На цій сторінці ти знайдеш практичний посібник: хто є хто у відносинах із постачальником програмного забезпечення, що повинен містити договір доручення, які питання поставити постачальнику перед підписанням та які помилки допускають невеликі фірми. В кінці — готовий план дій на дві години.


Хто є хто у відносинах із постачальником ПЗ
RODO розрізняє три ролі, які можуть стосуватися твоєї фірми:
Адміністратор — це ти як власник фірми або керуючий. Ти вирішуєш, для чого і як обробляються дані клієнтів. Ти відповідаєш за весь процес, навіть якщо фізично нічого не робиш — адміністратор несе відповідальність, коли щось йде не так.
Суб'єкт обробки (процесор) — це постачальник CRM, системи запису, SMS-шлюзу, VoIP-телефонії або іншого програмного забезпечення, яке обробляє персональні дані від твого імені. Воно робить це за твоїм дорученням, не за власною ініціативою.
Субпідряд — ситуація, коли твій постачальник користується послугами іншого суб'єкта. Приклад: постачальник CRM зберігає дані на сервері зовнішнього хостинг-провайдера або відправляє SMS через зовнішній шлюз. Тобі потрібен договір і з цим підпостачальником.
- 01Клієнт
- →02фірма (адміністратор)
- →03постачальник CRM (процесор)
- →04його хостинг (субпроцесор)
Згідно зі ст. 29 RODO, суб'єкт обробки та кожна особа, що діє за дорученням адміністратора і має доступ до персональних даних, обробляє їх виключно за дорученням адміністратора. Адміністратор повинен контролювати, хто і в якому обсязі має доступ до даних.
Чому це важливо для твоєї фірми
Як адміністратор ти несеш відповідальність за все, що відбувається з даними клієнтів. Навіть якщо ти сам не обробляєш дані — ти відповідаєш за постачальника. Якщо постачальник допустить витік даних, UODO прийде до тебе, не до нього. Тому важливо знати, кому ти доручаєш дані і які в нього обов'язки.
Мапа постачальників: що варто перевірити
Перш ніж шукати договори, перелічи всі послуги, якими ти користуєшся. Багато невеликих фірм не усвідомлюють, скільки інструментів фактично обробляють дані клієнтів. Ось таблиця, яка допоможе тобі впорядкувати цей процес:
| Послуга | Які дані клієнтів обробляє | Чи є договір доручення? | Де лежить договір? | Хто підключив? |
|---|---|---|---|---|
| CRM | ім'я, телефон, e-mail, історія контактів | так / ні / не знаю | … | … |
| Система онлайн-запису | контактні дані, дата, послуга | так / ні / не знаю | … | … |
| SMS-шлюз | номер телефону, зміст повідомлення | так / ні / не знаю | … | … |
| VoIP-телефонія | номер телефону, записи розмов | так / ні / не знаю | … | … |
| Інструмент e-mail-маркетингу | e-mail, ім'я | так / ні / не знаю | … | … |
| Форма контакту на сайті | дані з форми | так / ні / не знаю | … | … |
| Хмарний диск (Google Drive, Dropbox) | документи з даними клієнтів | так / ні / не знаю | … | … |
| Месенджер (WhatsApp Business) | телефон, зміст повідомлення | так / ні / не знаю | … | … |
Найчастіше забувані елементи — це безкоштовні плагіни для сайту, пробні версії інструментів та послуги, підключені співробітником через свій акаунт. Кожен із них — потенційний портал до даних твоїх клієнтів і потенційна дірка в твоєму ланцюжку доручення.
Типові інструменти, про які ти забуваєш
Багато фірм забувають про інструменти, які здаються «безкоштовними» або «маловажливими». Але кожен із них обробляє дані клієнтів: плагіни форм на сайті, інструменти для опитувань, безкоштовні CRM з рекламою, додатки для обробки повідомлень в Instagram чи Facebook. Навіть якщо ти використовуєш їх «на пробу» — відповідальність за дані така сама.
Що повинен містити договір доручення згідно з UODO
UODO вказує точно, що повинен містити договір доручення обробки даних. Це не рекомендації — це елементи, без яких договір не відповідає правовим вимогам:
| Елемент договору | Що це означає | Питання постачальнику |
|---|---|---|
| Предмет та строк обробки | Що саме робить постачальник і як довго | Як довго ти оброблятимеш дані? Чи будуть дані видалені після закінчення договору? |
| Характер та мета обробки | З якою метою та яким чином обробляються дані | Для чого конкретно ти використовуєш ці дані? |
| Вид даних | Які категорії даних (ім'я, телефон, e-mail, адреса) | Які конкретно дані ти обробляєш? |
| Категорії суб'єктів даних | Чиї дані (клієнти, співробітники) | Чиї дані ти обробляєш — клієнтів, співробітників, контрагентів? |
| Обов'язки та права адміністратора | Що адміністратор може вимагати від процесора | Як я можу перевірити, що договір фактично виконується? |
| Зобов'язання про конфіденційність | Чи зобов'язані співробітники постачальника до нерозголошення | Хто у компанії постачальника має доступ до моїх даних? |
| Технічні та організаційні вимоги | Як постачальник захищає дані | Які заходи безпеки ти застосовуєш? |
| Умови використання субпідряду | Чи використовує постачальник субпідрядників | Чи використовує він інші компанії для обробки моїх даних? |
| Обов'язок допомоги адміністратору | При реалізації прав суб'єктів та повідомлень про порушення | Як виглядає твоя допомога при реалізації прав клієнтів? |
UODO підкреслює, що договір повинен бути укладений у письмовій формі — це стосується і випадків, коли постачальник пропонує «прийняття умов» як форму договору. Умови можуть бути елементом договору, але самі умови не замінюють письмовий договір доручення. Детальніше про те, де фізично знаходяться дані, читай у статті Автоматизація і RODO.
Що це означає на практиці
Договір доручення — це не документ, який ти завантажуєш з інтернету і підписуєш. Це повинен бути договір, адаптований до твоєї ситуації. Якщо ти використовуєш п'ять різних інструментів, тобі потрібно п'ять окремих договорів — або один «розширений», якщо постачальник його пропонує. Але не можна припускати, що один договор на все автоматично охоплює всі послуги.
Верифікація постачальника до підписання
Той факт, що постачальник пропонує договір доручення, не означає, що ти можеш просто його підписати. UODO вказує, що адміністратор повинен перевірити, чи забезпечує суб'єкт обробки достатні гарантії впровадження відповідних технічних та організаційних заходів.
Перед підписанням договору постав постачальнику такі питання:
- Де фізично знаходяться сервери, на яких обробляються дані? Чи покидають дані Європейську економічну зону?
- Хто має доступ до даних? Скільки співробітників і на якій підставі?
- Як виглядає процес повідомлення про порушення? В який термін я отримаю інформацію про витік?
- що станеться з даними після закінчення співпраці? Чи отримаю я їх назад, чи вони будуть видалені?
- Ти використовуєш субпідрядників? Якщо так — хто вони і чи потрібно мені підписувати договори і з ними?
- Які сертифікати безпеки у тебе є? (ISO 27001, SOC 2 та ін.)
- Чи проводиш ти регулярні аудити безпеки?
Не задовольняйся загальними відповідями типу «дані в безпеці». Вимагай конкретних відповідей у письмовому вигляді — ти відповідаєш перед UODO, тому тобі потрібно на що послатися в разі перевірки.
Дізнайся більше про те, як виглядає процес верифікації постачальника, у порівнянні n8n vs Make — стаття показує, як аналізувати інструменти з точки зору безпеки.
Справа Сульковіцького Будинку культури — реальний штраф від UODO
В реальному випадку UODO наклав штраф на Сульковіцький Будинок культури за доручення обробки даних без письмового договору доручення і без перевірки, чи забезпечує суб'єкт обробки достатні гарантії. Важливо — йшлося про ведення бухгалтерського обліку, записів, звітів та зберігання документації. Це був не якийсь «екзотичний» постачальник, а стандартна бухгалтерська послуга.
Договір доручення повинен був визначати, зокрема: предмет та строк обробки, характер та мету обробки, вид даних, категорії осіб, обов'язки та права адміністратора. У Сульковіцького Будинку культури не було такого договору — і вони заплатили штраф. Детальніше про цю справу читай в офіційному повідомленні UODO: Powierzenie przetwarzania danych trzeba udokumentować.
Для невеликої фірми ця сума — це не те, що зруйнує бізнес. Але це показує, що UODO серйозно ставиться навіть до дрібних порушень. А головне — Сульковіцький Будинок культури потім мав укласти договір і привести все у відповідність до вимог. Краще зробити це заздалегідь, ніж платити штраф і потім наздоганяти упущене.
Справа McDonald's Польща — реальний штраф від UODO
В реальному випадку UODO наклав загальний штраф понад шістнадцять мільйонів злотих на McDonald's Польща і майже двісті тисяч злотих на суб'єкт обробки 24/7 Communication за передачу даних співробітників зовнішній компанії для складання графіків роботи без перевірки, чи забезпечує суб'єкт обробки відповідні заходи захисту.
Що пішло не так:
- Відсутність аналізу ризику перед дорученням даних.
- Відсутність верифікації, чи застосовує суб'єкт обробки відповідні заходи захисту.
- Договір доручення був підписаний, але фактично не виконувався — відсутність аудитів та перевірок.
- Суб'єкт обробки використовував інший суб'єкт без договору субпідряду.
UODO підкреслив, що адміністратор і суб'єкт обробки несуть спільну відповідальність — і обидві сторони понесли наслідки. Договір — це не документ, який ти кладеш у папку і забуваєш. Це живий договір, який потрібно виконувати. Деталі цієї справи доступні в повідомленні UODO: Za ochronę danych odpowiedzialni są administrator i podmiot przetwarzający.
Субпідряд — коли твій постачальник використовує субпідрядників
Коли твій постачальник CRM користується зовнішнім хостингом, а SMS-шлюз — зовнішнім оператором, ми говоримо про субпідряд. Ст. 28 абз. 4 та 9 RODO вимагає, щоб суб'єкт обробки використовував субпідрядників лише на підставі окремого договору субпідряду.
У випадку McDonald's одна з проблем полягала саме в тому, що 24/7 Communication використовувала інший суб'єкт без договору субпідряду. Навіть якщо твій постачальник «надійний» — перевір, чи є договори у його субпідрядників.
Питання постачальнику:
- Які зовнішні послуги ти використовуєш при обробці моїх даних?
- Чи укладені договори субпідряду з цими суб'єктами?
- Чи можу я дізнатися назви цих суб'єктів?
- Як виглядає процес верифікації субпідрядників?
Життєвий цикл договору доручення — від вибору до завершення
Договір доручення — це не разовий документ. Це процес, який супроводжує весь цикл співпраці з постачальником:
Вибір постачальника → верифікація гарантій → підписання договору → регулярна верифікація виконання договору → перегляд при зміні обсягу послуг → завершення співпраці (повернення або видалення даних)
Верифікація виконання договору — це не формальність. У випадку McDonald's договір був підписаний, але ніхто не перевіряв, чи виконується він фактично. Регулярні питання типу «чи проводив ти аудит?» або «скільки осіб мало доступ до даних в останньому кварталі?» — це стандарт, не агресія.
Дізнайся більше про типові помилки, які допускають фірми при впровадженні автоматизації, у статті Помилки при впровадженні автоматизації — часто вони стосуються саме питань безпеки та обробки даних.
Типові помилки невеликих фірм
Багато невеликих фірм допускають ті самі помилки, які потім коштують їм часу та грошей:
Послуга підключена «на картку» співробітника — один співробітник створює акаунт в сервісі на свою пошту, без відома власника. У фірми немає договору, вона не знає, де обробляються дані, не може їх отримати після звільнення співробітника.
Безкоштовний тариф без договору — багато інструментів пропонують безкоштовні версії без договору доручення. Це не означає, що дані не обробляються. Це означає, що обробка відбувається на ризик фірми.
Вивантаження бази до зовнішнього інструменту «на пробу» — завантажити список клієнтів до нового маркетингового інструменту, щоб «перевірити, як працює». Без договору, без верифікації, без контролю. Класичний сценарій порушення.
Відсутність верифікації при зміні постачальника — фірма змінює CRM на інший, але не перевіряє, що відбувається зі старими даними. Вони були видалені? Вони все ще десь обробляються?
Порівняй різні підходи до автоматизації у статті Власна автоматизація чи готовий SaaS — іноді готове рішення з одним постачальником менше ризику, ніж десятки окремих інструментів.
Зроби це сам за дві години — план дій
Це не завдання на тижні. Базову верифікацію можна зробити приблизно за дві години:
Крок 1: Склади список всіх інструментів (20 хвилин) Відкрий таблицю вище і запиши всі послуги, якими ти користуєшся. Не пропускай безкоштовні плагіни, пробні версії та інструменти, підключені співробітниками.
Крок 2: Знайди договори (40 хвилин) Зайди на сайт кожного постачальника і пошукай розділ «Договір доручення даних» (DPA — Data Processing Agreement) або «Умови». Завантаж документ. Якщо його немає — це перший попереджувальний сигнал.
Крок 3: Заповни таблицю (30 хвилин) Для кожного інструменту вкажи: чи є договір, що він містить, де лежить, хто відповідає за контакт із постачальником.
Крок 4: Визнач прогалини (20 хвилин) Познач інструменти без договорів або з неповними договорами. Це твої пріоритети.
Крок 5: Дій (10 хвилин) Почни з найбільш критичних інструментів — тих, які обробляють найбільше даних клієнтів (CRM, записи, SMS).
Якщо у тебе є сумніви — конкретний варто обговорити з юристом або Інспектором із захисту даних (IOD). Деякі ситуації потребують індивідуальної оцінки, особливо коли дані особливого виду або масштаб обробки великий.
Як це виглядає в сучасній системі
Менше окремих інструментів — менше договорів доручення для управління, менше місць, де зберігаються дані клієнтів, і менше ризику, що щось вислизне. Замість п'яти окремих послуг (CRM, календар, SMS, e-mail маркетинг, телефон) — одна платформа, де все в одному місці.
В системі CRM та автоматизаціях Aura всі канали — телефон, форма, месенджери та картка Google — записують в одному місці. Підтвердження приходить одразу, нагадування приходить за добу та за кілька годин до запису.
Це не означає, що договір доручення стає непотрібним. Навпаки — тобі все одно потрібно перевірити постачальника і підписати договір. Але управління одним договором замість п'яти — це просто менше роботи і менше ризику.
Дізнайся більше про інтеграції у статті CRM чи ERP — різниця між однією інтегрованою системою і багатьма окремими інструментами напряму впливає на кількість договорів і ризик.
Якщо хочеш побачити, як виглядає одна система замість багатьох окремих інструментів, переглянь інтеграції Aura — з'єднання каси, календаря, CRM та інших послуг в єдиний потік даних. Дізнайся більше про дані клієнтів — одна картка клієнта замість п'яти списків у п'яти системах. Подивися, як працює API — програмний доступ до даних та дій системи. Виділена адмін-панель дає одне місце для управління всіма даними з доступом на основі ролей.
Часті питання
Договір доручення повинен бути підписаний у письмовій формі?
Так. UODO однозначно вказує, що договір доручення обробки персональних даних повинен бути укладений у письмовій формі. Недостатньо прийняття умов або натискання «згоден» в панелі користувача. Документ повинен містити всі вищезазначені елементи: предмет, строк, характер і мету обробки, вид даних, категорії суб'єктів, обов'язки та права адміністратора.
Що робити, якщо постачальник не пропонує договір доручення?
Це попереджувальний сигнал. Якщо постачальник відмовляється підписувати договір або каже, що «умов достатньо» — розглянь іншого постачальника. Без договору доручення ти ризикуєш штрафом від UODO і несеш повну відповідальність як адміністратор. Деякі компанії пропонують договір як додаток до умов — це може бути прийнятно, але переконайся, що документ підписаний і містить всі необхідні елементи.
Потрібно укладати договір з кожним постачальником?
Не кожен постачальник є суб'єктом обробки. Якщо постачальник обробляє дані у власній меті (наприклад, провайдер платежів обробляє дані в рамках власної платіжної послуги, не за твоїм дорученням), тобі не потрібен договір доручення. Але якщо постачальник обробляє дані від твого імені, за твоїми інструкціями — тобі потрібен договір. Є сумніви? Порадься з IOD або юристом.
Можна користуватися безкоштовними інструментами без договору?
Використання безкоштовного інструменту не звільняє від обов'язку мати договір, якщо інструмент обробляє персональні дані від твого імені. Багато безкоштовних версій CRM або інструментів e-mail маркетингу обробляють дані за твоїм дорученням — отже, вимагають договору. Те, що ти не платиш за послугу, не означає, що ти не несеш відповідальності за дані клієнтів.
Що повинен містити договір субпідряду?
Договір субпідряду (коли твій постачальник використовує субпідрядників) повинен містити ті самі елементи, що і договір доручення, плюс інформацію про те, хто є субпідрядником. Як адміністратор ти маєш право знати, хто конкретно обробляє дані твоїх клієнтів. Якщо твій постачальник відмовляється надати інформацію про субпідрядників — це серйозний попереджувальний сигнал.
Як часто потрібно перевіряти виконання договору?
Рекомендуємо принаймні раз на рік. Запитай постачальника про результати аудитів безпеки, перевір, чи змінився обсяг послуг або субпідрядників. При великих змінах (наприклад, зміна локації серверів, нові субпідрядники) — відразу вимагай оновлення договору. У випадку McDonald's договір був підписаний, але ніхто не перевіряв його виконання — це призвело до величезного штрафу.
Можна підписати один договір для всіх інструментів одного постачальника?
Залежить від того, що пропонує постачальник. Деякі пропонують «розширений» договір, що охоплює всі їх послуги — це зручно. Інші вимагають окремих договорів для кожного продукту. В обох випадках переконайся, що договір фактично охоплює всі послуги, якими ти користуєшся, і що всі елементи вказані у письмовому вигляді.
Що робити, якщо постачальник зникає з ринку?
Це один із найбільш часто пропусканих сценаріїв. Перед підписанням договору запитай: що станеться з даними, якщо співпраця закінчиться? Більшість відповість, що дані будуть видалені або повернені. Але краще мати це у письмовому вигляді. У випадку банкрутства постачальника відновлення даних може бути дуже складним — тому варто регулярно архівувати дані зі свого боку.