Ang kasabutan sa pagproseso sa datos (verwerkersovereenkomst) ubos sa GDPR: usa ka Dutch practice guide

Duha ka tawo nga nag-agi sa giimprinta nga kasabutan sa pagproseso sa datos sa usa ka lamesa sa miting

Halos tanang kompanya nga naglihok sa Netherlands nag-outsource og butang nga may kalabotan sa personal nga datos: payroll, hosting, CRM, marketing, recruitment, suporta. Kung diin ang usa ka supplier nagproseso sa personal nga datos sumala sa imong mga instruksyon, ang art. 28 GDPR nanginahanglan og sinulat nga kontrata, sa Dutch usa ka verwerkersovereenkomst . Kini nga giya naglangkob kung kanus-a kini gikinahanglan, unsa ang kinahanglan nga sulod niini, kung giunsa kini pagduol sa awtoridad sa pagdumala sa Dutch, ug kung giunsa ang mga clause nga hinungdanon ginegosasyon.

Kung gikinahanglan ang usa ka kasabutan sa pagproseso, ug kung dili

Gikinahanglan kini sa usa lang ka sitwasyon: diin ang usa ka partido nagproseso sa personal nga datos alang sa lain. Ang partido nga nagdesisyon kung ngano ug, sa tinuud, kung giunsa pagproseso ang datos mao ang tigkontrol; ang partido nga naglihok sa mga instruksyon niini mao ang tigproseso. Ang katungdanan nagpadayon sa kadena, busa ang usa ka tigproseso nga nag-empleyo sa usa ka sub-processor kinahanglan nga makigkontrata nga parehas niini. Walay gikinahanglan kung ang mga partido independente nga mga tigkontrol nga ang matag usa nagtinguha sa ilang kaugalingon nga mga katuyoan, kung sila mga hiniusa nga tigkontrol, nga nanginahanglan usa ka kasabutan ubos sa arte. 26 GDPR, o kung wala’y personal nga datos nga nalambigit.

Ang pagpirma og kontrata uban sa usa ka partido nga sa tinuod usa ka independente nga controller dili makadaot: kini nasayop sa pagpahayag kung kinsa ang manubag ug nagmugna og ilusyon sa instruksyon nga dili matuman sa bisan kinsang partido. Ang sayop sa salamin komon usab, diin ang usa ka supplier nga naglihok sa kaugalingon niining account modawat sa mga termino nga instruksyon lamang nga dili niini matuman.

Controller o processor: kung giunsa gyud pagtimbang-timbang ang kalainan

Ang pagtimbang-timbang kay magamit, dili pormal: ang gitawag sa kontrata sa mga partido kay ebidensya, dili ang tubag, ug ang kalainan tali sa controller ug processor mao ang unang butang nga gisulayan sa supervisory authority. Ang reperensya mao ang EDPB's Guidelines 07/2020 sa controller ug processor, kansang katapusang bersyon gisagop niadtong Hulyo 7, 2021.

Mga katuyoan ug hinungdanong paagi

Ang tigkontrol mao ang motino sa mga katuyoan ug sa mga importanteng paagi: unsang mga kategoriya sa datos ang giproseso, kinsa ang bahin niini, unsa kadugay, ug kinsa ang ibutyag niini. Kanang mga desisyon nalambigit sa balaodnon ug panginahanglan ug dili mahimong idelegar. Ang dili importanteng paagi, ang detalye sa implementasyon, mahimong ibilin sa supplier: unsang software ang gipadagan niini ug giunsa niini paghimo ang mga kontrol niini.

Busa, ang usa ka organisasyon mahimong usa ka tigkontrol bisan kung dili kini makahikap sa datos. Sa paghukom niini niadtong Disyembre 5, 2023 sa kaso nga C-683/21 (Nacionalinis visuomenės sveikatos centras), ang Korte sa Hustisya mihukom nga ang usa ka entidad nga nagtino sa mga katuyoan ug paagi sa pagproseso nga gihimo pinaagi sa usa ka app nga gisugo niini usa ka tigkontrol, ug nga ang hiniusa nga pagdumala mahimong motumaw gikan sa nagkahiusang mga desisyon nga wala’y pormal nga kahikayan. Sa laing bahin, ang usa ka tigproseso nga molapas sa mga instruksyon aron maproseso alang sa kaugalingon nga mga katuyoan gitratar sa art. 28 GDPR isip usa ka tigkontrol alang niana nga pagproseso.

Ang mga sitwasyon nga makapa-ubos sa mga kompanya

  • Mga kawani sa sweldo. Kon diin ang bureau mosulod sa datos nga imong gihatag ug mohimo og mga payslip, kini usa ka processor. Kon ang pakiglambigit moabot sa independente nga tambag ug mga pagsusi sa pagsunod sa kaugalingong paghukom sa kompanya, ang giya sa mga propesyonal nga lawas sa Netherlands niadtong Oktubre 1, 2019 para sa mga accountant, tax adviser ug payroll professionals nagtratar niini isip usa ka controller.
  • Mga accountant ug mga magtatambag sa buhis. Ang statutory audit, compilation, ug tax return nga trabaho gihimo ubos sa kaugalingong propesyonal ug statutory nga mga katungdanan sa kompanya, uban ang independente nga paghukom. Kana nagpunting sa status sa controller, ug ang usa ka processing agreement mao unya ang sayop nga dokumento.
  • Mga ahensya sa pagpamaligya. Ang usa ka ahensya nga nagpadagan og kampanya batok sa imong listahan sa kustomer usa ka processor. Usa nga nagtukod o nagpayaman sa mga tumatan-aw, o nagpadagan og ad-tech diin ang plataporma nagtakda sa mga parameter, adunay kaugalingon nga mga katuyoan, ug ang hiniusa nga pagkontrol sa plataporma usa ka tinuod nga posibilidad.
  • Mga supplier sa IT, hosting ug SaaS. Kasagaran mga processor, apan susiha ang clause nga nagreserba sa katungod sa paggamit sa "aggregated" o "usage" data para sa pagpaayo sa serbisyo, benchmarking o model training. Sa sukod nga naglambigit sa personal nga data, kini ang kaugalingong katuyoan sa supplier ug kini ang tigkontrol niini.
  • Mga recruiter. Ang usa ka ahensya nga nagmintinar sa kaugalingon nga database sa mga kandidato mao ang tigkontrol niini. Ang pagproseso sa ginganlan nga mga aplikante alang sa imong bakante kasagaran usa ka kombinasyon sa duha ka tigkontrol nga adunay limitado nga pagproseso sa instruksyon taliwala niini.

Hiniusang pagdumala ug ang kahikayan nga gikinahanglan niini

Kon ang duha ka partido magdungan sa pagtino sa mga katuyoan ug mga paagi, pinaagi man sa komon nga desisyon o pinaagi sa mga desisyon nga nagkahiusa ug dili mabulag nga nalambigit, ang art. 26 GDPR nagkinahanglan og usa ka kahikayan imbes nga usa ka kasabutan sa pagproseso. Kinahanglan niini nga tin-aw nga mahibal-an kung kinsa ang motubag sa mga data subject ug kinsa ang modumala sa impormasyon sa transparency, seguridad, pahibalo sa paglapas, mga pagtimbang-timbang sa epekto ug mga pagbalhin. Ang esensya niini kinahanglan nga magamit sa mga data subject, kinsa mahimong mogamit sa mga katungod batok sa bisan hain nga partido bisan pa man nga ang mga partido adunay mga butang nga gibulag, ug kini dili maggapos sa Autoriteit Persoonsgegevens o sa korte.

Ang mandatory nga sulud ubos sa art. 28 GDPR

Ang kontrata kinahanglan nga sinulat, lakip ang elektronik nga porma, ug kinahanglan nga ipatuman sa nagproseso. Ang Art. 28 GDPR nagtakda og piho nga lista, ug ang EDPB klaro nga nag-ingon nga ang pagbalik-balik sa regulasyon mismo dili igo.

Gikinahanglan nga elementoUnsa ang kinahanglan itakda sa kontrata
Deskripsyon sa pagprosesoHilisgutan, gidugayon, kinaiya ug katuyoan, klase sa datos, mga kategorya sa mga sakop sa datos, ug ang mga katungod ug obligasyon sa tigkontrol. Kasagaran gilakip, ug kasagaran sobra ka heneral
Mga dokumentadong instruksyonPagproseso lamang base sa dokumentadong mga instruksyon sa controller, lakip na ang mga pagbalhin. Bantayi ang "kung gitugot sa kasabutan", nga naglapas sa lagda
confidentialityMga awtorisado nga tawo nga gigapos sa kompidensyalidad, sa kontrata o sa balaod; kinahanglan usab kini makaabot sa mga kawani sa sub-processor
SecurityAng mga lakang nga gikinahanglan ubos sa art. 32 GDPR. Walay pulos ang cross-reference: idugang ang mga lakang
Mga sub-processorAng mga kondisyon alang sa pag-empleyo og laing processor, ug ang sistema sa pagtugot
Mga katungod sa hilisgutan sa datosAngay nga mga lakang aron matabangan ang tigkontrol sa pagtubag sa mga hangyo; ayuhon ang mga deadline ug kumpirmahi nga kini naa sa sulod sa bayad
Seguridad, mga paglapas, mga pagtimbang-timbang sa epektoTabang sa seguridad, pagpahibalo sa awtoridad ug sa mga sakop sa datos, mga pagtimbang-timbang sa epekto ug konsultasyon daan
Pagtangtang o pagbalikSa pagpili sa tigkontrol, pagtangtang o pagbalik sa katapusan sa mga serbisyo, ug pagtangtang sa mga kopya gawas kung ang pagtipig gikinahanglan sa balaod.
Impormasyon sa pagsunod ug mga pag-awditAng impormasyon nga gikinahanglan aron ipakita ang pagsunod, ug pagtugot ug pag-amot sa mga pag-awdit
Mga instruksyon nga supak sa balaodAng processor mopahibalo sa controller kon ang usa ka instruksyon makalapas sa balaod sa pagpanalipod sa datos.

Mga sub-processor ug ang sistema sa pagtugot

Ang usa ka processor dili mahimong mogamit og sub-processor nga walay awtorisasyon sa controller. Ang espesipikong naunang awtorisasyon moaprubar sa matag usa, nga mogana alang sa usa ka gamay nga stable chain apan dili alang sa usa ka dako nga cloud service. Ang kinatibuk-ang sinulat nga awtorisasyon nagtugot sa processor sa pagdugang o pag-ilis sa mga sub-processor basta ipahibalo niini sa controller ang gituyo nga mga pagbag-o ug tugotan kini sa pagsupak.

Halos tanang standard nga kasabutan sa supplier nagtanyag og kinatibuk-ang awtorisasyon, usa ka lista ug usa ka panahon sa pahibalo, busa ang negosasyon mahitungod sa bili sa maong pahibalo: usa ka ruta nga wala magdepende sa imong pagmonitor sa usa ka web page, usa ka panahon nga igo na aron molihok, ug usa ka gipahayag nga sangputanan kung mosupak ka, realistiko nga pagtapos nga walay silot. Bisan unsa pa ang paagi, ang processor kinahanglan nga magpahamtang sa parehas nga mga obligasyon sunod-sunod ug magpabilin nga manubag alang sa sub-processor. Sa Opinion 22/2024 sa Oktubre 9, 2024, gikumpirma sa EDPB nga ang accountability naglangkob sa tibuok kadena: ang controller kinahanglan nga makaila sa matag sub-processor ug makasiguro sa iyang kaugalingon nga ang mga panalipod anaa sa tibuok proseso.

Ang obligasyon sa seguridad, gihimong konkreto

Ang "Ang processor kinahanglan nga mopatuman sa angay nga teknikal ug organisasyonal nga mga lakang subay sa art. 32 GDPR" usa ka yano nga pagkasulti: wala kini gisulti kanimo ug wala kini gipamatud-an. Ang magamit nga annex nag-ingon sa encryption samtang gibalhin ug sa wala ug kung giunsa pagdumala ang mga yawe; pagkontrol sa pag-access, lakip ang mga proseso sa joiner-mover-leaver ug multi-factor authentication; kung unsa ang gi-log ug kung unsa kadugay; frequency sa backup ug gisulayan nga pagpahiuli; mga timeframe sa patching ug penetration testing; ang mga sertipikasyon nga gisaligan, uban ang ilang sakup; ug kung diin gitipigan ug gi-access ang datos , lakip ang mga kawani sa suporta.

Kini importante sa ebidensya. Sa hukom niini niadtong Disyembre 14, 2023 sa kaso nga C-340/21 (Natsionalna agensia za prihodite), ang Korte sa Hustisya mipahayag nga ang usa ka insidente sa seguridad dili sa iyang kaugalingon magpamatuod nga ang mga lakang dili igo, apan ang tigkontrol ang adunay responsibilidad sa pagpakita nga kini angay. Ang usa ka petsado nga annex mao ang ebidensya; ang usa ka cross-reference dili.

Tabang sa mga katungod sa sakop sa datos ug sa notipikasyon sa paglapas

Ang duha ka obligasyon gi-deadline, ug ang mga deadline iya sa controller. Mahitungod sa mga katungod sa data subject, ang controller kinahanglan motubag sulod sa usa ka bulan, busa ang "makatarunganon nga tabang" nga walay gitakdang panahon magtugot kanimo sa pag-absorb sa pagkalangan. Ayuhon kini: ang bisan unsang hangyo nga madawat sa supplier ipadala sulod sa gitakdang gidaghanon sa mga adlaw sa pagtrabaho ug dili gyud kini tubagon; ang kompleto nga kinutlo gihimo sa magamit nga pormat sulod sa lima hangtod napulo ka adlaw sa pagtrabaho; ug kini naa sa sulod sa bayad imbes nga mag-trigger og invoice.

Sa mga paglapas, ang tigkontrol kinahanglan nga mopahibalo sa Autoriteit Persoonsgegevens nga walay paglangan ug, kung mahimo, sulod sa 72 ka oras human mahibal-an, ubos sa art. 33 GDPR. Himua nga konkreto ang katungdanan sa tigproseso: pagpahibalo sulod sa 24 oras, ngadto sa usa ka ginganlan nga kontak nga adunay ruta sa gawas sa oras sa trabaho, nga adunay gitakda nga minimum nga sulud bisan kung ang mga kamatuoran dili kompleto; kooperasyon sa forensics; ug usa ka pagdili sa pagpahibalo sa awtoridad o mga hilisgutan sa datos nga wala ang imong pag-uyon. Ang mga organisasyon nga naa sa sulod sa sakup nagreport usab sa mga insidente sa ilang CSIRT ubos sa Dutch Cyberbeveiligingswet, nga nagpatuman sa NIS2 Directive ug gigamit sukad Agosto 15, 2026.

Mga katungod sa pag-audit ug kung giunsa kini ginegosasyon

Ang Art. 28 GDPR nagkinahanglan sa processor nga ihatag ang impormasyon nga gikinahanglan aron ipakita ang pagsunod ug tugutan ug moamot sa mga audit, lakip ang mga inspeksyon, sa controller o usa ka auditor nga gimandoan niini. Ang usa ka clause nga nagtanyag lamang sa "among pinakabag-o nga sertipikasyon" dili igo. Ang kompromiso nga maabot sa kadaghanan sa mga negosasyon sa Netherlands: usa ka tinuig nga report sa pasalig isip katungod, uban ang dokumento sa sakup niini; usa ka dokumentado nga audit kausa sa usa ka tuig, dugang usa ka dugang nga audit pagkahuman sa usa ka paglapas nga nakaapekto sa imong datos o sa hangyo sa usa ka supervisory authority; traynta ka adlaw nga pahibalo; sakup nga limitado sa imong mga serbisyo; usa ka auditor nga dili usa ka kakompetensya; ug mga gasto nga imong abagahon gawas kung adunay makit-an nga hinungdanon nga dili pagsunod.

Ibalik o tangtangon sa katapusan

Ang pagpili iya sa tigkontrol, ug ang kontrata kinahanglan nga mag-ingon niini imbes nga ireserba kini sa supplier. Ipiho ang format sa pag-export, ang deadline, kasagaran traynta ka adlaw gikan sa pagtapos, sinulat nga kumpirmasyon sa pagtangtang, ug kung giunsa pagdumala ang mga backup, nga realistiko nga nagpasabut nga ang datos magpabilin sa usa ka dokumentado nga siklo, protektado ug wala magamit, hangtod nga ma-overwrite. Uyon daan sa exit assistance ug mga rate, ug dili iapil ang bisan unsang katungod sa pagpugong sa datos nga labaw sa gikuwestiyon nga mga bayranan.

Responsibilidad, mga indemnidad ug ang kaugalingong rehimen sa responsibilidad sa GDPR

Ang Art. 82 GDPR naghatag sa usa ka data subject og katungod sa bayad alang sa materyal ug dili materyal nga kadaot. Ang controller manubag sa kadaot nga gipahinabo sa pagproseso nga nakalapas sa regulasyon; ang processor manubag kung wala kini motuman sa mga obligasyon nga gitumong ilabi na sa mga processor, o naglihok gawas o supak sa legal nga mga instruksyon. Kung ang duha nalambigit sa parehas nga pagproseso, ang matag usa mahimong manubag sa tibuok nga kadaot, nga adunay recourse pagkahuman. Kana nga exposure dili matangtang; ang kontrata nag-apod-apod sa internal nga bahin. Ang mga multa managlahi: mga paglapas sa art. 28 GDPR naa sa ubos nga bracket sa art. 83 GDPR.

  • Ang mga sumbanan nga termino naglimite sa liability sa multiple sa mga bayranan ug wala maglakip sa "dili direkta ug sangputanan nga kapildihan". Kung ang mga regulatory fines, notification ug forensic costs ug compensation sa mga data subjects nalakip sa maong exclusion, ang indemnity kay dekorasyon: ilista kini isip mabawi nga direktang kapildihan.
  • Pagpangayo og carve-out, o enhanced cap, para sa paglapas sa processing agreement, paglapas sa confidentiality, ug tinuyo o walay pagtagad nga paglapas.
  • Ang multa nga gipahamtang kanimo dili mahimong ipasa isip multa, apan mahimong mabawi isip kapildihan ubos sa hustong pagkasulat nga indemnity. Ang mga kolektibong aksyon sa Netherlands ubos sa rehimeng WAMCA naghimo sa aggregated claims nga usa ka realistiko nga pagbutyag, nga nangatarungan batok sa usa ka derisony cap.

Mga internasyonal nga pagbalhin ug mga sumbanan nga sugnay

Kon ang processor, ang mga sub-processor niini o ang mga support staff niini maka-access sa data gikan sa gawas sa EEA, ang Chapter V sa GDPR ug ang rehimen para sa internasyonal nga pagbalhin sa data magamit dugang sa art. 28. Ang remote access importante, ug ingon man ang support desk sa gawas sa nasud.

Kung walay desisyon sa kaangayan ubos sa art. 45 GDPR, ang naandan nga himan mao ang standard nga mga contractual clause nga gisagop sa Commission Implementing Decision (EU) 2021/914 niadtong Hunyo 4, 2021, ubos sa art. 46 GDPR. Duha ka punto ang kanunay nga wala maapil. Ang mga module nga naglangkob sa controller-to-processor ug processor-to-sub-processor transfers nakatagbaw usab sa mga kinahanglanon sa art. 28 GDPR, busa dili kinahanglan ang usa ka lahi nga kasabutan sa pagproseso alang niana nga bahin, bisan kung daghang mga kontrata ang nag-ipon sa duha. Ug pagkahuman sa paghukom sa Court of Justice niadtong Hulyo 16, 2020 sa kaso nga C-311/18 (Schrems II), ang pagpirma dili ang katapusan niini: ang mga partido kinahanglan nga mosusi kung ang balaod ug praktis sa destinasyon nga nasud nagpugong ba sa importer sa pagsunod, ug magdugang mga dugang nga lakang kung ilang gibuhat. Idokumento kana nga pagtimbang-timbang; ang Mga Rekomendasyon sa EDPB 01/2020, nga gisagop niadtong Hunyo 18, 2021, nagtakda gihapon sa pamaagi.

Para sa Estados Unidos, ang desisyon sa Komisyon sa kaangayan niadtong Hulyo 10, 2023 para sa EU-US Data Privacy Framework nagpabilin nga balido, apan kini makatabang lamang kung ang piho nga nakadawat aktibo nga nag-self-certified para sa mga may kalabutan nga kategorya sa datos, busa i-verify ang sertipikasyon. Nakalahutay kini sa unang hagit niini: gibasura sa General Court ang aksyon pinaagi sa hukom niadtong Septyembre 3, 2025 sa kaso nga T-553/23 (Latombe v Commission). Usa ka apela ang gisang-at niadtong Oktubre 31, 2025 isip kaso nga C-703/25 P ug ang Court of Justice wala pa magsira sa kaso sa petsa niini nga panid niadtong 2026; ang desisyon sa kaangayan samantala wala gisuspinde o gi-amyenda. Ayaw kini itugot nga mahimong usa ka punto sa kapakyasan: hupti ang mga clause ug usa ka dokumentado nga assessment isip usa ka fallback, ug isipa ang pending nga apela isip usa ka rason sa pagbaton og usa imbes nga usa ka rason sa paghulat. Gipamulta sa Autoriteit Persoonsgegevens ang Uber og €290 milyon pinaagi sa desisyon niadtong Hulyo 22, 2024 tungod sa pagbalhin sa datos sa mga drayber ngadto sa Estados Unidos nga walay angay nga himan sa pagbalhin human kini mihunong sa paggamit sa mga clause; Gipahayag sa Uber nga kini gituyo nga mosupak, ang AP wala magmantala og desisyon sa maong pagsupak, ug busa ang multa kinahanglan basahon isip usa ka pahayag sa posisyon sa regulator imbes nga usa ka nahusay nga precedent.

Usa ka kakulangan sa toolkit ang wala pa masulbad. Ang Komisyon nag-ingon nga nag-andam kini og dugang nga hugpong sa mga standard nga contractual clause para sa mga importer gawas sa EU kansang pagproseso direktang gipailalom sa GDPR ubos sa art. 3 — ang sitwasyon diin ang mga 2021 clause dili komportable. Kadtong mga clause wala pa gisagop sa petsa niini nga panid niadtong 2026, busa alang niana nga configuration ang assessment ug ang mga panalipod kinahanglan nga ilakip sa kontrata pinaagi sa kamot.

Obligado ba ang mga clause sa controller-processor sa Komisyon?

Ang Commission Implementing Decision (EU) 2021/915 niadtong Hunyo 4, 2021 naghatag og standard nga mga contractual clause tali sa mga controller ug processor para magamit sulod sa EEA, apan ang paggamit niini opsyonal: ang mga partido mahimong makignegosasyon sa ilang kaugalingong kontrata basta kini naglangkob sa tanan nga gikinahanglan sa art. 28 GDPR. Ang mga clause mahimong ibutang sulod sa mas lapad nga kontrata nga adunay dugang, dili magkasumpaki nga mga termino, apan dili kini mahimong usbon, busa ang pag-customize mahitabo sa mga annex. Ang mga bespoke agreement ug sector model nagpabilin nga Dutch norm, nga madawat basta ang substansiya anaa.

Pagpatuman sa Autoriteit Personsgegevens

Direkta kining gisusi sa AP. Gisusi niini ang mga kasabutan sa pagproseso nga gigamit sa 31 ka pribadong sektor nga mga organisasyon sa pamatigayon, pag-atiman sa panglawas, media, kalingawan ug enerhiya, nga nagpatik sa mga nahibal-an niini kaniadtong 2020 ubos sa ulohan nga ang "ang" kasabutan sa pagproseso wala maglungtad. Nakita niini nga ang mga kasabutan wala’y gibuhat gawas sa pagkutlo sa regulasyon, ang pinulongan sa seguridad nag-ingon nga ang usa ka palisiya naglungtad nga wala gisulti kung unsa ang gikinahanglan niini, ug ang mga kasabutan gi-draft gihapon ubos sa daan nga balaod sa pagpanalipod sa datos sa Dutch.

Sa usa ka imbestigasyon, paabota nga ang AP motrabaho gikan sa imong rekord sa mga kalihokan sa pagproseso ngadto sa mga kontrata uban sa mga supplier nga ginganlan niini, dayon ngadto sa security annex, listahan sa sub-processor ug dokumentasyon sa pagbalhin, ug dayon ngadto sa ebidensya nga ikaw adunay gibuhat kanila: ang wala pa mabasa nga assurance report dili usa ka pagpasagad. Importante usab ang sayop, tungod kay sa kaso nga C-683/21 gikumpirma sa Court of Justice nga ang multa nagkinahanglan og tinuyo o pagpabaya nga paglapas. Ang estratehikong pokus sa AP alang sa 2026 hangtod 2028 naglangkob sa mass surveillance, artificial intelligence ug digital resilience, ang katapusan klaro nga naglakip sa seguridad sa supply chain.

Usa ka checklist para sa pagrepaso sa standard processing agreement sa supplier

  • Sakto ba ang mga tahas? Kon ang supplier usa ka independente nga controller, ayaw gyud pagpirma og processing agreement.
  • Nahuman na ba ang deskripsyon sa pagproseso, o usa ka blangko nga annex, ug aduna bay nagtugot sa pagproseso alang sa kaugalingong pagpaayo, pag-analisa, o pagbansay sa modelo sa supplier?
  • Ang mga lakang sa seguridad gilakip ba ug espesipiko, nga adunay ginganlan nga mga sertipikasyon ug ang ilang sakup?
  • Anaa ba ang listahan sa mga sub-processor, nadawat na ba nimo ang pahibalo, aduna bay sangputanan ang pagsupak, ug ang mga sub-processor ba magkasunod nga gisang-at?
  • Ang pagpahibalo ba sa paglapas sulod sa usa ka gitakdang mubo nga panahon, ug gidid-an ba ang supplier sa pagpahibalo sa awtoridad mismo?
  • Natakda ba ug naa ba sa sulod sa bayad ang mga deadline sa paghangyo sa data subject, ug aduna bay tinuod nga audit right imbes nga sertipiko lang?
  • Ang pagtangtang ba o pagbalik anaa ra sa imong gusto, uban ang format, deadline ug backup treatment?
  • Asa gitipigan ug gi-access ang datos, ug naa ba ang saktong himan sa pagbalhin alang sa matag lakang?
  • Ang limitasyon ug ang dili direkta nga pag-ekskluwar sa kapildihan nagbilin ba sa indemnity nga adunay tinuod nga sulud, ug aduna bay internal nga tag-iya ug petsa sa pagrepaso?

Law & More mga draft, pagrepaso ug pagnegosasyon sa mga kasabutan sa pagproseso alang sa mga negosyo sa Netherlands ug internasyonal gikan sa Eindhoven ug Amsterdam, ug nagtambag sa mga tahas sa controller ug processor, mga pagbalhin gawas sa EEA ug mga imbestigasyon sa Autoriteit Persoonsgegevens.

Kinahanglan ba ang usa ka kasabutan sa pagproseso tali sa duha ka kompanya sa grupo?

Oo, kon sila managlahing legal nga entidad ug ang usa moproseso sa personal nga datos alang sa lain. Ang pagkasakop sa samang grupo walay kalainan. Ang mga grupo kasagarang mogamit ug usa ka intra-group framework nga naglangkob sa tanang entidad, nga adunay mga iskedyul matag serbisyo. Kon ang mga entidad moproseso alang sa ilang kaugalingong katuyoan, sila managlahing controller ug lahi nga instrumento ang angay.

Kinahanglan ba nga ang kasabutan naa sa pinulongan nga Dutch?

Dili. Walay kinahanglanon sa pinulongan, ug ang mga kasabutan sa pinulongan nga Ingles kay normal ra sa praktis sa Dutch. Kon ang mga operational team o usa ka works council mobasa niini, ang bersyon sa Dutch makatabang, ug kon pareho, kinahanglan nimong isulti kon hain ang mopatigbabaw. Ang Autoriteit Persoonsgegevens modawat sa Ingles sa kadaghanan sa mga sulat, bisan dili kanunay.

Ang among supplier nagdumili sa pagnegosasyon sa ilang standard nga mga termino. Unsa ang among mga kapilian?

Magpabilin kang manubag bisan unsa pa. Susiha kon ang mga termino aktuwal nga nakasunod ba sa art. 28 GDPR; daghang mga termino sa dagkong mga provider ang nakasunod, ug ang tinuod nga mga kakulangan mao ang mga komersyal sama sa mga limitasyon ug sakup sa audit. Idokumento ang pagtimbang-timbang ug ang nahabilin nga risgo, pangayo og mga konsesyon sa mga annex imbes sa lawas, ug irekord ang desisyon.

Kinahanglan ba nato og lahi nga kasabotan sa pagproseso kon napirmahan na nato ang standard nga mga contractual clause?

Kasagaran dili para niana nga relasyon. Ang mga transfer clause nga gisagop niadtong 2021 para sa controller-to-processor ug processor-to-sub-processor transfers gidisenyo aron matabonan ang mga kinahanglanon sa GDPR, ug ang pag-ipon og lahi nga kasabutan sa ibabaw makamugna og nagkasumpaki nga mga termino. Kon imong sundon ang duha, ilakip ang han-ay sa mga nauna ug susiha kon ang mga annex makanunayon ba.

Unsay mahitabo kon wala kitay bisan unsang kasabutan sa pagproseso?

Ang pagkawala mismo usa ka paglapas sa arte. 28 GDPR sa duha ka partido, nga masilotan ubos sa ubos nga multa nga bracket sa arte. 83 GDPR, ug lakip sa mga unang butang nga gisusi sa usa ka supervisory authority. Nagbilin usab kini kanimo nga walay kontrata nga basehan sa seguridad, pagpahibalo sa paglapas, mga audit ug pagtangtang, ug walay recourse kung ang supplier hinungdan sa kadaot kinahanglan nimo nga bayran.

Nagkinahanglan og Tabang Legal?

Contact Law & More para sa ekspertong giya sa imong mga legal nga butang. Ang among multilingual nga grupo andam motabang.

Kaugalingon nga mga artikulo

Ang usa ka desentralisadong awtonomong organisasyon walay kaugalingong legal nga porma ubos sa balaod sa Netherlands.

Kon ang imong negosyo nagsalig sa software nga wala nimo gisulat, nagsalig ka usab sa kompanya

Ang proprietary software licensing mao ang modelo diin ang supplier nagmintinar sa copyright ug sa

Gitugotan ang pagdumala sa algorithm, ang paggamit sa mga sistema sa AI aron mabantayan, mahatagan og puntos, ug magiya ang mga empleyado.

Ang algorithmic bias liability mao ang legal nga responsibilidad nga gidala sa usa ka organisasyon kung ang usa ka automated nga sistema naghimo og mga

Ang katungod sa pag-access sa artikulo 15 sa General Data Protection Regulation, nga nailhan sa

Padayong Updated sa Balaod sa Netherlands

Mag-subscribe sa among newsletter para sa pinakabag-ong mga legal nga panabut, mga update sa regulasyon, ug praktikal nga tambag.