{"product_id":"personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","title":"Пакет шаблонів договору про обробку персональних даних 2026 – PUB\/DPA Word\/PDF","description":"\u003ch2\u003eДоговір про обробку персональних даних 2026 – повний комплект PUB-договору \/ DPA відповідно до статті 28 GDPR\u003c\/h2\u003e\u003cp\u003eДоговір про обробку персональних даних необхідний, коли зовнішній постачальник обробляє персональні дані від імені організації. Це може стосуватися, наприклад, хмарних сервісів, ІТ-обслуговування, веб-агенцій, систем нарахування заробітної плати, CRM, підтримки клієнтів, платформ електронної пошти, аналітичних інструментів та інших послуг, де постачальник фактично обробляє персональні дані згідно з інструкціями контролера персональних даних.\u003c\/p\u003e\u003cp\u003eЦей пакет шаблонів розроблений для шведських компаній та організацій, які хочуть належним чином задокументувати відносини з обробником – а не просто підписати короткий стандартний договір. Пакет містить п'ять окремих документів у форматах Word та PDF, загалом 26 професійно оформлених сторінок формату А4.\u003c\/p\u003e\u003ch3\u003eЩо входить до комплекту\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eДоговір про обробку персональних даних \/ DPA 2026\u003c\/strong\u003e – основний договір із 22 пунктами та чотирма інтегрованими додатками.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eІнструкція для обробника та додаток про обробку\u003c\/strong\u003e – робочі аркуші для перевірки ролей, видів обробки, потоків даних, зберігання, інструкцій та каналів зв'язку.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eДодаток із безпеки \/ TOM\u003c\/strong\u003e – детальний шаблон для технічних та організаційних заходів безпеки.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eРеєстр субпроцесорів та третіх країн\u003c\/strong\u003e – реєстр, TIA-скринінг, повідомлення про зміни та процес затвердження\/заперечення.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eПеревірка постачальника, інциденти та видалення\u003c\/strong\u003e – due diligence, форма звіту про інциденти, підтримка за запитами суб'єктів даних, сертифікати про видалення та щорічний моніторинг.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch3\u003eРозроблено відповідно до мінімальних вимог статті 28 GDPR\u003c\/h3\u003e\u003cp\u003eОсновний договір регулює ключові вимоги, які мають бути присутніми в угоді між контролером та обробником персональних даних. Він охоплює, зокрема, предмет і тривалість обробки, характер і мету обробки, категорії суб'єктів даних та типи персональних даних, а також права та обов'язки контролера.\u003c\/p\u003e\u003cp\u003eКрім того, договір містить положення про те, що обробка може здійснюватися лише згідно з задокументованими інструкціями, конфіденційність, відповідні заходи безпеки, залучення субпроцесорів, сприяння в реалізації прав суб'єктів даних, підтримку при виконанні зобов'язань згідно зі статтями 32–36 GDPR, видалення або повернення даних після закінчення терміну дії договору, а також право контролера на інформацію, аудит та інспекцію.\u003c\/p\u003e\u003ch3\u003eЗадокументовані інструкції\u003c\/h3\u003e\u003cp\u003eПоширеною слабкістю загальних PUB-договорів є занадто розмитий опис обробки. Тому пакет містить спеціальну інструкцію з обробки, де сторони можуть задокументувати, яка саме послуга та обробка охоплюються, чому проводиться обробка, які системи використовуються, кого стосуються суб'єкти даних, які персональні дані обробляються та як довго дані повинні зберігатися.\u003c\/p\u003e\u003cp\u003eІснує також окрема таблиця інструкцій, де кожна обробка може бути прив'язана до системи, дозволеної дії та терміну зберігання. Це полегшує демонстрацію того, що саме було доручено робити обробнику.\u003c\/p\u003e\u003ch3\u003eПеревірка ролей – контролер чи обробник?\u003c\/h3\u003e\u003cp\u003eНедостатньо, щоб сторони називали постачальника «обробником персональних даних». Ролі згідно з GDPR визначаються фактичними обставинами. Тому додаток про обробку містить практичну перевірку ролей із запитаннями про те, хто визначає мету, хто визначає суттєві засоби та чи використовує постачальник дані для власних незалежних цілей.\u003c\/p\u003e\u003cp\u003eЦе допомагає покупцю виявити ситуації, коли постачальник може бути незалежним контролером даних для певної обробки або коли необхідно розглянути додаткове регулювання.\u003c\/p\u003e\u003ch3\u003eСубпроцесори\u003c\/h3\u003e\u003cp\u003eДоговір містить два чіткі варіанти для субпроцесорів: спеціальний письмовий дозвіл для кожного субпроцесора або загальний письмовий дозвіл із попереднім повідомленням про заплановані додавання та заміни.\u003c\/p\u003e\u003cp\u003eОкремий реєстр субпроцесорів містить поля для назви постачальника, послуги, даних, суб'єктів даних, країни обробки та затвердження. Пакет також містить готове повідомлення про зміни, яке обробник може використовувати при введенні нового або зміненого субпроцесора, а також структуру для схвалення контролером або об'єктивного заперечення щодо захисту даних.\u003c\/p\u003e\u003ch3\u003eПередача до третіх країн та SCC\u003c\/h3\u003e\u003cp\u003eМіжнародні хмарні сервіси та ланцюжки підтримки можуть призвести до передачі або надання доступу до персональних даних за межами ЄС\/ЄЕЗ. Тому шаблон має окремий реєстр третіх країн та практичний скринінг для міжнародних передач.\u003c\/p\u003e\u003cp\u003eРеєстр дозволяє задокументувати отримувача, країну, роль, задіяні дані, механізм передачі відповідно до глави V GDPR та будь-які додаткові захисні заходи. Секція скринінгу допомагає компанії перевірити, серед іншого, рішення про адекватність, SCC, відповідний модуль, додатковий захист та подальші передачі.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eВажливо:\u003c\/strong\u003e цей шаблон не відтворює стандартні договірні умови Європейської комісії дослівно і не позиціонується як незмінний документ SCC. Якщо офіційні SCC використовуються для передачі до третьої країни, відповідні оригінальні пункти мають використовуватися згідно з інструкціями Європейської комісії.\u003c\/p\u003e\u003ch3\u003eДодаток із безпеки \/ TOM\u003c\/h3\u003e\u003cp\u003eДодаток із безпеки в цьому пакеті дозволяє конкретно задокументувати технічні та організаційні заходи. Він охоплює, серед іншого, управління безпекою, ідентифікацію та доступ, MFA, шифрування, управління ключами, безпеку систем та додатків, виправлення помилок (patching), журналювання, резервне копіювання, безперервність, управління інцидентами, персонал, постачальників, фізичну безпеку, мінімізацію даних та видалення.\u003c\/p\u003e\u003cp\u003eКожна вимога безпеки може бути позначена як виконана, частково виконана або невиконана, і доповнена описом або доказами. Також є поля для сертифікацій, тестів на проникнення, незалежного аудиту, відкритих ризиків та додаткових вимог клієнта.\u003c\/p\u003e\u003ch3\u003eІнциденти з персональними даними\u003c\/h3\u003e\u003cp\u003eОбробник персональних даних повинен повідомити контролера без необґрунтованої затримки після того, як дізнається про інцидент із персональними даними. Тому основний договір містить пункти про інциденти та можливість узгодити коротший внутрішній цільовий термін для первинного повідомлення.\u003c\/p\u003e\u003cp\u003eОперативний документ містить спеціальну форму інциденту для фіксації часу, задіяних систем, категорій суб'єктів та персональних даних, приблизної кількості записів, імовірних наслідків, заходів щодо зменшення шкоди, доказів\/журналів та наступного оновлення.\u003c\/p\u003e\u003ch3\u003eПрава суб'єктів даних та допомога\u003c\/h3\u003e\u003cp\u003eЗ урахуванням характеру обробки, обробник повинен допомагати контролеру виконувати зобов'язання щодо суб'єктів даних. Тому пакет містить спеціальний шаблон для таких запитів, як доступ, виправлення, видалення, обмеження, перенесення та заперечення, з відстеженням отримання, перенаправлення, систем, які підлягають пошуку, та вжитих заходів.\u003c\/p\u003e\u003ch3\u003eПеревірка постачальника перед укладенням договору\u003c\/h3\u003e\u003cp\u003eКонтролер повинен залучати лише тих обробників, які можуть надати достатні гарантії щодо впровадження відповідних технічних та організаційних заходів. Тому пакет містить конкретний контрольний список due-diligence для постачальників.\u003c\/p\u003e\u003cp\u003eКонтрольний список оцінює, серед іншого, роль, безпеку, управління інцидентами, субпроцесорів, треті країни, права суб'єктів даних, видалення, аудит, безперервність та безпеку персоналу. Результат можна підсумувати як низький, середній або високий ризик і задокументувати як схвалений, умовно схвалений або не схвалений.\u003c\/p\u003e\u003ch3\u003eВидалення та повернення після припинення дії договору\u003c\/h3\u003e\u003cp\u003eОсновний договір та оперативний документ містять підтримку вибору контролером між поверненням та видаленням даних. Є спеціальні поля для активних систем, субпроцесорів, циклів резервного копіювання, залишкових правових вимог, методу верифікації та дати остаточного видалення.\u003c\/p\u003e\u003cp\u003eОкремий сертифікат про видалення\/повернення дозволяє задокументувати, що процес ліквідації даних справді було завершено – те, чого часто бракує після закінчення договору з постачальником.\u003c\/p\u003e\u003ch3\u003eПеревірка та аудит\u003c\/h3\u003e\u003cp\u003eДоговір регулює обов'язок обробника надавати інформацію, необхідну для демонстрації відповідності вимогам, а також забезпечувати та сприяти проведенню перевірок та інспекцій. Шаблон дозволяє практичне використання відповідних аудиторських звітів, сертифікацій та інших підтверджувальних документів, але без виключення права контролера згідно зі статтею 28.\u003c\/p\u003e\u003ch3\u003eПравовий статус перевірено у 2026 році\u003c\/h3\u003e\u003cp\u003eПравовий статус було перевірено 27 вересня 2026 року. Пакет розроблено на основі GDPR, зокрема статей 5, 28, 30, 32–36 та 44–49, поточних настанов Шведського органу із захисту даних (Integritetsskyddsmyndigheten) щодо договорів з обробниками даних та ролей контролер\/обробник, а також Настанов EDPB 07\/2020. Також було враховано імплементаційні рішення Європейської комісії (ЄС) 2021\/915 та (ЄС) 2021\/914 там, де це доречно.\u003c\/p\u003e\u003ch3\u003eWord та PDF у комплекті\u003c\/h3\u003e\u003cp\u003eУсі п'ять документів постачаються як у форматі повністю редагованих файлів Word, так і у форматі PDF. Загалом клієнт отримує 10 файлів та 26 сторінок А4. Версії Word містять чіткі поля для заповнення, прапорці, таблиці та варіанти вибору.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eЦифровий продукт для негайного завантаження. Фізичний продукт не надсилається.\u003c\/strong\u003e\u003c\/p\u003e\u003ch3\u003eВажливо\u003c\/h3\u003e\u003cp\u003eЦе професійні юридичні шаблони та робочі матеріали. Документи завжди повинні бути адаптовані до фактичних процесів обробки, реальних ролей сторін, ризиків інформаційної безпеки, субпроцесорів, систем та будь-яких міжнародних передач. У разі складних передач до третіх країн, чутливої обробки, спільного контролю персональних даних або високого ризику слід розглянути можливість отримання індивідуальної юридичної консультації щодо захисту даних.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55513794675030,"sku":"PUB-DPA-2026","price":99.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/pub-avtal-dpa-2026-word-pdf.png?v=1790523521","url":"https:\/\/mallbutiken.se\/uk\/products\/personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","provider":"Mallbutiken","version":"1.0","type":"link"}