Я много лет веду бухгалтерию для чужих компаний, и почти в каждом новом договоре вижу одну и ту же картину: заказчик присылает мне сканы паспортов, СНИЛС, банковские реквизиты для зарплатного проекта — и почти никто не спрашивает, что именно я обязана сделать с этими данными по закону. Это не претензия к клиентам: про 152-ФЗ вообще редко думают в моменте, когда нужно просто вовремя закрыть зарплату. Но если у бухгалтерской фирмы, которой вы доверили эти данные, что-то пойдёт не так — вопрос "кто отвечает" встанет мгновенно, и ответ на него зависит не от здравого смысла, а от конкретной статьи закона и конкретного пункта в договоре, который вы, возможно, никогда не читали.
Что происходит с данными, когда вы отдаёте бухгалтерию на аутсорс
Передавая бухгалтерию сторонней фирме, вы не просто нанимаете подрядчика — вы юридически поручаете ему обработку персональных данных: своих сотрудников, а нередко и клиентов, если бухгалтер ведёт ещё и первичку по продажам. И объём данных здесь заметно больше, чем кажется на первый взгляд:
- ФИО, паспортные данные, СНИЛС, ИНН — для кадрового учёта и отчётности в СФР и ФНС;
- банковские реквизиты — для зарплатного проекта;
- сведения о доходах, премиях, удержаниях — включая алименты и исполнительные листы;
- больничные листы.
Для сравнения: маркетинговый подрядчик обычно видит имя и телефон. Бухгалтер на аутсорсе получает более широкий набор сведений о финансовом положении сотрудника.
Кто отвечает, если бухгалтер-аутсорсер допустит утечку — вы или он
Это первый вопрос, который стоит закрыть до подписания договора, и здесь есть однозначная норма закона.
Часть 3 статьи 6 152-ФЗ прямо устанавливает: оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, на основании договора — и ответственность перед субъектом персональных данных за действия этого лица несёт оператор. То есть если бухгалтерская фирма, которой вы передали данные сотрудников, допустит утечку, — сотрудник вправе предъявлять претензии именно вам, компании-заказчику, а не напрямую бухгалтерской фирме. Обработчик отвечает не перед субъектом данных, а перед вами — оператором, — и то лишь в рамках того, что вы сумели прописать в договоре.
На это стоит обратить особое внимание. Из этого правила есть одно исключение — часть 6 той же статьи 6: если оператор поручает обработку иностранному лицу (например, зарубежному сервису, в который бухгалтерская фирма выгружает данные), тогда перед субъектом персональных данных отвечают оператор и обработчик вместе. Для большинства бухгалтерских фирм, работающих с отечественными 1С, СБИС и аналогичными сервисами, это исключение не применяется — но стоит уточнить у подрядчика, не передаёт ли он данные куда-то за пределы России.
Практический вывод простой и не самый приятный: закон по умолчанию не защищает вас от последствий чужой ошибки — он просто говорит, что вы отвечаете первыми. Переложить финансовые последствия утечки на бухгалтерскую фирму можно только одним способом — заранее прописать это в договоре как условие о возмещении убытков. Без этого пункта у вас нет рычага, кроме общегражданского иска, который придётся доказывать отдельно и долго.
Насколько реален этот сценарий на практике, показывает случай группы компаний Gaskar летом 2025 года: злоумышленники получили доступ к анкетам соискателей и сотрудников через инфраструктуру подрядчика. По иску Роскомнадзора Арбитражный суд Москвы привлёк компании группы к ответственности — то есть отвечать пришлось заказчику, а не техническому подрядчику, через инфраструктуру которого произошла утечка. Это не бухгалтерский кейс, но механизм ответственности в нём тот же самый, что и в отношениях с бухгалтером-аутсорсером: утечка у подрядчика становится проблемой того, кто его нанял.
Поручение на обработку: что обязательно в договоре с бухфирмой
Часть 3 статьи 6 152-ФЗ перечисляет условия, без которых поручение на обработку персональных данных формально не считается оформленным должным образом. Эти условия можно включить отдельным разделом в основной договор на бухгалтерские услуги или оформить приложением — важно, чтобы они присутствовали хоть где-то, а не подразумевались "по умолчанию":
- Точный перечень персональных данных, которые бухгалтер вправе обрабатывать, — не общая формулировка "все данные сотрудников", а конкретно: ФИО, ИНН, СНИЛС, банковские реквизиты, размер оклада и так далее.
- Перечень действий (операций) с данными: сбор, систематизация, хранение, использование, передача в ФНС и СФР, уничтожение по окончании договора.
- Цель обработки, сформулированная строго — "ведение бухгалтерского и кадрового учёта по договору №…", а не расплывчато "для оказания услуг".
- Обязанность обработчика соблюдать конфиденциальность передаваемых данных.
- Требования к защите данных согласно ст. 19 152-ФЗ — уровень защищённости информационной системы, если обработка автоматизирована.
- Порядок и сроки уничтожения или возврата данных по окончании договора или при его досрочном расторжении.
- Обязанность немедленно уведомлять вас о любых инцидентах, запросах Роскомнадзора или обнаруженных утечках.
- Обязанность предоставлять документы, подтверждающие соблюдение требований закона, — политику обработки, приказ о назначении ответственного, сведения о принятых мерах защиты.
- Сверх минимальных требований закона — условие о возмещении убытков оператору, если утечка произошла по вине обработчика. Это единственный работающий механизм переложить финансовые последствия на бухгалтерскую фирму, раз перед сотрудником по умолчанию отвечаете вы.
Если сейчас откроете свой действующий договор с бухгалтерской фирмой и не найдёте там хотя бы половины этих пунктов — это не редкость, а скорее норма для рынка. Но это и есть тот самый пробел, который выявляется при проверке Роскомнадзора в первую очередь: инспектор смотрит именно на договор с подрядчиком, обрабатывающим данные, и на то, оформлено ли поручение по всем требованиям части 3 статьи 6.
Отдельный документ или пункт в договоре: что изменилось с 1 сентября 2025
До недавнего времени многие компании решали вопрос формально — добавляли пункт про обработку персональных данных где-то в середине типового договора на бухгалтерские услуги, мелким шрифтом, без выделения в отдельный документ. С 1 сентября 2025 года это перестало работать: поправка к статье 9 152-ФЗ требует, чтобы согласие на обработку персональных данных оформлялось отдельным документом, а не растворялось пунктом внутри другого договора.
Это не отменяет возможность включить условия самого поручения обработки (перечисленные выше девять пунктов) в текст договора с бухгалтерской фирмой — это разные вещи. Но именно согласие субъекта персональных данных — то, что подписывает сотрудник при трудоустройстве, разрешая компании обрабатывать и передавать его данные третьим лицам, включая бухгалтера-аутсорсера, — с этой даты должно существовать как отдельный документ. Если у вас в компании такое согласие оформлялось раньше единым пунктом в трудовом договоре, стоит проверить и актуализировать его отдельно.
Бухгалтер работает в облаке — ещё одно звено передачи данных
Почти ни один договор аутсорсинга бухгалтерии не обходится без облачных сервисов — 1С в облаке, СБИС, Контур.Бухгалтерия, банк-клиент для зарплатного проекта. С точки зрения 152-ФЗ это не техническая деталь, а ещё одно звено в цепочке обработки: бухгалтерская фирма как обработчик передаёт ваши данные дальше, поставщику облачного сервиса, который в этой схеме становится уже субобработчиком.
По логике той же части 3 статьи 6 152-ФЗ обработчик вправе привлекать субобработчика только с согласия оператора, то есть вашего согласия. На практике это редко оформляется отдельным документом — чаще условие "вправе использовать для оказания услуг сторонние информационные системы" просто прописывается в основном договоре или поручении обработки. Но если такого условия нет вообще, формально бухгалтерская фирма превышает полномочия, которые вы ей предоставили, — а это уже её нарушение, а не автоматически ваше.
Что стоит уточнить у бухгалтерской фирмы на этот счёт:
- каким именно облачным сервисом она пользуется и где физически расположены его серверы — тоже в России, как того требует закон о локализации, или нет;
- прописано ли в вашем договоре с ней право использовать сторонние сервисы для обработки данных;
- кто несёт ответственность, если утечка произойдёт не по вине самого бухгалтера, а из-за уязвимости в облачном сервисе, которым он пользуется.
По моему опыту, большинство небольших бухгалтерских фирм на этот вопрос отвечают не задумываясь "ну это же просто 1С, все им пользуются" — и это ровно тот ответ, после которого стоит попросить прописать использование конкретных сервисов в договоре явно, а не оставлять как самоочевидное умолчание.
Что грозит, если оформить всё неправильно
Ответственность за нарушения при обработке персональных данных установлена статьёй 13.11 КоАП РФ. С 30 мая 2025 года действуют новые размеры штрафов, введённые Федеральным законом от 30.11.2024 № 420-ФЗ — именно этой редакцией стоит руководствоваться сейчас:
| Нарушение | Штраф для юрлица | Штраф для ИП |
|---|---|---|
| Обработка персональных данных без законного основания (ч. 1 ст. 13.11) | 150 000–300 000 ₽ | 50 000–100 000 ₽ |
| Повторное нарушение по ч. 1 (ч. 1.1) | 300 000–500 000 ₽ | 100 000–200 000 ₽ |
Отсутствие оформленного поручения обработки — то есть ситуация, когда бухгалтерская фирма фактически обрабатывает ваши данные, а договор об этом молчит, — на практике квалифицируется именно по части 1: это общая норма, по которой в реальности заводят почти все дела об отсутствии согласия или законного основания на обработку, включая случаи со счётчиками аналитики и формами без согласия. Например, АО «Краснодаргоргаз» получило штраф 150 000 ₽ именно по ч. 1 ст. 13.11 КоАП за продолжение обработки данных после отзыва согласия (дело № А32-68195/2025, Арбитражный суд Краснодарского края).
Отдельно стоит понимать масштаб: за утечку персональных данных закон предусматривает гораздо более серьёзную ответственность — от миллионов рублей за утечку данных ограниченного числа субъектов до оборотного штрафа в размере 1–3% годовой выручки (не менее 20 и не более 500 миллионов рублей) при повторной или массовой утечке. Это не значит, что любая небольшая бухгалтерская фирма рискует штрафом в сотни миллионов — такие суммы применяются к масштабным утечкам с большим числом пострадавших. Но сама вилка показывает, в какую сторону движется регулирование: неоформленный договор — это отдельное, менее тяжкое нарушение, но именно оно чаще всего обнаруживается первым при любой проверке и тянет за собой более пристальное внимание ко всему остальному.
Рынок аутсорсинга бухгалтерии растёт — растёт и внимание регулятора
Аутсорсинг учётных функций в России — не нишевая история: по данным рейтингового агентства Smart Ranking, выручка топ-30 компаний в сегменте бухгалтерского и кадрового аутсорсинга в 2025 году составила 26,9 млрд ₽, а на десять ведущих игроков приходится порядка 80% всего объёма рынка. Независимо это подтверждает и рейтинг RAEX: ещё в 2023 году сегмент бухгалтерского и налогового аутсорсинга оценивался в 9,1 млрд ₽ с ростом 16% год к году. Прогноз самого Smart Ranking на 2026 год — рост ещё на 10–15%.
Чем больше компаний передают чувствительные данные сотрудников сторонним бухгалтерам, тем выше внимание регулятора к этой конкретной цепочке передачи данных — просто потому, что она становится массовой. То, что ещё несколько лет назад было нишевым вопросом для крупного бизнеса с юридическим отделом, сегодня касается любой компании, которая решила не держать бухгалтера в штате, — а таких становится больше с каждым годом.
Для самого бизнеса это означает и обратную сторону: соответствие 152-ФЗ постепенно превращается из формальности в конкурентное преимущество бухгалтерской фирмы. На рынке, где выбор подрядчиков большой, а различия в цене и качестве учёта не всегда заметны заказчику сразу, готовность бухгалтерской фирмы прозрачно ответить на вопросы о защите данных — понятный и проверяемый сигнал, что перед вами не разовый подрядчик, а компания, которая планирует работать вдолгую и не подведёт при первой же проверке.
Чек-лист: 9 вопросов бухгалтерской фирме перед тем, как подписать договор
Прежде чем передать данные сотрудников и клиентов новому подрядчику, имеет смысл получить ответы на эти вопросы — письменно, а не на словах:
- Назначен ли у вас приказом ответственный за организацию обработки персональных данных?
- Подана ли ваша компания в реестр операторов персональных данных Роскомнадзора — это отдельная обязанность любого оператора, включая бухгалтерскую фирму, которая обрабатывает данные сразу нескольких клиентов?
- Есть ли у вас утверждённая и опубликованная политика обработки персональных данных?
- Где физически хранятся данные — на серверах в России, как того требует закон о локализации (ст. 18 ч. 5 152-ФЗ)?
- Какие технические меры защиты вы применяете — антивирус, разграничение доступа, шифрование?
- Подписывают ли сотрудники, у которых есть доступ к моим данным, обязательство о неразглашении?
- Что происходит с данными после расторжения договора — предусмотрен ли порядок их уничтожения или возврата?
- Проходили ли вы проверки Роскомнадзора, и если да — были ли предписания и как их устраняли?
- Готовы ли включить в договор пункт о возмещении убытков, если утечка произойдёт по вашей вине?
Фирма, которая работает по закону, ответит на эти вопросы за один звонок, не переспрашивая, зачем вам это нужно. Если ответы приходится вытягивать или вам предлагают "не забивать голову бумажками" — это само по себе сигнал, стоит ли доверять этому подрядчику данные, за утечку которых в итоге придётся отвечать вам.
Стоит зафиксировать полученные ответы письменно — перепиской или отдельным пунктом в договоре, а не держать в памяти после телефонного звонка. Если через год возникнет спор о том, что именно обещал подрядчик на старте сотрудничества, письменная фиксация окажется единственным весомым аргументом — устные заверения при разбирательстве с Роскомнадзором не значат ничего.
Итог
Передавая бухгалтерию на аутсорс, вы не перекладываете ответственность за персональные данные — вы её оставляете за собой и добавляете себе подрядчика, за действия которого тоже отвечаете. Единственный способ реально управлять этим риском — оформить поручение обработки по всем девяти условиям части 3 статьи 6 152-ФЗ, включая пункт о возмещении убытков, и заранее проверить бухгалтерскую фирму по чек-листу выше, прежде чем передавать ей данные хотя бы одного сотрудника.
Если хотите закрыть эту часть без риска что-то упустить — можно заказать разработку поручения на обработку и остального пакета документов по 152-ФЗ под ключ. А если сомневаетесь, стоит ли вашей компании отдельно регистрироваться в реестре операторов персональных данных — независимо от того, ведёте вы бухгалтерию сами или на аутсорсе, — разберитесь в статье про регистрацию в реестре операторов. Проверить, что на сайте компании при этом тоже всё в порядке — согласия, политика конфиденциальности, — можно через бесплатный аудит на соответствие 152-ФЗ. А если хотите увидеть более широкую картину — не только данные сотрудников, но и контрагентов, соискателей, представителей партнёров, — с этого стоит начать: Бухгалтерия и 152-ФЗ: с какими персональными данными вы работаете каждый день.
Читайте дальше
- Бухгалтерия и 152-ФЗ: с какими персональными данными вы работаете каждый день
- Регистрация в реестре операторов персональных данных
- Бесплатный аудит сайта на соответствие 152-ФЗ
Источники:
- КонсультантПлюс, Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 6, проверено 2026-08-05
- ГАРАНТ, ст. 6 152-ФЗ, проверено 2026-08-05
- КонсультантПлюс, КоАП РФ, ст. 13.11 (ред. от 30.11.2024 № 420-ФЗ), проверено 2026-08-05
- КонсультантПлюс, ст. 9 152-ФЗ, требование об отдельном оформлении согласия (поправка Федерального закона от 24.06.2025 № 156-ФЗ), проверено 2026-08-05
- Коммерсантъ, об иске Роскомнадзора к группе компаний Gaskar, проверено 2026-08-05
- Картотека арбитражных дел (kad.arbitr.ru), дело № А32-68195/2025 — АО «Краснодаргоргаз», Арбитражный суд Краснодарского края, проверено 2026-08-05
- audit-it.ru со ссылкой на рейтинг Smart Ranking, объём рынка аутсорсинга учётных функций, 06.02.2026
- RAEX-RR, рэнкинг компаний бухгалтерского и налогового аутсорсинга, опубликовано 24.09.2024
Частые вопросы
Если бухгалтер-аутсорсер допустит утечку данных — штраф заплачу я или бухгалтерская фирма?
По умолчанию перед сотрудниками и клиентами, чьи данные утекли, отвечаете вы — как оператор персональных данных (ст. 6 ч. 3 152-ФЗ). Бухгалтерская фирма как обработчик отвечает не перед ними, а перед вами — и только если в договоре прямо прописано возмещение убытков. Без этого пункта переложить финансовые последствия на бухфирму будет нечем.
Нужно ли отдельное согласие сотрудников на передачу их данных бухгалтеру на аутсорсе?
Само поручение обработки не требует отдельного согласия субъекта — эту обязанность несёт оператор при первичном сборе данных. Но убедитесь, что в согласии, которое сотрудник подписывал при трудоустройстве, прямо предусмотрена возможность передачи данных для ведения бухгалтерского учёта.
Достаточно ли обычного договора на бухгалтерские услуги, или нужен отдельный документ?
Формально закон не требует отдельного документа — условия поручения обработки (ст. 6 ч. 3) можно включить в основной договор оказания услуг отдельным разделом. Но на практике так теряют половину обязательных условий: перечень данных, перечень действий, требования к защите. Отдельное приложение или поручение обычно оформляется чище и его проще предъявить при проверке.
Как проверить бухгалтерскую фирму на соответствие 152-ФЗ перед тем, как подписать договор?
Спросите: назначен ли у них ответственный за организацию обработки персональных данных, подана ли компания в реестр операторов РКН, есть ли опубликованная политика обработки, где физически хранятся данные, и готовы ли они включить в договор пункт о возмещении убытков при утечке по их вине. Полный список вопросов — в чек-листе ниже.
Что будет, если в договоре с бухгалтерской фирмой вообще нет пункта про персональные данные?
Формально это означает, что поручение обработки не оформлено должным образом — юридически бухгалтерская фирма обрабатывает данные без надлежащего основания. При проверке это может быть квалифицировано по ч. 1 ст. 13.11 КоАП (обработка без законного основания) — штраф для юрлица 150 000–300 000 ₽, при повторном нарушении 300 000–500 000 ₽.
Эти требования касаются только компаний-аутсорсеров, или самозанятый бухгалтер тоже обязан их соблюдать?
Обязанности обработчика по 152-ФЗ не зависят от организационно-правовой формы. Если самозанятый бухгалтер ведёт учёт для нескольких клиентов и получает от них персональные данные сотрудников, он точно так же выступает обработчиком и должен соблюдать условия поручения — разница только в масштабе мер защиты, которые реально можно обеспечить.
С 1 сентября 2025 года согласие должно быть отдельным документом — что это меняет для договора с бухгалтерией?
Если раньше согласие на обработку персональных данных можно было спрятать пунктом внутри трудового договора, то с 1 сентября 2025 года это больше не работает — согласие оформляется отдельным документом. Проверьте, актуализировали ли вы этот документ у сотрудников после этой даты, если он оформлялся раньше.
Инна Ишханова
