«Соглашение об обмене данными: в каких случаях к нему следует прибегать?»Оно заключается, когда обе стороны — самостоятельные операторы-контролёры (в терминологии GDPR — controllers). То есть каждая сторона сама определяет, зачем и как она будет обрабатывать полученные данные, а не действует «по указанию» другой стороны.
Это отличает такое соглашение от двух соседних конструкций:— Поручение обработки. Обработчик обрабатывает данные строго в целях, заданных оператором, и не имеет собственного интереса к данным.
— Соглашение о совместной обработке. Стороны сообща определяют единую цель и средства обработки.
— Соглашение об обмене данными. Каждая сторона обрабатывает полученные данные ради своей отдельной, самостоятельной цели.
Пример: кадровое агентство и работодатель. Почему это именно «обмен», а не «поручение»?
Агентство собирает данные соискателей не «по поручению» конкретного работодателя, а в собственных целях — ведёт базу кандидатов, предлагает их разным заказчикам, оказывает услуги подбора персонала как самостоятельный бизнес.
Данные одного кандидата агентство может показывать нескольким работодателям и хранить долго — далеко за пределами интереса заказчика, приведшего к конкретной передаче.
Работодатель, получив данные кандидата, тоже обрабатывает их в своих целях — для решения о найме, а при трудоустройстве — уже для целей трудовых отношений, — и делает это независимо от агентства.
Ни одна из сторон не действует «от имени и по поручению» другой: у каждой — собственное основание и собственная цель обработки. Поэтому оформлять такое взаимодействие нужно как соглашение об обмене данными, а не как поручение обработки.
❗️
Когда такое соглашение нужноПрибегайте к нему всякий раз, когда данные передаются партнёру, который будет использовать их не (только) в ваших интересах, а для собственных задач:
— кадровые и рекрутинговые агентства;
— маркетинговые и исследовательские партнёры, изучающие клиентов или соискателей в своих целях;
— партнёры по реферальным и партнёрским программам;
— любой контрагент, который сам решает, как и зачем использовать полученные данные, а не просто исполняет разовое поручение.
Как это отражается в политике обработки персональных данныхТипичная формулировка:
«При наличии согласия субъекта Общество передаёт персональные данные субъекта третьим лицам, актуальный перечень которых содержится в Реестре контрагентов, осуществляющих обработку персональных данных».
⚪️Важный нюанс: в такой реестр на практике включают не только обработчиков, но и независимых операторов-получателей. Для субъекта данных и текста публичной политики важно прозрачно показать, кому и зачем передаются его данные, — а тонкая юридическая граница между «поручением» и «обменом» нужна прежде всего вам самим: она определяет, какой договор заключать с конкретным контрагентом.
Реестр контрагентов: как устроена таблицаРеестр — отдельный документ (обычно ведётся и обновляется отдельно от текста самой политики), в котором по каждому контрагенту указаны:
— наименование и адрес контрагента;
— цель обработки данных этим контрагентом;
— категории субъектов персональных данных, чьи данные передаются.
Реестр поддерживается в актуальной редакции на определённую дату: каждая версия маркируется датой актуальности, а политика ссылается не на «зафиксированный в тексте список», а на «актуальный перечень» в отдельном реестре. Это позволяет добавлять и менять контрагентов, не переиздавая всю политику при каждом изменении.
Пример строки реестра:1. АО «Маркетинговый центр», [адрес]
Цель обработки: проведение исследований, направленных на улучшение качества продуктов и сервисов
Категории субъектов ПДн: соискатели, работодатели
➡️
Резюмируем:Соглашение об обмене данными — инструмент именно для отношений «оператор — оператор», где у контрагента есть собственный интерес к данным.
Если же контрагент действует строго по вашим инструкциям и без собственной цели — нужен не обмен, а поручение обработки.
#вопросы_на_курсе