Угода про обробку персональних даних — коли вона потрібна і що має містити?

Від Mallbutiken · Факти перевірено 30 вересня 2026 р. · Приблизний час читання: 6 хвилин

Договір про обробку персональних даних (PUB-avtal) необхідний, коли зовнішня сторона обробляє персональні дані від вашого імені в ролі обробника персональних даних. Цей договір також називають DPA. Почніть з оцінки фактичних ролей сторін. Те, що ви надсилаєте дані постачальнику, не означає автоматично, що постачальник є обробником.

Коли потрібен договір про обробку даних (PUB-avtal)?

Контролер персональних даних визначає цілі та засоби обробки. Обробник обробляє дані від імені контролера. Типовим прикладом є сервіс, який зберігає реєстри клієнтів згідно з інструкціями компанії-замовника. Натомість працівник усередині вашої організації не є зовнішнім обробником персональних даних.

Оцінюйте кожну операцію обробки окремо. Постачальник може бути обробником для однієї функції та самостійним контролером для іншої. Назва договору не змінює реальний розподіл відповідальності.

Ситуація Що вам потрібно оцінити?
Система розрахунку заробітної плати нараховує зарплату за вашими даними. Якщо постачальник обробляє дані за вашим дорученням та згідно з вашими інструкціями, це вказує на відносини «контролер — обробник».
Отримувач використовує дані для власних цілей. Дослідіть наявність самостійного контролю за персональними даними. Договір про обробку даних не може замінити цю оцінку.
Дві організації спільно визначають цілі та засоби. Може виникнути спільний контроль. У такому разі діє інший розподіл відповідальності згідно зі статтею 26.

Тому запитуйте: чому обробляються дані, хто приймає вирішальні рішення і чи може постачальник використовувати їх поза межами доручення? Задокументуйте відповіді, перш ніж обирати договір.

Що має містити договір про обробку персональних даних?

Стаття 28 GDPR вимагає наявності обов'язкового регулювання. Договір має бути письмовим, електронний формат також підходить. Опишіть обробку за дорученням: що вона стосується, як довго триває, її характер і мету, які дані та особи залучені, а також права та обов'язки контролера.

Основні умови договору мають охоплювати, зокрема, таке:

  1. Інструкції. Яка обробка дозволена і як документуються зміни?
  2. Конфіденційність. Як забезпечується обов'язок нерозголошення для уповноваженого персоналу?
  3. Безпека. Які заходи вимагаються згідно зі статтею 32?
  4. Субобробники. Як надається попередня згода та як здійснюється управління змінами?
  5. Права суб'єктів даних. Яку підтримку має надавати обробник, наприклад, при запитах на доступ або видалення даних?
  6. Допомога згідно зі статтями 32–36. Як працює підтримка під час роботи з безпекою, інцидентами та оцінками впливу?
  7. Завершення. Як повертаються або видаляються персональні дані та копії з урахуванням законних вимог щодо подальшого зберігання?
  8. Контроль. Яку інформацію та можливості для аудиту має отримати контролер?
  9. -->

Договір також повинен врегульовувати обов'язок обробника інформувати контролера, якщо, на його думку, інструкція суперечить чинним положенням про захист даних. Повний перелік правових вимог наведено у статті 28 (посилання в розділі джерел).

Як зробити додатки дієвим робочим інструментом

Добре складеного основного тексту недостатньо, якщо в додатках написано лише «персональні дані згідно з дорученням». Натомість перевірте, чи зможе новий відповідальний співробітник у вас зрозуміти потік даних, не звертаючись до того, хто проводив закупівлю.

Інструкція з обробки: опишіть обмежений потік

Вигаданий приклад: Компанія дозволяє постачальнику надсилати щомісячні розсилки клієнтам. Документація описує імена клієнтів та адреси електронної пошти, імпорт із реєстру клієнтів, розсилку за інструкцією компанії та обробку скасувань підписки. Крім того, сторони повинні визначити зберігання, видалення, доступ і те, чи задіяні інші системи.

Порівняйте це з формулюванням «маркетинг та IT». Останнє мало що говорить про те, що постачальнику фактично дозволено робити. Корисний рядок у додатку містить: система → дані → дозволена дія → отримувач → термін зберігання.

Додаток щодо безпеки: напишіть, що можна перевірити

Опишіть практичні заходи та хто за них відповідає. Це може стосуватися управління доступом, багатофакторної автентифікації, ведення журналів (логінгу), створення резервних копій та відновлення. Ці приклади не є універсальним мінімальним рівнем; доцільність залежить від ризиків обробки.

«Високий рівень безпеки» складно відстежити. «Права доступу переглядаються при зміні ролі або звільненні» — це конкретна процедура, яку можна перевірити. Водночас переконайтеся, що додаток відповідає тому, що послуга реально надає.

Субобробники та країни обробки: розрізняйте два питання

Визначте, які субпідрядники обробляють дані та які саме дані вони отримують. Договір повинен врегульовувати спеціальну або загальну письмову попередню згоду згідно зі статтею 28. У разі загальної згоди про заплановані заміни або доповнення слід повідомляти так, щоб контролер міг висловити заперечення.

Також оцініть, чи передаються дані до країн за межами ЄС/ЄЕЗ. Договір про обробку даних сам по собі не вирішує вимоги для таких передач. Правила глави V GDPR потрібно оцінювати окремо, навіть якщо включена міжнародна підтримка або доступ.

Інциденти та завершення потребують чітких контактних шляхів

Згідно зі статтею 33.2, обробник повинен повідомити контролера без зволікань після того, як йому стало відомо про інцидент із персональними даними. Не плутайте це з правилом для контролера щодо повідомлення наглядового органу протягом 72 годин, де застосовується обов'язок звітування.

Тому визначте, який контакт отримує сповіщення, як з ним зв'язатися в неробочий час і як надаються доповнення. Також напишіть, як діяти при припиненні послуги: формат експорту, графік, повернення, видалення та поводження з копіями. Практичні деталі повинні відповідати юридичним зобов'язанням договору.

Контрольний список перед підписанням

  • Ви оцінили роль для кожної відповідної операції обробки?
  • Сторони, послуга та версії додатків чітко визначені?
  • Чи можна виконувати інструкції без усних доповнень?
  • Чи порівняли заходи безпеки з фактичними функціями послуги?
  • Чи відомі субобробники та відповідні потоки даних?
  • Чи було оцінено передачу даних до третіх країн окремо?
  • Чи існують робочі канали зв'язку на випадок інцидентів та запитів суб'єктів даних?
  • Чи можна повернути або видалити дані після завершення завдання?
  • Чи є у вас план подальшого контролю за постачальником?
Поширене помилкове уявлення: Договір про конфіденційність не замінює договір про обробку даних. Конфіденційність є частиною захисту даних, але стаття 28 висуває більше вимог. Також договір про обробку даних не створює автоматично правову підставу для будь-якої обробки.

Коли корисний готовий шаблон?

Шаблон підходить, коли ви вже з'ясували відносини з обробником і вам потрібно структурувати умови, інструкції та додатки. У разі складних відносин відповідальності або міжнародних потоків даних може знадобитися індивідуальна перевірка. Якщо у постачальника вже є договір, вам слід перевірити його щодо відповідності завданню, перш ніж додавати паралельний документ.

PUB-договір Mallbutiken з інструкцією з обробки та додатками щодо безпеки

Задокументуйте відносини та додатки

Пакет PUB/DPA від Mallbutiken містить основний договір, інструкцію з обробки, додаток щодо безпеки, реєстр субобробників та передач до третіх країн, а також матеріали для аудиту постачальника, інцидентів та видалення у форматі Word/PDF.

Переглянути пакет шаблонів для PUB-договору

Поширені запитання

Чи DPA та PUB-avtal — це одне й те саме?

DPA часто використовується як англійська абревіатура для Data Processing Agreement і в цьому контексті стосується договору про обробку персональних даних. Завжди перевіряйте зміст та ролі, а не лише абревіатуру.

Чи повинен кожен постачальник підписувати наш документ?

Вирішальним є обов'язкове регулювання, яке відповідає вимогам для конкретних відносин. Це не обов'язково має бути саме ваш документ або окремий паперовий бланк.

Назад до блогу