Договор обработки данных: что происходит после подписания
Договор обработки данных выстраивает правовую связь между ответственным за обработку лицом и уполномоченным на обработку лицом. Согласно первому пункту статьи 36 закона Грузии «О защите персональных данных», уполномоченное лицо может обрабатывать данные только на основании правового акта или письменного соглашения, которым определяются основания и цели обработки, категории обрабатываемых данных, срок обработки, права и обязанности сторон. Однако фокус этой страницы — не текст договора, а его жизненный цикл: какие обязанности несут стороны во время действия договора, при спорах и при его прекращении.
Закон здесь распределяет роли ясно. Уполномоченное лицо обрабатывает данные только в соответствии с письменным заданием или указанием ответственного лица; оно обеспечивает, чтобы у физического лица, непосредственно участвующего в обработке, была обязанность соблюдения конфиденциальности; оно обеспечивает безопасность данных в соответствии с законом; при отмене или прекращении действия соглашения оно удаляет данные или передаёт их ответственному лицу и удаляет копии, если их хранение не предписано законодательством. Дальнейшая обработка данных в целях, отличных от определённых соглашением, недопустима.
Предварительная проверка и мониторинг
Выбор партнёра не заканчивается моментом подписания. Согласно шестому пункту статьи 36, ответственное лицо обязано заблаговременно потребовать от уполномоченного лица информацию об обработке данных в соответствии с законом и осуществлять мониторинг проводимой им обработки. Это значит, что право и обязанность контроля непрерывны: они начинаются до договора и продолжаются всё время его действия.
Кроме того, если из деятельности или целей уполномоченного лица вытекает высокий риск нецелевой обработки данных или нарушения прав субъектов, заключение с таким лицом соглашения недопустимо вовсе. Поэтому управление договором начинается с оценки риска: кто партнёр, чем он занимается и насколько его деятельность соответствует целям, для которых передаются данные.
Субобработчики и правило согласия
Цепочка обработки часто не останавливается на одном обработчике. Согласно седьмому пункту статьи 36, если законодательством Грузии не установлено иное, недопустима передача уполномоченным лицом своих прав и обязанностей полностью или частично другому лицу без предварительного письменного согласия ответственного лица. Важное дополнение: согласие ответственного лица не освобождает уполномоченное лицо от соответствующих обязанностей и ответственности.
Практический эффект ясен: согласие — это формальное разрешение на привлечение субобработчика, а не перераспределение ответственности. Ответственное лицо по-прежнему отвечает за поведение всей цепочки, поэтому перечень субобработчиков, проверка их соответствия и процедура согласования изменений — обязательные части управления договором.
Споры и передача данных
При возникновении спора между сторонами закон останавливает процесс: согласно восьмому пункту статьи 36, уполномоченное лицо обязано немедленно прекратить обработку и полностью передать ответственному лицу все находящиеся в его распоряжении данные. Девятый пункт той же статьи определяет последствие отмены или прекращения действия соглашения или правового акта: обработка должна прекратиться, а обработанные данные должны быть немедленно и полностью переданы ответственному лицу.
Эти нормы исключают распространённую практику, когда после завершения сотрудничества данные остаются у бывшего партнёра «на складе». Выход — либо удаление, либо полная передача; третьего варианта закон не допускает. Уполномоченное лицо также обязано принять организационно-технические меры, чтобы помогать ответственному лицу исполнять обязанности, связанные с осуществлением прав субъектов данных.
Безопасность и немедленное уведомление об инцидентах
Обязанность обеспечения безопасности в жизненном цикле договора принадлежит обеим сторонам. Согласно второму пункту статьи 27 закона, ответственное лицо и уполномоченное лицо обязаны принимать организационные и технические меры, соответствующие возможным и сопутствующим рискам, — включая псевдонимизацию данных, учёт доступа и механизмы информационной безопасности. Эти меры должны периодически оцениваться и при необходимости обновляться.
При инциденте решает время. Согласно второму пункту статьи 29, уполномоченное лицо обязано немедленно уведомить ответственное лицо об инциденте, поскольку именно на последнем лежит обязанность зафиксировать инцидент и уведомить Службу государственного аудита не позднее 72 часов с момента обнаружения. Соответственно, договор и внутренние процедуры должны предусматривать этот канал передачи заранее.
Ответственность и штрафы
Статья 84 закона связывает санкцию с неисполнением обязанностей, предусмотренных статьями 35 и 36. В общем случае это деяние влечёт для физического лица, государственного учреждения, некоммерческого юридического лица, юридического лица, филиала предприятия иностранного государства и индивидуального предпринимателя с годовым оборотом, не превышающим 500 000 лари, предупреждение или штраф в размере 1 000 лари; при обороте свыше 500 000 лари — предупреждение или штраф в размере 2 000 лари. При отягчающих обстоятельствах штраф возрастает до 2 000 и 4 000 лари соответственно.
Команда Legal.ge поможет управлять полным жизненным циклом договоров обработки данных: от проверки партнёра и структурирования договора до документирования мониторинга, согласий на субобработчиков и процедур выхода.
