Все это — онлайн, с заботой о вас и по отличным ценам.
Действительно ли ему не надо подписывать никаких согласий?
Добрый день!
Открыла ООО (6.08.25) и чтобы соблюсти закон по персональным данным(ПД) обратилась за помощью к знакомому юристу, оформили договор ГПХ. Он помог составить политику и черновик уведомления в Роскомнадзор (РКН).
Уведомление было отправлено (5.10.25г) и вот после этого, когда с коллегой разбирались с документами, поняли что мы не подписали согласие на обработку ПД с самим юристом.
Он ответил , что подписывать ничего не надо, тк обработка данных идет в рамках составленного договора. Однако мы прочитали что с 1 сентября 2025 года согласия подписываются отдельно, не могут быть частью договора.
На что юрист согласился подписать согласие если мы настаиваем на этом.
Чтобы определить цели обработки мы обратились к ФЗ, и там для данного согласия определили следующие цели:
- подготовка, заключения и исполнение договора ГПХ.
- исполнение оплаты услуг
- бухгалтерская и налоговая отчетность
Однако! У нас в уведомлении РКН из перечисленных выше целей (касаемо контрагентов) указана только цель по подготовке, заключению и исполнению договора гпх (все цели в прикрепленном изображении).
Отсюда у нас возникает дополнительный вопрос. Может ли одна цель входить в другую? Т.е. может ли цель оплата и отчетность входить в цель про ГПХ? Или нам теперь необходимо вносить изменения в уведомление РКН?
Потому что наш юрист отвечает что да, у нас одна цель входит с другую. Но у нас возникают сомнения насчет его ответов.
Насколько вообще прав наш юрист? Действительно ли ему не надо подписывать никаких согласий?
Очень бы не хотелось нарваться на штрафы РКН, а полного понимания как действует вся эта система-нет.
- IMG_8977.jpeg
Добрый день.
Согласно положениями ст. 5 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных»
2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Т.е. обработка ПД должна ограничиваться достижением конкретных, заранее определённых и законных целей.
что с 1 сентября 2025 года согласия подписываются отдельно, не могут быть частью договора.
Абсолютно верно.
Может ли одна цель входить в другую? Т.е. может ли цель оплата и отчетность входить в цель про ГПХ?
В приложенном документе у вас категории работников только значатся в цели обеспечение налог.законодательства.
Цели обработки ПД должны быть чётко определены и указаны в уведомлении Роскомнадзора.
Разные цели обработки: цель «подготовка, заключение и исполнение договора ГПХ» не включает в себя цели «исполнение оплаты услуг» и «бухгалтерская и налоговая отчетность».
Это разные цели, и их необходимо указать отдельно в уведомлении Роскомнадзора.
Если вы обрабатываете ПД юриста для целей, не указанных в уведомлении, будет нарушением.
Поэтому вам необходимо внести изменения в уведомление Роскомнадзора, указав все цели обработки ПД, в том числе «исполнение оплаты услуг» и «бухгалтерская и налоговая отчетность» именно для контрагентов.
Здравствуйте!
Юристу по договору ГПХ согласие на обработку персональных данных подписывать не нужно, если вы используете его данные только для работы по договору и для бухучета/налогов, это разрешено законом без согласия. С 1 сентября 2025 года, если согласие все же требуется, его оформляют отдельным документом, а не пунктом в договоре. В вашем уведомлении РКН по контрагентам сейчас указана только цель «подготовка, заключение и исполнение ГПХ», но нужно добавить отдельные цели «оплата» и «бухгалтерский и налоговый учет контрагентов» и подать уведомление об изменении до 15 числа следующего месяца.
Федеральный закон «О персональных данных» от 27.07.2006 N 152-ФЗ разрешает обрабатывать персональные данные без согласия человека в двух ситуациях, которые подходят к вашему случаю:
Пункт 5 ч. 1 ст. 6 Федерального закона «О персональных данных» от 27.07.2006 N 152-ФЗ
обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных;
Можно обрабатывать данные, если это нужно для заключения и исполнения договора, где гражданин сторона договора.
Пункт 2 ч. 1 ст. 6
обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
Можно обрабатывать данные, если этого требует закон. Бухгалтерский и налоговый учет по контрагентам — обязанность по закону, поэтому согласие тоже не требуется.
Таким образом, ваш юрист прав, отдельное согласие юристу подписывать не надо, если вы работаете с его данными только для договора и отчетности.
Если вы все-таки оформляете согласие (например, для других целей, не связанных с договором), то с 1 сентября 2025 года согласие должно быть отдельным документом, нельзя писать его как пункт в договоре. Это касается случаев, когда согласие вообще нужно; в вашей ситуации с юристом оно не требуется.
В уведомлении Роскомнадзору нужно указывать цель обработки, правовое основание, категории данных и субъектов.
Получается наши действия на данный момент:
— внесение изменений в уведомление ркн, а именно — добавление целей оплата услуг и бух и налог отчетность
Однако, я не внесла важное уточнение.
Мы работаем с платформой «мое дело», на которой ведем бух и налог отчетность+у нас с этой платформы с нами работает бухгалтер.
Согласно договору-оферте, мы должны иметь согласие на передачу данных третьим лицам (то есть платформе мое дело).
Отрывок из договора:
«Передавая «Главучету» персональные данные физических лиц, Клиент подтверждает наличие у Клиента добровольного, информированного, сознательного и юридически значимого согласия физических лиц на их передачу «Главучету» и несет за это безусловную ответственность.»
Получается все же мы должны иметь согласие на отработку и согласие на передачу третьим лицам?
У нас есть пункты 3.2.1 и 3.2.2 в которых указано что мы обрабатываем ПД С согласия и/или при наличия договора. Корректны ли эти пункты? Потому что сейчас для меня ответы вас и другого юриста разняться между собой, и не понятно что все же правильно.
Уважаемая Ольга, здравствуйте!
В соответствии с пунктом 5 части 1 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — согласие субъекта персональных данных не требуется, в частности, когда обработка персональных данных осуществляется для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.
https://www.consultant.ru/document/cons_doc_LAW_61801/315f051396c88f1e4f827ba3f2ae313d999a1873/
Поскольку юрист является стороной договора гражданско-правового характера (ГПХ), а его персональные данные (ФИО, паспортные данные, ИНН и иные) обрабатываются Вами исключительно в целях исполнения данного договора (включая подготовку, заключение, осуществление расчетов и отражение операций в налоговом и бухгалтерском учете), то отдельное письменное согласие на обработку его персональных данных не требуется. Обработка правомерна в силу прямого указания закона.
Цели обработки, указанные Вами в уведомлении («подготовка, заключение и исполнение договоров ГПХ»), являются общей и достаточной формулировкой для охвата всех связанных с договором действий.
Важно! В уведомлении, направленном в Роскомнадзор, необходимо было указать дату, с которой Вы как оператор начали или планируете начать обработку персональных данных.
В Вашем случае такой датой является дата государственной регистрации Общества — 6 августа 2025 года, поскольку с этого момента Вы начали осуществлять хозяйственную деятельность, в рамках которой обрабатываете персональные данные контрагентов, работников и иных субъектов.
Таким образом, позиция Вашего юриста в части отсутствия необходимости в отдельном согласии на обработку его персональных данных является корректной.
С уважением!
Подскажите пожалуйста еще один момент. Этот же юрист составлял политику обработки ПД.
Если вы пишите что да, согласие должно быть отдельным документом от договора, то получается у нас некорректны пункты 3.2.1 и 3.2.2 политики? Потому что у нас написано, что обработка ведется с согласия и/или при наличия договора. И вот это «и/или», как я понимаю, предполагает, что согласие мы можем не брать, а ограничиться договором. Получается это не верно и требует исправления?
Подскажите пожалуйста еще один момент. Этот же юрист составлял политику обработки ПД.
Если вы пишите что да, согласие должно быть отдельным документом от договора, то получается у нас некорректны пункты 3.2.1 и 3.2.2 политики? Потому что у нас написано, что обработка ведется с согласия и/или при наличия договора. И вот это «и/или», как я понимаю, предполагает, что согласие мы можем не брать, а ограничиться договором. Получается это не верно и требует исправления?