Apakah perjanjian pemprosesan data?
Perjanjian pemprosesan data, yang sering dipanggil DPA atau adendum pemprosesan data, ditandatangani apabila penyedia perkhidmatan mengendalikan data peribadi bagi pihak sesebuah perniagaan. Contoh lazim termasuk biro gaji, hos awan, platform e-mel atau firma sokongan IT. Perniagaan menentukan tujuan data digunakan. Penyedia hanya boleh menggunakannya untuk menyampaikan perkhidmatan. Undang-undang privasi seperti Peraturan Perlindungan Data Umum (General Data Protection Regulation, GDPR) EU dan UK memerlukan kontrak bertulis seperti ini dengan pemproses, manakala beberapa undang-undang privasi negeri AS memerlukan terma yang serupa dengan penyedia perkhidmatan.
Templat ini digunakan bersama kontrak perkhidmatan utama anda. Ia meliputi tindakan penyedia hanya berdasarkan arahan anda yang didokumenkan, tanpa menjual, berkongsi atau menggunakan data untuk tujuannya sendiri. Ia juga meliputi kerahsiaan kakitangan, langkah keselamatan asas serta langkah tambahan yang anda tambahkan, subpemproses dengan hak pemberitahuan dan bantahan, pemindahan antara negara, bantuan dengan permintaan individu, pemberitahuan pelanggaran dalam tempoh yang anda pilih (24 hingga 72 jam), audit serta pemulangan atau pemadaman pada penghujung tempoh. Anda menerangkan perkhidmatan, pihak yang datanya terlibat dan jenis data, serta boleh menyenaraikan subpemproses yang diluluskan dan lokasi penyimpanan yang dipersetujui.
- Sesuai untuk
- Mana-mana perniagaan yang menggunakan vendor untuk menyimpan, mengehos atau memproses data peribadinya
- Ditandatangani oleh
- Perniagaan dan penyedia perkhidmatan, masing-masing melalui orang yang diberi kuasa
- Pemberitahuan pelanggaran
- Anda memilih 24, 36, 48 atau 72 jam selepas penyedia menyedarinya
- Panjang
- Kira-kira 4 halaman, dengan paraf pada setiap halaman
Bila hendak menggunakan perjanjian pemprosesan data
- Mengupah penyedia perisian gaji atau HR yang menyimpan rekod pekerja
- Memindahkan pangkalan data pelanggan anda kepada penyedia pengehosan atau awan
- Menggunakan platform pemasaran e-mel, CRM atau sokongan pelanggan
- Memberikan agensi sokongan IT atau pembangunan akses kepada sistem yang menyimpan data peribadi
- Soal selidik keselamatan vendor atau audit pelanggan bertanya sama ada anda mempunyai DPA yang berkuat kuasa
Perkara yang anda isi
19 ruang kosong, kemudian nama dan e-mel setiap orang yang menandatangani: perniagaan, penyedia perkhidmatan.
1 Pihak-pihak
- Tarikh kuat kuasa*
- Perniagaan (nama syarikat)*
- Alamat perniagaan
- Penyedia perkhidmatan (nama syarikat)*
- Alamat penyedia perkhidmatan
2 Perkhidmatan
- Perjanjian perkhidmatan yang disokong oleh perjanjian ini*
- Perkara yang dilakukan oleh penyedia perkhidmatan terhadap data*
3 Data
- Data peribadi milik siapa*
- Jenis data peribadi*
- Data sensitif yang disertakan
- Tempat data disimpan dan diproses
4 Keselamatan
- Langkah keselamatan khusus
5 Subpemproses
- Subpemproses yang telah diluluskan
- Notis sebelum menambah subpemproses baharu (hari)*
6 Pelanggaran dan audit
- Maklumkan perniagaan tentang pelanggaran dalam tempoh* 24 jam · 36 jam · 48 jam · 72 jam
- Notis sebelum audit (hari)*
7 Penamatan
- Apabila perkhidmatan tamat, data akan* dikembalikan kepada Perniagaan dan kemudiannya dipadamkan · dipadamkan
- Dalam tempoh (hari selepas perkhidmatan tamat)*
- Undang-undang yang mengawal*
8 Siapa yang menandatangani
- Perniagaan tandatangan dan tarikh, jawatan, parap pada setiap halaman · Perniagaan yang menentukan tujuan dan cara data peribadi digunakan ("pengawal" di bawah undang-undang seperti GDPR).
- Penyedia perkhidmatan tandatangan dan tarikh, jawatan, parap pada setiap halaman · Vendor yang mengendalikan data peribadi bagi pihak perniagaan ("pemproses" di bawah undang-undang seperti GDPR).
Kandungan perjanjian pemprosesan data
- Takrifan
- Peranan dan skop
- Arahan
- Kerahsiaan
- Keselamatan
- Subpemproses
- Lokasi dan pemindahan
- Membantu Perniagaan
- Insiden keselamatan
- Rekod dan audit
- Pemulangan dan pemadaman
- Am
Cara menggunakan perjanjian pemprosesan data, langkah demi langkah
1 Pautkan kepada kontrak utama
Namakan perjanjian perkhidmatan yang disokong oleh DPA, seperti "Perjanjian Perkhidmatan Gaji bertarikh 1 Mac 2026", dan terangkan perkara yang dilakukan oleh penyedia terhadap data. Jika kedua-dua dokumen bercanggah tentang data peribadi, DPA akan mengatasi dokumen tersebut.
2 Terangkan data
Nyatakan milik siapa data itu (pelanggan, pekerja, pengguna laman web) dan apakah jenisnya (nama, butiran hubungan, sejarah pesanan). Tambahkan sebarang data sensitif, seperti maklumat kesihatan atau akaun kewangan, supaya penyedia tahu langkah perlindungan tambahan diperlukan.
3 Tetapkan keselamatan, subpemproses dan lokasi
Perjanjian ini sudah menyenaraikan langkah keselamatan asas. Tambahkan perkara khusus yang telah anda persetujui. Senaraikan subpemproses yang anda luluskan hari ini dan tetapkan tempoh pemberitahuan untuk subpemproses baharu. Jika data mesti kekal di negara tertentu, namakan negara tersebut.
4 Pilih terma pelanggaran, audit dan penamatan, kemudian hantar
Pilih tempoh pemberitahuan pelanggaran, notis sebelum audit, serta sama ada data dipulangkan dan dipadamkan atau hanya dipadamkan apabila perkhidmatan berakhir. Tambahkan penandatangan daripada pihak penyedia dan hantarkan untuk ditandatangani.
Petua sebelum menghantarnya
- Sesetengah undang-undang memberikan perniagaan sendiri tempoh singkat untuk melaporkan pelanggaran kepada pengawal selia atau individu. Pilih tempoh pemberitahuan penyedia yang memberi anda masa untuk bertindak.
- Jika data peribadi akan dipindahkan antara negara (contohnya keluar dari EU atau UK), anda mungkin juga memerlukan klausa pemindahan standard atau perlindungan lain. Templat ini mewajibkannya tetapi tidak menyertakannya.
- Banyak penyedia besar mewajibkan DPA mereka sendiri. Bandingkan DPA mereka dengan yang ini: arahan, pemberitahuan subpemproses, masa pemberitahuan pelanggaran dan pemadaman ialah perkara utama.
- Pastikan senarai subpemproses sentiasa terkini. Selalunya, inilah perkara pertama yang diminta oleh pelanggan atau juruaudit.
Tandatangan dalam talian dalam beberapa minit
- Isi ruang kosong. Nama, tarikh dan jumlah terus dimasukkan ke dalam perjanjian — pratonton menunjukkan kedudukan sebenar.
- Nyatakan siapa yang menandatangani. Tandakan “Ini saya” untuk bahagian anda. FileIt membina PDF dengan setiap kotak tandatangan, tarikh dan parap pada baris yang betul, dan anda boleh menyemak atau mengalihkannya sebelum menghantar.
- Hantarkannya. Setiap penandatangan menerima pautan selamat dan menandatangani daripada mana-mana peranti — tiada akaun diperlukan. PDF yang telah ditandatangani, bersama jejak audit dan Sijil Penyelesaian, disimpan dalam peti simpanan anda dan dihantar melalui e-mel kepada semua orang.
Soalan lazim tentang Perjanjian pemprosesan data
Adakah saya memerlukan perjanjian pemprosesan data?
Jika vendor mengendalikan data peribadi untuk perniagaan anda dan anda tertakluk kepada undang-undang seperti Peraturan Perlindungan Data Umum (General Data Protection Regulation, GDPR) atau GDPR UK, kontrak bertulis dengan pemproses diperlukan. Beberapa undang-undang privasi negeri AS memerlukan terma kontrak yang serupa dengan penyedia perkhidmatan. Walaupun tidak diwajibkan, DPA menetapkan peraturan yang jelas tentang keselamatan dan pelanggaran.
Apakah perbezaan antara pengawal (controller) dan pemproses (processor)?
Pengawal ("Perniagaan" dalam templat ini) menentukan tujuan dan cara data peribadi digunakan. Pemproses ("Penyedia Perkhidmatan") mengendalikannya hanya bagi pihak dan berdasarkan arahan pengawal. Bagi dua organisasi yang masing-masing menggunakan data yang dikongsi untuk tujuan sendiri, gunakan perjanjian perkongsian data.
Adakah templat ini termasuk klausa kontrak standard EU?
Tidak. Templat ini mewajibkan setiap pemindahan antara negara mematuhi undang-undang perlindungan data, termasuk sebarang perjanjian pemindahan yang diwajibkan oleh undang-undang. Jika data anda keluar dari EU atau UK, tambahkan klausa pemindahan yang sesuai secara berasingan.
Bolehkah DPA ditandatangani secara elektronik?
Ya. Tandatangan elektronik secara amnya sah untuk kontrak komersial biasa di AS (Akta ESIGN dan UETA), UK, EU (eIDAS) dan Kanada, manakala GDPR menerima kontrak pemproses dalam bentuk elektronik. FileIt menyimpan jejak audit bersama PDF yang ditandatangani.