Поручение обработки персональных данных провайдеру

Облачный ЦОД по модели IaaS не рассматривается как поручение, если провайдер не имеет доступа к вашим системам и данным, что прямо закреплено в договоре
Проверено экспертами
Lukash & Partners
23.07.2026

Вопросы, поставленные Роскомнадзору

1. Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников?

2. Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу?

3. Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных?

Ответ Управления Роскомнадзора по Центральному федеральному округу

В соответствии с частью 2 статьи 23 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон), уполномоченный орган по защите прав субъектов персональных данных рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение.

Условия обработки персональных данных определены ч. 1 ст. 6 Закона. Так, обработка персональных данных осуществляется с согласия субъекта, при этом пунктами 2-11 ч. 1 ст. 6 Закона предусмотрены случаи обработки персональных данных, когда согласие субъекта персональных данных не требуется.

Для ваших сценариев ключевой критерий – фактический доступ к данным, а не название модели услуги. В зависимости от этого определяется необходимость оформлять поручение и получать согласие работников.

Облачный ЦОД по модели IaaS не рассматривается как поручение, если провайдер не имеет доступа к вашим системам и данным, что прямо закреплено в договоре. В этом случае вы используете провайдера только как инфраструктурную площадку (условный «арендодатель» мощностей). Поскольку его сотрудники технически не могут получать доступ к вашим системам и данным, поручение обработки не требуется. Соответственно получать согласие работников также не нужно.

УРКН по Курской области изложило противоположную позицию.

Прилагаемые файлы

1 файл
Тэги:
Позиции в статье актуальны на дату публикации. Следите за экспертными комментариями в телеграмм - канале Privacy Expert.

Обсудим вашу задачу без лишних формальностей

Расскажем, как мы можем помочь именно в вашей ситуации — от разовой консультации до полного сопровождения
Не готовы обратиться сейчас?