Пример отчёта

Договор с контрагентом — разбор рисков

Так выглядит полный отчёт AI Compliance Checker: оценка по стандартам, найденные риски и готовые формулировки для исправления — на демонстрационном документе.

82из 100

Общий риск

Умеренный риск

Соответствие по стандартам

GDPR91%
ISO 2700186%
NIS273%

Найденные риски

Высокий риск152-ФЗ

Нет обязательства уведомить об утечке в течение 24 часов

Договор не обязывает контрагента-обработчика сообщать вам об инциденте с персональными данными в установленный срок — а именно вы как оператор обязаны уведомить Роскомнадзор в течение 24 часов и рискуете штрафом, даже если утечка произошла на стороне подрядчика.

152-ФЗ, ст. 21

«Стороны обязуются соблюдать конфиденциальность информации, полученной в ходе исполнения договора.»
Рекомендация: Добавьте явный срок уведомления оператора об инциденте и порядок совместных действий.

Готовая формулировка

Обработчик обязан уведомить Оператора о любом инциденте, повлёкшем утрату, неправомерный доступ или распространение персональных данных, не позднее 24 (двадцати четырёх) часов с момента обнаружения инцидента.

Средний рискGDPR

Не определён порядок передачи данных третьим лицам

В договоре отсутствует условие о необходимости предварительного согласования привлечения субподрядчиков (sub-processors), обрабатывающих те же данные — это требование Art. 28 GDPR для любого processor agreement.

GDPR, Art. 28

«Исполнитель вправе привлекать третьих лиц для исполнения своих обязательств по настоящему договору.»
Рекомендация: Обяжите контрагента заранее согласовывать список субподрядчиков и их гарантии защиты данных.

Готовая формулировка

Исполнитель вправе привлекать субподрядчиков для обработки персональных данных только с предварительного письменного согласия Заказчика и при условии, что субподрядчик принимает на себя эквивалентные обязательства по защите данных.

Средний рискISO 27001

Отсутствует условие о шифровании передаваемых данных

Договор не фиксирует технические меры защиты канала передачи — при разбирательстве это осложнит доказывание должной осмотрительности с вашей стороны.

ISO 27001, A.10

Рекомендация: Зафиксируйте минимальные требования к шифрованию (например, TLS 1.2+ и AES-256 для хранения).

Готовая формулировка

Передача персональных данных осуществляется исключительно по защищённым каналам связи с использованием протокола TLS версии 1.2 или выше; хранение данных — с применением шифрования AES-256.

Низкий риск152-ФЗ

Формулировка о конфиденциальности слишком общая

Пункт о конфиденциальности сформулирован широко и не уточняет, какие именно категории данных считаются персональными в рамках договора — не критично, но стоит уточнить для однозначности при спорах.

152-ФЗ, ст. 19

«Стороны обязуются не разглашать конфиденциальную информацию третьим лицам.»
Рекомендация: Явно перечислите категории обрабатываемых персональных данных в приложении к договору.

Готовая формулировка

Перечень категорий персональных данных, обрабатываемых в рамках настоящего договора, приведён в Приложении №1 и является неотъемлемой частью договора.

Чек-лист действий

  • Добавить пункт об уведомлении об инциденте в течение 24 часов (152-ФЗ, ст. 21)
  • Прописать порядок согласования субподрядчиков, обрабатывающих данные (GDPR, Art. 28)
  • Зафиксировать требования к шифрованию при передаче и хранении данных (ISO 27001, A.10)
  • Уточнить перечень категорий персональных данных в приложении к договору

Хотите такой же разбор своего документа?

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →