страховки. Сложности и типичные ошибки.

Персональные данные в автосервисе: заказ-наряды, VIN, гарантия и рассылки

Почему база заказ-нарядов автосервиса — это персональные данные, даже если в ней одни госномера и VIN. Разбор оснований обработки, передачи данных дистрибьютору и страховой компании, работы с рассылками и характерных ошибок небольших сервисов.