Andmetöötlusleping (verwerkersovereenkomst) GDPR-i alusel: Hollandi praktikajuhend

Kaks inimest arutavad koosolekulaua taga prinditud andmetöötluslepingut

Peaaegu iga Hollandis tegutsev ettevõte tellib alltöövõtjalt midagi, mis puudutab isikuandmeid: palgaarvestus, veebimajutus, kliendisuhete haldus (CRM), turundus, värbamine, tugi. Kui tarnija töötleb isikuandmeid teie juhiste järgi, nõuab isikuandmete kaitse üldmääruse artikkel 28 kirjalikku lepingut, hollandi keeles verwerkersovereenkomst . See juhend käsitleb, millal see on vajalik, mida see peab sisaldama, kuidas Hollandi järelevalveasutus sellele läheneb ja kuidas olulisi klausleid läbi räägitakse.

Millal on töötlemisleping nõutav ja millal mitte

See on nõutav ainult ühes olukorras: kui üks pool töötleb isikuandmeid teise nimel. Pool, kes otsustab, miks ja sisuliselt kuidas andmeid töödeldakse, on vastutav töötleja; pool, kes tegutseb tema juhiste kohaselt, on volitatud töötleja. Kohustus ulatub ahelas allapoole, seega peab volitatud töötleja, kes kaasab alamtöötleja, sõlmima temaga samaväärse lepingu. Seda ei ole vaja, kui pooled on sõltumatud vastutavad töötlejad, kellest igaühel on oma eesmärgid, kui nad on kaasvastutavad töötlejad, mis nõuab hoopis isikuandmete kaitse üldmääruse artikli 26 kohast kokkulepet, või kui isikuandmeid ei ole vaja.

Lepingu sõlmimine osapoolega, kes on tegelikult sõltumatu kontrollija, ei ole kahjutu: see annab vale pildi vastutavast isikust ja loob illusiooni juhistest, mida kumbki osapool ei suuda täita. Sama levinud on nn peegelviga, kus tarnija, kes tegutseb enda nimel, aktsepteerib ainult juhiseid sisaldavaid tingimusi, mida ta ei saa täita.

Vastutav töötleja või volitatud töötleja: kuidas vahet tegelikult hinnatakse

Hindamine on funktsionaalne, mitte formaalne: see, mida leping poolteks nimetab, on tõend, mitte vastus, ning vastutava ja volitatud töötleja erinevus on esimene asi, mida järelevalveasutus kontrollib. Lähtepunktiks on Euroopa Andmekaitsenõukogu suunised 07/2020 vastutava ja volitatud töötleja kohta, mille lõplik versioon võeti vastu 7. juulil 2021.

Eesmärgid ja olulised vahendid

Vastutav töötleja määrab eesmärgid ja olulised vahendid: milliseid andmekategooriaid töödeldakse, kelle kohta, kui kaua ja kellele neid avaldatakse. Need otsused on seotud seaduslikkuse ja vajadusega ning neid ei saa delegeerida. Mitteolulised vahendid, näiteks rakendamise üksikasjad, võib jätta tarnija otsustada: millist tarkvara ta käitab ja kuidas ta oma kontrolle kavandab.

Seega võib organisatsioon olla vastutav töötleja, kuigi ta andmeid kunagi ei puuduta. Oma 5. detsembri 2023. aasta otsuses kohtuasjas C-683/21 (Nacionalinis visuomenės sveikatos centras) leidis Euroopa Kohus, et üksus, kes määrab kindlaks tema poolt tellitud rakenduse kaudu teostatava töötlemise eesmärgid ja vahendid, on vastutav töötleja ning et ühine vastutus võib tuleneda otsuste koondamisest ilma ametliku kokkuleppeta. Seevastu volitatud töötlejat, kes töötleb andmeid oma eesmärkidel juhistest kaugemale, käsitletakse isikuandmete kaitse üldmääruse artikli 28 kohaselt selle töötlemise vastutava töötlejana.

Olukorrad, mis panevad ettevõtted komistama

  • Palgabürood. Kui büroo sisestab teie esitatud andmed ja koostab palgalehed, on ta volitatud töötleja. Kui ülesanne laieneb ettevõtte enda hinnangul sõltumatule nõustamisele ja vastavuskontrollile, käsitletakse seda Hollandi kutseorganisatsioonide 1. oktoobri 2019. aasta suunistes raamatupidajatele, maksunõustajatele ja palgaarvestuse spetsialistidele vastutava töötlejana.
  • Raamatupidajad ja maksunõustajad. Seadusjärgne audit, koostamine ja maksudeklaratsioonide esitamine toimub ettevõtte enda kutse- ja seadusjärgsete kohustuste raames, kasutades sõltumatut hinnangut. See viitab vastutava töötleja staatusele ja töötlemisleping on sel juhul vale dokument.
  • Turundusagentuurid. Agentuur, mis korraldab teie kliendiloendi vastu kampaaniat, on volitatud töötleja. See on agentuur, mis loob või rikastab sihtrühmi või pakub reklaamitehnoloogiat, mille puhul platvorm määrab parameetrid, millel on oma eesmärgid ja platvormiga ühine vastutus on reaalne võimalus.
  • IT-tarnijad, majutus ja SaaS. Tavaliselt volitatud töötlejad, kuid kontrollige klauslit, mis jätab endale õiguse kasutada koondatud või kasutusandmeid teenuse täiustamiseks, võrdlusanalüüsiks või mudeli koolitamiseks. Isikuandmete osas on see tarnija enda eesmärk ja ta on selle vastutav töötleja.
  • Värbajad. Oma kandidaatide andmebaasi haldav asutus on selle vastutav töötleja. Teie vabale ametikohale esitatud nimeliste kandidaatide töötlemine on tavaliselt kahe vastutava töötleja kombinatsioon, kelle vahel toimub piiratud ulatuses korraldusel töötlemine.

Ühine vastutus ja selle asemel nõutav kokkulepe

Kui kaks poolt määravad ühiselt kindlaks eesmärgid ja vahendid, olgu siis ühise otsuse või omavahel lahutamatult seotud otsuste alusel, nõuab isikuandmete kaitse üldmääruse artikkel 26 pigem kokkulepet kui töötlemislepingut. See peab läbipaistvalt kindlaks määrama, kes andmesubjektidele vastab ja kes tegeleb läbipaistvusteabe, turvalisuse, rikkumisest teatamise, mõjuhinnangute ja andmeedastustega. Selle sisu tuleb andmesubjektidele kättesaadavaks teha ja nad võivad teostada õigusi kummagi poole vastu, olenemata sellest, kuidas pooled on asjad jaganud, ning see ei ole siduv ei Autoriteit Persoonsgegevensile ega kohtule.

Kohustuslik sisu vastavalt isikuandmete kaitse üldmääruse artiklile 28

Leping peab olema kirjalik, sealhulgas elektroonilisel kujul, ja volitatud töötleja jaoks siduv. Isikuandmete kaitse üldmääruse artikkel 28 kehtestab kindla loetelu ning Euroopa Andmekaitsenõukogu on selgesõnaliselt öelnud, et määruse enda kordamisest ei piisa.

Nõutav elementMis peab lepingus kirjas olema
Töötlemise kirjeldusSisu, kestus, laad ja eesmärk, andmete liik, andmesubjektide kategooriad ning vastutava töötleja õigused ja kohustused. Tavaliselt lisatud ja tavaliselt liiga üldine.
Dokumenteeritud juhisedTöötlemine ainult vastutava töötleja dokumenteeritud juhiste kohaselt, sealhulgas edastuste osas. Jälgige, et kehtiks „lepinguga lubatud muul viisil“, mis ei ole reegel oluline.
KonfidentsiaalsusVolitatud isikud, keda seob konfidentsiaalsuskohustus lepingu või seaduse alusel; see peaks jõudma ka alltöötlejate töötajateni
TURVALISUSIsikuandmete kaitse üldmääruse artikli 32 kohaselt nõutavad meetmed. Ristviitamine on väärtusetu: lisage meetmed.
AlltöötlejadTeise volitatud töötleja kaasamise tingimused ja volituste andmise kord
Andmesubjekti õigusedAsjakohased meetmed, mis aitavad vastutaval töötlejal päringutele vastata; tähtaegade määramine ja tasu piires püsimise kinnitamine
Turvalisus, rikkumised, mõjuhinnangudTurvalisuse abistamine, ametiasutuse ja andmesubjektide teavitamine, mõjuhinnangud ja eelnev konsulteerimine
Kustutamine või tagastamineVastutava töötleja valikul kustutamine või tagastamine teenuste lõppedes ning koopiate kustutamine, välja arvatud juhul, kui säilitamine on seadusega nõutud.
Vastavusteave ja auditidNõuetele vastavuse tõendamiseks vajalik teave ning auditite võimaldamine ja neile kaasaaitamine
Ebaseaduslikud juhisedVolitatud töötleja teavitab vastutavat töötlejat, kui juhis rikub andmekaitseseadust.

Alltöötlejad ja volituste andmise kord

Volitatud töötleja ei tohi kaasata alamtöötlejat ilma vastutava töötleja loata. Spetsiifiline eelnev luba kiidab iga töötleja eraldi heaks, mis toimib väikese stabiilse ahela, kuid mitte suure pilveteenuse puhul. Üldine kirjalik luba võimaldab volitatud töötlejal alamtöötlejaid lisada või asendada, tingimusel et ta teavitab vastutavat töötlejat kavandatavatest muudatustest ja võimaldab tal vastuväiteid esitada.

Peaaegu igas standardses tarnijalepingus pakutakse üldist volitust, nimekirja ja etteteatamistähtaega, seega läbirääkimiste keskmes on selle teate väärtus: marsruut, mis ei sõltu teie veebilehe jälgimisest, piisavalt pikk periood tegutsemiseks ja sõnastatud tagajärg vastuväite korral, mis realistlikult tähendab lepingu lõpetamist ilma karistuseta. Mõlemal juhul peab volitatud töötleja kehtestama samad kohustused järjest ja jääb alamtöötleja eest vastutavaks. Euroopa Andmekaitsenõukogu kinnitas 9. oktoobri 2024. aasta arvamuses 22/2024, et vastutus laieneb kogu ahelale: vastutav töötleja peaks suutma tuvastada iga alamtöötleja ja veenduma, et kaitsemeetmed on kogu ulatuses tagatud.

Turvalisuse kohustus, konkreetseks tehtud

„Volitatud töötleja rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid vastavalt isikuandmete kaitse üldmääruse artiklile 32” on klišee: see ei ütle ega tõesta midagi. Kasutatav lisa kirjeldab krüpteerimist nii edastamisel kui ka passiivses olekus ning võtmete haldamise viisi; juurdepääsu kontrolli, sealhulgas liitumis-teisaldamise-lahkumise protsesse ja mitmefaktorilist autentimist; mida ja kui kaua logitakse; varundamise sagedust ja testitud taastamist; paranduste ja penetratsioonitestide ajaraamid; kasutatavaid sertifikaate koos nende ulatusega; ning seda, kus andmeid , sealhulgas tugipersonali, salvestatakse ja neile juurde pääsetakse .

See on tõenduslik. Euroopa Kohus leidis oma 14. detsembri 2023. aasta otsuses kohtuasjas C-340/21 (Natsionalna agentsia za prihodite), et turvaintsident iseenesest ei tõenda meetmete ebapiisavust, vaid et vastutaval töötlejal lasub kohustus tõendada nende asjakohasust. Dateeritud lisa on selline tõend; ristviide seda ei ole.

Abi andmesubjekti õiguste ja rikkumisest teatamisega

Mõlemad kohustused on tähtajalised ja tähtajad kuuluvad vastutavale töötlejale. Andmesubjekti õiguste osas peab vastutav töötleja vastama ühe kuu jooksul, seega jätab „mõistlik abi“ ilma ajapiiranguta teile viivituse katmise. Parandage see: iga tarnijale laekuv päring edastatakse kindlaksmääratud tööpäevade jooksul ja tarnija ei vasta sellele kunagi; täielik väljavõte esitatakse kasutatavas vormingus viie kuni kümne tööpäeva jooksul; ja see kuulub tasu sisse, mitte ei käivita arve esitamist.

Rikkumiste korral peab vastutav töötleja vastavalt isikuandmete kaitse üldmääruse artiklile 33 teavitama Autoriteit Persoonsgegevensi põhjendamatu viivituseta ja võimaluse korral 72 tunni jooksul alates teadasaamisest. Volitatud töötleja kohustus tuleb muuta konkreetseks: teavitamine 24 tunni jooksul nimetatud kontaktisikule väljaspool tööaega, kusjuures minimaalne sisu on kindlaks määratud isegi juhul, kui faktid on mittetäielikud; koostöö kohtuekspertiisiga; ja keeld teavitada ametiasutust või andmesubjekte ilma teie nõusolekuta. Reguleerimisalasse kuuluvad organisatsioonid teatavad intsidentidest ka oma CSIRT-ile Hollandi küberturvalisuse seaduse (Cyberbeveiligingswet) alusel, mis rakendab NIS2 direktiivi ja on kehtinud alates 15. augustist 2026.

Auditeerimisõigused ja nende üle läbirääkimiste pidamise viis

Isikuandmete kaitse üldmääruse artikkel 28 nõuab, et volitatud töötleja teeks kättesaadavaks vastavuse tõendamiseks vajaliku teabe ning lubaks vastutaval töötlejal või tema volitatud audiitoril teha auditeid, sealhulgas inspektsioone, ja panustaks neisse. Klausl, mis pakub ainult „meie viimast sertifikaati“, jääb ebapiisavaks. Kompromiss, milleni enamik Hollandi läbirääkimisi jõuab: iga-aastane kinnitusaruanne koos ulatuse dokumendiga; dokumenteeritud audit kord aastas ja täiendav audit pärast teie andmeid mõjutavat rikkumist või järelevalveasutuse taotlusel; 30-päevane etteteatamisaeg; ulatus, mis on piiratud teie teenustega; audiitor, kes ei ole konkurent; ja teie kantud kulud, välja arvatud juhul, kui leitakse oluline mittevastavus.

Tagasipöördumine või kustutamine lõpus

Valik on vastutava töötleja teha ja see peaks olema lepingus kirjas, mitte tarnija otsustada. Määrake ekspordi vorming, tähtaeg, mis on tavaliselt kolmkümmend päeva alates lepingu lõpetamisest, kirjalik kinnitus kustutamise kohta ja varukoopiate käitlemise viis, mis realistlikult tähendab, et andmed jäävad dokumenteeritud tsüklisse, kaitstuna ja kasutamata, kuni need üle kirjutatakse. Leppige eelnevalt kokku abi ja tasud väljumisel ning välistage igasugune õigus andmeid vaidlustatud tasude tõttu kinni pidada.

Vastutus, hüvitamine ja isikuandmete kaitse üldmääruse enda vastutuskord

Artikkel 82 GDPR annab andmesubjektile õiguse saada hüvitist varalise ja mittevaralise kahju eest. Vastutav töötleja vastutab kahju eest, mis on põhjustatud määruse rikkumisega; volitatud töötleja vastutab, kui ta ei ole täitnud spetsiaalselt volitatud töötlejatele suunatud kohustusi või on tegutsenud väljaspool seaduslikke juhiseid või vastupidiselt neile. Kui mõlemad on seotud sama töötlemisega, saab kumbagi pidada vastutavaks kogu kahju eest koos hilisema regressinõudega. Seda vastutust ei saa välistada; leping jaotab sisemise osa. Trahvid on eraldi: artikli 28 GDPR rikkumised kuuluvad artikli 83 madalamasse vahemikku.

  • Tüüptingimused piiravad vastutust tasude kordajaga ja välistavad „kaudse ja ettenägematu kahju“. Kui regulatiivsed trahvid, teavitamis- ja kohtuekspertiisi kulud ning andmesubjektidele makstav hüvitis jäävad selle välistuse alla, on hüvitis dekoratiivne: loetlege need hüvitatava otsese kahjuna.
  • Taotleda erandit või suurendatud ülempiiri töötlemislepingu rikkumise, konfidentsiaalsusnõuete rikkumise ning tahtliku või hoolimatu rikkumise korral.
  • Teile määratud trahvi ei saa trahvina edasi kanda, kuid seda saab kahjuna sisse nõuda nõuetekohaselt koostatud hüvitislepingu alusel. WAMCA korra alusel Hollandi kollektiivhagid muudavad koondnõuded realistlikuks riskipositsiooniks, mis räägib naeruväärse ülempiiri vastu.

Rahvusvahelised ülekanded ja tüüptingimused

Kui volitatud töötleja, tema alltöötlejad või tugipersonal saavad andmetele juurde pääseda väljastpoolt EMP-d, kohaldatakse lisaks artiklile 28 isikuandmete kaitse üldmääruse V peatükki ja rahvusvahelise andmeedastuse korda . Kaugjuurdepääs loeb, nagu ka välismaal asuv tugikeskus.

Kui isikuandmete kaitse üldmääruse artikli 45 kohast piisavusotsust ei ole tehtud, on tavapäraseks vahendiks komisjoni 4. juuni 2021. aasta rakendusotsusega (EL) 2021/914 vastu võetud tüüptingimused vastavalt isikuandmete kaitse üldmääruse artiklile 46. Kaks punkti jäetakse regulaarselt tähelepanuta. Moodulid, mis hõlmavad vastutava töötleja ja volitatud töötleja ning volitatud töötleja ja alltöövõtja vahelist andmeedastust, vastavad samuti isikuandmete kaitse üldmääruse artikli 28 nõuetele, seega ei ole selle osa jaoks vaja eraldi töötlemislepingut, kuigi paljud lepingud hõlmavad mõlemat. Ja pärast Euroopa Kohtu 16. juuli 2020. aasta otsust kohtuasjas C-311/18 (Schrems II) ei ole allkirjastamine veel asja lõpp: pooled peavad hindama, kas sihtriigi õigus ja tavad takistavad importijal nõuete täitmist, ja lisama täiendavaid meetmeid, kui need takistavad. Dokumenteerige see hinnang; Euroopa Andmekaitsenõukogu 18. juunil 2021 vastu võetud soovitused 01/2020 sätestavad endiselt lähenemisviisi.

Ameerika Ühendriikide puhul on komisjoni 10. juuli 2023. aasta ELi ja USA andmekaitseraamistiku piisavusotsus endiselt jõus, kuid see aitab ainult juhul, kui konkreetne vastuvõtja on asjakohaste andmekategooriate osas aktiivselt ise sertifitseerinud, seega kontrollige sertifitseerimist. See jäi esimesele vaidlustamisele kindlaks: Üldkohus jättis hagi rahuldamata 3. septembri 2025. aasta otsusega kohtuasjas T-553/23 (Latombe vs. komisjon). Apellatsioonkaebus esitati 31. oktoobril 2025 kohtuasjana C-703/25 P ja Euroopa Kohus ei olnud selle lehe kuupäevaks 2026. aastal kohtuasja lõpetanud; piisavusotsus ei ole vahepeal peatatud ega muudetud. Ärge laske sellel muutuda ainsaks ebaõnnestumise põhjuseks: hoidke klauslid ja dokumenteeritud hindamine varuvariandina ning käsitlege pooleliolevat apellatsioonkaebust pigem põhjusena selle esitamiseks kui ootamise põhjusena. Autoriteit Persoonsgegevens määras 22. juuli 2024. aasta otsusega Uberile 290 miljoni euro suuruse trahvi juhtide andmete edastamise eest Ameerika Ühendriikidesse ilma sobiva edastusvahendita pärast seda, kui ettevõte oli klauslite kasutamise lõpetanud; Uber teatas, et kavatseb esitada vastuväite, AP ei ole selle vastuväite kohta otsust avaldanud ja seetõttu tuleks trahvi tõlgendada pigem regulaatori seisukohavõtu kui väljakujunenud pretsedendina.

Üks lünk tööriistakomplektis on endiselt lahendamata. Komisjon on teatanud, et valmistab ette täiendavat komplekti lepingu tüüptingimusi ELi-välistele importijatele, kelle töötlemine ise kuulub otseselt isikuandmete kaitse üldmääruse artikli 3 alla – olukord, kus 2021. aasta klauslid ei sobi kokku. Need klauslid ei olnud selle lehe kuupäevaks 2026. aastal veel vastu võetud, seega tuleb selle konfiguratsiooni puhul hindamine ja kaitsemeetmed lepingusse käsitsi sisse ehitada.

Kas komisjoni vastutava töötleja ja volitatud töötleja vahelised klauslid on kohustuslikud?

Ei. Komisjoni 4. juuni 2021. aasta rakendusotsus (EL) 2021/915 sätestab vastutavate ja volitatud töötlejate vaheliste lepingu tüüptingimused kasutamiseks EMPs, kuid nende kasutamine on vabatahtlik: pooled võivad pidada läbirääkimisi oma lepingu üle, tingimusel et see sisaldab kõike, mida GDPR artikkel 28 nõuab. Klauslid võivad sisalduda laiemas lepingus koos täiendavate, mittevastuoluliste tingimustega, kuid neid ei tohi ise muuta, seega toimub kohandamine lisades. Madalmaade normiks jäävad eritellimusel sõlmitud lepingud ja sektorimudelid, mis on vastuvõetav, kui sisu on olemas.

Täitmine Autoriteit Persoonsgegevensi poolt

AP on seda otseselt uurinud. See vaatas läbi 31 erasektori organisatsiooni poolt kaubanduse, tervishoiu, meedia, vaba aja ja energeetika valdkonnas kasutatavad töötlemislepingud ning avaldas oma järeldused 2020. aastal pealkirjaga, et „töötlemislepingut” ei eksisteeri. Leiti, et lepingud tsiteerivad vaid määrust, turvatekstides märgitakse poliitika olemasolu, täpsustamata selle nõudeid, ning lepingud koostatakse endiselt vana Hollandi andmekaitseseaduse alusel.

Juurdluse käigus eeldage, et AP lähtub teie töötlemistoimingute protokollist ja selles nimetatud tarnijatega sõlmitud lepingutest, seejärel turvalisast, alltöövõtjate nimekirjast ja ülekandedokumentatsioonist ning seejärel tõenditega, et te nendega midagi ette võtsite: lugemata kinnitusaruanne ei ole järelevalve. Ka süü on oluline, kuna kohtuasjas C-683/21 kinnitas Euroopa Kohus, et trahvi eelduseks on tahtlik või hooletusest tingitud rikkumine. AP strateegiline fookus aastateks 2026–2028 hõlmab massijälgimist, tehisintellekti ja digitaalset vastupidavust, millest viimane hõlmab otseselt tarneahela turvalisust.

Kontrollnimekiri tarnija standardse töötlemislepingu ülevaatamiseks

  • Kas rollid on õiged? Kui tarnija on sõltumatu vastutav töötleja, ärge allkirjastage üldse töötlemislepingut.
  • Kas töötlemise kirjeldus on täielik või on tegemist tühja lisaga ja kas on midagi, mis lubab töötlemist tarnija enda täiustuste, analüüsi või mudelikoolituse eesmärgil?
  • Kas turvameetmed on lisatud ja konkreetsed, koos nimetatud sertifikaatide ja nende ulatusega?
  • Kas alamtöötlejate nimekiri on saadaval, kas teile on teade edastatud, kas vastuväitel on tagajärjed ja kas alamtöötlejad on omavahel seotud?
  • Kas rikkumisest tuleb teatada kindlaksmääratud lühikese aja jooksul ja kas tarnijal on keelatud ametiasutust ise teavitada?
  • Kas andmesubjekti taotluste esitamise tähtajad on fikseeritud ja tasu piires ning kas on olemas tegelik auditeerimisõigus, mitte ainult tõend?
  • Kas kustutamine või tagastamine on teie valikul, olenemata vormingust, tähtajast ja varukoopiate tegemise viisist?
  • Kus andmeid salvestatakse ja kus neile juurde pääsetakse ning kas iga etapi jaoks on olemas õige edastusvahend?
  • Kas ülempiir ja kaudse kahju välistamine jätavad hüvitamisele reaalse sisu ning kas on olemas sisemine omanik ja läbivaatamise kuupäev?

Law & More koostab, vaatab läbi ja peab läbirääkimisi töötlemislepingute sõlmimiseks Hollandi ja rahvusvahelistele ettevõtetele alates Eindhoven ja Amsterdamning nõustab vastutava ja volitatud töötleja rollide, EMP-väliste andmeedastuste ja Autoriteit Persoonsgegevensi uurimiste küsimustes.

Kas kahe kontserni kuuluva ettevõtte vahel on vaja töötlemislepingut?

Jah, kui tegemist on eraldi juriidiliste isikutega ja üks töötleb isikuandmeid teise nimel. Samasse kontserni kuulumine ei oma tähtsust. Kontsernid kasutavad tavaliselt ühte kontsernisisest raamistikku, mis hõlmab kõiki üksusi ja millel on iga teenuse kohta eraldi ajakavad. Kui üksused töötlevad andmeid oma eesmärkidel, on nad eraldi vastutavad töötlejad ja selleks on sobiv teistsugune dokument.

Kas leping peab olema hollandi keeles?

Ei. Keelenõuet ei ole ja ingliskeelsed lepingud on Hollandi praktikas täiesti tavalised. Kui tootmismeeskonnad või töönõukogu seda loevad, on hollandikeelne versioon abiks ja kui mõlemad on olemas, peaksite märkima, kumb on ülimuslik. Autoriteit Persoonsgegevens aktsepteerib inglise keelt enamikus kirjavahetuses, kuigi mitte alati.

Meie tarnija keeldub tüüptingimuste üle läbirääkimisi pidamast. Millised on meie valikud?

Teie jääte vastutavaks olenemata olukorrast. Hinnake, kas tingimused vastavad tegelikult isikuandmete kaitse üldmääruse artiklile 28; paljude suurte teenusepakkujate tingimused vastavad ja tegelikud lüngad on seotud äriliste aspektidega, näiteks ülempiirid ja auditi ulatus. Dokumenteerige hindamine ja jääkrisk, taotlege järeleandmisi lisade, mitte põhiosa osas ja registreerige otsus.

Kas meil on vaja eraldi töötlemislepingut, kui oleme allkirjastanud tüüptingimused?

Tavaliselt mitte sellise suhte puhul. 2021. aastal vastu võetud andmeedastusklauslid vastutava töötleja ja volitatud töötleja ning volitatud töötleja ja alltöötleja vahelise andmeedastuse kohta olid kavandatud ka isikuandmete kaitse üldmääruse artikli 28 nõuete katmiseks ning eraldi lepingu peale kuhjamine tekitab vastuolulisi tingimusi. Kui säilitate mõlemad, lisage eelisjärjekord ja kontrollige, et lisad oleksid järjepidevad.

Mis juhtub, kui meil pole üldse töötlemislepingut?

Puudumine iseenesest on mõlema poole poolt GDPR artikli 28 rikkumine, karistatav GDPR artikli 83 madalama trahvimäära alusel ning on üks esimesi asju, mida järelevalveasutus kontrollib. See jätab teid ka ilma lepingulise aluseta turvalisuse, rikkumisest teatamise, auditite ja kustutamise osas ning ilma õiguskaitsevahenditeta, kui tarnija tekitab kahju, mida peate hüvitama.

Vajad õigusabi?

Kontakt Law & More saada asjatundlikku nõu oma õigusküsimustes. Meie mitmekeelne meeskond on valmis teid aitama.

Teemaga seotud artiklid

Avastage, kuidas teenusetaseme lepingud (SLA-d): jõudluse ja töökindluse tagamine kaitsevad ettevõtteid ja üksikisikuid

Biomeetriliste andmete ja isikuandmete kaitse üldmääruse (GDPR) nõuetele vastavuse mõistmiseks peame kõigepealt vastama järgmistele küsimustele:

Domeeninimi on sageli ettevõtte kõige väärtuslikum digitaalne vara ja kõige kergemini ligipääsetav

Kui prokurör otsustab süüdistust mitte esitada või juhtumi lõpetada, on see otsus...

Veebipettus esineb piiratud arvul korduvatel vormidel – ost, mis on

WHOA – kohtuvälise ümberkorraldamiskavade kohtu poolt kinnitamise seadus, mis kehtib alates

Olge kursis Hollandi õigusega

Liitu meie uudiskirjaga, et saada uusimaid õigusalaseid teadmisi, regulatiivseid uuendusi ja praktilisi nõuandeid.