Cybersicherheit24 вересня 2026·8 хв. Lesezeit

Договір про обробку даних за дорученням (AVV): коли він обов'язковий і що має містити

Інструмент для розсилок, хмарне сховище, зовнішній розрахунок зарплат: майже кожній компанії потрібні договори AVV за ст. 28 GDPR. Чекліст обов'язкового змісту та типові помилки.

Коли AVV є обов'язковим

Щойно постачальник послуг обробляє персональні дані для вас за вказівками, йдеться про обробку за дорученням, і ст. 28 GDPR вимагає договору про обробку даних за дорученням (нім. Auftragsverarbeitungsvertrag, AVV). Це стосується значно ширшого кола, ніж класичні ІТ-підрядники: інструменти для розсилок, хмарні сховища, хостинг, зовнішній розрахунок зарплат, тикет-системи та багато SaaS-застосунків обробляють дані клієнтів або працівників за вашим дорученням.

Кому AVV не потрібен

AVV не потрібен, якщо отримувач обробляє дані під власну відповідальність, наприклад податкові консультанти, адвокати чи банки. Суто сервісні договори на обслуговування без цільового доступу до даних, як правило, також сюди не належать. Розмежування вирішує, хто визначає цілі та засоби обробки: ви самі (обробка за дорученням) чи постачальник послуг (власна відповідальність).

Обов'язковий зміст за ст. 28 абз. 3 GDPR

  • Предмет, тривалість, вид і мета обробки, а також категорії даних і суб'єкти даних.
  • Зв'язаність вказівками: обробник діє лише за документованими вказівками.
  • Зобов'язання про конфіденційність залучених осіб.
  • Технічні та організаційні заходи (TOM) за ст. 32 GDPR.
  • Правила для субпідрядників: погодження та передання обов'язків.
  • Обов'язки підтримки щодо прав суб'єктів даних і витоків даних.
  • Видалення або повернення даних після завершення договору.
  • Права на підтвердження та контроль, включно з аудитами.

Типові помилки на практиці

Найчастіші слабкі місця: AVV взагалі не існує, AVV ніколи не був підписаний чи активований (багато постачальників вимагають кліку в клієнтському кабінеті), додаток з TOM порожній або застарілий, а нові субпідрядники постачальника не відстежуються. У постачальників поза межами ЄС додається питання передання даних до третіх країн, яке здебільшого розв'язують стандартними договірними положеннями ЄС на додаток до AVV.

AVV у надзвичайній ситуації

Щонайпізніше під час витоку даних стає видно, чи працюють ваші AVV: обробник має негайно повідомляти вам про інциденти, щоб ви могли дотриматися 72-годинного строку перед наглядовим органом. Процедуру описує 72-годинний план дій, а GDPR Breach Navigator структуровано проводить через повідомлення. Тому ведіть перелік усіх обробників зі статусом договорів, і тоді обов'язок перетвориться на справжній план дій на випадок надзвичайної ситуації.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

DSGVO 72h Leak Shield → Jetzt testen

Häufige Fragen

Чи потрібен мені AVV для кожного SaaS-інструменту?

Майже завжди так, щойно інструмент обробляє персональні дані, як-от дані клієнтів чи працівників, за вашим дорученням. Надійні постачальники надають AVV стандартно, часто для онлайн-укладення в клієнтському кабінеті. Якщо пропозиції AVV немає взагалі, це сигнал тривоги.

Які санкції загрожують без AVV?

Відсутність договору про обробку даних за дорученням є окремим порушенням ст. 28 GDPR і може каратися штрафами до 10 мільйонів євро або 2 відсотків світового річного обороту. Наглядові органи вже накладали за це штрафи.

Чи є податковий консультант обробником за дорученням?

Ні. Податкові консультанти, аудитори та адвокати обробляють дані на підставі власних професійних обов'язків під власну відповідальність. З ними ви не укладаєте AVV. Інакше у випадку суто розрахункового сервісу зарплат без консультаційної функції: він регулярно є обробником за дорученням.

Що діє для постачальників поза межами ЄС?

На додаток до AVV вам потрібна правова підстава для передання даних до третьої країни за розділом V GDPR, на практиці здебільшого стандартні договірні положення ЄС разом із перевіркою рівня захисту. Багато американських постачальників до того ж сертифіковані за EU-US Data Privacy Framework.

Weiterführende Artikel

Cybersicherheit

Про витік даних повідомлено: дорожня карта 72 годин

Що справді важливо в перші години після витоку даних за GDPR — крок за кроком.

Cybersicherheit

7 найдорожчих помилок комплаєнсу німецьких МСП

Від відсутньої реєстрації в LUCID до пізнього повідомлення про витік даних: ці сім упущень регулярно обходяться середнім компаніям у п'яти- — семизначні суми.

Cybersicherheit

EU AI Act із серпня 2026 року: ці обов'язки діють для ШІ високого ризику

У серпні 2026 року основна частина Регламенту про ШІ стає застосовною. Які системи вважаються високоризиковими та які обов'язки зачіпають постачальників і операторів за ст. 9 і наст.

← Alle Artikel im Ratgeber