Договор с контрагентом — разбор рисков
Так выглядит полный отчёт AI Compliance Checker: оценка по стандартам, найденные риски и готовые формулировки для исправления — на демонстрационном документе.
Общий риск
Умеренный риск
Соответствие по стандартам
Найденные риски
Нет обязательства уведомить об утечке в течение 24 часов
Договор не обязывает контрагента-обработчика сообщать вам об инциденте с персональными данными в установленный срок — а именно вы как оператор обязаны уведомить Роскомнадзор в течение 24 часов и рискуете штрафом, даже если утечка произошла на стороне подрядчика.
152-ФЗ, ст. 21
«Стороны обязуются соблюдать конфиденциальность информации, полученной в ходе исполнения договора.»
Готовая формулировка
Обработчик обязан уведомить Оператора о любом инциденте, повлёкшем утрату, неправомерный доступ или распространение персональных данных, не позднее 24 (двадцати четырёх) часов с момента обнаружения инцидента.
Не определён порядок передачи данных третьим лицам
В договоре отсутствует условие о необходимости предварительного согласования привлечения субподрядчиков (sub-processors), обрабатывающих те же данные — это требование Art. 28 GDPR для любого processor agreement.
GDPR, Art. 28
«Исполнитель вправе привлекать третьих лиц для исполнения своих обязательств по настоящему договору.»
Готовая формулировка
Исполнитель вправе привлекать субподрядчиков для обработки персональных данных только с предварительного письменного согласия Заказчика и при условии, что субподрядчик принимает на себя эквивалентные обязательства по защите данных.
Отсутствует условие о шифровании передаваемых данных
Договор не фиксирует технические меры защиты канала передачи — при разбирательстве это осложнит доказывание должной осмотрительности с вашей стороны.
ISO 27001, A.10
Готовая формулировка
Передача персональных данных осуществляется исключительно по защищённым каналам связи с использованием протокола TLS версии 1.2 или выше; хранение данных — с применением шифрования AES-256.
Формулировка о конфиденциальности слишком общая
Пункт о конфиденциальности сформулирован широко и не уточняет, какие именно категории данных считаются персональными в рамках договора — не критично, но стоит уточнить для однозначности при спорах.
152-ФЗ, ст. 19
«Стороны обязуются не разглашать конфиденциальную информацию третьим лицам.»
Готовая формулировка
Перечень категорий персональных данных, обрабатываемых в рамках настоящего договора, приведён в Приложении №1 и является неотъемлемой частью договора.
Чек-лист действий
- •Добавить пункт об уведомлении об инциденте в течение 24 часов (152-ФЗ, ст. 21)
- •Прописать порядок согласования субподрядчиков, обрабатывающих данные (GDPR, Art. 28)
- •Зафиксировать требования к шифрованию при передаче и хранении данных (ISO 27001, A.10)
- •Уточнить перечень категорий персональных данных в приложении к договору
Хотите такой же разбор своего документа?
Первая проверка — бесплатно, с полным отчётом.
Проверить документ →