Бухгалтерське бюро підключає хмарну систему для ведення книг клієнтів і підписує лише регламент постачальника — жодна зі сторін не питає про договір доручення обробки даних. Це короткий шлях до адміністративного штрафу, бо дані клієнтів бюро (імена, номери, бухгалтерські документи) потрапляють у зовнішню систему без формальної підстави.
Ця сторінка розбирає реальний випадок штрафу за відсутність такого договору, перелічує, що договір доручення зобов'язаний містити, і пояснює, де закінчується регламент послуги і починається правовий обов'язок адміністратора даних.

Ситуація: новий постачальник ПЗ, підписаний лише регламент
Впровадження нової бухгалтерської чи CRM-системи в бюро зазвичай виглядає однаково: хтось відкриває акаунт, тисне «приймаю регламент» і переходить до налаштування. Регламент описує, як працює сервіс і скільки він коштує, — але не описує, на якій правовій підставі постачальник обробляти буде дані клієнтів бюро, які потрапляють у його систему разом із рахунками, відомостями і звітами.
Проблема зазвичай спливає не на етапі впровадження, а під час перевірки чи скарги — коли з'ясовується, що ніхто не перевірив, чи вправі постачальник взагалі законно обробляти ці дані.
Штраф 2,5 тис. злотих: доручення без письмового договору і без перевірки постачальника
УОДО (польський орган захисту даних) наклав адміністративний штраф у розмірі 2,5 тис. злотих на організацію, яка доручила обробку персональних даних (зокрема ведення бухгалтерських книг, реєстрів і звітів) іншій організації без письмового договору доручення і без перевірки, чи забезпечує ця організація достатні гарантії захисту даних (УОДО, Доручення обробки даних потрібно документувати). Іншими словами: сам факт, що постачальник діє легально і має добру репутацію, не звільняє від обов'язку оформити договір і перевірити постачальника до підписання.
Що саме має містити договір доручення
Згідно з тим самим джерелом договір доручення визначає, серед іншого, предмет і строк обробки, її характер і мету, вид персональних даних і категорії осіб, яких вони стосуються, а також обов'язки і права адміністратора (УОДО, там само). Відсутність хоча б одного з цих елементів — підстава вважати документ неповним, а під час перевірки має значення те, що реально написано в договорі, а не те, що «обидві сторони мали на увазі на практиці».
Що загрожує без такого договору
Наслідок відсутності договору доручення і відсутності перевірки постачальника — адміністративний штраф, точно такий, який УОДО наклав в описаному випадку. Кваліфікувати чи ні конкретну ситуацію бюро як порушення і який штраф реально загрожує, вирішує юрист або інспектор із захисту даних, а не сам власник бюро.
Перевірка постачальника перед підписанням — не на слово
Одного підписаного договору доручення недостатньо, якщо ніхто заздалегідь не перевірив, чи справді постачальник забезпечує достатні технічні й організаційні гарантії захисту даних, — саме відсутність такої перевірки УОДО вказав як другий елемент порушення поряд із відсутністю договору. На практиці це означає попросити постачальника описати заходи безпеки до того, як його обрати, а не приймати на слово «у нас усе безпечно».
Регламент послуги — це не договір доручення
Регламент, який ти приймаєш при відкритті акаунта, регулює комерційні відносини — ціну, доступність сервісу, обмеження відповідальності постачальника. Договір доручення обробки даних — окремий документ, що регулює відносини адміністратор–оброблювач у сфері захисту персональних даних. Один не замінює інший, навіть якщо постачальник стверджує, що «це охоплює регламент», — описаний вище штраф наклали саме за ситуацію, у якій формального договору доручення просто не існувало.
Якщо постачальник користується іншим субпідрядником
Буває, що сам постачальник ПЗ користується послугами ще однієї організації для частини обробки — наприклад, зовнішнім хостингом. Перш ніж підписати договір, варто прямо запитати, чи планує постачальник таке подальше доручення і на яких умовах він його розкриває. Це одне питання, яке варто поставити до підписання, а не дізнатися про нього випадково пізніше.
Що перевірити, перш ніж дані підуть далі
Якщо відповідь постачальника «так, ми користуємося субпідрядником», варто запитати, чи відображений цей факт у самому договорі доручення, а не лише згаданий усно. Документ, де цього немає, — той самий тип прогалини, за яку УОДО наклав описаний штраф.
Видалення даних після завершення співпраці і обов'язок їх зберігати
Після завершення співпраці з бюро клієнт може вимагати видалення своїх даних. Згідно зі ст. 17 РЗПД адміністратор зобов'язаний видалити дані, серед іншого, коли вони більше не потрібні, коли згоду відкликано і немає іншої підстави, після заперечення проти прямого маркетингу, коли обробка незаконна або коли цього вимагає закон (УОДО, Право на видалення даних на практиці). Відповідь на таку вимогу має надійти невідкладно, не пізніше ніж протягом місяця; якщо випадок складний, строк можна продовжити ще на два місяці, повідомивши про це до завершення першого місяця (УОДО, там само).
Коли адміністратор може відмовити у видаленні
Те саме джерело вказує, що право на видалення даних не є абсолютним: адміністратор може відмовити, якщо дані потрібні для виконання правового обов'язку — а обов'язок зберігати бухгалтерську документацію за законом про бухоблік якраз такий випадок, — або для встановлення, здійснення чи захисту правових вимог (УОДО, там само). Це означає, що вимога клієнта видалити дані і обов'язок зберігати його бухгалтерські документи певний строк можуть зіткнутися, а рішення конкретного випадку — відмовляти чи ні і якою мірою — варто звірити з юристом або інспектором із захисту даних.
За захист персональних даних відповідають і адміністратор, і оброблювач — це загальний принцип, прямо вказаний УОДО (УОДО, повідомлення від 21.07.2025), тому відповідальність бюро як адміністратора не зникає лише тому, що дані фізично перебувають у постачальника.
Зроби сам: чек-лист перед підключенням нового постачальника
Перш ніж хтось у бюро натисне «приймаю» на новій системі, варто пройти п'ять пунктів із таблиці нижче:
| Питання постачальнику | Навіщо це перевіряти |
|---|---|
| Чи підписаний письмовий договір доручення? | Без нього доручення даних лишається недокументованим |
| Чи визначає договір предмет, строк, вид даних і категорії осіб? | Відсутність цього УОДО визнав порушенням |
| Чи описав постачальник заходи безпеки? | Однієї заяви без опису недостатньо, щоб вважати перевірку виконаною |
| Чи розкриває постачальник використання субпідрядників? | Подальше доручення без відома адміністратора — додатковий ризик |
| Коли запланований щорічний перегляд договору? | Договори застарівають, обсяг співпраці з постачальником змінюється |
10 / 40 = 0,25, тобто у 25% постачальників документація в порядку — з рештою потрібно розібратися до того, як це побачить перевірка.Простий порядок виглядає так:
- Склади список усіх постачальників з доступом до даних клієнтів бюро.
- У кожного перевір, чи є письмовий договір доручення і чи містить він потрібні елементи.
- Запитай про заходи безпеки і субпідрядників там, де договору немає або він неповний.
- Признач дату щорічного перегляду кожного договору.
- Записуй результат перегляду — навіть короткою нотаткою — замість того, щоб покладатися на пам'ять.
Як це виглядає, коли процес веде система
Той самий чек-лист можна вести вручну в таблиці, але легко загубити строк перегляду одного договору серед десятків інших:
- 01Новий постачальник
- →02чек-лист заповнено
- →03договір перевірено
- →04строк перегляду встановлено
В Aura цей процес ведуть CRM та автоматизації разом із послугою Завдання: новий постачальник потрапляє в систему, завдання з терміном нагадує про щорічний перегляд договору, а результат перегляду записується при тому самому постачальнику. Система не вирішує сама, чи відповідає конкретний договір вимогам РЗПД, — це й далі рішення відповідальної людини в бюро, за потреби за участю юриста. Що робить система — стежить за строком і передає завдання далі, перш ніж перегляд забудеться:
- 01Новий постачальник у системі
- →02завдання з терміном
- →03нагадування перед переглядом
- →04договір перевірено
- →05статус записано
Якщо дані про постачальників і договори живуть одразу в кількох місцях — таблиці, поштовій скриньці, бухгалтерській системі, — їхню узгодженість тримають інтеграції між системами (Інтеграції), а якщо постачальник сам відкриває свої дані через послугу API, варто точно знати, що і кому йде назовні. Самих клієнтів бюро, чиї дані таким чином потрапляють до постачальника, простіше відстежувати як дані клієнтів в одному місці (Дані клієнтів) замість п'яти розрізнених списків. Детальніше про те, де фізично опиняються дані клієнтів при автоматизації, — у статті автоматизація і RODO, а про те, що реально можна передати системі, а що ні, — у статті автоматизація процесів у компанії.
Коли для перевірки договору потрібен юрист
Оцінка того, чи відповідає конкретний договір конкретного постачальника вимогам РЗПД у твоїй ситуації, — завдання юриста або інспектора із захисту даних, а не те, що вирішується самостійно за чверть години з кавою. Власник бюро може підготувати чек-лист і зібрати документи в постачальника — підсумкову оцінку відповідності краще залишити тому, хто займається цим професійно.
Скільки реально коштує впровадження такої автоматизації в компанії, залежить від обсягу — діапазони цін на 2026 рік і те, що на них впливає, розбираємо у статті скільки коштує автоматизація процесів. Перш ніж обирати конкретний інструмент, варто також зрозуміти, з чого взагалі почати наведення порядку в процесах у малому бізнесі, — про чотири пороги замість загального аналізу пишемо у статті з чого почати автоматизацію.

Часті питання
Чим договір доручення відрізняється від регламенту послуги?
Регламент регулює комерційні відносини з постачальником — ціну, доступність, обмеження відповідальності. Договір доручення обробки даних — окремий документ, що визначає, на якій підставі постачальник може обробляти персональні дані клієнтів бюро. Один документ не замінює інший.
Що конкретно має містити договір доручення?
Згідно з УОДО договір доручення визначає, серед іншого, предмет і строк обробки, її характер і мету, вид персональних даних і категорії осіб, яких вони стосуються, а також обов'язки і права адміністратора.
Чи достатньо гарної репутації постачальника замість перевірки?
Ні — в описаному випадку УОДО оштрафував організацію саме за відсутність перевірки, чи забезпечує постачальник достатні гарантії захисту даних, незалежно від того, наскільки надійно постачальник виглядав.
Чи може клієнт вимагати видалення своїх даних після завершення співпраці з бюро?
Так, але адміністратор може відмовити, якщо дані потрібні для виконання правового обов'язку — наприклад, обов'язку зберігати бухгалтерську документацію за законом про бухоблік. Конкретну ситуацію варто звірити з юристом або інспектором із захисту даних.
Хто відповідає, якщо порушення допустив постачальник?
За захист персональних даних відповідають і адміністратор (бюро), і оброблювач (постачальник) — це загальний принцип, вказаний УОДО, незалежно від того, на чиєму боці реально сталася помилка.
Як часто варто переглядати договори доручення з постачальниками?
Раз на рік — простий ритм, який дозволяє помітити, чи змінився обсяг співпраці з постачальником і чи відповідає договір досі тому, що реально відбувається з даними клієнтів.