EN RU
Разместить компанию
Legal

Соглашение об обработке данных (DPA)

Соглашение об обработке данных (DPA) — договор, требуемый по GDPR и подобным законам, между контролёром данных (организация, которая решает, зачем и…

Автор: Sofia Almeida · Senior Editor Обновлено 6 сентября, 2026
Кратко

Соглашение об обработке данных (DPA) — договор, требуемый по GDPR и подобным законам, между контролёром данных (организация, которая решает, зачем и как обрабатываются персональные данные) и обработчиком данных (вендор, который обрабатывает эти данные по инструкциям контролёра).

Определение

Соглашение об обработке данных (DPA) — договор, требуемый по GDPR и подобным законам, между контролёром данных (организация, которая решает, зачем и как обрабатываются персональные данные) и обработчиком данных (вендор, который обрабатывает эти данные по инструкциям контролёра). Оно излагает предмет, длительность, характер и цель обработки, типы данных и категории задействованных людей и обязательства и права контролёра.

Закон предписывает большую часть содержания. Обработчик должен действовать только по документированным инструкциям, обеспечивать конфиденциальность персонала, применять надлежащую безопасность, не привлекать субобработчиков без разрешения, помогать контролёру отвечать на запросы субъектов данных и нарушения, удалять или возвращать данные в конце и подчиняться аудитам.

DPA, опускающее эти условия, некомплаентно, а использование обработчика вовсе без DPA само по себе нарушение со стороны контролёра.

Изучите лицензионные юрисдикции

В контексте

В iGaming оператор — контролёр и имеет сеть обработчиков: платформа аффилиат-трекинга, CRM и email-инструменты, аналитические провайдеры, вендоры верификации KYC и AML, платёжные провайдеры, софт поддержки клиентов, облачный хостинг и часто сами аффилиат-сети. Каждое отношение, включающее персональные данные — идентификаторы игроков, контактные данные, данные устройства и поведения, документы, — нуждается в DPA, и от оператора ожидается проведённая дью-дилидженс, что обработчик реально может выполнить свои обязательства.

Аффилиаты сидят по обе стороны. Когда аффилиат получает персональные данные уровня игрока или лида от оператора (для постбэков, сверки или управления субаффилиатами), аффилиат — обработчик и нуждается в DPA с оператором.

Когда аффилиат использует своих вендоров — трекер, email-платформу, хостинг-провайдера — он контролёр и нуждается в DPA с ними. Частые пробелы — неформальный обмен данными через таблицы и API без соглашения, нераскрытые или неразрешённые субобработчики (собственный облачный вендор трекера) и отсутствующие условия международной передачи, когда данные покидают ЕЭЗ.

Регуляторы трактуют отсутствующее или неадекватное DPA как самостоятельное нарушение, отдельное от любого фактического злоупотребления данными, поэтому сами документы — часть комплаенса.

Разобранный пример

При онбординге нового CRM-вендора юридическая команда оператора требует DPA, покрывающее обработку только-по-документированным-инструкциям, резидентность данных в ЕС, именованный список субобработчиков, уведомление о нарушении в течение 24 часов и удаление при расторжении. Аффилиат, получающий данные уровня FTD от оператора, подписывает соответствующее DPA как обработчик; другой аффилиат, делящийся данными лидов с третьей стороной без соглашения, помечается в аудите.

Связанные термины

Частые вопросы

Как «Соглашение об обработке данных (DPA)» работает на практике?+
В iGaming оператор — контролёр и имеет сеть обработчиков: платформа аффилиат-трекинга, CRM и email-инструменты, аналитические провайдеры, вендоры верификации KYC и AML, платёжные провайдеры, софт поддержки клиентов, облачный хостинг и часто сами аффилиат-сети.
Пример: как считается / применяется «Соглашение об обработке данных (DPA)»?+
При онбординге нового CRM-вендора юридическая команда оператора требует DPA, покрывающее обработку только-по-документированным-инструкциям, резидентность данных в ЕС, именованный список субобработчиков, уведомление о нарушении в течение 24 часов и удаление при расторжении. Аффилиат, получающий данные уровня FTD от оператора, подписывает соответствующее DPA как обработчик; другой аффилиат, делящийся данными лидов с третьей стороной без соглашения, помечается в аудите.
С какими терминами связан «Соглашение об обработке данных (DPA)»?+
Ближайшие связанные термины: GDPR, Согласие на cookie, KYC, Партнерская платформа, Постбэк. Ссылки — в блоке «Связанные термины» ниже.
← Предыдущий Чистая комната данных (data clean room) Следующий → Дейтинг-вертикаль

Смотрите полный глоссарий iGaming и арбитража — сотни терминов EN/RU с примерами.

← Назад к глоссарию