Украинский IT-рынок стремится брать заказы из ЕС. Прайс выше, проекты интереснее и масштабнее. Но вместе с прайсом растут и требования, в том числе юридические. Договор с заказчиком из ЕС должен включать раздел об обработке персональных данных. IT-юристы Stalirov&Co рассказали зачем он и как его составить.

Когда IT-компания получает информацию о сотрудниках и клиентах европейского заказчика, начинают действовать правила регламента GDPR. Документ регулирует процессы сбора и обработки персональных данных.
Минимальное действие для выполнения требований — пункты в договоре на оказание IT-услуг про обработку персональных данных.
Ниже найдете советы по составлению пунктов в договоре.
Классический договор начинается с определений. Добавьте в этот разел трактовку персональный данных. Например, обозначьте, что это любая информация, которая касается конкретного лица или лица, которое может быть идентифицировано. - сослаться на GDPR
Ответственность за сохранность информации несет не только IT-компания, но и заказчик. Ведь он тоже получает доступ к данных о команде проекта. Сформулировать пункт в договоре можно так: стороны соглашаются обеспечивать безопасность информации об идентифицированных лицах.
IT-компания имеет право обрабатывать личную информацию только в целях предоставления услуг по договору, а также в случаях, предусмотренных законодательством (включая борьбу с отмыванием денег, законами о финансах, валюте и взыскании долгов).
Если в аутсорсинговой модели больше информации получает IT-компания, то в аутстаффинге — заказчик, который нанимает удаленную команду и менеджерит разработку IT-продукта самостоятельно. В этом случае IT-юристы советуют добавить перечень конфиденциальной информации о сотрудниках. Например:
Раздел о доступе к персональным данным — это минимальное требование для IT-бизнеса. Часто, заказчики из ЕС присылают GDPR-опросники, в которых вы найдете требование по GDPR Compliance: подписание Data Protection Agreement, разработка политики информационной безопасности, политики уровней доступа, порядка поведения с персональными данными и процедуры международной передачи данных.
Такие документы требуют те заказчики, которые предоставляют разработчикам доступ к подробной информации о клиентах. Например, FinTech, MedTech и InsurTech проекты. IT-компания получает доступ к сенситив данным, за утечку и нарушение сохранности которых заказчику придется заплатить штраф.