Компания передает курьеру адрес клиента, бухгалтерии на аутсорсе — данные сотрудников, а банку — сведения для платежа. Во всех трех случаях возникает «передача персональных данных третьим лицам».
Передавать персональные данные можно не только по согласию человека. Однако для каждой передачи нужно отдельное законное основание, конкретная цель и необходимый объем сведений.
Сегодня же разберем, когда согласие действительно нужно, чем предоставление отличается от распространения и что проверить перед отправкой данных.
О понятии
Итак, передача персональных данных — это один из способов их обработки. Закон включает сюда предоставление, распространение и доступ к сведениям о человеке.
Если данные раскрывают конкретной компании или определенному кругу лиц, это предоставление. Например, организация передает данные подрядчику по договору.
А вот публикация сведений для неопределенного круга лиц считается распространением. Например, к нему может относиться размещение данных сотрудника на открытой странице сайта.
Обращаясь к первоисточнику, определения закреплены в статье 3 Закона № 152-ФЗ «О персональных данных». А статья 7 требует сохранять конфиденциальность и запрещает раскрывать данные третьим лицам без законного основания.

Оператор — это тот, кто определяет цели и состав обработки персональных данных. Например, им может быть работодатель, интернет-магазин или клиника. Подробнее обязанности оператора мы разобрали в отдельной статье.
Пример ситуации
Допустим, магазин передает службе доставки имя, телефон и адрес покупателя. Это предоставление данных определенному лицу. А публикация тех же сведений на открытой странице уже будет другим способом обработки.
Но сначала нужно понять, есть ли основание для самой передачи.
Когда данные можно передать без согласия
Согласие — одно из оснований обработки, но не единственное. В частности, статья 6 Закона № 152-ФЗ разрешает обработку и в других случаях.
Например, согласие может не понадобиться, если передача необходима:
- исполнение закона — оператор выполняет прямо возложенную на него обязанность;
- договор с субъектом — данные нужны для заключения или исполнения договора;
- судебный акт — сведения передают в предусмотренном законом порядке;
- защита жизни и здоровья — согласие получить невозможно, а данные нужны для жизненно важных интересов.
Однако наличие договора не разрешает отправлять любые сведения любому контрагенту. Передача должна быть нужна именно для соответствующей цели.
Кроме того, действует принцип минимизации. По статье 5 Закона № 152-ФЗ объем данных должен соответствовать цели обработки.
Если курьеру нужен адрес и телефон, передавать ему паспорт, СНИЛС и дату рождения без отдельной причины нельзя. Законное основание проверяют не только для получателя, но и для каждого набора сведений.
Если подходящего основания нет, придется получать согласие.
Когда нужно согласие и как его оформить
Согласие используют, когда обработку нельзя обосновать другим предусмотренным законом основанием. При этом оно должно быть конкретным, предметным и информированным.
Кроме того, действующее правило требует оформлять согласие отдельно от других документов. То есть разрешение на обработку нельзя прятать внутри договора, анкеты или пользовательского соглашения.
Это закреплено в статье 9 Закона № 152-ФЗ. Оператор также должен суметь доказать получение согласия.
Впрочем, закон не требует письменной формы для каждой обычной обработки. Письменное согласие обязательно в случаях, которые прямо названы законом.
Формулировка «разрешаю передавать мои данные любым третьим лицам для любых целей» не объясняет человеку реальный объем обработки. Если оператор опирается на согласие, из документа должны быть понятны цель, состав данных и разрешенные действия.
А вот публичное раскрытие требует отдельной проверки.
Передача и распространение — не одно и то же
Если получатель заранее определен, обычно речь идет о предоставлении. Но открытая публикация адресована неопределенному кругу лиц и считается распространением.

Для данных, которые человек разрешает распространять, действует специальная статья 10.1 Закона № 152-ФЗ. Согласие на распространение оформляют отдельно от других согласий.
Кроме того, человек вправе установить запреты и условия распространения. Например, он может разрешить разместить имя и должность, но запретить публикацию телефона.
Обычное согласие на обработку не дает само по себе права разместить персональные данные в открытом доступе. Для распространения нужно проверить специальное основание.
Кстати, отдельные правила действуют для наиболее чувствительных сведений. У нас на сайте есть материал про специальные категории персональных данных.
Но получателем бывает не просто контрагент, а обработчик данных по поручению оператора.
Если данные получает подрядчик
Компания может передать обработку другой организации. Например, подрядчик ведет кадровую систему, колл-центр или облачный сервис.
В таком случае статья 6 предусматривает поручение обработки. Между оператором и исполнителем должен быть договор или другой предусмотренный законом документ.
В частности, в поручении указывают:
- перечень данных — какие именно сведения получит исполнитель;
- операции с ними — например, хранение, уточнение или удаление;
- цели обработки — для какой задачи используются сведения;
- требования к защите — включая конфиденциальность и безопасность;
- порядок реакции на инциденты — исполнитель должен сообщать оператору о предусмотренных законом случаях.
Кроме того, поручить обработку другому лицу оператор вправе с согласия субъекта, если федеральный закон не устанавливает иное. Сам исполнитель отдельное согласие у человека не получает.
Ответственность перед субъектом за действия российского обработчика по поручению несет оператор. В свою очередь исполнитель отвечает перед оператором. Для иностранного обработчика закон устанавливает специальное правило об ответственности.
Однако отдельные требования есть и для персональных данных сотрудников.
Как передают данные работников
Для работодателя действует не только Закон № 152-ФЗ, но и статья 88 ТК РФ.
По общему правилу работодатель не сообщает данные работника третьей стороне без письменного согласия. Однако согласие не нужно в случаях, предусмотренных ТК РФ или другим федеральным законом. Отдельное исключение связано с предупреждением угрозы жизни и здоровью работника.
Кроме того, внутри одной организации доступ получают только уполномоченные сотрудники. Им должны быть нужны сведения для конкретных функций.
Другая компания из одной группы — это отдельное юридическое лицо. Передачу данных ей нельзя считать внутренним доступом только из-за общего владельца.
Если получателю передают сведения в коммерческих целях, ТК РФ также требует письменного согласия работника.
А если получатель находится за пределами России, появляется еще один уровень проверки.
Что учитывать при передаче за границу
Передача данных иностранной компании или физлицу может быть трансграничной. В таком случае применяют статью 12 Закона № 152-ФЗ.
Прежде всего оператор оценивает будущего получателя и применимые правила защиты. Затем до начала такой деятельности он уведомляет Роскомнадзор о намерении передавать данные за границу.
Кроме того, порядок зависит от государства назначения. Для стран вне перечня с адекватной защитой действуют более строгие условия до начала передачи.
Трансграничная передача не отменяет российские правила локализации. При сборе данных граждан России нужно отдельно учитывать требования статьи 18 Закона № 152-ФЗ к использованию российских баз данных.
Поэтому подключение зарубежного сервиса стоит проверять до загрузки клиентской или кадровой базы.
Что делать, если данные ушли не тому получателю
Ошибочная отправка письма тоже может стать неправомерной передачей. Например, сотрудник указал чужой адрес и приложил файл с данными клиентов.
В таком случае сначала нужно прекратить неправомерную обработку и ограничить дальнейший доступ. Кроме того, оператор оценивает последствия инцидента.
Если случайная или неправомерная передача нарушила права субъектов, действует статья 21 Закона № 152-ФЗ. Роскомнадзор уведомляют в течение 24 часов. Результаты внутреннего расследования направляют в течение 72 часов.
Просьба получателю удалить ошибочное письмо не заменяет реакцию на инцидент. Сначала нужно определить, была ли передача неправомерной и затронула ли она права людей.
На дату подготовки материала статья 13.11 КоАП РФ предусматривает многомиллионные штрафы за неправомерную передачу крупных массивов данных. Для специальных и биометрических данных предусмотрены самостоятельные повышенные составы.
Кроме того, человек вправе обжаловать действия оператора в Роскомнадзор или суд. Статья 17 Закона № 152-ФЗ также позволяет требовать убытки и компенсацию морального вреда.
Что проверить перед передачей
Перед отправкой данных полезно пройти одну цепочку вопросов:
- Определите цель. Нужно понимать, зачем получателю нужны сведения.
- Найдите правовое основание. Например, это может быть закон, договор или согласие.
- Проверьте получателя. Уточните, получает он данные для себя или обрабатывает их по поручению.
- Сократите перечень. Передавайте только сведения, необходимые для заявленной цели.
- Учтите специальные правила. Отдельно проверьте работников, распространение, чувствительные данные и зарубежных получателей.
- Зафиксируйте порядок защиты. Ограничьте доступ и предусмотрите действия при ошибочной передаче.

В итоге вопрос начинается не с фразы «есть ли галочка в согласии». Сначала определяют цель, получателя и законное основание. А уже после этого выбирают документ и безопасный способ передачи.