Захист персональних даних на підприємстві відповідно до вимог законодавства

Вартість послуг

Від 40000 грн
Аудит даних і дорожня карта
Договірна
Додаткові послуги
Захист персональних даних на підприємстві
4.9
На основі 700 відгуків в Google

Відгуки наших Клієнтів

Що ми робимо

  • Визначаємо, які вимоги України, GDPR ЄС та законів США застосовуються до вашої компанії, продукту й ролі у роботі з даними.

  • Проводимо аудит документів, сайту або застосунку, договорів, інформаційних систем, постачальників і фактичних потоків даних.

  • Готуємо карту обробки, перелік прогалин і дорожню карту з пріоритетами для керівника, юриста, HR, маркетингу, продукту та ІТ.

  • Розробляємо внутрішні положення, повідомлення про приватність, форми, процедури запитів, зберігання, видалення, доступу та реагування на інциденти.

  • Готуємо й перевіряємо DPA, SCC та інші умови договорів із клієнтами, обробниками, постачальниками й партнерами.

  • Оцінюємо потребу в повідомленні Уповноваженого в Україні, DPIA/DPO/представнику в ЄС та окремих механізмах прав споживачів у США.

  • Навчаємо відповідальних працівників і супроводжуємо впровадження погоджених змін.

Зміст

Необхідні документи та інформація

Перелік документів
Інформація про бізнес і ринки: компанія, продукт, країни продажів, групи клієнтів і працівників
Інформація про бізнес і ринки: компанія, продукт, країни продажів, групи клієнтів і працівників
Наявні документи: політики, згоди, повідомлення, договори, DPA/SCC, внутрішні положення та анкети контрагентів
Наявні документи: політики, згоди, повідомлення, договори, DPA/SCC, внутрішні положення та анкети контрагентів
Системи й постачальники: сайт/застосунок, CRM, HR-система, хмарні сервіси, аналітика, реклама та інші місця зберігання або передачі даних
Системи й постачальники: сайт/застосунок, CRM, HR-система, хмарні сервіси, аналітика, реклама та інші місця зберігання або передачі даних

Допомагаємо бізнесу визначити, які правила захисту персональних даних застосовуються саме до його діяльності, і перетворити їх на робочу систему — документи та процеси. Проводимо юридичний аудит персональних даних, визначаємо рух даних між компанією, сайтом, працівниками й постачальниками, готуємо внутрішні положення, повідомлення для клієнтів і працівників, договірні умови та алгоритми реагування на запити й інциденти.

Послуга охоплює право України, GDPR ЄС та погоджений перелік федеральних і штатних правил США. Якщо ваш бізнес одночасно працює на кількох ринках, ми будуємо єдину базову систему та додаємо до неї вимоги окремих юрисдикцій.

Такий юридичний супровід захисту персональних даних дозволяє не готувати документи “про всяк випадок”, а спочатку визначити, які вимоги реально стосуються вашої компанії та де є ризики невідповідності, чи потрібне повне приведення у відповідність до GDPR або достатньо точкових змін. 

Кому та коли необхідний юридичний аудит персональних даних

Послуга актуальна для українських компаній, які працюють із даними клієнтів, працівників, кандидатів, пацієнтів, користувачів сайтів або застосунків. Особливо часто аудит потрібен:

  • ІТ-, SaaS-, e-commerce-, EdTech-, MedTech- і мобільних продуктів, які продають або тестують послуги в ЄС чи США;
  • компаніям, яким іноземний клієнт надіслав анкету з приватності, DPA, SCC або вимоги до обробника даних перед укладенням договору.;
  • іноземному бізнесу, який має працівників, підрядників, представництво або клієнтські процеси в Україні;
  • компаніям, які використовують відеоспостереження, геолокацію, біометрію, медичні дані, профілювання, рекламні технології або значну кількість хмарних сервісів.


Якщо компанії потрібно зрозуміти не лише окремі помилки, а загальний рівень відповідності, проводимо GDPR-аудит / аудит відповідності GDPR із визначенням прогалин, пріоритетів і подальших кроків для команди. 

Захист персональних даних в Україні 

Перевіряємо підстави та мету обробки, склад і пропорційність даних, інформування людей, порядок доступу працівників, передачу розпорядникам, строки зберігання та видалення. Розробляємо внутрішнє положення про обробку та захист персональних даних, накази й форми, документи для працівників і клієнтів, договірні умови, процедури запитів та інцидентів.

Окремо визначаємо, чи становить обробка особливий ризик для прав і свобод людей та чи потрібно повідомляти Уповноваженого Верховної Ради України з прав людини. Загальна “реєстрація бази персональних даних” не є чинною універсальною процедурою.

Для роботодавців також перевіряємо, як оформлена обробка персональних даних працівників і чи справді в конкретній ситуації потрібна згода на обробку персональних даних, а де компанія має іншу законну підставу. Це допомагає не використовувати одну універсальну форму згоди для всіх HR-процесів.

Впровадження GDPR ЄС

Визначаємо, чи поширюється GDPR на компанію та в якій ролі вона діє:

  • контролер;
  • спільний контролер;
  • обробник.


Формуємо реєстр операцій обробки, правові підстави, повідомлення про приватність, порядок реалізації прав людей, правила зберігання, реагування на витоки та договірні умови.

Для міжнародних передач перевіряємо маршрут даних і відповідний механізм, зокрема стандартні договірні положення. За наявності умов, визначених GDPR, оцінюємо потребу в оцінці впливу на захист даних (DPIA), DPO та представнику в ЄС. Національні вимоги конкретної держави ЄС і правила електронних комунікацій перевіряються окремо для погодженого ринку.

Якщо компанії потрібне комплексне GDPR compliance, ми не обмежуємося Privacy Policy: перевіряємо документи, договори, ролі сторін, постачальників і реальні процеси та формуємо план приведення бізнесу у відповідність.

Захист персональних даних у США

У США немає одного загального федерального аналога GDPR. Тому спочатку формуємо матрицю застосовності: штати, пороги, види даних, роль компанії, рекламні практики й галузеві правила.

Після цього, залежно від результатів матриці, готуємо багатоштатне повідомлення про приватність і необхідні локальні додатки, порядок запитів споживачів, відмови від продажу/поширення даних або таргетованої реклами, обробки універсальних сигналів відмови, договірні умови з постачальниками та оцінки ризикових операцій. CCPA/CPRA є важливою, але не єдиною частиною такого аналізу.

Якщо бізнес працює одночасно в Україні, ЄС і США

Ми не рекомендуємо створювати три незалежні системи документів, які суперечать одна одній.

Спочатку формуємо єдину базову логіку роботи з персональними даними: категорії даних, цілі, доступ, постачальники, зберігання, видалення, права суб’єктів персональних даних, запити людей та реагування на інциденти.

Після цього додаємо спеціальні вимоги України, GDPR або конкретних штатів США.

Такий підхід спрощує подальше оновлення документів і допомагає уникнути ситуації, коли Privacy Policy обіцяє одне, договір із клієнтом — інше, а фактичні процеси працюють зовсім інакше.

Що ви отримуєте після аудиту персональних даних 

За погодженим проєктом результатом можуть бути: 

  • матриця законів і вимог, які застосовуються до погоджених ринків;
  • карта основних потоків даних і ролей сторін;
  • звіт про прогалини з пріоритетами, відповідальними й рекомендованими строками;
  • погоджений комплект внутрішніх і зовнішніх документів;
  • шаблони договірних умов і правила роботи з постачальниками;
  • алгоритми для запитів людей, видалення/зберігання даних та інцидентів;
  • підсумкова зустріч і пояснення для працівників, які впроваджуватимуть зміни.


Якщо аудит проводиться саме на відповідність GDPR, звіт фактично виконує функцію GDPR Gap Assessment: показує, що вже відповідає вимогам, які прогалини потрібно закрити і що має зробити бізнес для подальшого GDPR compliance. 

Ми пояснюємо не тільки які документи потрібно мати, а й що компанії потрібно зробити після їх отримання. Саме тому результат юридичного аудиту — це не папка шаблонів, а план приведення реальних процесів у відповідність. 

Строки аудиту та підготовки документів

Строк залежить від масштабу проєкту: кількості компаній і продуктів, юрисдикцій, інформаційних систем, постачальників, договорів та категорій персональних даних.

Окремий аналіз сайту або конкретного DPA потребує значно меншого обсягу роботи, ніж повний аудит відповідності GDPR компанії з процесами в Україні, ЄС і США.

Тому до старту ми спочатку визначаємо межі проєкту, перелік документів і очікуваний результат, а після цього погоджуємо реальний строк виконання саме для вашої компанії.

Пакети послуг

Аудит даних і дорожня карта
Аудит даних і дорожня карта
від 40000 грн

Орієнтовний обсяг: одна компанія, один основний продукт/сайт або застосунок і один погоджений територіальний контур. Остаточні ліміти погодити.

  • Вступна зустріч і анкета щодо бізнесу, продукту, клієнтів, працівників, систем та постачальників.

  • Визначення ролі компанії та попередня матриця застосовності права України, GDPR ЄС або погоджених законів США.

  • Аналіз наявних політик, згод, повідомлень, внутрішніх документів і типових договорів у погодженому обсязі.

  • Огляд основних точок збору даних на сайті або в застосунку.

  • Карта основних потоків даних і перелік критичних прогалин.

  • Звіт із пріоритетами та дорожня карта впровадження.

  • Підсумкова зустріч із поясненням результатів.

Результат: Ви розумієте, які вимоги застосовуються, де є ризики, які документи й процеси потрібні та в якій послідовності їх впроваджувати.

Не входить: Розробка документів, технічне впровадження, локальний висновок за правом конкретної держави/штату, спілкування з регулятором та повторний аудит.


Україна: документи та процеси
Україна: документи та процеси
від 70000 грн

Базовий обсяг для погодження: одна українська юридична особа або ФОП, один сайт, стандартні процеси працівників, кандидатів, клієнтів і контрагентів.

  • Аудит наявних документів і ключових процесів обробки.

  • Визначення мети, правових підстав, категорій даних, одержувачів і строків зберігання.

  • Внутрішнє положення про обробку та захист персональних даних.

  • Проєкт наказу/рішення про організацію роботи та відповідальних осіб.

  • Повідомлення та форми для працівників, кандидатів, клієнтів або відвідувачів сайту в погодженому складі.

  • Правила доступу, конфіденційності, зберігання, видалення та передачі даних.

  • Порядок розгляду запитів суб’єктів і реагування на інциденти.

  • Типові положення для договору з розпорядником/постачальником.

  • Оцінка того, чи становить обробка особливий ризик.

  • Підготовка повідомлення Уповноваженому, якщо за результатом оцінки воно потрібне.

  • Навчальна зустріч для відповідальних працівників.

Результат: Комплект документів і базових процедур, узгоджений із фактичною обробкою даних в Україні.

Не входить: Технічний аудит безпеки, складні галузеві процеси, міжнародні передачі, спір або перевірка, необмежена кількість форм/договорів, фактичне налаштування систем.

GDPR ЄС: готовність до запуску або контракту
GDPR ЄС: готовність до запуску або контракту
140000 грн

Базовий обсяг для погодження: одна компанія, один продукт, один основний сайт/застосунок, стандартний GDPR-контур без глибокої локалізації за правом кількох держав ЄС.

Що входить

  • Оцінка територіальної дії GDPR та ролі компанії: контролер, спільний контролер або обробник.

  • Карта даних і реєстр операцій обробки у погодженому обсязі.

  • Матриця цілей, правових підстав, одержувачів і строків зберігання.

  • Повідомлення про приватність для сайту/застосунку та погоджених груп людей.

  • Правова модель cookies, аналітики, реклами й згод; технічне налаштування не входить.

  • Внутрішня політика захисту даних.

  • Порядок реалізації прав суб’єктів і шаблони основних відповідей.

  • Порядок реагування на порушення безпеки персональних даних.

  • Типова DPA за статтею 28 GDPR.

  • Оцінка міжнародних передач і один погоджений комплект SCC/застосовних договірних положень.

  • Первинна оцінка потреби в LIA, TIA, DPIA, DPO та представнику за статтею 27.

  • Підсумкова дорожня карта й навчання відповідальних працівників.

Результат: Базовий GDPR-комплект для запуску продукту, проходження перевірки контрагента або приведення чинних процесів до погодженої моделі.

Не входить: Висновок за національним правом усіх держав ЄС, призначення/робота DPO чи представника, повна DPIA/TIA для кількох процесів, переговори за всіма договорами, технічне впровадження CMP, представництво перед регулятором.

США: багатоштатна приватність
США: багатоштатна приватність
від 170000 грн

Базовий обсяг для погодження: одна компанія, один продукт, погоджений перелік штатів, без повного аналізу всіх галузевих законів і всіх 50 штатів.

Що входить:

  • Матриця застосовності комплексних штатних законів і погоджених Федеральних/галузевих правил.

  •  інвентаризація основних категорій даних, цілей, джерел, одержувачів і рекламних практик.

  • Багатоштатне повідомлення про приватність і необхідний California-додаток, якщо CCPA/CPRA застосовується.

  •  Вимоги до notice at collection та посилань/механізмів privacy choices у погодженому обсязі.

  • Процедура доступу, виправлення, видалення, перенесення, відмови та оскарження для погоджених штатів.

  • Правова специфікація обробки сигналів Global Privacy Control або інших універсальних механізмів відмови, якщо застосовно.

  • Типові умови для service provider/processor/contractor та інших одержувачів даних.

  • Первинна оцінка потреби в consent для sensitive data та data protection assessments.

  • Базовий алгоритм ескалації інциденту й визначення подальшої штатної перевірки.

  • Дорожня карта для сайту, продукту, маркетингу, клієнтської підтримки та постачальників.

Результат: Клієнт отримує визначений перелік законів і практичний багатоштатний комплект, а не загальну обіцянку «CCPA compliance».

Не входить: Повна 50-штатна матриця повідомлень про витоки, галузеві модулі HIPAA/GLBA/FCRA/COPPA, реєстрація data broker/DROP, глибокий аналіз біометрії чи health data, технічне впровадження opt-out/GPC, представництво перед органом США.

Україна + ЄС + США: єдина система
Україна + ЄС + США: єдина система
від 330 000 грн
  • Спільний аудит групи погоджених компаній/продуктів.

  • Базова карта даних і розподіл ролей між компаніями.

  • Матриця України, GDPR ЄС і погоджених штатів/галузей США.

  • Едина структура внутрішніх правил із локальними додатками.

  • Зовнішні повідомлення для погоджених ринків.

  • Договірна архітектура для клієнтів, постачальників, обробників та міжнародних передач.

  • Спільний порядок запитів, зберігання/видалення й реагування на інциденти;

  • Завдання для технічної команди та підтримка впровадження.

  • Навчання працівників і контрольний аудит.

Результат: Одна керована система приватності для бізнесу, що працює в Україні та виходить на ринки ЄС і США, без дублювання суперечливих політик і процедур.

Межі: Склад, юрисдикції, документи, технічна участь, місцеві радники, строки й етапи фіксуються в індивідуальній пропозиції.

Додаткові послуги
Додаткові послуги
Договірна

Можна замовити окремо або додати до обраного пакета після визначення обсягу, юрисдикцій і потрібного результату.

  • Тематичний аудит або повторна перевірка документів і процесів, сайту чи мобільного застосунку, даних працівників і кандидатів, відеоспостереження, постачальників або результатів упровадження рекомендацій;

  • Розробка й оновлення внутрішніх положень, повідомлень, форм і процедур для працівників, кандидатів, клієнтів, пацієнтів, учасників заходів, а також для роботи з медичними, біометричними, дитячими даними або геолокацією;

  • Розробка або перевірка договорів із клієнтами та постачальниками, DPA, SCC, TIA, угод спільних контролерів і супровід погодження з контрагентом;

  • Спеціальні оцінки за правом України, GDPR ЄС і США, зокрема оцінка ризикової обробки, потреби в повідомленні Уповноваженого, LIA, DPIA, DPO або представнику в ЄС, застосовності законів штатів США та вимог до чутливих даних;

  • Перевірка сайтів, застосунків і рекламних технологій: політик, форм, cookies, аналітики, реклами, механізмів згоди та відмови, зокрема GPC і вимог CCPA/CPRA;

  • Підготовка відповідей на запити суб’єктів даних і споживачів, супровід складних запитів, скарг і звернень регулятора;

  • Розробка плану реагування на інциденти та витоки даних, оцінка порушення й обов’язку повідомлення, підготовка погодженої юрисдикційної матриці та проведення тренувальної симуляції;

  • Навчання керівників, юристів, кадрових фахівців, маркетингу, продукту й підтримки, а також регулярний супровід нових продуктів, договорів, запитів, постачальників та оновлення політик.

Вартість юридичного супроводу захисту персональних даних

Вартість юридичного супроводу у сфері захисту персональних даних залежить не лише від кількості документів. До розрахунку входять кількість компаній, продуктів, сайтів і застосунків, юрисдикції, категорії даних, інформаційні системи, постачальники, міжнародні передачі, договори та рівень участі нашої команди у впровадженні. 

Наприклад, простий аудит персональних даних для української IT-компанії та комплексний GDPR compliance audit для продукту, який одночасно працює в Україні, ЄС і США, потребують різного обсягу аналізу. 

Перед розрахунком вартості ми визначаємо межі проєкту: які юридичні особи, продукти, країни, процеси та документи потрібно охопити. Завдяки цьому ви отримуєте кошторис під конкретну задачу, а не ціну за умовний “пакет GDPR”, який може не відповідати вашому бізнесу. 

Питання для фінального ціноутворення

  1. Скільки юридичних осіб входить до базової ціни?
  2. Скільки сайтів/застосунків, процесів, систем, постачальників, договорів і документів входить у кожний пакет?
  3. Чи рахувати додаткову юрисдикцію, штат, мову та продукт окремою одиницею?
  4. Яка внутрішня норма годин і типовий строк для кожного пакета?
  5. Які технічні роботи компанія виконує сама, а які передає партнеру?
  6. Які міжнародні модулі вимагають місцевого радника та як його вартість показувати клієнту?
  7. Який пакет має бути основним для реклами та який — вхідним діагностичним продуктом?

Що може оплачуватися окремо

До базової вартості не включаються автоматично переклади, послуги місцевого юриста в окремій іноземній юрисдикції, технічне доопрацювання сайту або застосунку, налаштування інформаційних систем, придбання програмного забезпечення та інші роботи, які прямо не передбачені погодженим обсягом.

Якщо під час аудиту виявляємо, що потрібен технічний спеціаліст, локальний радник або додатковий аналіз іншої юрисдикції, спочатку пояснюємо вам причину й погоджуємо окремий обсяг робіт. Кошторис не розширюється автоматично через те, що під час перевірки з’явилися нові задачі.

Як правило, фіксована вартість документа / проєкту є нижчою, ніж "пакет юридичного обслуговування". Адже в такому разі ми виконуємо стандартну роботу, що не вимагає залучення додаткових ресурсів. Однак, багато нестандартних задач наших Клієнтів можуть бути абсолютно "шаблонними" для нас.

Чому саме ми

Одна система для України, GDPR і США
Одна система для України, GDPR і США
Формуємо спільну основу для процесів і документів, а потім додаємо вимоги України, ЄС та погоджених штатів США. Це зменшує суперечності між політиками, договорами та фактичною роботою команди.
Перевіряємо реальні процеси, а не лише документи
Перевіряємо реальні процеси, а не лише документи
Перевіряємо, звідки дані надходять, хто має доступ, кому вони передаються, скільки зберігаються та як люди реалізують свої права. Документ є результатом аналізу, а не його заміною.
Даємо план впровадження, а не папку політик
Даємо план впровадження, а не папку політик
Клієнт отримує не лише тексти, а й перелік дій для керівника, юриста, HR, маркетингу, продукту та ІТ із визначеними пріоритетами.

Наші клієнти



  • Одна політика конфіденційності або форма згоди не створює повної системи захисту даних.

  • GDPR застосовується до української компанії не за громадянством клієнта саме по собі, а за критеріями територіальної дії, роллю компанії та зв’язком обробки з діяльністю в ЄС.

  • Для США перелік законів визначається за штатами, порогами, даними й галуззю; пакет не означає автоматичну відповідність усім законам 50 штатів.

  • Юридичний пакет не замінює технічний аудит безпеки. Якщо зміни стосуються коду, аналітичних тегів, систем доступу, видалення або журналювання, погоджується окреме технічне завдання.

  • Право конкретної держави ЄС або штату США та регуляторні процедури перевіряються повторно на дату проєкту.

Відповіді на типові запитання

Чи поширюється GDPR на українську компанію без офісу в ЄС?

Може поширюватися, але не автоматично. Потрібно перевірити, чи пропонує компанія товари або послуги людям у ЄС, чи відстежує їхню поведінку, чи пов’язана обробка з європейським осередком, а також у якій ролі компанія отримує дані. Сам факт доступності сайту в ЄС зазвичай недостатній для остаточного висновку.

Чи потрібно реєструвати базу персональних даних в Україні?

Загальної державної реєстрації баз персональних даних немає. Володілець повідомляє Уповноваженого про обробку, яка становить особливий ризик для прав і свобод людей. Ми спочатку перевіряємо категорії даних і характер обробки, а за наявності підстав готуємо повідомлення та супровідні документи.

Який закон США потрібно виконувати — CCPA чи інший?

Це залежить від штатів, порогів, типу бізнесу, категорій даних і способів їх використання. Для одних компаній ключовою буде CCPA/CPRA, для інших — закони Colorado, Texas, Virginia, Connecticut або галузеві федеральні правила. Тому першим результатом є матриця застосовності, а не універсальна “політика для США”.

Чи достатньо розмістити політику конфіденційності й банер cookies?

Ні. Публічні повідомлення мають відповідати фактичним процесам. Додатково можуть бути потрібні правові підстави, внутрішні правила доступу й зберігання, договори з постачальниками, механізми запитів і відмов, оцінки ризиків, реагування на витоки та технічне блокування окремих інструментів до отримання належної згоди або вибору користувача.

Що робити при витоку персональних даних

Витік персональних даних або інше порушення безпеки персональних даних (data breach) потребує не лише технічної реакції. Потрібно визначити, які дані постраждали, кого стосується інцидент, які правові вимоги застосовуються та чи потрібно повідомляти людей або регулятора. Ми допомагаємо оцінити юридичні наслідки інциденту, зафіксувати прийняті рішення та узгодити подальші дії з технічною командою. Це дозволяє реагувати на витік як на керований процес, а не лише як на аварійну IT-проблему.

Коли бізнесу варто провести аудит персональних даних

Не обов’язково чекати перевірки регулятора або витоку даних. Юридичний аудит персональних даних доцільно провести ще до того, як новий процес або продукт почне масштабуватися. 

Варто замовити послуги юриста у сфері IT та провести аудит, якщо компанія:

  • запускає новий сайт, мобільний застосунок або онлайн-сервіс;
  • виходить на ринок ЄС або США;
  • починає працювати з новими категоріями персональних даних;
  • впроваджує CRM, HRM, AI-сервіси, хмарні рішення або нову аналітику;
  • підключає рекламні платформи та поведінкове відстеження;
  • залучає постачальників, які отримують доступ до клієнтських або HR-даних;
  • отримала від іноземного клієнта DPA, SCC або privacy questionnaire;
  • готується до інвестицій, продажу бізнесу або due diligence;
  • уже має privacy-документи, але вони давно не переглядалися.


У таких ситуаціях можна почати з юридичної консультації щодо захисту персональних даних або провести повний аудит відповідності GDPR / GDPR Gap Assessment. Ми визначимо, які вимоги реально застосовуються до бізнесу, де є прогалини та чи достатньо точкових змін, чи потрібне комплексне приведення у відповідність до GDPR та інших застосовних правил.

Для IT-, SaaS- та digital-бізнесу за потреби до роботи залучається юрист з IT, який враховує не лише договори й privacy-документи, а й фактичну логіку роботи продукту, інтеграцій, постачальників і міжнародної передачі даних.

Аудит на такому етапі дозволяє побачити прогалини до того, як вони заблокують контракт, вихід на новий ринок або запуск продукту. Часто виправити процес до масштабування значно простіше, ніж перебудовувати його після накопичення великої кількості даних і постачальників.

Персональні дані працівників і кандидатів

Захист персональних даних на підприємстві стосується не лише клієнтів. HR регулярно працює з резюме, контактними даними, документами працівників, зарплатною інформацією, даними про відпустки, лікарняні, доступ до офісу, корпоративні системи та іншу інформацію.

Окремо потрібно визначити:

  • хто має доступ до цих даних;
  • скільки вони зберігаються;
  • які документи отримує кандидат або працівник;
  • кому інформація передається;
  • відбувається після завершення трудових або договірних відносин.


Ми допомагаємо узгодити HR-документи з фактичним процесом роботи, щоб компанія не збирала зайві дані й не покладалася на одну універсальну “згоду на все”.

Захист персональних даних на сайті та в мобільному застосунку

Privacy Policy повинна відповідати не дизайну сайту, а технологіям, які реально працюють у ньому. На обробку даних можуть впливати форми реєстрації, кабінет користувача, CRM, веб-аналітика, рекламні пікселі, cookies, платіжні сервіси, чат-боти, системи підтримки, push-повідомлення та інші інтеграції.

Тому при юридичному аудиті сайту або застосунку ми порівнюємо публічні повідомлення з реальними інструментами збору й передачі даних. Якщо певна вимога потребує технічної реалізації, формуємо її для вашої команди окремо.

Якщо іноземний клієнт надіслав DPA або privacy questionnaire

Для українських IT-, SaaS- та сервісних компаній privacy compliance часто стає не теоретичною вимогою, а умовою підписання контракту. У таких проєктах IT-юрист допомагає перевірити DPA, SCC, privacy questionnaire та інші вимоги іноземного клієнта не тільки з точки зору формулювань, а й з урахуванням того, як фактично працює продукт і передаються дані. 

Іноземний клієнт може попросити:

  • заповнити privacy або security questionnaire;
  • підписати Data Processing Agreement;
  • погодити SCC;
  • описати субпідрядників;
  • підтвердити місця зберігання даних;
  • пояснити процедуру реагування на інциденти;
  • надати інформацію про строки видалення й доступ працівників.


Ми можемо не лише провести перевірку DPA та чи можна підписати запропонований документ, а й чи здатна компанія реально виконати взяті на себе зобов’язання. Якщо умова не відповідає процесам або створює надмірний ризик, готуємо правки та допомагаємо погодити їх із контрагентом.

Як проходить робота з нами

  1. Визначаємо рамку. Уточнюємо компанії, продукти, країни, категорії людей і даних, системи, постачальників та очікуваний результат.
  2. Проводимо аудит. Порівнюємо документи з фактичними процесами, перевіряємо сайт або застосунок, договори, передачі, зберігання, запити та інциденти.
  3. Формуємо дорожню карту. Розділяємо критичні, важливі та планові зміни й визначаємо, які завдання виконуємо ми, команда клієнта або технічний спеціаліст.
  4. Готуємо документи та процедури. Розробляємо погоджений комплект і допомагаємо інтегрувати його у договори, форми, HR-, маркетингові та внутрішні процеси.
  5. Перевіряємо впровадження. Проводимо фінальний перегляд, пояснюємо зміни відповідальним працівникам і визначаємо, за яких подій систему потрібно переглядати повторно.

У результаті ви отримуєте не лише юридичні послуги із захисту персональних даних, а зрозумілий план: які вимоги застосовуються, де є ризики, що потрібно виправити та хто в команді має це зробити. 

Юридичний супровід захисту персональних даних для вашого бізнесу

Не кожній компанії потрібен однаковий набір документів, GDPR-аудит або аналіз усіх штатів США. Тому ми починаємо з фактичної моделі роботи бізнесу й визначаємо, які вимоги реально застосовуються саме до вас, де є найбільший ризик і що потрібно змінити в першу чергу.

Не знаєте, який пакет обрати? Надішліть короткий опис бізнесу, посилання на сайт або застосунок і перелік країн, де працюють ваші клієнти. Ми визначимо, з якого аудиту почати, які юрисдикції включити та який результат можна зафіксувати в договорі.

Дата оновлення 31/08/2026

Ми готові Вам допомогти!

Зв'яжіться з нами через пошту [email protected], за номером телефону +38 044 499 47 99 чи через форму:

Наші публікації по цій тематиці