ГрамотаИБ ГрамотаИБ

Политика обработки ПДн для сайта на внешнем хранилище Яндекса: передача данных третьим лицам

Редакция ГрамотаИБ · Опубликовано 23.06.2026 · Обновлено 27.06.2026

Разбор на конкретном примере: как сайту, который хранит персональные данные во внешнем облаке Яндекса (Yandex Object Storage, Яндекс Облако), правильно оформить передачу данных. Почему облако — это поручение обработки, а не слив данных на сторону, как закрывается локализация, что отразить в политике, что должно быть в согласии и в договоре поручения с провайдером. С примерами формулировок.

Частый и неочевидный кейс: сайт хранит данные пользователей не у себя, а во внешнем облаке — например, в Яндекс Объектном хранилище (Yandex Object Storage) или Яндекс Облаке. Сразу возникают вопросы: это передача данных третьим лицам? Нужно ли отдельное согласие? Что писать в политике и в договоре с провайдером? Разберём на конкретном примере — он опирается на общий порядок из статьи про разработку политики обработки ПДн.

Облако — это поручение обработки, а не разглашение третьему лицу

Ключевой момент: когда вы храните персональные данные в облаке провайдера, тот действует не как самостоятельный оператор, а как обработчик по вашему поручению (часть 3 статьи 6 152-ФЗ). Оператором остаётесь вы и именно вы отвечаете перед субъектом за обработку. Провайдер обрабатывает данные только по вашей инструкции и не вправе использовать их в своих целях. Юридически вы предоставляете данные обработчику, но это законная обработка по вашему поручению, а не разглашение третьему лицу для его собственных целей; всё равно оформить отношения нужно строго, иначе передача становится неправомерной, см. статью про поручение на обработку.

Локализация: почему Яндекс здесь удобен

Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ должны вестись в базах данных на территории России (часть 5 статьи 18 152-ФЗ). Российские дата-центры Яндекса этому требованию отвечают, поэтому хранение на российских серверах закрывает локализацию и не создаёт трансграничной передачи. Важный нюанс: размещать данные нужно именно на серверах в России; вынос за пределы РФ (например, в иностранное облако) создаёт трансграничную передачу (статья 12) с отдельными требованиями — для данных граждан РФ это лишний риск.

Что отразить в политике

  • что обработка в части хранения поручается обработчику — поставщику облачной инфраструктуры;
  • цель и перечень действий обработчика (хранение, резервное копирование);
  • что данные хранятся на территории РФ;
  • что трансграничная передача не осуществляется (либо осуществляется — с указанием стран и оснований);
  • применяемые меры защиты.

Пример формулировки для политики: «Оператор вправе поручать обработку персональных данных (в части хранения и резервного копирования) третьим лицам — поставщикам облачной инфраструктуры — на основании договора, при условии соблюдения ими конфиденциальности и требований к безопасности. Хранение персональных данных осуществляется в дата-центрах, расположенных на территории Российской Федерации. Трансграничная передача персональных данных не осуществляется.»

Что должно быть в согласии

Поручение обработки по общему правилу допускается с согласия субъекта (часть 3 статьи 6 152-ФЗ), поэтому возможность привлечения обработчиков нужно отразить в согласии. С 1 сентября 2025 года согласие оформляется отдельным документом, а не пунктом в договоре или анкете (виды согласий разобраны в статье про согласия на обработку). В согласии стоит указать:

  • что оператор вправе поручать обработку третьим лицам (категория — поставщики облачных услуг — или конкретное лицо);
  • цели обработки и перечень действий с данными;
  • срок действия и порядок отзыва согласия.

Пример формулировки для согласия: «Я даю согласие на обработку моих персональных данных, включая их хранение с привлечением поставщика облачной инфраструктуры (обработчика) на основании договора поручения, для цели оказания услуг сайта. Согласие действует до достижения цели обработки и может быть отозвано путём направления заявления оператору.»

Что должно быть в договоре с провайдером

Отношения с облачным провайдером оформляются договором поручения; часто провайдер предоставляет готовое соглашение об обработке персональных данных, которое вы принимаете. По части 3 статьи 6 152-ФЗ в нём обязательно должны быть:

  • перечень действий (операций) с персональными данными, которые будет совершать обработчик;
  • цели обработки;
  • обязанность обработчика соблюдать конфиденциальность и обеспечивать безопасность данных при обработке;
  • требования к защите данных в соответствии со статьёй 19 152-ФЗ.

Проверьте, что провайдер готов предоставить такое поручение и подтвердить соответствие своей инфраструктуры требованиям (наличие аттестации и сертификатов). Ответственность перед субъектом всё равно несёт оператор, а обработчик отвечает перед оператором — поэтому договор это не формальность.

Подводные камни

  • данные размещены на зарубежных серверах — возникла трансграничная передача и риск нарушения локализации;
  • облако используется, но поручение (соглашение об обработке) с провайдером не оформлено;
  • в политике и согласии вообще не упомянуто привлечение обработчиков;
  • путаница понятий: хранение в облаке описывают как раскрытие данных другому оператору, хотя это поручение;
  • данные уходят и другим получателям (аналитика, рассылки, CRM, доставка), а в документах отражено только облако.

Главное

Хранение данных сайта во внешнем облаке Яндекса — это поручение обработки: вы остаётесь оператором и отвечаете за данные. Чтобы всё было правомерно, нужны три согласованных документа: политика (упоминает поручение, локализацию и меры), согласие (допускает привлечение обработчиков) и договор поручения с провайдером (перечень операций, цели, конфиденциальность, меры по статье 19). Российский регион хранения дополнительно закрывает локализацию.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.