Beveik kiekviena Nyderlanduose veikianti įmonė perduoda išorės tiekėjams paslaugas, susijusias su asmens duomenimis: darbo užmokestį, prieglobą, klientų ryšių valdymą (CRM), rinkodarą, įdarbinimą, palaikymą. Kai tiekėjas tvarko asmens duomenis pagal jūsų nurodymus, BDAR 28 straipsnis reikalauja rašytinės sutarties, olandiškai – verwerkersovereenkomst . Šiame vadove aptariama, kada tai būtina, kas joje turi būti pateikta, kaip į tai kreipiasi Nyderlandų priežiūros institucija ir kaip deramasi dėl svarbių sąlygų.
Kada reikalinga apdorojimo sutartis, o kada ne
Jis reikalingas tik vienu atveju: kai viena šalis tvarko asmens duomenis kitos šalies vardu. Šalis, kuri sprendžia, kodėl ir iš esmės kaip duomenys tvarkomi, yra duomenų valdytojas; šalis, veikianti pagal jo nurodymus, yra duomenų tvarkytojas. Pareiga taikoma toliau grandinėje, todėl duomenų tvarkytojas, pasitelkęs subtvarkytoją, privalo su juo sudaryti lygiavertę sutartį. Jokio reikalavimo nereikia, kai šalys yra nepriklausomi duomenų valdytojai, kurių kiekvienas siekia savo tikslų, kai jos yra bendri duomenų valdytojai, kuriems reikalingas susitarimas pagal BDAR 26 straipsnį, arba kai nėra naudojami asmens duomenys.
Pasirašyti sutartį su šalimi, kuri iš tikrųjų yra nepriklausomas valdytojas, nėra nekenksminga: taip neteisingai nurodoma, kas yra atsakingas, ir sukuriama iliuzija apie nurodymus, kurių nė viena šalis negali laikytis. Taip pat dažnai pasitaiko ir „veidrodinė klaida“, kai tiekėjas, veikiantis savo sąskaita, sutinka su tik nurodymais pagrįstomis sąlygomis, kurių negali laikytis.
Duomenų valdytojas ar tvarkytojas: kaip iš tikrųjų vertinamas skirtumas
The assessment is functional, not formal: what the contract calls the parties is evidence, not the answer, and the difference between a controller and a processor is the first thing a supervisory authority tests. The reference point is the EDPB’s Guidelines 07/2020 on controller and processor, whose final version was adopted on 7 July 2021.
Tikslai ir pagrindinės priemonės
Duomenų valdytojas nustato tikslus ir esmines priemones: kokios duomenų kategorijos tvarkomos, apie ką, kiek laiko ir kam jie atskleidžiami. Šie sprendimai yra susieti su teisėtumu ir būtinybe ir negali būti deleguojami. Neesminės priemonės, įgyvendinimo detalės, gali būti paliktos tiekėjui: kokią programinę įrangą jis naudoja ir kaip jis projektuoja savo valdiklius.
Todėl organizacija gali būti duomenų valdytoja, nors ji niekada neliečia duomenų. 2023 m. gruodžio 5 d. sprendime byloje C-683/21 (Nacionalinis visuomenės sveikatos centras) Teisingumo Teismas nusprendė, kad subjektas, nustatantis duomenų tvarkymo, atliekamo per jo užsakytą programėlę, tikslus ir būdus, yra duomenų valdytojas, ir kad bendras duomenų valdymas gali atsirasti dėl suderintų sprendimų be jokio oficialaus susitarimo. Ir atvirkščiai, duomenų tvarkytojas, kuris tvarko duomenis savo tikslais ir vykdo daugiau nei nurodo nurodymus, pagal BDAR 28 straipsnį laikomas duomenų valdytoju už tokį duomenų tvarkymą.
Situacijos, kurios suklupdo įmones
- Darbo užmokesčio biurai. Kai biuras įveda jūsų pateiktus duomenis ir išduoda atlyginimų lapelius, jis yra duomenų tvarkytojas. Kai, įmonės nuomone, įgaliojimas apima nepriklausomas konsultacijas ir atitikties patikrinimus, 2019 m. spalio 1 d. Nyderlandų profesinių organizacijų gairėse buhalteriams, mokesčių konsultantams ir darbo užmokesčio specialistams jis laikomas duomenų valdytoju.
- Buhalteriai ir mokesčių konsultantai. Įstatyminis auditas, sudarymas ir mokesčių deklaracijų rengimas atliekami pagal įmonės profesines ir įstatymines pareigas, priimant nepriklausomą sprendimą. Tai rodo duomenų valdytojo statusą, todėl duomenų tvarkymo sutartis yra netinkamas dokumentas.
- Rinkodaros agentūros. Agentūra, vykdanti kampaniją prieš jūsų klientų sąrašą, yra duomenų tvarkytoja. Tokia, kuri kuria arba praturtina auditorijas arba vykdo reklamos technologijas, kai platforma nustato parametrus, turi savo tikslus ir yra reali galimybė kartu su platforma valdyti duomenis.
- IT tiekėjai, priegloba ir SaaS. Paprastai tai yra duomenų tvarkytojai, tačiau patikrinkite sąlygą, kuria pasilieka teisę naudoti „apibendrintus“ arba „naudojimo“ duomenis paslaugų tobulinimui, lyginamajai analizei ar modelių mokymui. Jei tai susiję su asmens duomenimis, tai yra tiekėjo paties tikslas ir jis yra jų valdytojas.
- Įdarbintojai. Agentūra, tvarkanti savo kandidatų duomenų bazę, yra jos valdytoja. Įvardytus kandidatus į jūsų laisvą darbo vietą paprastai tvarko du valdytojai, o tarp jų atliekamas ribotas tvarkymas pagal nurodymus.
Bendras valdymas ir vietoj jo reikalaujama tvarka
Kai dvi šalys bendrai nustato tikslus ir priemones, tiek bendru sprendimu, tiek bendrais ir neatsiejamai susijusiais sprendimais, BDAR 26 straipsnis reikalauja susitarimo, o ne duomenų tvarkymo susitarimo. Jame turi būti skaidriai nustatyta, kas atsako duomenų subjektams ir kas tvarko skaidrumo informaciją, saugumą, pranešimus apie pažeidimus, poveikio vertinimus ir duomenų perdavimą. Duomenų subjektams turi būti prieinama susitarimo esmė, jie gali pasinaudoti teisėmis prieš bet kurią šalį, kad ir kaip šalys būtų susitarusios, ir jis nėra privalomas nei Autoriteit Persoonsgegevens, nei teismui.
Privalomas turinys pagal BDAR 28 straipsnį
Sutartis turi būti sudaryta rašytine forma, įskaitant elektroninę, ir privaloma duomenų tvarkytojui. BDAR 28 straipsnyje nustatytas fiksuotas sąrašas, o Europos duomenų apsaugos valdyba aiškiai nurodo, kad nepakanka cituoti patį reglamentą.
| Privalomas elementas | Kas turi būti nurodyta sutartyje |
|---|---|
| Apdorojimo aprašymas | Dalykas, trukmė, pobūdis ir tikslas, duomenų rūšis, duomenų subjektų kategorijos ir duomenų valdytojo teisės bei pareigos. Paprastai pridedama ir dažniausiai pernelyg bendro pobūdžio. |
| Dokumentuotos instrukcijos | Tvarkoma tik pagal duomenų valdytojo dokumentuotus nurodymus, įskaitant ir dėl duomenų perdavimo. Atkreipkite dėmesį į „kitaip nei leidžiama pagal sutartį“, kuri pranoksta taisyklę. |
| Konfidencialumas | Įgalioti asmenys, saistomi konfidencialumo pagal sutartį arba įstatymą; ši informacija turėtų pasiekti ir subtvarkytojus. |
| saugumas | Pagal BDAR 32 straipsnį reikalaujamos priemonės. Nuorodos bevertės: pridėkite priemones. |
| Subtvarkytojai | Kito tvarkytojo pasitelkimo sąlygos ir įgaliojimų tvarka |
| Duomenų subjekto teisės | Tinkamos priemonės, padedančios duomenų valdytojui atsakyti į prašymus; nustatyti terminus ir patvirtinti, kad jie atitinka mokesčio reikalavimus. |
| Saugumas, pažeidimai, poveikio vertinimai | Pagalba saugumo, pranešimo institucijai ir duomenų subjektams, poveikio vertinimų ir išankstinių konsultacijų srityse |
| Ištrynimas arba grąžinimas | Duomenų valdytojo pasirinkimu, ištrynimas arba grąžinimas pasibaigus paslaugų teikimui, taip pat kopijų ištrynimas, nebent saugojimas būtų teisiškai privalomas. |
| Atitikties informacija ir auditai | Informacija, reikalinga atitikčiai įrodyti ir auditų atlikimui bei jų metu teikiama pagalba |
| Neteisėti nurodymai | Duomenų tvarkytojas informuoja duomenų valdytoją, jei nurodymas pažeidžia duomenų apsaugos įstatymus. |
Subtvarkytojai ir leidimų išdavimo tvarka
Duomenų tvarkytojas negali pasitelkti subtvarkytojo be duomenų valdytojo leidimo. Konkretus išankstinis leidimas patvirtina kiekvieną tvarkytoją atskirai, o tai tinka mažai stabiliai grandinei, bet ne didelei debesijos paslaugai. Bendras rašytinis leidimas leidžia duomenų tvarkytojui pridėti arba pakeisti subtvarkytojus, jei jis informuoja duomenų valdytoją apie numatomus pakeitimus ir leidžia jam paprieštarauti.
Beveik kiekvienoje standartinėje tiekėjo sutartyje siūlomas bendras leidimas, sąrašas ir pranešimo laikotarpis, todėl derybos vyksta dėl to, kiek vertas tas pranešimas: būdas, kuris nepriklauso nuo jūsų tinklalapio stebėjimo, pakankamai ilgas laikotarpis veiksmams atlikti ir nurodyta pasekmė, jei prieštaraujate, realiai nutraukimas be baudų. Bet kuriuo atveju tvarkytojas privalo nustatyti tuos pačius įsipareigojimus vienas po kito ir išlieka atsakingas už subtvarkytoją. 2024 m. spalio 9 d. nuomonėje Nr. 22/2024 Europos duomenų apsaugos valdyba patvirtino, kad atskaitomybė apima visą grandinę: duomenų valdytojas turėtų galėti identifikuoti kiekvieną subtvarkytoją ir įsitikinti, kad apsaugos priemonės taikomos visame procese.
Saugumo įsipareigojimas, įformintas konkrečiais elementais
„Duomenų tvarkytojas privalo įgyvendinti tinkamas technines ir organizacines priemones pagal BDAR 32 straipsnį“ yra banalybė: ji nieko nepasako ir nieko neįrodo. Tinkamai naudojamoje priede nurodomas šifravimas perdavimo ir saugojimo metu bei kaip valdomi raktai; prieigos kontrolė, įskaitant prisijungimo-perkėlimo-palikimo procesus ir daugiafaktorinį autentifikavimą; kas registruojama ir kiek laiko; atsarginių kopijų kūrimo dažnumas ir testuojamas atkūrimas; pataisų ir įsiskverbimo testavimo terminai; naudojami sertifikatai ir jų taikymo sritis; ir kur duomenys saugomi ir prie jų prieinama , įskaitant palaikymo personalą.
Tai yra akivaizdžiai svarbu. 2023 m. gruodžio 14 d. sprendime byloje C-340/21 (Nacionalinė agentė za prihodite) Teisingumo Teismas nusprendė, kad saugumo incidentas pats savaime neįrodo, jog priemonės buvo nepakankamos, tačiau duomenų valdytojas turi pareigą įrodyti, kad jos buvo tinkamos. Datuotas priedas yra toks įrodymas; kryžminė nuoroda – ne.
Pagalba dėl duomenų subjekto teisių ir pranešimo apie pažeidimą
Abu įsipareigojimai yra nustatyti terminais, o terminai priklauso duomenų valdytojui. Kalbant apie duomenų subjekto teises, duomenų valdytojas privalo atsakyti per vieną mėnesį, todėl „tinkama pagalba“ be termino leidžia jums padengti vėlavimą. Ištaisykite tai: bet koks tiekėjo gautas prašymas persiunčiamas per nustatytą darbo dienų skaičių ir į jį niekada neatsakoma; pilnas išrašas parengiamas tinkamu naudoti formatu per penkias–dešimt darbo dienų; ir tai įskaičiuojama į mokestį, o ne išrašoma sąskaita faktūra.
Apie pažeidimus duomenų valdytojas privalo nedelsdamas pranešti „Autoriteit Persoonsgegevens“ ir, jei įmanoma, per 72 valandas nuo sužinojimo, pagal BDAR 33 straipsnį. Nustatykite konkrečias duomenų tvarkytojo pareigas: pranešimas per 24 valandas nurodytam kontaktiniam asmeniui, nurodant ne darbo valandomis pateiktą minimalų turinį, net jei faktai yra neišsamūs; bendradarbiavimas su teismo ekspertais; ir draudimas pranešti institucijai ar duomenų subjektams be jūsų sutikimo. Organizacijos, kurioms taikoma ši taisyklė, taip pat praneša apie incidentus savo CSIRT pagal Nyderlandų kibernetinio saugumo įstatymą (Cyberbeveiligingswet), kuriuo įgyvendinama NIS2 direktyva ir taikoma nuo 2026 m. rugpjūčio 15 d.
Audito teisės ir kaip dėl jų deramasi
BDAR 28 straipsnis reikalauja, kad duomenų tvarkytojas pateiktų informaciją, reikalingą atitikčiai įrodyti, ir leistų bei prisidėtų prie duomenų valdytojo arba jo įgalioto auditoriaus atliekamų auditų, įskaitant patikrinimus. Sąlyga, kurioje siūlomas tik „mūsų naujausias sertifikatas“, yra nepakankama. Kompromisas, prie kurio prieina dauguma derybų Nyderlanduose: metinė patikinimo ataskaita su jos apimties dokumentu; dokumentuotas auditas kartą per metus ir papildomas auditas po pažeidimo, turinčio įtakos jūsų duomenims, arba priežiūros institucijos prašymu; trisdešimties dienų pranešimas; apimtis, apribota jūsų paslaugomis; auditorius, kuris nėra konkurentas; ir jūs padengiate išlaidas, nebent nustatomas esminis neatitikimas.
Grąžinimas arba ištrynimas pabaigoje
Pasirinkimas yra duomenų valdytojo, ir tai turėtų būti numatyta sutartyje, o ne rezervuota tiekėjui. Nurodykite eksporto formatą, terminą, kuris paprastai būna trisdešimt dienų nuo sutarties nutraukimo, raštišką ištrynimo patvirtinimą ir kaip tvarkomos atsarginės kopijos, o tai realiai reiškia, kad duomenys saugomi dokumentuotame cikle, apsaugoti ir nenaudojami, kol bus perrašyti. Iš anksto susitarkite dėl pagalbos ir įkainių, ir atmeskite bet kokią teisę nesulaikyti duomenų dėl ginčytinų mokesčių.
Atsakomybė, žalos atlyginimas ir paties BDAR atsakomybės režimas
BDAR 82 straipsnis suteikia duomenų subjektui teisę į kompensaciją už turtinę ir neturtinę žalą. Duomenų valdytojas yra atsakingas už žalą, atsiradusią dėl tvarkymo, kuris pažeidžia reglamentą; tvarkytojas yra atsakingas, jei nesilaikė konkrečiai tvarkytojams skirtų įsipareigojimų arba veikė ne pagal teisėtus nurodymus ar prieštaravo jiems. Kai abu subjektai dalyvauja tame pačiame tvarkyme, kiekvienas gali būti laikomas atsakingu už visą žalą, o vėliau gali būti taikoma regresinė apsauga. Šios atsakomybės negalima panaikinti; sutartyje paskirstoma vidinė dalis. Baudos yra atskiros: BDAR 28 straipsnio pažeidimai patenka į žemesnę BDAR 83 straipsnio ribą.
- Standartinės sąlygos riboja atsakomybę mokesčių kartotiniu ir neapima „netiesioginių ir pasekminių nuostolių“. Jei reguliavimo baudos, pranešimų ir teismo ekspertizės išlaidos bei kompensacijos duomenų subjektams patenka į šią išimtį, žalos atlyginimas yra dekoratyvus: įvardykite juos kaip atlyginamus tiesioginius nuostolius.
- Siekti išimties arba padidintos ribos už duomenų tvarkymo sutarties pažeidimą, konfidencialumo pažeidimą ir tyčinį ar neatsargų pažeidimą.
- Jums skirta bauda negali būti perkelta kaip bauda, tačiau gali būti išieškota kaip nuostolis pagal tinkamai parengtą žalos atlyginimo susitarimą. Nyderlandų kolektyviniai ieškiniai pagal WAMCA režimą bendrus ieškinius paverčia realia rizika, o tai prieštarauja pernelyg mažam apribojimui.
Tarptautiniai pervedimai ir standartinės sąlygos
If the processor, its sub-processors or its support staff can access the data from outside the EEA, Chapter V of the GDPR and the regime for tarptautiniai duomenų perdavimai apply on top of art. 28. Remote access counts, and so does a support desk abroad.
Nesant BDAR 45 straipsnyje numatyto sprendimo dėl tinkamumo, įprasta priemonė yra standartinės sutarčių sąlygos, priimtos 2021 m. birželio 4 d. Komisijos įgyvendinimo sprendimu (ES) 2021/914 pagal BDAR 46 straipsnį. Nuolat praleidžiami du punktai. Moduliai, apimantys duomenų valdytojo ir tvarkytojo bei tvarkytojo subtvarkytojo duomenų perdavimą, taip pat atitinka BDAR 28 straipsnio reikalavimus, todėl šiai daliai atskiro duomenų tvarkymo susitarimo nereikia, nors daugelis sutarčių apima abi dalis. O po 2020 m. liepos 16 d. Teisingumo Teismo sprendimo byloje C-311/18 (Schrems II), pasirašymas nėra sutarties pabaiga: šalys turi įvertinti, ar paskirties šalies teisė ir praktika netrukdo importuotojui laikytis reikalavimų, ir prireikus pridėti papildomų priemonių. Dokumentuokite šį vertinimą; 2021 m. birželio 18 d. priimtose EDAV rekomendacijose Nr. 01/2020 vis dar nustatytas šis požiūris.
Jungtinėms Amerikos Valstijoms 2023 m. liepos 10 d. Komisijos priimtas sprendimas dėl tinkamumo dėl ES ir JAV duomenų privatumo sistemos tebegalioja, tačiau jis padeda tik tais atvejais, kai konkretus gavėjas aktyviai savarankiškai patvirtina atitinkamų duomenų kategorijų apsaugą, todėl patikrinkite patvirtinimą. Pirmasis ginčas išliko: Bendrasis Teismas ieškinį atmetė 2025 m. rugsėjo 3 d. sprendimu byloje T-553/23 (Latombe prieš Komisiją). Apeliacinis skundas buvo pateiktas 2025 m. spalio 31 d. kaip byla C-703/25 P, o Teisingumo Teismas šio puslapio paskelbimo dieną 2026 m. dar nebuvo užbaigęs bylos; tuo tarpu sprendimas dėl tinkamumo nebuvo nei sustabdytas, nei iš dalies pakeistas. Neleiskite, kad tai taptų vienintele nesėkmės priežastimi: išlaikykite nuostatas ir dokumentuotą vertinimą kaip atsarginį variantą, o nagrinėjamą apeliaciją traktuokite kaip priežastį ją turėti, o ne kaip priežastį laukti. 2024 m. liepos 22 d. sprendimu „Autoriteit Persoonsgegevens“ skyrė „Uber“ 290 mln. eurų baudą už vairuotojų duomenų perdavimą į Jungtines Valstijas neturint tinkamos perdavimo priemonės, kai bendrovė nustojo taikyti šias sąlygas; „Uber“ pareiškė ketinanti paprieštarauti, AP nepaskelbė jokio sprendimo dėl šio prieštaravimo, todėl bauda turėtų būti aiškinama kaip reguliavimo institucijos pozicijos pareiškimas, o ne nusistovėjęs precedentas.
Viena priemonių rinkinio spraga vis dar nepašalinta. Komisija pareiškė, kad rengia papildomą standartinių sutarčių sąlygų rinkinį importuotojams už ES ribų, kurių duomenų tvarkymas pats tiesiogiai reglamentuojamas BDAR pagal 3 straipsnį – situacija, kai 2021 m. sąlygos nėra patogios. Šios sąlygos nebuvo priimtos šio puslapio paskelbimo dieną 2026 m., todėl tokiai konfigūracijai vertinimas ir apsaugos priemonės turi būti rankiniu būdu įtrauktos į sutartį.
Ar Komisijos duomenų valdytojo ir tvarkytojo sąlygos yra privalomos?
Ne. 2021 m. birželio 4 d. Komisijos įgyvendinimo sprendime (ES) 2021/915 numatytos standartinės sutarčių sąlygos tarp duomenų valdytojų ir tvarkytojų, skirtos naudoti EEE, tačiau jų naudojimas yra neprivalomas: šalys gali derėtis dėl savo sutarties, jei joje yra viskas, ko reikalaujama pagal BDAR 28 straipsnį. Šios sąlygos gali būti įtrauktos į platesnę sutartį su papildomomis, viena kitai neprieštaraujančiomis sąlygomis, tačiau pačios negali būti keičiamos, todėl pritaikymas atliekamas prieduose. Individualūs susitarimai ir sektoriaus modeliai išlieka Nyderlandų norma, kuri yra priimtina, jei joje yra esminė nuostata.
Vykdymą vykdo Autoriteit Persoonsgegevens
AP tai išnagrinėjo tiesiogiai. Ji peržiūrėjo 31 privačiojo sektoriaus organizacijos, veikiančios prekybos, sveikatos priežiūros, žiniasklaidos, laisvalaikio ir energetikos srityse, naudojamus duomenų tvarkymo susitarimus ir 2020 m. paskelbė savo išvadas su antrašte, kad „tas“ duomenų tvarkymo susitarimas neegzistuoja. Ji nustatė, kad susitarimuose pateikiama tik citata į reglamentą, saugumo formuluotės, kuriose nurodoma, kad egzistuoja politika, nenurodant, ko ji reikalauja, ir susitarimai vis dar rengiami pagal senąjį Nyderlandų duomenų apsaugos įstatymą.
Tyrimo metu tikėkitės, kad AP išnagrinės jūsų duomenų tvarkymo veiklos įrašus, sutartis su jame nurodytais tiekėjais, tada – saugumo priedą, subtvarkytojų sąrašą ir perdavimo dokumentus, o galiausiai – įrodymus, kad jūs su jais kažką darėte: neperskaityta patikinimo ataskaita nėra aplaidumas. Kaltė taip pat svarbi, nes byloje C-683/21 Teisingumo Teismas patvirtino, kad bauda skiriama tyčinio ar aplaidaus pažeidimo atveju. AP strateginiai tikslai 2026–2028 m. apima masinį stebėjimą, dirbtinį intelektą ir skaitmeninį atsparumą, pastarasis aiškiai apima tiekimo grandinės saugumą.
Tiekėjo standartinės apdorojimo sutarties peržiūros kontrolinis sąrašas
- Ar vaidmenys teisingi? Jei tiekėjas yra nepriklausomas duomenų valdytojas, iš viso nepasirašykite apdorojimo sutarties.
- Ar apdorojimo aprašymas yra užpildytas, ar tai tik tuščias priedas, ir ar yra kokių nors sąlygų apdoroti duomenis tiekėjo tobulinimui, analizei ar modelių mokymui?
- Ar saugumo priemonės yra pridėtos ir konkrečios, su nurodytais sertifikatais ir jų taikymo sritimi?
- Ar yra prieinamas subrangovų sąrašas, ar jums išsiųstas pranešimas, ar prieštaravimas turi pasekmių ir ar subrangovams taikomi atitinkami įsipareigojimai?
- Ar apie pažeidimą pranešama per nustatytą trumpą laikotarpį, ir ar tiekėjui draudžiama pačiam pranešti institucijai?
- Ar duomenų subjekto prašymų pateikimo terminai yra nustatyti ir neviršija mokesčio, ir ar yra tikra audito teisė, o ne tik pažyma?
- Ar ištrynimas, ar grąžinimas priklauso nuo jūsų pasirinkimo, atsižvelgiant į formatą, terminą ir atsarginių kopijų tvarkymą?
- Kur saugomi ir kur pasiekiami duomenys, ir ar kiekvienai atkarpai yra tinkamas perdavimo įrankis?
- Ar apribojimas ir netiesioginių nuostolių išskyrimas palieka žalos atlyginimui realų turinį, ar yra vidinis savininkas ir peržiūros data?
Law & More drafts, reviews and negotiates processing agreements for Dutch and international businesses from Eindhoven bei Amsterdam, and advises on controller and processor roles, transfers outside the EEA and investigations by the Autoriteit Persoonsgegevens.
Ar reikalinga apdorojimo sutartis tarp dviejų grupės įmonių?
Taip, jei tai yra atskiri juridiniai asmenys ir vienas tvarko asmens duomenis kito vardu. Priklausymas tai pačiai grupei neturi jokios reikšmės. Grupės paprastai naudoja vieną grupės vidaus sistemą, apimančią visus subjektus, su kiekvienai paslaugai skirtais tvarkaraščiais. Kai subjektai tvarko duomenis savo tikslais, jie yra atskiri duomenų valdytojai ir tinkama kita priemonė.
Ar sutartis turi būti olandų kalba?
Ne. Kalbos reikalavimų nėra, o susitarimai anglų kalba yra visiškai įprasti Nyderlandų praktikoje. Jei darbo grupės arba darbo taryba sutinka su susitarimu, naudingas olandiškas variantas, o jei yra abu variantai, reikėtų nurodyti, kuris variantas yra viršesnis. „Autoriteit Persoonsgegevens“ daugumoje susirašinėjimo formų priima anglų kalbą, nors ir ne visada.
Mūsų tiekėjas atsisako derėtis dėl standartinių sąlygų. Kokios mūsų galimybės?
Jūs išliekate atsakingi nepaisant to. Įvertinkite, ar sąlygos iš tikrųjų atitinka BDAR 28 straipsnį; daugelio didelių paslaugų teikėjų sąlygos atitinka, o tikrosios spragos yra komercinės, pavyzdžiui, ribos ir audito apimtis. Dokumentuokite vertinimą ir likutinę riziką, siekite nuolaidų dėl priedų, o ne dėl pagrindinės dalies, ir užfiksuokite sprendimą.
Ar mums reikia atskiros tvarkymo sutarties, jei pasirašėme standartines sutarčių sąlygas?
Paprastai tokiems santykiams tai netaikoma. 2021 m. priimtos perdavimo sąlygos, skirtos duomenų valdytojo ir tvarkytojo bei tvarkytojo subtvarkytojo duomenų perdavimui, buvo sukurtos taip, kad apimtų ir BDAR 28 straipsnio reikalavimus, o atskiro susitarimo sudarymas sukuria prieštaringas sąlygas. Jei paliekate abu, nurodykite pirmumo tvarką ir patikrinkite, ar priedai yra nuoseklūs.
Kas nutiks, jei iš viso neturėsime jokios perdirbimo sutarties?
Pats duomenų nebuvimas yra abiejų šalių BDAR 28 straipsnio pažeidimas, baudžiamas pagal mažesnę baudos ribą pagal BDAR 83 straipsnį ir yra vienas iš pirmųjų dalykų, kuriuos tikrina priežiūros institucija. Tai taip pat palieka jus be sutartinių įsipareigojimų dėl saugumo, pranešimų apie pažeidimus, auditų ir ištrynimo, o jei tiekėjas padaro žalą, kurią privalote atlyginti.

