Эта база не варьируется от одного поставщика к другому: ее устанавливает закон, а не коммерческая политика. Что варьируется, так это уровень точности выполнения каждого пункта: количественный или расплывчатый период уведомления, субподрядчики названы или оставлены молчанием. В этом руководстве подробно описано каждое обязательное положение, на примере общедоступного DPA компании Aurabase, а также используется наш GDPR и руководство ЕС по суверенитету для более широкой правовой базы.
Самое необходимое
- Соглашение DPA является обязательным с момента начала обработки персональных данных (ст. 28 GDPR), независимо от уровня подписки.
- Восемь пунктов установлены самим законом (ст. 28 §3): документированные инструкции, конфиденциальность, безопасность, субподрядчики, помощь с правами, помощь в безопасности, судьба данных в конце контракта, право на аудит.
- GDPR не устанавливает каких-либо числовых сроков для уведомления субподрядчика контролера о нарушении («без неоправданной задержки»): серьезный DPA добавляет точную цифру.
- Список субобработчиков должен быть указан с уведомлением об изменении и правом на возражение, а не с расплывчатой формулой типа «наши партнеры».
- Aurabase DPA можно подписать в один клик из Studio (план Pro); На момент написания статьи самостоятельный экспорт PDF-файлов еще недоступен.
Что такое DPA и когда он становится обязательным?
DPA — это договор, который юридически регулирует деятельность поставщика, действующего в качестве субподрядчика персональных данных, по смыслустатьи 28 GDPR. Это становится обязательным, как только контролер данных, вы или ваша компания, поручает обработку персональных данных третьей стороне. Это систематически происходит с серверной частью как услугой: учетные записи пользователей, электронные письма, IP-адреса, контент приложений — все проходит через его инфраструктуру.
DPA не является общими условиями использования. Условия охватывают общие коммерческие отношения: выставление счетов, право собственности на контент, прекращение действия. DPA конкретно охватывает обработку персональных данных с положениями, установленными законом и в принципе не подлежащими обсуждению. Их точная формулировка может варьироваться от одного поставщика к другому. Поставщик, который предлагает только ЕГДС без отдельного DPA, не отвечает требованиям статьи 28.
Восемь пунктов, которые должен содержать серверный DPA
Статья 28 §3 GDPR устанавливает восемь обязательств, которые контракт должен налагать на субподрядчика: от документально оформленной инструкции до права проверки менеджера. Эти восемь пунктов взяты из самого нормативного текста. Поставщик не может удалить их или заменить чем-то более расплывчатым.
(a) Обработка по документально оформленным инструкциям
Обработчик обрабатывает данные только по письменным инструкциям контролера, в том числе для передачи в третью страну без решения об адекватности.
(б)Конфиденциальность персонала
Лица, уполномоченные обрабатывать данные, обязуются по договору соблюдать конфиденциальность.
(c) Меры безопасности (статья 32)
Шифрование, контроль доступа, регулярные тесты: технические и организационные меры, соответствующие риску обработки.
(г)Субобработчики
Предварительное разрешение, общее или конкретное, и уведомление о любых изменениях с правом возражения у менеджера.
(e)Содействие правам человека
Процессор помогает контроллеру отвечать на запросы доступа, исправления, стирания и переносимости.
(f) Помощь в обеспечении безопасности и уведомление
Помощь в уведомлении о нарушении, анализе воздействия и при необходимости предварительная консультация с уполномоченным органом.
(g) Распоряжение данными по окончании контракта
Удаление или восстановление всех данных по усмотрению ответственного лица, если не существует юридического обязательства по хранению.
(h) Право руководителя на аудит
Предоставление информации, необходимой для демонстрации соблюдения права субподрядчика на аудит.
Что отличает действительно функционирующий DPA от скопированной модели без адаптации, так это точность, с которой заполнен каждый пункт, а не простое их присутствие в кратком изложении документа.
Почему список субподрядчиков должен быть именным, а не общим
Обязательство (d) требует наличия поименованного списка субобработчиков, а не общей формулы, такой как «наши технические партнеры». Контроллер данных должен иметь возможность идентифицировать каждую третью сторону, которая прикасается к его данным, их точную функцию и их местонахождение.
Публичный DPA Aurabase перечисляет, например, шесть названных субподрядчиков, классифицированных по функциям. Инфраструктурный хостинг объединяет Scaleway и Hetzner, двух провайдеров из ЕС, с Mollie (Нидерланды) для оплаты. SMS-сообщение для аутентификации проходит через Twilio (Ирландия), push-уведомления — через Apple и Google, а сертификаты TLS — через Let’s Encrypt. Любая смена субподрядчика подлежит уведомлению за 30 дней с правом возражения, как указано на странице.
На момент написания производственная инфраструктура, проверенная в коде Aurabase, по-прежнему размещалась в Hetzner (Германия, Финляндия). Список субподрядчиков DPA может меняться в двух версиях. Всегда проверяйте дату вступления в силу версии, прежде чем указывать ее в своем собственном реестре обработки (ст. 30 GDPR), независимо от оцениваемого поставщика.
Когда субобработчик обрабатывает данные за пределами ЕС, DPA должно ссылаться на признанную гарантию передачи, чаще всего на стандартные договорные положения, принятые Европейской комиссией (решение 2021/914). Национальность компании, которая размещает или обрабатывает ваши данные, также имеет значение, независимо от выбранного региона, см. нашу статью о национальности провайдера и Законе о CLOUD.
Как DPA должно защищать права субъектов данных
Обязательство (e) требует, чтобы субподрядчик помогал контролеру отвечать на запросы субъектов данных: доступ, исправление, удаление, переносимость, возражение, ограничение. На практике эта помощь измеряется двумя конкретными вещами: документированным каналом контакта и количественным временем ответа.
GDPR устанавливает этот срок для контролера данных в один месяц, который может быть продлен на два месяца для сложных запросов (статья 12 GDPR). Aurabase DPA использует тот же срок, примерно 30 дней, для любого запроса, адресованного privacy@aurabase.cloud. Машиночитаемый экспорт остается доступным через команду CLI aura export --user <email> --format jsonlдля запросов доступа и переносимости.
Структурированный экспорт (JSON, CSV) считается переносимостью по смыслу статьи 20 GDPR. Неструктурированного экспорта PDF обычно недостаточно для выполнения этого обязательства.
Срок уведомления: что требует закон, что добавляет серьезный DPA
GDPR различает два обязательства по уведомлению, которые часто путают. Контроллер данных должен уведомить надзорный орган (CNIL во Франции) в течение 72 часов после того, как ему стало известно о нарушении, которое может создать риск для физических лиц (пункт 1 статьи 33). Субподрядчик должен уведомить ответственное лицо «без неоправданной задержки» (ст. 33 § 2): закон не устанавливает точную цифру для этого второго срока.
Именно здесь серьезное DPA добавляет точности, которую не обеспечивает сам закон. Aurabase DPA обязуется уведомить ответственное лицо в течение максимального периода в 48 часов, а подробный отчет об инциденте будет представлен в течение пяти рабочих дней. DPA, который не определяет количественно какие-либо сроки, несет риск реактивной реакции, которую менеджер не может контролировать сам.
Что должен предусмотреть DPA для дальнейшей судьбы данных в конце контракта?
Обязательство (g) требует удаления или восстановления всех персональных данных в конце срока действия договора по выбору ответственного лица с уничтожением существующих копий, если не существует юридического обязательства по хранению. В этом пункте должен быть указан конкретный срок, а не только принцип.
| Категория | Соответствующие данные | Продолжительность |
|---|---|---|
| Содержание приложения | Любые данные, хранящиеся в таблицах Postgres проекта. | Длительность проекта + 30 дней после удаления |
| Файлы | Двоичные объекты в сегментах хранения | Продолжительность проекта + 30 дней |
| Биллинг | Имя, адрес, номер НДС, история | 10 лет (юридическое обязательство) |
Прежде чем подписывать соглашение DPA поставщика, вам следует обратить внимание на точные сроки, а не на формулу типа «в течение разумного периода времени». Неопределенная продолжительность усложняет ваше собственное доказательство соответствия в случае проверки.
Контрольный список перед подписанием DPA с использованием серверной части как услуги
Этот контрольный список касается содержания самого DPA. Более широкий выбор соответствующего поставщика серверной части (хостинг, материнская компания, служба безопасности) см. в нашем полном контрольном списке соответствия GDPR для BaaS.
- Присутствуют ли все восемь пунктов статьи 28 §3 или некоторые относятся к стороннему документу, который невозможно найти?
- Названы ли субобработчики индивидуально, с указанием их функций и местоположения?
- Измеряется ли срок уведомления о нарушении в часах или он остается «как можно скорее»?
- Определяет ли судьба данных в конце контракта точную продолжительность удаления, а не только принцип?
- Ссылаются ли в DPA стандартные договорные положения на любую передачу за пределы ЕС, указанную в списке субподрядчиков?
- Датирован ли документ и видна ли дата последнего обновления?
Часто задаваемые вопросы
DPA — это лишь часть соблюдения GDPR на серверной стороне. Полный контрольный список, который также охватывает хостинг, материнскую компанию и уровень безопасности, подробно описан в нашем контрольном списке соответствия GDPR для BaaS.