GDPR боюнча маалыматтарды иштетүү келишими (verwerkersovereenkomst): Голландиялык практикалык колдонмо

Жолугушуу столунда эки адам басылган маалыматтарды иштетүү келишимин карап жатышат

Нидерландияда иштеген дээрлик ар бир компания жеке маалыматтарга тиешелүү нерселерди аутсорсингге берет: эмгек акы, хостинг, CRM, маркетинг, жалдоо, колдоо. Жеткирүүчү жеке маалыматтарды сиздин көрсөтмөлөрүңүз боюнча иштеткенде, GDPRдин 28-беренеси жазуу жүзүндөгү келишимди талап кылат, голланд тилинде a verwerkersovereenkomst . Бул колдонмодо ал качан талап кылынары, анда эмне камтылышы керектиги, голландиялык көзөмөлдөөчү орган ага кандай мамиле кылаары жана маанилүү пункттар кантип сүйлөшүлөрү камтылган.

Кайра иштетүү боюнча келишим качан талап кылынат жана качан талап кылынбайт

Бул бир гана кырдаалда талап кылынат: бир тарап жеке маалыматтарды экинчи тараптын атынан иштеткенде. Маалыматтардын эмне үчүн жана кандайча иштетилерин чечкен тарап - контролер; анын көрсөтмөлөрү боюнча иш алып барган тарап - иштетүүчү. Милдет чынжырдын аркы өйүзүнө өтөт, андыктан субпроцессорду жалдаган иштетүүчү аны менен бирдей келишим түзүшү керек. Тараптар ар бири өз максаттарын көздөгөн көз карандысыз контролерлор болгон учурда, алар биргелешкен контролерлор болгон учурда, бул GDPRдин 26-беренесине ылайык келишимди талап кылган учурда же жеке маалыматтар камтылбаган учурда, эч кандай шарт талап кылынбайт.

Чындыгында көз карандысыз контролер болгон тарап менен келишимге кол коюу зыянсыз эмес: ал ким жооптуу экенин туура эмес көрсөтүп, эки тарап тең аткара албаган көрсөтмөлөрдүн иллюзиясын жаратат. Күзгү катасы да кеңири таралган, мында өз атынан иш алып барган жеткирүүчү аткара албаган көрсөтмөлөр үчүн гана шарттарды кабыл алат.

Контроллер же процессор: айырмачылык чындыгында кандайча бааланат

Баалоо формалдуу эмес, функционалдык мүнөзгө ээ: келишимде тараптар деп аталган нерсе жооп эмес, далил болуп саналат. Маалымат булагы - EDPBнин контроллер жана процессор боюнча 07/2020 көрсөтмөсү, анын акыркы версиясы 2021-жылдын 7-июлунда кабыл алынган.

Максаттары жана негизги каражаттары

Контроллер максаттарды жана негизги каражаттарды аныктайт: кайсы категориядагы маалыматтар иштетилет, ким жөнүндө, канча убакытка жана кимге ачыкталат. Бул чечимдер мыйзамдуулукка жана зарылчылыкка байланыштуу жана аларды өткөрүп берүүгө болбойт. Негизги эмес каражаттар, башкача айтканда, ишке ашыруунун чоо-жайы, жеткирүүчүгө калтырылышы мүмкүн: ал кайсы программалык камсыздоону иштетет жана башкаруу элементтерин кантип иштеп чыгат.

Ошондуктан, уюм маалыматтарга эч качан тийбесе да, контроллер боло алат. 2023-жылдын 5-декабрындагы C-683/21 (Nacionalinis visuomenės sveikatos centras) иши боюнча чечиминде Юстиция Соту өзү буйрутма берген тиркеме аркылуу ишке ашырылган иштетүүнүн максаттарын жана каражаттарын аныктаган субъект контроллер болуп саналат жана биргелешкен контроллер эч кандай расмий келишимсиз чечимдерди конвергенциялоодон келип чыгышы мүмкүн деп чечкен. Тескерисинче, өз максаттары үчүн иштетүү үчүн көрсөтмөлөрдөн тышкары иштеген процессор GDPRдин 28-беренесине ылайык, ошол иштетүүнүн контроллери катары каралат.

Компанияларды чөктүргөн жагдайлар

  • Эмгек акы бюролору. Бюро сиз берген маалыматтарды киргизип, эмгек акы төлөө баракчаларын түзгөн жерде ал иштетүүчү болуп саналат. Эгерде келишим фирманын өз пикири боюнча көз карандысыз кеңеш берүүгө жана шайкештикти текшерүүгө чейин созулса, анда Нидерландиянын кесиптик органдарынын 2019-жылдын 1-октябрындагы бухгалтерлер, салык кеңешчилери жана эмгек акы боюнча адистер үчүн көрсөтмөсү аны контролер катары карайт.
  • Бухгалтерлер жана салык боюнча кеңешчилер. Мыйзамдуу аудит, түзүү жана салык декларациясын түзүү иштери фирманын өзүнүн кесиптик жана мыйзамдуу милдеттеринин алкагында, көз карандысыз баалоо менен жүргүзүлөт. Бул контроллердин статусун көрсөтүп турат, ал эми иштетүү келишими туура эмес документ болуп саналат.
  • Маркетинг агенттиктери. Кардарларыңыздын тизмесине каршы кампания жүргүзгөн агенттик - бул процессор. Аудиторияны курган же байыткан, же платформа параметрлерди орноткон, өзүнүн максаттары бар жана платформа менен биргелешип башкаруу мүмкүн болгон жарнамалык технологияларды иштеткен агенттик.
  • IT жеткирүүчүлөрү, хостинг жана SaaS. Адатта, иштетүүчүлөр, бирок кызмат көрсөтүүнү жакшыртуу, эталондук баалоо же моделди окутуу үчүн "агрегацияланган" же "колдонуу" маалыматтарын колдонуу укугун сактап калган пунктту текшериңиз. Жеке маалыматтарга тиешелүү болгон учурда, бул жеткирүүчүнүн өзүнүн максаты жана ал аны көзөмөлдөөчү болуп саналат.
  • Жумушка алуучулар. Өзүнүн талапкерлер базасын башкарган агенттик аны көзөмөлдөйт. Сиздин бош орунуңузга көрсөтүлгөн талапкерлерди иштетүү, адатта, эки көзөмөлдөөчүнүн аралашмасы болуп саналат жана ортодо көрсөтмөлөр боюнча чектелген иштетүү жүргүзүлөт.

Биргелешкен көзөмөл жана анын ордуна талап кылынган келишим

Эки тарап максаттарды жана каражаттарды биргелешип аныктаганда, жалпы чечим мененби же бири-бирине дал келген жана ажырагыс байланышта болгон чечимдер мененби, GDPRдин 26-беренеси иштетүү келишиминин ордуна макулдашууну талап кылат. Ал маалымат субъекттерине ким жооп берерин жана ким ачык-айкындуулук жөнүндө маалыматты, коопсуздукту, бузуулар жөнүндө билдирүүнү, таасирди баалоону жана өткөрүп берүүнү ачык-айкын аныкташы керек. Анын маңызы маалымат субъекттерине жеткиликтүү болушу керек, алар тараптардын кайсынысына болбосун каршы укуктарды жүзөгө ашыра алышат жана ал ыйгарым укуктуу адамдарды да, сотту да милдеттендирбейт.

GDPRдин 28-беренесине ылайык милдеттүү мазмун

Келишим жазуу жүзүндө, анын ичинде электрондук түрдө түзүлүшү жана иштетүүчү үчүн милдеттүү болушу керек. GDPRдин 28-беренесинде белгиленген тизме белгиленген жана EDPBде жобону өзүнчө кайталап айтуу жетишсиз экени ачык көрсөтүлгөн.

Милдеттүү элементКелишимде эмне көрсөтүлүшү керек
Иштетүүнүн сүрөттөлүшүТема, узактыгы, мүнөзү жана максаты, маалыматтардын түрү, маалымат субъекттеринин категориялары жана контроллердин укуктары жана милдеттери. Адатта тиркелет жана адатта өтө жалпы мүнөздө болот
Документтештирилген көрсөтмөлөрКоторууларды кошо алганда, контроллердин документтештирилген көрсөтмөлөрү боюнча гана иштетүү. Эрежени бузган "келишимде башкача жол берилген учурларда" көңүл буруңуз
жашыруунКупуялуулукка, келишимдик же мыйзамдык негизде жооптуу ыйгарым укуктуу адамдар; ал кошумча иштетүүчү кызматкерлерге да жетиши керек
коопсуздукGDPRдин 32-беренесине ылайык талап кылынган чаралар. Кайчылаш шилтеме эч кандай мааниге ээ эмес: чараларды тиркеңиз
Кошумча процессорлорБашка процессорду тартуу шарттары жана уруксат берүү режими
Маалымат субъектинин укуктарыКонтроллердин суроо-талаптарына жооп беришине жардам берүү үчүн тиешелүү чаралар; мөөнөттөрдү белгилөө жана анын төлөмдүн чегинде экенин ырастоо
Коопсуздук, бузуулар, таасирди баалооКоопсуздукка көмөк көрсөтүү, органга жана маалымат субъекттерине кабарлоо, таасирди баалоо жана алдын ала консультациялар
Өчүрүү же кайтарууКонтроллердин тандоосу боюнча, кызматтардын аягында өчүрүү же кайтаруу, ошондой эле сактоо мыйзамдуу түрдө талап кылынбаса, көчүрмөлөрдү өчүрүү.
Шайкештик жөнүндө маалымат жана аудиттерШайкештикти көрсөтүү, аудиттерге уруксат берүү жана салым кошуу үчүн керектүү маалымат
Мыйзамсыз көрсөтмөлөрЭгерде көрсөтмө маалыматтарды коргоо мыйзамын бузса, процессор контроллерге кабарлайт

Субпроцессорлор жана авторизациялоо режими

Процессор контроллердин уруксатысыз кошумча процессорду иштете албайт. Алдын ала атайын уруксат ар бирин өзүнчө бекитет, бул кичинекей туруктуу чынжыр үчүн иштейт, бирок чоң булут кызматы үчүн эмес. Жалпы жазуу жүзүндөгү уруксат процессорго кошумча процессорлорду кошууга же алмаштырууга мүмкүндүк берет, эгерде ал контроллерге пландаштырылган өзгөртүүлөр жөнүндө маалымат берип, ага каршы чыгууга мүмкүндүк берсе.

Дээрлик ар бир стандарттуу жеткирүүчү келишими жалпы уруксатты, тизмени жана эскертүү мөөнөтүн сунуштайт, андыктан сүйлөшүүлөр ал эскертүүнүн баасы жөнүндө болуп жатат: веб-баракчаны көзөмөлдөөңүздөн көз каранды болбогон жол, иш-аракет кылуу үчүн жетиштүү мөөнөт жана эгер сиз каршы болсоңуз, айтылган кесепет, реалдуу түрдө айып пулсуз токтотуу. Кандай болгон күндө да, иштетүүчү ошол эле милдеттенмелерди катары менен жүктөшү керек жана субпроцессор үчүн жоопкерчиликтүү бойдон калат. 2024-жылдын 9-октябрындагы 22/2024-корутундусунда EDPB жоопкерчилик бүтүндөй чынжырды камтыйт деп ырастады: контроллер ар бир субпроцессорду аныктай алышы жана коопсуздук чаралары бүтүндөй сакталып турганына ынанышы керек.

Коопсуздук милдеттенмеси, конкреттүү түрдө жасалган

«Процессор GDPRдин 32-беренесине ылайык тиешелүү техникалык жана уюштуруу чараларын көрүшү керек» – бул жөнөкөй сөз: ал сизге эч нерсе айтпайт жана эч нерсени далилдебейт. Колдонууга жарамдуу тиркемеде транзитте жана эс алууда шифрлөө жана ачкычтар кантип башкарылары; кирүүнү башкаруу, анын ичинде бириктирүүчү-көчүрүүчү-чыгаруучу процесстери жана көп факторлуу аутентификация; эмне катталат жана канча убакытка; камдык көчүрмө жыштыгы жана текшерилген калыбына келтирүү; патчтарды жана кирүү сыноосунун мөөнөттөрү; таянган сертификаттар, алардын көлөмү менен; жана маалыматтар кайда сакталат жана кайсы жерде жеткиликтүү болот , колдоо кызматкерлери да кирет.

Бул далилдүү түрдө маанилүү. 2023-жылдын 14-декабрындагы C-340/21 (Nationalna agentsia za prihodite) иши боюнча чечиминде Сот коопсуздук окуясы өзү эле чаралардын жетишсиз экендигин далилдебейт, бирок алардын тиешелүү экендигин көрсөтүү милдети контролердо экенин белгилеген. Даталанган тиркеме далил болуп саналат; кайчылаш шилтеме андай эмес.

Маалымат субъекттеринин укуктары жана укук бузуулар жөнүндө кабарлоо боюнча жардам

Эки милдеттенме тең мөөнөткө байланыштуу жана мөөнөттөр контролерго таандык. Маалымат субъектисинин укуктарына келсек, контролер бир айдын ичинде жооп бериши керек, андыктан мөөнөтсүз "акылга сыярлык жардам" сизди кечигүүнү кабыл алууга мажбурлайт. Оңдоңуз: жеткирүүчү алган ар кандай суроо-талап белгиленген жумушчу күндөрдүн ичинде жөнөтүлөт жана ага эч качан жооп берилбейт; толук үзүндү беш-он жумушчу күндүн ичинде колдонууга жарактуу форматта берилет; жана бул эсеп-фактураны иштетүүнүн ордуна төлөмгө кирет.

Бузуулар жөнүндө контролер GDPRдин 33-беренесине ылайык, кечиктирбестен жана мүмкүн болгон учурда, кабардар болгондон кийин 72 сааттын ичинде Авторитеттин кызматкерлерине кабарлашы керек. Иштетүүчүнүн милдетин конкреттүү кылыңыз: 24 сааттын ичинде, жумуш убактысынан тышкары маршрут менен аталган байланышка билдирүү, фактылар толук эмес болгон учурда да аныкталган минималдуу мазмунду көрсөтүү; криминалистика менен кызматташуу; жана сиздин макулдугуңузсуз органга же маалымат субъекттерине кабарлоого тыюу салуу. Ошондой эле, тармактагы уюмдар NIS2 Директивасын ишке ашырган жана 2026-жылдын 15-августунан бери колдонулуп келе жаткан голландиялык киберкылмыштуулук жөнүндө маалымат системасынын (CSIRT) алкагында окуялар жөнүндө өздөрүнүн CSIRTине билдиришет.

Аудит укуктары жана алар кандайча талкууланат

GDPRдин 28-беренесине ылайык, иштетүүчү шайкештикти көрсөтүү үчүн зарыл болгон маалыматты жеткиликтүү кылууга жана контролер же ал талап кылган аудитор тарабынан текшерүүлөрдү кошо алганда, аудиттерге уруксат берүүгө жана салым кошууга милдеттүү. "Биздин акыркы сертификациябызды" гана сунуштаган пункт жетишсиз болуп калат. Көпчүлүк голландиялык сүйлөшүүлөрдө жетишилген компромисс: анын көлөмү жөнүндөгү документ менен бирге жылдык кепилдик отчету; жылына бир жолу документтештирилген аудит, ошондой эле сиздин маалыматтарыңызга таасир эткен бузуудан кийин же көзөмөлдөөчү органдын өтүнүчү боюнча кошумча аудит; отуз күн мурун эскертүү; сиздин кызматтарыңыз менен чектелген көлөмү; атаандаш эмес аудитор; жана олуттуу шайкеш келбестик табылбаса, сиз тарткан чыгымдар.

Аягында кайтаруу же өчүрүү

Тандоо контролердун колунда, жана келишимде аны жеткирүүчүгө калтыруунун ордуна, мындай деп жазылышы керек. Экспорттун форматын, мөөнөтүн, адатта, келишимди токтоткондон кийин отуз күндү, жок кылуунун жазуу жүзүндөгү ырастоосун жана камдык көчүрмөлөр кантип иштетилерин көрсөтүңүз, бул маалыматтар документтештирилген циклде, корголгон жана колдонулбаган бойдон калат, кайра жазылганга чейин. Чыгуу боюнча жардам жана тарифтер боюнча алдын ала макулдашыңыз жана талаш-тартыштуу төлөмдөр боюнча маалыматтарды кармап калуу укугун алып салыңыз.

Жоопкерчилик, компенсациялар жана GDPRдин өзүнүн жоопкерчилик режими

GDPRдин 82-беренеси маалымат субъектисине материалдык жана материалдык эмес зыян үчүн компенсация алууга укук берет. Контроллер жөнгө салууну бузган иштетүүдөн келтирилген зыян үчүн жооп берет; иштетүүчү иштетүүчүлөргө багытталган милдеттенмелерди аткарбаган же мыйзамдуу көрсөтмөлөрдөн тышкары же карама-каршы иш-аракет кылган учурда жооп берет. Эгерде экөө тең бир эле иштетүүгө катышкан болсо, анда ар бири бүтүндөй зыян үчүн жооптуу болуп, кийинчерээк кайрылууга укуктуу болушу мүмкүн. Бул тобокелдик келишим боюнча алынып салынышы мүмкүн эмес; келишим ички үлүштү бөлүштүрөт. Айып пулдар өзүнчө: GDPRдин 28-беренесинин бузулушу GDPRдин 83-беренесинде төмөнкү кашаага кирет.

  • Стандарттык шарттар жоопкерчиликти төлөмдөрдүн эселенген өлчөмүндө чектейт жана "кыйыр жана кесепеттүү жоготууларды" камтыбайт. Эгерде жөнгө салуучу айып пулдар, эскертүү жана соттук-медициналык чыгымдар жана маалымат субъекттерине компенсация ошол четтетүүгө кирсе, анда компенсация декоративдик болуп саналат: аларды калыбына келтирилүүчү түз жоготуу катары тизмектеңиз.
  • Иштетүү келишимин бузгандыгы, купуялуулукту бузгандыгы жана атайылап же этиятсыздык менен бузуу үчүн кесүү же күчөтүлгөн чектөөнү талап кылыңыз.
  • Сизге салынган айып пул айып катары каралбайт, бирок аны туура түзүлгөн компенсациянын алкагында жоготуу катары калыбына келтирүүгө болот. WAMCA режиминин алкагындагы голландиялык биргелешкен аракеттер жалпыланган дооматтарды реалдуу түрдө ачыкка чыгарат, бул болсо шылдыңдуу чектөөгө каршы келет.

Эл аралык которуулар, стандарттык келишимдик жоболор жана азыркы абал

Эгерде процессор, анын кошумча процессорлору же анын колдоо кызматкерлери маалыматтарга ЕЭАдан тышкары жерден кире алса, GDPRдин V бөлүмү 28-беренеге кошумча колдонулат. Алыстан кирүү, ошондой эле чет өлкөдөгү колдоо кызматы да эске алынат.

GDPRдин 45-беренесине ылайык адекваттуулук чечими жок болсо, кадимки курал - бул 2021-жылдын 4-июнундагы GDPRдин 46-беренесине ылайык Комиссиянын Аткаруу чечими (ЕБ) 2021/914 тарабынан кабыл алынган стандарттык келишимдик жоболор. Эки пункт дайыма эске алынбай калат. Контроллерден процессорго жана процессорлордон субпроцессорго которууларды камтыган модулдар да GDPRдин 28-беренесинин талаптарына жооп берет, андыктан бул пункт үчүн өзүнчө иштетүү келишиминин кереги жок, бирок көптөгөн келишимдер экөөнү тең камтыйт. Ал эми 2020-жылдын 16-июлундагы C-311/18 (Schrems II) иши боюнча Соттун чечиминен кийин, кол коюу анын аягы эмес: тараптар бара турган өлкөнүн мыйзамдары жана практикасы импорттоочунун талаптарды аткаруусуна тоскоол болуп жатканын баалап, алар аткарган жерлерде кошумча чараларды кошушу керек. Бул баалоону документтештирүү; EDPBнин 2021-жылдын 18-июнунда кабыл алынган 01/2020 сунуштары дагы эле мамилени аныктайт.

Америка Кошмо Штаттары үчүн Комиссиянын 2023-жылдын 10-июлундагы ЕБ менен АКШнын Маалыматтардын купуялуулугу боюнча алкагы боюнча адекваттуулук чечими күчүндө калууда, бирок ал белгилүү бир алуучу тиешелүү маалымат категориялары үчүн өзүн-өзү активдүү түрдө сертификациялаган учурда гана жардам берет, андыктан сертификацияны текшериңиз. Ал биринчи каршы пикиринен аман калган: Башкы Сот 2025-жылдын 3-сентябрындагы T-553/23 (Латомбе Комиссияга каршы) иши боюнча чечим менен ишти четке каккан. Апелляция 2025-жылдын 31-октябрында C-703/25 P иши катары берилген жана Юстиция Соту 2026-жылы ушул барактын күнүнө карата ишти жапкан эмес; адекваттуулук чечими ошол эле учурда токтотулган да, өзгөртүлгөн да эмес. Анын бир гана кемчилик болуп калышына жол бербеңиз: пункттарды жана документтештирилген баалоону резервдик вариант катары сактаңыз жана каралып жаткан апелляцияны күтүүгө себеп катары эмес, бир себеп катары караңыз. Autoriteit Persoonsgegevens компаниясы 2024-жылдын 22-июлундагы чечими менен Uber компаниясына айдоочулардын маалыматтарын тиешелүү өткөрүп берүү куралы жок АКШга өткөрүп бергендиги үчүн 290 миллион евро айып пул салган, анткени ал пункттарды колдонууну токтоткон; Uber каршы чыгууну көздөп жатканын билдирген, AP бул каршы пикир боюнча эч кандай чечим жарыялаган эмес жана ошондуктан айып пулду белгиленген прецедент эмес, жөнгө салуучу органдын позициясынын билдирүүсү катары кабыл алуу керек.

Куралдар топтомундагы бир боштук дагы эле ачык. Комиссия ЕБден тышкары импорттоочулар үчүн кошумча стандарттык келишимдик жоболорду даярдап жатканын билдирди, алардын кайра иштетүүсү өзү GDPRдин 3-беренесине ылайык түздөн-түз баш ийет — бул 2021-жылдагы жоболор ыңгайлуу эмес кырдаал. Бул жоболор 2026-жылы ушул барактын күнүнө карата кабыл алына элек болчу, андыктан бул конфигурация үчүн баалоо жана коопсуздук чаралары келишимге кол менен киргизилиши керек.

Комиссиянын контролер-процессор жөнүндөгү жоболору милдеттүүбү?

Жок. Комиссиянын 2021-жылдын 4-июнундагы (ЕБ) 2021/915 Аткаруу чечими ЕЭАнын ичинде колдонуу үчүн контроллерлор менен процессорлордун ортосундагы стандарттуу келишимдик жоболорду камтыйт, бирок аларды колдонуу милдеттүү эмес: тараптар GDPRдин 28-беренесинде талап кылынган бардык нерселерди камтыган шартта өз келишимдерин сүйлөшө алышат. Жоболор кошумча, карама-каршы келбеген шарттары бар кеңири келишимдин ичинде болушу мүмкүн, бирок өздөрү өзгөртүлүшү мүмкүн эмес, андыктан ыңгайлаштыруу тиркемелерде жүргүзүлөт. Жекече келишимдер жана сектордук моделдер голландиялык норма бойдон калууда, эгерде мазмуну бар болсо, ал кабыл алынат.

Autoriteit Persoonsgegevens тарабынан аткарылышы

AP муну түздөн-түз карап чыкты. Ал соода, саламаттыкты сактоо, маалымат каражаттары, эс алуу жана энергетика тармактарындагы 31 жеке сектор уюму тарабынан колдонулган маалыматтарды иштетүү келишимдерин карап чыгып, 2020-жылы "маалымат иштетүү келишими" жок деген аталыш менен өз жыйынтыктарын жарыялаган. Анда келишимдер жөн гана жобону цитаталоодон, коопсуздук тилинде саясаттын эмне талап кылынарын айтпастан бар экенин белгилөөдөн жана келишимдер дагы эле эски Нидерландиянын маалыматтарды коргоо мыйзамынын негизинде иштелип чыкканы аныкталган.

Тергөөдө, AP сиздин иштетүү иш-аракеттериңиздин жазуусунан баштап, анда көрсөтүлгөн жеткирүүчүлөр менен түзүлгөн келишимдерге, андан кийин коопсуздук тиркемесине, кошумча иштетүүчүлөрдүн тизмесине жана өткөрүп берүү документтерине, андан кийин сиз алар менен бир нерсе кылганыңыздын далилине чейин иштешин күтүңүз: окулбаган кепилдик отчету көзөмөлсүздүк эмес. Кемчилик да маанилүү, анткени C-683/21 ишинде Сот айып пул атайылап же этиятсыздык менен бузууну талап кылаарын тастыктаган. APтин 2026-2028-жылдарга карата стратегиялык багыты массалык байкоо жүргүзүүнү, жасалма интеллектти жана санариптик туруктуулукту камтыйт, акыркысы жеткирүү чынжырынын коопсуздугун түздөн-түз камтыйт.

Жеткирүүчүнүн стандарттык иштетүү келишимин карап чыгуу үчүн текшерүү тизмеси

  • Ролдор туурабы? Эгерде жеткирүүчү көз карандысыз контроллер болсо, анда иштетүү келишимине такыр кол койбоңуз.
  • Иштетүүнүн сүрөттөмөсү толтурулганбы же бош тиркемеби, жана жеткирүүчүнүн өзүнүн жакшыртуусу, аналитикасы же моделди окутуусу үчүн иштетүүгө кандайдыр бир нерсе уруксат береби?
  • Коопсуздук чаралары тиркелген жана конкреттүүбү, аталган сертификаттар жана алардын көлөмү көрсөтүлгөнбү?
  • Кошумча процессорлордун тизмеси барбы, сизге эскертүү жөнөтүлдүбү, каршы пикирдин кесепети барбы жана кошумча процессорлор биринин артынан бири байланышканбы?
  • Бузуу жөнүндө билдирүү белгиленген кыска мөөнөттүн ичиндеби жана жеткирүүчүгө ыйгарым укуктуу органга өзү билдирүүгө тыюу салынганбы?
  • Маалымат субъектисинин суроо-талабынын мөөнөттөрү белгиленгенби жана төлөмдүн чегиндеби, жана жөн гана сертификат эмес, чыныгы аудит укугу барбы?
  • Өчүрүү же кайтаруу сиздин тандооңузга жарашабы, форматы, мөөнөтү жана камдык көчүрмөнү иштетүү мененби?
  • Маалыматтар кайда сакталат жана аларга кирүү мүмкүнчүлүгү барбы, жана ар бир баскыч үчүн туура өткөрүп берүү куралы барбы?
  • Чектелүү чектөө жана кыйыр жоготууларды алып салуу компенсацияны реалдуу мазмун менен калтырабы жана ички ээси жана кароо күнү барбы?

Эки топтук компаниянын ортосунда кайра иштетүү келишими талап кылынабы?

Ооба, эгер алар өзүнчө юридикалык жактар ​​болсо жана бири экинчисинин атынан жеке маалыматтарды иштетсе. Бир эле топко таандык болуу эч кандай мааниге ээ эмес. Топтор, адатта, бардык жактарды камтыган, ар бир кызмат үчүн графиктери бар бир топ ичиндеги алкакты колдонушат. Эгерде жактар ​​өз максаттары үчүн иштетсе, алар өзүнчө контроллерлор болуп саналат жана башка инструмент ылайыктуу.

Келишим сөзсүз түрдө голланд тилинде болушу керекпи?

Жок. Тил талабы жок жана англис тилиндеги келишимдер голландиялык практикада толугу менен кадыресе көрүнүш. Эгерде операциялык топтор же жумушчу кеңеш аны окуса, голландиялык версиясы жардам берет жана экөө тең бар болгон учурда кайсынысы үстөмдүк кылаарын көрсөтүшүңүз керек. Autoriteit Persoonsgegevens көпчүлүк кат алышууларда англис тилин кабыл алат, бирок дайыма эле эмес.

Биздин жеткирүүчү өзүнүн стандарттык шарттары боюнча сүйлөшүүлөрдү жүргүзүүдөн баш тартат. Бизде кандай мүмкүнчүлүктөр бар?

Кандай болгон күндө да, сиз жоопкерчиликтүү бойдон каласыз. Шарттар чындыгында GDPRдин 28-беренесине жооп берерин баалаңыз; көптөгөн ири провайдерлердин шарттары туура келет, ал эми чыныгы кемчиликтер чектөөлөр жана аудиттин көлөмү сыяктуу коммерциялык кемчиликтер. Баалоонун жана калдык тобокелдиктин документтештирилишин, негизги бөлүгү боюнча эмес, тиркемелер боюнча жеңилдиктерди издөөнү жана чечимди жазып алууну камсыз кылыңыз.

Эгерде биз стандарттык келишимдик жоболорго кол койгон болсок, бизге өзүнчө иштетүү келишими керекпи?

Адатта, бул мамиле үчүн эмес. 2021-жылы контроллердон процессорго жана процессордон кошумча процессорго которуулар үчүн кабыл алынган которуу жоболору GDPRдин 28-беренесинин талаптарын камтуу үчүн иштелип чыккан жана үстүнө өзүнчө келишимди коюу карама-каршы келген шарттарды жаратат. Эгер сиз экөөнү тең сактасаңыз, артыкчылык тартибин кошуп, тиркемелердин шайкештигин текшериңиз.

Эгерде бизде эч кандай кайра иштетүү келишими жок болсо, эмне болот?

Жок болуу өзү эки тарап тарабынан тең GDPRдин 28-беренесин бузуу болуп саналат, GDPRдин 83-беренесиндеги төмөнкү айып пул түрүндөгү жазага тартылат жана көзөмөлдөөчү орган текшерген биринчи нерселердин бири. Ошондой эле, бул сизди коопсуздук, бузуу жөнүндө билдирүү, аудиттер жана өчүрүү боюнча келишимдик негизсиз калтырат жана эгерде жеткирүүчү зыян келтирсе, сиз төлөп беришиңиз керек болгон чара көрүлбөйт.

Юридикалык жардам керекпи?

Байланыш Law & More юридикалык маселелер боюнча эксперттик кеңеш алуу үчүн. Биздин көп тилдүү командабыз жардам берүүгө даяр.

Тектеш макалалар

Компания жалпы шарттарын жана эрежелерин жөн гана өзгөртө алабы? Кыска жооп: дайыма эле эмес.

Керектөөчүлөр жана рыноктор боюнча Нидерландиянын башкармалыгы телефон аркылуу адилетсиз коммерциялык практиканы түшүндүрдү

Санариптик кол тамгалардын юридикалык баалуулугу түшүндүрүлдү Бүгүнкү күндө жеке жана кесиптик тараптар барган сайын көбүрөөк кирип жатышат

Уруксатсыз үн үлгүсүн алуу жөнүндө эмне кылуу керек Үн үлгүсүн алуу же музыка үлгүсүн алуу учурдагы көйгөй болуп саналат

Кадыр-баркыңызга коркунуч туулганда, айрыкча интернетте, биринчи кезекте өз укуктарыңызды түшүнүү керек.

Жашоого уруксатты жоготуунун кесепеттерин изилдеп, анын адамдар үчүн эмне үчүн маанилүү экенин түшүнүңүз

Нидерландиянын мыйзамдары боюнча жаңылыктардан кабардар болуп туруңуз

Акыркы юридикалык түшүнүктөр, ченемдик укуктук жаңыртуулар жана практикалык кеңештер үчүн биздин жаңылыктар бюллетенине жазылыңыз.