Perjanjian pemprosesan data (verwerkersovereenkomst) di bawah GDPR: panduan amalan Belanda

Dua orang sedang meneliti perjanjian pemprosesan data yang dicetak di meja mesyuarat

Hampir setiap syarikat yang beroperasi di Belanda mengalih keluar sesuatu yang menyentuh data peribadi: gaji, pengehosan, CRM, pemasaran, pengambilan pekerja, sokongan. Apabila pembekal memproses data peribadi atas arahan anda, perkara 28 GDPR memerlukan kontrak bertulis, dalam bahasa Belanda ia dipanggil verwerkersovereenkomst . Panduan ini merangkumi bila ia diperlukan, apa yang mesti terkandung di dalamnya, bagaimana pihak berkuasa penyeliaan Belanda mendekatinya dan bagaimana klausa yang penting dirundingkan.

Apabila perjanjian pemprosesan diperlukan, dan apabila ia tidak diperlukan

Ia diperlukan dalam satu situasi sahaja: apabila satu pihak memproses data peribadi bagi pihak pihak yang lain. Pihak yang memutuskan mengapa dan, pada dasarnya, bagaimana data diproses adalah pengawal; pihak yang bertindak atas arahannya adalah pemproses. Tugas tersebut berjalan seiring, jadi pemproses yang melantik sub-pemproses mesti berkontrak secara setara dengannya. Tiada apa-apa diperlukan jika pihak-pihak tersebut merupakan pengawal bebas yang masing-masing mengejar tujuan mereka sendiri, jika mereka merupakan pengawal bersama, yang memerlukan pengaturan di bawah perkara 26 GDPR, atau jika tiada data peribadi terlibat.

Menandatangani perjanjian dengan pihak yang sebenarnya merupakan pengawal bebas bukanlah sesuatu yang tidak berbahaya: ia salah menyatakan siapa yang bertanggungjawab dan mewujudkan ilusi arahan yang tidak dapat dipatuhi oleh kedua-dua pihak. Kesilapan cermin adalah perkara biasa, di mana pembekal yang bertindak atas nama sendiri menerima terma arahan sahaja yang tidak dapat dipatuhi.

Pengawal atau pemproses: bagaimana perbezaan itu sebenarnya dinilai

Penilaian ini bersifat fungsional, bukan formal: apa yang disebut oleh kontrak kepada pihak-pihak adalah bukti, bukan jawapan. Titik rujukannya ialah Garis Panduan EDPB 07/2020 mengenai pengawal dan pemproses, yang versi terakhirnya telah diterima pakai pada 7 Julai 2021.

Tujuan dan cara penting

Pengawal menentukan tujuan dan cara penting : kategori data yang diproses, tentang siapa, berapa lama, dan kepada siapa ia didedahkan. Keputusan tersebut terikat dengan kesahan dan keperluan dan tidak boleh diwakilkan. Cara yang tidak penting , iaitu perincian pelaksanaan, boleh diserahkan kepada pembekal: perisian yang dijalankan dan bagaimana ia merekayasa kawalannya.

Oleh itu, sesebuah organisasi boleh menjadi pengawal walaupun ia tidak pernah menyentuh data. Dalam penghakimannya pada 5 Disember 2023 dalam kes C-683/21 (Nacionalinis visuomenės sveikatos centras), Mahkamah Kehakiman memutuskan bahawa entiti yang menentukan tujuan dan cara pemprosesan yang dijalankan melalui aplikasi yang telah ditugaskan adalah pengawal, dan pengawalan bersama boleh timbul daripada keputusan yang bertemu tanpa sebarang pengaturan formal. Sebaliknya, pemproses yang melampaui arahan untuk memproses untuk tujuannya sendiri dianggap oleh perkara 28 GDPR sebagai pengawal untuk pemprosesan tersebut.

Situasi yang menjejaskan syarikat

  • Biro gaji. Biro tersebut merupakan pemproses di mana data yang anda berikan dimasukkan dan menghasilkan slip gaji. Jika penglibatan tersebut meliputi nasihat bebas dan pemeriksaan pematuhan mengikut pertimbangan firma itu sendiri, panduan badan profesional Belanda bertarikh 1 Oktober 2019 untuk akauntan, penasihat cukai dan profesional gaji menganggapnya sebagai pengawal.
  • Akauntan dan penasihat cukai. Kerja audit berkanun, penyusunan dan penyata cukai dijalankan di bawah tugas profesional dan berkanun firma itu sendiri, dengan pertimbangan bebas. Ini menunjukkan status pengawal, dan perjanjian pemprosesan kemudiannya merupakan dokumen yang salah.
  • Agensi pemasaran. Agensi yang menjalankan kempen terhadap senarai pelanggan anda adalah pemproses. Agensi yang membina atau memperkayakan khalayak, atau menjalankan teknologi iklan di mana platform menetapkan parameter, mempunyai tujuannya sendiri, dan kawalan bersama dengan platform adalah satu kemungkinan yang nyata.
  • Pembekal IT, pengehosan dan SaaS. Biasanya pemproses, tetapi semak klausa yang berhak menggunakan data "agregat" atau "penggunaan" untuk penambahbaikan perkhidmatan, penanda aras atau latihan model. Setakat yang melibatkan data peribadi, ia adalah tujuan pembekal itu sendiri dan ia adalah pengawal untuknya.
  • Perekrut. Agensi yang menyelenggara pangkalan data calonnya sendiri adalah pengawalnya. Memproses pemohon yang dinamakan untuk kekosongan jawatan anda biasanya merupakan gabungan dua pengawal dengan pemprosesan arahan terhad di antaranya.

Pengawalan bersama dan pengaturan yang diperlukannya

Apabila dua pihak bersama-sama menentukan tujuan dan cara, sama ada melalui keputusan bersama atau melalui keputusan yang bertemu dan saling berkaitan, perkara 26 GDPR memerlukan pengaturan dan bukannya perjanjian pemprosesan. Ia mesti menentukan secara telus siapa yang menjawab subjek data dan siapa yang mengendalikan maklumat ketelusan, keselamatan, pemberitahuan pelanggaran, penilaian impak dan pemindahan. Intipatinya mesti disediakan kepada subjek data, yang boleh melaksanakan hak terhadap mana-mana pihak walau bagaimanapun pihak-pihak telah memutuskan perkara, dan ia tidak mengikat Pihak Berkuasa atau mahkamah.

Kandungan mandatori di bawah artikel 28 GDPR

Kontrak tersebut mestilah secara bertulis, termasuk dalam bentuk elektronik, dan mengikat pemproses. Perkara 28 GDPR menetapkan senarai tetap, dan EDPB menyatakan dengan jelas bahawa menyebut semula peraturan itu sendiri tidak mencukupi.

Elemen yang diperlukanApa yang mesti dinyatakan dalam kontrak
Penerangan tentang pemprosesanPerkara, tempoh, sifat dan tujuan, jenis data, kategori subjek data dan hak serta obligasi pengawal. Biasanya dilampirkan, dan biasanya terlalu generik
Arahan yang didokumenkanMemproses hanya berdasarkan arahan yang didokumenkan oleh pengawal, termasuk mengenai pemindahan. Perhatikan "sebagaimana yang dibenarkan sebaliknya oleh perjanjian", yang melanggar peraturan
KerahsiaanOrang yang diberi kuasa terikat dengan kerahsiaan, secara kontrak atau statut; ia juga harus sampai kepada kakitangan sub-pemproses
KeselamatanLangkah-langkah yang dikehendaki di bawah perkara 32 GDPR. Rujukan silang tidak bernilai: lampirkan langkah-langkah tersebut
Sub-pemprosesSyarat-syarat untuk menggunakan pemproses lain dan rejim kebenaran
Hak subjek dataLangkah-langkah yang sesuai untuk membantu pengawal menjawab permintaan; tetapkan tarikh akhir dan sahkan ia berada dalam lingkungan yuran
Keselamatan, pelanggaran, penilaian impakBantuan dengan keselamatan, pemberitahuan kepada pihak berkuasa dan subjek data, penilaian impak dan perundingan terlebih dahulu
Pemadaman atau pemulanganAtas pilihan pengawal, pemadaman atau pengembalian pada akhir perkhidmatan, dan pemadaman salinan melainkan penyimpanan dikehendaki secara sah.
Maklumat pematuhan dan auditMaklumat yang diperlukan untuk menunjukkan pematuhan, dan membenarkan serta menyumbang kepada audit
Arahan yang menyalahi undang-undangPemproses memaklumkan pengawal jika arahan melanggar undang-undang perlindungan data

Subpemproses dan rejim kebenaran

Pemproses tidak boleh melibatkan subpemproses tanpa kebenaran pengawal. Kebenaran khusus terlebih dahulu meluluskan setiap satu secara individu, yang berfungsi untuk rantaian stabil kecil tetapi bukan untuk perkhidmatan awan yang besar. Kebenaran bertulis umum membolehkan pemproses menambah atau menggantikan subpemproses dengan syarat ia memaklumkan pengawal tentang perubahan yang dimaksudkan dan membenarkannya membantah.

Hampir setiap perjanjian pembekal standard menawarkan kebenaran umum, senarai dan tempoh notis, jadi rundingan adalah tentang nilai notis tersebut: laluan yang tidak bergantung kepada anda memantau halaman web, tempoh yang cukup lama untuk bertindak, dan akibat yang dinyatakan jika anda membantah, secara realistiknya penamatan tanpa penalti. Walau apa pun caranya, pemproses mesti mengenakan kewajipan yang sama berturut-turut dan kekal bertanggungjawab terhadap sub-pemproses. Dalam Pendapat 22/2024 bertarikh 9 Oktober 2024, EDPB mengesahkan bahawa akauntabiliti meliputi seluruh rantaian: pengawal harus dapat mengenal pasti setiap sub-pemproses dan memastikan bahawa perlindungan tersebut terpakai sepanjang masa.

Kewajipan keselamatan, dibuat konkrit

"Pemproses hendaklah melaksanakan langkah-langkah teknikal dan organisasi yang sesuai mengikut perkara 32 GDPR" adalah satu kelaziman: ia tidak memberitahu anda apa-apa dan tidak membuktikan apa-apa. Lampiran yang boleh digunakan menyatakan penyulitan semasa transit dan semasa penyimpanan dan bagaimana kunci diuruskan; kawalan akses, termasuk proses joiner-mover-leaver dan pengesahan berbilang faktor; apa yang direkodkan dan berapa lama; kekerapan sandaran dan pemulihan yang diuji; jangka masa penampalan dan ujian penembusan; pensijilan yang diandalkan, dengan skopnya; dan di mana data disimpan dan diakses , termasuk kakitangan sokongan.

Ini penting secara bukti. Dalam penghakimannya pada 14 Disember 2023 dalam kes C-340/21 (Natsionalna agensia za prihodite), Mahkamah Kehakiman memutuskan bahawa insiden keselamatan tidak dengan sendirinya membuktikan bahawa langkah-langkah tersebut tidak mencukupi, tetapi pengawal menanggung beban untuk menunjukkan bahawa langkah-langkah tersebut sesuai. Lampiran bertarikh adalah bukti tersebut; rujukan silang tidak.

Bantuan dengan hak subjek data dan pemberitahuan pelanggaran

Kedua-dua obligasi ini dipacu oleh tarikh akhir, dan tarikh akhir adalah milik pengawal. Mengenai hak subjek data, pengawal mesti memberi respons dalam tempoh satu bulan, jadi "bantuan yang munasabah" tanpa tempoh masa membolehkan anda menanggung kelewatan tersebut. Betulkan: sebarang permintaan yang diterima oleh pembekal akan dimajukan dalam tempoh beberapa hari bekerja yang dinyatakan dan tidak pernah dijawab olehnya; petikan lengkap dihasilkan dalam format yang boleh digunakan dalam tempoh lima hingga sepuluh hari bekerja; dan ini termasuk dalam yuran dan bukannya mencetuskan invois.

Sekiranya berlaku pelanggaran, pengawal mesti memaklumkan Autoriteit Persoonsgegevens tanpa berlengah dan, jika boleh, dalam tempoh 72 jam selepas menyedarinya, di bawah perkara 33 GDPR. Pastikan tugas pemproses konkrit: pemberitahuan dalam tempoh 24 jam, kepada kenalan yang dinamakan dengan laluan di luar waktu operasi, dengan kandungan minimum yang ditetapkan walaupun fakta tidak lengkap; kerjasama dengan forensik; dan sekatan ke atas pemberitahuan kepada pihak berkuasa atau subjek data tanpa kelulusan anda. Organisasi dalam skop juga melaporkan insiden kepada CSIRT mereka di bawah Cyberbeveiligingswet Belanda, yang melaksanakan Arahan NIS2 dan telah diguna pakai sejak 15 Ogos 2026.

Hak audit dan cara ia dirundingkan

Perkara 28 GDPR menghendaki pemproses menyediakan maklumat yang diperlukan untuk menunjukkan pematuhan dan membenarkan serta menyumbang kepada audit, termasuk pemeriksaan, oleh pengawal atau juruaudit yang diwajibkannya. Klausa yang hanya menawarkan "pensijilan terkini kami" tidak mencukupi. Kompromi yang dicapai oleh kebanyakan rundingan Belanda: laporan jaminan tahunan mengikut hak, dengan dokumen skopnya; audit yang didokumenkan sekali setahun, serta audit selanjutnya selepas pelanggaran yang menjejaskan data anda atau atas permintaan pihak berkuasa penyeliaan; notis tiga puluh hari; skop terhad kepada perkhidmatan anda; juruaudit yang bukan pesaing; dan kos yang ditanggung oleh anda melainkan ketidakpatuhan material ditemui.

Kembalikan atau padamkan pada akhirnya

Pilihan terletak pada pengawal, dan kontrak harus menyatakannya dan bukannya menyimpannya kepada pembekal. Nyatakan format eksport, tarikh akhir, biasanya tiga puluh hari dari penamatan, pengesahan bertulis pemadaman dan cara sandaran dikendalikan, yang secara realistiknya bermaksud data kekal dalam kitaran yang didokumenkan, dilindungi dan tidak digunakan sehingga ditulis ganti. Setujui bantuan keluar dan kadar terlebih dahulu, dan kecualikan sebarang hak untuk menahan data atas yuran yang dipertikaikan.

Liabiliti, indemniti dan rejim liabiliti GDPR sendiri

Perkara 82 GDPR memberikan subjek data hak untuk pampasan bagi kerosakan material dan bukan material. Pengawal bertanggungjawab atas kerosakan yang disebabkan oleh pemprosesan yang melanggar peraturan; pemproses bertanggungjawab jika ia tidak mematuhi obligasi yang ditujukan khusus kepada pemproses, atau telah bertindak di luar atau bertentangan dengan arahan yang sah. Jika kedua-duanya terlibat dalam pemprosesan yang sama, setiap seorang boleh dipertanggungjawabkan atas keseluruhan kerosakan, dengan tuntutan ganti rugi selepas itu. Pendedahan itu tidak boleh dikecualikan; kontrak memperuntukkan bahagian dalaman. Denda adalah berasingan: pelanggaran perkara. 28 GDPR berada dalam kurungan bawah dalam perkara 83 GDPR.

  • Terma standard mengehadkan liabiliti pada gandaan yuran dan tidak termasuk "kerugian tidak langsung dan berbangkit". Jika denda kawal selia, kos pemberitahuan dan forensik serta pampasan kepada subjek data termasuk dalam pengecualian tersebut, indemniti adalah hiasan: senaraikannya sebagai kerugian langsung yang boleh dipulihkan.
  • Dapatkan hukuman pengecualian, atau had yang dipertingkatkan, untuk pelanggaran perjanjian pemprosesan, pelanggaran kerahsiaan dan pelanggaran yang disengajakan atau melulu.
  • Denda yang dikenakan ke atas anda tidak boleh dianggap sebagai denda, tetapi boleh dituntut semula sebagai kerugian di bawah indemniti yang digubal dengan betul. Tindakan kolektif Belanda di bawah rejim WAMCA menjadikan tuntutan agregat sebagai pendedahan yang realistik, yang menentang had yang menghina.

Pemindahan antarabangsa, klausa kontrak standard dan kedudukan sekarang

Jika pemproses, subpemprosesnya atau kakitangan sokongannya boleh mengakses data dari luar EEA, Bab V GDPR terpakai di atas perkara tersebut. 28. Akses jauh dikira, begitu juga meja sokongan di luar negara.

Tanpa keputusan kecukupan di bawah perkara 45 GDPR, alat biasa ialah klausa kontrak standard yang diguna pakai oleh Keputusan Pelaksanaan Suruhanjaya (EU) 2021/914 bertarikh 4 Jun 2021, di bawah perkara 46 GDPR. Dua perkara sering terlepas pandang. Modul yang merangkumi pemindahan pengawal-ke-pemproses dan pemproses-ke-sub-pemproses juga memenuhi keperluan perkara 28 GDPR, jadi perjanjian pemprosesan berasingan tidak diperlukan untuk bahagian tersebut, walaupun banyak kontrak menggabungkan kedua-duanya. Dan selepas penghakiman Mahkamah Keadilan pada 16 Julai 2020 dalam kes C-311/18 (Schrems II), penandatanganan bukanlah pengakhirannya: pihak-pihak mesti menilai sama ada undang-undang dan amalan negara destinasi menghalang pengimport daripada mematuhi, dan menambah langkah tambahan jika mereka berbuat demikian. Dokumentasikan penilaian itu; Cadangan EDPB 01/2020, yang diguna pakai pada 18 Jun 2021, masih menetapkan pendekatan tersebut.

Bagi Amerika Syarikat, keputusan kecukupan Suruhanjaya pada 10 Julai 2023 untuk Rangka Kerja Privasi Data EU-AS masih berkuat kuasa, tetapi ia hanya membantu jika penerima tertentu secara aktif mengesahkan sendiri untuk kategori data yang berkaitan, jadi sahkan pensijilan tersebut. Ia terselamat daripada cabaran pertamanya: Mahkamah Agung menolak tindakan tersebut melalui penghakiman pada 3 September 2025 dalam kes T-553/23 (Latombe lwn Suruhanjaya). Rayuan telah difailkan pada 31 Oktober 2025 sebagai kes C-703/25 P dan Mahkamah Kehakiman belum menutup kes tersebut pada tarikh halaman ini pada tahun 2026; sementara itu, keputusan kecukupan tidak digantung mahupun dipinda. Jangan biarkan ia menjadi satu-satunya titik kegagalan: simpan klausa dan penilaian yang didokumenkan sebagai sandaran, dan anggap rayuan yang belum selesai sebagai alasan untuk mempunyai satu dan bukannya alasan untuk menunggu. Autoriteit Persoonsgegevens telah mendenda Uber sebanyak €290 juta melalui keputusan 22 Julai 2024 kerana memindahkan data pemandu ke Amerika Syarikat tanpa alat pemindahan yang sesuai selepas ia berhenti menggunakan klausa tersebut; Uber menyatakan bahawa ia berhasrat untuk membantah, AP tidak menerbitkan sebarang keputusan mengenai bantahan itu, dan oleh itu denda itu harus dibaca sebagai pernyataan kedudukan pengawal selia dan bukannya preseden yang telah ditetapkan.

Satu kekurangan dalam toolkit masih terbuka. Suruhanjaya telah mengatakan bahawa ia sedang menyediakan satu set klausa kontrak standard selanjutnya untuk pengimport di luar EU yang pemprosesannya sendiri tertakluk secara langsung kepada GDPR di bawah perkara 3 — situasi di mana klausa 2021 tidak sesuai. Klausa tersebut belum diguna pakai pada tarikh halaman ini pada tahun 2026, jadi untuk konfigurasi tersebut, penilaian dan perlindungan perlu dibina ke dalam kontrak secara manual.

Adakah klausa pengawal-pemproses Suruhanjaya wajib?

No. Keputusan Pelaksanaan Suruhanjaya (EU) 2021/915 bertarikh 4 Jun 2021 memperuntukkan klausa kontrak standard antara pengawal dan pemproses untuk kegunaan dalam EEA, tetapi penggunaannya adalah pilihan: pihak-pihak boleh merundingkan kontrak mereka sendiri dengan syarat ia mengandungi semua yang diperlukan oleh Perkara 28 GDPR. Klausa-klausa tersebut boleh berada di dalam kontrak yang lebih luas dengan terma tambahan yang tidak bercanggah, tetapi mungkin tidak diubah suai sendiri, jadi penyesuaian berlaku dalam lampiran. Perjanjian dan model sektor tersuai kekal sebagai norma Belanda, yang boleh diterima dengan syarat kandungannya ada.

Penguatkuasaan oleh Autoriteit Personsgegevens

AP telah meneliti perkara ini secara langsung. Ia menyemak semula perjanjian pemprosesan yang digunakan oleh 31 organisasi sektor swasta merentasi perdagangan, penjagaan kesihatan, media, riadah dan tenaga, menerbitkan penemuannya pada tahun 2020 di bawah tajuk bahawa perjanjian pemprosesan "itu" tidak wujud. Ia mendapati perjanjian tidak lebih daripada memetik peraturan, bahasa keselamatan menyatakan bahawa dasar wujud tanpa menyatakan apa yang diperlukan, dan perjanjian masih digubal di bawah statut perlindungan data Belanda yang lama.

Dalam siasatan, jangkakan AP akan mengendalikan rekod aktiviti pemprosesan anda kepada kontrak dengan pembekal yang dinamakan di dalamnya, kemudian kepada lampiran keselamatan, senarai subpemproses dan dokumentasi pemindahan, dan kemudian kepada bukti bahawa anda telah melakukan sesuatu dengan mereka: laporan jaminan yang belum dibaca bukanlah pengawasan. Kesalahan juga penting, kerana dalam kes C-683/21, Mahkamah Kehakiman mengesahkan bahawa denda memerlukan pelanggaran yang disengajakan atau cuai. Fokus strategik AP untuk 2026 hingga 2028 merangkumi pengawasan besar-besaran, kecerdasan buatan dan daya tahan digital, yang terakhir secara nyata termasuk keselamatan rantaian bekalan.

Senarai semak untuk menyemak perjanjian pemprosesan standard pembekal

  • Adakah peranannya betul? Jika pembekal merupakan pengawal bebas, jangan tandatangani perjanjian pemprosesan langsung.
  • Adakah perihalan pemprosesan telah lengkap, atau lampiran kosong, dan adakah apa-apa yang membenarkan pemprosesan untuk penambahbaikan, analitik atau latihan model pembekal sendiri?
  • Adakah langkah-langkah keselamatan dilampirkan dan khusus, dengan pensijilan yang dinamakan dan skopnya?
  • Adakah senarai sub-pemproses tersedia, adakah notis telah diedarkan kepada anda, adakah bantahan mempunyai akibat dan adakah sub-pemproses terikat secara berturut-turut?
  • Adakah pemberitahuan pelanggaran dalam tempoh pendek yang ditetapkan, dan adakah pembekal dihalang daripada memaklumkan kepada pihak berkuasa itu sendiri?
  • Adakah tarikh akhir permintaan subjek data ditetapkan dan dalam lingkungan yuran, dan adakah terdapat hak audit yang tulen dan bukan sekadar sijil?
  • Adakah pemadaman atau pemulangan terletak pada pilihan anda, dengan format, tarikh akhir dan rawatan sandaran?
  • Di manakah data disimpan dan diakses, dan adakah alat pemindahan yang betul disediakan untuk setiap peringkat?
  • Adakah had dan pengecualian kerugian tidak langsung meninggalkan indemniti dengan kandungan sebenar, dan adakah terdapat pemilik dalaman dan tarikh semakan?

Adakah perjanjian pemprosesan diperlukan antara dua syarikat kumpulan?

Ya, jika mereka merupakan entiti sah yang berasingan dan satu memproses data peribadi bagi pihak yang lain. Keanggotaan dalam kumpulan yang sama tidak memberi perbezaan. Kumpulan biasanya menggunakan satu rangka kerja intra-kumpulan yang merangkumi semua entiti, dengan jadual setiap perkhidmatan. Jika entiti memproses untuk tujuan mereka sendiri, mereka merupakan pengawal yang berasingan dan instrumen yang berbeza adalah sesuai.

Adakah perjanjian itu perlu dalam bahasa Belanda?

Tidak. Tiada keperluan bahasa, dan perjanjian bahasa Inggeris adalah perkara biasa dalam amalan Belanda. Jika pasukan operasi atau majlis kerja akan membacanya, versi Belanda akan membantu, dan jika kedua-duanya wujud, anda harus menyatakan yang mana satu yang diguna pakai. Autoriteit Persoonsgegevens menerima bahasa Inggeris dalam kebanyakan surat-menyurat, walaupun tidak selalunya.

Pembekal kami enggan merundingkan terma standardnya. Apakah pilihan kami?

Anda tetap bertanggungjawab walau apa pun. Nilaikan sama ada terma tersebut benar-benar memenuhi perkara 28 GDPR; banyak terma penyedia besar mematuhinya, dan jurang sebenar adalah jurang komersial seperti had dan skop audit. Dokumentasikan penilaian dan risiko sisa, dapatkan konsesi pada lampiran dan bukannya badan tersebut, dan rekodkan keputusan tersebut.

Adakah kami memerlukan perjanjian pemprosesan yang berasingan jika kami telah menandatangani klausa kontrak standard?

Biasanya bukan untuk hubungan itu. Klausa pemindahan yang diguna pakai pada tahun 2021 untuk pemindahan pengawal-ke-pemproses dan pemproses-ke-sub-pemproses direka bentuk untuk merangkumi keperluan GDPR tersebut. 28 juga, dan menyusun perjanjian berasingan di atas mewujudkan terma yang bercanggah. Jika anda mengekalkan kedua-duanya, sertakan susunan keutamaan dan pastikan lampiran tersebut konsisten.

Apa yang berlaku jika kita langsung tidak mempunyai perjanjian pemprosesan?

Ketidakhadiran itu sendiri merupakan pelanggaran terhadap Perkara 28 GDPR oleh kedua-dua pihak, yang boleh dihukum di bawah kurungan denda yang lebih rendah dalam Perkara 83 GDPR, dan antara perkara pertama yang diperiksa oleh pihak berkuasa penyelia. Ia juga menyebabkan anda tidak mempunyai asas kontraktual mengenai keselamatan, pemberitahuan pelanggaran, audit dan pemadaman, dan tanpa tindakan undang-undang jika pembekal menyebabkan kerosakan, anda mesti membayar pampasan.

Perlukan Bantuan Guaman?

Hubungi Kami Law & More untuk panduan pakar mengenai perkara undang-undang anda. Pasukan berbilang bahasa kami sedia membantu.

Related articles

Panduan Praktikal Melalui Alasan Perundangan dan Undang-undang Kes Pengenalan Bayangkan: anda tiba-tiba menerima notis

Sistem kecerdasan buatan di Belanda mesti mematuhi peraturan perlindungan data yang ketat semasa mengendalikan maklumat peribadi

Pelanggaran data berlaku setiap hari di Belanda. Apabila ia berlaku, seseorang mesti bertanggungjawab.

Hampir setiap produk perisian komersial mengandungi komponen sumber terbuka, biasanya beratus-ratus, yang dipilih oleh pembangun dan bukannya

Peraturan EU 261/2004 melindungi penumpang udara apabila penerbangan mengalami masalah. Undang-undang Eropah ini menjamin anda

Apa yang Perlu Dilakukan Mengenai Pensampelan Bunyi Tanpa Kebenaran Pensampelan bunyi atau pensampelan muzik pada masa ini

Kekal Dikemas kini tentang Undang-undang Belanda

Langgan surat berita kami untuk mendapatkan maklumat terkini tentang undang-undang, kemas kini kawal selia dan nasihat praktikal.