Նիդեռլանդներում գործող գրեթե բոլոր ընկերությունները արտասահմանյան ծառայություններ են մատուցում անձնական տվյալներին վերաբերող որևէ բանի համար՝ աշխատավարձ, հոսթինգ, հաճախորդների հետ հարաբերությունների կառավարում, մարքեթինգ, հավաքագրում, աջակցություն: Երբ մատակարարը մշակում է անձնական տվյալներ ձեր հանձնարարությամբ, GDPR-ի 28-րդ հոդվածը պահանջում է գրավոր պայմանագիր, հոլանդերենով՝ verwerkersovereenkomst : Այս ուղեցույցը ներկայացնում է, թե երբ է այն պահանջվում, ինչ պետք է պարունակի, ինչպես է Նիդեռլանդների վերահսկող մարմինը մոտենում դրան և ինչպես են բանակցվում կարևոր կետերի շուրջ:
Երբ է պահանջվում մշակման համաձայնագիր, և երբ՝ ոչ
Այն պահանջվում է միայն մեկ դեպքում՝ երբ մեկ կողմը մշակում է անձնական տվյալներ մյուսի անունից։ Տվյալների մշակման պատճառը և, ըստ էության, եղանակը որոշող կողմը վերահսկիչն է, իսկ նրա հրահանգներին համապատասխան գործող կողմը՝ մշակողը։ Պարտականությունը տարածվում է շղթայի հաջորդական փուլերի վրա, ուստի ենթամշակող վարձող մշակողը պետք է համարժեք պայմանագիր կնքի նրա հետ։ Դրա կարիքը չկա, երբ կողմերը անկախ վերահսկիչներ են, որոնցից յուրաքանչյուրը հետապնդում է իր սեփական նպատակները, երբ նրանք համատեղ վերահսկիչներ են, ինչը պահանջում է GDPR 26-րդ հոդվածի համաձայն պայմանավորվածություն, կամ երբ անձնական տվյալներ չեն ներառվում։
Փաստացի անկախ վերահսկիչ հանդիսացող կողմի հետ համաձայնագիր կնքելը անվնաս չէ. այն սխալ է նշում, թե ով է պատասխանատու և ստեղծում է հրահանգի պատրանք, որ կողմերից ոչ մեկը չի կարող կատարել: Հայելային սխալը նույնքան տարածված է, երբ մատակարարը, գործելով իր սեփական հաշվին, ընդունում է միայն հրահանգների պայմաններ, որոնք չի կարող կատարել:
Վերահսկիչ կամ մշակող. ինչպես է իրականում գնահատվում տարբերությունը
Գնահատումը ֆունկցիոնալ է, այլ ոչ թե ձևական. այն, ինչ պայմանագրում կողմերն են անվանվում, ապացույց է, այլ ոչ թե պատասխան, և վերահսկիչի և մշակողի միջև տարբերությունն առաջին բանն է, որը վերահսկող մարմինը ստուգում է: Հղման կետը EDPB-ի վերահսկիչի և մշակողի վերաբերյալ 07/2020 ուղեցույցն է, որի վերջնական տարբերակը ընդունվել է 2021 թվականի հուլիսի 7-ին:
Նպատակներ և հիմնական միջոցներ
Վերահսկիչը որոշում է նպատակները և էական միջոցները. տվյալների որ կատեգորիաներն են մշակվում, ում մասին, որքան ժամանակով և ում են դրանք բացահայտվում: Այդ որոշումները կապված են օրինականության և անհրաժեշտության հետ և չեն կարող փոխանցվել: Ոչ էական միջոցները, իրականացման մանրամասները, կարող են թողնվել մատակարարին. ինչ ծրագրային ապահովում է այն օգտագործում և ինչպես է այն մշակում իր կառավարման միջոցները:
Հետևաբար, կազմակերպությունը կարող է լինել վերահսկիչ, չնայած այն երբեք չի դիպչում տվյալներին: 2023 թվականի դեկտեմբերի 5-ի C-683/21 (Nacionalinis visuomenės sveikatos centras) գործով իր վճռում Արդարադատության դատարանը որոշել է, որ իր կողմից պատվիրված հավելվածի միջոցով իրականացվող մշակման նպատակներն ու միջոցները որոշող կազմակերպությունը վերահսկիչ է, և որ համատեղ վերահսկողությունը կարող է առաջանալ համընկնող որոշումներից՝ առանց որևէ պաշտոնական պայմանավորվածության: Եվ հակառակը, մշակողը, որը գերազանցում է իր սեփական նպատակների համար մշակման հրահանգները, GDPR 28-րդ հոդվածի համաձայն համարվում է այդ մշակման վերահսկիչ:
Իրավիճակներ, որոնք խանգարում են ընկերություններին
- Վարձատրության բյուրոներ։ Երբ բյուրոն մուտքագրում է ձեր տրամադրած տվյալները և կազմում աշխատավարձի կտրոններ, այն մշակող է։ Երբ ներգրավվածությունը տարածվում է անկախ խորհրդատվության և համապատասխանության ստուգումների վրա՝ ընկերության սեփական դատողությամբ, հոլանդական մասնագիտական մարմինների 2019 թվականի հոկտեմբերի 1-ի հաշվապահների, հարկային խորհրդատուների և աշխատավարձի հաշվարկման մասնագետների ուղեցույցը այն դիտարկում է որպես վերահսկող։
- Հաշվապահներ և հարկային խորհրդատուներ։ Պարտադիր աուդիտի, հաշվետվությունների կազմման և հարկային հաշվետվությունների ներկայացման աշխատանքները կատարվում են ընկերության սեփական մասնագիտական և կանոնադրական պարտականությունների շրջանակներում՝ անկախ դատողությամբ։ Դա մատնանշում է վերահսկիչի կարգավիճակը, և այդ դեպքում մշակման համաձայնագիրը սխալ փաստաթուղթ է։
- Մարքեթինգային գործակալություններ։ Գործակալությունը, որը ձեր հաճախորդների ցուցակի դեմ արշավ է իրականացնում, մշակող է։ Այն գործակալությունը, որը կառուցում կամ հարստացնում է լսարան, կամ կիրառում է գովազդային տեխնոլոգիաներ, որոնցում հարթակը սահմանում է պարամետրերը, ունի իր սեփական նպատակները, և հարթակի հետ համատեղ վերահսկողությունը իրական հնարավորություն է։
- ՏՏ մատակարարներ, հոսթինգ և SaaS: Սովորաբար մշակողներ են, սակայն ստուգեք այն կետը, որը պահպանում է «ամփոփված» կամ «օգտագործման» տվյալները ծառայությունների բարելավման, համեմատական վերլուծության կամ մոդելի վերապատրաստման համար օգտագործելու իրավունքը: Այն չափով, որքանով դա վերաբերում է անձնական տվյալներին, դա մատակարարի սեփական նպատակն է, և նա դրանց վերահսկիչն է:
- Աշխատանքի ընդունողներ։ Գործակալությունը, որը պահպանում է իր սեփական թեկնածուների տվյալների բազան, դրա վերահսկիչն է: Ձեր թափուր աշխատատեղի համար անվանակոչված դիմորդների մշակումը սովորաբար երկու վերահսկիչների համադրություն է՝ միջանկյալ հրահանգների սահմանափակ մշակմամբ:
Համատեղ վերահսկողությունը և դրա փոխարեն անհրաժեշտ կարգավորումը
Երբ երկու կողմեր համատեղ որոշում են նպատակներն ու միջոցները՝ ընդհանուր որոշմամբ, թե համընկնող և անբաժանելիորեն կապված որոշումներով, GDPR 26-րդ հոդվածը պահանջում է պայմանավորվածություն, այլ ոչ թե մշակման համաձայնագիր։ Այն պետք է թափանցիկ կերպով որոշի, թե ով է պատասխանում տվյալների սուբյեկտներին և ով է զբաղվում թափանցիկության տեղեկատվությամբ, անվտանգությամբ, խախտման մասին ծանուցմամբ, ազդեցության գնահատականներով և փոխանցումներով։ Դրա էությունը պետք է հասանելի լինի տվյալների սուբյեկտներին, ովքեր կարող են իրավունքներ իրականացնել կողմերից որևէ մեկի դեմ՝ անկախ նրանից, թե կողմերն ինչպես են բաժանել իրավիճակը, և այն չի պարտավորեցնում ո՛չ Autoriteit Persoonsgegevens-ին, ո՛չ էլ դատարանին։
GDPR-ի 28-րդ հոդվածի համաձայն պարտադիր բովանդակությունը
Պայմանագիրը պետք է լինի գրավոր, այդ թվում՝ էլեկտրոնային տարբերակով, և պարտադիր լինի մշակողի համար: GDPR-ի 28-րդ հոդվածը սահմանում է ֆիքսված ցանկ, և EDPB-ն հստակ նշում է, որ կանոնակարգն ինքնին մեջբերելը բավարար չէ:
| Պարտադիր տարր | Ինչ պետք է նշվի պայմանագրում |
|---|---|
| Մշակման նկարագրությունը | Տվյալների առարկան, տևողությունը, բնույթը և նպատակը, տվյալների տեսակը, տվյալների սուբյեկտների կատեգորիաները և վերահսկիչի իրավունքներն ու պարտականությունները։ Սովորաբար կից է և սովորաբար չափազանց ընդհանուր։ |
| Փաստաթղթավորված հրահանգներ | Մշակումը կատարվում է միայն վերահսկիչի փաստաթղթավորված հրահանգների համաձայն, այդ թվում՝ փոխանցումների վերաբերյալ։ Ուշադրություն դարձրեք «պայմանագրով այլ կերպ թույլատրված դեպքերին» արտահայտությանը, որը կլանում է կանոնը։ |
| Գաղտնիություն | Լիազորված անձինք պարտավորված են գաղտնիությամբ՝ պայմանագրային կամ օրենքով։ Այն պետք է հասնի նաև ենթամշակողի աշխատակիցներին։ |
| Անվտանգություն | GDPR-ի 32-րդ հոդվածով պահանջվող միջոցառումները։ Խաչաձև հղումը անիմաստ է. կցեք միջոցառումները։ |
| Ենթամշակողներ | Մեկ այլ մշակողի ներգրավման պայմանները և թույլտվության ռեժիմը |
| Տվյալների սուբյեկտի իրավունքները | Համապատասխան միջոցներ՝ վերահսկիչին հարցումներին պատասխանելու հարցում օգնելու համար, ժամկետներ սահմանելու և վճարի սահմաններում այն համարելու համար։ |
| Անվտանգություն, խախտումներ, ազդեցության գնահատումներ | Անվտանգության հարցում օգնություն, մարմնին և տվյալների սուբյեկտներին տեղեկացում, ազդեցության գնահատում և նախնական խորհրդակցություն |
| Ջնջում կամ վերադարձ | Վերահսկողի ընտրությամբ՝ ծառայությունների մատուցման ավարտից հետո ջնջում կամ վերադարձ, ինչպես նաև պատճենների ջնջում, եթե պահպանումը օրենքով պարտադիր չէ։ |
| Համապատասխանության տեղեկատվություն և աուդիտներ | Համապատասխանությունը ցույց տալու, աուդիտներին թույլ տալու և նպաստելու համար անհրաժեշտ տեղեկատվությունը |
| Անօրինական հրահանգներ | Մշակողը տեղեկացնում է վերահսկիչին, եթե հրահանգը խախտում է տվյալների պաշտպանության մասին օրենքը։ |
Ենթամշակողներ և թույլտվության ռեժիմ
Մշակողը չի կարող ներգրավել ենթամշակողի առանց վերահսկիչի թույլտվության: Հատուկ նախնական թույլտվությունը հաստատում է յուրաքանչյուրը անհատապես, ինչը գործում է փոքր կայուն շղթայի համար, բայց ոչ մեծ ամպային ծառայության համար: Ընդհանուր գրավոր թույլտվությունը թույլ է տալիս մշակողին ավելացնել կամ փոխարինել ենթամշակողներին, եթե այն տեղեկացնում է վերահսկիչին նախատեսված փոփոխությունների մասին և թույլ է տալիս նրան առարկել:
Գրեթե բոլոր ստանդարտ մատակարարների համաձայնագրերը առաջարկում են ընդհանուր լիազորություններ, ցանկ և ծանուցման ժամկետ, ուստի բանակցությունները վերաբերում են այդ ծանուցման արժեքին՝ ուղի, որը կախված չէ ձեր կողմից վեբ էջի մոնիթորինգից, բավականաչափ երկար ժամանակահատված՝ գործելու համար, և նշված հետևանք, եթե դուք առարկեք, իրատեսորեն՝ առանց տույժի դադարեցում: Ամեն դեպքում, մշակողը պետք է նույն պարտավորությունները սահմանի անընդմեջ և պատասխանատու մնա ենթամշակողի համար: 2024 թվականի հոկտեմբերի 9-ի 22/2024 կարծիքում EDPB-ն հաստատել է, որ հաշվետվողականությունը տարածվում է ամբողջ շղթայի վրա. վերահսկիչը պետք է կարողանա նույնականացնել յուրաքանչյուր ենթամշակողի և համոզվի, որ երաշխիքները պահպանվում են ամբողջ ընթացքում:
Անվտանգության պարտավորությունը, որը դարձավ կոնկրետ
«Մշակողը պետք է իրականացնի համապատասխան տեխնիկական և կազմակերպչական միջոցառումներ՝ համաձայն GDPR 32-րդ հոդվածի» մի պարզամտություն է. այն ոչինչ չի ասում և ոչինչ չի ապացուցում: Օգտագործելի հավելվածում նշվում է փոխանցման և հանգստի ժամանակ կոդավորման և բանալիների կառավարման եղանակի, մուտքի վերահսկման, այդ թվում՝ միացող-տեղափոխող-հեռացող գործընթացների և բազմագործոն նույնականացման, գրանցամատյանի գրանցման և տևողության, պահուստավորման հաճախականության և ստուգված վերականգնման, թարմացման և ներթափանցման թեստավորման ժամկետների, վկայագրերի և դրանց շրջանակի վերաբերյալ տեղեկատվության ստացման վայրերի, ինչպես նաև օժանդակ անձնակազմի կողմից տվյալների պահպանման և մուտք գործելու վայրերի մասին:
Սա ապացույցի տեսանկյունից կարևոր է։ 2023 թվականի դեկտեմբերի 14-ի C-340/21 (Մասնավորության ազգային գործակալություն) գործով իր վճռում Արդարադատության դատարանը որոշել է, որ անվտանգության միջադեպն ինքնին չի հաստատում, որ միջոցառումները անբավարար են եղել, այլ որ վերահսկիչը կրում է դրանց համապատասխանությունը ապացուցելու բեռը։ Ամսաթվով հավելվածը այդ ապացույցն է, իսկ խաչաձև հղումը՝ ոչ։
Օգնություն տվյալների սուբյեկտի իրավունքների և խախտման մասին ծանուցման հետ կապված
Երկու պարտավորություններն էլ սահմանված են վերջնաժամկետներով, և վերջնաժամկետները պատկանում են վերահսկողին: Տվյալների սուբյեկտի իրավունքների հարցում վերահսկողը պետք է պատասխանի մեկ ամսվա ընթացքում, ուստի առանց ժամկետի «հիմնավոր օգնությունը» թողնում է ձեզ վրա ուշացման հետևանքները հոգալու համար: Լուծել խնդիրը. մատակարարի ստացած ցանկացած հարցում ուղարկվում է նշված աշխատանքային օրերի ընթացքում և երբեք չի պատասխանվում մատակարարի կողմից. ամբողջական քաղվածքը պատրաստվում է օգտագործելի ձևաչափով հինգից տասը աշխատանքային օրվա ընթացքում. և սա ներառված է վճարի մեջ, այլ ոչ թե հաշիվ-ապրանքագիր է առաջացնում:
Խախտումների մասին վերահսկիչը պետք է անհապաղ տեղեկացնի Autoriteit Persoonsgegevens-ին և, որտեղ հնարավոր է, տեղեկացվելուց հետո 72 ժամվա ընթացքում՝ համաձայն GDPR 33-րդ հոդվածի: Մշակողի պարտականությունը դարձնել կոնկրետ. ծանուցում 24 ժամվա ընթացքում՝ անվանական կոնտակտին՝ աշխատանքային ժամերից դուրս երթուղով, սահմանված նվազագույն բովանդակությամբ, նույնիսկ այն դեպքում, երբ փաստերը թերի են. համագործակցություն դատաբժշկական փորձագետների հետ և արգելք՝ առանց ձեր համաձայնության մարմնին կամ տվյալների սուբյեկտներին տեղեկացնելու համար: Գործողության մեջ գտնվող կազմակերպությունները նաև հաղորդում են միջադեպերի մասին իրենց CSIRT-ին՝ համաձայն հոլանդական կիբերբևեյլիգինգսվետսի, որը կիրառում է NIS2 դիրեկտիվը և կիրառվում է 2026 թվականի օգոստոսի 15-ից:
Աուդիտի իրավունքները և դրանց բանակցման եղանակը
GDPR 28-րդ հոդվածը պահանջում է, որ մշակողը տրամադրի համապատասխանությունը ցույց տալու համար անհրաժեշտ տեղեկատվությունը և թույլատրի ու նպաստի աուդիտներին, այդ թվում՝ ստուգումներին, վերահսկիչի կամ նրա կողմից նշանակված աուդիտորի կողմից: Միայն «մեր վերջին հավաստագրումը» առաջարկող կետը բավարար չէ: Հոլանդական բանակցությունների մեծ մասի համար ձեռք բերված փոխզիջումային տարբերակը հետևյալն է՝ տարեկան հավաստիացման զեկույց՝ իր շրջանակի փաստաթղթով. տարին մեկ անգամ փաստաթղթավորված աուդիտ, գումարած լրացուցիչ աուդիտ՝ ձեր տվյալներին ազդող խախտումից հետո կամ վերահսկող մարմնի պահանջով. երեսունօրյա ծանուցում. շրջանակը սահմանափակվում է ձեր ծառայություններով. աուդիտոր, որը մրցակից չէ. և ձեր կողմից կրվող ծախսեր, եթե էական անհամապատասխանություն չի հայտնաբերվել:
Վերադարձ կամ ջնջում վերջում
Ընտրությունը վերահսկողինն է, և պայմանագրում դա պետք է նշված լինի, այլ ոչ թե մատակարարին վերապահվի։ Նշեք արտահանման ձևաչափը, վերջնաժամկետը, որը սովորաբար երեսուն օր է պայմանագրի դադարեցումից հետո, ջնջման գրավոր հաստատումը և պահուստավորման մշակման եղանակը, ինչը իրատեսորեն նշանակում է, որ տվյալները մնում են փաստաթղթավորված ցիկլում՝ պաշտպանված և չօգտագործված, մինչև վերագրանցվեն։ Նախապես համաձայնեցրեք դուրսբերման օգնությունը և սակագները և բացառեք վիճարկվող վճարների դեպքում տվյալները պահելու ցանկացած իրավունք։
Պատասխանատվություն, փոխհատուցումներ և GDPR-ի սեփական պատասխանատվության ռեժիմը
GDPR-ի 82-րդ հոդվածը տվյալների սուբյեկտին տալիս է նյութական և ոչ նյութական վնասի համար փոխհատուցման իրավունք: Վերահսկիչը պատասխանատու է կանոնակարգը խախտող մշակմամբ պատճառված վնասի համար. մշակողը պատասխանատու է, եթե չի կատարել մշակողներին ուղղված պարտավորությունները կամ գործել է օրինական հրահանգներից դուրս կամ դրանց հակառակ: Եթե երկուսն էլ ներգրավված են նույն մշակման մեջ, յուրաքանչյուրը կարող է պատասխանատվություն կրել ամբողջ վնասի համար՝ հետագայում հետադարձ պահանջով: Այդ ազդեցությունը չի կարող պայմանագրով վերցվել. պայմանագիրը բաշխում է ներքին բաժինը: Տուգանքները առանձին են. GDPR-ի 28-րդ հոդվածի խախտումները GDPR-ի 83-րդ հոդվածի ստորին սահմաններում են:
- Ստանդարտ պայմանները պատասխանատվությունը սահմանափակում են վճարների բազմապատիկի չափով և բացառում են «անուղղակի և հետևանքային կորուստը»։ Եթե կարգավորող տուգանքները, ծանուցման և դատաբժշկական ծախսերը, ինչպես նաև տվյալների սուբյեկտներին փոխհատուցումը ընկնում են այդ բացառության մեջ, ապա փոխհատուցումը դեկորատիվ է. դրանք թվարկեք որպես փոխհատուցվող ուղղակի կորուստ։
- Պահանջել առանձնացում կամ խստացված սահմանաչափ մշակման համաձայնագրի խախտման, գաղտնիության խախտման և դիտավորյալ կամ անզգույշ խախտման համար։
- Ձեզ նշանակված տուգանքը չի կարող փոխանցվել որպես տուգանք, այլ կարող է վերականգնվել որպես վնաս՝ պատշաճ կերպով կազմված փոխհատուցման դեպքում: WAMCA ռեժիմի ներքո հոլանդական կոլեկտիվ հայցերը համախմբված պահանջները դարձնում են իրատեսական, ինչը հակասում է ծիծաղելի սահմանաչափին:
Միջազգային փոխանցումներ և ստանդարտ կետեր
Եթե մշակողը, նրա ենթամշակողները կամ օժանդակ անձնակազմը կարող են մուտք գործել տվյալներին ԵՏՄ-ից դուրս, ապա GDPR-ի V գլուխը և միջազգային տվյալների փոխանցման ռեժիմը կիրառվում են 28-րդ հոդվածից բացի: Հեռակա մուտքը հաշվի է առնվում, ինչպես նաև արտասահմանում գտնվող աջակցության կենտրոնը:
Եթե GDPR 45-րդ հոդվածի համաձայն համարժեքության որոշում չկա, սովորական գործիքը ստանդարտ պայմանագրային կետերն են, որոնք ընդունվել են Հանձնաժողովի 2021 թվականի հունիսի 4-ի (ԵՄ) 2021/914 կատարողական որոշմամբ՝ GDPR 46-րդ հոդվածի համաձայն: Երկու կետ պարբերաբար բաց են թողնվում: Վերահսկիչից մշակող և մշակողից ենթամշակող փոխանցումները ներառող մոդուլները նույնպես բավարարում են GDPR 28-րդ հոդվածի պահանջները, ուստի այդ մասի համար առանձին մշակման համաձայնագիր անհրաժեշտ չէ, չնայած շատ պայմանագրեր ներառում են երկուսն էլ: Եվ Արդարադատության դատարանի 2020 թվականի հուլիսի 16-ի C-311/18 (Schrems II) գործով որոշումից հետո ստորագրումը դեռ վերջը չէ. կողմերը պետք է գնահատեն, թե արդյոք նպատակակետ երկրի օրենսդրությունն ու պրակտիկան խոչընդոտում են ներմուծողին կատարել պարտավորությունները, և ավելացնեն լրացուցիչ միջոցառումներ, որտեղ դա անում են: Փաստաթղթավորեք այդ գնահատումը. EDPB-ի 01/2020 առաջարկությունները, որոնք ընդունվել են 2021 թվականի հունիսի 18-ին, դեռևս սահմանում են մոտեցումը:
Միացյալ Նահանգների համար Հանձնաժողովի 2023 թվականի հուլիսի 10-ի՝ ԵՄ-ԱՄՆ տվյալների գաղտնիության շրջանակի վերաբերյալ համարժեքության որոշումը մնում է ուժի մեջ, սակայն այն օգնում է միայն այն դեպքում, երբ կոնկրետ ստացողը ակտիվորեն ինքնահաստատվում է համապատասխան տվյալների կատեգորիաների համար, ուստի ստուգեք հավաստագրումը: Այն դիմացավ իր առաջին բողոքարկմանը. Գլխավոր դատարանը մերժեց հայցը 2025 թվականի սեպտեմբերի 3-ի T-553/23 (Latombe v Commission) գործով վճռով: Վերաքննիչ բողոք է ներկայացվել 2025 թվականի հոկտեմբերի 31-ին՝ C-703/25 P գործով, և Արդարադատության դատարանը գործը չէր փակել այս էջի 2026 թվականի ամսաթվի դրությամբ. համարժեքության որոշումը մինչ այդ ո՛չ կասեցվել է, ո՛չ էլ փոփոխվել: Մի թողեք, որ այն դառնա ձախողման միակ կետ. պահեք կետերը և փաստաթղթավորված գնահատումը որպես պահեստային տարբերակ, և սպասվող վերաքննիչ բողոքը համարեք այն ունենալու պատճառ, այլ ոչ թե սպասելու պատճառ: 2024 թվականի հուլիսի 22-ի որոշմամբ, Persoonsgegevens Autoriteit Uber-ը տուգանվել է 290 միլիոն եվրոյով՝ վարորդների տվյալները Միացյալ Նահանգներ փոխանցելու համար՝ առանց համապատասխան փոխանցման գործիքի, այն բանից հետո, երբ ընկերությունը դադարեցրել էր օգտագործել այդ կետերը։ Uber-ը հայտարարել է, որ մտադիր է առարկել, AP-ն այդ առարկության վերաբերյալ որևէ որոշում չի հրապարակել, ուստի տուգանքը պետք է մեկնաբանվի որպես կարգավորող մարմնի դիրքորոշման հայտարարություն, այլ ոչ թե հաստատված նախադեպ։
Գործիքակազմում մեկ բացթողում դեռևս բաց է։ Հանձնաժողովը հայտարարել է, որ պատրաստում է ստանդարտ պայմանագրային կետերի լրացուցիչ հավաքածու ԵՄ-ից դուրս գտնվող այն ներմուծողների համար, որոնց տվյալների մշակումն ինքնին ուղղակիորեն ենթակա է GDPR-ին՝ համաձայն 3-րդ հոդվածի՝ այն իրավիճակում, երբ 2021 թվականի կետերը հարմար չեն։ Այդ կետերը դեռևս ընդունված չէին այս էջի 2026 թվականի ամսաթվի դրությամբ, ուստի այդ կարգավորման համար գնահատումը և երաշխիքները պետք է ձեռքով ներառվեն պայմանագրում։
Հանձնաժողովի վերահսկիչ-մշակող կետերը պարտադիր են՞։
Ոչ։ Հանձնաժողովի 2021 թվականի հունիսի 4-ի (ԵՄ) 2021/915 կիրարկող որոշումը նախատեսում է վերահսկիչների և մշակողների միջև ստանդարտ պայմանագրային կետեր՝ ԵՏՄ-ում օգտագործելու համար, սակայն դրանց օգտագործումը կամավոր է. կողմերը կարող են բանակցել իրենց սեփական պայմանագրի շուրջ, եթե այն պարունակում է GDPR-ի 28-րդ հոդվածի պահանջները։ Կետերը կարող են տեղ գտնել ավելի լայն պայմանագրի շրջանակներում՝ լրացուցիչ, ոչ հակասական պայմաններով, բայց իրենք չեն կարող փոփոխվել, ուստի հարմարեցումը կատարվում է հավելվածներում։ Պատվերով համաձայնագրերը և ոլորտային մոդելները մնում են որպես հոլանդական նորմ, ինչը ընդունելի է, եթե առկա է էությունը։
Հարկադիր կատարում Autoriteit Persoonsgegevens-ի կողմից
AP-ն ուղղակիորեն ուսումնասիրել է սա։ Այն վերանայել է 31 մասնավոր հատվածի կազմակերպությունների կողմից առևտրի, առողջապահության, լրատվամիջոցների, հանգստի և էներգետիկայի ոլորտներում օգտագործվող մշակման համաձայնագրերը՝ 2020 թվականին հրապարակելով իր եզրակացությունները՝ «մշակման համաձայնագիր գոյություն չունի» վերնագրով։ Այն հայտնաբերել է, որ համաձայնագրերը քիչ բան են անում, բացի կանոնակարգը մեջբերելուց, անվտանգության լեզվով նշվում է, որ գոյություն ունի քաղաքականություն՝ առանց նշելու, թե ինչ է այն պահանջում, և համաձայնագրերը դեռևս կազմվել են հոլանդական տվյալների պաշտպանության հին օրենքի համաձայն։
Հետաքննության ընթացքում ակնկալեք, որ Գործողությունների վերահսկող մարմինը (AP) կաշխատի ձեր մշակման գործունեության գրանցամատյանից մինչև դրանում նշված մատակարարների հետ կնքված պայմանագրերը, այնուհետև՝ անվտանգության հավելվածը, ենթամշակողների ցուցակը և փոխանցման փաստաթղթերը, ապա՝ ապացույցները, որ դուք ինչ-որ բան եք արել նրանց հետ. չկարդացված հավաստիացման զեկույցը վերահսկողություն չէ: Մեղքը նույնպես կարևոր է, քանի որ C-683/21 գործում Արդարադատության դատարանը հաստատել է, որ տուգանքը ենթադրում է դիտավորյալ կամ անփութորեն կատարված խախտում: Գործողությունների վերահսկող մարմնի 2026-2028 թվականների ռազմավարական ուշադրության կենտրոնում են զանգվածային հսկողությունը, արհեստական բանականությունը և թվային կայունությունը, վերջինս հստակորեն ներառում է մատակարարման շղթայի անվտանգությունը:
Մատակարարի ստանդարտ մշակման համաձայնագրի վերանայման ստուգաթերթիկ
- Դերերը ճի՞շտ են։ Եթե մատակարարը անկախ վերահսկիչ է, ապա ընդհանրապես մի՛ ստորագրեք մշակման պայմանագիր։
- Մշակման նկարագրությունը լրացվա՞ծ է, թե՞ դատարկ հավելված է, և արդյո՞ք որևէ բան թույլ է տալիս մշակում իրականացնել մատակարարի սեփական կատարելագործման, վերլուծության կամ մոդելի վերապատրաստման համար։
- Անվտանգության միջոցառումները կից են և կոնկրետ՝ անվանական հավաստագրերով և դրանց շրջանակով։
- Հասանելի՞ է ենթամշակողների ցանկը, ձեզ ծանուցում ուղարկվե՞լ է, առարկությունն արդյո՞ք հետևանքներ ունի, և ենթամշակողները կապված են՞ անընդմեջ։
- Արդյո՞ք խախտման մասին ծանուցումը կատարվում է որոշակի կարճ ժամանակահատվածում, և արդյո՞ք մատակարարին արգելված է տեղեկացնել մարմնին:
- Արդյո՞ք տվյալների սուբյեկտի հարցման վերջնաժամկետները ֆիքսված են և վճարի սահմաններում, և արդյո՞ք գոյություն ունի իրական աուդիտի իրավունք, այլ ոչ թե միայն վկայական։
- Ջնջե՞լը, թե՞ վերադարձնելը Ձեր ընտրությամբ է՝ ձևաչափով, վերջնաժամկետով և պահուստային մշակմամբ։
- Որտե՞ղ են տվյալները պահվում և դրանց հասանելիություն ունե՞ն, և արդյո՞ք յուրաքանչյուր հատվածի համար առկա է ճիշտ փոխանցման գործիք։
- Արդյո՞ք սահմանաչափը և անուղղակի կորստի բացառումը փոխհատուցմանը թողնում են իրական բովանդակություն, և արդյո՞ք կա ներքին սեփականատեր և վերանայման ամսաթիվ:
Law & More նախագծում, վերանայում և բանակցում է մշակման համաձայնագրերի շուրջ հոլանդական և միջազգային բիզնեսների համար Eindhoven և Amsterdam, և խորհրդատվություն է տրամադրում վերահսկիչի և մշակողի դերերի, ԵՏՄ-ից դուրս փոխանցումների և Personal Gegevens-ի կողմից իրականացվող հետաքննությունների վերաբերյալ։
Արդյո՞ք մշակման համաձայնագիր է պահանջվում երկու խմբային ընկերությունների միջև։
Այո, եթե դրանք առանձին իրավաբանական անձինք են, և մեկը մշակում է անձնական տվյալներ մյուսի անունից: Նույն խմբին պատկանելը տարբերություն չի ստեղծում: Խմբերը սովորաբար օգտագործում են մեկ ներխմբային շրջանակ, որը ներառում է բոլոր կազմակերպությունները՝ յուրաքանչյուր ծառայության համար ժամանակացույցով: Երբ կազմակերպությունները մշակում են իրենց սեփական նպատակների համար, նրանք առանձին վերահսկողներ են, և նպատակահարմար է օգտագործել այլ գործիք:
Պայմանագիրը պե՞տք է լինի հոլանդերենով։
Ոչ: Լեզվի պահանջ չկա, և անգլերեն լեզվով համաձայնագրերը լիովին նորմալ են հոլանդական պրակտիկայում: Եթե օպերատիվ թիմերը կամ աշխատանքային խորհուրդը կկարդան այն, հոլանդերեն տարբերակը կօգնի, իսկ եթե երկուսն էլ գոյություն ունեն, պետք է նշեք, թե որն է գերակշռում: Autoriteit Persoonsgegevens-ը մեծ մասամբ ընդունում է անգլերենը նամակագրության մեջ, չնայած ոչ միշտ:
Մեր մատակարարը հրաժարվում է բանակցել իր ստանդարտ պայմանների շուրջ։ Որո՞նք են մեր տարբերակները։
Անկախ դրանից, դուք պատասխանատու եք մնում։ Գնահատեք, թե արդյոք պայմանները իրականում համապատասխանում են GDPR 28-րդ հոդվածին. շատ խոշոր մատակարարների պայմաններ համապատասխանում են, և իրական բացթողումները առևտրային են, ինչպիսիք են սահմանափակումները և աուդիտի շրջանակը։ Փաստաթղթավորեք գնահատումը և մնացորդային ռիսկը, փնտրեք զիջումներ հավելվածների, այլ ոչ թե հիմնական մասի վերաբերյալ, և գրանցեք որոշումը։
Արդյո՞ք մեզ անհրաժեշտ է առանձին մշակման համաձայնագիր, եթե մենք ստորագրել ենք ստանդարտ պայմանագրային կետերը։
Սովորաբար ոչ այդ հարաբերությունների համար։ 2021 թվականին ընդունված վերահսկիչից մշակող և մշակիչից ենթամշակող փոխանցումների փոխանցման կետերը նախատեսված էին նաև GDPR-ի 28-րդ հոդվածի պահանջները ներառելու համար, և առանձին համաձայնագրի վրա դնելը ստեղծում է հակասական պայմաններ։ Եթե պահպանեք երկուսն էլ, ներառեք առաջնահերթության կարգ և ստուգեք, որ հավելվածները համապատասխանեն։
Ի՞նչ է պատահում, եթե մենք ընդհանրապես չունենք մշակման համաձայնագիր։
Բացակայությունն ինքնին GDPR 28-րդ հոդվածի խախտում է երկու կողմերի կողմից, որը պատժվում է GDPR 83-րդ հոդվածի ցածր տուգանքների շրջանակով, և վերահսկող մարմնի կողմից ստուգվող առաջին բաներից մեկն է։ Այն նաև ձեզ թողնում է առանց պայմանագրային հիմքի անվտանգության, խախտման մասին ծանուցման, աուդիտների և ջնջման վերաբերյալ, և առանց հետադարձ կապի, եթե մատակարարը վնաս է պատճառում, դուք պետք է փոխհատուցեք։

