AURA

Договор поручения обработки данных с поставщиком CRM и ПО: что проверить до подписания

Когда ты подключаешь CRM, систему онлайн-записи, SMS-шлюз или VoIP-телефонию, ты поручаешь внешнему поставщику обработку данных своих клиентов. Проверь, что должен содержать договор.

Опубликовано
14 мин чтения2843 слов

AURA — виртуальный управленец бизнеса. Управление по фактам, а не по ощущениям. Кто мы

Главные выводы

  • Администратор — это ты как владелец фирмы, а поставщик CRM — это процессор — тебе нужен с ним договор поручения.
  • Договор поручения должен содержать: предмет и срок, характер и цель обработки, вид данных, категории лиц, обязанности и права администратора.
  • UODO наложил реальные штрафы за отсутствие договора и за отсутствие верификации поставщика.
  • Перед подписанием проверь: где серверы, кто имеет доступ, что произойдет после окончания сотрудничества.
  • Меньше отдельных инструментов — меньше договоров и меньше мест, где хранятся данные.

Несколько слов, которые встретятся в тексте

Объясняем обычным языком — знать отрасль, чтобы читать дальше, не нужно.

RODO
Польское название европейского закона о защите персональных данных (GDPR).
CRM
База клиентов и заявок в одном месте: кто спрашивал, о чём и что было дальше.

На этой странице ты найдешь практическое руководство: кто есть кто в отношениях с поставщиком программного обеспечения, что должен содержать договор поручения, какие вопросы задать поставщику перед подписанием и какие ошибки допускают небольшие фирмы. В конце — готовый план действий на два часа.

Два человека пожимают руки над деревянным столом с латунным ключом между ними — символ передачи ответственности за данные
Договор поручения — это не формальность, а элемент контроля над данными твоих клиентов
Стальная коробка передается из одной руки в другую — символ передачи данных внешнему систему
Данные клиентов попадают во внешнюю систему — проверь, кто имеет к ним доступ

Кто есть кто в отношениях с поставщиком ПО

RODO различает три роли, которые могут относиться к твоей фирме:

Администратор — это ты как владелец фирмы или управляющий. Ты решаешь, зачем и как обрабатываются данные клиентов. Ты отвечаешь за весь процесс, даже если физически ничего не делаешь — администратор несет ответственность, когда что-то идет не так.

Обрабатывающий субъект (процессор) — это поставщик CRM, системы записи, SMS-шлюза, VoIP-телефонии или другого программного обеспечения, которое обрабатывает персональные данные от твоего имени. Оно делает это по твоему поручению, не по собственной инициативе.

Субпоручение — ситуация, когда твой поставщик пользуется услугами другого субъекта. Пример: поставщик CRM хранит данные на сервере внешнего хостинг-провайдера или отправляет SMS через внешний шлюз. Тогда тебе нужен договор и с этим подпоставщиком.

  1. Клиент
  2. фирма (администратор)
  3. поставщик CRM (процессор)
  4. его хостинг (субпроцессор)
Схема показывает тот же процесс шаг за шагом — от первого звена до последнего.

Согласно ст. 29 RODO, обрабатывающий субъект и каждое лицо, действующее по уполномочию администратора и имеющее доступ к персональным данным, обрабатывает их исключительно по поручению администратора. Администратор должен контролировать, кто и в каком объеме имеет доступ к данным.

Почему это важно для твоей фирмы

Как администратор ты несешь ответственность за все, что происходит с данными клиентов. Даже если ты сам не обрабатываешь данные — ты отвечаешь за поставщика. Если поставщик допустит утечку данных, UODO придет к тебе, не к нему. Поэтому важно знать, кому ты поручаешь данные и какие у него обязательства.

Карта поставщиков: что стоит проверить

Прежде чем искать договоры, перечисли все услуги, которыми ты пользуешься. Многие небольшие фирмы не осознают, сколько инструментов фактически обрабатывают данные клиентов. Вот таблица, которая поможет тебе упорядочить этот процесс:

УслугаКакие данные клиентов обрабатываетЕсть ли договор поручения?Где лежит договор?Кто подключил?
CRMимя, телефон, e-mail, история контактовда / нет / не знаю……
Система онлайн-записиконтактные данные, дата, услугада / нет / не знаю……
SMS-шлюзномер телефона, содержание сообщенияда / нет / не знаю……
VoIP-телефонияномер телефона, записи разговоровда / нет / не знаю……
Инструмент e-mail-маркетингаe-mail, имяда / нет / не знаю……
Форма контакта на сайтеданные из формыда / нет / не знаю……
Облачный диск (Google Drive, Dropbox)документы с данными клиентовда / нет / не знаю……
Мессенджер (WhatsApp Business)телефон, содержание сообщенияда / нет / не знаю……

Чаще всего забываемые элементы — это бесплатные плагины для сайта, пробные версии инструментов и услуги, подключенные сотрудником через свой аккаунт. Каждый из них — потенциальный портал к данным твоих клиентов и потенциальная дыра в твоей цепочке поручения.

Типичные инструменты, о которых ты забываешь

Многие фирмы забывают об инструментах, которые кажутся «бесплатными» или «маловажными». Но каждый из них обрабатывает данные клиентов: плагины форм на сайте, инструменты для опросов, бесплатные CRM с рекламой, приложения для обработки сообщений в Instagram или Facebook. Даже если ты используешь их «на пробу» — ответственность за данные такая же.

Что должен содержать договор поручения согласно UODO

UODO указывает точно, что должен содержать договор поручения обработки данных. Это не рекомендации — это элементы, без которых договор не соответствует правовым требованиям:

Элемент договораЧто это означаетВопрос поставщику
Предмет и срок обработкиЧто именно делает поставщик и как долгоКак долго ты будешь обрабатывать данные? Будут ли данные удалены после окончания договора?
Характер и цель обработкис какой целью и каким образом обрабатываются данныеДля чего конкретно ты используешь эти данные?
Вид данныхКакие категории данных (имя, телефон, e-mail, адрес)Какие конкретно данные ты обрабатываешь?
Категории субъектов данныхЧьи данные (клиенты, сотрудники)Чьи данные ты обрабатываешь — клиентов, сотрудников, контрагентов?
Обязанности и права администратораЧто администратор может требовать от процессораКак я могу проверить, что договор фактически выполняется?
Обязательство о конфиденциальностиОбязаны ли сотрудники поставщика к неразглашениюКто в компании поставщика имеет доступ к моим данным?
Технические и организационные требованияКак поставщик защищает данныеКакие меры безопасности ты применяешь?
Условия использования субпорученияИспользует ли поставщик субподрядчиковИспользует ли он другие компании для обработки моих данных?
Обязанность помощи администраторуПри реализации прав субъектов и уведомлений о нарушенияхКак выглядит твоя помощь при реализации прав клиентов?

UODO подчеркивает, что договор должен быть заключен в письменной форме — это касается и случаев, когда поставщик предлагает «принятие условий» как форму договора. Условия могут быть элементом договора, но одни условия не заменяют письменный договор поручения. Подробнее о том, где физически находятся данные, читай в статье Автоматизация и RODO.

Что это значит на практике

Договор поручения — это не документ, который ты скачиваешь из интернета и подписываешь. Это должен быть договор, адаптированный к твоей ситуации. Если ты используешь пять разных инструментов, тебе нужно пять отдельных договоров — или один «расширенный», если поставщик его предлагает. Но нельзя предполагать, что один договор на всё автоматически охватывает все услуги.

Верификация поставщика до подписания

Тот факт, что поставщик предлагает договор поручения, не означает, что ты можешь просто его подписать. UODO указывает, что администратор должен проверить, обеспечивает ли обрабатывающий субъект достаточные гарантии внедрения соответствующих технических и организационных мер.

Перед подписанием договора задай поставщику следующие вопросы:

  1. Где физически находятся серверы, на которых обрабатываются данные? Покидают ли данные Европейскую экономическую зону?
  2. Кто имеет доступ к данным? Сколько сотрудников и на каком основании?
  3. Как выглядит процесс уведомления о нарушениях? В какой срок я получу информацию об утечке?
  4. Что произойдет с данными после окончания сотрудничества? Получу ли я их обратно, или они будут удалены?
  5. Ты используешь субподрядчиков? Если да — кто они и нужно ли мне подписывать договоры и с ними?
  6. Какие сертификаты безопасности у тебя есть? (ISO 27001, SOC 2 и др.)
  7. Проводишь ли ты регулярные аудиты безопасности?

Не довольствуйся общими ответами типа «данные в безопасности». Потребуй конкретных ответов в письменном виде — ты отвечаешь перед UODO, поэтому тебе нужно на что сослаться в случае проверки.

Узнай больше о том, как выглядит процесс верификации поставщика, в сравнении n8n vs Make — статья показывает, как анализировать инструменты с точки зрения безопасности.

Дело Сульковицкого Дома культуры — реальный штраф от UODO

В реальном случае UODO наложил штраф на Сульковицкий Дом культуры за поручение обработки данных без письменного договора поручения и без проверки, обеспечивает ли обрабатывающий субъект достаточные гарантии. Важно — речь шла о ведении бухгалтерского учета, записей, отчетов и хранении документации. Это был не какой-то «экзотический» поставщик, а стандартная бухгалтерская услуга.

Договор поручения должен был определять, в частности: предмет и срок обработки, характер и цель обработки, вид данных, категории лиц, обязанности и права администратора. У Сульковицкого Дома культуры не было такого договора — и они заплатили штраф. Подробнее об этом деле читай в официальном сообщении UODO: Powierzenie przetwarzania danych trzeba udokumentować.

Для небольшой фирмы эта сумма — это не то, что разорит бизнес. Но это показывает, что UODO серьезно относится даже к мелким нарушениям. А главное — Сульковицкий Дом культуры должен был потом заключить договор и привести все в соответствие с требованиями. Лучше сделать это заранее, чем платить штраф и потом наверстывать упущенное.

Дело McDonald's Польша — реальный штраф от UODO

В реальном случае UODO наложил общий штраф более шестнадцати миллионов злотых на McDonald's Польша и почти двести тысяч злотых на обрабатывающий субъект 24/7 Communication за передачу данных сотрудников внешней компании для составления графиков работы без проверки, обеспечивает ли обрабатывающий субъект соответствующие меры защиты.

Что пошло не так:

  • Отсутствие анализа риска перед поручением данных.
  • Отсутствие верификации, применяет ли обрабатывающий субъект соответствующие меры защиты.
  • Договор поручения был подписан, но фактически не выполнялся — отсутствие аудитов и проверок.
  • Обрабатывающий субъект использовал другой субъект без договора субпоручения.

UODO подчеркнул, что администратор и обрабатывающий субъект несут совместную ответственность — и обе стороны понесли последствия. Договор — это не документ, который ты кладешь в папку и забываешь. Это живой договор, который нужно исполнять. Подробности этого дела доступны в сообщении UODO: Za ochronę danych odpowiedzialni są administrator i podmiot przetwarzający.

Субпоручение — когда твой поставщик использует субподрядчиков

Когда твой поставщик CRM пользуется внешним хостингом, а SMS-шлюз — внешним оператором, мы говорим о субпоручении. Ст. 28 абз. 4 и 9 RODO требует, чтобы обрабатывающий субъект использовал субподрядчиков только на основании отдельного договора субпоручения.

В случае McDonald's одна из проблем заключалась именно в том, что 24/7 Communication использовала другой субъект без договора субпоручения. Даже если твой поставщик «надежный» — проверь, есть ли договоры у его субподрядчиков.

Вопросы поставщику:

  • Какие внешние услуги ты используешь при обработке моих данных?
  • Заключены ли договоры субпоручения с этими субъектами?
  • Могу ли я узнать названия этих субъектов?
  • Как выглядит процесс верификации субподрядчиков?

Жизненный цикл договора поручения — от выбора до завершения

Договор поручения — это не разовый документ. Это процесс, который сопровождает весь цикл сотрудничества с поставщиком:

Выбор поставщика → верификация гарантий → подписание договора → регулярная верификация исполнения договора → пересмотр при изменении объема услуг → завершение сотрудничества (возврат или удаление данных)

Верификация исполнения договора — это не формальность. В случае McDonald's договор был подписан, но никто не проверял, выполняется ли он фактически. Регулярные вопросы типа «проводил ли ты аудит?» или «сколько человек имели доступ к данным в последнем квартале?» — это стандарт, не агрессия.

Узнай больше о типичных ошибках, которые допускают фирмы при внедрении автоматизации, в статье Ошибки при внедрении автоматизации — часто они касаются именно вопросов безопасности и обработки данных.

Типичные ошибки небольших фирм

Многие небольшие фирмы допускают одни и те же ошибки, которые потом стоят им времени и денег:

Услуга подключена «на карточку» сотрудника — один сотрудник создает аккаунт в сервисе на свою почту, без ведома владельца. У фирмы нет договора, она не знает, где обрабатываются данные, не может их получить после увольнения сотрудника.

Бесплатный тариф без договора — многие инструменты предлагают бесплатные версии без договора поручения. Это не значит, что данные не обрабатываются. Это значит, что обработка происходит на риск фирмы.

Выгрузка базы во внешний инструмент «на пробу» — загрузить список клиентов в новый маркетинговый инструмент, чтобы «проверить, как работает». Без договора, без верификации, без контроля. Классический сценарий нарушения.

Отсутствие верификации при смене поставщика — фирма меняет CRM на другой, но не проверяет, что происходит со старыми данными. Они были удалены? Они все еще где-то обрабатываются?

Сравни разные подходы к автоматизации в статье Собственная автоматизация или готовый SaaS — иногда готовое решение с одним поставщиком меньше риска, чем десятки отдельных инструментов.

Сделай это сам за два часа — план действий

Это не задача на недели. Базовую верификацию можно сделать примерно за два часа:

Шаг 1: Составь список всех инструментов (20 минут) Открой таблицу выше и запиши все услуги, которыми ты пользуешься. Не пропускай бесплатные плагины, пробные версии и инструменты, подключенные сотрудниками.

Шаг 2: Найди договоры (40 минут) Зайди на сайт каждого поставщика и поискай раздел «Договор поручения данных» (DPA — Data Processing Agreement) или «Условия». Скачай документ. Если его нет — это первый предупреждающий сигнал.

Шаг 3: Заполни таблицу (30 минут) Для каждого инструмента укажи: есть ли договор, что он содержит, где лежит, кто отвечает за контакт с поставщиком.

Шаг 4: Определи пробелы (20 минут) Отметь инструменты без договоров или с неполными договорами. Это твои приоритеты.

Шаг 5: Действуй (10 минут) Начни с самых критических инструментов — тех, которые обрабатывают больше всего данных клиентов (CRM, записи, SMS).

Если у тебя есть сомнения — конкретный случай стоит обсудить с юристом или Инспектором по защите данных (IOD). Некоторые ситуации требуют индивидуальной оценки, особенно когда данные особого вида или масштаб обработки большой.

Как это выглядит в современной системе

Меньше отдельных инструментов — меньше договоров поручения для управления, меньше мест, где хранятся данные клиентов, и меньше риска, что что-то ускользнет. Вместо пяти отдельных услуг (CRM, календарь, SMS, e-mail маркетинг, телефон) — одна платформа, где все в одном месте.

В системе CRM и автоматизации Aura все каналы — телефон, форма, мессенджеры и карточка Google — записывают в одном месте. Подтверждение приходит сразу, напоминание приходит за сутки и за несколько часов до записи.

Это не означает, что договор поручения становится ненужным. Наоборот — тебе все равно нужно проверить поставщика и подписать договор. Но управление одним договором вместо пяти — это просто меньше работы и меньше риска.

Узнай больше об интеграциях в статье CRM или ERP — разница между одной интегрированной системой и многими отдельными инструментами напрямую влияет на количество договоров и риск.

Если хочешь понять, какие звонки и заявки теряет твоя фирма, воспользуйся порталом оценки по адресу /ocena. Там можно бесплатно оценить, сколько потенциальных клиентов не доходит до тебя из-за пропущенных звонков, неработающих форм или других проблем с коммуникацией.

Если хочешь увидеть, как выглядит одна система вместо многих отдельных инструментов, посмотри интеграции Aura — соединение кассы, календаря, CRM и других услуг в единый поток данных. Узнай больше о данных клиентов — одна карточка клиента вместо пяти списков в пяти системах. Посмотри, как работает API — программный доступ к данным и действиям системы. Выделенная админ-панель даёт одно место для управления всеми данными с доступом на основе ролей.

Частые вопросы

Договор поручения должен быть подписан в письменной форме?

Да. UODO однозначно указывает, что договор поручения обработки персональных данных должен быть заключен в письменной форме. Недостаточно принятия условий или нажатия «согласен» в панели пользователя. Документ должен содержать все упомянутые выше элементы: предмет, срок, характер и цель обработки, вид данных, категории субъектов, обязанности и права администратора.

Что делать, если поставщик не предлагает договор поручения?

Это предупреждающий сигнал. Если поставщик отказывается подписывать договор или говорит, что «условий достаточно» — рассмотри другого поставщика. Без договора поручения ты рискуешь штрафом от UODO и несешь полную ответственность как администратор. Некоторые компании предлагают договор как приложение к условиям — это может быть приемлемо, но убедись, что документ подписан и содержит все требуемые элементы.

Нужно ли заключать договор с каждым поставщиком?

Не каждый поставщик является обрабатывающим субъектом. Если поставщик обрабатывает данные в своей собственной цели (например, провайдер платежей обрабатывает данные в рамках собственной платежной услуги, не по твоему поручению), тебе не нужен договор поручения. Но если поставщик обрабатывает данные от твоего имени, по твоим инструкциям — тебе нужен договор. Есть сомнения? Посоветуйся с IOD или юристом.

Можно ли пользоваться бесплатными инструментами без договора?

Использование бесплатного инструмента не освобождает от обязанности иметь договор, если инструмент обрабатывает персональные данные от твоего имени. Многие бесплатные версии CRM или инструментов e-mail маркетинга обрабатывают данные по твоему поручению — следовательно, требуют договора. То, что ты не платишь за услугу, не означает, что ты не несешь ответственности за данные клиентов.

Что должен содержать договор субпоручения?

Договор субпоручения (когда твой поставщик использует субподрядчиков) должен содержать те же элементы, что и договор поручения, плюс информацию о том, кто является субподрядчиком. Как администратор ты имеешь право знать, кто конкретно обрабатывает данные твоих клиентов. Если твой поставщик отказывается предоставить информацию о субподрядчиках — это серьезный предупреждающий сигнал.

Как часто нужно проверять исполнение договора?

Рекомендуем хотя бы раз в год. Спроси поставщика о результатах аудитов безопасности, проверь, изменился ли объем услуг или субподрядчиков. При больших изменениях (например, смена локации серверов, новые субподрядчики) — сразу требуй обновления договора. В случае McDonald's договор был подписан, но никто не проверял его исполнение — это привело к огромному штрафу.

Можно ли подписать один договор для всех инструментов одного поставщика?

Зависит от того, что предлагает поставщик. Некоторые предлагают «расширенный» договор, охватывающий все их услуги — это удобно. Другие требуют отдельных договоров для каждого продукта. В обоих случаях убедись, что договор фактически охватывает все услуги, которыми ты пользуешься, и что все элементы указаны в письменном виде.

Что делать, если поставщик исчезает с рынка?

Это один из наиболее часто упускаемых сценариев. Перед подписанием договора спроси: что произойдет с данными, если сотрудничество закончится? Большинство ответит, что данные будут удалены или возвращены. Но лучше иметь это в письменном виде. В случае банкротства поставщика восстановление данных может быть очень сложным — поэтому стоит регулярно архивировать данные со своей стороны.

Кто это пишет

Посмотрите на свой бизнес как на систему.

Aura — виртуальный управленец бизнеса: управление по фактам, а не по ощущениям. Для компании, которой процессами должна управлять система, а не память владельца.

Сайт, CRM, панель и автоматизации — модули одной системы. Мы не веб-студия.

Посмотреть мой бизнес

Откроется главная страница. Назовите компанию — Aura посмотрит на неё в публичных данных и покажет, что видит клиент, прежде чем позвонить. Без обещаний результата.

Чем мы занимаемся

Связанные услуги

Читать дальше Пролистайте, чтобы увидеть больше

Посмотрим на ваших цифрах

Расскажите, как сейчас устроена обработка заявок: сколько их, кто принимает, где теряются. Aura пройдёт процесс вместе с вами и покажет, что можно снять с человека, а что трогать не стоит.

Поговорить с Aura

Откроется главная страница с Aura. Назовите компанию — она посмотрит на неё в публичных данных и покажет, что видит клиент. Без обещаний результата.

Удобнее написать? marketing@auraglobal-merchants.com

Следующий шаг

Посмотрим, подходит ли Aura вашему заведению

Берёмся не за всех: сначала смотрим процессы, продажи и текущие системы и честно говорим, есть ли смысл нам заходить. Несколько вопросов, минут пять.

Пройти отбор →