- DPA — договор между оператором и обработчиком, обязательный при передаче ПД третьему лицу
- Оператор определяет цели обработки, обработчик действует строго по его поручению
- Перед субъектами и РКН ответственность всегда несёт оператор, даже если виноват обработчик
- Договор должен фиксировать цели, перечень данных, меры защиты и условия удаления
- Использование сервиса без DPA — нарушение, которое легко выявляется на проверке
Почти ни одна компания сегодня не обрабатывает данные в одиночку. CRM, облако, рассылки, аналитика, аутсорс бухгалтерии — все они получают доступ к персональным данным ваших клиентов. И каждый раз, когда данные уходят на сторону, между вами и подрядчиком должен быть договор поручения на обработку, который в международной практике называют DPA. Разберёмся, зачем он нужен и что в нём писать.
Что такое DPA и зачем он нужен
DPA (Data Processing Agreement) — это договор, регулирующий условия, на которых одно лицо обрабатывает персональные данные по поручению другого. В терминах ФЗ-152 это договор поручения на обработку персональных данных.
Логика простая: данные принадлежат субъекту, собрал их оператор, но физически обрабатывает их подрядчик. Чтобы эта цепочка была законной, отношения оператора и подрядчика нужно зафиксировать.
Оператор — тот, кто определяет цели и способы обработки. Обработчик — тот, кто обрабатывает данные по поручению оператора, не определяя цели самостоятельно. Облачный сервис не решает, зачем вам данные клиентов, — он просто хранит их по вашему заданию. Значит, он обработчик, а вы оператор.
Кто такой обработчик: примеры
Чтобы понять, с кем нужен DPA, посмотрите, кому вы передаёте данные.
| Подрядчик | Что обрабатывает | Нужен DPA? |
|---|---|---|
| CRM-система | Контакты, история клиентов | Да |
| Облачное хранилище | Базы, файлы с данными | Да |
| Сервис email-рассылок | Email, имена | Да |
| Колл-центр на аутсорсе | Телефоны, записи разговоров | Да |
| Бухгалтерия на аутсорсе | Данные сотрудников | Да |
| Курьерская служба | Адреса, телефоны получателей | Да |
Фактически почти любой внешний сервис, видящий персональные данные, — обработчик.
Главный принцип: ответственность остаётся на операторе
Это ключевая мысль, которую недооценивают. Передав данные подрядчику, вы не передаёте ему ответственность. Перед субъектом и Роскомнадзором отвечаете вы.
Если обработчик допустит утечку или нарушит правила, оператор всё равно отвечает перед субъектом и регулятором. Логика РКН проста: вы выбрали этого подрядчика и доверили ему данные — значит, должны были убедиться в его надёжности. Поэтому выбор обработчика и качество DPA — не формальность, а защита от чужих ошибок.
Что должен содержать DPA
Грамотный договор поручения закрывает несколько обязательных блоков:
- Предмет — какие именно персональные данные передаются и обрабатываются.
- Цели — для чего обработчик может использовать данные (только для исполнения поручения).
- Перечень действий — что конкретно делает обработчик: хранит, передаёт, анализирует.
- Меры защиты — какие технические и организационные меры обязан применять обработчик.
- Конфиденциальность — запрет на использование данных в собственных целях и передачу третьим лицам.
- Субобработчики — может ли подрядчик привлекать своих подрядчиков и на каких условиях.
- Локализация — обязательство хранить данные граждан РФ на серверах в России.
- Удаление — что происходит с данными при завершении договора.
Образцы формулировок
Иногда проще один раз увидеть, как это формулируется. Базовый текст, который добавляют в договор или приложение к нему:
Исполнитель обрабатывает персональные данные исключительно по поручению и в интересах Заказчика в соответствии с требованиями ФЗ-152. Исполнитель обязуется обеспечить конфиденциальность данных, не передавать их третьим лицам без согласия Заказчика, хранить данные граждан РФ на территории России и удалить все данные в течение 30 дней с момента расторжения договора.
Для блока о субобработчиках:
Исполнитель вправе привлекать третьих лиц к обработке только с предварительного письменного согласия Заказчика и при условии возложения на них тех же обязательств по защите данных.
Частые ошибки
Ошибка 1: полагаться на стандартные условия сервиса
Многие зарубежные и российские сервисы в своих пользовательских соглашениях оставляют за собой право использовать данные «для улучшения сервиса». Для ФЗ-152 это проблема: обработчик не должен использовать данные в собственных целях.
Фраза в пользовательском соглашении вроде «мы можем использовать ваши данные для улучшения продукта» превращает обработчика в самостоятельного оператора и нарушает логику поручения. Нужно либо отдельное соглашение, ограничивающее такое использование, либо отказ от сервиса.
Ошибка 2: отсутствие письменного договора
Устная договорённость или «мы же давно работаем» не имеют силы. На проверке инспектор запросит именно документ.
Ошибка 3: игнорирование субобработчиков
Ваш подрядчик может, в свою очередь, использовать чужие сервисы. Если это не урегулировано, данные могут уйти к третьим лицам без вашего ведома.
Ошибка 4: забыть про локализацию
Если обработчик хранит данные за рубежом, нарушение локализации становится вашей проблемой как оператора.
Как внедрить DPA на практике
Внедрение не требует героических усилий — достаточно системного подхода.
Сначала составьте реестр всех подрядчиков, которые видят персональные данные. Затем по каждому проверьте, есть ли действующий договор поручения и покрывает ли он обязательные блоки. Где договора нет — заключите его или подпишите дополнительное соглашение. Где условия неполные — дополните. И зафиксируйте процесс: новый подрядчик не получает доступ к данным, пока с ним не подписан DPA.
- Составлен реестр всех подрядчиков-обработчиковобязательно
- С каждым обработчиком заключён письменный DPAобязательно
- В договоре зафиксированы цели и перечень данныхобязательно
- Есть обязательство хранить данные граждан РФ в Россииобязательно
- Урегулирован вопрос привлечения субобработчиков
- Прописаны условия удаления данных при расторжении
- Проверены пользовательские соглашения сервисов на скрытое использование данных
Договор поручения — это страховка оператора. Он не делает вас неуязвимым, но переводит часть рисков на подрядчика и доказывает регулятору, что вы подошли к выбору обработчика ответственно. В мире, где данные постоянно курсируют между сервисами, DPA — базовая гигиена, без которой соответствие ФЗ-152 невозможно.