E-mail
vinnik@prikhodko.com.ua
Номера телефонов
+38 (073) 007-44-41

Эксперт в сфере международного корпоративного, IT и крипто-права. Имеет многолетний опыт в открытии и сопровождении бизнеса в США, странах ЕС, ЛатАм и на Ближнем Востоке. Специализируется на корпоративном структурировании, комплаенсе, KYC/AML, IP, GDPR, а также регулировании crypto и fintech проектов.

Связаться сейчас
Data Processing Agreement (DPA) для GDPR

Data Processing Agreement (DPA) для GDPR

DPA (Data Processing Agreement) — не юридический аксессуар к договору с подрядчиком. Это документ, который делает обработку персональных данных управляемой: кто кому что поручил, какие данные обрабатываются, как они защищаются, кому передаются, возвращаются/удаляются и кто отвечает, если что-то пошло не так.

GDPR требует, чтобы между «controller» и «processor» был договор (или другой юридический акт) с четко определенными условиями обработки и контролем цепи субподрядчиков. Это не «хорошая практика», это базовая гигиена комплаенса.

DPA простыми словами: кто с кем и о чем?

У GDPR две ключевые роли:

  • Controller (владелец/тот, кто определяет цели и средства) — решает «зачем» и «как» обрабатываются данные.
  • Processor (обработчик) — обрабатывает данные от имени controller и только по документированным инструкциям.

DPA нужен тогда, когда Вы в качестве controller привлекаете подрядчика, который имеет доступ к персональным данным: CRM, колл-центр, email-маркетинг, бухгалтерия, HR-сервисы, хостинг, аналитика, служба поддержки, dev-команда и т.д.

Data Processing Agreement (DPA) для GDPR

Когда DPA нужен почти всегда (и когда нет)?

DPA почти точно требуется, если:

  • подрядчик имеет доступ к Вашей клиентской/пользовательской базе;
  • подрядчик хостит сервисы/бэкенд/логи;
  • подрядчик оказывает поддержку и видит профили/историю обращений;
  • подрядчик производит рассылки/таргетинг/аналитику поведения;
  • подрядчик обрабатывает данные сотрудников (HR, payroll, рекрутинг).

DPA может не потребоваться, если:

  • подрядчик является отдельным controller, потому что сам определяет цели/средства обработки;
  • у Вас модель controller-to-controller (там другая логика обязательств и ответственности).

Самая частая проблема — неправильная квалификация ролей. Один абзац «processor/controller» в договоре не лечит фактическую реальность.

Получить консультацию адвоката

Обязательные условия DPA: что должно быть внутри (чеклист)?

Минимальный “must-have” набор (по существу требований ст. 28 GDPR):

  1. Предмет и границы обработки: обрабатываемый, для каких сервисов, в каких системах.
  2. Срок, характер и цели обработки.
  3. Категории данных и категории субъектов.
  4. Документированные инструкции controller (как кажутся, кто утверждает).
  5. Технические и организационные меры предосторожности (TOMs) (логика ст. 32 GDPR).
  6. Субпроцессоры: порядок привлечения, реестр, сообщение об изменениях, механизм возражений, «flow-down» обязательств.
  7. Помощь controller: запросы субъектов (DSR), DPIA, взаимодействие с регулятором, инциденты/истоки.
  8. Возврат/удаление данных ¦по завершении услуг (включая бекапов).
  9. Аудит/инспекции и предоставление информации для демонстрации комплаенса.
  10. Конфиденциальность персонала processor (NDA, доступ по ролям, обучение).
Также будет полезно: Открытие компании в Европе

Таблица-шпаргалка: структура DPA «без истерики»

Блок DPA Что фиксируем? Зачем это Вам?
Описание processing предмет/цели/продолжительность/системы убирает «размытость» и спор о границах
Дные и субъекты типы данных, категории особ правильные TOMs, DPIA, трансферы
Инструкции как выдаются, кто утверждает, SLA доказательство “documented instructions”
Безопасность (TOMs) шифровка, доступ, логирование, резервы, SDLC уменьшает риск инцидентов и претензий
Субпроцессоры список + обновление + право возразить контроль цепей поставки
DSR/бричы/DPIA сроки, каналы, ответственность чтоб Вы не “горели” в дедлайнах регулятора
Аудит формат (SOC2/ISO/онлайн), частота, NDA баланс контроля й реалистичности
Termination delete/return, бекапы, подтверждение “чистый выход” без хвостов

Субпроцессоры: где компании чаще всего проиграют?

Практически каждый процессор имеет цепь субпроцессоров (облака, логирование, саппорт, аналитика). Практический минимум, который должен быть в DPA:

  • Реестр субпроцессоров (Subprocessor List);
  • Процедура сообщения об изменениях (Change Notice);
  • Механизм отрицания (Objection workflow) и делаем дальше;
  • Flow-down: те же требования безопасности/конфиденциальности «вниз по цепи».

Коротко: не контролируете субпроцессоры — не контролируете риск.

А если есть международные передачи? (SCC и «одна архитектура»)

Если данные выходят за пределы ЕЭС/UK (или в цепи не EEA), одного DPA может быть недостаточно — нужен механизм трансфера (часто SCC) и согласованный набор приложений/мер.

Здоровый подход: не плодить документы «для галочки», а собрать одну логическую конструкцию: основной договор + DPA/Annex + трансферные условия (при необходимости).

Типичные ошибки (и почему они дороже юриста)

  • Универсальный DPA на 2 страницы без описания реальной обработки.
  • TOMs как маркетинг («мы очень безопасны»), без конкретики.
  • Нет механики субпроцессоров и уведомлений об изменениях.
  • Аудит: или «запрещено», или «приходите еженедельно» (оба варианта плохие).
  • Termination без delete/return и без логики по бекапам.
  • Нет SLA по DSR/инцидента — и потом виноваты Вы, потому что сроки Ваши.
Узнать стоимость адвокатского сопровождения

Как мы обычно делаем DPA под ключ (процесс)?

  1. Квалифицируем роли: controller/processor/joint controllers.
  2. Описываем processing(Annex): системы, потоки, категории данных, доступы.
  3. Фиксируем TOMs под сервис и риск-профиль, а не копипаст.
  4. Субпроцессоры: реестр+governance+flow-down.
  5. Трансферы: SCC/дополнительные меры – если нужно.
  6. Переговоры с вендором: приводим DPA к реалистичному, но защитному стандарту.

5 вопросов «да/нет» для самопроверки

  • В договоре с подрядчиком описаны предмет/цели/срок обработки и типы данных?
  • Является ли TOMs/Annex, который соответствует Вашему сервису, а не шаблону?
  • Есть ли реестр субпроцессоров и процедура сообщения/возражений?
  • Прописаны сроки и порядок в отношении DSR/инцидентов/DPIA?
  • Есть exit plan: delete/return + бекапы + подтверждение?

Если хотя бы на два вопроса ответ нет – Ваш DPA, вероятно, декоративный.

Что мы можем сделать для клиента (кратко, в сущности)?

  • Подготовка DPA (ст. 28) с приложениями под конкретный сервис.
  • Редлайн DPA вендора + матрица рисков (что торгуемо критически).
  • Governance субпроцессоров и трансферная часть (если есть non-EEA).
  • Пакет для due diligence: описание TOMs, ответы партнерам/клиентам, аудит-логика.

DPA – как зонтик: когда она у Вас есть, дождь кажется мелочью; когда ее нет — вдруг появляется регулятор и выясняется, что вы промокли, а виноват почему подрядчик.

Рассчитайте стоимость услуг

1 вопрос

Вам нужна консультация по GDPR?

Да
Нет

2 вопрос

Вас интересует разработка для компании Data Processing Agreement?

Да
Нет

3 вопрос

Вам нужен полный финтех-комплаенс для вашего бизнеса?

Да
Нет

Вам также может понадобиться:

20%
скидка
Если мы не
перезвоним
в течение дня
Консультация
Юридическая компания
Оставьте заявку на юридическую помощь прямо сейчас:
9+ лет на рынке
70+ специалистов практиков
Фиксированная цена
Онлайн / офлайн консультация

ФінТех

SCC GDPR Data Processing Agreement (DPA) для GDPR Инвестиционный договор в сфере криптовалют KYC верификация Инвестирование в криптовалюту — Юридическое сопровождение AML проверка Внедрение Travel Rule систем в Европе Получение лицензии MiCA для CASP в ЕС Юридическая проверка транзакции на AML/CTF Получение CASP в Австрии Открытие крипто-компании (CASP) в Польше Бухгалтерский учет криптовалюты и токенов в Украине Токенизация недвижимости РАСЧЕТЫ КРИПТОВАЛЮТОЙ В УКРАИНЕ Получение лицензии EMI на Мальте Получение лицензии AEMI в Нидерландах Юридическое сопровождение разблокировки криптокошельков Зарегистрировать компанию в Англии Зарегистрировать компанию в Гонконге Лицензия на букмекерский пункт Продление игорных лицензий в Украине Аннулирование игорных лицензий Юридическое сопровождение проверки безопасности криптовалютного кошелька Юридическая проверка криптокошелька Аудит криптобиржи или криптотрейдера Выбор между MetaTrader 4 (MT4) и MetaTrader 5 (MT5) Подключение платформы MetaTrader Купить готовую компанию с MT4 Покупка готовой компании с МТ5 Как получить лицензию Whitelabel MT4/MT5 Сколько стоит лицензия МТ4? Лицензия на казино в сети Интернет ТОКЕНИЗАЦИЯ SPI лицензия в Чехии Лицензия на покер в сети интернет Лицензия на игровой стол Получение SPI в Польше Покупка готовой компании в Сингапуре Лицензия на игровое оборудование Получение лицензии AEMI в Литве Оформление токенизации недвижимости и других активов в Украине и за границей Лицензия на залы игровых автоматов ЛИЦЕНЗИЯ ДЛЯ ПЛАТЕЖНОЙ СИСТЕМЫ НА КИПРЕ Правовое сравнение лицензий на электронные деньги EMI/AEMI и лицензии платежного учреждения PI Открытие брокерского счета в Exante СОЗДАНИЕ ХОЛДИНГОВОЙ КОМПАНИИ НА КИПРЕ Система налогообложения для украинцев в Хорватии Система налогообложения украинцев в Словении Открытие бизнеса в Словакии Система налогообложения украинцев в Словакии Получение криптолицензии в Болгарии Система налогообложения украинцев в Австрии Особенности налогообложения украинцев в Латвии GDPR compliance для бизнеса Legal Opinion Letter — Юридическое заключение Налогообложение украинцев в Эстонии Регистрация спулки по предоставлению р2р услуг в Польше Система налогообложения для украинцев в Канаде Лицензирование поставщиков виртуальных валют в Испании Открытие банковского счета в Турции для юридического лица Система налогообложения для украинцев в Италии Получение гемблинг лицензии Кюрасао Система налогообложения для украинцев в Ирландии EMI лицензия Открытие счета в платежной системе Открытие счета в Payoneer для юридических лиц Налогообложение украинцев в Германии Покупка готовой компании с лицензией EMI Получение лицензии на казино в Украине Юристы в сфере технологии блокчейн Налогообложение украинцев в Британии Налогообложение для украинцев в Чехии Лицензирование криптовалютной деятельности во Франции Юридическое сопровождение покупки готовой компании с Форекс лицензией СИСТЕМА НАЛОГООБЛОЖЕНИЯ ДЛЯ УКРАИНЦЕВ В ИСПАНИИ Релокация бизнеса на территорию Европейского Союза Релокация бизнеса в Европу Регистрация ООО (BV) в Нидерландах Регистрация предпринимателя в Нидерландах Купить компанию с криптолицензией Купить готовую компанию с оборотами в Украине Купить готовую компанию с брокерским счетом в Украине Купить готовую компанию в Эстонии Купить готовую компанию в Польше Купить готовую компанию в ОАЭ (Дубаи) Купить готовую компанию в Гонконге со счетом Купить готовую брокерскую компанию с лицензией в Украине Регистрация ООО в Болгарии Самозанятое лицо (ИП) на Мальте Покупка готовой компании с MetaTrader 4 Регистрация ФЛП (ЭТ) в Болгарии Зарегистрировать компанию в США Регистрация компании в Великобритании Готовая компания с лицензией на криптовалюту Система налогообложения на Мальте Регистрация компании на Мальте Оптимизация налоговой нагрузки в Великобритании Как разблокировать денежный счет на биржах и других денежных учреждениях? Разблокирование криптокошельков на биржах и других финансовых учреждениях Консультация по налогообложению в Европе Регистрация компании на Кипре Регистрация ИП в Великобритании Открытие индивидуального предприятия в Чехии Регистрация ООО в Великобритании Регистрация индивидуального предпринимателя в Латвии Регистрация компании в Латвии Открытие индивидуального предприятия в Германии Сравнение MetaTrader 4 и MetaTrader 5 Открытие счета в платежных системах FOREX юрисдикции Расторжение ГИГ-контракта РЕГИСТРАЦИЯ КОМПАНИИ (ООО) В ЧЕХИИ Регистрация ИП для IT в Европе Система налогообложения в Австрии Система налогообложения на Кипре Услуги MLRO – специалиста Открытие GmbH в Германии Регистрация индивидуального предпринимателя в Австрии Получение Форекс-лицензии Лицензия на торговлю криптовалютами Регистрация оффшорной компании Аудит смарт контрактов Регистрация компании GMBH (ООО) в Австрии РЕГИСТРАЦИЯ КОМПАНИИ (ООО) В ЭСТОНИИ ПОЛУЧЕНИЕ ГЕМБЛИНГ ЛИЦЕНЗИИ В АНЖУАНЕ РАЗРАБОТКА AML-ПОЛИТИКИ РЕГИСТРАЦИЯ КРИПТО-КОМПАНИИ В КОСТА-РИКЕ Лицензия на игорный бизнес в Украине РЕГИСТРАЦИЯ ИНДИВИДУАЛЬНОГО ПРЕДПРИНИМАТЕЛЯ В ИСПАНИИ ПОЛУЧЕНИЕ КРИПТОЛИЦЕНЗИИ В КЫРГЫЗСТАНЕ ПОЛУЧЕНИЕ КРИПТОЛИЦЕНЗИИ В САЛЬВАДОРЕ Получение гемблинг лицензии в Великобритании РЕГИСТРАЦИЯ БИЗНЕСА В КОСТА-РИКЕ ПОЛУЧЕНИЕ ЛИЦЕНЗИИ EMI В КАЗАХСТАНЕ ПОЛУЧЕНИЕ КРИПТОЛИЦЕНЗИИ В ИТАЛИИ ОФОРМЛЕНИЕ ГИГ-КОНТРАКТА ПОЛУЧЕНИЕ КРИПТОЛИЦЕНЗИИ В ГИБРАЛТАРЕ СМАРТ-КОНТРАКТЫ: БУДУЩЕЕ СОГЛАШЕНИЙ НА ОСНОВЕ БЛОКЧЕЙН -ТЕХНОЛОГИЙ И ИХ ЮРИДИЧЕСКОЕ СОПРОВОЖДЕНИЕ ПОЛУЧЕНИЕ КРИПТОЛИЦЕНЗИИ В КАЗАХСТАНЕ ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В ШВЕЙЦАРИИ ЮРИДИЧЕСКОЕ СОПРОВОЖДЕНИЕ РАЗБЛОКИРОВАНИЯ КРИПТОАКТИВОВ ЮРИДИЧЕСКИЕ УСЛУГИ ПО СОПРОВОЖДЕНИЮ WEB 3.0 ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В СИНГАПУРЕ Открытие банковского счета для крипто бизнеса ОТКРЫТИЕ БАНКОВСКОГО СЧЕТА ДЛЯ ГЕМБЛИНГА Открытие банковских счетов для High-Risk бизнеса РЕГИСТРАЦИЯ КОМПАНИИ В ГОНКОНГЕ Игровая лицензия (гемблинг) на Мальте ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В СЛОВАКИИ ПОЛУЧЕНИЕ ПЛАТЕЖНОЙ ЛИЦЕНЗИИ EMI В ЛИТВЕ ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ НА КЮРАСАО Получение платежной лицензии SPI Получение платежной лицензии API (Application Programming Interface) Подключение к MetaTrader 5 ПОЛУЧЕНИЕ КРИПТОЛИЦЕНЗИИ В ГОНКОНГЕ Получение платежной лицензии на Белизе ПОЛУЧЕНИЕ SVF ЛИЦЕНЗИИ В СИНГАПУРЕ ПОЛУЧЕНИЕ ФОРЕКС ЛИЦЕНЗИИ ВАНУАТУ ПОЛУЧЕНИЕ АЕМІ ЛІЦЕНЗИИ В ВЕЛИКОБРИТАНИИ ПОЛУЧЕНИЕ ЛИЦЕНЗИИ MSB КАНАДА ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В ЛИТВЕ ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В ПОЛЬШЕ ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В ЧЕХИИ РЕГИСТРАЦИЯ БАНКОВСКОГО СЧЕТА В ГОНКОНГЕ СОПРОВОЖДЕНИЕ ICO Как подключить платформу metatrader? РЕГИСТРАЦИЯ БАНКА НА КИПРЕ ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИЙ В ЕС ПОЛУЧЕНИЕ ЛИЦЕНЗИИ НА КАЗИНО ПОЛУЧЕНИЕ ФОРЕКС-ЛИЦЕНЗИЙ ПОЛУЧЕНИЕ ЛИЦЕНЗИИ НА БЕТТИНГ ПОЛУЧЕНИЕ ЛИЦЕНЗИИ MSO В ГОНКОНГЕ ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В ЭСТОНИИ ПОЛУЧЕНИЕ ПОКЕР-ЛИЦЕНЗИИ ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В ОАЭ ПОЛУЧЕНИЕ ЛИЦЕНЗИИ EMI, AEMI ПОЛУЧЕНИЕ КРИПТО ЛИЦЕНЗИИ В ГРУЗИИ ПОЛУЧЕНИЕ ЛИЦЕНЗИИ API, PI, PSP ПОЛУЧЕНИЕ ЛИЦЕНЗИИ НА ЛОТЕРЕИ В КЮРАСАО ПОЛУЧЕНИЕ ЛИЦЕНЗИИ НА ЛОТЕРЕИ CYPRUS INVESTMENT FIRM STP BROKER ГОТОВЫЕ КОМПАНИИ С БРОКЕРСКИМИ ЛИЦЕНЗИЯМИ ПОЛУЧЕНИЕ ЛИЦЕНЗИИ EMI В ЕВРОПЕ