Договор с обработващ лични данни: какво изисква GDPR от доставчиците
От редакцията на Offrano · · 4 мин. четене
Почти всяка фирма работи с доставчици, които имат достъп до данните на клиентите или служителите: агенцията, която поддържа сайта, хостинг фирмата, облачният софтуер за фактуриране, доставчикът на CRM или фирмата за ИТ поддръжка. Ако тези доставчици обработват лични данни от името на Вашата фирма, Общият регламент относно защитата на данните изисква писмен договор с тях. Тук ще разберете как да разпознаете ситуацията, какво трябва да съдържа договорът и какво да проверите преди подписването.
✓ Потвърждение
Почти готово: моля, потвърдете имейл адреса си.
Изпратихме Ви имейл на {email}. Едва след като щракнете върху връзката в него, предоставяме запитването Ви на фирмите.
Администратор и обработващ
На езика на GDPR фирмата, която решава защо и как се обработват данните, е администраторът. Доставчикът, който обработва данните само по указания на администратора, е обработващият. Пример: онлайн магазинът решава какви данни събира от клиентите, а хостинг фирмата или агенцията, която поддържа платформата, ги съхранява и обработва за него.
Член 28 от GDPR изисква отношенията между администратора и обработващия да бъдат уредени с договор или друг правен акт, в писмена форма, включително електронна. Администраторът е длъжен да избира само доставчици, които дават достатъчни гаранции за защитата на данните.
Източник: eur-lex.europa.eu · cpdp.bg
Типични случаи, в които е нужен договор
- уеб агенцията, която поддържа сайта и формите за контакт
- хостингът на сайта, на имейла или на сървърите
- облачният софтуер за фактуриране, CRM, заплати или графици
- фирмата за ИТ поддръжка с достъп до компютрите и сървърите
- доставчикът на бюлетини и имейл маркетинг
- външният кол център, който говори с клиентите от името на фирмата
Какво трябва да съдържа договорът
GDPR изброява минималните елементи. Договорът описва предмета, срока, естеството и целта на обработването, видовете данни и категориите субекти, както и правата и задълженията на администратора. Обработващият се задължава, наред с другото, да обработва данните само по документирани указания, да осигури поверителност от персонала, да прилага подходящи мерки за сигурност, да не привлича други обработващи без разрешение, да помага на администратора при исканията на субектите, да изтрие или върне данните в края и да позволява одити.
Източник: eur-lex.europa.eu
Подизпълнителите на доставчика
Много доставчици използват други доставчици: център за данни, имейл услуга, софтуер за поддръжка. Те са подобработващи, а GDPR изисква администраторът да ги разреши индивидуално или с общо разрешение с право на възражение при промяна. Поискайте актуалния списък на подобработващите и начина, по който ще бъдете уведомявани за промени.
Ако данните се пренасят извън Европейското икономическо пространство, трябва да има основание за това, например решение на Европейската комисия за адекватност или стандартни договорни клаузи.
Източник: eur-lex.europa.eu · commission.europa.eu
Техническите и организационните мерки
Важно приложение към договора описва мерките за сигурност: контрол на достъпа, криптиране, резервни копия, журнали, управление на инциденти и обучение на персонала. Не се задоволявайте с общата формула „подходящи мерки“. Поискайте конкретно описание, което можете да разберете и проверите. При големите доставчици признатите сертификати или одитните доклади могат да заменят част от проверката.
Нарушение на сигурността на данните
Ако доставчикът установи нарушение на сигурността на данните, той трябва да Ви уведоми без ненужно забавяне. Като администратор имате свой срок за уведомяване на надзорния орган, Комисията за защита на личните данни, определен в GDPR. Уговорете в договора как и към кого доставчикът Ви уведомява, каква информация изпраща и как си сътрудничите при разследването, за да не губите ценно време.
Източник: cpdp.bg · eur-lex.europa.eu
Стандартният договор на големите доставчици
Големите доставчици на облачни услуги, имейл или онлайн софтуер обикновено не договарят индивидуални условия с малки фирми. Те публикуват стандартен договор за обработване на данни, който приемате заедно с условията на услугата. Прочетете го все пак: проверете къде се съхраняват данните, кои подобработващи са посочени и как ще бъдете уведомявани за промени. Запазете приетата версия с датата в документацията на фирмата. Ако доставчик изобщо не предлага такъв договор, това е предупредителен знак.
В края на сътрудничеството
Уговорете от самото начало какво става с данните при прекратяване на договора: връщане в използваем формат, изтриване и писмено потвърждение на изтриването. При сайтовете и облачния софтуер изяснете и кой притежава профилите, домейна и резервните копия. Така можете да смените доставчика, без да загубите данни или достъп.
Списък за проверка преди подписване
- доставчикът обработващ ли е или отделен администратор
- договорът съдържа ли елементите от член 28 на GDPR
- списък на подобработващите и място на съхранение на данните
- конкретно приложение с мерките за сигурност
- процедура при инциденти и лица за контакт
- връщане и изтриване на данните в края
Регистърът на дейностите
Договорът с обработващия е част от по-голямата документация по GDPR. Администраторът води регистър на дейностите по обработване, в който описва целите, категориите данни, получателите и сроковете за съхранение. Добре е към всяка дейност да отбележите кои доставчици участват и къде е договорът с тях. Така при проверка или при инцидент бързо виждате кой има достъп до какво.
Ако търсите доставчик
Чрез Offrano описвате проекта: сайт, хостинг, ИТ поддръжка или софтуер. Запитването на Вашата фирма стига до един доставчик, който плаща за него; за Вас е безплатно. Преди доставчикът да види данните Ви за контакт, получавате по имейл неговото име, адрес и телефон. Не можем да обещаем, че доставчик ще поеме запитването. Offrano не дава правни съвети.