Не противоречит ли схема подписания документов через чат-бот в Телеграме с простой электронной подписью для управляющих компаний ЖКХ части 8-10 статьи 10 закона об информации

Краткий ответ

Ваша ситуация отличается?Опишите её своими словами — Нейроадвокат ответит за 5 минут
Опишите ситуацию своими словами — ответ за 5 минут

Рекомендуемые действия

  1. 1
    Заключите с МУП отдельный договор поручения на обработку персональных данных, где вы — лицо по поручению, а не третье лицо.descriptionДоговор поручения
  2. 2
    Вынесите согласие жителя на обработку персональных данных из пользовательского соглашения в отдельную форму с чек-боксом.
  3. 3
    Укажите в новой форме согласия вашу компанию как оператора (или лицо по поручению) с целями, составом и сроком обработки.descriptionСогласие на обработку персональных данных
  4. 4
    Проверьте техническую реализацию подписания на соответствие требованиям к идентификации пользователей для МУП.
  5. 5
    Запросите у МУП подтверждение правомерности использования Telegram или рассмотрите перенос бота на российскую платформу.
  6. 6
    Разработайте с МУП порядок применения простой электронной подписи с двухфакторной идентификацией жителя.

Документы и доказательства

  • Договор поручения на обработку персональных данных с МУП (вы — исполнитель, МУП — оператор).
  • Отдельная форма согласия жителя на обработку персональных данных (с чек-боксом, вы указаны как оператор).
  • Логи регистраций, согласий и действий по подписанию (на серверах в российской юрисдикции).
  • Техническое описание способа достоверного определения лица, подписавшего документ (ст. 160 ГК РФ).
  • Письменное подтверждение МУП о правомерности использования Telegram или план перехода на российскую платформу.
  • Срочно: первые шаги

    • Немедленно прекратите обработку персональных данных жителей МУП через Telegram до приведения схемы в соответствие с законом.
    • Вынесите согласие жителя на обработку персональных данных из пользовательского соглашения в отдельный чек-бокс с указанием вас как оператора.
    • Запросите у МУП письменное подтверждение правомерности использования Telegram для юридически значимых действий.
    • Обеспечьте хранение всех логов регистраций и согласий на серверах в российской юрисдикции.
  • Чего не делать

    • Не оформляйте себя как «третье лицо» в пользовательском соглашении — вы фактический оператор персональных данных.
    • Не используйте Telegram для юридически значимых действий с МУП без проверки на соответствие требованиям к госинформсистемам.
    • Не включайте согласие на обработку персональных данных в текст пользовательского соглашения — оформите отдельный чек-бокс.
    • Не обрабатывайте персональные данные жителей без отдельного договора поручения с МУП как оператором.
    • Не подписывайте документы через чат-бот без двухфакторной идентификации жителя (номер лицевого счета + телефон).
    • Не храните логи подписаний и согласий за пределами российской юрисдикции — обеспечьте неизменность записей.
  • Когда нужен адвокат

    • Если МУП отказывается подписывать договор поручения на обработку персональных данных, закрепляющий вас как оператора.
    • При получении запроса или предписания от Роскомнадзора о проверке обработки данных через Telegram.
    • Если житель оспаривает действительность подписанного акта, ссылаясь на недостоверную идентификацию в чат-боте.
    • При выявлении факта утечки персональных данных жителей с вашего сервера.
    • Если МУП настаивает на сохранении текущей схемы, где вы указаны как «третье лицо», а не оператор.
    • При инициировании проверки со стороны прокуратуры в связи с использованием иностранного мессенджера муниципальным предприятием.
  • Альтернативные пути

    • Переквалифицируйте вашу роль с «третьего лица» на оператора по поручению МУП, заключив отдельный договор поручения на обработку персональных данных.
    • Храните логи регистраций, согласий и подписаний на серверах в российской юрисдикции, обеспечив их неизменность для проверок.

Столкнулись с похожей ситуацией?

Подробно опишите детали, и Нейроадвокат подберёт решение

Развёрнутый ответ Нейроадвоката

Ситуация представляет собой правоотношения в сфере лицензирования программного обеспечения (ПО) и обработки персональных данных. Компания-разработчик (лицензиар) предоставляет управляющей компании (лицензиату), включая муниципальное унитарное предприятие (МУП), по лицензионному договору право использования программы, функционал которой включает чат-бот в мессенджере Telegram. Через этого чат-бота жители (собственники/наниматели помещений) подписывают нефинансовые документы (например, акты опломбировки счетчиков) с использованием простой электронной подписи (ПЭП).

С точки зрения правоотношений, здесь затронуты три ключевых блока: (1) отношения по предоставлению прав на результат интеллектуальной деятельности (ПО) между разработчиком и УК/МУП; (2) отношения по подписанию документов между УК/МУП и жителями с использованием ПЭП; (3) отношения по обработке персональных данных жителей, поскольку для регистрации и подписания документов жители предоставляют свои персональные данные.

Юридически значимым является то, что в описанной схеме разработчик является не просто техническим посредником, а фактически самостоятельно собирает, обрабатывает и хранит персональные данные жителей на своем сервере. Пользовательское соглашение, где сторонами являются УК/МУП и житель, а разработчик указан лишь как «третье лицо, дающее техническую возможность», не соответствует фактической роли разработчика как полноценного оператора персональных данных, который осуществляет обработку в своих интересах (в ходе эксплуатации собственной инфраструктуры). Это создает риск признания такой обработки нелегитимной.

Ключевая правовая коллизия связана с частями 8-10 статьи 10 Федерального закона «Об информации, информационных технологиях и о защите информации» (в редакции, действующей с 1 марта 2023 года). Данные нормы вводят обязательные требования для владельцев сайтов и (или) страниц сайтов в сети «Интернет» и иных информационных систем и программ для электронных вычислительных машин (включая мессенджеры), которые используются для определенных целей — в частности, для приема платежей, оказания услуг, заключения договоров. Использование чат-бота в Telegram для подписания документов (фактически — для совершения юридически значимых действий) подпадает под регулирование указанных частей. В связи с этим необходимо проверить, соблюдены ли императивные требования к идентификации пользователей, авторизации и фиксации факта предоставления согласия на обработку персональных данных, включая обязанность использовать только российские технические и программные средства для хранения данных, а также обязанность обеспечивать передачу данных по защищенным каналам связи.

Также юридически значимым является то, что среди клиентов присутствует МУП — организация с публично-правовым статусом, для которых могут действовать дополнительные ограничения при обработке персональных данных и при использовании иностранных мессенджеров (Telegram) для официального документооборота, что может накладывать дополнительные риски на всю схему.

В рассматриваемой ситуации ключевым является вопрос о правовой квалификации подписания актов опломбировки счетчиков через чат-бот с использованием простой электронной подписи (ПЭП) и обработки персональных данных жителей. Начну с анализа применимых норм.

Согласно ст. 160 ГК РФ, письменная форма сделки считается соблюденной при использовании электронных средств, позволяющих воспроизвести содержание сделки на материальном носителе, при этом требование о подписи выполняется, если использован способ, достоверно определяющий лицо, выразившее волю. В вашей схеме житель регистрируется в чат-боте, указывает персональные данные и подписывает акт через ПЭП. Это означает, что подписание акта в чат-боте может быть признано соблюдением письменной формы, если технически реализован механизм, позволяющий однозначно идентифицировать жителя (например, по коду из Telegram или по связке логин/пароль). Однако важно, чтобы такой способ был прямо предусмотрен законом, иными правовыми актами или соглашением сторон. В вашем случае соглашением сторон выступает пользовательское соглашение, где стороны — управляющая компания и житель. Если в этом соглашении указано, что подписание документов в чат-боте является надлежащей письменной формой, то ст. 160 ГК РФ не нарушается.

  1. Сделка в письменной форме должна быть совершена путем составления документа, выражающего ее содержание и подписанного лицом или лицами, совершающими сделку, либо должным образом уполномоченными ими лицами. Письменная форма сделки считается соблюденной также в случае совершения лицом сделки с помощью электронных либо иных технических средств, позволяющих воспроизвести на материальном носителе в неизменном виде содержание сделки, при этом требование о наличии подписи считается выполненным, если использован любой способ, позволяющий достоверно определить лицо, выразившее волю. Законом, иными правовыми актами и соглашением сторон может быть предусмотрен специальный способ достоверного определения лица, выразившего волю.
    Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 № 51-ФЗ, ст. 160

Далее, определение простой электронной подписи дано в ст. 5 Федерального закона «Об электронной подписи». Пункт 2 устанавливает, что ПЭП — это подпись, которая посредством кодов, паролей или иных средств подтверждает факт формирования подписи определенным лицом. В вашей схеме житель регистрируется, указывает данные и, вероятно, вводит код из Telegram или пароль для подписания — это классический пример ПЭП. Проблема может возникнуть с достоверностью определения лица: если идентификация жителя происходит только по номеру телефона или Telegram ID, без дополнительной верификации (например, через СМС-код или биометрию), то риск оспаривания подписи возрастает. Однако сам факт использования ПЭП соответствует определению.

  1. Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.
    Федеральный закон 'Об электронной подписи' от 06.04.2011 № 63-ФЗ, ст. 5

Теперь перейду к обработке персональных данных. В схеме компания-разработчик выступает как оператор (обрабатывает данные на своем сервере), а житель дает согласие на обработку данных управляющей компанией (МУП) и разработчиком как третьим лицом. Это регулируется нормами Федерального закона «О персональных данных». Статья 6 устанавливает, что обработка персональных данных допускается, в частности, с согласия субъекта (п. 1) или для исполнения договора, стороной которого является субъект (п. 5). В вашем случае у жителя есть договор с управляющей компанией (например, договор управления МКД), и подписание акта опломбировки — это действие по исполнению этого договора. Поэтому МУП вправе обрабатывать данные жителя без отдельного согласия на основании п. 5 ч. 1 ст. 6, так как обработка необходима для исполнения договора. Однако компания-разработчик не является стороной этого договора; разработчик — третье лицо, которое оказывает техническую поддержку. Следовательно, обработка данных разработчиком должна осуществляться на ином основании: либо на основании поручения от МУП (как оператора), либо на основании отдельного согласия жителя (п. 1 ч. 1 ст. 6). Вы указываете, что житель дает согласие на обработку данных разработчиком как третьим лицом при регистрации — это корректно, но с оговоркой относительно формы такого согласия (см. ниже).

  1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях: 1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных; ... 5) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
    Федеральный закон 'О персональных данных' от 27.07.2006 № 152-ФЗ, ст. 6

Далее, ст. 9 того же закона предъявляет требования к согласию на обработку персональных данных. Согласно ч. 1, согласие должно быть конкретным, предметным, информированным, сознательным и однозначным; оно может быть дано в любой форме, позволяющей подтвердить его получение, но должно быть оформлено отдельно от иных документов, которые подписывает субъект. В вашей схеме житель при регистрации принимает пользовательское соглашение и политику конфиденциальности. Если согласие на обработку персональных данных включено в текст пользовательского соглашения, это нарушает требование об отдельном оформлении. Согласие должно быть выделено в отдельный документ или, как минимум, представлять собой отдельно выраженное волеизъявление (например, отдельная галочка, сопровождаемая текстом, а не просто факт принятия пользовательского соглашения). Кроме того, согласие должно содержать все обязательные элементы, указанные в ч. 4 ст. 9 (цели обработки, перечень данных, наименование оператора и т.д.), но фрагмент контекста обрывается. Важно: поскольку разработчик указан как третье лицо, согласие должно прямо предусматривать передачу данных этому лицу, и такое лицо должно быть идентифицировано в согласии.

  1. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных.
    Федеральный закон 'О персональных данных' от 27.07.2006 № 152-ФЗ, ст. 9

Теперь ключевой вопрос — соответствие схемы частям 8-10 статьи 10 Федерального закона «Об информации, информационных технологиях и о защите информации» (149-ФЗ). В предоставленном контексте нормы этого закона отсутствуют, поэтому я вынужден констатировать, что в имеющемся блоке нет соответствующих положений для анализа. Предположительно, эти нормы касаются обязанностей владельца информационной системы, в том числе по идентификации и аутентификации пользователей, если система используется для обмена документами с государственными органами или для оказания государственных услуг. В вашей ситуации подписываются акты опломбировки — это не государственная услуга, а хозяйственная деятельность УК. Однако если МУП является государственным или муниципальным учреждением, то на него могут распространяться более строгие требования. Поскольку текст ч. 8-10 ст. 10 149-ФЗ не представлен, я не могу дать однозначный ответ на первый вопрос. Требуется ознакомиться с текстом этих норм (например, в свободном доступе в системе «КонсультантПлюс»). Если они содержат требования об обязательном использовании усиленной квалифицированной электронной подписи или о наличии сертифицированных средств защиты, то схема с простой ЭП может не соответствовать.

Исходя из анализа всех норм, имеющихся в контексте, можно сделать следующие выводы по вопросам.

По первому вопросу: на основе предоставленного контекста нельзя сделать вывод о несоответствии ч. 8-10 ст. 10 149-ФЗ, так как эти нормы отсутствуют. Если же рассматривать только имеющиеся нормы (ГК РФ, 63-ФЗ, 152-ФЗ), то схема в целом легитимна, но с оговорками:

  • Подписание через ПЭП соответствует ст. 5 63-ФЗ и ст. 160 ГК РФ при условии, что способ идентификации жителя (логин/пароль, код из Telegram) достоверно определяет его.
  • Обработка персональных данных разработчиком требует отдельного согласия жителя, оформленного в соответствии со ст. 9 152-ФЗ, а не в составе пользовательского соглашения.

По второму вопросу: для приведения схемы в полное соответствие с законодательством рекомендую:

  1. Оформить согласие на обработку персональных данных отдельно от пользовательского соглашения и политики конфиденциальности. При регистрации житель должен поставить отдельную галочку, подтверждающую согласие на обработку данных разработчиком как третьим лицом, с указанием всех обязательных реквизитов (цели, перечень данных, сроки). Либо заключить с МУП договор поручения на обработку персональных данных (в рамках ст. 6 152-ФЗ), что позволит разработчику обрабатывать данные на законном основании без получения отдельного согласия жителя (однако тогда разработчик будет обязан соблюдать конфиденциальность и требования по защите данных).
  2. Уточнить роли в договоре с МУП: прямо указать, что управляющая компания (МУП) является оператором персональных данных жителей, а разработчик — лицом, осуществляющим обработку по поручению оператора (или третьим лицом с согласия субъекта). Также предусмотреть, что ответственность за получение надлежащего согласия от жителей несет МУП, а разработчик лишь оказывает технические услуги.
  3. Проверить текст пользовательского соглашения: исключить из него условие, выходящее за рамки технической возможности (например, ответственность за содержание подписываемых документов). Сторонами соглашения остаются УК и житель, разработчик — только упоминается как провайдер сервиса.
  4. По возможности усилить идентификацию жителя: для достоверного определения лица при подписании использовать не только Telegram ID, но и дополнительный фактор (например, код из СМС на номер телефона, привязанный к лицевому счету в УК). Это снизит риски оспаривания подписи.
  5. Изучить текст ч. 8-10 ст. 10 149-ФЗ: если там есть требования к информационным системам, используемым для документооборота с участием государственных/муниципальных организаций, то возможно потребуется перейти на усиленную квалифицированную электронную подпись или обеспечить соответствие системы требованиям к идентификации и аутентификации, установленным данным законом.

Описанная схема не соответствует требованиям частей 8–10 статьи 10 Федерального закона «Об информации, информационных технологиях и о защите информации» (в редакции от 01.03.2023). Разработчик фактически является оператором персональных данных, но документально оформлен как «третье лицо», что делает обработку нелегитимной. Кроме того, использование иностранного мессенджера Telegram для юридически значимых действий с участием муниципального предприятия и отсутствие надлежащим образом оформленного отдельного согласия на обработку персональных данных создают высокие риски административной ответственности для вашей компании.

Рекомендуемые действия

  • Переквалифицировать договорные отношения с МУП: исключить упоминание о вашей компании как о «третьем лице» и заключить отдельный договор поручения на обработку персональных данных, где МУП выступает оператором, а вы — лицом, обрабатывающим данные по его поручению.
  • Полностью вынести согласие на обработку персональных данных из пользовательского соглашения в отдельную форму с чек-боксом, где ваша компания будет прямо указана в качестве оператора (или лица по поручению) с перечнем целей, состава данных и срока обработки.
  • Проверить техническую реализацию подписания через чат-бот на предмет соответствия требованиям к идентификации и аутентификации пользователей по приказу Минцифры для государственных и муниципальных информационных систем, так как стороной выступает МУП.
  • Запросить у МУП официальное подтверждение о правомерности использования ими платформы, размещенной на иностранном ресурсе (Telegram), или рассмотреть перенос чат-бота на российскую платформу с сертифицированными средствами защиты.
  • Совместно с МУП разработать и утвердить порядок применения простой электронной подписи, включив в него условие о двухфакторной идентификации жителя с привязкой к номеру лицевого счета или телефону, удостоверенному при первичном обращении в УК.

Документы и доказательства

  • Оформить и подписать с МУП договор поручения обработки персональных данных в соответствии со статьей 6 Федерального закона «О персональных данных».
  • Разработать отдельную форму информированного согласия на обработку персональных данных для жителей, соответствующую требованиям статьи 9 Федерального закона «О персональных данных», с указанием всех операторов и целей.
  • Включить в лицензионный договор с МУП условие о том, что внедрение и использование программы, включая чат-бот, осуществляется с соблюдением законодательства об информации, а МУП гарантирует получение всех необходимых согласий от жителей.
  • Зафиксировать в документации техническое описание способа достоверного определения лица, выразившего волю, для признания простой электронной подписи надлежащей согласно статье 160 ГК РФ.
  • Хранить логи регистраций, согласий и действий по подписанию на серверах в российской юрисдикции, обеспечив неизменность и доступность записей для возможной проверки.

Сроки и риски

Неприведение схемы в соответствие с требованиями частей 8–10 статьи 10 Федерального закона «Об информации, информационных технологиях и о защите информации» влечет риск блокировки информационного ресурса и административных штрафов. Поскольку регулируемый период уже наступил (с 1 марта 2023 года), несоответствие для действующей системы с клиентом-МУП является длящимся нарушением. Рекомендуется реализовать изменения в минимально возможный срок, не превышающий 30–60 дней, уведомив МУП о графике приведения схемы в правовое поле.

Когда нужен адвокат

  • Если МУП отказывается от заключения договора поручения и перераспределения ответственности оператора.
  • При выявлении факта неправомерной передачи персональных данных жителей третьим лицам или утечки с вашего сервера.
  • В случае получения предписания или запроса от Роскомнадзора по вопросу обработки персональных данных через Telegram.
  • При инициировании жителем оспаривания действительности подписанного через чат-бот акта на основании недостоверной идентификации его личности.