Бухгалтерское бюро подключает облачную систему для ведения книг клиентов и подписывает только регламент поставщика — ни одна из сторон не спрашивает про договор поручения обработки данных. Это короткий путь к административному штрафу, потому что данные клиентов бюро (имена, номера, бухгалтерские документы) попадают во внешнюю систему без формального основания.
Эта страница разбирает реальный случай штрафа за отсутствие такого договора, перечисляет, что договор поручения обязан содержать, и объясняет, где заканчивается регламент услуги и начинается правовая обязанность администратора данных.

Ситуация: новый поставщик ПО, подписан только регламент
Внедрение новой бухгалтерской или CRM-системы в бюро обычно выглядит одинаково: кто-то открывает аккаунт, нажимает «принимаю регламент» и переходит к настройке. Регламент описывает, как работает сервис и сколько он стоит, — но не описывает, на каком правовом основании поставщик будет обрабатывать данные клиентов бюро, которые попадают в его систему вместе со счетами, ведомостями и отчётами.
Проблема обычно всплывает не на этапе внедрения, а при проверке или жалобе — когда выясняется, что никто не проверил, вправе ли поставщик вообще законно обрабатывать эти данные.
Штраф 2,5 тыс. злотых: поручение без письменного договора и без проверки поставщика
УОДО (польский орган по защите данных) наложил административный штраф в размере 2,5 тыс. злотых на организацию, которая поручила обработку персональных данных (в том числе ведение бухгалтерских книг, реестров и отчётов) другой организации без письменного договора поручения и без проверки, обеспечивает ли эта организация достаточные гарантии защиты данных (УОДО, Поручение обработки данных нужно документировать). Другими словами: сам по себе факт, что поставщик действует легально и имеет хорошую репутацию, не освобождает от обязанности оформить договор и проверить поставщика до подписания.
Что именно должен содержать договор поручения
Согласно тому же источнику договор поручения определяет, среди прочего, предмет и срок обработки, её характер и цель, вид персональных данных и категории лиц, которых они касаются, а также обязанности и права администратора (УОДО, там же). Отсутствие хотя бы одного из этих элементов — основание считать документ неполным, а при проверке значение имеет то, что реально написано в договоре, а не то, что «обе стороны подразумевали на практике».
Что грозит без такого договора
Последствие отсутствия договора поручения и отсутствия проверки поставщика — административный штраф, точно такой же, какой УОДО наложил в описанном случае. Квалифицировать ли конкретную ситуацию бюро как нарушение и какой штраф реально грозит, решает юрист или инспектор по защите данных, а не сам владелец бюро.
Проверка поставщика перед подписанием — не на слово
Одного подписанного договора поручения недостаточно, если никто заранее не проверил, действительно ли поставщик обеспечивает достаточные технические и организационные гарантии защиты данных, — именно отсутствие такой проверки УОДО указал как второй элемент нарушения наряду с отсутствием договора. На практике это означает попросить поставщика описать меры безопасности до того, как его выбрать, а не принимать на слово «у нас всё безопасно».
Регламент услуги — это не договор поручения
Регламент, который принимаешь при открытии аккаунта, регулирует коммерческие отношения — цену, доступность сервиса, ограничения ответственности поставщика. Договор поручения обработки данных — отдельный документ, регулирующий отношения администратор–обработчик в сфере защиты персональных данных. Один не заменяет другой, даже если поставщик утверждает, что «это охватывает регламент», — описанный выше штраф был наложен именно за ситуацию, в которой формального договора поручения просто не существовало.
Если поставщик пользуется другим субподрядчиком
Бывает, что сам поставщик ПО пользуется услугами ещё одной организации для части обработки — например, внешним хостингом. Прежде чем подписать договор, стоит прямо спросить, планирует ли поставщик такое дальнейшее поручение и на каких условиях он его раскрывает. Это один вопрос, который стоит задать до подписания, а не узнать о нём случайно позже.
Что проверить, прежде чем данные пойдут дальше
Если ответ поставщика «да, мы пользуемся субподрядчиком», стоит спросить, отражён ли этот факт в самом договоре поручения, а не только упомянут устно. Документ, где этого нет, — тот же тип пробела, за который УОДО наложил описанный штраф.
Удаление данных после окончания сотрудничества и обязанность их хранить
После окончания сотрудничества с бюро клиент может потребовать удаления своих данных. Согласно ст. 17 РОДО администратор обязан удалить данные, среди прочего, когда они больше не нужны, когда согласие отозвано и нет другого основания, после возражения против прямого маркетинга, когда обработка незаконна или когда этого требует закон (УОДО, Право на удаление данных на практике). Ответ на такое требование должен прийти незамедлительно, не позднее чем в течение месяца; если случай сложный, срок можно продлить ещё на два месяца, сообщив об этом до истечения первого месяца (УОДО, там же).
Когда администратор может отказать в удалении
Тот же источник указывает, что право на удаление данных не абсолютно: администратор может отказать, если данные необходимы для исполнения правовой обязанности — а обязанность хранить бухгалтерскую документацию по закону о бухучёте как раз такой случай, — либо для установления, осуществления или защиты правовых требований (УОДО, там же). Это значит, что требование клиента удалить данные и обязанность хранить его бухгалтерские документы определённый срок могут столкнуться, а решение конкретного случая — отказывать и в каком объёме — стоит сверить с юристом или инспектором по защите данных.
За защиту персональных данных отвечают и администратор, и обработчик — это общий принцип, прямо указанный УОДО (УОДО, сообщение от 21.07.2025), поэтому ответственность бюро как администратора не исчезает только потому, что данные физически находятся у поставщика.
Сделай сам: чек-лист перед подключением нового поставщика
Прежде чем кто-либо в бюро нажмёт «принимаю» на новой системе, стоит пройти пять пунктов из таблицы ниже:
| Вопрос поставщику | Зачем это проверять |
|---|---|
| Подписан ли письменный договор поручения? | Без него поручение данных остаётся недокументированным |
| Определяет ли договор предмет, срок, вид данных и категории лиц? | Отсутствие этого УОДО признал нарушением |
| Описал ли поставщик меры безопасности? | Одного заявления без описания недостаточно, чтобы считать проверку выполненной |
| Раскрывает ли поставщик использование субподрядчиков? | Дальнейшее поручение без ведома администратора — дополнительный риск |
| Когда запланирован ежегодный пересмотр договора? | Договоры устаревают, объём сотрудничества с поставщиком меняется |
10 / 40 = 0,25, то есть у 25% поставщиков документация в порядке — с остальными нужно разобраться до того, как это увидит проверка.Простой порядок выглядит так:
- Составь список всех поставщиков с доступом к данным клиентов бюро.
- По каждому проверь, есть ли письменный договор поручения и содержит ли он нужные элементы.
- Спроси про меры безопасности и субподрядчиков там, где договора нет или он неполный.
- Назначь дату ежегодного пересмотра каждого договора.
- Записывай результат пересмотра — даже короткой заметкой — вместо того, чтобы полагаться на память.
Как это выглядит, когда процесс ведёт система
Тот же чек-лист можно вести вручную в таблице, но легко потерять срок пересмотра одного договора среди десятков остальных:
- 01Новый поставщик
- →02чек-лист заполнен
- →03договор проверен
- →04срок пересмотра назначен
В Aura этот процесс ведут CRM и автоматизации вместе с услугой Задачи: новый поставщик попадает в систему, задача со сроком напоминает о ежегодном пересмотре договора, а результат пересмотра записывается при том же поставщике. Система не решает сама, соответствует ли конкретный договор требованиям РОДО, — это по-прежнему решение ответственного человека в бюро, при необходимости с участием юриста. Что делает система — следит за сроком и передаёт задачу дальше до того, как пересмотр забудется:
- 01Новый поставщик в системе
- →02задача со сроком
- →03напоминание перед пересмотром
- →04договор проверен
- →05статус записан
Если данные о поставщиках и договорах живут сразу в нескольких местах — таблице, почтовом ящике, бухгалтерской системе, — их согласованность держат интеграции между системами (Интеграции), а если поставщик сам открывает свои данные через услугу API, стоит точно знать, что и кому уходит наружу. Самих клиентов бюро, чьи данные таким образом попадают к поставщику, проще отслеживать в виде данных клиентов в одном месте (Данные клиентов) вместо пяти разрозненных списков. Подробнее о том, где физически оказываются данные клиентов при автоматизации, — в статье автоматизация и РОДО, а о том, что реально можно передать системе, а что нет, — в статье автоматизация процессов в компании.
Если хочешь увидеть, какие заявки и задачи теряются у тебя, пройди оценку на /ocena — там смотрят на конкретные цифры твоей фирмы, а не на общий пример.
Когда для проверки договора нужен юрист
Оценка того, соответствует ли конкретный договор конкретного поставщика требованиям РОДО в твоей ситуации, — задача юриста или инспектора по защите данных, а не то, что решается самостоятельно за четверть часа с кофе. Владелец бюро может подготовить чек-лист и собрать документы у поставщика — итоговую оценку соответствия лучше оставить тому, кто занимается этим профессионально.
Сколько реально стоит внедрение такой автоматизации в компании, зависит от объёма — вилку цен на 2026 год и то, что на неё влияет, разбираем в статье сколько стоит автоматизация процессов. Прежде чем выбирать конкретный инструмент, стоит также понять, с чего вообще начать наведение порядка в процессах в малой компании, — про четыре порога вместо общего анализа пишем в статье с чего начать автоматизацию.

Частые вопросы
Чем договор поручения отличается от регламента услуги?
Регламент регулирует коммерческие отношения с поставщиком — цену, доступность, ограничения ответственности. Договор поручения обработки данных — отдельный документ, определяющий, на каком основании поставщик может обрабатывать персональные данные клиентов бюро. Один документ не заменяет другой.
Что конкретно должен содержать договор поручения?
Согласно УОДО договор поручения определяет, среди прочего, предмет и срок обработки, её характер и цель, вид персональных данных и категории лиц, которых они касаются, а также обязанности и права администратора.
Достаточно ли хорошей репутации поставщика вместо проверки?
Нет — в описанном случае УОДО оштрафовал организацию именно за отсутствие проверки, обеспечивает ли поставщик достаточные гарантии защиты данных, независимо от того, насколько надёжно поставщик выглядел.
Может ли клиент потребовать удаления своих данных после окончания сотрудничества с бюро?
Да, но администратор может отказать, если данные необходимы для исполнения правовой обязанности — например, обязанности хранить бухгалтерскую документацию по закону о бухучёте. Конкретную ситуацию стоит сверить с юристом или инспектором по защите данных.
Кто отвечает, если нарушение допустил поставщик?
За защиту персональных данных отвечают и администратор (бюро), и обработчик (поставщик) — это общий принцип, указанный УОДО, независимо от того, на чьей стороне реально произошла ошибка.
Как часто стоит пересматривать договоры поручения с поставщиками?
Раз в год — простой ритм, который позволяет заметить, изменился ли объём сотрудничества с поставщиком и по-прежнему ли договор соответствует тому, что реально происходит с данными клиентов.