Международной компании нужен рабочий механизм защиты данных до подключения SaaS-поставщика, провайдера расчёта зарплаты или сервисного центра группы. Главный вопрос основан на фактах: кто определяет цели и средства обработки, а кто действует только по документированным инструкциям?
Чем различаются контролёр и обработчик?
По GDPR контролёр определяет цели и средства; обработчик действует от имени контролёра. Договорное название не решает вопрос роли. Опишите фактический поток данных, цель и полномочия принимать решения.
Используйте официальное руководство EDPB и статью 28 GDPR.
Что проверять у международного поставщика?
Зафиксируйте категории данных и субъектов, цель, локации, субобработчиков, доступ, хранение, порядок инцидента и выход. Подтвердите, принимает ли поставщик собственные решения или следует письменным инструкциям.
Что должно быть в договоре обработки?
Укажите предмет и срок, характер и цель, виды данных, категории лиц, инструкции, конфиденциальность, безопасность, субобработчиков, помощь, возврат или удаление и сведения для аудита согласно статье 28.
Как оценивать компании группы?
Не считайте компанию группы обработчиком автоматически. По разным операциям она может быть обработчиком, контролёром или совместным контролёром. Анализируйте каждую операцию и при необходимости документируйте международную передачу.
FAQ
Облачный поставщик всегда обработчик?
Не всегда: роль определяется фактической обработкой и решениями.
Заменяет ли список юридическую консультацию?
Нет. Это общий операционный список. Свяжитесь с Corpenza для поддержки внедрения.
Также смотрите основы GDPR для малых компаний.




