forumСоздать тему

Клиент требует для контракта соответствие RGPD — что мы должны ему предоставить?

ZZafer Y***ЭкспертУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
7
#1

Мы — агентство из Страсбурга (8 человек), занимаемся digital-маркетингом и заказной разработкой. Подали КП крупной розничной сети во Франции на разработку софта для программ лояльности и аналитики в магазинах. По коммерческим условиям и бюджету договорились, но перед подписанием договора отдел закупок и юристы клиента запросили у нас полный «пакет документов по RGPD», а также документ о технических и административных мерах.

Команда у нас небольшая, штатного юриста или специалиста по защите данных (DPO) нет. Раньше обходились просто стандартной политикой конфиденциальности на сайте. Нужно ли нам получать ISO или какой-то сертификат от государства, или для корпоративного клиента хватит внутренних документов, сделанных своими силами?

Какие конкретно документы должны быть на руках, чтобы убедить крупного клиента? Как оформить соглашение об обработке данных (DPA) и реестр процессов обработки? И главное — в каком порядке агентству нашего масштаба готовить это с нуля?

FFatih K***Эксперт
Должность
Оператор ввода данных
Отрасль
Сельское хозяйство
Тип организации
среднее предприятие
Дата регистрации
июнь 2022 г.
Сообщение
228

Doki · Тест на проникновение · 2025

Самый полезный#2

Короткий ответ: какого-то единого госсертификата или «прав» на соответствие RGPD не существует. Для крупного корпората вам нужен пакет из соглашения об обработке данных (DPA), реестра процессов обработки и документа с вашими техническими и организационными мерами безопасности. Юристам клиента важно официально видеть, как ограничена ваша ответственность в случае утечки.

Главное — чётко определить роли. Торговая сеть — это контролёр (responsable de traitement), а вы — обработчик (sous-traitant). В вашем пакете обязательно должны быть три вещи: 1) Соглашение DPA по ст. 28 RGPD (где храните, кто имеет доступ, как удаляете после контракта). 2) Реестр процессов обработки (Registre des activités de traitement) — с указанием категорий данных и правовых оснований. 3) Документ по техническим и организационным мерам (Mesures techniques et organisationnelles) — шифрование на серверах, 2FA, логи, бэкапы, NDA с сотрудниками.

Порядок действий для небольшого агентства: сначала скачайте бесплатный шаблон реестра с сайта CNIL и распишите все потоки данных. Затем составьте документ на 3–4 страницы с описанием технической безопасности (что облако в ЕС, как шифруете и т. д.). Для аудиторов клиента этого будет более чем достаточно.

edit: исправил несколько опечаток.

HHilal Z***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
136
#3

Первым делом скачайте базовый шаблон реестра (modèle de registre) от CNIL. Впишите туда поля, которые собирает ваш софт (имя, email, телефон), и сроки их хранения. Корпоративные юристы привыкли к стандартным формам, так что официальный шаблон сразу вызовет доверие.

OOsman K***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
117
#4

В папку для клиента положите 4 документа: 1) Приложение DPA к договору. 2) Описание техмерам и шифрования. 3) Подтверждение, что данные хранятся в европейских дата-центрах. 4) Регламент на случай инцидентов (уведомление клиента о протечке в течение 48 часов).

ÖÖzgür B***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
34
#5

У нас логистическая компания из Парижа просила то же самое. Без всяких консультантов сделали форму с описанием нашей архитектуры на 5 страниц и приложили стандартный DPA. Их юристы согласовали за 4 дня и подписали контракт на 65 000 евро. Им не нужна бумажка с печатью, им нужен порядок в документах.

AAslıhanУчастник
Должность
Производитель одежды
Дата регистрации
апр. 2024 г.
Сообщение
102
#6

У крупных клиентов обычно есть свои готовые DPA и опросники по безопасности. Не тратьте время на изобретение велосипеда, просто напишите: «Пришлите ваш стандартный опросник для поставщиков и проект DPA, мы всё заполним и подпишем». В 90% случаев они сразу скинут свои формы.

EEbru O***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
370
#7

у нас ритейлер тоже такое просил мы сначала испугались а им просто надо переложить ответственность на подрядчика если cnil придет... скажите что сервера в европе все зашифровано, подпишите dpa и вопрос закрыт.

HHavva M***Эксперт
Должность
Первичная бухгалтерия
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
сент. 2022 г.
Сообщение
197
#8

В вашем софте будут обрабатываться данные несовершеннолетних или спецкатегории персональных данных? Если там только контакты и история покупок — всё пройдет быстро. Если же задействованы платежные карты или чувствительные данные, вопросы на аудите будут гораздо жестче.

MMelis Y***Эксперт
Должность
Оператор колл-центра
Отрасль
Грузоперевозки
Тип организации
команда из 8 человек
Дата регистрации
июнь 2025 г.
Сообщение
256
#9

Не платите всяким псевдо-консалтингам, которые обещают «официальный сертификат RGPD» за кучу денег. В ЕС вообще нет аккредитованной общей сертификации по RGPD для компаний. Всё, что требуется — это грамотно описанные внутренние процессы и договорные обязательства.

MMetin Ö***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
356
#10

Да, по теме соответствие rgpd ситуация именно такая. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

BBarış C***Новый участник
Должность
Менеджер по цепочкам поставок
Отрасль
Туризм
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2026 г.
Сообщение
249
#11

Нужно идти по порядку. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Проверено опытом.

OOkan T***ВетеранУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
7
#12

Спасибо, это именно то что я искал.

İİbrahim Y***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
182
#13

Спасибо, это именно то, что я искал. То, что делают все, не значит, что это правильно.

Исправьте, если я ошибаюсь.

AAyşe A***Новый участник
Должность
ИТ-директор
Отрасль
Сельское хозяйство
Тип организации
региональный дилер
Дата регистрации
июль 2026 г.
Сообщение
40

Doki · Поддержка реагирования на инциденты · 2025

#14

Сохранил.

OOsman E***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
401
#15

Расскажу, как это делается на практике. Ответ сильно зависит от отрасли, универсального правила нет.

Конечно, если ваша ситуация отличается, всё меняется.

VVolkan A***Ветеран
Должность
Специалист по цифровому маркетингу
Отрасль
Упаковка
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
191
#16

В прошлом году мы столкнулись практически с тем же самым. Изменение платежных данных никогда не подтверждается через тот же канал.

Интересно, есть ли те кто делает иначе.

FFiliz U***Участник
Должность
Специалист по социальным сетям
Отрасль
Консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2025 г.
Сообщение
1
#17

Слежу за темой.

ŞŞerife G***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
201
#18

Эта тема в архиве.

VVildan B***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
21
#19

По теме соответствие rgpd так категорично говорить сложно. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Я бы пошел этим путем.

MMurat K***Участник
Должность
HR-директор
Отрасль
Грузоперевозки
Тип организации
стартап на ранней стадии
Дата регистрации
авг. 2025 г.
Сообщение
333

Doki · Фирменный стиль · 2023

#20

очень актуальная тема.

Написать ответ