Договір обробки персональних даних (GDPR / DPA)
Коротка відповідь. Договір обробки персональних даних (GDPR / DPA): чіткий план підготовки, перевірка документів і варіанти реагування. Юридичне роз’яснення команди ЮДЕЙ для… Для правильної відповіді потрібно співвіднести факти, документи та чинну на дату дії редакцію норми, а не покладатися лише на загальну назву процедури.
Що означає тема «Договір обробки персональних даних (GDPR / DPA)» на практиці
Питання «Договір обробки персональних даних (GDPR / DPA)» потрібно розглядати як конкретну юридичну задачу, а не як універсальну форму або готову відповідь. У межах цього напряму важливі належність інтелектуальних прав, ліцензування, докази створення, обробка даних і реагування на порушення. Один і той самий термін чи зовні схожа ситуація можуть мати різні наслідки залежно від статусу учасників, змісту документа, послідовності подій і дати, на яку застосовується законодавство.
Практична робота починається з визначення результату: що саме має змінитися після звернення, хто уповноважений ухвалити рішення та яким документом буде підтверджено результат. Для автору, правовласнику, ІТ-компанії, роботодавцю або володільцю персональних даних це допомагає не витрачати час на процедуру, яка не вирішує первинну проблему, і завчасно оцінити можливі заперечення іншої сторони.
Вихідна ситуація та практичний контекст
Договір — це письмова домовленість сторін, яка встановлює обов’язкові правила: що саме робиться, у яких межах, на яких підставах, у які строки, як контролюється виконання та яка відповідальність настає при порушеннях. У сфері персональних даних такий підхід критичний: якщо умови не визначені чітко, ризики лягають на бізнес у вигляді претензій клієнтів, блокувань сервісів, інцидентів безпеки, штрафів і репутаційних втрат.
Що таке договір про обробку персональних даних
Договір про обробку персональних даних (DPA) — це угода, за якою одна сторона (зазвичай підрядник або сервіс) обробляє персональні дані за дорученням іншої сторони, виключно в визначених цілях і за погодженими правилами безпеки.
Найпоширеніший сценарій: компанія передає дані клієнтів або працівників зовнішньому постачальнику послуг, і цей постачальник отримує доступ до даних під час виконання робіт.
Кому потрібен DPA і в яких ситуаціях
Договір потрібен майже завжди, коли є зовнішній контрагент, який фактично “торкається” персональних даних:
• бухгалтерський супровід і зарплатні проєкти
• HR-аутсорсинг, рекрутинг, кадровий облік
• CRM, колтрекінг, call-центр, служба підтримки
• IT-розробка, техпідтримка, адміністрування серверів, хостинг
• маркетингові агентства (email/SMS-розсилки, таргет, аналітика)
• логістика та доставка, кур’єрські служби, склади
• платіжні провайдери, білінг, фінансові сервіси
• медичні/освітні/фінансові проєкти, де дані є підвищено чутливими
Чому “достатньо NDA” — це помилка
NDA захищає факт нерозголошення, але DPA вирішує інше:
• хто і в якій ролі обробляє дані
• які саме дані можна обробляти і для чого
• які технічні та організаційні заходи безпеки обов’язкові
• чи можна залучати субпідрядників
• що робити при інциденті (витік, доступ сторонніх, фішинг, злам)
• як виконуються права суб’єктів даних (доступ, видалення, виправлення)
• як і коли дані повертаються або знищуються
Ролі сторін: хто за що відповідає
У DPA важливо одразу визначити ролі (терміни можуть відрізнятися залежно від юрисдикції, але логіка одна):
• сторона, яка визначає цілі та засоби обробки (бізнес-власник процесу)
• сторона, яка обробляє дані за дорученням (підрядник/сервіс/оператор)
Неправильно визначені ролі ведуть до перекладання відповідальності “в нікуди”, коли при проблемі кожен каже: “це не ми”.
Обов’язкові умови договору, без яких він слабкий
1) Предмет, цілі та правова підстава
• навіщо передаються дані
• які бізнес-процеси покриваються договором
• на якій підставі дані обробляються (договір, законний інтерес, виконання зобов’язань тощо)
2) Категорії даних і суб’єктів
• які саме дані: ПІБ, контакти, адреси, IP, історія замовлень, фінансові дані, дані працівників тощо
• чи є чутливі категорії (медичні, біометрія тощо)
• хто суб’єкти: клієнти, кандидати, працівники, підрядники
3) Операції обробки та межі
• збір, зберігання, систематизація, передача, видалення
• заборона використання даних поза цілями договору
• заборона “змішування” баз або використання для інших проєктів
4) Строк обробки та життєвий цикл даних
• як довго дані зберігаються
• умови повернення/видалення після завершення договору
• порядок підтвердження знищення або передачі
5) Безпека: технічні та організаційні заходи
У договорі бажано фіксувати мінімальний стандарт безпеки, наприклад:
• контроль доступів (ролі, мінімальні права)
• журналювання доступів і змін
• резервні копії та відновлення
• шифрування (де це доречно)
• вимоги до паролів і багатофакторної автентифікації
• фізична безпека серверів/робочих місць
• навчання персоналу і політики доступу
6) Субпідрядники (sub-processors)
• чи має право підрядник залучати інших виконавців
• порядок погодження субпідрядників
• відповідальність підрядника за їхні дії
• вимога укладати з ними аналогічні умови захисту даних
7) Інциденти та витоки: строки повідомлення і дії
• що вважається інцидентом
• у який строк підрядник повідомляє замовника
• який мінімальний зміст повідомлення (обсяг, причини, ризики, план реагування)
• обов’язок локалізувати інцидент і співпрацювати у розслідуванні
8) Запити суб’єктів даних
• хто і як обробляє запити на доступ/виправлення/видалення
• строки реакції і форма взаємодії
• обов’язок підрядника допомагати виконувати законні вимоги
9) Аудит і контроль
• право замовника перевіряти дотримання вимог (у розумних межах)
• формат аудиту: документи, політики, результати тестів, звіти
• порядок усунення порушень і строки
10) Відповідальність і обмеження
• межі відповідальності за порушення режиму даних
• компенсація збитків, штрафи, відшкодування витрат на реагування
• відповідальність за дії персоналу і субпідрядників
• порядок претензій і доказів
Практична таблиця: що має бути в договорі залежно від типу підрядника
| Підрядник/сервіс | Ризик | Що обов’язково зафіксувати |
|---|---|---|
| Маркетинг/розсилки | нецільове використання бази | цілі, заборона повторного використання, видалення після кампанії |
| IT/адміністрування | доступ до всіх систем | контроль доступів, журналювання, інциденти, аудит |
| HR/кадри | дані працівників | строк зберігання, доступи, конфіденційність, порядок передачі |
| Call-центр | записи розмов | строки зберігання, доступ, заборона копій, формат видалення |
| Хостинг/хмара | інфраструктура | субпідрядники, безпека, інциденти, резервування |
Типові помилки, через які DPA не захищає
• не визначені ролі та цілі обробки
• немає опису категорій даних і меж доступу
• відсутня процедура інцидентів або вона “формальна”
• не врегульовані субпідрядники
• не визначено, як видаляти/повертати дані після завершення робіт
• відповідальність або відсутня, або нереалістична й не застосовується
• договір не узгоджений з фактичними процесами (по факту дані обробляються ширше, ніж написано)
Етапи підготовки договору про обробку даних
Описати процес: які системи, які дані, хто має доступ.
Визначити ролі сторін і мету обробки.
Скласти перелік категорій даних і операцій обробки.
Узгодити мінімальні заходи безпеки та порядок інцидентів.
Прописати правила субпідрядників, аудитів і запитів суб’єктів.
Закріпити порядок завершення: повернення/видалення та підтвердження.
Вартість підготовки договору
Орієнтири для планування бюджету:
• аналіз процесів і ризиків обробки — від 5 000 грн
• розробка договору про обробку персональних даних (1 документ) — від 5 000 грн
• пакет документів (DPA + додатки: перелік даних, заходи безпеки, процедура інцидентів) — від 15 000 грн
FAQ
1) Чи потрібен DPA, якщо підрядник “просто має доступ” до CRM?
Так. Сам факт доступу означає можливість обробки. Потрібні межі доступу, цілі та вимоги безпеки.
2) Чи можна обмежитись пунктом про конфіденційність у основному договорі?
Для простих кейсів інколи так, але в більшості ситуацій потрібні окремі умови: інциденти, субпідрядники, видалення даних, аудит.
3) Хто відповідає за витік даних: замовник чи підрядник?
Залежить від ролей і причин інциденту. У договорі потрібно розділити відповідальність і закріпити обов’язок підрядника відповідати за своїх людей та субпідрядників.
4) Як прописати видалення даних, щоб це було реально?
Потрібні строки, перелік носіїв/систем, порядок видалення копій і підтвердження виконання (лист/акт).
5) Що робити, якщо підрядник хоче залучати інших виконавців?
Умови субпідрядників мають бути в договорі: погодження, відповідальність, вимога аналогічного рівня безпеки.
6) Чи обов’язково вказувати конкретні заходи безпеки?
Бажано. Чим конкретніше вимоги, тим легше контролювати і доводити порушення.
7) Як працювати з міжнародними контрагентами та даними в хмарі?
Потрібно узгодити ланцюг обробки, субпідрядників, країни зберігання/доступу, інциденти та аудит — у межах реальної архітектури сервісу.
8) Чи можна укласти один DPA на всі послуги?
Так, але тоді потрібні додатки/специфікації, які розділяють процеси, категорії даних і заходи безпеки по напрямах.
Які факти потрібно встановити до початку дій
Спочатку складіть нейтральну хронологію: дата кожної події, учасники, зміст домовленості або рішення, спосіб обміну документами та фактичні наслідки. Окремо позначте факти, які підтверджені оригіналом, електронними даними, реєстром чи повідомленням про вручення. Те, що відоме лише зі слів учасника, не слід подавати як безспірний факт — для нього потрібно знайти незалежне підтвердження.
- Які негативні наслідки може спричинити кожний варіант рішення?
- Як буде виконано результат після отримання рішення, дозволу або підписання документа?
- Який конкретний результат потрібен і хто має повноваження його надати?
- Які факти вже підтверджені документами, а які поки є лише припущенням?
- Який строк є критичним і чим підтверджується дата його початку?
Документи та докази: базовий чекліст
Точний пакет залежить від обставин, але якісна підготовка завжди передбачає перевірку походження, чинності, повноти й взаємної узгодженості документів. Копії потрібно зіставити з оригіналами, а електронні матеріали — зберегти так, щоб можна було підтвердити автора, дату, адресата і незмінність змісту.
- документи про особу, статус і повноваження заявника чи представника
- хронологію подій із датами, учасниками та вже вчиненими діями
- чинну редакцію договору, рішення, заяви або іншого ключового документа
- письмову відповідь органу, контрагента чи іншої сторони, якщо її вже отримано
- документ, з якого виникло право, обов’язок або спір
- листування, повідомлення та докази дати їх отримання
Якщо документа немає, зафіксуйте, хто його створив або зберігає, чи можна отримати витяг, дублікат або офіційну відповідь. У спірній ситуації важлива не кількість файлів, а зв’язок кожного доказу з конкретною обставиною та можливість пояснити його походження.
Покроковий алгоритм підготовки
- 01
Підготувати письмову позицію: факти, правова підстава, докази, конкретна вимога та спосіб підтвердження подання.
- 02
Після подання зберегти квитанцію або реєстраційний номер, контролювати відповідь і завчасно готувати альтернативний крок.
- 03
Сформулювати бажаний правовий результат одним реченням і відокремити його від емоційної оцінки ситуації.
- 04
Скласти хронологію та звірити дати, адже від них можуть залежати строки подання заяви, відповіді або оскарження.
- 05
Зібрати первинні документи й перевірити, чи не суперечать один одному імена, суми, адреси, реквізити та повноваження.
- 06
Перевірити чинну на дату дії норму та спеціальну процедуру саме для потрібного органу, реєстру або суду.
Перед фінальним поданням корисно зробити контрольне читання матеріалів очима адресата: чи зрозуміло, чого ви просите, на які факти посилаєтеся, де міститься кожний доказ і чому обраний спосіб захисту відповідає проблемі. Така перевірка часто виявляє суперечності раніше, ніж їх використає опонент або орган.
Типові ризики та як ними керувати
Ризик не завжди означає, що від дії потрібно відмовитися. Його слід описати, оцінити й визначити контрольний захід: додатковий документ, альтернативну вимогу, резервний строк, забезпечення доказу або попередню комунікацію. Для теми «Договір обробки персональних даних (GDPR / DPA)» особливо варто перевірити такі помилки:
- пропустити строк через неправильне визначення дати вручення, події або моменту, коли особа дізналася про порушення
- надати пояснення, яке не узгоджується з документами та надалі послаблює переговорну або процесуальну позицію
- не перевірити виконуваність майбутньої домовленості, вимоги чи судового рішення до початку витратної процедури
- змішати в одному зверненні кілька різних вимог без належних адресатів, доказів і процесуальної форми
- почати процедуру без чітко визначеної мети й отримати формально правильний, але практично непотрібний результат
- покладатися на переказ норми з неофіційного джерела замість чинного тексту та спеціального порядку
Практична модель прийняття рішення
Спочатку зафіксуйте вихідний стан і бажаний результат, потім порівняйте щонайменше два законні варіанти. Для кожного варіанта запишіть документи, строк, прямі витрати, ризик відмови та спосіб виконання результату. Обирайте не той шлях, який виглядає найшвидшим на старті, а той, де зрозумілі повноваження, доказова база й наслідки для пов’язаних правовідносин.
Якщо рішення впливає на майно, податки, сімейний статус, дозвіл, роботу або можливість судового захисту, перевіряйте суміжні наслідки окремо. Документ, прийнятний для одного органу, не завжди автоматично підтверджує ту саму обставину перед іншим.
Коли варто залучити юриста
Професійна перевірка особливо доцільна, якщо вже є відмова, претензія, судова справа, перевірка, арешт, значна сума або невідворотний строк. Юрист має не просто переказати норму, а перевірити документи, запропонувати варіанти, пояснити ризики кожного з них і зафіксувати погоджений план. Для теми «Договір обробки персональних даних (GDPR / DPA)» корисно надати матеріали заздалегідь, щоб консультація була предметною.
Правила, форми й строки можуть змінюватися. Перед поданням перевірте чинну редакцію акта та спеціальні вимоги компетентного органу.
Закон України «Про захист персональних даних»Поширені запитання
Чи достатньо прочитати загальне правило?
Ні. Загальна норма задає рамку, але практичний результат залежить від спеціальної процедури, статусу учасників, документів і дати події. Перевіряйте також перехідні положення та офіційні вимоги адресата.
Чи можна діяти без усіх документів?
Іноді процедуру можна розпочати, але спочатку слід визначити, які докази є обов’язковими, чим допустимо замінити відсутній документ і чи не створить раннє подання ризик відмови або суперечливих пояснень.
Що робити після негативної відповіді?
Зафіксуйте дату отримання, отримайте повний текст мотивів, перевірте порядок і строк оскарження. Потім зіставте кожний мотив із доказом та оберіть між усуненням недоліків, повторним зверненням і оскарженням.
