DPA договор по GDPR: кога е задължителен и какво трябва да включва

От |Публикувано на: 15.07.2026|Обновено на: 15.07.2026|

Актуализирано: юли 2026 г. • Време за четене: 8–10 минути

DPA договор по GDPR урежда обработването на лични данни от доставчик от името на администратора. Името идва от Data Processing Agreement, но важно е съдържанието по чл. 28 GDPR, а не заглавието.

Най-важното

Когато доставчик обработва лични данни по ваши документирани указания, отношенията трябва да са уредени с договор или друг обвързващ правен акт. Една компания може да има различни роли за различни операции.

Съдържание

Администратор, обработващ или отделен администратор?

Администраторът определя защо и по същество как се обработват данните. Обработващият действа от негово име. Доставчик със собствени цели може да е отделен администратор за тези операции.

Не всеки договор изисква DPA. IT поддръжка с административен достъп обаче може да е обработващ дори когато рядко отваря конкретен файл.

Задължително съдържание по чл. 28

Посочете предмет, срок, естество и цел, видове данни, категории лица и правата на администратора. Обработващият действа по указания, гарантира поверителност и прилага мерки по чл. 32.

Договорът урежда съдействие при права, инциденти и оценки; изтриване или връщане след края; доказване на съответствието и право на проверки.

Подизпълнители

Нужни са конкретно или общо писмено разрешение и информация за планирани промени. При общо разрешение администраторът трябва да може да възрази.

С подизпълнителя се налагат същите по същество задължения, а първият обработващ остава отговорен пред администратора.

Международни трансфери

DPA не замества механизма за трансфер към трета държава. Проверете основните системи, поддръжката и подизпълнителите, както и решения за адекватност или стандартни договорни клаузи.

Твърдението „EU region“ невинаги обхваща телеметрията и отдалечения достъп.

Сигурност и проверка на доставчика

Приложението с мерки трябва да описва MFA, криптиране, архиви, логове, уязвимости, разделяне на клиенти и срок за сигнал при инцидент.

Проверете DPA, списъка на подизпълнителите, местата на обработване, независими доклади, помощта при права и реалното изтриване след края.

Практичен контролен списък

  1. Опишете услугата и категориите данни.
  2. Определете ролите по операции.
  3. Проверете чл. 28 клаузите.
  4. Проверете подизпълнители и трансфери.
  5. Договорете проверими мерки и кратък срок за инцидент.
Официални източници

Пълните изисквания са в чл. 28 GDPR.

Практически пример: CRM с подизпълнители извън ЕИП

Компания избира CRM с европейски център за данни, но поддръжката и част от телеметрията се обработват от дружества извън ЕИП. Подписаният DPA съдържа общо обещание за сигурност, без списък на подизпълнителите и без ясно изтриване след края.

Преди договора администраторът описва данните и целите, проверява ролите, местата на достъп и механизма за трансфер. Приложението за сигурност съдържа конкретни мерки, а договорът урежда срок за инцидент, съдействие при права, промени в подизпълнителите и връщане или изтриване.

Как да приложите правилата на практика

1. Направете проверка според риска

Хостинг на публичен сайт и система със здравни досиета не изискват еднаква дълбочина. Оценете обем, чувствителност, критичност и възможност доставчикът да влияе на правата на хората.

2. Преведете мерките в проверими ангажименти

Вместо „подходяща сигурност“ опишете MFA, криптиране, разделяне на клиенти, архиви, логове, тестове, управление на уязвимости и срокове.

3. Управлявайте договора след подписването

Следете нови подизпълнители, сертификати, инциденти и промени в услугата. При прекратяване поискайте потвърждение за изтриване и проверете резервните копия.

Чести грешки

  • DPA без описание на данните и операциите.
  • Общо разрешение за подизпълнители без уведомяване.
  • Приемане, че EU region изключва всякакъв трансфер.
  • Право доставчикът да използва клиентските данни за неограничени собствени цели.

Често задавани въпроси

Нужен ли е отделен документ?

Не непременно. Чл. 28 клаузите могат да са приложение или част от основния договор, ако са обвързващи и пълни.

DPA нужен ли е със счетоводител?

Зависи от конкретните операции и самостоятелните законови цели на счетоводителя. Ролята се определя по факти, не само по професията.

Сертификатът заменя ли проверката?

Не. Той е полезно доказателство, но трябва да обхваща релевантната услуга и не отменя оценката на договора и реалните настройки.

Какво да договорите отвъд минималния текст на чл. 28?

Законът дава задължителната рамка, но оперативният риск се решава в приложенията. Определете кой контакт приема инциденти денонощно, каква информация идва в първия сигнал, как се обработват искания за права и в какъв формат се връщат данните.

При критични системи уредете непрекъсваемост, тестове на резервни копия, цели за възстановяване и съдействие при миграция. Правото на одит може да започва с независим доклад, но трябва да позволява допълнителна проверка при основателен риск или инцидент.

Матрица за решение

  • Нискорискова стандартна услуга: Минимални клаузи плюс проверка на основните мерки.
  • Голям обем или специални категории: Подробно приложение, по-кратки срокове и засилен контрол.
  • Критична зависимост: Добавете непрекъсваемост, изход и проверими нива на услуга.
Какво да запазите като доказателство?

Оценката на доставчика, приетата версия на DPA, приложенията, списъкът на подизпълнителите, трансферният анализ и периодичните прегледи.

Свързани теми

Нуждаете се от документи за вашия бизнес?

Подходящият DPA следва реалните роли, системи, подизпълнители и трансфери, а не общ шаблон.

Разгледайте подходящата услуга →

За автора: Станимир Ненов

Станимир Ненов
Основател и управител на Advokatami.bg