Articol
DPA pentru companii SaaS: ce trebuie să conțină
Un DPA pentru o companie SaaS trebuie să reflecte fluxurile reale de date, rolurile părților și subîmputerniciții, nu un model generic copiat de pe internet.
Răspuns direct: un DPA pentru o companie SaaS trebuie să reflecte fluxurile reale de date, nu un model generic. Acordul reglementează cum prelucrează furnizorul datele personale în numele clientului și ce obligații are față de acesta.
Pentru contextul mai larg al conformității, vedeți pagina noastră despre GDPR în România.
Rolurile părților
Primul pas este să stabilești cine este operator și cine este împuternicit. Într-o relație SaaS tipică, clientul este operatorul, iar furnizorul este împuternicit, pentru că prelucrează datele în numele clientului. Dar rolurile depind de cine decide scopurile și mijloacele prelucrării și trebuie analizate concret.
O calificare greșită a rolurilor afectează tot restul documentului: obligații, răspundere și instrucțiuni.
Ce clauze trebuie să conțină DPA-ul
Un DPA util pentru SaaS acoperă cel puțin:
- obiectul, durata, natura și scopul prelucrării;
- categoriile de date și de persoane vizate;
- instrucțiunile operatorului și limitele prelucrării;
- măsurile tehnice și organizatorice de securitate;
- regimul subîmputerniciților și aprobarea acestora;
- asistența pentru drepturile persoanelor vizate și pentru incidente;
- ștergerea sau returnarea datelor la încetare;
- transferurile internaționale și garanțiile aplicabile.
Subîmputerniciții și transferurile, punctele sensibile
Pentru SaaS, cele mai frecvente probleme apar la subîmputerniciți, de exemplu furnizori de hosting, analytics sau suport, și la transferurile în afara Uniunii. Clientul are nevoie de transparență privind lanțul de furnizori, iar furnizorul are nevoie de o procedură clară de notificare a schimbărilor.
Documentele privacy sunt utile numai dacă reflectă produsul real. Un DPA copiat, care nu menționează subîmputerniciții reali, oferă un fals sentiment de conformitate.
Legătura cu contractele și produsul
DPA-ul nu funcționează izolat. El trebuie corelat cu contractele software, cu termenii de utilizare și cu documentația de securitate, mai ales pentru clienți enterprise care fac audit înainte de a semna.
Cum ajută Teodoru Law
Adaptăm DPA-uri și documentația privacy la produsul, rolurile și fluxurile reale de date, astfel încât să reziste la auditul clienților. Pentru asistență dedicată, vedeți aria noastră de date personale și privacy sau scrieți-ne contextul.