DPA договор по GDPR: кога е задължителен и какво трябва да включва
Актуализирано: юли 2026 г. • Време за четене: 8–10 минути
DPA договор по GDPR урежда обработването на лични данни от доставчик от името на администратора. Името идва от Data Processing Agreement, но важно е съдържанието по чл. 28 GDPR, а не заглавието.
Когато доставчик обработва лични данни по ваши документирани указания, отношенията трябва да са уредени с договор или друг обвързващ правен акт. Една компания може да има различни роли за различни операции.
Съдържание
- Администратор, обработващ или отделен администратор?
- Задължително съдържание по чл. 28
- Подизпълнители
- Международни трансфери
- Сигурност и проверка на доставчика
Администратор, обработващ или отделен администратор?
Администраторът определя защо и по същество как се обработват данните. Обработващият действа от негово име. Доставчик със собствени цели може да е отделен администратор за тези операции.
Не всеки договор изисква DPA. IT поддръжка с административен достъп обаче може да е обработващ дори когато рядко отваря конкретен файл.
Задължително съдържание по чл. 28
Посочете предмет, срок, естество и цел, видове данни, категории лица и правата на администратора. Обработващият действа по указания, гарантира поверителност и прилага мерки по чл. 32.
Договорът урежда съдействие при права, инциденти и оценки; изтриване или връщане след края; доказване на съответствието и право на проверки.
Подизпълнители
Нужни са конкретно или общо писмено разрешение и информация за планирани промени. При общо разрешение администраторът трябва да може да възрази.
С подизпълнителя се налагат същите по същество задължения, а първият обработващ остава отговорен пред администратора.
Международни трансфери
DPA не замества механизма за трансфер към трета държава. Проверете основните системи, поддръжката и подизпълнителите, както и решения за адекватност или стандартни договорни клаузи.
Твърдението „EU region“ невинаги обхваща телеметрията и отдалечения достъп.
Сигурност и проверка на доставчика
Приложението с мерки трябва да описва MFA, криптиране, архиви, логове, уязвимости, разделяне на клиенти и срок за сигнал при инцидент.
Проверете DPA, списъка на подизпълнителите, местата на обработване, независими доклади, помощта при права и реалното изтриване след края.
Практичен контролен списък
- Опишете услугата и категориите данни.
- Определете ролите по операции.
- Проверете чл. 28 клаузите.
- Проверете подизпълнители и трансфери.
- Договорете проверими мерки и кратък срок за инцидент.
Пълните изисквания са в чл. 28 GDPR.
Практически пример: CRM с подизпълнители извън ЕИП
Компания избира CRM с европейски център за данни, но поддръжката и част от телеметрията се обработват от дружества извън ЕИП. Подписаният DPA съдържа общо обещание за сигурност, без списък на подизпълнителите и без ясно изтриване след края.
Преди договора администраторът описва данните и целите, проверява ролите, местата на достъп и механизма за трансфер. Приложението за сигурност съдържа конкретни мерки, а договорът урежда срок за инцидент, съдействие при права, промени в подизпълнителите и връщане или изтриване.
Как да приложите правилата на практика
1. Направете проверка според риска
Хостинг на публичен сайт и система със здравни досиета не изискват еднаква дълбочина. Оценете обем, чувствителност, критичност и възможност доставчикът да влияе на правата на хората.
2. Преведете мерките в проверими ангажименти
Вместо „подходяща сигурност“ опишете MFA, криптиране, разделяне на клиенти, архиви, логове, тестове, управление на уязвимости и срокове.
3. Управлявайте договора след подписването
Следете нови подизпълнители, сертификати, инциденти и промени в услугата. При прекратяване поискайте потвърждение за изтриване и проверете резервните копия.
Чести грешки
- DPA без описание на данните и операциите.
- Общо разрешение за подизпълнители без уведомяване.
- Приемане, че EU region изключва всякакъв трансфер.
- Право доставчикът да използва клиентските данни за неограничени собствени цели.
Често задавани въпроси
Нужен ли е отделен документ?
Не непременно. Чл. 28 клаузите могат да са приложение или част от основния договор, ако са обвързващи и пълни.
DPA нужен ли е със счетоводител?
Зависи от конкретните операции и самостоятелните законови цели на счетоводителя. Ролята се определя по факти, не само по професията.
Сертификатът заменя ли проверката?
Не. Той е полезно доказателство, но трябва да обхваща релевантната услуга и не отменя оценката на договора и реалните настройки.
Какво да договорите отвъд минималния текст на чл. 28?
Законът дава задължителната рамка, но оперативният риск се решава в приложенията. Определете кой контакт приема инциденти денонощно, каква информация идва в първия сигнал, как се обработват искания за права и в какъв формат се връщат данните.
При критични системи уредете непрекъсваемост, тестове на резервни копия, цели за възстановяване и съдействие при миграция. Правото на одит може да започва с независим доклад, но трябва да позволява допълнителна проверка при основателен риск или инцидент.
Матрица за решение
- Нискорискова стандартна услуга: Минимални клаузи плюс проверка на основните мерки.
- Голям обем или специални категории: Подробно приложение, по-кратки срокове и засилен контрол.
- Критична зависимост: Добавете непрекъсваемост, изход и проверими нива на услуга.
Оценката на доставчика, приетата версия на DPA, приложенията, списъкът на подизпълнителите, трансферният анализ и периодичните прегледи.
Свързани теми
Нуждаете се от документи за вашия бизнес?
Подходящият DPA следва реалните роли, системи, подизпълнители и трансфери, а не общ шаблон.


















