Юридичні питання та відповідність

Що таке DPA-угода у SaaS?

Автор: Ioana Grigorescu, Контент-менеджер

Перевірено: George Ploaie, Головний операційний директор (COO)

Що таке угода DPA в SaaS

Що таке DPA-угода у SaaS?

Угода про обробку даних SaaS (DPA) є юридично зобов'язуючим договором між постачальником програмного забезпечення та замовником, який регулює обробку персональних даних. Вона слугує обов'язковим документом відповідності для законів про конфіденційність, таких як GDPR, вказуючи, що обробка даних відповідає протоколам безпеки, етичним стандартам та вимогам замовника.

Навіщо компаніям потрібна DPA?

Для дотримання принципу “Приватність за задумом” підприємствам потрібен DPA як правова основа для розгляду питань аутсорсингу даних. Наявність або відсутність підписаної угоди щодо практик обміну даними компанії зі стороннім хмарним провайдером може бути пов'язана з юридичними запитами, регуляторними перевірками або випадками розкриття даних.

Впровадження DPA може мати зв'язок з кількома наслідками:

  •   Законна відповідність через цей договір є головним фактором для статті 28 GDPR та інших міжнародних регуляцій.
  •   Зниження ризиків та визначена відповідальність за витоки даних встановлюються.
  •   Посилення безпеки є результатом вимоги до постачальника впроваджувати технічні заходи, такі як шифрування та багатофакторна автентифікація, що перевищують регуляторні вимоги.
  •   Прозорість у заходах захисту може вплинути на довіру клієнтів.

Коли Угода про обробку даних є юридично обов'язковою?

Це юридична вимога – скласти DPA, коли Контролер даних (сторона, яка спочатку збирає дані) вирішує укласти договір з Обробником даних (тобто, постачальником SaaS) для управління персональними даними. Наприклад, якщо ваш цифровий інструмент обробляє електронну пошту, IP-адреси, імена або медичні записи користувачів, які проживають у захищених юрисдикціях, угода про обробку даних становить ключову правову основу для ваших договірних відносин.

Вам не потрібен DPA, коли:

  •   Ви обробляєте повністю анонімізовані дані, які не можуть бути пов'язані з жодною особою.
  •   Це виключно бізнес-дані без жодного елемента персональних даних.
  •   Обидва суб'єкти виступають як незалежні контролери, а не в рамках “контролер-обробник”.

Які ключові ролі та обов'язки?

DPA є описом договірного балансу сил між двома окремими сторонами, що має на меті чітке визначення відповідальності.

  •   Контролер даних (Клієнт): Виступає власником даних. Він ініціює процес та відіграє ключову роль у “ланцюжку відповідальності” за отримання згоди користувачів.
  •   Обробник даних (Постачальник SaaS): Має обмежені права на дані виключно від імені контролера. Його обов'язки включають впровадження відповідних заходів безпеки, своєчасне повідомлення про порушення, а також підтримку у реалізації “права користувачів на забуття.”

Які мінімальні необхідні умови для DPA?

Відповідно до сучасних положень про конфіденційність, щоб Угода про обробку даних (DPA) вважалася юридично дійсною, вона повинна містити визначений набір положень. Ці положення представляють собою “правила взаємодії” протягом усього періоду підписки на програмне забезпечення.

Обов'язкове положення

Юридичний опис

Сфера обробки

Точно визначає, які дані обробляються та з якою метою.

Правила субпроцесора

Постачальник повинен перерахувати будь-які треті сторони (як-от AWS або Google Cloud), що використовуються для зберігання даних.

Права на аудит

Угода дозволяє клієнту переглядати безпекові процедури постачальника щорічно.

Видалення даних

Контракт передбачає, що постачальник зобов'язаний видалити всі дані після його припинення.

Протокол реагування на порушення

Встановлює суворий термін (часто 48-72 години) для повідомлення про інцидент безпеки.

 

Чи потрібен DPA для SaaS?

Так, DPA є прямою вимогою для SaaS, оскільки хмарна модель по суті передбачає “обробку” постачальником даних, які завантажує клієнт. Поширена хибна думка полягає в тому, що DPA – це те ж саме, що й керування файлами cookie, але вони стосуються різних питань.

У той час як банер згоди на файли cookie призначений для отримання дозволу відвідувача вебсайту на його відстеження, DPA працює після того, як цей дозвіл надано; він керує безпекою даних зібраних за допомогою файлів cookie, щойно дані зберігаються на серверах постачальника SaaS.

Висновок

Угода про обробку даних SaaS (DPA) є критично важливим юридичним документом, який гарантує, що постачальники програмного забезпечення відповідально обробляють персональні дані. Постачальники SaaS часто обробляють персональні дані; цей документ окреслює ролі, обов'язки та умови (обсяг обробки, право на аудит, порушення).

Готові розпочати?

Ми були на вашому місці. Дозвольте нам поділитися нашим 18-річним досвідом та втілити ваші глобальні мрії в реальність.
Мозаїчне зображення
ukУкраїнська