Pothuajse çdo kompani që operon në Holandë jep me kontratë diçka që prek të dhënat personale: pagat, hostimin, CRM-në, marketingun, rekrutimin, mbështetjen. Kur një furnizues përpunon të dhëna personale sipas udhëzimeve tuaja, neni 28 i GDPR-së kërkon një kontratë me shkrim, në holandisht një verwerkersovereenkomst . Ky udhëzues mbulon se kur kërkohet, çfarë duhet të përmbajë, si i qaset autoriteti mbikëqyrës holandez dhe si negociohen klauzolat që kanë rëndësi.
Kur kërkohet një marrëveshje përpunimi dhe kur nuk kërkohet
Kërkohet vetëm në një situatë: kur njëra palë përpunon të dhëna personale në emër të një pale tjetër. Pala që vendos pse dhe, në thelb, si përpunohen të dhënat është kontrolluesi; pala që vepron sipas udhëzimeve të saj është përpunuesi. Detyra shtrihet në zinxhirin vijues, kështu që një përpunues që angazhon një nën-përpunues duhet të kontraktojë në mënyrë ekuivalente me të. Nuk nevojitet asnjë kontratë kur palët janë kontrollues të pavarur secili duke ndjekur qëllimet e veta, kur janë kontrollues të përbashkët, gjë që kërkon një marrëveshje sipas nenit 26 të GDPR-së, ose kur nuk përfshihen të dhëna personale.
Nënshkrimi i një marrëveshjeje me një palë që në fakt është një kontrollues i pavarur nuk është i padëmshëm: ai tregon gabim se kush është përgjegjës dhe krijon iluzionin e udhëzimeve që asnjëra palë nuk mund t'i zbatojë. Gabimi i pasqyrës është po aq i zakonshëm, kur një furnizues që vepron për llogari të vet pranon kushte vetëm për udhëzime me të cilat nuk mund të zbatojë.
Kontrollues apo përpunues: si vlerësohet në të vërtetë dallimi
Vlerësimi është funksional, jo formal: ajo që kontrata i quan palët është provë, jo përgjigja, dhe ndryshimi midis një kontrolluesi dhe një përpunuesi është gjëja e parë që një autoritet mbikëqyrës teston. Pika e referencës janë Udhëzimet 07/2020 të EDPB-së mbi kontrolluesin dhe përpunuesin, versioni përfundimtar i të cilave u miratua më 7 korrik 2021.
Qëllimet dhe mjetet thelbësore
Kontrolluesi përcakton qëllimet dhe mjetet thelbësore : cilat kategori të dhënash përpunohen, rreth kujt, për sa kohë dhe kujt i zbulohen. Këto vendime lidhen me ligjshmërinë dhe domosdoshmërinë dhe nuk mund të delegohen. Mjetet jo-thelbësore , detajet e zbatimit, mund t'i lihen furnizuesit: cilin softuer përdor dhe si i projekton kontrollet e tij.
Prandaj, një organizatë mund të jetë kontrollues, megjithëse nuk i prek kurrë të dhënat. Në vendimin e saj të 5 dhjetorit 2023 në çështjen C-683/21 (Nacionalinis visuomenės sveikatos centras), Gjykata e Drejtësisë vendosi që një entitet që përcakton qëllimet dhe mjetet e përpunimit të kryer përmes një aplikacioni që kishte porositur ishte një kontrollues dhe se kontrollimi i përbashkët mund të lindë nga vendimet konvergjente pa ndonjë marrëveshje formale. Anasjelltas, një përpunues që shkon përtej udhëzimeve për të përpunuar për qëllimet e veta trajtohet nga neni 28 i GDPR-së si kontrollues për atë përpunim.
Situatat që i pengojnë kompanitë
- Zyrat e pagave. Kur byroja fut të dhënat që ju jepni dhe prodhon fletëpaga, ajo është një përpunues. Kur angazhimi shtrihet në këshilla të pavarura dhe kontrolle përputhshmërie sipas gjykimit të vetë firmës, udhëzimi i organeve profesionale holandeze i 1 tetorit 2019 për kontabilistët, këshilltarët tatimorë dhe profesionistët e pagave e trajton atë si një kontrollues.
- Kontabilistë dhe këshilltarë tatimorë. Auditimi statutor, përpilimi dhe puna e deklaratës tatimore kryhen sipas detyrave profesionale dhe statutore të firmës, me gjykim të pavarur. Kjo tregon statusin e kontrolluesit, dhe një marrëveshje përpunimi është atëherë dokumenti i gabuar.
- Agjencitë e marketingut. Një agjenci që drejton një fushatë kundër listës suaj të klientëve është një përpunues. Një agjenci që ndërton ose pasuron audiencat, ose drejton teknologji reklamash në të cilën platforma përcakton parametrat, ka qëllimet e veta dhe kontrolli i përbashkët me platformën është një mundësi reale.
- Furnizues të IT-së, hosting dhe SaaS. Normalisht përpunues, por kontrolloni klauzolën që rezervon të drejtën për të përdorur të dhëna "të agreguara" ose "përdorimi" për përmirësimin e shërbimit, krahasimin ose trajnimin e modelit. Në masën që përfshin të dhëna personale, është qëllimi i vetë furnizuesit dhe ai është një kontrollues për to.
- Rekrutuesit. Një agjenci që mirëmban bazën e saj të të dhënave për kandidatët është kontrolluese e saj. Përpunimi i aplikantëve të emëruar për vendin tuaj të lirë të punës zakonisht është një përzierje e dy kontrolluesve me përpunim të kufizuar mbi udhëzimet midis tyre.
Kontrolluesi i përbashkët dhe marrëveshja që kërkon në vend të kësaj
Kur dy palë përcaktojnë bashkërisht qëllimet dhe mjetet, qoftë me vendim të përbashkët apo me vendime që konvergojnë dhe janë të lidhura në mënyrë të pazgjidhshme, neni 26 i GDPR kërkon një marrëveshje dhe jo një marrëveshje përpunimi. Ai duhet të përcaktojë në mënyrë transparente se kush u përgjigjet subjekteve të të dhënave dhe kush trajton informacionin e transparencës, sigurinë, njoftimin e shkeljeve, vlerësimet e ndikimit dhe transferimet. Thelbi i tij duhet t'u vihet në dispozicion subjekteve të të dhënave, të cilët mund të ushtrojnë të drejta kundër secilës palë, sido që palët i kanë ndarë gjërat, dhe nuk detyron as Autoriteit Persoonsgegevens dhe as një gjykatë.
Përmbajtja e detyrueshme sipas nenit 28 të GDPR-së
Kontrata duhet të jetë me shkrim, përfshirë formën elektronike, dhe detyruese për përpunuesin. Neni 28 i GDPR-së përcakton një listë fikse, dhe EDPB-ja është e qartë se vetëm përmendja e rregullores nuk është e mjaftueshme.
| Element i kërkuar | Çfarë duhet të përcaktojë kontrata |
|---|---|
| Përshkrimi i përpunimit | Lënda, kohëzgjatja, natyra dhe qëllimi, lloji i të dhënave, kategoritë e subjekteve të të dhënave dhe të drejtat dhe detyrimet e kontrolluesit. Zakonisht të bashkëngjitura dhe zakonisht shumë të përgjithshme. |
| Udhëzime të dokumentuara | Përpunimi bëhet vetëm sipas udhëzimeve të dokumentuara të kontrolluesit, duke përfshirë edhe ato në lidhje me transferimet. Kushtojini vëmendje "siç lejohet ndryshe nga marrëveshja", e cila e përmbys rregullin. |
| Konfidencialiteti | Personat e autorizuar të lidhur me konfidencialitet, kontraktual ose me statut; duhet të arrijë edhe tek stafi i nën-përpunuesit. |
| Siguri | Masat e kërkuara sipas nenit 32 të GDPR-së. Një referencë e kryqëzuar është e pavlerë: bashkëngjitni masat. |
| Nën-përpunuesit | Kushtet për angazhimin e një përpunuesi tjetër dhe regjimi i autorizimit |
| Të drejtat e subjektit të të dhënave | Masa të përshtatshme për të ndihmuar kontrolluesin t'u përgjigjet kërkesave; të përcaktojë afatet dhe të konfirmojë se është brenda tarifës |
| Siguria, shkeljet, vlerësimet e ndikimit | Ndihmë me sigurinë, njoftimin e autoritetit dhe subjekteve të të dhënave, vlerësimet e ndikimit dhe konsultimet paraprake |
| Fshirje ose kthim | Sipas zgjedhjes së kontrolluesit, fshirja ose kthimi në fund të shërbimeve, dhe fshirja e kopjeve, përveç rasteve kur ruajtja kërkohet me ligj. |
| Informacion mbi pajtueshmërinë dhe auditimet | Informacioni i nevojshëm për të demonstruar pajtueshmërinë, dhe për të lejuar dhe kontribuar në auditime |
| Udhëzime të paligjshme | Përpunuesi informon kontrolluesin nëse një udhëzim shkel ligjin për mbrojtjen e të dhënave |
Nën-përpunuesit dhe regjimi i autorizimit
Një përpunues nuk mund të angazhojë një nën-përpunues pa autorizimin e kontrolluesit. Autorizimi paraprak specifik miraton secilin individualisht, gjë që funksionon për një zinxhir të vogël të qëndrueshëm, por jo për një shërbim të madh cloud. Autorizimi i përgjithshëm me shkrim i lejon përpunuesit të shtojë ose zëvendësojë nën-përpunuesit me kusht që të informojë kontrolluesin për ndryshimet e synuara dhe t'i lejojë atij të kundërshtojë.
Pothuajse çdo marrëveshje standarde me furnizuesin ofron autorizim të përgjithshëm, një listë dhe një periudhë njoftimi, kështu që negocimi ka të bëjë me vlerën e atij njoftimi: një rrugë që nuk varet nga monitorimi juaj i një faqeje interneti, një periudhë mjaftueshëm e gjatë për të vepruar dhe një pasojë e deklaruar nëse kundërshtoni, realisht ndërprerje pa penalizim. Sidoqoftë, përpunuesi duhet të vendosë të njëjtat detyrime njëra pas tjetrës dhe mbetet përgjegjës për nën-përpunuesin. Në Opinionin 22/2024 të 9 tetorit 2024, EDPB konfirmoi se llogaridhënia shtrihet në të gjithë zinxhirin: kontrolluesi duhet të jetë në gjendje të identifikojë çdo nën-përpunues dhe të sigurohet se masat mbrojtëse zbatohen gjatë gjithë kohës.
Detyrimi i sigurisë, i konkretizuar
“Përpunuesi duhet të zbatojë masa të përshtatshme teknike dhe organizative në përputhje me nenin 32 të GDPR-së” është një fjalë e thjeshtë: nuk ju tregon asgjë dhe nuk vërteton asgjë. Një aneks i përdorshëm përcakton enkriptimin gjatë tranzitit dhe në qetësi dhe mënyrën se si menaxhohen çelësat; kontrollin e aksesit, duke përfshirë proceset e bashkimit-lëvizjes-largimit dhe vërtetimin shumëfaktorësh; çfarë regjistrohet dhe për sa kohë; frekuencën e kopjimit rezervë dhe restaurimin e testuar; afatet kohore të patch-eve dhe testimit të depërtimit; certifikimet në të cilat mbështetemi, me fushëveprimin e tyre; dhe ku ruhen dhe aksesohen të dhënat , përfshirë stafin mbështetës.
Kjo ka rëndësi nga ana provuese. Në vendimin e saj të 14 dhjetorit 2023 në çështjen C-340/21 (Agjencia Kombëtare për të Drejtat), Gjykata e Drejtësisë vendosi se një incident sigurie nuk vërteton në vetvete se masat ishin të pamjaftueshme, por se kontrolluesi mban barrën e të treguarit se ato ishin të përshtatshme. Një shtojcë e datëzuar është kjo provë; një referencë e kryqëzuar nuk është.
Ndihmë me të drejtat e subjektit të të dhënave dhe me njoftimin për shkelje
Të dyja detyrimet përcaktohen nga afatet dhe afatet i takojnë kontrolluesit. Për sa i përket të drejtave të subjektit të të dhënave, kontrolluesi duhet të përgjigjet brenda një muaji, kështu që "ndihma e arsyeshme" pa një afat kohor ju lë juve të përballoni vonesën. Rregullojeni këtë: çdo kërkesë që merr furnizuesi përcillet brenda një numri të caktuar ditësh pune dhe nuk merr kurrë përgjigje prej tij; një ekstrakt i plotë prodhohet në një format të përdorshëm brenda pesë deri në dhjetë ditë pune; dhe kjo përfshihet në tarifë në vend që të shkaktojë një faturë.
Për shkeljet, kontrolluesi duhet të njoftojë Autoriteit Persoonsgegevens pa vonesë të panevojshme dhe, kur është e mundur, brenda 72 orëve nga marrja e dijenisë, sipas nenit 33 të GDPR-së. Për ta konkretizuar detyrën e përpunuesit: njoftim brenda 24 orëve, te një kontakt i emëruar me një rrugë jashtë orarit të punës, me një përmbajtje minimale të përcaktuar edhe kur faktet janë të paplota; bashkëpunim me forenzikën; dhe një ndalim për njoftimin e autoritetit ose subjekteve të të dhënave pa miratimin tuaj. Organizatat brenda fushëveprimit gjithashtu raportojnë incidente te CSIRT-i i tyre sipas Kodit Holandez të Kibernetikës, i cili zbaton Direktivën NIS2 dhe është zbatuar që nga 15 gushti 2026.
Të drejtat e auditimit dhe si negociohen ato
Neni 28 i GDPR-së kërkon që përpunuesi të vërë në dispozicion informacionin e nevojshëm për të demonstruar përputhshmërinë dhe të lejojë dhe kontribuojë në auditime, duke përfshirë inspektimet, nga kontrolluesi ose një auditor që ai mandaton. Një klauzolë që ofron vetëm "certifikimin tonë më të fundit" është e pamjaftueshme. Kompromisi që arrijnë shumica e negociatave holandeze: një raport vjetor sigurie sipas të drejtës, me dokumentin e fushëveprimit të tij; një auditim i dokumentuar një herë në vit, plus një auditim të mëtejshëm pas një shkeljeje që prek të dhënat tuaja ose me kërkesë të një autoriteti mbikëqyrës; njoftim tridhjetë ditësh; fushëveprimi i kufizuar në shërbimet tuaja; një auditor që nuk është konkurrent; dhe kostot e përballuara nga ju, përveç nëse gjendet mospërputhje materiale.
Kthimi ose fshirja në fund
Zgjedhja është e kontrolluesit dhe kontrata duhet ta thotë këtë në vend që t'ia rezervojë furnizuesit. Specifikoni formatin e eksportit, afatin, zakonisht tridhjetë ditë nga ndërprerja, konfirmimin me shkrim të fshirjes dhe mënyrën se si trajtohen kopjet rezervë, që realisht do të thotë që të dhënat qëndrojnë në një cikël të dokumentuar, të mbrojtura dhe të papërdorura, derisa të mbishkruhen. Bini dakord paraprakisht për ndihmën dhe tarifat e daljes dhe përjashtoni çdo të drejtë për të mbajtur të dhënat mbi tarifat e kontestuara.
Përgjegjësia, dëmshpërblimet dhe regjimi i përgjegjësisë i vetë GDPR-së
Neni 82 i GDPR-së i jep subjektit të të dhënave të drejtën për kompensim për dëmin material dhe jomaterial. Një kontrollues është përgjegjës për dëmin e shkaktuar nga përpunimi që shkel rregulloren; një përpunues është përgjegjës kur nuk i është përmbajtur detyrimeve të drejtuara posaçërisht përpunuesve, ose ka vepruar jashtë ose në kundërshtim me udhëzimet ligjore. Kur të dy janë të përfshirë në të njëjtin përpunim, secili mund të mbahet përgjegjës për të gjithë dëmin, me të drejtë ankese më pas. Ky ekspozim nuk mund të kontraktohet; kontrata ndan pjesën e brendshme. Gjobat janë të ndara: shkeljet e nenit 28 të GDPR-së bien në grupin e poshtëm në nenin 83 të GDPR-së.
- Kushtet standarde e kufizojnë përgjegjësinë në një shumëfish të tarifave dhe përjashtojnë "humbjen indirekte dhe pasuese". Nëse gjobat rregullatore, kostot e njoftimit dhe ato mjeko-ligjore, si dhe kompensimi për subjektet e të dhënave bien brenda këtij përjashtimi, dëmshpërblimi është dekorativ: listojini ato si humbje të drejtpërdrejta të rikuperueshme.
- Kërkoni një përjashtim ose një kufi të shtuar për shkelje të marrëveshjes së përpunimit, shkelje të konfidencialitetit dhe shkelje të qëllimshme ose të pamatur.
- Një gjobë e vendosur ndaj jush nuk mund të kalohet si gjobë, por mund të rikuperohet si humbje sipas një dëmshpërblimi të hartuar siç duhet. Paditë kolektive holandeze sipas regjimit WAMCA i bëjnë kërkesat e agreguara një ekspozim realist, gjë që argumenton kundër një limiti qesharak.
Transfertat ndërkombëtare dhe klauzolat standarde
Nëse përpunuesi, nën-përpunuesit e tij ose stafi i tij mbështetës mund të hyjnë në të dhëna nga jashtë EEA-së, Kapitulli V i GDPR-së dhe regjimi për transferimet ndërkombëtare të të dhënave zbatohen përveç nenit 28. Qasja në distancë llogaritet, dhe po kështu vlen edhe një zyrë mbështetjeje jashtë vendit.
Në mungesë të një vendimi për mjaftueshmërinë sipas nenit 45 të GDPR-së, mjeti i zakonshëm janë klauzolat standarde kontraktuale të miratuara nga Vendimi Zbatues i Komisionit (BE) 2021/914 i datës 4 qershor 2021, sipas nenit 46 të GDPR-së. Dy pika mungojnë rregullisht. Modulet që mbulojnë transferimet nga kontrolluesi te përpunuesi dhe nga përpunuesi te nënpërpunuesi plotësojnë gjithashtu kërkesat e nenit 28 të GDPR-së, kështu që një marrëveshje e veçantë përpunimi nuk është e nevojshme për atë pjesë, megjithëse shumë kontrata i përfshijnë të dyja. Dhe pas vendimit të Gjykatës së Drejtësisë të 16 korrikut 2020 në çështjen C-311/18 (Schrems II), nënshkrimi nuk është fundi i saj: palët duhet të vlerësojnë nëse ligji dhe praktika e vendit të destinacionit e pengojnë importuesin të përmbushë detyrimet dhe të shtojnë masa plotësuese aty ku e bëjnë. Dokumentoni këtë vlerësim; Rekomandimet 01/2020 të EDPB-së, të miratuara më 18 qershor 2021, ende përcaktojnë qasjen.
Për Shtetet e Bashkuara, vendimi i Komisionit mbi mjaftueshmërinë i datës 10 korrik 2023 për Kornizën e Privatësisë së të Dhënave BE-SHBA mbetet në fuqi, por ndihmon vetëm kur marrësi specifik është vetë-certifikuar në mënyrë aktive për kategoritë përkatëse të të dhënave, prandaj verifikoni certifikimin. Ai i mbijetoi sfidës së parë: Gjykata e Përgjithshme e rrëzoi padinë me vendimin e datës 3 shtator 2025 në çështjen T-553/23 (Latombe kundër Komisionit). Një ankesë u paraqit më 31 tetor 2025 si çështja C-703/25 P dhe Gjykata e Drejtësisë nuk e kishte mbyllur çështjen deri në datën e kësaj faqeje në vitin 2026; ndërkohë, vendimi mbi mjaftueshmërinë nuk është pezulluar dhe as ndryshuar. Mos e lini të bëhet një pikë e vetme dështimi: mbajini klauzolat dhe një vlerësim të dokumentuar si një rezervë dhe trajtojeni ankesën në pritje si një arsye për të pasur një të tillë, në vend të një arsye për të pritur. Autoriteti i Përgjegjësisë Penale e gjobiti Uberin me 290 milionë euro me vendim të datës 22 korrik 2024 për transferimin e të dhënave të shoferëve në Shtetet e Bashkuara pa një mjet të përshtatshëm transferimi, pasi kishte ndaluar së përdoruri klauzolat; Uber deklaroi se kishte ndërmend të kundërshtonte, AP nuk ka publikuar asnjë vendim mbi këtë kundërshtim, dhe për këtë arsye gjoba duhet të lexohet si një deklaratë e qëndrimit të rregullatorit dhe jo si një precedent i vendosur.
Një boshllëk në mjetet është ende i hapur. Komisioni ka thënë se po përgatit një sërë të mëtejshme klauzolash standarde kontraktuale për importuesit jashtë BE-së, përpunimi i të cilëve i nënshtrohet drejtpërdrejt GDPR-së sipas nenit 3 - situata në të cilën klauzolat e vitit 2021 nuk janë të përshtatshme. Këto klauzola nuk ishin miratuar deri në datën e kësaj faqeje në vitin 2026, kështu që për atë konfigurim vlerësimi dhe masat mbrojtëse duhet të përfshihen manualisht në kontratë.
A janë të detyrueshme klauzolat kontrollues-përpunues të Komisionit?
Vendimi Zbatues i Komisionit (BE) 2021/915 i 4 qershorit 2021 ofron klauzola standarde kontraktuale midis kontrolluesve dhe përpunuesve për përdorim brenda EEA-së, por përdorimi i tyre është opsional: palët mund të negociojnë kontratën e tyre me kusht që ajo të përmbajë gjithçka që kërkon neni 28 i GDPR-së. Klauzolat mund të vendosen brenda një kontrate më të gjerë me kushte shtesë, jo-kontradiktore, por vetë nuk mund të modifikohen, kështu që përshtatja ndodh në anekse. Marrëveshjet e personalizuara dhe modelet sektoriale mbeten norma holandeze, e cila është e pranueshme me kusht që përmbajtja të jetë aty.
Zbatimi nga Autoriteit Persoonsgegevens
AP e ka shqyrtuar këtë drejtpërdrejt. Ai shqyrtoi marrëveshjet e përpunimit të përdorura nga 31 organizata të sektorit privat në tregti, kujdes shëndetësor, media, kohë të lirë dhe energji, duke publikuar gjetjet e tij në vitin 2020 nën titullin se "marrëveshja" e përpunimit nuk ekziston. Ai gjeti marrëveshje që nuk bënin më shumë sesa citonin rregulloren, gjuhën e sigurisë që vinte në dukje se ekzistonte një politikë pa thënë se çfarë kërkonte, dhe marrëveshje ende të hartuara sipas statutit të vjetër holandez të mbrojtjes së të dhënave.
Në një hetim, prisni që AP-ja të punojë nga të dhënat tuaja të aktiviteteve të përpunimit te kontratat me furnizuesit e emëruar në të, pastaj te shtojca e sigurisë, lista e nën-përpunuesve dhe dokumentacioni i transferimit, dhe më pas të provojë se keni bërë diçka me ta: një raport sigurie i palexuar nuk është mbikëqyrje. Faji është gjithashtu i rëndësishëm, pasi në çështjen C-683/21 Gjykata e Drejtësisë konfirmoi se një gjobë kërkon shkelje të qëllimshme ose të pakujdesshme. Fokusi strategjik i AP-së për vitet 2026 deri në 2028 mbulon mbikëqyrjen masive, inteligjencën artificiale dhe qëndrueshmërinë dixhitale, ku kjo e fundit përfshin shprehimisht sigurinë e zinxhirit të furnizimit.
Një listë kontrolli për shqyrtimin e një marrëveshjeje standarde përpunimi të furnizuesit
- A janë rolet e duhura? Nëse furnizuesi është një kontrollues i pavarur, mos nënshkruani fare një marrëveshje përpunimi.
- A është përshkrimi i përpunimit i plotë, apo është një aneks bosh, dhe a lejon ndonjë gjë përpunimin për përmirësimin, analizat ose trajnimin e modelit të vetë furnizuesit?
- A janë masat e sigurisë të bashkëngjitura dhe specifike, me certifikime të emërtuara dhe fushëveprimin e tyre?
- A është e disponueshme lista e nën-përpunuesve, a ju është dërguar njoftimi, a ka kundërshtimi ndonjë pasojë dhe a janë nën-përpunuesit të lidhur njëri pas tjetrit?
- A bëhet njoftimi i shkeljes brenda një periudhe të shkurtër dhe të caktuar, dhe a i ndalohet furnizuesit të njoftojë vetë autoritetin?
- A janë afatet e kërkesave të subjekteve të të dhënave të përcaktuara dhe brenda tarifës, dhe a ekziston një e drejtë e vërtetë auditimi në vend të vetëm një certifikate?
- A është fshirja apo kthimi në zgjedhjen tuaj, me formatin, afatin dhe trajtimin e kopjes rezervë?
- Ku ruhen dhe ku aksesohen të dhënat, dhe a është në vend mjeti i duhur i transferimit për secilën pjesë?
- A e lënë kufizimi dhe përjashtimi i humbjes indirekte dëmshpërblimin me përmbajtje reale, dhe a ka një pronar të brendshëm dhe një datë rishikimi?
Law & More harton, shqyrton dhe negocion marrëveshje përpunimi për bizneset holandeze dhe ndërkombëtare nga Eindhoven Amsterdam, dhe jep këshillime mbi rolet e kontrolluesit dhe përpunuesit, transferimet jashtë EEA-së dhe hetimet nga Autoriteit Persoonsgegevens.
A kërkohet një marrëveshje përpunimi midis dy kompanive të grupit?
Po, nëse janë subjekte të ndara ligjore dhe njëri përpunon të dhëna personale në emër të tjetrit. Përkatësia në të njëjtin grup nuk bën dallim. Grupet zakonisht përdorin një kornizë brenda grupit që mbulon të gjitha subjektet, me orare për shërbim. Kur subjektet përpunojnë për qëllimet e tyre, ato janë kontrollues të veçantë dhe një instrument i ndryshëm është i përshtatshëm.
A duhet që marrëveshja të jetë patjetër në holandisht?
Jo. Nuk ka kërkesë për gjuhën, dhe marrëveshjet në gjuhën angleze janë krejtësisht normale në praktikën holandeze. Nëse ekipet operative ose një këshill pune do ta lexojnë atë, një version holandez ndihmon, dhe aty ku ekzistojnë të dyja, duhet të deklaroni se cili mbizotëron. Autoriteit Persoonsgegevens pranon anglishten në shumicën e korrespondencës, megjithëse jo gjithmonë.
Furnizuesi ynë refuzon të negociojë kushtet e tij standarde. Cilat janë opsionet tona?
Ju mbeteni përgjegjës pavarësisht kësaj. Vlerësoni nëse kushtet në të vërtetë përmbushin nenin 28 të GDPR-së; kushtet e shumë ofruesve të mëdhenj i përmbushin, dhe boshllëqet e vërteta janë ato komerciale, siç janë kufizimet dhe fushëveprimi i auditimit. Dokumentoni vlerësimin dhe rrezikun e mbetur, kërkoni lëshime në anekse në vend të trupit dhe regjistroni vendimin.
A na duhet një marrëveshje e veçantë përpunimi nëse kemi nënshkruar klauzolat standarde kontraktuale?
Zakonisht jo për atë marrëdhënie. Klauzolat e transferimit të miratuara në vitin 2021 për transferimet nga kontrolluesi te përpunuesi dhe nga përpunuesi te nënpërpunuesi u hartuan për të mbuluar edhe kërkesat e nenit 28 të GDPR-së, dhe vendosja e një marrëveshjeje të veçantë sipër krijon kushte kontradiktore. Nëse i mbani të dyja, përfshini një rend përparësie dhe kontrolloni që shtojcat të jenë konsistente.
Çfarë ndodh nëse nuk kemi asnjë marrëveshje përpunimi?
Mungesa në vetvete është një shkelje e nenit 28 të GDPR-së nga të dyja palët, e dënueshme sipas grupit më të ulët të gjobave në nenin 83 të GDPR-së, dhe ndër gjërat e para që kontrollon një autoritet mbikëqyrës. Gjithashtu ju lë pa bazë kontraktuale për sigurinë, njoftimin e shkeljeve, auditimet dhe fshirjen, dhe pa mundësi ankimi nëse furnizuesi shkakton dëme që ju duhet t'i kompensoni.

