Перейти к основному содержимому
Werkzeu.ge
Dashboard
ПримечаниеСтроит договор об обработке данных по поручению по Art. 28 DSGVO как образец. Подходит ли он к твоему конкретному поручению, лучше проверит специалист по защите данных. Не заменяет юридическую консультацию. Не является юридически обязательной справкой.
PlusЮридические документы

Генератор AVV (договор об обработке данных)

Как только поставщик услуг обрабатывает персональные данные по твоему поручению (инструмент для рассылок, облачный хостинг, бюро по расчёту зарплаты), Общий регламент ЕС по защите данных (DSGVO, англ. GDPR) требует договор об обработке данных по поручению согласно Art. 28 (Auftragsverarbeitungsvertrag). Здесь он собирается из готовых блоков: с девятью категориями TOM, оговоркой о третьих странах, управлением субисполнителями и сверкой с Art. 28. Экспорт в PDF в комплекте. Эта страница служит предварительным просмотром с примером и пояснением, а само составление открывается после входа с тарифом Plus.

Взгляд внутрь

Генератор AVV (договор об обработке данных)Plus
Генератор AVV (договор об обработке данных): снимок экрана инструмента с примерами данных
Просмотр с примерами данных. Управлять можно после входа.

Этот безопасный просмотр показывает, для чего нужен инструмент, не выполняя действий, требующих аккаунта.

Что умеет Генератор AVV (договор об обработке данных)

Auftragsverarbeitungsvertrag, сокращённо AVV (договор об обработке данных по поручению), это одна из самых часто упускаемых обязанностей по DSGVO. Везде, где внешний поставщик услуг обрабатывает персональные данные по твоему поручению, Art. 28 DSGVO (Общий регламент ЕС по защите данных) требует письменного договора с чётко определённым минимальным содержанием. Это касается большего числа случаев, чем думает большинство: рассылки по электронной почте, облачное хранилище, бухгалтерское программное обеспечение, системы поддержки, веб-хостинг. Без AVV обработка формально незаконна, а в худшем случае за неё грозят штрафы.

AVV-Generator берёт составление договора на себя. Он ведёт тебя чёткими шагами через стороны (ответственная сторона, Verantwortlicher, и исполнитель обработки, Auftragsverarbeiter), предмет и характер обработки, категории лиц и данных, технические и организационные меры, субисполнителей и юридические положения. Готовые шаблоны для типичных случаев работы с поставщиками дают разумную отправную точку.

Главное здесь это технические и организационные меры, TOM по Art. 32 DSGVO. Генератор делит их на девять категорий: восемь привычных на практике (контроль доступа в помещения, Zutrittskontrolle; к системам, Zugangskontrolle; к данным, Zugriffskontrolle; контроль передачи, Weitergabekontrolle; ввода, Eingabekontrolle; исполнения поручения, Auftragskontrolle; доступности, Verfügbarkeitskontrolle; и требование разделения данных, Trennungsgebot) и дополнительно оценка и организация с регулярной проверкой по Art. 32 Abs. 1 lit. d DSGVO (абзац 1, буква d), обучением и порядком действий в аварийных ситуациях. Для каждой категории ты выбираешь подходящие меры, а не придумываешь формулировки с нуля.

Место, где многие AVV терпят неудачу, это передача данных в третью страну (Drittlandtransfer). Как только поставщик услуг или его субисполнитель находится за пределами ЕС, нужен действующий механизм передачи: решение об адекватности защиты (Angemessenheitsbeschluss) или стандартные договорные условия (SCC). Генератор по местонахождению распознаёт, есть ли передача в третью страну, и подсказывает, нужен ли механизм передачи и какой именно, чтобы это не осталось незамеченным.

Субисполнители (Unterauftragnehmer) ведутся системно. Если поставщик сам привлекает других поставщиков, AVV должен это урегулировать, вместе с согласованием и передачей обязанностей дальше. Генератор ведёт субисполнителей списком, проверяет их местонахождение на связь с третьей страной и вносит их в договор. К этому прилагается чек-лист по Art. 28 как помощь в проверке: он показывает, какие ключевые пункты твоя форма уже покрывает.

Честность тоже нужна: сгенерированный AVV это надёжная основа, ориентированная на DSGVO, но в сложных случаях он не заменяет проверку уполномоченным по защите данных или адвокатом-специалистом (Fachanwalt). Для большинства стандартных случаев с распространёнными поставщиками это хорошая рабочая основа. Всё работает бережно к данным, а готовый документ ты экспортируешь в PDF, чтобы обе стороны могли его подписать.

Функции

Блоки по Art. 28

Минимальное содержание по Art. 28 DSGVO в виде блоков: от сторон до прав субъектов данных. Проверь перед подписанием.

Девять категорий TOM

Контроль доступа в помещения (Zutrittskontrolle), к системам (Zugangskontrolle) и к данным (Zugriffskontrolle), контроль передачи (Weitergabekontrolle), ввода (Eingabekontrolle), исполнения поручения (Auftragskontrolle) и доступности (Verfügbarkeitskontrolle), требование разделения данных (Trennungsgebot), а также оценка и организация по Art. 32 DSGVO.

Проверка передачи в третью страну

Генератор распознаёт по местонахождению связь с третьей страной и добавляет положение по Art. 44 до 49 DSGVO (решение об адекватности защиты, например Data Privacy Framework, стандартные договорные условия или Art. 49).

Управление субисполнителями

Вести субисполнителей списком, проверять их местонахождение и аккуратно вносить их в договор.

Чек-лист по Art. 28

Помощь в проверке показывает, какие ключевые пункты Art. 28 DSGVO твоя форма уже покрывает. Это не юридическая оценка.

Экспорт PDF

Экспортировать готовый документ в PDF для подписи ответственной стороной и исполнителем обработки.

Как это работает

  1. 1

    Выбрать шаблон

    Выбери шаблон для своего типа поставщика услуг или начни с чистого листа.

  2. 2

    Внести стороны и обработку

    Внеси ответственную сторону (Verantwortlicher) и исполнителя обработки (Auftragsverarbeiter), предмет, характер и цель обработки, а также категории данных и лиц.

  3. 3

    Выбрать TOM и субисполнителей

    Из девяти категорий TOM выбери подходящие меры и внеси субисполнителей вместе с местонахождением.

  4. 4

    Проверить и экспортировать

    Чек-лист по Art. 28 показывает, чего в форме ещё не хватает. Затем скачай PDF и проверь его перед подписанием.

Кому это нужно

→Самозанятые и компании, которые пользуются инструментом для рассылок или облачным сервисом.
→Агентства, которые обрабатывают данные по поручению клиентов и нуждаются в AVV.
→Уполномоченные по защите данных, которые стандартизируют AVV с поставщиками услуг.
→Предприятия, которые пользуются поставщиками за пределами ЕС и должны проверять SCC.
→Основатели, которые хотят структурно задокументировать свой ландшафт обработки данных и дать его профессионально проверить.

Частые вопросы

Когда мне нужен договор об обработке данных по поручению?

Всегда, когда внешний поставщик услуг обрабатывает персональные данные по твоему поручению, например твой инструмент для рассылок, облачный хостинг, бюро по расчёту зарплаты или система поддержки. Art. 28 DSGVO требует для этого письменного договора с определённым минимальным содержанием. Без AVV обработка формально незаконна и может повлечь штрафы.

Что такое TOMs?

TOM это технические и организационные меры по Art. 32 DSGVO, которыми исполнитель обработки защищает данные. Генератор делит их на девять категорий, например контроль доступа в помещения (Zutrittskontrolle), контроль доступа к данным (Zugriffskontrolle), контроль доступности (Verfügbarkeitskontrolle) и оценка и организация. Для каждой ты выбираешь конкретные меры, которые внедряет твой поставщик.

Что делать с поставщиками за пределами ЕС?

Тогда речь идёт о передаче данных в третью страну, которой нужен действующий механизм передачи, например решение Еврокомиссии об адекватности защиты или стандартные договорные условия (SCC). Генератор по местонахождению распознаёт связь с третьей страной и подсказывает нужный механизм, чтобы передача оставалась законной.

Как быть с субисполнителями?

Если твой поставщик сам привлекает других поставщиков, AVV должен это урегулировать, вместе с твоим согласованием и передачей обязанностей по защите данных. Генератор ведёт субисполнителей списком, проверяет их местонахождение на связь с третьей страной и вносит их в договор.

Заменяет ли сгенерированный AVV юридическую консультацию?

Нет. Это надёжная основа, ориентированная на DSGVO, для стандартных случаев с распространёнными поставщиками. В сложных случаях, например при масштабных передачах в третьи страны или особых категориях данных, лучше, чтобы документ проверил уполномоченный по защите данных или адвокат-специалист (Fachanwalt).

Помощник по Art. 30 DSGVO

Составь Verarbeitungsverzeichnis (реестр действий по обработке) по Art. 30 DSGVO. Все обязате…

Генератор TOMs

Создай документ с TOMs (техническими и организационными мерами) по DSGVO Art. 32. Заполни анк…

Löschkonzept Generator

Создай проверяемый черновик по категориям данных, срокам и методам удаления. Перед использова…

Быстрая проверка DSFA

Проверь, нужна ли DSFA (оценка последствий для защиты данных) по Art. 35 DSGVO. Короткая анке…

Генератор общих условий (AGB)

Создай структурированные AGB (общие условия) по немецкому праву для интернет-магазинов, испол…

Замена клауз

Комбинируй 13 пунктов договора в 3 степенях строгости (мягкая, стандартная, строгая). Оценка…

Начнём с Генератор AVV (договор об обработке данных)?

Без установки. Входит в Plus. Открывай прямо в браузере.

Открыть сейчас