Datu apstrādes līgums (verwerkersovereenkomst) saskaņā ar GDPR: Nīderlandes prakses rokasgrāmata

Divi cilvēki pie sanāksmju galda pārskata izdrukātu datu apstrādes līgumu

Gandrīz katrs uzņēmums, kas darbojas Nīderlandē, nodod ārpakalpojumā kaut ko tādu, kas saistīts ar personas datiem: algas aprēķinu, mitināšanu, klientu attiecību pārvaldību (CRM), mārketingu, personāla atlasi, atbalstu. Ja piegādātājs apstrādā personas datus pēc jūsu norādījumiem, VDAR 28. pants paredz rakstisku līgumu, nīderlandiešu valodā — verwerkersovereenkomst . Šajā rokasgrāmatā ir aprakstīts, kad tas ir nepieciešams, kas tajā jāiekļauj, kā Nīderlandes uzraudzības iestāde tam pieiet un kā tiek apspriestas svarīgās klauzulas.

Kad ir nepieciešams apstrādes līgums un kad tas nav nepieciešams

Tas ir nepieciešams tikai vienā situācijā: ja viena puse apstrādā personas datus citas puses vārdā. Puse, kas lemj par to, kāpēc un būtībā kā dati tiek apstrādāti, ir pārzinis; puse, kas rīkojas saskaņā ar tā norādījumiem, ir apstrādātājs. Pienākums attiecas uz lejupējiem ķēdes posmiem, tāpēc apstrādātājam, kas nolīgst apakšapstrādātāju, ir jānoslēdz ar to līdzvērtīgs līgums. Nekas nav nepieciešams, ja puses ir neatkarīgi pārziņi, katrs īstenojot savus mērķus, ja tie ir kopīgi pārziņi, kas tā vietā prasa vienošanos saskaņā ar GDPR 26. pantu, vai ja nav iesaistīti personas dati.

Līguma parakstīšana ar pusi, kas faktiski ir neatkarīgs kontrolieris, nav nekaitīga: tas nepareizi norāda, kas ir atbildīgs, un rada ilūziju par norādījumiem, kurus neviena no pusēm nevar ievērot. Tikpat izplatīta ir spoguļkļūda, kad piegādātājs, rīkojoties savā vārdā, pieņem tikai norādījumus saturošus nosacījumus, kurus tas nevar ievērot.

Pārzinis vai apstrādātājs: kā faktiski tiek novērtēta atšķirība

Novērtējums ir funkcionāls, nevis formāls: tas, ko līgumā dēvē par pusēm, ir pierādījums, nevis atbilde, un atšķirība starp pārzini un apstrādātāju ir pirmais, ko uzraudzības iestāde pārbauda. Atsauces punkts ir EDAK vadlīnijas 07/2020 par pārzini un apstrādātāju, kuru galīgā versija tika pieņemta 2021. gada 7. jūlijā.

Mērķi un būtiskie līdzekļi

Pārzinis nosaka apstrādes mērķus un būtiskos līdzekļus: kādas datu kategorijas tiek apstrādātas, par ko, cik ilgi un kam tie tiek izpausti. Šie lēmumi ir saistīti ar likumību un nepieciešamību, un tos nevar deleģēt. Nebūtiskus līdzekļus, proti, ieviešanas detaļas, var atstāt piegādātāja ziņā: kādu programmatūru tas darbina un kā tas izstrādā savas kontroles.

Tādēļ organizācija var būt pārzinis, lai gan tā nekad nepieskaras datiem. Savā 2023. gada 5. decembra spriedumā lietā C-683/21 (Nacionalinis visuomenės sveikatos centras) Tiesa lēma, ka vienība, kas nosaka apstrādes mērķus un līdzekļus, ko veic, izmantojot lietotni, ko tā ir pasūtījusi, ir pārzinis, un ka kopīga pārziņa tiesības var rasties no konverģentiem lēmumiem bez jebkādas oficiālas vienošanās. Turpretī apstrādātājs, kas veic apstrādi saviem mērķiem, pārsniedz norādījumus, saskaņā ar VDAR 28. pantu tiek uzskatīts par pārzini attiecībā uz šo apstrādi.

Situācijas, kas liek uzņēmumiem paklupt

  • Algu biroji. Ja birojs ievada jūsu sniegtos datus un sagatavo algas aprēķinus, tas ir apstrādātājs. Ja pēc uzņēmuma ieskatiem uzdevums ir sniegt neatkarīgas konsultācijas un atbilstības pārbaudes, Nīderlandes profesionālo organizāciju 2019. gada 1. oktobra vadlīnijas grāmatvežiem, nodokļu konsultantiem un algu speciālistiem to uzskata par pārzini.
  • Grāmatveži un nodokļu konsultanti. Obligātā revīzija, apkopošana un nodokļu deklarāciju sagatavošana tiek veikta saskaņā ar uzņēmuma profesionālajiem un likumā noteiktajiem pienākumiem, izmantojot neatkarīgu spriedumu. Tas norāda uz pārziņa statusu, un apstrādes līgums šādā gadījumā nav piemērots dokuments.
  • Mārketinga aģentūras. Aģentūra, kas vada kampaņu, kas vērsta pret jūsu klientu sarakstu, ir apstrādātājs. Tā ir tāda, kas veido vai bagātina auditoriju vai īsteno reklāmas tehnoloģijas, kurās platforma nosaka parametrus, tai ir savi mērķi un kopīgas pārvaldības tiesības ar platformu ir reāla iespēja.
  • IT piegādātāji, mitināšana un SaaS. Parasti apstrādātāji, taču pārbaudiet klauzulu, kas patur tiesības izmantot “apkopotus” vai “lietošanas” datus pakalpojumu uzlabošanai, salīdzinošai novērtēšanai vai modeļu apmācībai. Ciktāl tas ietver personas datus, tas ir piegādātāja paša mērķis, un tas ir to pārzinis.
  • Personāla atlases speciālisti. Aģentūra, kas uztur savu kandidātu datubāzi, ir tās pārzinis. Jūsu vakancei paredzēto pretendentu apstrādi parasti veic divi pārziņi, un starp tiem tiek veikta ierobežota apstrāde pēc norādījumiem.

Kopīga kontrole un tās vietā nepieciešamā kārtība

Ja divas puses kopīgi nosaka mērķus un līdzekļus, vai nu ar kopīgu lēmumu, vai ar lēmumiem, kas ir saskaņoti un nesaraujami saistīti, VDAR 26. pants paredz vienošanos, nevis apstrādes līgumu. Tajā pārredzami jānosaka, kas atbild datu subjektiem un kas apstrādā pārredzamības informāciju, drošību, pārkāpumu paziņošanu, ietekmes novērtējumus un nosūtījumus. Tā būtībai jābūt pieejamai datu subjektiem, kuri var īstenot tiesības pret jebkuru no pusēm neatkarīgi no pušu savstarpējās vienošanās, un tas nesaista ne Autoriteit Persoonsgegevens, ne tiesu.

Obligāti iesniedzamais saturs saskaņā ar GDPR 28. pantu

Līgumam jābūt rakstiskam, tostarp elektroniskā formā, un tam jābūt saistošam apstrādātājam. GDPR 28. pantā ir noteikts fiksēts saraksts, un EDAK ir skaidri norādījusi, ka ar pašas regulas atsaukšanu uz sevi nepietiek.

Obligātais elementsKas jānorāda līgumā
Apstrādes aprakstsPriekšmets, ilgums, būtība un mērķis, datu veids, datu subjektu kategorijas un pārziņa tiesības un pienākumi. Parasti pievienots pielikumā un parasti pārāk vispārīgs.
Dokumentētas instrukcijasApstrāde tikai saskaņā ar pārziņa dokumentētajiem norādījumiem, tostarp attiecībā uz pārsūtījumiem. Pievērsiet uzmanību nosacījumam “citādi, kā to atļauj līgums”, kas pārņem noteikumu.
KonfidencialitātePilnvarotas personas, kurām ir līgumiski vai likumā noteiktas konfidencialitātes saistības; informācijai jānonāk arī apakšapstrādātāja darbiniekiem.
DrošībaSaskaņā ar GDPR 32. pantu nepieciešamie pasākumi. Savstarpējai atsaucei nav jēgas: pievienojiet pasākumus.
ApakšapstrādātājiNosacījumi cita apstrādātāja piesaistīšanai un autorizācijas režīms
Datu subjekta tiesībasAtbilstoši pasākumi, lai palīdzētu pārzinim atbildēt uz pieprasījumiem; noteikt termiņus un pārliecināties, ka tas atbilst nodevai.
Drošība, pārkāpumi, ietekmes novērtējumiPalīdzība drošības, iestādes un datu subjektu informēšanas, ietekmes novērtējumu un iepriekšējas apspriešanās jautājumos
Dzēšana vai atgriešanaPēc pārziņa izvēles dzēšana vai atgriešana pakalpojumu beigās, kā arī kopiju dzēšana, ja vien glabāšana nav juridiski noteikta.
Atbilstības informācija un auditiInformācija, kas nepieciešama atbilstības pierādīšanai, kā arī auditu atļaušanai un to veikšanai
Nelikumīgi norādījumiApstrādātājs informē pārzini, ja norādījums pārkāpj datu aizsardzības tiesību aktus.

Apakšapstrādātāji un atļauju piešķiršanas režīms

Apstrādātājs nedrīkst piesaistīt apakšapstrādātāju bez pārziņa atļaujas. Īpaša iepriekšēja atļauja apstiprina katru apstrādātāju atsevišķi, kas darbojas nelielas, stabilas ķēdes gadījumā, bet ne liela mākoņpakalpojuma gadījumā. Vispārēja rakstiska atļauja ļauj apstrādātājam pievienot vai aizstāt apakšapstrādātājus, ja tas informē pārzini par paredzētajām izmaiņām un ļauj tam iebilst.

Gandrīz katrs standarta piegādātāja līgums piedāvā vispārēju atļauju, sarakstu un paziņošanas periodu, tāpēc sarunas ir par to, cik vērts ir šis paziņojums: maršruts, kas nav atkarīgs no jūsu tīmekļa lapas uzraudzības, pietiekami ilgs periods, lai rīkotos, un noteiktas sekas, ja jūs iebilstat, reāli izbeigšana bez soda. Jebkurā gadījumā apstrādātājam ir jāuzliek tie paši pienākumi viens pēc otra, un tas paliek atbildīgs par apakšapstrādātāju. EDAK 2024. gada 9. oktobra Atzinumā 22/2024 apstiprināja, ka atbildība attiecas uz visu ķēdi: pārzinim jāspēj identificēt katru apakšapstrādātāju un pārliecināties, ka drošības pasākumi tiek ievēroti visā ķēdē.

Drošības pienākums, konkretizēts

“Apstrādātājs īsteno atbilstošus tehniskus un organizatoriskus pasākumus saskaņā ar VDAR 32. pantu” ir klišeja: tā neko nepasaka un nepierāda. Lietojamā pielikumā ir norādīta šifrēšana tranzītā un miera stāvoklī, kā arī atslēgu pārvaldība; piekļuves kontrole, tostarp pievienotāja-pārvietotāja-atstājēja procesi un daudzfaktoru autentifikācija; kas tiek reģistrēts un cik ilgi; dublēšanas biežums un pārbaudīta atjaunošana; ielāpu un ielaušanās testēšanas laika grafiki; izmantotās sertifikācijas ar to darbības jomu; un kur dati tiek glabāti un tiem piekļūst , ieskaitot atbalsta personālu.

Tam ir pierādījumi. Tiesa savā 2023. gada 14. decembra spriedumā lietā C-340/21 (Natsionalna agentsia za prihodite) lēma, ka drošības incidents pats par sevi nepierāda, ka pasākumi bija nepietiekami, bet gan to, ka pārzinim ir pienākums pierādīt, ka tie bija atbilstoši. Datēts pielikums ir šāds pierādījums; savstarpēja atsauce nav.

Palīdzība saistībā ar datu subjekta tiesībām un pārkāpumu paziņošanu

Abi pienākumi ir noteikti termiņos, un termiņi pieder pārzinim. Attiecībā uz datu subjekta tiesībām pārzinim ir jāatbild viena mēneša laikā, tāpēc “saprātīga palīdzība” bez termiņa ļauj jums segt kavēšanos. Labojiet to: jebkurš piegādātāja saņemtais pieprasījums tiek pārsūtīts noteiktā darba dienu skaitā un nekad netiek atbildēts; pilnīgs izraksts tiek sagatavots izmantojamā formātā piecu līdz desmit darba dienu laikā; un tas ietilpst maksā, nevis izraisa rēķina izrakstīšanu.

Saskaņā ar VDAR 33. pantu par pārkāpumiem pārzinim bez nepamatotas kavēšanās un, ja iespējams, 72 stundu laikā pēc uzzināšanas ir jāpaziņo Autoriteit Persoonsgegevens. Konkrēti jānosaka apstrādātāja pienākums: paziņošana 24 stundu laikā norādītajai kontaktpersonai, izmantojot ārpus darba laika pieejamu veidu, ar noteiktu minimālo saturu pat tad, ja fakti ir nepilnīgi; sadarbība ar tiesu medicīnas ekspertiem; un aizliegums paziņot iestādei vai datu subjektiem bez jūsu piekrišanas. Organizācijas, uz kurām attiecas pārkāpumi, ziņo par incidentiem arī savai CSIRT saskaņā ar Nīderlandes Cyberbeveiligingswet, kas īsteno NIS2 direktīvu un ir piemērojama kopš 2026. gada 15. augusta.

Revīzijas tiesības un to apspriešanas process

VDAR 28. pants nosaka, ka apstrādātājam ir gan jānodrošina informācija, kas nepieciešama atbilstības pierādīšanai, gan jāļauj un jāpiedalās pārziņa vai tā pilnvarota auditora veiktajās auditos, tostarp pārbaudēs. Klauzula, kas piedāvā tikai “mūsu jaunāko sertifikāciju”, nav pietiekama. Kompromiss, pie kura nonāk lielākā daļa Nīderlandē notiekošo sarunu: ikgadējs apliecinājuma ziņojums ar tā darbības jomas dokumentu; dokumentēta audita veikšana reizi gadā, kā arī papildu audita veikšana pēc datu pārkāpuma vai pēc uzraudzības iestādes pieprasījuma; trīsdesmit dienu iepriekšējs paziņojums; darbības joma, kas ierobežota ar jūsu pakalpojumiem; auditors, kas nav konkurents; un izmaksas, ko sedz jūs, ja vien netiek konstatēta būtiska neatbilstība.

Atgriešana vai dzēšana beigās

Izvēle ir pārziņa ziņā, un līgumā tas būtu jāiekļauj, nevis jārezervē piegādātājam. Norādiet eksporta formātu, termiņu, kas parasti ir trīsdesmit dienas pēc līguma izbeigšanas, rakstisku dzēšanas apstiprinājumu un to, kā tiek apstrādātas dublējumkopijas, kas reāli nozīmē, ka dati tiek glabāti dokumentētā ciklā, aizsargāti un neizmantoti, līdz tie tiek pārrakstīti. Iepriekš vienojieties par palīdzību un cenām pēc iziešanas, un izslēdziet jebkādas tiesības aizturēt datus strīdīgu maksu dēļ.

Atbildība, atlīdzināšana un GDPR atbildības režīms

GDPR 82. pants paredz datu subjektam tiesības uz kompensāciju par mantisku un nemateriālu kaitējumu. Pārzinis ir atbildīgs par kaitējumu, kas radies apstrādes rezultātā, pārkāpjot regulu; apstrādātājs ir atbildīgs, ja tas nav izpildījis pienākumus, kas īpaši vērsti pret apstrādātājiem, vai ir rīkojies ārpus vai pretēji likumīgiem norādījumiem. Ja abi ir iesaistīti vienā un tajā pašā apstrādē, katrs var tikt saukts pie atbildības par visu kaitējumu, ar regresa prasību vēlāk. Šo atbildību nevar atcelt līgumā; līgums sadala iekšējo daļu. Naudas sodi ir atsevišķi: GDPR 28. panta pārkāpumi ietilpst GDPR 83. panta zemākajā līmenī.

  • Standarta noteikumi ierobežo atbildību līdz maksu daudzkārtnim un neietver “netiešus un izrietošus zaudējumus”. Ja normatīvie sodi, paziņošanas un tiesu ekspertīzes izmaksas, kā arī kompensācija datu subjektiem ietilpst šajā izņēmumā, atlīdzināšana ir dekoratīva: uzskaitiet tos kā atgūstamus tiešos zaudējumus.
  • Meklējiet izņēmumu vai paaugstinātu ierobežojumu apstrādes līguma pārkāpuma, konfidencialitātes pārkāpuma un tīšu vai neapdomīgu pārkāpumu gadījumā.
  • Jums uzlikto naudas sodu nevar pārnest kā naudas sodu, bet to var atgūt kā zaudējumus saskaņā ar pareizi izstrādātu atlīdzināšanas līgumu. Nīderlandes kolektīvās prasības saskaņā ar WAMCA režīmu padara apkopotās prasības par reālistisku risku, kas runā pret smieklīgu ierobežojumu.

Starptautiskie pārskaitījumi un standarta klauzulas

Ja apstrādātājs, tā apakšapstrādātāji vai atbalsta personāls var piekļūt datiem ārpus EEZ, papildus 28. pantam piemēro GDPR V nodaļu un starptautiskās datu pārsūtīšanas režīmu . Tiek ieskaitīta attālināta piekļuve, un tas pats attiecas arī uz atbalsta dienestu ārzemēs.

Ja nav pieņemts lēmums par atbilstību saskaņā ar VDAR 45. pantu, parasti izmanto standarta līguma klauzulas, kas pieņemtas ar Komisijas 2021. gada 4. jūnija Īstenošanas lēmumu (ES) 2021/914 saskaņā ar VDAR 46. pantu. Regulāri tiek palaisti garām divi punkti. Moduļi, kas aptver datu nodošanu no pārziņa apstrādātājam un no apstrādātāja apakšapstrādātājam, atbilst arī VDAR 28. panta prasībām, tāpēc šim posmam nav nepieciešams atsevišķs apstrādes līgums, lai gan daudzi līgumi apvieno abus. Un pēc Tiesas 2020. gada 16. jūlija sprieduma lietā C-311/18 (Schrems II) parakstīšana nav visa procesa beigas: pusēm ir jānovērtē, vai galamērķa valsts tiesību akti un prakse neļauj importētājam ievērot noteikumus, un jāpievieno papildu pasākumi, ja tie to neļauj. Dokumentējiet šo novērtējumu; EDAK Ieteikums 01/2020, kas pieņemts 2021. gada 18. jūnijā, joprojām nosaka šo pieeju.

Attiecībā uz Amerikas Savienotajām Valstīm Komisijas 2023. gada 10. jūlija lēmums par atbilstību ES un ASV datu privātuma regulējumam joprojām ir spēkā, taču tas palīdz tikai tad, ja konkrētais saņēmējs ir aktīvi pašsertificējis attiecīgās datu kategorijas, tāpēc pārbaudiet sertifikāciju. Tas izturēja pirmo apstrīdēšanu: Vispārējā tiesa noraidīja prasību ar 2025. gada 3. septembra spriedumu lietā T-553/23 (Latombe pret Komisiju). Apelācija tika iesniegta 2025. gada 31. oktobrī kā lieta C-703/25 P, un Tiesa šīs lapas datumā 2026. gadā nebija slēgusi lietu; tikmēr lēmums par atbilstību nav ne apturēts, ne grozīts. Neļaujiet tam kļūt par vienīgo nepilnību punktu: saglabājiet klauzulas un dokumentētu novērtējumu kā rezerves variantu un uztveriet gaidāmo apelāciju kā iemeslu to iesniegt, nevis kā iemeslu gaidīt. Ar 2024. gada 22. jūlija lēmumu Autoriteit Persoonsgegevens piesprieda Uber 290 miljonu eiro sodu par autovadītāju datu pārsūtīšanu uz Amerikas Savienotajām Valstīm bez atbilstoša pārsūtīšanas rīka pēc tam, kad uzņēmums bija pārtraucis izmantot klauzulas; Uber paziņoja, ka plāno iebilst, AP nav publicējis nekādu lēmumu par šo iebildumu, un tāpēc sods būtu jālasa kā regulatora nostājas paziņojums, nevis iedibināts precedents.

Viens robs instrumentu kopumā joprojām ir neatrisināts. Komisija ir paziņojusi, ka tā gatavo papildu standarta līguma klauzulu kopumu importētājiem ārpus ES, kuru apstrāde pati par sevi ir tieši pakļauta VDAR 3. pantam — situācija, kurā 2021. gada klauzulas nav ērti piemērojamas. Šīs klauzulas nebija pieņemtas šīs lapas publicēšanas datumā 2026. gadā, tāpēc šādai konfigurācijai novērtējums un drošības pasākumi līgumā ir jāiekļauj manuāli.

Vai Komisijas pārziņa un apstrādātāja klauzulas ir obligātas?

Nē. Komisijas Īstenošanas lēmums (ES) 2021/915 (2021. gada 4. jūnijs) paredz standarta līguma klauzulas starp pārziņiem un apstrādātājiem izmantošanai EEZ, taču to izmantošana nav obligāta: puses var vienoties par savu līgumu, ja vien tajā ir ietverts viss, ko pieprasa VDAR 28. pants. Klauzulas var ietvert plašākā līgumā ar papildu, nepretrunīgiem noteikumiem, taču pašas par sevi tās nedrīkst mainīt, tāpēc pielāgošana notiek pielikumos. Individuāli pielāgoti līgumi un nozaru modeļi joprojām ir Nīderlandes norma, kas ir pieņemama, ja vien tur ir ietverta attiecīgā būtība.

Izpildi, ko veic Autoriteit Persoonsgegevens

AP ir tieši pārbaudījusi šo jautājumu. Tā pārskatīja 31 privātā sektora organizācijas izmantotos apstrādes līgumus tirdzniecības, veselības aprūpes, plašsaziņas līdzekļu, atpūtas un enerģētikas jomā, un 2020. gadā publicēja savus secinājumus ar virsrakstu, ka “apstrādes līgums” neeksistē. Tika konstatēts, ka līgumos ir tikai citēta regula, drošības formulējums, kurā norādīts, ka pastāv politika, nenorādot, kādas tās prasības, un līgumi joprojām ir sagatavoti saskaņā ar veco Nīderlandes datu aizsardzības likumu.

Izmeklēšanas laikā sagaidiet, ka AP, sākot ar jūsu apstrādes darbību ierakstu, iepazīstas ar tajos minētajiem līgumiem ar piegādātājiem, pēc tam ar drošības pielikumu, apakšapstrādātāju sarakstu un pārsūtīšanas dokumentāciju un pēc tam ar pierādījumiem, ka jūs ar viņiem kaut ko esat darījis: neizlasīts apliecinājuma ziņojums nav pārraudzība. Arī vaina ir svarīga, jo lietā C-683/21 Tiesa apstiprināja, ka naudas sods var tikt piemērots, ja pārkāpums ir tīšs vai nolaidīgs. AP stratēģiskais mērķis 2026.–2028. gadam aptver masveida novērošanu, mākslīgo intelektu un digitālo noturību, pēdējā īpaši ietverot piegādes ķēdes drošību.

Kontrolsaraksts piegādātāja standarta apstrādes līguma pārskatīšanai

  • Vai lomas ir pareizas? Ja piegādātājs ir neatkarīgs pārzinis, neparakstiet apstrādes līgumu vispār.
  • Vai apstrādes apraksts ir aizpildīts vai ir tukšs pielikums, un vai ir kaut kas, kas atļauj apstrādi piegādātāja paša uzlabojumiem, analītikai vai modeļa apmācībai?
  • Vai drošības pasākumi ir pievienoti un konkrēti, ar nosauktajām sertifikācijām un to darbības jomu?
  • Vai ir pieejams apakšapstrādātāju saraksts, vai jums ir nosūtīts paziņojums, vai iebildumiem ir sekas un vai apakšapstrādātāji ir saistīti viens ar otru?
  • Vai pārkāpuma paziņojums ir jāsniedz noteiktā īsā laika posmā, un vai piegādātājam ir liegts pašam paziņot iestādei?
  • Vai datu subjekta pieprasījumu iesniegšanas termiņi ir noteikti un nepārsniedz maksu, un vai pastāv patiesas revīzijas tiesības, nevis tikai sertifikāts?
  • Vai dzēšana vai atgriešana ir jūsu ziņā, atkarībā no formāta, termiņa un dublējuma apstrādes veida?
  • Kur dati tiek glabāti un kur tiem piekļūst, un vai katram posmam ir pieejams pareizais pārsūtīšanas rīks?
  • Vai ierobežojums un netiešo zaudējumu izslēgšana piešķir atlīdzībai reālu saturu, un vai ir noteikts iekšējais īpašnieks un pārskatīšanas datums?

Law & More izstrādā, pārskata un risina sarunas par apstrādes līgumiem Nīderlandes un starptautiskiem uzņēmumiem no Eindhoven un Amsterdam, un konsultē par pārziņa un apstrādātāja lomām, datu pārsūtīšanu ārpus EEZ un Autoriteit Persoonsgegevens veiktajām izmeklēšanām.

Vai ir nepieciešams apstrādes līgums starp diviem grupas uzņēmumiem?

Jā, ja tās ir atsevišķas juridiskas personas un viena apstrādā personas datus otras vārdā. Piederībai vienai un tai pašai grupai nav nozīmes. Grupas parasti izmanto vienu grupas iekšējo regulējumu, kas aptver visas vienības, ar grafikiem katram pakalpojumam. Ja vienības apstrādā datus savām vajadzībām, tās ir atsevišķi pārziņi, un ir piemērots cits instruments.

Vai līgumam ir jābūt nīderlandiešu valodā?

Nē. Nav valodas prasību, un Nīderlandes praksē angļu valodā rakstītas vienošanās ir pilnīgi ierasta lieta. Ja darba grupas vai darba padome to lasīs, noderīga ir versija holandiešu valodā, un, ja pastāv abas valodas, jānorāda, kura no tām ir noteicošā. Autoriteit Persoonsgegevens lielākajā daļā sarakstes pieņem angļu valodu, lai gan ne vienmēr.

Mūsu piegādātājs atsakās apspriest savus standarta noteikumus. Kādas ir mūsu iespējas?

Jūs joprojām esat atbildīgs jebkurā gadījumā. Novērtējiet, vai noteikumi patiešām atbilst GDPR 28. pantam; daudzu lielu pakalpojumu sniedzēju noteikumi atbilst, un patiesās nepilnības ir komerciālas, piemēram, ierobežojumi un audita tvērums. Dokumentējiet novērtējumu un atlikušo risku, mēģiniet piekāpties pielikumos, nevis tekstā, un reģistrējiet lēmumu.

Vai mums ir nepieciešams atsevišķs apstrādes līgums, ja esam parakstījuši standarta līguma klauzulas?

Parasti ne šādām attiecībām. 2021. gadā pieņemtās pārsūtīšanas klauzulas par pārsūtīšanu no pārziņa apstrādātājam un no apstrādātāja apakšapstrādātājam bija izstrādātas, lai aptvertu arī VDAR 28. panta prasības, un atsevišķa līguma uzklāšana virsū rada pretrunīgus noteikumus. Ja saglabājat abus, iekļaujiet prioritātes secību un pārbaudiet, vai pielikumi ir saskaņoti.

Kas notiek, ja mums vispār nav apstrādes līguma?

Pats trūkums pats par sevi ir abu pušu VDAR 28. panta pārkāpums, kas sodāms saskaņā ar VDAR 83. pantā noteikto zemāko naudas sodu, un tas ir viens no pirmajiem, ko pārbauda uzraudzības iestāde. Tas arī atstāj jūs bez līgumiskā pamata attiecībā uz drošību, pārkāpumu paziņošanu, auditiem un dzēšanu, kā arī bez tiesībām uz regresiju, ja piegādātājs nodara zaudējumus, kas jums ir jākompensē.

Vai nepieciešama juridiskā palīdzība?

Sazināties Law & More lai saņemtu ekspertu padomus jūsu juridiskajos jautājumos. Mūsu daudzvalodu komanda ir gatava palīdzēt.

Saistītie raksti

Iedomājieties šo scenāriju: programmatūras inženieris Nīderlandes tehnoloģiju jaunuzņēmumā izmanto progresīvu ģeneratīvo rīku

Seksuāla rakstura attēlu publicēšana bez personas piekrišanas pati par sevi ir kriminālpārkāpums.

Vai uzņēmums var vienkārši grozīt savus vispārīgos noteikumus un nosacījumus? Īsā atbilde: ne vienmēr.

ES sankcijas attiecas tieši uz Nīderlandi un ir saistošas ​​ikvienam uzņēmumam šeit neatkarīgi no tā lieluma.

Uzziniet, kā savlaicīga juridiskā palīdzība var stiprināt jūsu aizsardzību pret uzbrukumiem un vardarbību.

Kad jūsu reputācija ir apdraudēta, īpaši tiešsaistē, vispirms ir jāizprot savas tiesības.

Esiet lietas kursā par Nīderlandes likumdošanu

Abonējiet mūsu jaunumus, lai saņemtu jaunākās juridiskās atziņas, normatīvo aktu atjauninājumus un praktiskus padomus.