Алексей Ветров
Эксперт по защите данных IC-TECH
Да, уведомление нужно подавать в любом случае. Делегирование обработки подрядчику (например, бухгалтерии, колл-центру, облачному сервису) не освобождает компанию или ИП от обязанностей оператора персональных данных. По закону оператором считается то лицо, которое организует и определяет цели обработки, а подрядчик выступает лицом, обрабатывающим данные по договору. Следовательно, уведомление обязан подать именно оператор, даже если фактически обработку выполняет другое лицо.
Обоснование по законодательству
- Ст. 3 ФЗ-152: оператор — лицо, которое самостоятельно организует и определяет цели обработки ПДн.
- Ст. 6 ФЗ-152: допускается поручение обработки другому лицу на основании договора.
- Ст. 22 ФЗ-152: уведомление подают все операторы, независимо от того, кто фактически обрабатывает данные.
Как правильно оформить в уведомлении
В пункте «лица, осуществляющие обработку ПДн по поручению» нужно указать подрядчиков, которым делегирована часть обработки (например, бухгалтерскую фирму или облачный сервис). При этом в уведомлении оператором всегда остаётся сама организация или ИП.
Рекомендации и выводы
Если обработка делегирована, уведомление подаёт именно тот, кто определяет цели и задачи обработки. Подрядчик действует по договору и не обязан подавать уведомление за клиента. Чтобы всё было корректно, в договор с подрядчиком нужно включить условия о защите персональных данных.