Что обычно важно зафиксировать
- Scope и purpose обработки.
- Категории данных.
- Security obligations.
- Subprocessors.
- Incident notification.
- Deletion/return at termination.
- Audit/cooperation provisions.
DPA не заменяет vendor assessment
Подписанный документ не подтверждает, что сервис технически настроен безопасно или что маркетинг передаёт только нужные данные.
Связь с exit plan
При прекращении работы важно понимать, что произойдёт с копиями данных, exports и subprocessor access.