Безопасность
Копия базы 1С у подрядчика: чек-лист из семи вопросов
В вашей базе лежат фамилии сотрудников, их зарплаты, паспорта и реквизиты контрагентов. Когда вы отдаёте копию подрядчику, ответственность за эти данные остаётся на вас. Семь вопросов, которые стоит задать до передачи, и какой ответ считать нормальным.
Кто отвечает, если данные утекут через подрядчика
Отвечаете вы. По 152-ФЗ перед своим сотрудником обязан оператор персональных данных, то есть ваша компания, а не тот, кому вы передали копию. Если данные утекли у подрядчика, проверяющий придёт к вам, а взыскивать убытки с подрядчика вы будете отдельно и уже по договору — если в договоре есть чем.
Отсюда следует практический вывод, который и делает этот чек-лист нужным: «мы надёжные, не переживайте» защитой не является. Защита — это документ, который можно показать проверяющему. Ответственность за нарушения в этой области установлена статьёй 13.11 КоАП, и состав нарушения возникает у оператора.
Семь вопросов до передачи базы
1. На каком основании вы будете обрабатывать наши данные
Правильный ответ — поручение на обработку персональных данных. Это отдельный документ, предусмотренный частью 3 статьи 6 152-ФЗ: оператор вправе поручить обработку другому лицу, но только на основании договора или поручения, где перечислены состав данных, действия с ними, цель и обязанность соблюдать конфиденциальность.
Неправильные ответы: «у нас в договоре есть пункт о конфиденциальности» и «мы подпишем NDA». Соглашение о неразглашении защищает коммерческую тайну, но не заменяет поручение — это разные документы про разное.
2. Где физически будет лежать копия
Нужен ответ про конкретную страну и конкретное место: сервер в России, на своём или арендованном оборудовании. Это не формальность: требование о хранении и обработке персональных данных граждан России на территории России действует для операторов, и копия вашей базы у подрядчика — это те же данные.
Тревожный ответ — «на ноутбуке у разработчика». Ноутбук ездит в поездки, теряется и подключается к чужим сетям, и ни один документ этого не компенсирует.
3. Кто конкретно получит доступ
Нужен именной список допущенных лиц — не «наши специалисты», а фамилии. Человек, которого нет в списке, не должен иметь доступа к копии. Список должен обновляться при смене людей, и вы должны узнавать об изменениях.
Этот вопрос отсеивает подрядчиков, у которых база лежит в общей папке, доступной всему отделу и приходящему админу.
4. Как копия будет передаваться
Файл базы не должен уходить через личную почту, мессенджер или публичный файлообменник со ссылкой без срока. Нужен канал, у которого есть владелец, срок жизни ссылки и понимание, кто и когда скачивал.
5. Сколько вы её храните и что происходит потом
Срок хранения копии должен быть назван числом, а не словами «до окончания работ». После истечения срока или после расторжения договора копия уничтожается, и на это выдаётся акт. Без акта у вас нет доказательства, что через год ваша база не лежит на чьём-то диске.
Это самый недооценённый пункт списка. Договор закончился, отношения хорошие, никто ничего не удаляет — и копия живёт годами.
6. Можно ли обойтись без персональных данных вообще
Лучший способ защитить данные — не передавать их. Для большинства доработок фамилии и зарплаты не нужны: задача про печатную форму или про остатки на складе прекрасно решается на обезличенной копии, где ФИО заменены на условные значения, а суммы по зарплате очищены.
Хороший подрядчик предложит это сам. Если предложение не звучит, спросите — и по ответу многое станет понятно. Как устроено обезличивание у нас, описано на странице о безопасности.
7. Что будет, если инцидент всё-таки случится
У оператора есть обязанность реагировать на инциденты в установленные сроки, а значит, подрядчик должен сообщить вам о происшествии быстро, а не когда разберётся сам. Срок уведомления стоит зафиксировать в документах, а не оставлять на здравый смысл.
Чего требовать не нужно
Отдельный пункт, потому что на нём теряют недели. Служба безопасности заказчика нередко требует от подрядчика аттестат соответствия ФСТЭК, ссылаясь на приказ № 17. Этот приказ относится к государственным информационным системам. Для обычной коммерческой базы 1С применяются постановление Правительства № 1119 и приказ ФСТЭК России № 21, и аттестация в них не требуется.
Что это значит на практике. Если ваша компания не относится к государственным системам и не работает с гостайной, требовать аттестацию от подрядчика по 1С — это требовать документ, который не нужен по закону, и отсекать всех, кроме самых дорогих. Требовать надо поручение, список допущенных, место хранения и акт об уничтожении.
Как передать базу, чтобы вопрос не возник
- Сначала документы, потом файл. Поручение, список допущенных и срок хранения подписываются до того, как база куда-то поехала, а не после.
- Спросите про обезличивание. В 7 случаях из 10 задача решается без реальных персональных данных.
- Передавайте по каналу с владельцем. Не через личный мессенджер разработчика.
- Поставьте срок и напоминание. Через месяц после закрытия работ спросите акт об уничтожении копии. Один вопрос в календаре закрывает риск, о котором иначе никто не вспомнит.
- Проверьте регламентные задания. На копии базы остаются включёнными обмены и рассылки — про это забывают почти всегда, и копия начинает слать письма вашим контрагентам с чужого сервера.
Последний пункт технический, но именно он чаще всего даёт реальные инциденты, а не утечка в классическом смысле. Что ещё стоит отключить на копии и как мы это делаем, описано в разделе «Как работаем».
Вопросы, которые задают
Достаточно ли соглашения о неразглашении
Нет. Соглашение о конфиденциальности защищает коммерческую тайну и работает между сторонами договора. Персональные данные регулируются отдельно, и для передачи обработки нужно поручение по части 3 статьи 6 152-ФЗ. Нормальная практика — оба документа, а не один вместо другого.
Нужно ли уведомлять Роскомнадзор о передаче базы подрядчику
Уведомление подаёт оператор о самом факте обработки персональных данных, и большинство компаний с сотрудниками под это подпадает независимо от подрядчиков. Привлечение обработчика по поручению не отменяет обязанностей оператора и не создаёт отдельной регистрации у подрядчика.
Можно ли отдать базу без данных по зарплате
Да, и для большинства задач это правильный путь. Зарплатные начисления и паспортные данные очищаются или заменяются на условные значения до передачи. Исключение — задачи, которые и относятся к расчёту зарплаты: там без реальных данных проверить результат невозможно, и тогда работают документы, а не обезличивание.
Что делать, если подрядчик уже полгода держит копию
Написать письменный запрос: на каком основании копия хранится, кто имеет к ней доступ и когда она будет уничтожена. Ответ либо закроет вопрос, либо покажет, что документов нет вовсе, и тогда копию нужно требовать уничтожить с оформлением акта.
Как проверить, что подрядчик действительно всё это делает
По документам, которые он готов показать до подписания договора, а не по словам на встрече. Образец поручения на обработку и перечень остальных бумаг мы выкладываем открыто — они есть на странице образца поручения, и это разумный минимум, который стоит спрашивать у любого подрядчика.
Нужна ли подрядчику по 1С аттестация ФСТЭК
Как правило, нет. Приказ ФСТЭК № 17, на который обычно ссылаются службы безопасности, относится к государственным информационным системам. Для коммерческой базы 1С применяются постановление Правительства № 1119 и приказ ФСТЭК России № 21, и аттестация в них не требуется. Требовать стоит поручение на обработку, именной список допущенных, место хранения и акт об уничтожении копии.
До подписания договора
Пришлём образцы документов на вашу проверку
Поручение на обработку персональных данных, соглашение о конфиденциальности, именной список допущенных и форму акта об уничтожении копии отправим до начала работ — чтобы ваш юрист или безопасник посмотрел их заранее.