Що таке DPA і коли бізнесу потрібна угода про обробку персональних даних? Пояснення та безкоштовний шаблон

І. Самборська
Контракт-менеджер
Що таке DPA і коли бізнесу потрібна угода про обробку персональних даних? Пояснення та безкоштовний шаблон
Перейти до розділу:
Поділитися статтею

У сучасній цифровій економіці компанії рідко здійснюють обробку персональних даних виключно власними силами. Від постачальників хмарних сервісів і комунікаційних платформ до програмного забезпечення для нарахування заробітної плати та систем управління взаємовідносинами з клієнтами (CRM) – організації покладаються на широкий спектр сторонніх постачальників послуг для підтримки своєї діяльності. Кожного разу, коли персональні дані передаються таким постачальникам, бізнес повинен забезпечити їхню безпечну та законну обробку відповідно до застосовних вимог законодавства у сфері захисту даних.

Саме в таких випадках Угода про обробку даних (DPA) набуває ключового значення.

Що таке Угода про обробку даних?

Угода про обробку даних (DPA) – це юридично обов’язковий договір між контролером даних (data controller) та процесором даних (data processor), який регулює порядок обробки персональних даних. Така угода визначає права та обов’язки кожної сторони і встановлює правила щодо збору, використання, зберігання, передачі, захисту та остаточного видалення персональних даних.

Простими словами, DPA є своєрідною дорожньою картою у сфері захисту даних. Вона гарантує, що персональні дані обробляються виключно для дозволених цілей і що на всіх етапах їхньої обробки застосовуються належні заходи захисту.

Відповідно до таких нормативних актів у сфері захисту даних, як GDPR, укладення DPA є не просто рекомендованою практикою, а юридичним обов’язком у випадках, коли процесор обробляє персональні дані від імені контролера.

Практичний приклад

Розглянемо компанію, яка використовує Slack як внутрішню платформу для комунікації.

Під час використання Slack компанія може надавати доступ до різних категорій персональних даних, зокрема:

  • імен працівників та їхніх корпоративних адрес електронної пошти;
  • внутрішньої переписки та приватних повідомлень;
  • файлів і документів, якими обмінюються користувачі в каналах;
  • інформації про клієнтів, яка обговорюється в рамках повсякденної діяльності компанії.

За відсутності DPA можуть виникати невизначеність і ризики щодо того, яким чином така інформація обробляється та захищається. DPA усуває ці ризики шляхом чіткого визначення:

  • які саме персональні дані можуть оброблятися;
  • цілей, для яких ці дані можуть використовуватися;
  • заходів безпеки, які повинні бути впроваджені;
  • можливості доступу до даних з боку субпідрядників;
  • правил міжнародної передачі даних; та
  • порядку поводження з даними після припинення договірних відносин.

Таким чином, DPA встановлює чіткі межі та механізми відповідальності щодо обробки персональних даних.

Належним чином підготовлена DPA виконує низку важливих функцій. Законодавство про захист персональних даних у різних країнах дедалі частіше вимагає від організацій запровадження договірних гарантій при залученні постачальників послуг, які здійснюють обробку персональних даних. Відсутність належної DPA може призвести до підвищеної уваги з боку регуляторних органів, застосування штрафних санкцій та завдання шкоди діловій репутації компанії.

Порушення безпеки даних та кіберінциденти можуть траплятися навіть тоді, коли певні функції передані на аутсорсинг. DPA розподіляє відповідальність між сторонами та сприяє забезпеченню того, щоб процесори впроваджували належні технічні й організаційні заходи безпеки.

Клієнти, працівники та бізнес-партнери очікують від організацій відповідального ставлення до захисту персональної інформації. Демонстрація ефективних практик управління даними допомагає зміцнювати довіру та сприяє розвитку довгострокових комерційних відносин.

Чи справді вашому бізнесу потрібна DPA?

Якщо ваша компанія залучає третю сторону для обробки персональних даних від вашого імені, законодавство у сфері захисту даних, зокрема GDPR, зазвичай вимагає наявності письмової угоди, яка визначає порядок обробки таких даних.

Імовірно, вам потрібна DPA, якщо…

1) Ви є контролером даних

Ваша організація визначає цілі та способи обробки персональних даних.

2) Третя сторона обробляє персональні дані від вашого імені

До таких постачальників можуть належати: провайдери хмарних сервісів, платформи програмного забезпечення для нарахування заробітної плати, маркетингові платформи, системи підтримки клієнтів, хостинг-провайдери, ІТ-підрядники та постачальники технологічних послуг.

3) Третя сторона діє відповідно до ваших інструкцій

Така сторона не використовує персональні дані для власних незалежних цілей, а здійснює їх обробку виключно для надання послуг вашій організації.

У таких випадках укладення DPA, як правило, є обов’язковою вимогою відповідно до статті 28 GDPR. Інші режими регулювання захисту даних можуть використовувати іншу термінологію, однак зазвичай також вимагають наявності договірних гарантій, коли постачальники послуг обробляють персональні дані від імені бізнесу.

Поставте собі такі запитання:

1) Яку роль ви виконуєте?

Чи є ви контролером даних, який визначає цілі та способи обробки персональних даних, чи процесором даних, який обробляє дані від імені іншої особи?

2) Чи користуєтеся ви послугами сторонніх постачальників?

Подумайте про хмарний хостинг, платіжні системи, платформи електронної пошти, CRM-системи, HR-рішення, аналітичні сервіси, постачальників ІТ-підтримки.

3) Які категорії персональних даних обробляються?

Обробка чутливих даних (даних про здоров’я, фінансової інформації, біометричних даних або даних дітей) підвищує рівень ризику та часто потребує більш суворих договірних і технічних заходів захисту.

4) Чи збираєте ви дані за допомогою файлів cookie або технологій відстеження?

Якщо так, необхідно також враховувати вимоги щодо отримання згоди користувачів, прозорості обробки даних та права на відмову (opt-out) відповідно до застосовного законодавства.

5) Чи здійснюєте ви міжнародну передачу даних?

Використання постачальників послуг або серверів, розташованих в інших країнах, може вимагати впровадження додаткових механізмів передачі даних та договірних гарантій.

6) Чи поширюється на вашу діяльність дія GDPR, CCPA/CPRA або інших законів про захист даних?

Якщо ви здійснюєте діяльність у відповідних юрисдикціях, орієнтуєте свої послуги на осіб, які там перебувають, або збираєте їхні дані, на вас можуть покладатися спеціальні договірні обов’язки.

7) Чи містять ваші договори з постачальниками положення щодо захисту даних?

Стандартного договору про надання послуг часто недостатньо. Угода повинна прямо регулювати питання обробки персональних даних та відповідні зобов’язання сторін.

8) Чи можете ви документально підтвердити свою діяльність з обробки даних?

Організація повинна мати можливість пояснити які персональні дані вона збирає, з якою метою здійснюється їх збір, та де саме такі дані зберігаються та обробляються.

9) Чи маєте ви процедури реагування на порушення безпеки та управління субпроцесорами?

Ви повинні розуміти яким чином повідомляється про інциденти, як вони розслідуються, як здійснюється інформування зацікавлених сторін, яким чином контролюється діяльність субпроцесорів.

10) Чи передаєте ви дані всередині корпоративної групи або зовнішнім підрядникам?

Передача даних в середині групи також може вимагати належного документального оформлення, відповідних гарантій та укладення необхідних договорів.

Якщо ви відповіли «так» на питання #1 та #2, існує висока ймовірність того, що вашій організації необхідно укласти DPA. Якщо ж ви також відповіли «так» на запитання щодо обробки чутливих даних, міжнародної передачі даних або застосовності GDPR чи CCPA/CPRA, важливість наявності належним чином підготовленої DPA суттєво зростає. У таких випадках якісно складена DPA є не лише інструментом забезпечення відповідності законодавству, а й важливим елементом управління ризиками та захисту бізнесу.

Потрібна DPA для вашої компанії?

Найважливіші положення Угоди про обробку даних (DPA)

Не всі Угоди про обробку даних (DPA) є однаковими. Хоча багато організацій сприймають їх як стандартні шаблонні документи, неналежно складена DPA може створити значні юридичні, операційні та комплаєнс-ризики. Надійна DPA повинна чітко визначати порядок обробки персональних даних протягом усього періоду ділових відносин і розподіляти відповідальність між сторонами. Хоча конкретні вимоги відрізняються залежно від юрисдикції, більшість сучасних законів про захист даних мають спільну мету: забезпечити належний захист персональних даних навіть у разі передачі обробки третім особам.

Вимоги GDPR

Для організацій, на які поширюється дія GDPR, стаття 28 встановлює обов’язкові договірні положення, які мають бути включені, коли процесор обробляє персональні дані від імені контролера. Щонайменше процесор повинен погодитися на таке:

  • обробляти персональні дані лише на підставі документованих інструкцій контролера.
  • забезпечити, щоб працівники, які мають доступ до персональних даних, були зобов’язані дотримуватися конфіденційності.
  • впроваджувати належні технічні та організаційні заходи безпеки.
  • отримувати дозвіл перед залученням субпроцесорів та накладати на них еквівалентні зобов’язання щодо захисту даних.
  • надавати допомогу контролеру у виконанні запитів суб’єктів даних.
  • сприяти контролеру у виконанні зобов’язань за GDPR, включаючи питання безпеки, управління інцидентами та, за потреби, оцінки впливу на захист даних.
  • повертати або безпечно видаляти персональні дані після завершення надання послуг; та
  • надавати всю необхідну інформацію для підтвердження відповідності та проведення аудитів.

Вимоги CCPA/CPRA

Бізнеси, що працюють у Каліфорнії, мають подібні зобов’язання відповідно до California Consumer Privacy Act (CCPA) із змінами, внесеними California Privacy Rights Act (CPRA). Якщо персональна інформація передається постачальникам послуг, підрядникам або третім особам, сторони повинні укласти письмову угоду, яка обмежує способи використання такої інформації та встановлює конкретні вимоги до конфіденційності. Зокрема, такі угоди повинні: 

  • обмежувати використання персональної інформації лише цілями, прямо визначеними в угоді;
  • вимагати забезпечення рівня захисту конфіденційності відповідно до застосовного законодавства;
  • надавати бізнесу право контролювати та перевіряти дотримання вимог;
  • вимагати негайного повідомлення у випадку, якщо отримувач більше не може виконувати свої зобов’язання щодо захисту даних; та
  • дозволяти бізнесу вживати розумних заходів для усунення несанкціонованої обробки.

Ключові положення

ОСНОВНИЙ ЗМІСТ DPAОПИС
Має бути юридично обов’язковим договоромDPA має бути укладена у письмовій формі та підписана обома сторонами як окремий договір або як частина іншого договору
Предмет і строк обробки• Визначення мети використання персональних даних
• Встановлення строку дії договору (дата початку та завершення)
• Визначення умов припинення (наприклад, припинення обробки даних) 
Характер і мета обробки даних • Опис контексту (наприклад, маркетингова аналітика, розрахунок заробітної плати)
• Чітке визначення цілей (наприклад, покращення послуг, виконання правових зобов’язань)
Категорії суб’єктів данихВизначення осіб, чиї дані обробляються (наприклад, працівники, клієнти, кандидати на роботу)
Типи персональних даних• Перелік типів даних (наприклад, ім’я, адреса, фінансова інформація)
• Врахування чутливих даних (наприклад, дані про здоров’я, расове або етнічне походження)
Обов’язки та відповідальністьДеталізація конкретних обов’язків обох сторін, включаючи:
• Обробка процесором персональних даних лише за інструкціями контролера даних
• Забезпечення конфіденційності осіб із доступом до персональної інформації
• Процесор зобов’язаний надавати контролеру всю інформацію, необхідну для демонстрації відповідності зобов’язанням
• Дозволяти проведення аудитів або інспекцій контролером або його уповноваженим представником
• Інформувати контролера, якщо, на думку процесора, будь-які інструкції порушують законодавство про захист даних або інші законодавчі положення
• Надавати допомогу контролеру у виконанні запитів щодо здійснення прав суб’єкта даних
Технічні та організаційні заходиПроцесор зобов’язаний:
• Допомагати контролеру у виконанні зобов’язань, викладених у статтях 32-36 GDPR, враховуючи характер обробки та інформацію, доступну процесору
• Надавати контролеру допомогу у проведенні Оцінки впливу на захист даних (DPIA), якщо потрібно
• Визначати, хто має доступ до даних і за яких умов
• Описувати процедури оперативного повідомлення про порушення, включаючи час повідомлення контролера, що дозволяє йому дотриматися 72-годинного строку
• Описувати додаткові заходи безпеки (наприклад, шифрування), бажано у додатку до угоди
Міжнародна передача данихДеталізація, як транскордонна передача даних відповідає регулюванню (наприклад, SCCs, BCRs, adequacy)
Зберігання та видалення даних• Визначення, як довго персональні дані будуть зберігатися (наприклад, на основі юридичних вимог та бізнес-потреб)
• Опис умов та процесу безпечного видалення або повернення даних контролеру
Використання субпроцесорів• Встановлення, чи може бути залучений інший процесор, із або без попереднього письмового дозволу контролера
• Дозвіл контролеру заперечувати проти використання конкретного субпроцесора протягом розумного строку
• Забезпечення, щоб договір із субпроцесором був на тих самих або подібних умовах і включав відповідні механізми міжнародної передачі даних
• Підтвердження, що процесор несе відповідальність за дії субпроцесора
• Надання списку субпроцесорів, що використовуються процесором

Поширені хибні уявлення про DPA

Попри те, що DPA стала стандартним елементом сучасних ділових відносин, її все ще часто неправильно розуміють. Однією з найпоширеніших помилок організацій є припущення, що інші юридичні документи, такі як політики конфіденційності або угоди про нерозголошення, можуть виконувати ту саму функцію, що й DPA. Це не так.

Політика конфіденційності не є DPA

Політика конфіденційності та DPA виконують абсолютно різні функції. Політика конфіденційності – це зовнішній документ, який пояснює, як організація збирає, використовує, зберігає, передає та захищає персональні дані. Зазвичай вона адресована клієнтам, відвідувачам вебсайту, працівникам або іншим фізичним особам, чиї дані обробляються.

DPA, натомість, є договірною угодою між бізнесами. Вона регулює відносини між контролером даних і процесором даних та встановлює правила обробки персональних даних від імені контролера.

У той час як політика конфіденційності зосереджена на прозорості щодо фізичних осіб, DPA зосереджена на відповідальності між організаціями. Наприклад, політика конфіденційності може інформувати користувачів, що компанія використовує хмарну CRM-платформу. Натомість DPA з таким постачальником послуг чітко визначає, як саме постачальник може обробляти дані, які заходи безпеки мають бути впроваджені, чи можуть використовуватися субпроцесори, і що відбувається з даними після завершення надання послуг. Самої лише політики конфіденційності недостатньо для виконання договірних вимог, передбачених законодавством про захист даних.

NDA не є DPA

Іншим поширеним хибним уявленням є те, що NDA може замінити DPA. Хоча обидві угоди стосуються захисту інформації, їхні цілі принципово різні. NDA призначена для захисту конфіденційної інформації від несанкціонованого розкриття. Вона зазвичай вимагає від сторони-отримувача зберігати інформацію в конфіденційності та використовувати її лише для обмежених цілей. DPA йде значно далі.

NDA може допомогти захистити конфіденційну комерційну інформацію, але зазвичай вона не містить детальних положень щодо конфіденційності та комплаєнсу, які вимагаються сучасним законодавством про захист даних.

Політики конфіденційності, NDA, сервісні договори та DPA виконують різні функції. Хоча між цими документами може існувати певна схожість, жоден з них не повинен розглядатися як заміна іншого.

Якщо третя сторона обробляє персональні дані від імені вашої організації, належним чином складена DPA зазвичай є обов’язковою, незалежно від того, чи вже існує у вас політика конфіденційності, NDA або рамковий договір про надання послуг.

Помилки в DPA, які допускають компанії

Навіть коли організації серйозно ставляться до захисту даних, DPA часто ведуться з використанням надто широких шаблонів або умов, вигідних постачальнику. Це може створювати значні прогалини у комплаєнсі, особливо коли критичні положення є нечіткими, неповними або відкритими. Нижче наведені найпоширеніші «червоні прапорці» у DPA та те, як їх слід вирішувати на практиці.

Нечіткі формулювання та незбалансована відповідальність можуть створювати ризики й в основному договорі з постачальником. У статті про поширені помилки в договорах пояснюємо, що перевірити до підписання.

Нерегульована географічна обробка

🚩Ризиковане формулювання: “Дані можуть оброблятися в будь-якій юрисдикції, де процесор здійснює свою діяльність.”

❌ Чому це небезпечно: Такий тип положення створює серйозний ризик комплаєнсу, оскільки дозволяє обробку персональних даних у будь-якій країні, де процесор здійснює діяльність, незалежно від місцевого рівня захисту даних. Це може включати юрисдикції з обмеженими гарантіями конфіденційності або ширшими правами доступу державних органів.

🛡 Кращий підхід: “Дані клієнта повинні оброблятися та зберігатися лише в юрисдикціях із належними стандартами захисту даних, такими як Європейський Союз, США, Канада або інші країни, прямо схвалені клієнтом. У разі передачі даних такі передачі повинні підлягати чітко визначеним правовим гарантіям і договірним обмеженням.”

Нечіткі положення про міжнародні передачі

🚩Ризиковане формулювання: “Міжнародні передачі даних здійснюються відповідно до чинного законодавства.”

❌Чому це небезпечно: Це формулювання часто є занадто загальним, щоб забезпечити реальний захист. Воно не визначає, який саме правовий механізм регулює передачу даних або які гарантії фактично застосовуються.

🛡Кращий підхід: “Міжнародні передачі даних повинні прямо посилатися на відповідний механізм передачі, такий як Стандартні договірні положення (SCCs), і включати додаткові технічні та організаційні заходи, включаючи шифрування, контроль доступу та моніторинг.”

Необмежений доступ до персональних даних

🚩Ризиковане формулювання: “Персонал процесора може отримувати доступ до персональних даних клієнта за необхідності для надання послуг та підтримки.”

❌ Чому це небезпечно: Таке положення надає надто широкі повноваження без визначення того, хто саме може мати доступ до персональних даних і за яких умов.

🛡 Кращий підхід: “Доступ до персональних даних клієнта обмежується уповноваженим персоналом процесора, чиї конкретні функції вимагають такого доступу, що реалізується через рольовий контроль доступу з щоквартальними перевірками доступу та повним документуванням доступу.”

Широке та неконтрольоване використання персональних даних

🚩 Ризиковане формулювання: “Процесор може використовувати персональні дані клієнта для покращення послуг, аналітики та інших законних бізнес-цілей.”

❌ Чому це небезпечно: Це одне з найпроблемніших положень, оскільки може дозволити процесору повторно використовувати персональні дані у власних комерційних цілях.

🛡Кращий підхід: “Процесор повинен бути договірно обмежений у використанні персональних даних виключно для цілей надання послуг і лише відповідно до документованих інструкцій. Будь-яке вторинне використання повинно бути прямо заборонене.”

Слабкі положення про повідомлення про інциденти безпеки

🚩 Ризиковане формулювання: “Процесор своєчасно повідомлятиме клієнта про інциденти безпеки.”

❌ Чому це небезпечно: Без визначених строків таке формулювання створює невизначеність у критичний момент, коли швидке реагування є необхідним.

🛡 Кращий підхід: “Процесор повинен повідомити клієнта протягом 24 годин після виявлення будь-якого інциденту безпеки, що впливає на персональні дані клієнта, з попередньою інформацією протягом 2 годин після виявлення.”

Неповні зобов’язання щодо видалення даних

🚩 Ризиковане формулювання: “Після припинення дії угоди процесор видалить персональні дані клієнта з активних систем.”

❌ Чому це небезпечно: Це формулювання не охоплює залишкові копії, резервні копії, архіви або технічні бази, де персональні дані можуть зберігатися.

🛡 Кращий підхід: “Після припинення дії договору процесор повинен безпечно видалити всі персональні дані клієнта, включаючи резервні копії та архівні копії, і надати письмове підтвердження повного знищення даних протягом 30 днів.”

Регуляторні ризики та наслідки

Слабкі або неповні DPA це не лише договірна проблема, вони можуть призвести до значної регуляторної та фінансової відповідальності. Відповідно до GDPR, організації можуть отримати адміністративні штрафи у розмірі до:

  • €10 мільйонів або 2% від глобального річного обороту за певні порушення; або
  • €20 мільйонів або 4% від глобального річного обороту за більш серйозні порушення.

Відповідно до CCPA/CPRA, штрафи можуть становити до:

  • $2,500 за ненавмисне порушення; і
  • $7,500 за умисне порушення або порушення, що стосуються неповнолітніх.

Окрім штрафів, неповні DPA також можуть призвести до репутаційної шкоди, втрати довіри клієнтів та договірних спорів.

Отримали DPA від постачальника?

Часті запитання (FAQs)

1. Яка різниця між контролером даних і процесором даних?

Контролер даних визначає, чому і як обробляються персональні дані. У більшості випадків це бізнес, який збирає персональні дані клієнтів, працівників або користувачів і визначає мету їх обробки. Процесор даних обробляє персональні дані від імені контролера і лише відповідно до інструкцій контролера. Прикладами є постачальники хмарних сервісів, платформи для нарахування заробітної плати, хостинг-провайдери та постачальники програмного забезпечення для підтримки клієнтів.

2. Що таке субпроцесор?

Субпроцесор – це третя сторона, яку процесор залучає для надання послуг, пов’язаних з обробкою персональних даних. Наприклад, SaaS-провайдер може використовувати постачальників хмарної інфраструктури, постачальників послуг підтримки або постачальників послуг безпеки для надання своїх послуг. DPA повинна чітко визначати, чи можуть використовуватися субпроцесори, яким чином вони погоджуються або затверджуються, а також як на них покладаються еквівалентні зобов’язання щодо захисту персональних даних.

3. Чи є DPA юридично обов’язковою?

У багатьох випадках – так. Відповідно до GDPR, письмова DPA, як правило, є обов’язковою щоразу, коли процесор обробляє персональні дані від імені контролера. Аналогічні договірні вимоги існують і в інших законах про захист даних, включаючи CCPA/CPRA та різні міжнародні режими захисту даних. Якщо ваша організація передає персональні дані сторонньому постачальнику послуг, який обробляє такі дані від вашого імені, DPA зазвичай повинна бути укладена.

4. Чи може політика конфіденційності замінити DPA?

Ні. Політика конфіденційності інформує фізичних осіб про те, як організація збирає, використовує та захищає персональні дані. Це зовнішній документ, призначений для забезпечення прозорості. DPA є договірною угодою між організаціями, яка регулює обробку персональних даних та розподіляє юридичну відповідальність між сторонами. Обидва документи є важливими, але виконують абсолютно різні функції.

5. Що станеться, якщо бізнес не має DPA?

Відсутність належної DPA може наражати організацію на регуляторні санкції, договірні спори та підвищені комплаєнс-ризики. За певних обставин регуляторні органи можуть розглядати відсутність обов’язкової DPA як порушення застосовного законодавства про захист даних. Окрім фінансових санкцій, бізнес також може зіткнутися з репутаційними втратами та підвищеною увагою з боку клієнтів, партнерів і регуляторів.

Завантажте шаблон DPA

Завантажити шаблон DPA

Зверніть увагу: цей шаблон надається виключно в інформаційних цілях і не є юридичною консультацією. Перед використанням його слід перевірити та адаптувати відповідно до вашої бізнес-моделі, діяльності з обробки персональних даних і застосовних законодавчих вимог.

Якщо плануєте адаптувати шаблон за допомогою ШІ, прочитайте, чи можна довірити ШІ підготовку договорів. У статті пояснюємо, чому навіть переконливо написаний текст потребує перевірки юристом з урахуванням особливостей вашого бізнесу.

Юридична компанія Taxus