Передача персональных данных для исполнения договора
Подборка наиболее важных документов по запросу Передача персональных данных для исполнения договора (нормативно–правовые акты, формы, статьи, консультации экспертов и многое другое).
Судебная практика
Позиции судов по спорным вопросам. Административная ответственность и проверки: Предписание Роскомнадзора
(КонсультантПлюс, 2026)Признается недействительным предписание Роскомнадзора, которое выдано из-за несоответствия закону согласия работника на передачу персональных данных, но для целей передачи такое согласие не требовалось (данные переданы для исполнения договора в интересах работника: ДМС, санаторно-курортное лечение, предоставление служебного жилья и т.п.)
(КонсультантПлюс, 2026)Признается недействительным предписание Роскомнадзора, которое выдано из-за несоответствия закону согласия работника на передачу персональных данных, но для целей передачи такое согласие не требовалось (данные переданы для исполнения договора в интересах работника: ДМС, санаторно-курортное лечение, предоставление служебного жилья и т.п.)
Позиции судов по спорным вопросам. Трудовое право: Персональные данные в трудовом договоре
(КонсультантПлюс, 2026)Не признается нарушением обработки персональных данных передача работодателем сведений о работнике, содержащихся в трудовом договоре (ФИО, доход и пр.), его руководителю (заместителю руководителя) для исполнения должностных обязанностей, даже если от работника не получено согласие на передачу данных этому лицу, но получено общее согласие на их обработку
(КонсультантПлюс, 2026)Не признается нарушением обработки персональных данных передача работодателем сведений о работнике, содержащихся в трудовом договоре (ФИО, доход и пр.), его руководителю (заместителю руководителя) для исполнения должностных обязанностей, даже если от работника не получено согласие на передачу данных этому лицу, но получено общее согласие на их обработку
Статьи, комментарии, ответы на вопросы
Статья: Ответы Банка России на вопросы (предложения) банков, поступившие в рамках ежегодной встречи кредитных организаций с руководством регулятора (Приложение к Письму Банка России от 24.07.2023 N 03-23-16/6611)
("Официальный сайт Ассоциации "Россия", 2023)Справочно. В соответствии с частью 15 статьи 12 Федерального закона от 27 июля 2006 года N 152-ФЗ "О персональных данных" (далее - Федеральный закон N 152-ФЗ) Правительство Российской Федерации определяет случаи, при которых требования в части уведомления Роскомнадзора о намерении осуществлять трансграничную передачу персональных данных не применяются к операторам, осуществляющим трансграничную передачу персональных данных в целях выполнения возложенных международным договором Российской Федерации, законодательством Российской Федерации на государственные органы, муниципальные органы функций, полномочий и обязанностей. Указанные случаи определены в Постановлении Правительства Российской Федерации от 29 декабря 2022 года N 2526 "Об утверждении перечня случаев, при которых к операторам, осуществляющим трансграничную передачу персональных данных в целях выполнения возложенных международным договором Российской Федерации, законодательством Российской Федерации на государственные органы, муниципальные органы функций, полномочий и обязанностей, не применяются требования частей 3 - 6, 8 - 11 статьи 12 Федерального закона "О персональных данных" (далее - Постановление Правительства Российской Федерации N 2526). Указание на иные случаи, при которых требования в части уведомления Роскомнадзора о намерении осуществлять трансграничную передачу персональных данных не применяются к операторам, осуществляющим трансграничную передачу персональных данных, в Федеральном законе N 152-ФЗ отсутствует.
("Официальный сайт Ассоциации "Россия", 2023)Справочно. В соответствии с частью 15 статьи 12 Федерального закона от 27 июля 2006 года N 152-ФЗ "О персональных данных" (далее - Федеральный закон N 152-ФЗ) Правительство Российской Федерации определяет случаи, при которых требования в части уведомления Роскомнадзора о намерении осуществлять трансграничную передачу персональных данных не применяются к операторам, осуществляющим трансграничную передачу персональных данных в целях выполнения возложенных международным договором Российской Федерации, законодательством Российской Федерации на государственные органы, муниципальные органы функций, полномочий и обязанностей. Указанные случаи определены в Постановлении Правительства Российской Федерации от 29 декабря 2022 года N 2526 "Об утверждении перечня случаев, при которых к операторам, осуществляющим трансграничную передачу персональных данных в целях выполнения возложенных международным договором Российской Федерации, законодательством Российской Федерации на государственные органы, муниципальные органы функций, полномочий и обязанностей, не применяются требования частей 3 - 6, 8 - 11 статьи 12 Федерального закона "О персональных данных" (далее - Постановление Правительства Российской Федерации N 2526). Указание на иные случаи, при которых требования в части уведомления Роскомнадзора о намерении осуществлять трансграничную передачу персональных данных не применяются к операторам, осуществляющим трансграничную передачу персональных данных, в Федеральном законе N 152-ФЗ отсутствует.
Вопрос: При продаже товаров в интернет-магазине продавец берет у физлиц-покупателей персональные данные, затем передает их организации, с которой заключен договор оказания услуг по доставке. В согласии на обработку не указана возможность передачи данных. Нужно ли у физлиц получать согласие на передачу персональных данных?
(Консультация эксперта, 2026)Вопрос: При продаже товаров в интернет-магазине продавец-организация берет у физических лиц - покупателей персональные данные: имя, адрес доставки, номер телефона и электронную почту, а затем передает эти данные третьему лицу, а именно организации, с которой у него заключен договор оказания услуг по доставке товаров. В согласии на обработку персональных данных, размещенном на сайте, указано только то, что оно дается на получение (сбор) данных, необходимых для исполнения договора. Передача персональных данных в согласии не указана. Нужно ли в данном случае у физических лиц получать дополнительное согласие на передачу персональных данных, учитывая, что доставка необходима для исполнения договора?
(Консультация эксперта, 2026)Вопрос: При продаже товаров в интернет-магазине продавец-организация берет у физических лиц - покупателей персональные данные: имя, адрес доставки, номер телефона и электронную почту, а затем передает эти данные третьему лицу, а именно организации, с которой у него заключен договор оказания услуг по доставке товаров. В согласии на обработку персональных данных, размещенном на сайте, указано только то, что оно дается на получение (сбор) данных, необходимых для исполнения договора. Передача персональных данных в согласии не указана. Нужно ли в данном случае у физических лиц получать дополнительное согласие на передачу персональных данных, учитывая, что доставка необходима для исполнения договора?
Нормативные акты
Федеральный закон от 27.07.2006 N 152-ФЗ
(ред. от 24.06.2025)
"О персональных данных"3. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным органом или муниципальным органом соответствующего акта (далее - поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом. В поручении оператора должны быть определены перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 настоящего Федерального закона, обязанность по запросу оператора персональных данных в течение срока действия поручения оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения оператора требований, установленных в соответствии с настоящей статьей, обязанность обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 настоящего Федерального закона, в том числе требование об уведомлении оператора о случаях, предусмотренных частью 3.1 статьи 21 настоящего Федерального закона.
(ред. от 24.06.2025)
"О персональных данных"3. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным органом или муниципальным органом соответствующего акта (далее - поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом. В поручении оператора должны быть определены перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 настоящего Федерального закона, обязанность по запросу оператора персональных данных в течение срока действия поручения оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения оператора требований, установленных в соответствии с настоящей статьей, обязанность обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 настоящего Федерального закона, в том числе требование об уведомлении оператора о случаях, предусмотренных частью 3.1 статьи 21 настоящего Федерального закона.
Вопрос: Вуз направляет профильным организациям поименные списки обучающихся для прохождения студентами производственной практики. Нужно ли профильным организациям получать согласие на обработку персональных данных от студентов, проходящих практику без трудоустройства?
(Консультация эксперта, 2024)Согласно п. 2.1.1 формы договора о практической подготовке обучающихся, утвержденной Приказом Минобрнауки России N 885, Минпросвещения России N 390, образовательная организация обязана не позднее чем за 10 рабочих дней до начала практической подготовки по каждому компоненту образовательной программы представить в профильную организацию поименные списки обучающихся, осваивающих соответствующие компоненты образовательной программы посредством практической подготовки. В рамках указанного договора образовательная организация представляет профильной организации поименные списки обучающихся, то есть передает персональные данные студентов. Без этого невозможны заключение и исполнение договора о предоставлении мест для прохождения практики, осуществление дальнейшей практической подготовки студентов по образовательной программе.
(Консультация эксперта, 2024)Согласно п. 2.1.1 формы договора о практической подготовке обучающихся, утвержденной Приказом Минобрнауки России N 885, Минпросвещения России N 390, образовательная организация обязана не позднее чем за 10 рабочих дней до начала практической подготовки по каждому компоненту образовательной программы представить в профильную организацию поименные списки обучающихся, осваивающих соответствующие компоненты образовательной программы посредством практической подготовки. В рамках указанного договора образовательная организация представляет профильной организации поименные списки обучающихся, то есть передает персональные данные студентов. Без этого невозможны заключение и исполнение договора о предоставлении мест для прохождения практики, осуществление дальнейшей практической подготовки студентов по образовательной программе.
Вопрос: Надо ли запрашивать отдельное согласие работника на передачу его персональных данных, указанных в договоре об оказании услуг, третьим лицам (с указанием контрагента)? Вправе ли контрагент передавать его данные своим работникам?
(Консультация эксперта, 2026)В частности, при привлечении сторонних организаций (на основании заключенных с ними договоров) для выполнения каких-либо услуг, которые будут затрагивать обработку персональных данных работника, работодатель обязан соблюдать требования, установленные ч. 3 ст. 6 Закона N 152-ФЗ, в том числе получить согласие работников на передачу их персональных данных.
(Консультация эксперта, 2026)В частности, при привлечении сторонних организаций (на основании заключенных с ними договоров) для выполнения каких-либо услуг, которые будут затрагивать обработку персональных данных работника, работодатель обязан соблюдать требования, установленные ч. 3 ст. 6 Закона N 152-ФЗ, в том числе получить согласие работников на передачу их персональных данных.
Статья: Направление работника в командировку за границу: вопросы, связанные с передачей персональных данных
(Бекетова Н.А.)
("Кадровик-практик", 2023, N 10)Должен ли работодатель в таких случаях уведомлять Роскомнадзор о намерении осуществить трансграничную передачу персональных данных? Об этом ниже.
(Бекетова Н.А.)
("Кадровик-практик", 2023, N 10)Должен ли работодатель в таких случаях уведомлять Роскомнадзор о намерении осуществить трансграничную передачу персональных данных? Об этом ниже.
Вопрос: Допустимо ли звонить предыдущим работодателям кандидата на трудоустройство и запрашивать рекомендации?
(Консультация эксперта, Гострудинспекция в Нижегородской обл., 2025)Обработка персональных данных осуществляется с согласия субъекта персональных данных, при этом обработка персональных данных, необходимая для достижения целей, предусмотренных международным договором РФ или законом, для выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей допускается без согласия субъекта персональных данных (п. п. 1, 2 ч. 1 ст. 6 Закона N 152-ФЗ).
(Консультация эксперта, Гострудинспекция в Нижегородской обл., 2025)Обработка персональных данных осуществляется с согласия субъекта персональных данных, при этом обработка персональных данных, необходимая для достижения целей, предусмотренных международным договором РФ или законом, для выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей допускается без согласия субъекта персональных данных (п. п. 1, 2 ч. 1 ст. 6 Закона N 152-ФЗ).
Статья: Особенности формирования межсистемных правовых образований для регулирования защиты персональных данных при их трансграничной передаче
(Нефедов Б.И., Истомин Н.А.)
("Российский юридический журнал", 2021, N 2)"a) право этого государства или международной организации, включая применимые международные договоры или соглашения; или
(Нефедов Б.И., Истомин Н.А.)
("Российский юридический журнал", 2021, N 2)"a) право этого государства или международной организации, включая применимые международные договоры или соглашения; или
Статья: Правовые проблемы обеспечения права на приватность при монетизации пользовательских данных в финансовой сфере
(Терещенко И.А.)
("Закон", 2025, N 9)Кроме того, монетизация данных характеризуется значительным дисбалансом интересов, при котором выгоду получают преимущественно банки, тогда как пользователи остаются без компенсации за использование их ПД: клиенты не обладают достаточным контролем над своими данными, в то время как финансовые организации активно задействуют их для максимизации прибыли. Анализ практики обработки персональных данных в банковском секторе свидетельствует о наличии случаев избыточного сбора и использования информации о клиентах, в то время как достижение заявленных целей зачастую требует лишь минимального объема данных. В этой связи представляется целесообразным формирование и внедрение единых стандартов деловой практики, ориентированных на соблюдение принципа соразмерности объема обрабатываемых данных целям их обработки. Особое внимание следует уделить обязательному получению отдельного согласия субъекта персональных данных в тех случаях, когда предполагаемая обработка выходит за рамки целей, прямо связанных с исполнением договорных обязательств. При этом вопросы безопасности данных остаются недостаточно решенными, поскольку передача информации третьим лицам и эксперименты с профайлингом существенно повышают риски утечек и злоупотреблений.
(Терещенко И.А.)
("Закон", 2025, N 9)Кроме того, монетизация данных характеризуется значительным дисбалансом интересов, при котором выгоду получают преимущественно банки, тогда как пользователи остаются без компенсации за использование их ПД: клиенты не обладают достаточным контролем над своими данными, в то время как финансовые организации активно задействуют их для максимизации прибыли. Анализ практики обработки персональных данных в банковском секторе свидетельствует о наличии случаев избыточного сбора и использования информации о клиентах, в то время как достижение заявленных целей зачастую требует лишь минимального объема данных. В этой связи представляется целесообразным формирование и внедрение единых стандартов деловой практики, ориентированных на соблюдение принципа соразмерности объема обрабатываемых данных целям их обработки. Особое внимание следует уделить обязательному получению отдельного согласия субъекта персональных данных в тех случаях, когда предполагаемая обработка выходит за рамки целей, прямо связанных с исполнением договорных обязательств. При этом вопросы безопасности данных остаются недостаточно решенными, поскольку передача информации третьим лицам и эксперименты с профайлингом существенно повышают риски утечек и злоупотреблений.
Статья: Защита прав граждан от необоснованного сбора персональных данных
(Абрамян С.К.)
("Право и экономика", 2024, N 5)При рассмотрении исков о защите персональных данных потребителя суды исходят из самого факта нарушения неприкосновенности персональных данных или факта их незаконной передачи третьим лицам без согласия потребителя. В зависимости от обстоятельств нарушения суды дают оценку правомерности предоставленного доступа к персональным данным или их использования. Согласно проведенному исследованию практика не определилась в позиции, следует ли однозначно устанавливать конкретный перечень третьих лиц, которым могут быть переданы персональные данные потребителя, нарушается ли право потребителя в случае отсутствия у него возможности отказаться от передачи персональных данных третьим лицам. Суды должны учитывать при этом, использовались ли персональные данные потребителя для исполнения его обязательств как стороны договора. Законодатель не определил персональные данные в качестве гражданско-правовой категории. Для обеспечения надлежащего восстановления прав истца по делам этой категории следует признать персональные данные личными нематериальными благами, что позволит признавать их объектом личного неимущественного права.
(Абрамян С.К.)
("Право и экономика", 2024, N 5)При рассмотрении исков о защите персональных данных потребителя суды исходят из самого факта нарушения неприкосновенности персональных данных или факта их незаконной передачи третьим лицам без согласия потребителя. В зависимости от обстоятельств нарушения суды дают оценку правомерности предоставленного доступа к персональным данным или их использования. Согласно проведенному исследованию практика не определилась в позиции, следует ли однозначно устанавливать конкретный перечень третьих лиц, которым могут быть переданы персональные данные потребителя, нарушается ли право потребителя в случае отсутствия у него возможности отказаться от передачи персональных данных третьим лицам. Суды должны учитывать при этом, использовались ли персональные данные потребителя для исполнения его обязательств как стороны договора. Законодатель не определил персональные данные в качестве гражданско-правовой категории. Для обеспечения надлежащего восстановления прав истца по делам этой категории следует признать персональные данные личными нематериальными благами, что позволит признавать их объектом личного неимущественного права.
Вопрос: Во время проверки финансово-хозяйственной деятельности АО ревизор потребовал представить сведения о персональных данных работников (Ф.И.О., дата рождения, должность, табельный номер, данные о зарплате). Должен ли работодатель их представить, если работники в письменной форме выразили несогласие с их представлением?
(Консультация эксперта, Гострудинспекция в Нижегородской обл., 2024)Кроме того, рекомендуем работодателю также предусмотреть в трудовых договорах работников положения, предусматривающие условие о передаче в ревизионную комиссию их персональных данных в ходе проведения проверки финансово-хозяйственной деятельности. В таком случае получать согласие работников также будет не нужно, поскольку обработка персональных данных уже будет осуществляться в целях исполнения заключенного с работником трудового договора (п. 5 ч. 1 ст. 6 Закона N 152-ФЗ).
(Консультация эксперта, Гострудинспекция в Нижегородской обл., 2024)Кроме того, рекомендуем работодателю также предусмотреть в трудовых договорах работников положения, предусматривающие условие о передаче в ревизионную комиссию их персональных данных в ходе проведения проверки финансово-хозяйственной деятельности. В таком случае получать согласие работников также будет не нужно, поскольку обработка персональных данных уже будет осуществляться в целях исполнения заключенного с работником трудового договора (п. 5 ч. 1 ст. 6 Закона N 152-ФЗ).
Статья: Рациональный подход к выполнению требования о локализации баз с персональными данными в РФ
(Мунтян А.В.)
("Закон", 2025, N 9)9) обработка ПД для целей, не предусмотренных международным договором РФ или законом, может быть осуществлена оператором в рамках исполнения требований, предусмотренных ч. 5 ст. 18, путем размещения в центрах обработки данных на территории РФ базы данных, содержащей персональные данные граждан РФ, большего размера или аналогичного объему ПД, передаваемых на территорию иностранного государства;
(Мунтян А.В.)
("Закон", 2025, N 9)9) обработка ПД для целей, не предусмотренных международным договором РФ или законом, может быть осуществлена оператором в рамках исполнения требований, предусмотренных ч. 5 ст. 18, путем размещения в центрах обработки данных на территории РФ базы данных, содержащей персональные данные граждан РФ, большего размера или аналогичного объему ПД, передаваемых на территорию иностранного государства;
"Комментарий к Федеральному закону от 30 ноября 2024 г. N 427-ФЗ "О частной охранной деятельности"
(постатейный)
(Борисов А.Н.)
("Юстицинформ", 2025)4 - 6. Положения ч. 4 - 6 комментируемой статьи посвящены личной карточке. Согласно определению, данному в п. 3 ст. 2 комментируемого Закона, личная карточка работника ЧОО (при этом в юридико-технических целях введено обозначение "личная карточка") - это официальный документ, оформленный на бланке, являющемся защищенной от подделки полиграфической продукцией, содержащий персональные данные работника ЧОО и подтверждающий выполнение им трудовой функции в ЧОО на основании трудового договора. В п. 8 ч. 1 ст. 9 комментируемого Закона установлено, что работникам ЧОО запрещается передавать кому-либо личную карточку, как и удостоверение частного охранника для их использования другими лицами.
(постатейный)
(Борисов А.Н.)
("Юстицинформ", 2025)4 - 6. Положения ч. 4 - 6 комментируемой статьи посвящены личной карточке. Согласно определению, данному в п. 3 ст. 2 комментируемого Закона, личная карточка работника ЧОО (при этом в юридико-технических целях введено обозначение "личная карточка") - это официальный документ, оформленный на бланке, являющемся защищенной от подделки полиграфической продукцией, содержащий персональные данные работника ЧОО и подтверждающий выполнение им трудовой функции в ЧОО на основании трудового договора. В п. 8 ч. 1 ст. 9 комментируемого Закона установлено, что работникам ЧОО запрещается передавать кому-либо личную карточку, как и удостоверение частного охранника для их использования другими лицами.