Перейти к содержанию
HexaTransfer
Вернуться к блогу
GDPR и соответствие

Соглашения об обработке данных для сервисов обмена файлами

Все о соглашениях об обработке данных для обмена файлами: ключевые пункты, требования статьи 28 GDPR и рекомендации по шаблонам.

Соглашение об обработке данных (СОД), соответствующее GDPR, для сервиса обмена файлами обязано охватывать восемь обязательных тем статьи 28(3): предмет и срок, характер и цель обработки, типы персональных данных, категории субъектов данных, права и обязательства контролёра, инструкция процессору, правила для субобработчиков и удаление или возврат данных по окончании контракта. Отсутствие хотя бы одной из восьми тем делает договор несоответствующим и ставит обе стороны под риск правоприменения. В России аналогом служит договор между оператором и лицом, которому поручена обработка, по 152-ФЗ: без такого договора передача данных сторонним сервисам незаконна. Помимо статьи 28, грамотное СОД описывает меры безопасности, сроки уведомления о нарушениях, права аудита и гарантии международной передачи по статьям 32, 33 и Главе V.

Когда требуется СОД

Всякий раз, когда третья сторона обрабатывает персональные данные от вашего имени, требуется СОД — даже если обработка сводится к временному хранению загруженного .zip-архива в течение семи дней. Это касается SwissTransfer, WeTransfer, Dropbox Transfer, Smash, Tresorit, Box и HexaTransfer. Порог не «чувствительные данные» — а «персональные данные», включая email клиентов в списках получателей. Если вы используете сервис передачи для любого делового файла, называющего конкретного человека, СОД обязателен по статье 28(3). Отсутствие СОД означает обработку без действительного договорного основания, что незаконно по статье 5(1)(a). По 152-ФЗ поручение обработки без договора влечёт административную ответственность по КоАП.

Восемь обязательных тем статьи 28(3)

Статья 28(3) читается как чеклист. (a) Предмет и срок: какая обработка, как долго. (b) Характер и цель: передача файлов и краткосрочное хранение для доставки. (c) Типы персональных данных: имена, email, содержимое файлов, метаданные. (d) Категории субъектов: сотрудники контролёра, клиенты и контрагенты. (e) Обязательства и права контролёра. (f) Обработка только по задокументированным инструкциям. (g) Обязательства конфиденциальности уполномоченного персонала. (h) Меры безопасности, соответствующие риску, правила субобработчиков, содействие в реализации прав субъектов, уведомление о нарушениях, содействие в DPIA и удаление по окончании контракта.

Пункты о субобработчиках и уведомление за 30 дней

Статьи 28(2) и 28(4) обязывают процессоров раскрывать субобработчиков и давать контролёрам возможность возражать против изменений. Рыночная практика: публичный список текущих субобработчиков (Cloudflare для CDN, OVH для хостинга, SendGrid для email), предварительное уведомление за 30 дней о существенных изменениях и договорное право контролёра возражать по обоснованным причинам. При возражении контролёра процессор может либо найти альтернативу, либо допустить расторжение договора без штрафа. Остерегайтесь СОД, допускающих неограниченную замену субобработчиков без уведомления — они несоответствующие.

Права аудита по статье 28(3)(h)

Контролёры вправе проводить аудит процессоров. Для небольших контролёров это обычно означает принятие отчёта SOC 2 Type 2, ISO 27001 или ISAE 3402 вместо направления аудитора. Крупные контролёры (банки, больницы, государственные органы) сохраняют право проверки на месте. СОД должен уточнять форму: право изучать опубликованные аттестации, право запрашивать дополнительную информацию и — для обработки высокого риска — право заказать независимый аудит за счёт контролёра. Полный отказ от прав аудита несоответствующий; ограничение до ежегодных проверок с уведомлением за 30 дней — разумно.

Меры безопасности и соответствие статье 32

Статья 32(1) перечисляет четыре примерных меры: псевдонимизация и шифрование (a), конфиденциальность, целостность, доступность и устойчивость систем (b), своевременное восстановление после инцидентов (c), регулярное тестирование и оценка (d). Хорошее СОД для обмена файлами содержит приложение с конкретными мерами безопасности: AES-256-GCM в покое, TLS 1.3 в транзите, MFA для администраторов, сертификация ISO 27001, управление уязвимостями с SLA на патчи и ежегодное пен-тестирование. Размытые формулировки — «отраслевые стандарты безопасности» — не проходят аудит, поскольку не поддаются измерению.

Сроки уведомления о нарушениях между процессором и контролёром

Статья 33(2) обязывает процессоров уведомлять контролёров о нарушении персональных данных «без необоснованной задержки». Большинство СОД указывают 24–48 часов. Задача процессора — быстрое уведомление, а не 72-часовой отсчёт — это обязанность контролёра по статье 33(1). Грамотный СОД уточняет: что считается нарушением (потеря, несанкционированное раскрытие, несанкционированный доступ), что содержит уведомление (характер нарушения, категории и примерное число субъектов и записей, возможные последствия, принятые меры) и как оно доставляется (именной контакт, резервный канал при компрометации email).

Гарантии международной передачи в СОД

Если процессор хранит данные или получает к ним доступ за пределами ЕЭЗ, вступает в силу статья 44. СОД должен включать Стандартные договорные условия 2021 года (Имплементирующее решение Комиссии 2021/914), указывать применимый модуль (Модуль 2: контролёр — процессор) и ссылаться на оценку воздействия на передачу. Для американских субобработчиков укажите статус сертификации DPF (Data Privacy Framework) или описание конкретных дополнительных мер. Передачи в Великобританию требуют Международного приложения ICO к СДУ 2021 года, действующего с марта 2022. При передаче данных российских граждан также учитывайте требование 242-ФЗ о первичной локализации на территории России.

Удаление или возврат данных по окончании контракта

Статья 28(3)(g) обязывает процессора удалить или вернуть все персональные данные по окончании сервиса, если только право ЕС или государства-члена не требует хранения. Уточните, какой из вариантов: большинство сервисов передачи файлов по умолчанию выбирают удаление с коротким льготным периодом (7–30 дней). Если контролёр предпочитает возврат (экспорт всех файлов), укажите формат и сроки. Удаление должно охватывать резервные копии — укажите цикл их ротации (90 дней — стандарт) и задокументируйте, что восстановленные данные повторно обрабатываются или удаляются в соответствии с запросом на стирание.

Совместные контролёры и многосторонние сценарии

Обмен файлами иногда включает совместных контролёров по статье 26 — например, рекрутинговая платформа, где и работодатель, и платформа определяют цели и средства. Договорённость по статье 26 отличается от СОД и должна прозрачно распределять ответственность. Если вы — платформа и позиционируете себя процессором, но при этом реально контролируете данные (обучаете ИИ на контенте пользователей, монетизируете метаданные), регуляторы могут переквалифицировать вас в совместного контролёра. Правильная классификация с самого начала — и CNIL, и ICO штрафовали за неверную.

Практические шаблоны и где их найти

Европейская комиссия публикует Стандартные договорные условия между контролёрами и процессорами (Имплементирующее решение Комиссии 2021/915). Большинство авторитетных провайдеров передачи файлов публикуют предварительно подписанный СОД на их основе — скачайте, подпишите со своей стороны, готово. Tresorit, Proton Business, Box, Microsoft, Google Workspace и HexaTransfer поступают именно так. Для нестандартных переговоров IAPP и CIPL публикуют типовые СОД. Не пишите с нуля, если нет специализированного юриста по конфиденциальности — исключения (совместные контролёры, цепочки субобработчиков, формулировки TIA) требуют устоявшихся формулировок.

Проверяйте каждый пункт по восьмипунктовому чеклисту статьи 28(3). Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл