security
Словарь ↗Соглашение об обработке данных (DPA)
Соглашение об обработке данных — договор, регулирующий обращение поставщика с персональными данными от имени клиента. В режимах вроде GDPR клиент выступает контролёром: он решает, зачем и как используются данные, — а SaaS-поставщик является обработчиком и действует только по задокументированным инструкциям. DPA фиксирует эти отношения: категории данных и субъектов, цель и срок, меры безопасности обработчика, правила привлечения субобработчиков, порядок действий при прекращении договора и обязанность помогать с запросами субъектов данных и уведомлением об утечках. Для SaaS-команд DPA не только юридический артефакт — он ограничивает продукт. Обязательство удалить данные при расторжении должно быть верно и для резервных копий и аналитических выгрузок, а не только для основной базы. Пункт о субобработчиках обычно требует публичного списка и предварительного уведомления об изменениях, а значит подключение нового поставщика ИИ или сервиса логирования становится событием для клиентов, а не чисто техническим решением. Условия трансграничной передачи определяют, в каких регионах можно вести обработку. Обязанности по содействию подразумевают, что выгрузка и удаление по одному человеку должны реально работать, а не быть теоретически возможными. На практике большинство B2B-сделок сегодня требуют DPA до подписания, поэтому готовый стандартный текст рядом с документацией по безопасности снимает частую причину задержки — и стоит проверить, что обещанное в DPA совпадает с тем, что делает система: именно этот зазор и находит аудит.
Похожие термины