Legal · July 3, 2026 · 7 min read

Счета, DPA и утечки данных: документы для веб-трекинга

Каждый инструмент, который работает с данными сайта, приносит с собой немного бумажной работы. Разбираем простым языком четыре документа, которые действительно нужны: что это, где их хранить и почему их не стоит бояться.

Абстрактная тёмно-синяя сетка с тремя расположенными друг над другом контурами папок, символизирующими упорядоченные документы.

Никто не открывает бизнес ради оформления DPA. Но если вы работаете с данными сайта в ЕС, вся система держится на четырёх небольших документах. Рассказываем о них без юридического тумана.

Четыре документа

ДокументЧто этоКогда он нужен
Соглашение об обработке данных (DPA)Договор с поставщиком, который обрабатывает персональные данные от вашего имениПри использовании любого сервиса веб-трекинга или аналитики
Реестр операций по обработке (ст. 30)Внутренний перечень данных, которые вы обрабатываете, и целей обработкиЕсли у вас есть сотрудники или систематическая обработка данных — на практике это относится к большинству компаний
План уведомления об утечкеКраткий внутренний документ: кто и что делает в случае утечки данныхДо того, как он понадобится, а не после
Счёт и правила храненияСтандартный счёт и срок хранения данных посетителейНа постоянной основе
Какие документы важны — и чем они не являются.

1. DPA в одном абзаце

DPA — это договор, в котором сказано: «Вы обрабатываете эти данные только для согласованных нами целей, не продаёте их, удаляете по моему запросу и сообщаете мне, если что-то пойдёт не так». Надёжные поставщики публикуют DPA, который можно скачать в два клика. Если поставщик усложняет этот процесс, это уже о многом говорит.

Храните подписанный экземпляр там, где команда сможет быстро его найти. Если специалист по закупкам со стороны клиента запросит документ, у вас должна быть готова ссылка, а не целый квест по его поиску.

2. Реестр операций по обработке (ст. 30)

Это одностраничный перечень всего, что ваша компания делает с персональными данными: рассылка, CRM для продаж, веб-аналитика, расчёт зарплаты. Для каждого пункта укажите цель, категории данных, получателей и срок хранения. Скучно, но это самый полезный документ на случай, если регулятор задаст вопрос.

3. Уведомление об утечке — подготовьте его заранее

Если произошла утечка персональных данных, общее правило ЕС — уведомить регулятора в течение 72 часов. Не стоит придумывать порядок действий на 71-м часу. Для небольшой команды достаточно одностраничной схемы «кто кому звонит».

  • Кто обнаруживает → кто подтверждает → кто уведомляет (имя + телефон)
  • Где хранится экземпляр DPA
  • Краткий шаблон описания утечки — подготовленный заранее

Не юридическая консультация

Правила и пороговые критерии различаются в зависимости от страны и ситуации. Это отправная точка, а не замена консультации с вашим DPO или юристом.

4. Счета и сроки хранения — скучно, но важно

Со счетами всё стандартно: номер плательщика НДС, детализация подписки, валюта. Ошибки чаще возникают со сроками хранения: команды настраивают веб-трекинг, но так и не решают, как долго будут храниться данные посетителей. Выберите срок (12 месяцев — распространённый вариант по умолчанию), зафиксируйте его и сообщите команде.

Одной строкой

Подпишите DPA, ведите реестр по ст. 30, составьте одностраничный план на случай утечки и определите срок хранения. И 90% тревог по поводу соответствия требованиям исчезнут.

  • По теме: [Соответствует ли идентификация посетителей GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
  • По теме: [Вопросы финансового директора о соответствии требованиям — и ответы](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
  • По теме: [Что должно быть указано в политике конфиденциальности](/blog/privacy-policy-paragraph-when-you-identify-companies)
lead.box Team

Published by

lead.box Team

More articles

Посмотрите lead.box на своём собственном трафике

Начните бесплатно — без банковской карты и без обязательного звонка. Либо забронируйте 20-минутную демонстрацию.

Начать бесплатно

Заметки о генерации лидов B2B в соответствии с GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links