Соглашение об обработке данных DPA
B2B-документ для клиник и медицинских организаций, выступающих контролёрами персональных данных. Регулирует отношения с Интернет-ресурсом CODEVITA как обработчиком в смысле ст. 6 Закона Республики Беларусь № 99-З от 07.05.2021 и ст. 28 GDPR.
Демонстрационный образец DPA. Реальный договор заключается в письменной форме между Интернет-ресурсом CODEVITA и клиникой-партнёром; настоящий документ описывает базовые обязательства и подлежит индивидуализации под конкретную интеграцию.
1. Стороны соглашения
Клиника-партнёр — медицинская организация Республики Беларусь, определяющая цели и средства обработки персональных и медицинских данных пациентов.
Выступает контролёром в смысле ст. 1 Закона РБ № 99-З и ст. 4 GDPR.
Интернет-ресурс CODEVITA — оказывает услуги по предоставлению Платформы CODEVITA и обрабатывает данные от имени и по поручению Клиники-контролёра.
Действует как обработчик в смысле ст. 6 Закона РБ № 99-З и ст. 28 GDPR.
1.1. Настоящее DPA является неотъемлемой частью основного договора между Клиникой-контролёром и Интернет-ресурсом CODEVITA о предоставлении сервисов Платформы (B2B SaaS).
1.2. При расхождении условий основного договора и настоящего DPA в части обработки персональных данных преимущественную силу имеет DPA.
2. Предмет DPA
2.1. Интернет-ресурс CODEVITA обязуется обрабатывать персональные и медицинские данные пациентов Клиники-контролёра исключительно на основании документированных инструкций контролёра, в рамках функциональности Платформы CODEVITA.
2.2. Обработка включает: хранение медицинского профиля, предоставление временного доступа врачу через NFC-касание, формирование summaries через VITA AI (вспомогательный инструмент, не медицинское изделие), ведение журнала аудита доступа.
2.3. Интернет-ресурс CODEVITA не вправе использовать данные для собственных целей, передавать их третьим лицам или раскрывать публично, за исключением случаев, прямо предусмотренных законодательством Республики Беларусь.
3. Категории данных
Обработка медицинских данных относится к специальной категории и требует повышенной защиты, отдельного согласия субъекта и соблюдения требований ст. 8 Закона РБ № 99-З и ст. 9 GDPR.
- идентификационные данные пациента (ФИО, дата рождения, пол);
- показатели носимых устройств: пульс, HRV, сатурация, сон, активность;
- лабораторные результаты: биохимия, гормоны, гематология;
- медикаментозная терапия и аллергический анамнез;
- заключения и протоколы приёмов врача Клиники-контролёра;
- биометрические данные для NFC-доступа (идентификатор устройства пациента).
3.1. Категории субъектов: пациенты Клиники-контролёра, выразившие согласие на обработку через форму на Платформе.
3.2. Перечень третьих лиц, которым могут раскрываться данные в рамках обработки: Terra API (агрегация устройств), облачный провайдер инфраструктуры (по договору с Интернет-ресурсом CODEVITA). Полный список субобработчиков — в разделе 6.
4. Обязанности обработчика
4.1. Интернет-ресурс CODEVITA обязуется выполнять требования ст. 6 Закона Республики Беларусь № 99-З от 07.05.2021 и ст. 28 GDPR, в том числе:
- обрабатывать данные только на основании документированных инструкций контролёра;
- обеспечить конфиденциальность персональных данных лиц, имеющих доступ к ним;
- принимать меры безопасности, предусмотренные ст. 8 Закона РБ № 99-З и ст. 32 GDPR;
- не привлекать субобработчиков без предварительного согласия контролёра;
- оказывать контролёру содействие в исполнении обязанностей по ответам на запросы субъектов;
- по окончании оказания услуг вернуть или уничтожить данные в соответствии с разделом 9;
- предоставлять контролёру информацию, необходимую для демонстрации соблюдения обязательств.
4.2. Интернет-ресурс CODEVITA обязуется уведомить контролёра, если инструкция нарушает законодательство о персональных данных Республики Беларусь или применимое право ЕС — и приостановить выполнение такой инструкции до получения разъяснений.
5. Безопасность обработки
5.1. Интернет-ресурс CODEVITA применяет технические и организационные меры, соразмерные риску для прав и свобод субъектов:
AES-256 для данных в покое, TLS 1.2+ для передачи. Ключи хранятся в KMS с ротацией раз в 90 дней.
Принцип наименьших привилегий, MFA для администраторов, ролевая модель, аудит каждого действия.
Данные каждой Клиники изолированы на уровне схем БД и namespace в объектном хранилище.
Шифрованные резервные копии, RPO 24 часа, RTO 4 часа, хранение 30 дней с географическим разделением.
5.2. Доступ персонала Интернет-ресурса CODEVITA к медицинским данным ограничен. Производственный доступ к сырым медицинским профилям требует авторизации через систему JIT (just-in-time) с фиксированным сроком и основанием.
6. Субобработчики
6.1. Интернет-ресурс CODEVITA привлекает субобработчиков только с предварительного согласия Клиники-контролёра. С каждым субобработчиком заключено письменное соглашение, предусматривающее обязательства по защите данных, эквивалентные настоящему DPA.
- облачный провайдер инфраструктуры — хранение и вычисления;
- Terra API — агрегация данных носимых устройств (по запросу пациента);
- провайдер электронной почты и уведомлений — для транзакционных сообщений;
- сервис мониторинга доступности и производительности.
6.2. Интернет-ресурс CODEVITA уведомляет Клинику-контролёра не менее чем за 30 календарных дней до добавления или замены субобработчика. Контролёр вправе обоснованно возразить — в этом случае Интернет-ресурс CODEVITA приостанавливает передачу данных новому субобработчику до разрешения разногласий.
7. Инциденты и уведомления
При обнаружении нарушения безопасности, повлекшего уничтожение, утрату, изменение, несанкционированное раскрытие или доступ к персональным данным, Интернет-ресурс CODEVITA уведомляет Клинику-контролёра без излишних задержек и в срок не позднее 72 часов с момента обнаружения.
- описание характера инцидента и категорий затронутых данных;
- вероятное количество затронутых субъектов и записей;
- меры по устранению инцидента и смягчению последствий;
- контактное лицо для координации с контролёром.
7.1. Уведомление уполномоченного государственного органа Республики Беларусь и субъектов данных осуществляется Клиникой-контролёром как контролёром, если иное не предусмотрено соглашением сторон.
8. Аудит и контроль
8.1. Интернет-ресурс CODEVITA ведёт журнал аудита всех действий по обработке данных Клиники-контролёра: доступы, экспорты, изменения, удаления. Срок хранения журнала — 5 лет.
8.2. Клиника-контролёр вправе не чаще одного раза в год проводить аудит или поручить его проведение независимому аудитору по предварительному согласованию. Аудит проводится в рабочее время, с соблюдением конфиденциальности и не нарушая работу других клиентов Платформы.
8.3. Интернет-ресурс CODEVITA предоставляет по запросу контролёра актуальные отчёты о соответствии безопасности (SOC 2 / ISO 27001 или эквивалентные), чтобы сократить необходимость собственных аудитов.
9. Удаление по окончании
9.1. По окончании действия договора Интернет-ресурс CODEVITA возвращает Клинике-контролёру все персональные данные и удаляет существующие копии, если иное не предусмотрено законодательством Республики Беларусь.
9.2. Срок возврата или удаления — 30 календарных дней с даты прекращения договора. Журнал аудита сохраняется в течение 5 лет в соответствии с применимым законодательством.
9.3. Интернет-ресурс CODEVITA предоставляет контролёру письменное подтверждение удаления по запросу.
10. Применимое право
10.1. Настоящее DPA регулируется правом Республики Беларусь. Споры разрешаются в судах Республики Беларусь по месту нахождения Интернет-ресурса CODEVITA, если иное не установлено императивными нормами применимого права.
10.2. При трансграничной передаче данных в страны ЕС применяются стандартные договорные оговорки SCC в редакции Европейской комиссии, а также положения главы V GDPR.
11. Контакты
Интернет-ресурс CODEVITA, Республика Беларусь. Уполномоченное лицо по обработке данных и защите персональных данных (DPO).
© 2026 Интернет-ресурс CODEVITA. Настоящий документ является демонстрационным образцом DPA и не порождает юридических последствий до заключения индивидуального договора с клиникой-контролёром.