Определение ВС РФ от 21.01.2026: за утечку через подрядчика отвечает оператор
Верховный суд подтвердил: если данные утекли через подрядчика или хостера, штраф платит оператор. Разбираем дело Минтруда, позицию суда и что это значит для бизнеса, отдавшего сайт и CRM на аутсорс.
Определение ВС РФ от 21.01.2026: за утечку через подрядчика отвечает оператор
21 января 2026 года Верховный суд РФ поставил точку в вопросе, который волновал каждую компанию на аутсорсе: кто отвечает за утечку персональных данных, если её причиной стал подрядчик — хостер, разработчик сайта, оператор CRM или колл-центр. Ответ короткий и жёсткий: отвечает оператор. Тот, кто собирал данные. Разбираем дело, логику суда и последствия для бизнеса.
Суть дела
Роскомнадзор привлёк к ответственности Министерство труда и социальной защиты РФ за утечку персональных данных сотрудников. Фактический доступ к данным был получен через технического подрядчика — то есть напрямую министерство базу не «сливало». Защита строила позицию на отсутствии состава правонарушения: мол, мы данные не разглашали, виноват контрагент.
Верховный суд эти доводы отклонил. Определение от 21.01.2026 № 5-АД25-119-К2 закрепило позицию: оператор персональных данных обязан принимать необходимые правовые, организационные и технические меры для их защиты — и эта обязанность не перекладывается на подрядчика самим фактом передачи данных.
Что именно сказал суд
Ключевые тезисы определения, которые теперь будут применяться нижестоящими судами:
- Оператор несёт ответственность за защиту ПДн независимо от того, кто технически предоставил доступ к данным.
- Передача данных подрядчику не освобождает оператора от обязанностей по 152-ФЗ.
- Оператор обязан контролировать подрядчика — то есть проверять, как тот обеспечивает безопасность.
- Ссылка на «отсутствие вины, потому что виноват контрагент» противоречит нормам 152-ФЗ.
Простыми словами: если вы собрали данные клиентов, они ваши — юридически. Кому бы вы их ни передали для обработки, перед государством и перед субъектом данных отвечаете вы.
Почему это касается почти каждого бизнеса
Подумайте, кому вы уже передали персональные данные своих клиентов:
- Хостинг-провайдеру — на его серверах лежит база вашего сайта
- Разработчику сайта — у него доступ к админке и, часто, к базе
- Сервису CRM или онлайн-записи (YCLIENTS, amoCRM, Битрикс24) — там вся клиентская база
- Колл-центру или аутсорс-продажам — им вы отдаёте списки для обзвона
- Бухгалтерии на аутсорсе — у неё данные ваших сотрудников
- Email-сервису рассылок — там адреса и имена ваших клиентов
- Облачному хранилищу (Google Drive, Яндекс.Диск) — сканы документов
Каждая из этих передач — потенциальная точка утечки. И по позиции ВС РФ за любую из них отвечаете вы, а не подрядчик.
Что теперь обязателен делать оператор
Определение ВС РФ фактически формирует новый стандарт «должной осмотрительности» при работе с подрядчиками. Вот что теперь нужно иметь документально:
1. Правильный договор поручения на обработку ПДн
С каждым подрядчиком, которому вы передаёте персональные данные, должен быть заключён договор поручения обработки (ст. 6 152-ФЗ) — или соответствующий раздел в основном договоре. В нём фиксируется:
- перечень данных, которые передаются
- цель и перечень действий с данными
- обязанность подрядчика соблюдать конфиденциальность и требования к безопасности
- ответственность подрядчика перед вами
Типовой договор оказания услуг из интернета такого раздела не содержит — а значит, формально вы передали данные без основания.
2. Проверка мер безопасности подрядчика
Вы обязаны убедиться, что подрядчик реально защищает данные: где физически расположены серверы, есть ли у него аттестация, как разграничен доступ сотрудников. Просто «поверить на слово» — недостаточно.
3. Контроль в течение всего срока работы
Разовой проверки при заключении договора мало. Нужно периодически контролировать подрядчика — и фиксировать этот контроль документально, чтобы при проверке РКН показать «должную заботу».
Таблица: кто за что отвечает
| Ситуация | Кто отвечает перед РКН и субъектом |
|---|---|
| Хостер потерял базу вашего сайта | Вы (оператор) |
| Разработчик слил админ-доступ | Вы (оператор) |
| Сотрудник колл-центра украл базу | Вы (оператор) |
| CRM-сервис допустил взлом | Вы (оператор), регресс к подрядчику отдельно |
| Бухгалтерия на аутсорсе потеряла данные сотрудников | Вы (оператор) |
Важно: вы можете потом взыскать убытки с подрядчика в порядке регресса. Но перед государством и перед пострадавшими людьми первым отвечаете вы, и штраф РКН платите тоже вы.
Что делать прямо сейчас
- Составьте список всех подрядчиков, которым передаёте персональные данные клиентов и сотрудников
- Проверьте, есть ли с каждым из них корректный договор поручения на обработку ПДн
- Убедитесь, что серверы подрядчиков расположены в России (требование локализации)
- Зафиксируйте документально, что вы проверяли меры безопасности подрядчиков
- Если хотя бы по одному подрядчику документов нет — это дыра, которую при проверке РКН квалифицирует как нарушение
Главный вывод
Позиция «мы ни при чём, виноват подрядчик» больше не работает — Верховный суд закрыл эту лазейку окончательно. Ответственность за персональные данные лежит на том, кто их собрал, и передать эту ответственность вместе с данными нельзя. Единственная защита — правильно оформленные договоры поручения и документально подтверждённый контроль подрядчиков.
Источники
- Определение Верховного суда РФ от 21.01.2026 № 5-АД25-119-К2
- Статья 6 Федерального закона №152-ФЗ (поручение обработки персональных данных)
- Статья 18.1 Федерального закона №152-ФЗ (обязанности оператора)
- Обзор судебной практики по делам о персональных данных за 2026 год
Не уверены, что ваши договоры с подрядчиками защищают вас, а не топят? Пройдите бесплатный экспресс-аудит или оставьте заявку — проверим цепочку передачи данных и подготовим правильные договоры поручения.