Мы — агентство из Страсбурга (8 человек), занимаемся digital-маркетингом и заказной разработкой. Подали КП крупной розничной сети во Франции на разработку софта для программ лояльности и аналитики в магазинах. По коммерческим условиям и бюджету договорились, но перед подписанием договора отдел закупок и юристы клиента запросили у нас полный «пакет документов по RGPD», а также документ о технических и административных мерах.
Команда у нас небольшая, штатного юриста или специалиста по защите данных (DPO) нет. Раньше обходились просто стандартной политикой конфиденциальности на сайте. Нужно ли нам получать ISO или какой-то сертификат от государства, или для корпоративного клиента хватит внутренних документов, сделанных своими силами?
Какие конкретно документы должны быть на руках, чтобы убедить крупного клиента? Как оформить соглашение об обработке данных (DPA) и реестр процессов обработки? И главное — в каком порядке агентству нашего масштаба готовить это с нуля?