Основы13 мин чтения1 247

DPA: договор поручения на обработку персональных данных

Что такое DPA, когда он обязателен по ФЗ-152, что должен содержать договор поручения на обработку ПД. Различия оператора и обработчика, образцы формулировок, частые ошибки.

А
Александр Петров
Эксперт по ФЗ-152
5 июня 2026 г.
DPA: договор поручения на обработку персональных данных
Главное за 30 секунд
  • DPA — договор между оператором и обработчиком, обязательный при передаче ПД третьему лицу
  • Оператор определяет цели обработки, обработчик действует строго по его поручению
  • Перед субъектами и РКН ответственность всегда несёт оператор, даже если виноват обработчик
  • Договор должен фиксировать цели, перечень данных, меры защиты и условия удаления
  • Использование сервиса без DPA — нарушение, которое легко выявляется на проверке

Почти ни одна компания сегодня не обрабатывает данные в одиночку. CRM, облако, рассылки, аналитика, аутсорс бухгалтерии — все они получают доступ к персональным данным ваших клиентов. И каждый раз, когда данные уходят на сторону, между вами и подрядчиком должен быть договор поручения на обработку, который в международной практике называют DPA. Разберёмся, зачем он нужен и что в нём писать.

Что такое DPA и зачем он нужен

DPA (Data Processing Agreement) — это договор, регулирующий условия, на которых одно лицо обрабатывает персональные данные по поручению другого. В терминах ФЗ-152 это договор поручения на обработку персональных данных.

Логика простая: данные принадлежат субъекту, собрал их оператор, но физически обрабатывает их подрядчик. Чтобы эта цепочка была законной, отношения оператора и подрядчика нужно зафиксировать.

Оператор и обработчик — кто есть кто

Оператор — тот, кто определяет цели и способы обработки. Обработчик — тот, кто обрабатывает данные по поручению оператора, не определяя цели самостоятельно. Облачный сервис не решает, зачем вам данные клиентов, — он просто хранит их по вашему заданию. Значит, он обработчик, а вы оператор.

Кто такой обработчик: примеры

Чтобы понять, с кем нужен DPA, посмотрите, кому вы передаёте данные.

ПодрядчикЧто обрабатываетНужен DPA?
CRM-системаКонтакты, история клиентовДа
Облачное хранилищеБазы, файлы с даннымиДа
Сервис email-рассылокEmail, именаДа
Колл-центр на аутсорсеТелефоны, записи разговоровДа
Бухгалтерия на аутсорсеДанные сотрудниковДа
Курьерская службаАдреса, телефоны получателейДа

Фактически почти любой внешний сервис, видящий персональные данные, — обработчик.

Главный принцип: ответственность остаётся на операторе

Это ключевая мысль, которую недооценивают. Передав данные подрядчику, вы не передаёте ему ответственность. Перед субъектом и Роскомнадзором отвечаете вы.

Риск

Если обработчик допустит утечку или нарушит правила, оператор всё равно отвечает перед субъектом и регулятором. Логика РКН проста: вы выбрали этого подрядчика и доверили ему данные — значит, должны были убедиться в его надёжности. Поэтому выбор обработчика и качество DPA — не формальность, а защита от чужих ошибок.

Что должен содержать DPA

Грамотный договор поручения закрывает несколько обязательных блоков:

  • Предмет — какие именно персональные данные передаются и обрабатываются.
  • Цели — для чего обработчик может использовать данные (только для исполнения поручения).
  • Перечень действий — что конкретно делает обработчик: хранит, передаёт, анализирует.
  • Меры защиты — какие технические и организационные меры обязан применять обработчик.
  • Конфиденциальность — запрет на использование данных в собственных целях и передачу третьим лицам.
  • Субобработчики — может ли подрядчик привлекать своих подрядчиков и на каких условиях.
  • Локализация — обязательство хранить данные граждан РФ на серверах в России.
  • Удаление — что происходит с данными при завершении договора.

Подписание договора об обработке данных

Образцы формулировок

Иногда проще один раз увидеть, как это формулируется. Базовый текст, который добавляют в договор или приложение к нему:

Исполнитель обрабатывает персональные данные исключительно по поручению и в интересах Заказчика в соответствии с требованиями ФЗ-152. Исполнитель обязуется обеспечить конфиденциальность данных, не передавать их третьим лицам без согласия Заказчика, хранить данные граждан РФ на территории России и удалить все данные в течение 30 дней с момента расторжения договора.

Для блока о субобработчиках:

Исполнитель вправе привлекать третьих лиц к обработке только с предварительного письменного согласия Заказчика и при условии возложения на них тех же обязательств по защите данных.

Частые ошибки

Ошибка 1: полагаться на стандартные условия сервиса

Многие зарубежные и российские сервисы в своих пользовательских соглашениях оставляют за собой право использовать данные «для улучшения сервиса». Для ФЗ-152 это проблема: обработчик не должен использовать данные в собственных целях.

Риск

Фраза в пользовательском соглашении вроде «мы можем использовать ваши данные для улучшения продукта» превращает обработчика в самостоятельного оператора и нарушает логику поручения. Нужно либо отдельное соглашение, ограничивающее такое использование, либо отказ от сервиса.

Ошибка 2: отсутствие письменного договора

Устная договорённость или «мы же давно работаем» не имеют силы. На проверке инспектор запросит именно документ.

Ошибка 3: игнорирование субобработчиков

Ваш подрядчик может, в свою очередь, использовать чужие сервисы. Если это не урегулировано, данные могут уйти к третьим лицам без вашего ведома.

Ошибка 4: забыть про локализацию

Если обработчик хранит данные за рубежом, нарушение локализации становится вашей проблемой как оператора.

Как внедрить DPA на практике

Внедрение не требует героических усилий — достаточно системного подхода.

Сначала составьте реестр всех подрядчиков, которые видят персональные данные. Затем по каждому проверьте, есть ли действующий договор поручения и покрывает ли он обязательные блоки. Где договора нет — заключите его или подпишите дополнительное соглашение. Где условия неполные — дополните. И зафиксируйте процесс: новый подрядчик не получает доступ к данным, пока с ним не подписан DPA.

Проверка договоров поручения
  • Составлен реестр всех подрядчиков-обработчиковобязательно
  • С каждым обработчиком заключён письменный DPAобязательно
  • В договоре зафиксированы цели и перечень данныхобязательно
  • Есть обязательство хранить данные граждан РФ в Россииобязательно
  • Урегулирован вопрос привлечения субобработчиков
  • Прописаны условия удаления данных при расторжении
  • Проверены пользовательские соглашения сервисов на скрытое использование данных

Договор поручения — это страховка оператора. Он не делает вас неуязвимым, но переводит часть рисков на подрядчика и доказывает регулятору, что вы подошли к выбору обработчика ответственно. В мире, где данные постоянно курсируют между сервисами, DPA — базовая гигиена, без которой соответствие ФЗ-152 невозможно.

Не уверены, со всеми ли подрядчиками есть DPA?
Проверим сайт и документы — за 2 рабочих дня
Запросить проверку договоров
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.