DPA с субпроцессором: когда обязателен и что включить
Data Processing Agreement — не опциональное приложение к договору, а юридическое условие существования вашего бизнеса в части персональных данных. GDPR Art.28 требует письменного DPA с каждым процессором. 152-ФЗ требует договора поручения. Без них — штраф Tier 1 до €10 млн.
Содержание
- Что такое DPA и почему без него — штраф
- Контроллер, процессор, субпроцессор: цепочка ответственности
- С кем нужен DPA: полный список категорий
- Обязательные разделы DPA по GDPR Art.28
- DPA по 152-ФЗ: договор поручения
- Где взять DPA и что проверить
- Sub-processor management
- No training on customer data: критично для AI
- Типичные ошибки при работе с DPA
- Чек-лист: 8 пунктов для каждого DPA
1. Что такое DPA и почему без него — штраф
Data Processing Agreement (DPA) — договор между двумя сторонами, по которому одна сторона (оператор / контроллер) поручает другой (процессору) обработку персональных данных. Это не опция и не best practice: GDPR и 152-ФЗ делают его юридически обязательным.
GDPR Art.28 (ЕС / UK GDPR)
- Контроллер обязан работать только с процессорами, предоставляющими «достаточные гарантии».
- Каждая обработка данных процессором — только на основании письменного договора.
- Перечень обязательных условий установлен законом — нельзя опустить ни одно.
- Ответственность контроллера за выбор несоответствующего процессора — вне зависимости от вины.
- UK GDPR Art.28 — идентичные требования после Brexit.
152-ФЗ ст.6 ч.3 (Россия)
- Оператор вправе поручить обработку ПДн третьему лицу только на основании договора поручения.
- Договор должен содержать: перечень действий, цели, обязанность соблюдать конфиденциальность, меры защиты.
- Ответственность перед субъектом остаётся у оператора — не у обработчика.
- Согласия субъектов на передачу данные сохраняются у оператора, не переходят к обработчику.
Нарушение требований к договору с процессором относится к Tier 1 санкций GDPR — более низкий порог, чем за нарушения принципов обработки, но всё равно ощутимый:
Регуляторы рассматривают отсутствие DPA не как техническую оплошность, а как системный провал в управлении данными. CNIL (Франция) и ICO в своих решениях 2024–2025 годов прямо указывали на отсутствие DPA с субпроцессорами как на отдельное нарушение при расследовании утечек. Подробнее о требованиях GDPR — на странице ЕС / GDPR.
2. Контроллер, процессор, субпроцессор: цепочка ответственности
Прежде чем разбираться с содержанием DPA, нужно понять, кто есть кто в цепочке обработки данных. Путаница в ролях — одна из самых частых причин неправильно оформленных или вовсе отсутствующих договоров.
Контроллер (Controller)
- Решает: зачем и как обрабатываются данные.
- Несёт полную ответственность перед субъектами ПДн и регуляторами.
- Обязан выбирать только тех процессоров, которые дают «достаточные гарантии» (Art.28.1).
- При утечке у процессора — регулятор идёт к контроллеру.
Процессор (Processor)
- Обрабатывает данные только по инструкции контроллера.
- Не вправе использовать данные для собственных целей.
- При привлечении субпроцессора — обязан получить согласие контроллера.
- Несёт прямую ответственность перед регуляторами за нарушение своих обязательств по DPA.
Субпроцессор (Sub-processor)
- Нанят процессором для выполнения части задач.
- Договор субпроцессора должен содержать те же обязательства, что и основной DPA.
- Контроллер, как правило, не подписывает договор с субпроцессором напрямую.
- Но контроллер вправе возражать против конкретного субпроцессора.
3. С кем нужен DPA: полный список категорий
Правило простое: с каждым, кто обрабатывает персональные данные ваших пользователей по вашему поручению. Это шире, чем многие думают. Вот основные категории с примерами:
| Категория | Примеры | Нужен DPA | Комментарий |
|---|---|---|---|
| Хостинг / Cloud | AWS, Hetzner, reg.ru, Selectel, Yandex Cloud | Да ✓ | Хранит данные пользователей. AWS DPA доступен в консоли; reg.ru/Hetzner — по запросу. |
| CRM | HubSpot, Bitrix24, AmoCRM, Salesforce | Да ✓ | HubSpot DPA доступен онлайн. Bitrix24 — в пользовательском соглашении для бизнеса. |
| Email / SMS | Mailchimp, Unisender, SendPulse, Brevo | Да ✓ | Email-адреса пользователей — ПДн. У большинства DPA в «Legal» разделе сайта. |
| Веб-аналитика | Google Analytics 4, Яндекс.Метрика, Mixpanel | Да ✓ | GA4: Data Processing Amendment в настройках аккаунта. Метрика — в условиях использования. |
| Платёжные системы | Stripe, CloudPayments, Tinkoff, YooMoney | Зависит ✓/– | Stripe — является независимым контроллером для PCI DSS данных. DPA нужен для метаданных транзакций. CloudPayments — поручение обязательно. |
| KYC / верификация | Sumsub, Jumio, Onfido, Sum&Substance | Да ✓ | Обрабатывают биометрию и паспортные данные — специальная категория. DPA с расширенными условиями безопасности. Подробнее — крипто-комплаенс. |
| AI-провайдеры | OpenAI, Anthropic, Google Gemini, Mistral | Да ✓ | Если в API-запросы попадают ПДн пользователей — DPA обязателен. Критически важен пункт о запрете обучения на данных клиента. Подробнее — AI платформы. |
| Helpdesk / Support | Zendesk, Intercom, Freshdesk, Jira Service | Да ✓ | Данные пользователей в тикетах — ПДн. У Zendesk и Intercom DPA доступны в центре соответствия. |
| Video / Conferencing | Zoom, Google Meet, Microsoft Teams | Да ✓ | Записи звонков, имена участников. Zoom DPA — в настройках аккаунта. Teams — через Microsoft DPA. |
| Внешние разработчики | Аутсорс-команда, фрилансеры с доступом к БД | Да ✓ | NDA недостаточно. Нужен отдельный договор поручения или DPA-приложение к договору на разработку. |
4. Обязательные разделы DPA по GDPR Art.28
Art.28(3) GDPR содержит исчерпывающий перечень условий, которые обязаны быть в каждом DPA. Отсутствие хотя бы одного — нарушение независимо от того, насколько хорошо защищены данные на практике. Вот что должно быть в каждом DPA:
5. DPA по 152-ФЗ: договор поручения и отличия от GDPR
Российская конструкция договора поручения обработки ПДн существенно отличается от GDPR DPA — и по логике, и по обязательным условиям. Компании, работающие одновременно с EU/UK и российской аудиторией, нередко ошибочно считают, что один документ закрывает обе юрисдикции. Это не так.
GDPR Art.28 DPA
- Контроллер и процессор несут прямую ответственность — каждый за своё нарушение.
- Процессор вправе обрабатывать только по инструкции — и это обязательство самого процессора.
- Субъект ПДн не является стороной договора, но регулятор защищает его интересы.
- Согласие субъекта на передачу данные процессору не требуется — достаточно законного основания у контроллера.
- Перечень обязательных условий — в ст.28(3) исчерпывающий.
152-ФЗ Договор поручения (ст.6)
- Ответственность перед субъектами остаётся у оператора (заказчика поручения) — всегда.
- Обработчик несёт ответственность перед оператором, а не перед субъектом напрямую.
- Согласие субъекта на передачу данных обработчику — по общему правилу нужно, кроме случаев закона (трудовой договор, исполнение договора с субъектом).
- Обработчик обязан соблюдать конфиденциальность и принять технические меры защиты.
- В договоре — конкретный перечень разрешённых действий, не общее «обработка».
Форматы оформления договора поручения по 152-ФЗ
- Отдельный документ — «Договор поручения обработки персональных данных». Предпочтительно при крупных или долгосрочных отношениях с подрядчиком.
- Приложение к основному договору — «Приложение № X: Условия обработки персональных данных». Удобно при оформлении договора на разработку или SaaS-подписку.
- Отдельный раздел в договоре — допустимо, если раздел содержит все обязательные условия ст.6 ч.3 и выделен явно.
- Электронная форма (акцепт условий обработки ПДн через интерфейс) — допустима при условии идентификации стороны.
Если ваши пользователи находятся в России и вы используете зарубежных подрядчиков (AWS, HubSpot, Mailchimp), у вас возникает двойное обязательство: GDPR DPA с подрядчиком + соответствие требованиям локализации 152-ФЗ. Подробнее о российских требованиях — на странице Россия / 152-ФЗ.
6. Где взять DPA и что проверить в стандартном документе провайдера
Источник DPA зависит от размера провайдера. У крупных — готовый документ доступен без переговоров. У средних — по запросу. У мелких — вы предоставляете свой шаблон.
Готовый DPA онлайн
- Google: Admin Console → Account → Legal → DPA
- AWS: AWS GDPR DPA в разделе compliance
- Microsoft: Microsoft DPA в MPSA / Enterprise Agreement
- HubSpot: hubspot.com/legal/dpa
- Mailchimp: Раздел Legal → Data Processing Agreement
- Stripe: stripe.com/legal/data-processing-addendum
DPA по запросу
- Отправить запрос через support или к account manager.
- Многие SaaS-провайдеры имеют шаблон DPA, но не публикуют его открыто.
- Типичный срок ответа: 3–10 рабочих дней.
- Можно договориться о правках в стандартный шаблон.
- Hetzner, reg.ru, Unisender, AmoCRM — по запросу.
Ваш шаблон
- Разработчики-фрилансеры, небольшие IT-подрядчики.
- Вы предоставляете шаблон DPA как приложение к договору.
- Фиксируйте согласие письменно — email или подпись документа.
- Минимально необходимый набор — §§ 4–10 из GDPR Art.28(3).
Что проверять в стандартном DPA провайдера перед подписанием
- Sub-processors: есть ли список утверждённых субпроцессоров? Как вас уведомят об изменениях? Есть ли право возразить?
- Data location: где физически хранятся ваши данные? Есть ли возможность ограничить регион хранения (например, только EU)?
- Retention: как быстро и каким образом провайдер удалит данные после окончания контракта? Есть ли сертификат уничтожения?
- Transfer mechanisms: как легализована трансграничная передача — SCCs, adequacy decision, IDTA (для UK)? Актуальны ли SCCs (версия 2021)?
- Breach notification: в какой срок провайдер уведомит вас об инциденте? Стандарт — 24–48 часов, не «без необоснованной задержки» без конкретики.
- Audit rights: можете ли вы провести аудит? Принимает ли провайдер SOC 2 Type II или ISO 27001 как его замену?
- No training clause: для AI-провайдеров — явное обязательство не использовать ваши данные для обучения моделей.
Полный комплекс документов для digital-бизнеса, включая DPA-шаблоны, — в хабе юридической упаковки.
7. Sub-processor management: как управлять цепочкой
Sub-processor management — один из наиболее сложных операционных аспектов GDPR-compliance. Art.28(2) требует, чтобы процессор не привлекал субпроцессора без вашего согласия. Вопрос: как именно это согласие оформляется?
Prior (specific) authorization
- Каждый новый субпроцессор требует отдельного одобрения контроллера.
- Максимальный контроль — но операционно тяжело: большие провайдеры меняют субпроцессоров часто.
- Применимо для высокочувствительных данных: здоровье, биометрия, финансы.
- Реалистично только для ограниченного числа ключевых подрядчиков.
General authorization + notification
- Контроллер даёт общее согласие на привлечение субпроцессоров из утверждённого списка.
- Процессор уведомляет об изменениях в списке за N дней до вступления в силу.
- Контроллер вправе возразить в течение установленного срока.
- Стандарт большинства крупных провайдеров (Google, AWS, Microsoft). Срок уведомления — 30 дней.
Как это выглядит на практике у Google и AWS
Google: публикует список субпроцессоров на отдельной странице (workspace.google.com/intl/en/terms/subprocessors.html), обновляет его при изменениях и уведомляет администраторов через Admin Console. Право возразить — через официальный запрос, срок рассмотрения — 30 дней.
AWS: список субпроцессоров на aws.amazon.com/compliance/sub-processors. При добавлении нового — email-уведомление подписавшимся на рассылку. Возражение — через AWS Support. На практике AWS редко удовлетворяет возражения: если субпроцессор критичен для инфраструктуры, у контроллера остаётся выбор — согласиться или сменить провайдера.
Ваши действия: подписаться на уведомления об изменениях у всех ключевых провайдеров. Вести внутренний реестр субпроцессоров. При получении уведомления — оценить риск нового субпроцессора в течение срока возражения.
8. No training on customer data: критично для AI-провайдеров
Использование AI-API — один из самых быстро растущих сценариев, требующих DPA. Если ваш продукт отправляет данные пользователей в OpenAI, Anthropic, Google Gemini или другой AI-провайдер, возникают два параллельных вопроса: (1) есть ли DPA? (2) не обучается ли модель на этих данных?
OpenAI (API)
DPA доступен ✓- Data Processing Agreement: platform.openai.com/legal
- По умолчанию API-данные не используются для обучения моделей.
- Zero Data Retention (ZDR) доступен по запросу — данные не хранятся даже для логов.
- Данные хранятся в США. SCCs для EU-клиентов включены в DPA.
Anthropic (API)
DPA доступен ✓- DPA: anthropic.com/legal/privacy
- API-данные не используются для обучения по умолчанию.
- Данные могут храниться до 30 дней для безопасности и модерации.
- Запрос Zero Retention — через account team (enterprise).
Google Gemini API (Vertex AI)
DPA доступен ✓- DPA через Google Cloud DPA — Admin Console.
- Vertex AI: данные не используются для обучения моделей Google.
- Gemini в Google Workspace (Consumer) — другие условия, не подходит для бизнес-данных.
- EU Data Residency опция — данные в ЕС.
Mistral / open source self-hosted
Зависит ✓/–- Self-hosted Mistral, Llama — данные не уходят провайдеру, DPA с вашим хостинг-провайдером.
- Mistral API (la Plateforme) — DPA доступен, EU-hosting, данные остаются в ЕС.
- Проверяйте условия каждого конкретного API-провайдера.
- Используются ли данные для обучения? Ищите явный запрет в DPA: «Provider will not use Customer Data to train or improve AI models». Без явного запрета — риск.
- Как долго хранятся данные? Срок хранения промптов и ответов. Zero Retention доступен? Какие данные используются для abuse detection?
- Где данные физически? Для EU/UK-клиентов — EU/UK регион или SCCs/IDTA. Для RU-клиентов — вопрос локализации и трансграничной передачи.
Подробнее о compliance при работе с AI-провайдерами — на нашей странице AI платформы.
9. Типичные ошибки при работе с DPA
По опыту compliance-аудитов, большинство компаний допускают одни и те же ошибки — часто системные, а не разовые.
10. Чек-лист: 8 пунктов для каждого DPA
Применяйте этот список при подписании нового DPA или аудите существующего:
Часто задаваемые вопросы
Приведите DPA-документацию в порядок
Аудит существующих договоров с процессорами, разработка шаблона DPA / договора поручения по 152-ФЗ, помощь в переговорах с провайдерами — под GDPR, UK GDPR и 152-ФЗ одновременно.
Работаем с SaaS, fintech, EdTech, AI-продуктами и международными командами. Ответим в течение рабочего дня.

