PRODСуверенная европейская платформа BaaSОткрыть панель управления →

Суверенитет · 9 минута чтения

DPA для бэкэнда как услуги: что он должен содержать

Affane Daylami · Fondateur · 8 мая 2026 г.

Вернуться в блог

Соглашение об обработке данных (DPA) становится обязательным, как только серверная служба обрабатывает персональные данные от вашего имени: это требование статьи 28 GDPR, а не необязательное положение. Комплексный DPA документирует фиксированную базу положений: кто являются сторонами, какие данные обрабатываются, кто являются субобработчиками. В нем также указано, как поддерживаются права людей, в какие сроки уведомляется о нарушении и что происходит с данными по истечении срока действия договора.

Этот текст на английском языке был создан автоматически на основе французского оригинала и еще не проверялся.
Эта страница была переведена автоматически. Английская версия является авторитетной.

Эта база не варьируется от одного поставщика к другому: ее устанавливает закон, а не коммерческая политика. Что варьируется, так это уровень точности выполнения каждого пункта: количественный или расплывчатый период уведомления, субподрядчики названы или оставлены молчанием. В этом руководстве подробно описано каждое обязательное положение, на примере общедоступного DPA компании Aurabase, а также используется наш GDPR и руководство ЕС по суверенитету для более широкой правовой базы.

Самое необходимое

  • Соглашение DPA является обязательным с момента начала обработки персональных данных (ст. 28 GDPR), независимо от уровня подписки.
  • Восемь пунктов установлены самим законом (ст. 28 §3): документированные инструкции, конфиденциальность, безопасность, субподрядчики, помощь с правами, помощь в безопасности, судьба данных в конце контракта, право на аудит.
  • GDPR не устанавливает каких-либо числовых сроков для уведомления субподрядчика контролера о нарушении («без неоправданной задержки»): серьезный DPA добавляет точную цифру.
  • Список субобработчиков должен быть указан с уведомлением об изменении и правом на возражение, а не с расплывчатой ​​формулой типа «наши партнеры».
  • Aurabase DPA можно подписать в один клик из Studio (план Pro); На момент написания статьи самостоятельный экспорт PDF-файлов еще недоступен.
#
Правовая база

Что такое DPA и когда он становится обязательным?

DPA — это договор, который юридически регулирует деятельность поставщика, действующего в качестве субподрядчика персональных данных, по смыслустатьи 28 GDPR. Это становится обязательным, как только контролер данных, вы или ваша компания, поручает обработку персональных данных третьей стороне. Это систематически происходит с серверной частью как услугой: учетные записи пользователей, электронные письма, IP-адреса, контент приложений — все проходит через его инфраструктуру.

DPA не является общими условиями использования. Условия охватывают общие коммерческие отношения: выставление счетов, право собственности на контент, прекращение действия. DPA конкретно охватывает обработку персональных данных с положениями, установленными законом и в принципе не подлежащими обсуждению. Их точная формулировка может варьироваться от одного поставщика к другому. Поставщик, который предлагает только ЕГДС без отдельного DPA, не отвечает требованиям статьи 28.

#
Искусство. 28 §3 Общего регламента по защите данных

Восемь пунктов, которые должен содержать серверный DPA

Статья 28 §3 GDPR устанавливает восемь обязательств, которые контракт должен налагать на субподрядчика: от документально оформленной инструкции до права проверки менеджера. Эти восемь пунктов взяты из самого нормативного текста. Поставщик не может удалить их или заменить чем-то более расплывчатым.

(a) Обработка по документально оформленным инструкциям

Обработчик обрабатывает данные только по письменным инструкциям контролера, в том числе для передачи в третью страну без решения об адекватности.

(б)Конфиденциальность персонала

Лица, уполномоченные обрабатывать данные, обязуются по договору соблюдать конфиденциальность.

(c) Меры безопасности (статья 32)

Шифрование, контроль доступа, регулярные тесты: технические и организационные меры, соответствующие риску обработки.

(г)Субобработчики

Предварительное разрешение, общее или конкретное, и уведомление о любых изменениях с правом возражения у менеджера.

(e)Содействие правам человека

Процессор помогает контроллеру отвечать на запросы доступа, исправления, стирания и переносимости.

(f) Помощь в обеспечении безопасности и уведомление

Помощь в уведомлении о нарушении, анализе воздействия и при необходимости предварительная консультация с уполномоченным органом.

(g) Распоряжение данными по окончании контракта

Удаление или восстановление всех данных по усмотрению ответственного лица, если не существует юридического обязательства по хранению.

(h) Право руководителя на аудит

Предоставление информации, необходимой для демонстрации соблюдения права субподрядчика на аудит.

Что отличает действительно функционирующий DPA от скопированной модели без адаптации, так это точность, с которой заполнен каждый пункт, а не простое их присутствие в кратком изложении документа.

#
Субпроцессоры

Почему список субподрядчиков должен быть именным, а не общим

Обязательство (d) требует наличия поименованного списка субобработчиков, а не общей формулы, такой как «наши технические партнеры». Контроллер данных должен иметь возможность идентифицировать каждую третью сторону, которая прикасается к его данным, их точную функцию и их местонахождение.

Публичный DPA Aurabase перечисляет, например, шесть названных субподрядчиков, классифицированных по функциям. Инфраструктурный хостинг объединяет Scaleway и Hetzner, двух провайдеров из ЕС, с Mollie (Нидерланды) для оплаты. SMS-сообщение для аутентификации проходит через Twilio (Ирландия), push-уведомления — через Apple и Google, а сертификаты TLS — через Let’s Encrypt. Любая смена субподрядчика подлежит уведомлению за 30 дней с правом возражения, как указано на странице.

Список, который может развиваться

На момент написания производственная инфраструктура, проверенная в коде Aurabase, по-прежнему размещалась в Hetzner (Германия, Финляндия). Список субподрядчиков DPA может меняться в двух версиях. Всегда проверяйте дату вступления в силу версии, прежде чем указывать ее в своем собственном реестре обработки (ст. 30 GDPR), независимо от оцениваемого поставщика.

Когда субобработчик обрабатывает данные за пределами ЕС, DPA должно ссылаться на признанную гарантию передачи, чаще всего на стандартные договорные положения, принятые Европейской комиссией (решение 2021/914). Национальность компании, которая размещает или обрабатывает ваши данные, также имеет значение, независимо от выбранного региона, см. нашу статью о национальности провайдера и Законе о CLOUD.

#
Права людей

Как DPA должно защищать права субъектов данных

Обязательство (e) требует, чтобы субподрядчик помогал контролеру отвечать на запросы субъектов данных: доступ, исправление, удаление, переносимость, возражение, ограничение. На практике эта помощь измеряется двумя конкретными вещами: документированным каналом контакта и количественным временем ответа.

GDPR устанавливает этот срок для контролера данных в один месяц, который может быть продлен на два месяца для сложных запросов (статья 12 GDPR). Aurabase DPA использует тот же срок, примерно 30 дней, для любого запроса, адресованного privacy@aurabase.cloud. Машиночитаемый экспорт остается доступным через команду CLI aura export --user <email> --format jsonlдля запросов доступа и переносимости.

Астуце

Структурированный экспорт (JSON, CSV) считается переносимостью по смыслу статьи 20 GDPR. Неструктурированного экспорта PDF обычно недостаточно для выполнения этого обязательства.

#
Утечка данных

Срок уведомления: что требует закон, что добавляет серьезный DPA

GDPR различает два обязательства по уведомлению, которые часто путают. Контроллер данных должен уведомить надзорный орган (CNIL во Франции) в течение 72 часов после того, как ему стало известно о нарушении, которое может создать риск для физических лиц (пункт 1 статьи 33). Субподрядчик должен уведомить ответственное лицо «без неоправданной задержки» (ст. 33 § 2): закон не устанавливает точную цифру для этого второго срока.

Именно здесь серьезное DPA добавляет точности, которую не обеспечивает сам закон. Aurabase DPA обязуется уведомить ответственное лицо в течение максимального периода в 48 часов, а подробный отчет об инциденте будет представлен в течение пяти рабочих дней. DPA, который не определяет количественно какие-либо сроки, несет риск реактивной реакции, которую менеджер не может контролировать сам.

#
Конец контракта

Что должен предусмотреть DPA для дальнейшей судьбы данных в конце контракта?

Обязательство (g) требует удаления или восстановления всех персональных данных в конце срока действия договора по выбору ответственного лица с уничтожением существующих копий, если не существует юридического обязательства по хранению. В этом пункте должен быть указан конкретный срок, а не только принцип.

КатегорияСоответствующие данныеПродолжительность
Содержание приложенияЛюбые данные, хранящиеся в таблицах Postgres проекта.Длительность проекта + 30 дней после удаления
ФайлыДвоичные объекты в сегментах храненияПродолжительность проекта + 30 дней
БиллингИмя, адрес, номер НДС, история10 лет (юридическое обязательство)

Прежде чем подписывать соглашение DPA поставщика, вам следует обратить внимание на точные сроки, а не на формулу типа «в течение разумного периода времени». Неопределенная продолжительность усложняет ваше собственное доказательство соответствия в случае проверки.

#
Принятие мер

Контрольный список перед подписанием DPA с использованием серверной части как услуги

Этот контрольный список касается содержания самого DPA. Более широкий выбор соответствующего поставщика серверной части (хостинг, материнская компания, служба безопасности) см. в нашем полном контрольном списке соответствия GDPR для BaaS.

  • Присутствуют ли все восемь пунктов статьи 28 §3 или некоторые относятся к стороннему документу, который невозможно найти?
  • Названы ли субобработчики индивидуально, с указанием их функций и местоположения?
  • Измеряется ли срок уведомления о нарушении в часах или он остается «как можно скорее»?
  • Определяет ли судьба данных в конце контракта точную продолжительность удаления, а не только принцип?
  • Ссылаются ли в DPA стандартные договорные положения на любую передачу за пределы ЕС, указанную в списке субподрядчиков?
  • Датирован ли документ и видна ли дата последнего обновления?
#
Часто задаваемые вопросы

Часто задаваемые вопросы

Заменяет ли DPA общие условия использования (CGU)?+
Нет. DPA конкретно регулирует обработку персональных данных по смыслу статьи 28 GDPR, а Общие положения и условия охватывают общее использование услуги: выставление счетов, право собственности на контент, прекращение действия. Эти два документа сосуществуют. Они не заменяют друг друга.
Нужно ли подписывать DPA даже на бесплатном плане или с небольшой структурой?+
Да, как только персональные данные будут обработаны, независимо от размера компании или уровня цен на подписку. Обязательство вытекает из характера обработки (ст. 28 GDPR), а не из суммы счета. В Aurabase подписание одним щелчком мыши из Studio доступно в плане Pro; за пределами этого уровня запрос проходит через legal@aurabase.cloud.
Сколько времени занимает ответ на запрос на реализацию прав (доступ, удаление)?+
GDPR устанавливает срок в один месяц, который можно продлить на два месяца для сложных запросов (ст. 12 GDPR). Это крайний срок, используемый Aurabase DPA для запросов, отправленных на адрес Privacy@aurabase.cloud, с машиночитаемым экспортом, доступным для запросов на переносимость или доступ.
Можно ли напрямую загрузить PDF-файл Aurabase DPA?+
На момент написания статьи еще не было самообслуживания: на странице DPA Aurabase указано, что экспорт PDF «скоро». В то же время электронная подпись осуществляется из Студии (план Pro), а любой запрос подписанного документа осуществляется через Legal@aurabase.cloud.
В чем разница между DPA и стандартными договорными положениями (SCC)?+
DPA регулирует общие договорные отношения между менеджером и субподрядчиком (ст. 28 GDPR). Стандартные договорные положения (решение Европейской комиссии 2021/914) конкретно регулируют передачу данных в страну, не входящую в ЕС, без принятия решения об адекватности. Серьезный DPA ссылается на SCC всякий раз, когда субобработчик обрабатывает данные за пределами ЕС. Эти два документа не полностью совпадают.

DPA — это лишь часть соблюдения GDPR на серверной стороне. Полный контрольный список, который также охватывает хостинг, материнскую компанию и уровень безопасности, подробно описан в нашем контрольном списке соответствия GDPR для BaaS.

ГОТОВЫ К РАЗВЕРТЫВАНИЮ?

Ваш бэкэнд за пять минут.

Кредитная карта не требуется · 500 МБ бесплатно · 50 000 MAU