Ang kasunduan sa pagproseso ng data (verwerkersovereenkomst) sa ilalim ng GDPR: isang Dutch practice guide

Dalawang taong sinusuri ang isang naka-print na kasunduan sa pagproseso ng datos sa isang mesa ng pagpupulong

Halos lahat ng kumpanyang nagpapatakbo sa Netherlands ay nag-o-outsource ng isang bagay na may kinalaman sa personal na data: payroll, hosting, CRM, marketing, recruitment, suporta. Kung saan pinoproseso ng isang supplier ang personal na data ayon sa iyong mga tagubilin, ang artikulo 28 GDPR ay nangangailangan ng isang nakasulat na kontrata, sa Dutch ay isang verwerkersovereenkomst . Sinasaklaw ng gabay na ito kung kailan ito kinakailangan, kung ano ang dapat nitong nilalaman, kung paano ito nilalapitan ng awtoridad sa pangangasiwa ng Dutch, at kung paano pinag-uusapan ang mga mahahalagang sugnay.

Kapag kinakailangan ang isang kasunduan sa pagproseso, at kapag hindi ito kinakailangan

Kinakailangan lamang ito sa isang sitwasyon: kung saan pinoproseso ng isang partido ang personal na datos para sa iba. Ang partidong nagpapasya kung bakit at, sa esensya, kung paano pinoproseso ang datos ang siyang controller; ang partidong kumikilos ayon sa mga tagubilin nito ang siyang processor. Ang tungkulin ay tumatakbo sa kadena, kaya ang isang processor na kumukuha ng isang sub-processor ay dapat makipagkontrata nang pantay dito. Hindi kinakailangan kung ang mga partido ay mga independiyenteng controller na bawat isa ay nagsusumikap na makamit ang kanilang sariling mga layunin, kung saan sila ay mga joint controller, na nangangailangan ng isang kaayusan sa ilalim ng art. 26 GDPR sa halip, o kung saan walang personal na datos na kasangkot.

Ang pagpirma ng isa sa isang partido na sa katunayan ay isang independiyenteng controller ay hindi nakakapinsala: nagkakamali ito sa pagtukoy kung sino ang may pananagutan at lumilikha ng ilusyon ng tagubilin na hindi kayang igalang ng alinmang partido. Karaniwan din ang mirror error, kung saan ang isang supplier na kumikilos para sa sarili nitong account ay tumatanggap ng mga tuntuning instruksyon lamang na hindi nito maaaring sundin.

Controller o processor: kung paano talaga sinusuri ang pagkakaiba

Ang pagtatasa ay gumagana, hindi pormal: ang tinatawag ng kontrata sa mga partido ay ebidensya, hindi ang sagot, at ang pagkakaiba sa pagitan ng isang controller at isang processor ang unang bagay na sinusuri ng isang superbisor na awtoridad. Ang sanggunian ay ang Mga Alituntunin 07/2020 ng EDPB tungkol sa controller at processor, na ang pinal na bersyon ay pinagtibay noong Hulyo 7, 2021.

Mga layunin at mahahalagang paraan

Ang tagakontrol ang nagtatakda ng mga layunin at mahahalagang paraan: kung aling mga kategorya ng datos ang pinoproseso, tungkol kanino, gaano katagal, at kung kanino isisiwalat ang mga ito. Ang mga desisyong iyon ay nakatali sa pagiging legal at pangangailangan at hindi maaaring italaga. Ang mga hindi mahahalagang paraan, ang detalye ng pagpapatupad, ay maaaring iwan sa supplier: kung aling software ang pinapatakbo nito at kung paano nito ininhinyero ang mga kontrol nito.

Samakatuwid, ang isang organisasyon ay maaaring maging isang tagakontrol kahit na hindi nito kailanman hinahawakan ang datos. Sa hatol nito noong ika-5 ng Disyembre 2023 sa kasong C-683/21 (Nacionalinis visuomenės sveikatos centras), ipinahayag ng Hukuman ng Hustisya na ang isang entidad na tumutukoy sa mga layunin at paraan ng pagproseso na isinasagawa sa pamamagitan ng isang app na kinomisyon nito ay isang tagakontrol, at ang magkasanib na pagkontrol ay maaaring magmula sa mga nagtatagpong desisyon nang walang anumang pormal na kaayusan. Sa kabaligtaran, ang isang tagaproseso na lumalampas sa mga tagubilin upang iproseso para sa sarili nitong mga layunin ay itinuturing ng artikulo 28 GDPR bilang isang tagakontrol para sa pagprosesong iyon.

Mga sitwasyong nagdudulot ng pagkalugi sa mga kumpanya

  • Kawanihan ng suweldo. Kung saan ang kawanihan ay naglalagay ng datos na iyong ibinibigay at naglalabas ng mga payslip, ito ay isang processor. Kung saan ang pakikipag-ugnayan ay umaabot sa mga independiyenteng payo at pagsusuri ng pagsunod sa sariling paghatol ng kompanya, ang gabay ng mga propesyonal na katawan ng Netherlands noong 1 Oktubre 2019 para sa mga accountant, tagapayo sa buwis at mga propesyonal sa payroll ay itinuturing ito bilang isang controller.
  • Mga accountant at tagapayo sa buwis. Ang mga gawaing ayon sa batas na pag-awdit, pagtitipon, at pagbabalik ng buwis ay isinasagawa sa ilalim ng sariling mga propesyonal at legal na tungkulin ng kompanya, na may malayang paghatol. Itinuturo nito ang katayuan ng controller, at ang isang kasunduan sa pagproseso ay maling dokumento.
  • Mga ahensya sa marketing. Ang isang ahensyang nagpapatakbo ng kampanya laban sa iyong listahan ng customer ay isang processor. Isa na bumubuo o nagpapayaman sa mga madla, o nagpapatakbo ng ad-tech kung saan ang platform ang nagtatakda ng mga parameter, may sarili nitong mga layunin, at ang magkasanib na pagkontrol sa platform ay isang aktwal na posibilidad.
  • Mga supplier ng IT, hosting at SaaS. Karaniwang mga processor, ngunit suriin ang sugnay na naglalaan ng karapatang gumamit ng "pinagsama-sama" o "paggamit" na datos para sa pagpapabuti ng serbisyo, benchmarking o pagsasanay sa modelo. Sa lawak na may kinalaman sa personal na datos, ito ay sariling layunin ng supplier at ito ay isang tagakontrol para dito.
  • Mga recruiter. Ang isang ahensya na nagpapanatili ng sarili nitong database ng mga kandidato ang siyang tagakontrol nito. Ang pagproseso ng mga pinangalanang aplikante para sa iyong bakante ay karaniwang pinaghalong dalawang tagakontrol na may limitadong pagproseso sa mga tagubilin sa pagitan.

Magkasanib na pamamahala at ang kaayusang kinakailangan nito

Kung saan ang dalawang partido ay magkasamang nagtatakda ng mga layunin at pamamaraan, maging sa pamamagitan ng karaniwang desisyon o sa pamamagitan ng mga desisyong nagtatagpo at hindi mapaghihiwalay na magkakaugnay, ang artikulo 26 GDPR ay nangangailangan ng isang kaayusan sa halip na isang kasunduan sa pagproseso. Dapat nitong matukoy nang malinaw kung sino ang sasagot sa mga paksa ng datos at kung sino ang humahawak sa impormasyon ng transparency, seguridad, abiso ng paglabag, mga pagtatasa ng epekto at mga paglilipat. Ang esensya nito ay dapat na maging magagamit ng mga paksa ng datos, na maaaring gumamit ng mga karapatan laban sa alinmang partido gayunpaman ay may mga bagay na pinaghiwalay ang mga partido, at hindi nito isinasailalim ang Autoriteit Persoonsgegevens o ang korte.

Ang mandatoryong nilalaman sa ilalim ng art. 28 GDPR

Ang kontrata ay dapat nakasulat, kasama ang elektronikong anyo, at may bisa sa processor. Ang Artikulo 28 GDPR ay nagtatakda ng isang nakapirming listahan, at malinaw na iginiit ng EDPB na hindi sapat ang pagbanggit muli sa regulasyon mismo.

Kinakailangang elementoAno ang dapat isaad sa kontrata
Paglalarawan ng pagprosesoPaksa, tagal, katangian at layunin, uri ng datos, mga kategorya ng mga paksa ng datos, at mga karapatan at obligasyon ng tagakontrol. Karaniwang nakalakip, at kadalasang masyadong pangkalahatan
Mga dokumentadong tagubilinPagproseso lamang batay sa mga dokumentadong tagubilin ng controller, kabilang ang tungkol sa mga paglilipat. Abangan ang "kung pinahihintulutan ng kasunduan", na lumalabag sa patakaran
Pagiging kompidensiyalMga awtorisadong tao na nakatali sa pagiging kompidensiyal, sa pamamagitan ng kontrata o ng batas; dapat din itong makarating sa mga kawani ng sub-processor
KatiwasayanAng mga hakbang na kinakailangan sa ilalim ng art. 32 GDPR. Walang saysay ang cross-reference: ilakip ang mga hakbang
Mga sub-processorAng mga kondisyon para sa pagkuha ng ibang processor, at ang sistema ng awtorisasyon
Mga karapatan sa paksa ng dataMga angkop na hakbang upang matulungan ang controller na sagutin ang mga kahilingan; magtakda ng mga deadline at kumpirmahin na ito ay pasok sa bayarin
Seguridad, mga paglabag, mga pagtatasa ng epektoTulong sa seguridad, abiso sa awtoridad at sa mga paksa ng datos, mga pagtatasa ng epekto at paunang konsultasyon
Pagtanggal o pagbabalikSa pagpili ng controller, pagbura o pagbabalik sa pagtatapos ng mga serbisyo, at pagbura ng mga kopya maliban kung ang pag-iimbak ay legal na kinakailangan
Impormasyon at mga audit tungkol sa pagsunodAng impormasyong kailangan upang maipakita ang pagsunod, at ang pagpayag at pag-ambag sa mga pag-awdit
Mga iligal na tagubilinIpinapaalam ng processor sa controller kung ang isang instruksyon ay lumalabag sa batas ng proteksyon ng data

Mga sub-processor at ang sistema ng awtorisasyon

Hindi maaaring makipag-ugnayan ang isang processor sa isang sub-processor nang walang pahintulot ng controller. Inaaprubahan ng espesipikong paunang pahintulot ang bawat isa nang paisa-isa, na gumagana para sa isang maliit na stable chain ngunit hindi para sa isang malaking serbisyo sa cloud. Ang pangkalahatang nakasulat na pahintulot ay nagbibigay-daan sa processor na magdagdag o magpalit ng mga sub-processor basta't ipinapaalam nito sa controller ang mga nilalayong pagbabago at pinapayagan itong tumutol.

Halos bawat karaniwang kasunduan sa supplier ay nag-aalok ng pangkalahatang awtorisasyon, isang listahan at isang panahon ng abiso, kaya ang negosasyon ay tungkol sa kung ano ang halaga ng abisong iyon: isang ruta na hindi nakasalalay sa iyong pagsubaybay sa isang web page, isang panahon na sapat ang haba upang kumilos, at isang nakasaad na kahihinatnan kung tututol ka, makatotohanang pagtatapos nang walang parusa. Alinman sa dalawa, dapat ipataw ng processor ang parehong mga obligasyon nang magkakasunod at mananatiling mananagot para sa sub-processor. Sa Opinyon 22/2024 noong ika-9 ng Oktubre 2024, kinumpirma ng EDPB na ang pananagutan ay umaabot sa buong kadena: dapat matukoy ng controller ang bawat sub-processor at matiyak na ang mga pananggalang ay nananatili sa kabuuan.

Ang obligasyon sa seguridad, ginawang kongkreto

Ang "Ang tagaproseso ay dapat magpatupad ng mga naaangkop na teknikal at organisasyonal na hakbang alinsunod sa art. 32 GDPR" ay isang kasabihan lamang: wala itong sinasabi sa iyo at wala itong pinapatunayan. Ang isang magagamit na annex ay nagsasaad ng pag-encrypt habang inililipat at habang hindi inililipat at kung paano pinamamahalaan ang mga key; kontrol sa pag-access, kabilang ang mga proseso ng joiner-mover-leaver at multi-factor authentication; kung ano ang naka-log at kung gaano katagal; dalas ng backup at nasubukang pagpapanumbalik; mga timeframe ng patching at penetration testing; ang mga sertipikasyong pinagbabatayan, kasama ang kanilang saklaw; at kung saan iniimbak at ina-access ang data , kasama na ang mga kawani ng suporta.

Mahalaga ito sa ebidensiya. Sa hatol nito noong ika-14 ng Disyembre 2023 sa kasong C-340/21 (Natsionalna agensia za prihodite), ipinahayag ng Hukuman ng Hustisya na ang isang insidente sa seguridad ay hindi sa ganang sarili nito ay nagpapatunay na ang mga hakbang ay hindi sapat, ngunit ang tagakontrol ang may pananagutan sa pagpapakita na ang mga ito ay angkop. Ang isang may petsang annex ang ebidensyang iyon; ang isang cross-reference ay hindi.

Tulong sa mga karapatan ng paksa ng datos at sa abiso ng paglabag

Parehong obligasyon ay nakabatay sa deadline, at ang mga deadline ay pagmamay-ari ng controller. Sa mga karapatan ng data subject, ang controller ay dapat tumugon sa loob ng isang buwan, kaya ang "makatwirang tulong" nang walang takdang panahon ay nagbibigay-daan sa iyo upang matanggap ang pagkaantala. Ayusin ito: anumang kahilingan na matatanggap ng supplier ay ipinapadala sa loob ng isang nakasaad na bilang ng mga araw ng trabaho at hindi kailanman sinasagot nito; isang kumpletong sipi ang ginagawa sa isang magagamit na format sa loob ng lima hanggang sampung araw ng trabaho; at ito ay nasa loob ng bayad sa halip na mag-trigger ng isang invoice.

Sa mga paglabag, dapat ipaalam ng controller sa Autoriteit Persoonsgegevens nang walang labis na pagkaantala at, kung saan magagawa, sa loob ng 72 oras mula sa pag-alam, sa ilalim ng art. 33 GDPR. Gawing konkreto ang tungkulin ng processor: abiso sa loob ng 24 na oras, sa isang pinangalanang kontak na may ruta sa labas ng oras ng trabaho, na may itinakdang minimum na nilalaman kahit na hindi kumpleto ang mga katotohanan; kooperasyon sa forensics; at isang hadlang sa pag-abiso sa awtoridad o mga paksa ng datos nang walang iyong pag-apruba. Ang mga organisasyong nasa loob ng saklaw ay nag-uulat din ng mga insidente sa kanilang CSIRT sa ilalim ng Dutch Cyberbeveiligingswet, na nagpapatupad ng NIS2 Directive at nalalapat mula noong 15 Agosto 2026.

Mga karapatan sa pag-audit at kung paano ang mga ito ay pinag-uusapan

Inaatasan ng Artikulo 28 GDPR ang processor na ihanda ang impormasyong kailangan upang maipakita ang pagsunod at pahintulutan at mag-ambag sa mga pag-awdit, kabilang ang mga inspeksyon, ng controller o isang auditor na iniuutos nito. Kulang ang isang sugnay na nag-aalok lamang ng "aming pinakabagong sertipikasyon". Ang kompromisong nararating ng karamihan sa mga negosasyon sa Netherlands: isang taunang ulat ng katiyakan bilang karapatan, kasama ang dokumento ng saklaw nito; isang dokumentadong pag-awdit minsan sa isang taon, kasama ang isang karagdagang pag-awdit pagkatapos ng isang paglabag na nakakaapekto sa iyong data o sa kahilingan ng isang superbisor na awtoridad; tatlumpung araw na paunawa; saklaw na limitado sa iyong mga serbisyo; isang auditor na hindi isang kakumpitensya; at mga gastos na iyong sasagutin maliban kung may matagpuang mahalagang hindi pagsunod.

Pagbabalik o pagbura sa dulo

Ang pagpili ay nasa kontroler, at dapat itong nakasaad sa kontrata sa halip na ilaan ito sa supplier. Tukuyin ang format ng pag-export, ang deadline, karaniwang tatlumpung araw mula sa pagtatapos, nakasulat na kumpirmasyon ng pagbura, at kung paano pinangangasiwaan ang mga backup, na makatotohanang nangangahulugan na ang data ay nananatili sa isang dokumentadong cycle, protektado at hindi nagagamit, hanggang sa ma-overwrite. Sumang-ayon nang maaga sa tulong sa paglabas at mga rate, at ibukod ang anumang karapatang magpigil ng data na may kinalaman sa mga pinagtatalunang bayarin.

Pananagutan, mga bayad-pinsala at ang sariling rehimen ng pananagutan ng GDPR

Ang Artikulo 82 GDPR ay nagbibigay sa isang data subject ng karapatan sa kabayaran para sa materyal at di-materyal na pinsala. Ang isang controller ay mananagot para sa pinsalang dulot ng pagproseso na lumalabag sa regulasyon; ang isang processor ay mananagot kung hindi ito sumunod sa mga obligasyong partikular na nakadirekta sa mga processor, o kumilos nang labas o salungat sa mga legal na tagubilin. Kung pareho silang kasangkot sa parehong pagproseso, ang bawat isa ay maaaring managot para sa buong pinsala, na may kapalit pagkatapos. Ang pagkakalantad na iyon ay hindi maaaring alisin; ang kontrata ay naglalaan ng panloob na bahagi. Ang mga multa ay magkahiwalay: mga paglabag sa sining. Ang 28 GDPR ay nasa mas mababang bracket sa sining 83 GDPR.

  • Nililimitahan ng mga karaniwang termino ang pananagutan sa multiple ng mga bayarin at hindi kasama ang "hindi direkta at kinahinatnang pagkalugi". Kung ang mga regulatory multa, abiso at forensic costs at kabayaran sa mga data subject ay nasa loob ng pagbubukod na iyon, ang indemnity ay dekorasyon: ilista ang mga ito bilang maaaring mabawi na direktang pagkalugi.
  • Humingi ng carve-out, o enhanced cap, para sa paglabag sa kasunduan sa pagproseso, paglabag sa pagiging kumpidensyal, at sinasadya o walang ingat na paglabag.
  • Ang multang ipinataw sa iyo ay hindi maaaring ipasa bilang multa, ngunit maaaring mabawi bilang kawalan sa ilalim ng isang maayos na itinakdang bayad-pinsala. Ang mga kolektibong aksyon ng mga Dutch sa ilalim ng rehimeng WAMCA ay ginagawang makatotohanang paglalantad ang pinagsama-samang mga paghahabol, na tumututol sa isang mapangutyang limitasyon.

Mga internasyonal na paglilipat at mga karaniwang sugnay

Kung ang processor, ang mga sub-processor nito o ang mga kawani ng suporta nito ay maaaring ma-access ang data mula sa labas ng EEA, ang Kabanata V ng GDPR at ang rehimen para sa mga internasyonal na paglilipat ng data ay nalalapat bukod pa sa sining. 28. Mahalaga ang remote access, at gayundin ang isang support desk sa ibang bansa.

Kung walang desisyon sa kasapatan sa ilalim ng art. 45 GDPR, ang karaniwang kasangkapan ay ang mga karaniwang sugnay na kontrata na pinagtibay ng Commission Implementing Decision (EU) 2021/914 noong Hunyo 4, 2021, sa ilalim ng art. 46 GDPR. Dalawang punto ang madalas na hindi napapansin. Ang mga modyul na sumasaklaw sa mga paglilipat mula controller hanggang processor hanggang sub-processor ay nakakatugon din sa mga kinakailangan ng art. 28 GDPR, kaya hindi kinakailangan ang isang hiwalay na kasunduan sa pagproseso para sa bahaging iyon, bagama't maraming kontrata ang nagsasama-sama sa pareho. At pagkatapos ng hatol ng Hukuman ng Hustisya noong Hulyo 16, 2020 sa kasong C-311/18 (Schrems II), ang pagpirma ay hindi nagtatapos dito: dapat suriin ng mga partido kung ang batas at kasanayan ng bansang patutunguhan ay pumipigil sa importer na sumunod, at magdagdag ng mga karagdagang hakbang kung saan nila ginagawa. Idokumento ang pagtatasa na iyon; ang Mga Rekomendasyon 01/2020 ng EDPB, na pinagtibay noong Hunyo 18, 2021, ay nagtatakda pa rin ng pamamaraan.

Para sa Estados Unidos, ang desisyon ng Komisyon para sa kasapatan noong Hulyo 10, 2023 para sa EU-US Data Privacy Framework ay nananatiling may bisa, ngunit makakatulong lamang ito kung ang partikular na tatanggap ay aktibong self-certified para sa mga kaugnay na kategorya ng datos, kaya beripikahin ang sertipikasyon. Nakaligtas ito sa unang hamon nito: ibinasura ng Pangkalahatang Hukuman ang aksyon sa pamamagitan ng hatol noong Setyembre 3, 2025 sa kasong T-553/23 (Latombe v Commission). Isang apela ang inihain noong Oktubre 31, 2025 bilang kaso C-703/25 P at hindi pa isinara ng Hukuman ng Hustisya ang kaso sa petsa ng pahinang ito noong 2026; ang desisyon para sa kasapatan ay hindi pa sinuspinde o inaamyendahan. Huwag hayaang maging isang punto lamang ito ng pagkabigo: panatilihin ang mga sugnay at isang dokumentadong pagtatasa bilang isang pantulong, at ituring ang nakabinbing apela bilang isang dahilan upang magkaroon ng isa sa halip na isang dahilan upang maghintay. Pinagmulta ng Autoriteit Persoonsgegevens ang Uber ng €290 milyon sa pamamagitan ng desisyon noong Hulyo 22, 2024 dahil sa paglilipat ng datos ng mga drayber sa Estados Unidos nang walang naaangkop na kagamitan sa paglilipat matapos nitong ihinto ang paggamit ng mga sugnay; sinabi ng Uber na balak nitong tumutol, ngunit walang inilathalang desisyon ang AP sa pagtutol na iyon, at samakatuwid ang multa ay dapat basahin bilang isang pahayag ng posisyon ng regulator sa halip na isang naayos nang precedent.

May isang puwang pa rin sa toolkit na bukas. Sinabi ng Komisyon na naghahanda ito ng karagdagang hanay ng mga karaniwang sugnay sa kontrata para sa mga importer sa labas ng EU na ang pagproseso mismo ay direktang napapailalim sa GDPR sa ilalim ng art. 3 — ang sitwasyon kung saan ang mga sugnay sa 2021 ay hindi komportable. Ang mga sugnay na iyon ay hindi pa pinagtibay sa petsa ng pahinang ito noong 2026, kaya para sa configuration na iyon, ang pagtatasa at mga pananggalang ay kailangang isama sa kontrata nang manu-mano.

Sapilitan ba ang mga sugnay na controller-processor ng Komisyon?

Blg. Ang Desisyon sa Pagpapatupad ng Komisyon (EU) 2021/915 noong ika-4 ng Hunyo 2021 ay nagtatadhana ng mga karaniwang sugnay sa kontrata sa pagitan ng mga controller at processor para magamit sa loob ng EEA, ngunit ang paggamit ng mga ito ay opsyonal: maaaring makipagnegosasyon ang mga partido ng kanilang sariling kontrata kung naglalaman ito ng lahat ng hinihingi ng artikulo 28 GDPR. Ang mga sugnay ay maaaring nasa loob ng isang mas malawak na kontrata na may mga karagdagang, hindi magkasalungat na mga termino, ngunit hindi maaaring baguhin mismo, kaya ang pagpapasadya ay nangyayari sa mga annex. Ang mga pasadyang kasunduan at mga modelo ng sektor ay nananatiling pamantayan ng Dutch, na katanggap-tanggap kung naroon ang nilalaman.

Pagpapatupad ng Autoriteit Personsgegevens

Direktang sinuri ito ng AP. Sinuri nito ang mga kasunduan sa pagproseso na ginagamit ng 31 organisasyon ng pribadong sektor sa kalakalan, pangangalagang pangkalusugan, media, paglilibang at enerhiya, at inilathala ang mga natuklasan nito noong 2020 sa ilalim ng pamagat na "ang" kasunduan sa pagproseso ay hindi umiiral. Natuklasan nito na ang mga kasunduan ay walang ginawa kundi ang pagbanggit sa regulasyon, na binabanggit ang wikang pangseguridad na mayroong patakaran na umiiral nang hindi sinasabi kung ano ang kinakailangan nito, at ang mga kasunduan ay nabubuo pa rin sa ilalim ng lumang batas sa proteksyon ng datos ng Dutch.

Sa isang imbestigasyon, asahan na ang AP ay gagawa mula sa iyong rekord ng mga aktibidad sa pagproseso hanggang sa mga kontrata sa mga supplier na nakapangalan dito, pagkatapos ay sa security annex, listahan ng sub-processor at dokumentasyon ng paglilipat, at pagkatapos ay sa ebidensya na may ginawa ka sa kanila: ang isang hindi nabasang ulat ng katiyakan ay hindi isang hindi pangangasiwa. Mahalaga rin ang pagkakamali, dahil sa kasong C-683/21, kinumpirma ng Court of Justice na ang multa ay nangangailangan ng sinasadya o kapabayaang paglabag. Ang estratehikong pokus ng AP para sa 2026 hanggang 2028 ay sumasaklaw sa mass surveillance, artificial intelligence at digital resilience, na ang huli ay hayagang kinabibilangan ng seguridad ng supply chain.

Isang checklist para sa pagsusuri ng karaniwang kasunduan sa pagproseso ng isang supplier

  • Tama ba ang mga tungkulin? Kung ang supplier ay isang independiyenteng controller, huwag na huwag pumirma ng kasunduan sa pagproseso.
  • Kumpleto ba ang deskripsyon ng pagproseso, o isa lamang itong walang laman na annex, at mayroon bang anumang bagay na nagpapahintulot sa pagproseso para sa sariling pagpapabuti, analytics, o pagsasanay sa modelo ng supplier?
  • Nakalakip at espesipiko ba ang mga hakbang panseguridad, kasama ang mga pinangalanang sertipikasyon at ang saklaw ng mga ito?
  • Mayroon na bang listahan ng mga sub-processor, naipadala na ba sa iyo ang abiso, may kahihinatnan ba ang pagtutol, at magkakasunod ba ang obligasyon ng mga sub-processor?
  • Ang abiso ba ng paglabag ay nasa loob ng isang takdang maikling panahon, at pinagbabawalan ba ang supplier na ipaalam mismo sa awtoridad?
  • Nakatakda ba at nasa loob ng bayad ang mga deadline ng kahilingan ng data subject, at mayroon bang tunay na karapatan sa pag-audit sa halip na sertipiko lamang?
  • Nasa iyo ba ang pagpili kung magbubura o magbabalik, kasama ang format, deadline, at backup treatment?
  • Saan nakaimbak at naa-access ang datos, at mayroon bang tamang kagamitan sa paglilipat para sa bawat yugto?
  • Ang limitasyon at ang hindi direktang pagbubukod ng pagkalugi ay nag-iiwan ba sa bayad-pinsala na may totoong nilalaman, at mayroon bang internal na may-ari at petsa ng pagsusuri?

Law & More nagbabalangkas, nagsusuri, at nakikipagnegosasyon sa pagproseso ng mga kasunduan para sa mga negosyong Dutch at internasyonal mula sa Eindhoven at Amsterdam, at nagpapayo tungkol sa mga tungkulin ng controller at processor, mga paglilipat sa labas ng EEA at mga imbestigasyon ng Autoriteit Persoonsgegevens.

Kinakailangan ba ang isang kasunduan sa pagproseso sa pagitan ng dalawang kompanya ng grupo?

Oo, kung sila ay magkahiwalay na legal na entidad at ang isa ay nagpoproseso ng personal na datos para sa isa pa. Walang pagkakaiba ang pagiging kabilang sa iisang grupo. Karaniwang gumagamit ang mga grupo ng isang balangkas sa loob ng grupo na sumasaklaw sa lahat ng entidad, na may mga iskedyul bawat serbisyo. Kung saan nagpoproseso ang mga entidad para sa kanilang sariling mga layunin, sila ay magkahiwalay na mga tagakontrol at angkop ang ibang instrumento.

Kailangan ba sa wikang Dutch ang kasunduan?

Hindi. Walang kinakailangang wika, at ang mga kasunduan sa wikang Ingles ay ganap na normal sa kaugaliang Dutch. Kung babasahin ito ng mga operational team o isang works council, makakatulong ang isang bersyong Dutch, at kung pareho ang umiiral, dapat mong sabihin kung alin ang mananaig. Tinatanggap ng Autoriteit Persoonsgegevens ang Ingles sa karamihan ng mga sulat, bagaman hindi palaging.

Tumanggi ang aming supplier na makipagnegosasyon sa mga karaniwang termino nito. Ano ang aming mga opsyon?

Mananagot ka pa rin kahit ano pa man. Suriin kung ang mga tuntunin ay talagang nakakatugon sa artikulo 28 GDPR; maraming tuntunin ng malalaking provider ang nakakatugon, at ang mga tunay na kakulangan ay mga komersyal na limitasyon tulad ng mga limitasyon at saklaw ng pag-audit. Idokumento ang pagtatasa at ang natitirang panganib, humingi ng mga konsesyon sa mga annex sa halip na sa katawan, at itala ang desisyon.

Kailangan ba natin ng hiwalay na kasunduan sa pagproseso kung napirmahan na natin ang mga karaniwang sugnay sa kontrata?

Kadalasan hindi para sa ugnayang iyon. Ang mga sugnay sa paglilipat na pinagtibay noong 2021 para sa mga paglilipat mula controller hanggang processor at processor hanggang sub-processor ay idinisenyo upang masakop ang mga kinakailangan ng GDPR, at ang pagsasama-sama ng isang hiwalay na kasunduan sa itaas ay lumilikha ng magkasalungat na mga termino. Kung mananatili ka sa pareho, magsama ng pagkakasunud-sunod ng nauna at tiyaking pare-pareho ang mga annex.

Ano ang mangyayari kung wala tayong anumang kasunduan sa pagproseso?

Ang pagliban mismo ay isang paglabag sa art. 28 GDPR ng magkabilang partido, na may parusa sa ilalim ng lower fine bracket sa art. 83 GDPR, at kabilang sa mga unang bagay na sinusuri ng isang supervisory authority. Wala ka ring kontratang may kinalaman sa seguridad, abiso sa paglabag, mga audit at pagbura, at walang recourse kung ang supplier ay magdulot ng pinsala, dapat kang magbayad.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Ang mga negosyo sa buong Netherlands ay lalong gumagamit ng mga kagamitang AI upang mapabuti ang kanilang mga operasyon. Marami ang nahaharap sa

Ang Dutch Notice-and-Takedown Code of Conduct ay isang self-regulatory code kung saan ang mga hosting provider, ay may access sa

Ang isang suspek sa Netherlands ay hindi obligado na sumagot sa mga tanong. Artikulo 29 ng

Galugarin ang mga batas sa privacy ng datos sa Netherlands upang maunawaan ang kahalagahan, aplikasyon, at mga pangunahing konsepto ng mga ito para sa mga indibidwal

Ang cybersecurity ay hindi na lamang isang teknikal na tanong para sa mga negosyong Dutch; ito ay isang hanay ng mga

Kung ang iyong negosyo ay nakasalalay sa software na hindi mo isinulat, umaasa ka rin sa kumpanya

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.