Современата дигитална економија целосно се потпира на пренос, складирање и анализа на огромни количини податоци. Без разлика дали развивате сложена SaaS апликација, нудите инфраструктура како сервис (IaaS), управувате со клауд сервери или одржувате бази на податоци за странски корпорации, вашата деловна улога одамна не е само чисто техничка. Во современиот правен поредок, секој ентитет што обезбедува дигитална инфраструктура носи строга законска одговорност за безбедноста на информациите што низ неа поминуваат.
Многу сопственици на технолошки компании сè уште живеат во заблуда дека стандардните Општи услови за користење (Terms of Service) или класичниот Договор за ниво на услуга (Service Level Agreement – SLA) се доволни за регулирање на правните односи со клиентите. Во моментот кога на вашите сервери или во вашиот софтвер ќе се најде барем едно име, е-пошта, IP адреса или финансиски податок што припаѓа на физичко лице, регулаторните тела ве третираат како Обработувач на лични податоци (Data Processor).
Непостоењето на посебен, формален и прецизно структуриран Data Processing Agreement (DPA) или Договор за обработка на лични податоци не претставува само административен пропуст. Тоа е директно кршење на домашната и европската законска регулатива кое повлекува драконски парични казни, суспензија на деловните активности и непосредна материјална одговорност за штета.
Дефинирање на улогите: Контролор наспроти Обработувач
За правилно разбирање на потребата од DPA, неопходно е точно разграничување на двата основни правни субјекти дефинирани во законодавството за заштита на приватните податоци.
- Контролор на лични податоци (Data Controller)
Контролорот е субјектот што ги утврдува целите и начинот на обработката. Тоа е вашиот деловен клиент — на пример, платформа за е-трговија која продава производи на крајни потрошувачи, финтек стартап или приватна клиника. Овој субјект одлучува кои податоци се собираат од граѓаните, врз кој правен основ се обработуваат и колку долго ќе се чуваат.
- Обработувач на лични податоци (Data Processor)
Обработувачот е надворешно правно или физичко лице кое ги обработува личните податоци исклучиво во име, за сметка и по писмено упатство на Контролорот. Доколку вашата фирма нуди хостинг, клауд решенија, системска интеграција, хостирање на бази на податоци или софтвер преку претплата (SaaS), вие правно функционирате како Обработувач.
Хибридна позиција (Кога компанијата има две улоги истовремено)
Важно е да се нагласи дека секоја технолошка компанија истовремено има двојна улога:
- Таа е Контролор за податоците на сопствените вработени, сопствените маркетинг листи и сопствените директни клиенти за потребите на издавање фактури.
- Таа е исклучиво Обработувач за сите податоци што нејзините клиенти ги внесуваат и складираат на нејзината софтверска или серверска инфраструктура.
DPA договорот се потпишува токму за оваа втора улога, каде што вие преземате туѓи бази на податоци и гарантирате дека тие нема да бидат злоупотребени, загубени или компромитирани.
Исто како што ниту една компанија не може да избегне поднесување завршна сметка или редовна ДДВ пријава без да ризикува затворање на банкарските сметки, така наскоро ниедна софтверска фирма нема да може да потпише сериозен комерцијален договор без уреден AI Legal Audit. Тоа станува основен сертификат за технички и деловни стандарди.
Правна основа: GDPR и македонскиот ЗЗЛП
Правната потреба за склучување на DPA не произлегува од волјата на договорните страни, туку е експлицитна императивна законска норма
Европски пазар: General Data Protection Regulation (GDPR)
Според GDPR, обработката од страна на обработувач мора да биде регулирана со договор или друг правен акт според правото на ЕУ или правото на државата членка. Овој член јасно пропишува дека контролорот смее да користи само оние обработувачи кои обезбедуваат доволно гаранции за спроведување на соодветни технички и организациски мерки. Членот 3 од GDPR воведува принцип на екстратериторијалност: дури и ако вашата фирма физички се наоѓа надвор од границите на ЕУ (на пример, со седиште во Скопје), правилата на GDPR целосно важат за вас доколку нудите услуги или складирате податоци на лица кои се наоѓаат на територијата на Европската Унија.
Македонски пазар: Закон за заштита на личните податоци (ЗЗЛП)
Македонскиот законодавец изврши целосно усогласување на домашната рамка со европскиот стандард. Во македонскиот ЗЗЛП, скоро дословно се пресликани барањата од GDPR:
- Обработувачот не смее да вклучи друг обработувач (подизведувач) без претходно конкретно или општо писмено овластување од контролорот.
- Односите меѓу контролорот и обработувачот задолжително се уредуваат со писмен договор или соодветен правен акт во електронска форма.
- Договорот мора прецизно да го дефинира предметот, времетраењето, природата и целта на обработката, видот на личните податоци и категориите на субјекти на податоци.
Кои индустрии и компании се директно засегнати?
Погрешно е верувањето дека DPA е потребен само за телекомуникациските оператори или големите корпоративни дата центри. Обврската за поседување усогласен DPA ги опфаќа сите субјекти што оперираат во модерната ИТ сфера:
- Дата центри, Cloud и Hosting провајдери: Фирми што нудат закуп на dedicated сервери, виртуелни приватни сервери (VPS), простор за колокација или споделен (shared) веб-хостинг.
- SaaS (Software as a Service) компании: Софтверски апликации достапни преку интернет (ERP платформи, CRM алатки за управување со клиенти, алатки за водење сметководство, HR софтвери за евиденција на плати и вработени).
- ИТ агенции за аутсорсинг и развој: Компании што преземаат одржување на кориснички сервери, надградба на продукциски бази на податоци или обезбедуваат деноноќна техничка поддршка (L2/L3 support) со директен админ пристап.
- Маркетинг агенции и платформи за комуникација: Провајдери на системи за автоматско испраќање на трансакциски е-пораки, SMS известувања или push-нотификации кои увозуваат бази со броеви и контакти.
- Финтек (FinTech) и платформи за наплата: Системи за процесирање на дигитални плаќања, интеграција на платежни порти (payment gateways) и системи за проверка на идентитет (KYC).
Анализа на задолжителните клаузули во квалитетен DPA
Формалниот DPA мора да содржи детално разгранета правна рамка која не остава простор за двосмислени толкувања. Подолу се наведени клучните елементи што секој функционален договор мора да ги содржи.
- Предмет, обем и инструкции за обработка
Договорот мора детално да опише кои операции обработувачот смее да ги врши врз податоците. Златното правило на оваа клаузула гласи: Обработувачот дејствува исклучиво по документирани инструкции на Контролорот. Доколку обработувачот искористи база на податоци на клиент за интерни анализи, тренирање на сопствени AI модели или комерцијален маркетинг без експлицитна писмена дозвола, тој автоматски врши тешка повреда на законот и се трансформира во нелегален контролор.
- Доверливост и стручност на персоналот
Обработувачот мора договорно да гарантира дека сите инженери, програмери, систем-администратори или надворешни консултанти што имаат овластен пристап до серверите:
- Се обврзани со строги интерни Договори за доверливост (NDA) со неограничено временско важење;
- Имаат поминато задолжителни обуки за безбедност на информации и заштита на лични податоци;
- Имаат пристап до податоците исклучиво според принципот на минимална неопходност за работа (Need-to-Know basis).
- Технички и организациски мерки (TOMs – Technical and Organisational Measures)
Ова е најважниот технички анекс на секој DPA. Наместо општи ветувања за безбедност, тука мора таксативно да се наведат мерките што провајдерот реално ги применува:
- Енкрипција: Употреба на стандардизирани енкрипциски алгоритми за податоците при пренос (TLS 1.3) и за податоците во мирување (AES-256).
- Контрола на пристап: Задолжителна повеќефакторска автентикација (MFA/2FA) за секој администраторски влез, лог-менаџмент на секој пристап и редовна ревизија на правата.
- Отпорност на системите: Механизми за заштита од DDoS напади, непрекинато напојување (UPS) и географски редундантни бекап копии.
- Редовно тестирање: Протоколи за периодични пенетрациски тестирања (Pen-testing) и скенирање на ранливости на системот.
- Ангажирање на подизведувачи (Sub-processors)
Во современата ИТ архитектура, ретко која софтверска компанија поседува сопствени физички сервери. Најчесто се користат инфраструктури од глобални лидери како што се Amazon Web Services (AWS), Google Cloud Platform (GCP), Microsoft Azure или Hetzner.
- Во DPA мора прецизно да биде наведено дали контролорот дава општо или специфично писмено одобрение за користење на овие трети страни.
- Обработувачот има законска обврска да го извести клиентот за секоја планирана промена или воведување нов подизведувач, оставајќи му разумен рок за евентуален приговор.
- Обработувачот останува целосно и неограничено одговорен пред контролорот за пропустите на сопствените подизведувачи.
- Права на субјектите на податоци
Крајните корисници имаат законско право да побараат пристап, исправка, бришење („право да се биде заборавен“) или преносливост на сопствените лични податоци. Бидејќи овие барања стигнуваат директно до Контролорот, Обработувачот мора во DPA да се обврзе дека ќе му обезбеди технички алатки или директна асистенција за извлекување или трајно бришење на тие податоци во законски утврдените рокови.
- Протокол за постапување при безбедносен инцидент (Data Breach)
Во случај на неовластен упад во системот, истекување на бази или ransomware напад, времето е критичен фактор. Според GDPR и ЗЗЛП, контролорот има законски рок од 72 часа од моментот на дознавањето да го пријави инцидентот до надлежниот регулатор (АЗЛП во Македонија). Поради тоа, во DPA договорот мора да се постави многу пократок рок за обработувачот — најчесто од 24 до 48 часа од моментот на детекција на инцидентот. Известувањето мора да содржи опис на природата на повредата, категориите на компромитирани податоци и мерките што веднаш се преземени за ублажување на штетата.
- Бришење или враќање на податоците по прекин на услугата
По раскинување на деловната соработка или прекин на претплатата, хостинг провајдерот или SaaS компанијата не смее бесконечно да ги чува архивите и бекапите на клиентот. DPA мора прецизно да дефинира:
- Рок во кој сите податоци се предаваат назад на клиентот во стандарден читлив формат;
- Рок по чие истекување сите преостанати копии, вклучително и автоматските системски бекапи, трајно и безбедно се бришат и пребришуваат од дисковите.
- Право на ревизија (Audit Rights)
Контролорот има законско право да провери дали обработувачот навистина ги применува ветените мерки. Договорот треба да овозможи спроведување на независна ревизија, но и истовремено да ја заштити ИТ компанијата: ревизиите мора однапред да се најавуваат, да се вршат во регуларно работно време и да не го нарушуваат работењето ниту безбедноста на податоците на другите клиенти на истиот сервер
Меѓународен пренос на податоци: Стандардни договорни клаузули (SCC)
Еден од најголемите предизвици за македонските софтверски компании што работат за клиенти од Германија, Франција, Холандија или други земји-членки на ЕУ е фактот што Република Северна Македонија, од аспект на GDPR, сè уште има статус на „трета земја“ (Third Country) која нема автоматска одлука за соодветност (Adequacy Decision) од страна на Европската комисија.
Тоа значи дека европска фирма не смее едноставно да префрли база со податоци на сервер лоциран во Македонија без да се воспостават соодветни заштитни механизми. За да се овозможи ваков пренос без прекршување на европското право, во склоп на DPA задолжително мора да се инкорпорираат Стандардните договорни клаузули (Standard Contractual Clauses – SCC) усвоени од Европската комисија.
Со потпишувањето на овие клаузули, домашниот провајдер правно се изедначува со субјектите во ЕУ во однос на стандардите за приватност. За македонските ИТ компании што продаваат услуги во странство, поседувањето на претходно подготвен пакет со DPA и SCC претставува директна влезна карта за соработка со сериозни европски партнери
Казнени одредби и деловни ризици од непостоење на DPA
Игнорирањето на оваа правна обврска содржи високи финансиски и деловни опасности што можат сериозно да го загрозат опстанокот на секоја компанија:
- Прекршочни глоби според GDPR: За прекршување на одредбите од Член 28, предвидени се административни казни во износ до 10.000.000 евра или до 2% од вкупниот глобален годишен промет за претходната финансиска година, во зависност од тоа која сума е повисока.
- Глоби според македонскиот ЗЗЛП: Агенцијата за заштита на личните податоци (АЗЛП) спроведува редовни и вонредни инспекциски надзори. Глобите за непоседување законски пропишан договор или несоодветна заштита на податоците изнесуваат до 4% од вкупниот годишен приход на правното лице.
- Губење на договори при Due Diligence проверка: Секоја поголема странска компанија, инвестициски фонд или корпоративен клиент врши длабинска правна и безбедносна проверка пред потпишување договор. Непостоењето на DPA и усогласени полиси редовно резултира со моментален прекин на преговорите.
- Неограничена граѓанска одговорност за штета: Доколку настане хакерски напад, а обработувачот нема потпишано DPA каде што прецизно е ограничена неговата материјална одговорност, клиентот има право преку суд да бара целосен надомест на сета причинета директна и индиректна штета, вклучително и изгубена добивка и нарушен деловен углед.
Завршни зборови -Заштитете ја вашата софтверска инфраструктура и обезбедете целосна правна сигурност за вашите клиенти.
Импровизираните договори и преземањето генерички шаблони од интернет претставуваат сериозен ризик за секоја технолошка компанија. Секоја ИТ архитектура, начин на хостирање и проток на податоци има свои специфичности што мора прецизно да бидат преточени во правниот текст за да обезбедат вистинска заштита пред судовите и регулаторните тела.
Адвокатската канцеларија обезбедува сеопфатно правно советување и изработка на специјализирана правна документација за ИТ секторот, софтверските компании и хостинг провајдерите во Македонија и странство:
- Изработка и правна ревизија на Data Processing Agreements (DPA) целосно усогласени со македонскиот ЗЗЛП и европскиот GDPR;
- Имплементација на Стандардни договорни клаузули (SCC) за безбеден меѓународен трансфер на податоци кон и од странство;
- Правно усогласување на Општи услови за користење (Terms of Service), Политики за приватност (Privacy Policy) и договори за ниво на услуга (SLA);
- Застапување и правна заштита во инспекциски постапки пред Агенцијата за заштита на личните податоци (АЗЛП).
Дали клаузула за доверливост (NDA) во основниот договор може да го замени DPA?
Toggle content goes here, click edit button to chan
Не. Договорот за доверливост (NDA) го штити деловниот интерес и комерцијалните тајни меѓу двете компании. DPA е строго дефиниран со закон и ги штити основните човекови права и слободи на физичките лица чии податоци се обработуваат. Ниту еден регулатор нема да прифати NDA како замена за DPA.
ge this text.
Дали малите стартапи и индивидуалните хостинг провајдери се ослободени од оваа обврска?
Законот не предвидува исклучоци врз основа на големината на компанијата или бројот на вработени. Дури и микро-претпријатие или самостоен девелопер што нуди одржување на сервер на кој има туѓи лични податоци законски се смета за Обработувач и мора да поседува потпишан DPA.
Како правилно се применува DPA кај SaaS платформи со илјадници корисници?
Кај масовните SaaS решенија каде што не е практично физички да се потпишува посебен документ со секој корисник, DPA најчесто се поставува како јавен, правно задолжителен документ на веб-сајтот кој станува составен дел од Општите услови за користење (Terms of Service) преку дигитална согласност при регистрација, со опција за автоматско генерирање на електронски потпишан примерок.
Дали софтверските фирми што само развиваат код, а не хостираат податоци, мора да имаат DPA?
Доколку програмерите немаат никаков пристап до реални податоци и користат исклучиво фиктивни (dummy) податоци во фаза на развој и тестирање, DPA не е потребен. Меѓутоа, во моментот кога девелоперот ќе добие пристап до продукциска база заради отстранување дефекти (debugging) или системско одржување, веднаш настанува правна обврска за постоење на DPA.



