Правовой фонд · CODEVITA

Соглашение об обработке данных DPA

B2B-документ для клиник и медицинских организаций, выступающих контролёрами персональных данных. Регулирует отношения с Интернет-ресурсом CODEVITA как обработчиком в смысле ст. 6 Закона Республики Беларусь № 99-З от 07.05.2021 и ст. 28 GDPR.

Закон РБ № 99-З ст. 6GDPR ст. 28HIPAA-awareКонцепт-документ
Редакция 1.0/Действует с 01.01.2025/B2B · клиники-контролёры

Демонстрационный образец DPA. Реальный договор заключается в письменной форме между Интернет-ресурсом CODEVITA и клиникой-партнёром; настоящий документ описывает базовые обязательства и подлежит индивидуализации под конкретную интеграцию.

1. Стороны соглашения

Контролёр

Клиника-партнёр — медицинская организация Республики Беларусь, определяющая цели и средства обработки персональных и медицинских данных пациентов.

Выступает контролёром в смысле ст. 1 Закона РБ № 99-З и ст. 4 GDPR.

Обработчик

Интернет-ресурс CODEVITA — оказывает услуги по предоставлению Платформы CODEVITA и обрабатывает данные от имени и по поручению Клиники-контролёра.

Действует как обработчик в смысле ст. 6 Закона РБ № 99-З и ст. 28 GDPR.

1.1. Настоящее DPA является неотъемлемой частью основного договора между Клиникой-контролёром и Интернет-ресурсом CODEVITA о предоставлении сервисов Платформы (B2B SaaS).

1.2. При расхождении условий основного договора и настоящего DPA в части обработки персональных данных преимущественную силу имеет DPA.

2. Предмет DPA

2.1. Интернет-ресурс CODEVITA обязуется обрабатывать персональные и медицинские данные пациентов Клиники-контролёра исключительно на основании документированных инструкций контролёра, в рамках функциональности Платформы CODEVITA.

2.2. Обработка включает: хранение медицинского профиля, предоставление временного доступа врачу через NFC-касание, формирование summaries через VITA AI (вспомогательный инструмент, не медицинское изделие), ведение журнала аудита доступа.

2.3. Интернет-ресурс CODEVITA не вправе использовать данные для собственных целей, передавать их третьим лицам или раскрывать публично, за исключением случаев, прямо предусмотренных законодательством Республики Беларусь.

3. Категории данных

Специальная категорияМедицинские данные · ст. 8 Закона РБ № 99-З

Обработка медицинских данных относится к специальной категории и требует повышенной защиты, отдельного согласия субъекта и соблюдения требований ст. 8 Закона РБ № 99-З и ст. 9 GDPR.

  • идентификационные данные пациента (ФИО, дата рождения, пол);
  • показатели носимых устройств: пульс, HRV, сатурация, сон, активность;
  • лабораторные результаты: биохимия, гормоны, гематология;
  • медикаментозная терапия и аллергический анамнез;
  • заключения и протоколы приёмов врача Клиники-контролёра;
  • биометрические данные для NFC-доступа (идентификатор устройства пациента).

3.1. Категории субъектов: пациенты Клиники-контролёра, выразившие согласие на обработку через форму на Платформе.

3.2. Перечень третьих лиц, которым могут раскрываться данные в рамках обработки: Terra API (агрегация устройств), облачный провайдер инфраструктуры (по договору с Интернет-ресурсом CODEVITA). Полный список субобработчиков — в разделе 6.

4. Обязанности обработчика

4.1. Интернет-ресурс CODEVITA обязуется выполнять требования ст. 6 Закона Республики Беларусь № 99-З от 07.05.2021 и ст. 28 GDPR, в том числе:

  • обрабатывать данные только на основании документированных инструкций контролёра;
  • обеспечить конфиденциальность персональных данных лиц, имеющих доступ к ним;
  • принимать меры безопасности, предусмотренные ст. 8 Закона РБ № 99-З и ст. 32 GDPR;
  • не привлекать субобработчиков без предварительного согласия контролёра;
  • оказывать контролёру содействие в исполнении обязанностей по ответам на запросы субъектов;
  • по окончании оказания услуг вернуть или уничтожить данные в соответствии с разделом 9;
  • предоставлять контролёру информацию, необходимую для демонстрации соблюдения обязательств.

4.2. Интернет-ресурс CODEVITA обязуется уведомить контролёра, если инструкция нарушает законодательство о персональных данных Республики Беларусь или применимое право ЕС — и приостановить выполнение такой инструкции до получения разъяснений.

5. Безопасность обработки

5.1. Интернет-ресурс CODEVITA применяет технические и организационные меры, соразмерные риску для прав и свобод субъектов:

Шифрование

AES-256 для данных в покое, TLS 1.2+ для передачи. Ключи хранятся в KMS с ротацией раз в 90 дней.

Контроль доступа

Принцип наименьших привилегий, MFA для администраторов, ролевая модель, аудит каждого действия.

Изоляция

Данные каждой Клиники изолированы на уровне схем БД и namespace в объектном хранилище.

Резервное копирование

Шифрованные резервные копии, RPO 24 часа, RTO 4 часа, хранение 30 дней с географическим разделением.

5.2. Доступ персонала Интернет-ресурса CODEVITA к медицинским данным ограничен. Производственный доступ к сырым медицинским профилям требует авторизации через систему JIT (just-in-time) с фиксированным сроком и основанием.

6. Субобработчики

6.1. Интернет-ресурс CODEVITA привлекает субобработчиков только с предварительного согласия Клиники-контролёра. С каждым субобработчиком заключено письменное соглашение, предусматривающее обязательства по защите данных, эквивалентные настоящему DPA.

  • облачный провайдер инфраструктуры — хранение и вычисления;
  • Terra API — агрегация данных носимых устройств (по запросу пациента);
  • провайдер электронной почты и уведомлений — для транзакционных сообщений;
  • сервис мониторинга доступности и производительности.

6.2. Интернет-ресурс CODEVITA уведомляет Клинику-контролёра не менее чем за 30 календарных дней до добавления или замены субобработчика. Контролёр вправе обоснованно возразить — в этом случае Интернет-ресурс CODEVITA приостанавливает передачу данных новому субобработчику до разрешения разногласий.

7. Инциденты и уведомления

Срок уведомления · 72 часа

При обнаружении нарушения безопасности, повлекшего уничтожение, утрату, изменение, несанкционированное раскрытие или доступ к персональным данным, Интернет-ресурс CODEVITA уведомляет Клинику-контролёра без излишних задержек и в срок не позднее 72 часов с момента обнаружения.

  • описание характера инцидента и категорий затронутых данных;
  • вероятное количество затронутых субъектов и записей;
  • меры по устранению инцидента и смягчению последствий;
  • контактное лицо для координации с контролёром.

7.1. Уведомление уполномоченного государственного органа Республики Беларусь и субъектов данных осуществляется Клиникой-контролёром как контролёром, если иное не предусмотрено соглашением сторон.

8. Аудит и контроль

8.1. Интернет-ресурс CODEVITA ведёт журнал аудита всех действий по обработке данных Клиники-контролёра: доступы, экспорты, изменения, удаления. Срок хранения журнала — 5 лет.

8.2. Клиника-контролёр вправе не чаще одного раза в год проводить аудит или поручить его проведение независимому аудитору по предварительному согласованию. Аудит проводится в рабочее время, с соблюдением конфиденциальности и не нарушая работу других клиентов Платформы.

8.3. Интернет-ресурс CODEVITA предоставляет по запросу контролёра актуальные отчёты о соответствии безопасности (SOC 2 / ISO 27001 или эквивалентные), чтобы сократить необходимость собственных аудитов.

9. Удаление по окончании

9.1. По окончании действия договора Интернет-ресурс CODEVITA возвращает Клинике-контролёру все персональные данные и удаляет существующие копии, если иное не предусмотрено законодательством Республики Беларусь.

9.2. Срок возврата или удаления — 30 календарных дней с даты прекращения договора. Журнал аудита сохраняется в течение 5 лет в соответствии с применимым законодательством.

9.3. Интернет-ресурс CODEVITA предоставляет контролёру письменное подтверждение удаления по запросу.

10. Применимое право

10.1. Настоящее DPA регулируется правом Республики Беларусь. Споры разрешаются в судах Республики Беларусь по месту нахождения Интернет-ресурса CODEVITA, если иное не установлено императивными нормами применимого права.

10.2. При трансграничной передаче данных в страны ЕС применяются стандартные договорные оговорки SCC в редакции Европейской комиссии, а также положения главы V GDPR.

11. Контакты

Обработчик

Интернет-ресурс CODEVITA, Республика Беларусь. Уполномоченное лицо по обработке данных и защите персональных данных (DPO).

© 2026 Интернет-ресурс CODEVITA. Настоящий документ является демонстрационным образцом DPA и не порождает юридических последствий до заключения индивидуального договора с клиникой-контролёром.