Номери телефонів
+38 (073) 007-44-41

Експерт у сфері міжнародного корпоративного, ІТ та крипто-права. Має багаторічний досвід у відкритті та супроводі бізнесу в США, країнах ЄС, ЛатАм та на Близькому Сході. Спеціалізується на корпоративному структуруванні, комплаєнсі, KYC/AML, IP, GDPR та регуляції крипто і fintech проєктів.

Зв'язатися зараз
Data Processing Agreement (DPA) для GDPR

Data Processing Agreement (DPA) для GDPR

DPA (Data Processing Agreement) — не “юридичний аксесуар” до договору з підрядником. Це документ, який робить обробку персональних даних керованою: хто кому що доручив, які дані обробляються, як вони захищаються, кому передаються, як повертаються/видаляються і хто відповідає, якщо щось пішло не так.

GDPR вимагає, щоб між   controller   і   processor   був договір (або інший юридичний акт) із чітко визначеними умовами обробки та контролем ланцюга субпідрядників. Це не “добра практика”, це базова гігієна комплаєнсу.

DPA простими словами: хто з ким і про що?

У GDPR дві ключові ролі:

  • Controller (володілець/той, хто визначає цілі та засоби)   — вирішує “навіщо”   і   “як”   обробляються дані.
  • Processor (обробник)   — обробляє дані   від імені controller   і   лише за документованими інструкціями  .

DPA потрібен тоді, коли Ви як controller залучаєте підрядника, який має доступ до персональних даних: CRM, кол-центр, email-маркетинг, бухгалтерія, HR-сервіси, хостинг, аналітика, служба підтримки, dev-команда тощо.

Data Processing Agreement (DPA) для GDPR

Коли DPA потрібен майже завжди (і коли — ні)?

DPA майже точно потрібен, якщо:

  • підрядник має доступ до Вашої клієнтської/користувацької бази;
  • підрядник хостить сервіси/бекенд/логи;
  • підрядник робить підтримку й бачить профілі/історію звернень;
  • підрядник робить розсилки/таргетинг/аналітику поведінки;
  • підрядник обробляє дані співробітників (HR, payroll, рекрутинг).

DPA може не бути потрібен, якщо:

  • підрядник є  окремим controller, бо сам визначає цілі/засоби обробки;
  • у Вас модель  controller-to-controller (там інша логіка зобов’язань і відповідальності).

Найчастіша проблема —  неправильна кваліфікація ролей. Один абзац “processor/controller” у договорі не лікує фактичну реальність.

Отримати консультацію адвоката

Обов’язкові умови DPA: що має бути всередині (чекліст)?

Мінімальний “must-have” набір (по суті вимог ст. 28 GDPR):

  1. Предмет і межі обробки: що обробляється, для яких сервісів, у яких системах.
  2. Строк, характер і цілі обробки.
  3. Категорії даних і категорії суб’єктів.
  4. Документовані інструкції controller (як видаються, хто затверджує).
  5. Технічні й організаційні заходи безпеки (TOMs) (логіка ст. 32 GDPR).
  6. Субпроцесори: порядок залучення, реєстр, повідомлення про зміни, механізм заперечень, “flow-down” зобов’язань.
  7. Допомога controller: запити суб’єктів (DSR), DPIA, взаємодія з регулятором, інциденти/витоки.
  8. Повернення/видалення даних   після завершення послуг (включно з політикою щодо бекапів).
  9. Аудит/інспекції та надання інформації для демонстрації комплаєнсу.
  10. Конфіденційність персоналу processor (NDA, доступ за ролями, навчання).
Також буде корисно: Відкриття компанії в Європі

Таблиця-шпаргалка: структура DPA “без істерики”

Блок DPA Що фіксуємо? Навіщо це Вам?
Опис processing предмет/цілі/тривалість/системи прибирає “розмитість” і спір про межі
Дані та суб’єкти типи даних, категорії осіб правильні TOMs, DPIA, трансфери
Інструкції як видаються, хто затверджує, SLA доказ “documented instructions”
Безпека (TOMs) шифрування, доступ, логування, резерви, SDLC зменшує ризик інцидентів і претензій
Субпроцесори список + оновлення + право заперечити контроль ланцюга постачання
DSR/брічи/DPIA строки, канали, відповідальні щоб Ви не “горіли” у дедлайнах регулятора
Аудит формат (SOC2/ISO/онлайн), частота, NDA баланс контролю й реалістичності
Termination delete/return, бекапи, підтвердження “чистий вихід” без хвостів

Субпроцесори: де компанії найчастіше програють?

Майже кожен processor має ланцюг субпроцесорів (хмари, логування, саппорт, аналітика). Практичний мінімум, який має бути в DPA:

  • Реєстр субпроцесорів (Subprocessor List);
  • Процедура повідомлення про зміни (Change Notice);
  • Механізм заперечення (Objection workflow) і що робимо далі;
  • Flow-down: ті самі вимоги безпеки/конфіденційності “вниз по ланцюгу”.

Коротко: не контролюєте субпроцесорів — не контролюєте ризик.

А якщо є міжнародні передачі? (SCC і “одна архітектура”)

Якщо дані виходять за межі ЄЕЗ/UK (або в ланцюгу є non-EEA), одного DPA може бути недостатньо — потрібен механізм трансферу (часто SCC) та узгоджений набір додатків/заходів.

Здоровий підхід: не плодити документи “для галочки”, а зібрати   одну   логічну конструкцію: основний договір + DPA/Annex + трансферні умови (за потреби).

Типові помилки (і чому вони дорожчі за юриста)

  • “Універсальний DPA на 2 сторінки” без опису реальної обробки.
  • TOMs як маркетинг (“ми дуже безпечні”), без конкретики.
  • Немає механіки субпроцесорів і повідомлень про зміни.
  • Аудит: або “заборонено”, або “приходьте щотижня” (обидва варіанти погані).
  • Termination без delete/return і без логіки по бекапах.
  • Немає SLA по DSR/інцидентах — і потім винні Ви, бо строки Ваші.
Дізнатись вартість адвокатського супроводу

Як ми зазвичай робимо DPA “під ключ” (процес)?

  1. Кваліфікуємо ролі: controller/processor/joint controllers.
  2. Описуємо processing (Annex): системи, потоки, категорії даних, доступи.
  3. Фіксуємо TOMs під сервіс і ризик-профіль, а не “копіпаст”.
  4. Субпроцесори: реєстр + governance + flow-down.
  5. Трансфери: SCC/додаткові заходи — якщо потрібно.
  6. Переговори з вендором: приводимо DPA до реалістичного, але захисного стандарту.

5 питань “так/ні” для самоперевірки

  • У договорі з підрядником описані предмет/цілі/строк обробки та типи даних?
  • Є TOMs/Annex, який відповідає Вашому сервісу, а не шаблону?
  • Є реєстр субпроцесорів і процедура повідомлення/заперечень?
  • Прописані строки й порядок щодо DSR/інцидентів/DPIA?
  • Є “exit plan”: delete/return + бекапи + підтвердження?

Якщо хоча б на два питання відповідь “ні” — Ваш DPA, ймовірно, декоративний.

Що ми можемо зробити для клієнта (коротко, по суті)?

  • Підготовка DPA (ст. 28) з додатками під конкретний сервіс.
  • Редлайн DPA вендора + матриця ризиків (що критично, що торгується).
  • Governance субпроцесорів і трансферна частина (якщо є non-EEA).
  • Пакет для due diligence: опис TOMs, відповіді партнерам/клієнтам, аудит-логіка.

DPA — як парасоля: коли вона у Вас є, дощ здається дрібницею; коли її нема — раптом з’являється регулятор і з’ясовується, що промокли Ви, а винен чомусь підрядник.

Розрахуйте вартість послуг

1 питання

Вам потрібна консультація по GDPR?

Так
Ні

2 питання

Вас цікавить розробка для компанії Data Processing Agreement?

Так
Ні

3 питання

Вам потрібен повний фінтех-комплаєнс для вашого бізнесу?

Так
Ні

Вам також може знадобитися:

20%
знижка
Якщо ми не
передзвонимо
протягом дня
Консультація
Юридична компанія
Залиште заявку на юридичну допомогу прямо зараз:
9+ років на ринку
70+ фахівців практиків
Фіксована ціна
Онлайн / офлайн консультація

ФінТех

AML перевірка Data Processing Agreement (DPA) для GDPR FOREX юрисдикції GDPR комплаєнс для бізнесу KYC верифікація Legal Opinion Letter — Юридичний висновок M&A юрист – юридичний супровід міжнародних угод MSB ліцензія в Канаді (FINTRAC) на продаж 2026 SCC GDPR SPI ліцензія в Чехії Анулювання гральних ліцензій Аудит криптобіржі або криптотрейдера Аудит смарт контрактів Бухгалтерський облік криптовалюти та токенів в Україні Вибір між MetaTrader 4 (MT4) або MetaTrader 5 (MT5) Відкриття crypto-friendly рахунку Відкриття GmbH в Німеччині Відкриття банківських рахунків для High-Risk бізнесу Відкриття банківського рахунку в Туреччині для юридичної особи ВІДКРИТТЯ БАНКІВСЬКОГО РАХУНКУ ДЛЯ ГЕМБЛІНГУ Відкриття бізнесу в Словаччині Відкриття брокерського рахунку в Exante Відкриття індивідуального підприємства в Німеччині Відкриття індивідуального підприємства у Чехії Відкриття крипто-компанії (CASP) в Польщі Відкриття рахунку в Payoneer для юридичних осіб Відкриття рахунку в платіжних системах Відкриття рахунку в платіжній системі Впровадження Travel Rule систем у Європі Готова компанія з ліцензією на криптовалюту Готовий ломбард з ліцензією та 6 філіями на продаж ГОТОВІ КОМПАНІЇ З БРОКЕРСЬКИМИ ЛІЦЕНЗІЯМИ Гральна ліцензія (гемблінг) на Мальті Зареєструвати компанію в Англії Зареєструвати компанію у США Інвестиційний договір у сфері криптовалют Інвестування в криптовалюту – Юридичний супровід Консультація з оподаткування в Європі Купити готову брокерську компанію з ліцензією в Україні Купити готову компанію в Гонконгу з рахунком Купити готову компанію в Естонії Купити готову компанію в ОАЕ (Дубай) Купити готову компанію з брокерським рахунком в Україні Купити готову компанію з оборотами в Україні Купити готову компанію у Польщі Купити компанію з криптоліцензією Купівля готової компанії в Сінгапурі Купівля готової компанії з EMI ліцензією Купівля Готової Компанії з MetaTrader 4 Купівля готової компанії з МТ5 ЛІЦЕНЗІЯ ДЛЯ ПЛАТІЖНОЇ СИСТЕМИ НА КІПРІ Ліцензія на букмекерський пункт Ліцензія на гральне обладнання Ліцензія на гральний бізнес в Україні Ліцензія на гральний стіл Ліцензія на зали гральних автоматів Ліцензія на казино у мережі Інтернет Ліцензія на покер в мережі інтернет Ліцензія на торгівлю криптовалютами Ліцензування криптовалютної діяльності у Франції Ліцензування постачальників послуг віртуальних валют в Іспанії Оподаткування для українців в Чехії Оподаткування українців в Естонії Оподаткування українців в Німеччині Оподаткування українців у Британії Оптимізація податкового навантаження у Великобританії Отримання AEMI ліцензії в Нідерландах Отримання CASP в Австрії Отримання MSO ліцензії в Гонконзі Отримання PSP-ліцензії для платіжного сервісу Отримання SPI в Польщі ОТРИМАННЯ SVF ЛІЦЕНЗІЇ В СІНГАПУРІ ОТРИМАННЯ АЕМІ ЛІЦЕНЗІЇ В ВЕЛИКОБРИТАНІЇ ОТРИМАННЯ ГЕМБЛІНГ ЛІЦЕНЗІЇ В АНЖУАНІ Отримання гемблінг ліцензії Кюрасао Отримання гемблінг ліцензії у Великій Британії ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ В ЛИТВІ ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ В ОАЕ ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ В СІНГАПУРІ ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ В СЛОВАЧЧИНІ ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ НА КЮРАСАО ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ У ПОЛЬЩІ ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ У ЧЕХІЇ ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЇ У ШВЕЙЦАРІЇ ОТРИМАННЯ КРИПТО ЛІЦЕНЗІЙ В ЄС Отримання криптоліцензії в Болгарії ОТРИМАННЯ КРИПТОЛІЦЕНЗІЇ В ГІБРАЛТАРІ ОТРИМАННЯ КРИПТОЛІЦЕНЗІЇ В ГОНКОНЗІ Отримання криптоліцензії в Грузії Отримання криптоліцензії в Естонії ОТРИМАННЯ КРИПТОЛІЦЕНЗІЇ В ІТАЛІЇ ОТРИМАННЯ КРИПТОЛІЦЕНЗІЇ В КАЗАХСТАНІ ОТРИМАННЯ КРИПТОЛІЦЕНЗІЇ В КИРГИЗСТАНІ ОТРИМАННЯ КРИПТОЛІЦЕНЗІЇ В САЛЬВАДОРІ Отримання ліцензії AEMI в Литві Отримання ліцензії EMI на Мальті Отримання ліцензії MiCA для CASP в ЄС під ключ ОТРИМАННЯ ЛІЦЕНЗІЇ ЕМІ В КАЗАХСТАНІ ОТРИМАННЯ ЛІЦЕНЗІЇ НА БЕТТИНГ ОТРИМАННЯ ЛІЦЕНЗІЇ НА КАЗИНО Отримання ліцензії на казино в Україні ОТРИМАННЯ ЛІЦЕНЗІЇ НА ЛОТЕРЕЇ ОТРИМАННЯ ЛІЦЕНЗІЇ НА ЛОТЕРЕЇ НА КЮРАСАО Отримання платіжної ліцензії API (Application Programming Interface) Отримання платіжної ліцензії EMI ОТРИМАННЯ ПЛАТІЖНОЇ ЛІЦЕНЗІЇ EMI У ЛИТВІ Отримання платіжної ліцензії PI Отримання платіжної ліцензії на Белізі ОТРИМАННЯ ПОКЕР-ЛІЦЕНЗІЇ ОТРИМАННЯ ФОРЕКС ЛІЦЕНЗІЇ ВАНУАТУ Отримання форекс-ліцензії ОТРИМАННЯ ФОРЕКС-ЛІЦЕНЗІЙ ОФОРМЛЕННЯ ГІГ-КОНТРАКТУ Оформлення токенізації нерухомості та інших активів в Україні та за кордоном Підключення до MetaTrader 5 Підключення платформи MetaTrader Порівняння MetaTrader 4 та MetaTrader 5 Послуги MLRO – спеціаліста Правове порівняння ліцензій на електронні гроші EMI/AEMI та ліцензії платіжної установи PI Придбання готової компанії з МТ4 ПРОДАЄТЬСЯ КІПРСЬКА ІНВЕСТИЦІЙНА ФІРМА STP БРОКЕР Продовження гральних ліцензій в Україні Реєстрація MSB у Канаді РЕЄСТРАЦІЯ БАНКІВСЬКОГО РАХУНКУ В ГОНКОНГУ РЕЄСТРАЦІЯ БАНКУ НА КІПРІ РЕЄСТРАЦІЯ БІЗНЕСУ В КОСТА-РІЦІ Реєстрація індивідуального підприємця в Австрії РЕЄСТРАЦІЯ ІНДИВІДУАЛЬНОГО ПІДПРИЄМЦЯ В ІСПАНІЇ Реєстрація індивідуального підприємця у Латвії Реєстрація ІП для IT в Європі Реєстрація ІП у Великобританії Реєстрація компанії (ТОВ) в Австрії РЕЄСТРАЦІЯ КОМПАНІЇ (ТОВ) В ЕСТОНІЇ РЕЄСТРАЦІЯ КОМПАНІЇ (ТОВ) В ЧЕХІЇ Реєстрація компанії в Латвії Реєстрація компанії на Кіпрі Реєстрація компанії на Мальті Реєстрація компанії у Великій Британії РЕЄСТРАЦІЯ КОМПАНІЇ У ГОНКОНГУ Реєстрація компанії у Гонконгу РЕЄСТРАЦІЯ КРИПТО-КОМПАНІЇ В КОСТА-РІЦІ Реєстрація криптокомпанії в Грузії у Free Industrial Zone Реєстрація офшорної компанії Реєстрація підприємця в Нідерландах Реєстрація спулки з надання р2р послуг в Польщі Реєстрація ТОВ (BV) в Нідерландах Реєстрація ТОВ в Болгарії Реєстрація ТОВ у Великобританії Реєстрація ФОП (ЕТ) в Болгарії Релокація бізнесу в Європу Релокація бізнесу на територію Європейського Союзу Розблокування криптогаманців на біржах та інших фінансових установах Розірвання ГІГ-контракту РОЗРАХУНКИ КРИПТОВАЛЮТОЮ В УКРАЇНІ РОЗРОБКА AML ПОЛІТИКИ Самозайнята особа (ІП) на Мальті Система оподаткування в Австрії Система оподаткування для українців в Ірландії Система оподаткування для українців в Іспанії Система оподаткування для українців в Італії Система оподаткування для українців в Канаді Система оподаткування на Кіпрі Система оподаткування на Мальті Система оподаткування українців в Австрії Система оподаткування українців у Словаччині Скільки коштує ліцензія MT4? СМАРТ-КОНТРАКТИ: МАЙБУТНЄ УГОД НА ОСНОВІ БЛОКЧЕЙН-ТЕХНОЛОГІЙ ТА ЇХ ЮРИДИЧНИЙ СУПРОВІД СТВОРЕННЯ ХОЛДИНГОВОЇ КОМПАНІЇ НА КІПРІ СУПРОВІД ICO ТОКЕНІЗАЦІЯ Токенізація нерухомості Юридична перевірка криптогаманця Юридична перевірка транзакції на AML/CTF Юридичний супровід купівлі готової компанії з Форекс ліцензією Юридичний супровід перевірки безпеки криптовалютного гаманця ЮРИДИЧНИЙ СУПРОВІД РОЗБЛОКУВАННЯ КРИПТОАКТИВІВ Юридичний супровід розблокування криптогаманців ЮРИДИЧНІ ПОСЛУГИ ПО СУПРОВОДУ WEB 3.0 Юристи у сфері блокчейн Як отримати ліцензію MT4/MT5 Whitelabel Як підключити платформу metatrader? Як розблокувати грошовий рахунок на біржах та інших фінансових установах?