Næstum öll fyrirtæki sem starfa í Hollandi útvista einhverju sem varðar persónuupplýsingar: launavinnslu, hýsingu, CRM, markaðssetningu, ráðningar, þjónustu. Þegar birgir vinnur úr persónuupplýsingum að þínum fyrirmælum krefst 28. gr. GDPR skriflegs samnings, á hollensku a verwerkersovereenkomst . Þessi handbók fjallar um hvenær þess er krafist, hvað hann verður að innihalda, hvernig hollenska eftirlitsstofnunin nálgast það og hvernig samið er um ákvæði sem skipta máli.
Hvenær er krafist vinnslusamnings og hvenær ekki
Þetta er aðeins krafist í einni stöðu: þegar einn aðili vinnur persónuupplýsingar fyrir hönd annars. Sá aðili sem ákveður hvers vegna og í raun hvernig gögnin eru unnin er ábyrgðaraðilinn; sá aðili sem starfar samkvæmt fyrirmælum hans er vinnsluaðilinn. Skyldan nær niður keðjuna, þannig að vinnsluaðili sem ræður undirvinnsluaðila verður að gera jafngildan samning við hann. Þetta er ekki nauðsynlegt þegar aðilarnir eru sjálfstæðir ábyrgðaraðilar sem hver um sig vinna að sínum eigin tilgangi, þegar þeir eru sameiginlegir ábyrgðaraðilar, sem kallar á fyrirkomulag samkvæmt 26. gr. GDPR í staðinn, eða þegar engar persónuupplýsingar eru um að ræða.
Það er ekki skaðlaust að undirrita samning við aðila sem í raun er óháður ábyrgðaraðili: það gefur rangar upplýsingar um hver ber ábyrgð og skapar blekkingu um fyrirmæli sem hvorugur aðilinn getur staðið við. Spegilvillan er jafn algeng þegar birgir sem starfar fyrir eigin reikning samþykkir aðeins fyrirmæli sem hann getur ekki farið eftir.
Ábyrgðaraðili eða vinnsluaðili: hvernig greinarmunurinn er í raun metinn
Matið er hagnýtt, ekki formlegt: það sem samningurinn kallar aðilana eru sönnunargögn, ekki svar, og munurinn á ábyrgðaraðila og vinnsluaðila er það fyrsta sem eftirlitsyfirvald kannar. Viðmiðunarpunkturinn eru leiðbeiningar EDPB nr. 07/2020 um ábyrgðaraðila og vinnsluaðila, en lokaútgáfa þeirra var samþykkt 7. júlí 2021.
Tilgangur og nauðsynleg úrræði
Ábyrgðaraðili ákvarðar tilganginn og nauðsynlegar aðferðir: hvaða flokkar gagna eru unnar, um hverja, hversu lengi og hverjum þær eru afhentar. Þessar ákvarðanir eru bundnar við lögmæti og nauðsyn og er ekki hægt að fela þeim. Ónauðsynlegar aðferðir, útfærsluupplýsingar, má láta birgjann sjá um: hvaða hugbúnað hann keyrir og hvernig hann hannar stýringar sínar.
Fyrirtæki getur því verið ábyrgðaraðili þótt það snerti aldrei gögnin. Í dómi sínum frá 5. desember 2023 í máli C-683/21 (Nacionalinis visuomenės sveikatos centras) komst dómstóllinn að þeirri niðurstöðu að aðili sem ákvarðar tilgang og aðferðir vinnslu sem framkvæmdar eru í gegnum app sem það hafði pantað væri ábyrgðaraðili og að sameiginleg ábyrgð geti stafað af samleitnum ákvörðunum án nokkurs formlegs fyrirkomulags. Aftur á móti er vinnsluaðili sem fer lengra en fyrirmæli gefa um vinnslu í eigin þágu meðhöndlaður samkvæmt 28. gr. GDPR sem ábyrgðaraðili fyrir þá vinnslu.
Aðstæður sem valda fyrirtækjum hnekki
- Launaskrifstofur. Þegar skrifstofan slær inn gögnin sem þú lætur í té og framleiðir launaseðla er hún vinnsluaðili. Þegar verkefnið nær til óháðrar ráðgjafar og eftirlits með reglufylgni að mati fyrirtækisins sjálfs, þá er hún í leiðbeiningum hollensku fagfélaganna frá 1. október 2019 fyrir endurskoðendur, skattaráðgjafa og launaráðgjafa meðhöndlað sem ábyrgðaraðila.
- Endurskoðendur og skattaráðgjafar. Lögbundin endurskoðun, gerð skattframtals og skattframtalsvinna er framkvæmd samkvæmt eigin faglegum og lögbundnum skyldum fyrirtækisins, með sjálfstæðu mati. Það bendir til stöðu ábyrgðaraðila og vinnslusamningur er þá rangt skjal.
- Markaðsstofur. Stofnun sem rekur herferð gegn viðskiptavinalista þínum er vinnsluaðili. Sá sem byggir upp eða auðgar áhorfendur, eða rekur auglýsingatækni þar sem vettvangurinn setur viðmiðin, hefur sín eigin markmið og sameiginleg stjórnunarhlutverk með vettvanginum er raunverulegur möguleiki.
- Upplýsingatæknifyrirtæki, hýsing og SaaS. Venjulega vinnsluaðilar, en athugið ákvæðið sem áskilur sér rétt til að nota „samanlagðar“ eða „notkunar“ upplýsingar til að bæta þjónustu, gera viðmið eða þjálfa líkan. Að því marki sem um er að ræða persónuupplýsingar er það tilgangur birgjans og hann er ábyrgðaraðili þeirra.
- Ráðningaraðilar. Stofnun sem heldur utan um sinn eigin gagnagrunn umsækjenda er ábyrgðaraðili hans. Vinnsla nafngreindra umsækjenda um laus störf er venjulega blanda af tveimur ábyrgðaraðilum með takmarkaðri vinnslu eftir fyrirmælum þar á milli.
Sameiginleg stjórn og fyrirkomulagið sem það krefst í staðinn
Þegar tveir aðilar ákveða sameiginlega tilgang og aðferðir, hvort sem er með sameiginlegri ákvörðun eða með ákvörðunum sem sameinast og eru óaðskiljanlega tengdar, þá krefst 26. gr. GDPR samkomulags frekar en vinnslusamnings. Samningurinn verður að ákvarða á gagnsæjan hátt hver svarar skráðum einstaklingum og hver meðhöndlar gagnsæisupplýsingar, öryggi, tilkynningar um brot, áhrifamat og millifærslur. Kjarni samningsins verður að vera aðgengilegur skráðum einstaklingum, sem geta beitt réttindum gegn hvorum aðila sem er hvernig sem aðilar hafa skipt hlutunum upp, og hann er hvorki bindandi fyrir Autoriteit Persoonsgegevens né dómstól.
Skyldubundið efni samkvæmt 28. gr. GDPR
Samningurinn verður að vera skriflegur, þar á meðal rafrænn, og bindandi fyrir vinnsluaðila. 28. gr. GDPR setur fastan lista og Persónuverndarnefndin tekur skýrt fram að það sé ekki nóg að vísa til reglugerðarinnar sjálfrar.
| Nauðsynlegt element | Hvað verður að koma fram í samningnum |
|---|---|
| Lýsing á vinnslunni | Efni, gildistími, eðli og tilgangur, tegund gagna, flokkar skráðra aðila og réttindi og skyldur ábyrgðaraðila. Yfirleitt fylgir með og er yfirleitt of almennt. |
| Skjalfestar leiðbeiningar | Vinnsla eingöngu samkvæmt skjalfestum fyrirmælum ábyrgðaraðila, þar á meðal varðandi millifærslur. Gætið að „eins og annað er heimilt samkvæmt samningnum“, sem gleypir regluna. |
| Trúnaður | Heimilaðir aðilar sem eru bundnir trúnaði, samningsbundið eða samkvæmt lögum; það ætti einnig að ná til starfsfólks undirvinnsluaðila |
| Öryggi | Ráðstafanirnar sem krafist er samkvæmt 32. gr. GDPR. Vísun er gagnslaus: fylgið ráðstöfunum með. |
| Undirvinnsluaðilar | Skilyrði fyrir því að ráða annan vinnsluaðila og leyfisveitingarkerfið |
| Réttindi skráðra einstaklinga | Viðeigandi ráðstafanir til að aðstoða ábyrgðaraðila við að svara beiðnum; ákveða fresti og staðfesta að það sé innan gjaldsins. |
| Öryggi, öryggisbrot, áhrifamat | Aðstoð við öryggi, tilkynningar til yfirvalda og skráðra einstaklinga, áhrifamat og fyrirfram samráð |
| Eyðing eða skil | Að vali ábyrgðaraðila, eyðing eða skil við lok þjónustunnar, og eyðing afrita nema geymsla sé lögbundin |
| Upplýsingar um eftirlit og endurskoðanir | Upplýsingarnar sem þarf til að sýna fram á að farið sé að reglum og leyfa og leggja sitt af mörkum við endurskoðanir |
| Ólögmætar fyrirmæli | Vinnsluaðili upplýsir ábyrgðaraðila ef fyrirmæli brjóta gegn persónuverndarlögum |
Undirvinnsluaðilar og leyfisveitingarkerfið
Vinnsluaðili má ekki ráða undirvinnsluaðila án leyfis ábyrgðaraðila. Sérstök fyrirframheimild samþykkir hvern og einn fyrir sig, sem virkar fyrir litla stöðuga keðju en ekki fyrir stóra skýjaþjónustu. Almenn skrifleg heimild heimilar vinnsluaðila að bæta við eða skipta út undirvinnsluaðilum, að því tilskildu að hann upplýsi ábyrgðaraðila um fyrirhugaðar breytingar og leyfi honum að andmæla.
Næstum allir stöðlaðir birgjasamningar bjóða upp á almennt leyfi, lista og uppsagnarfrest, þannig að samningaviðræðurnar snúast um hvað sá uppsagnarfrestur er virði: leið sem er ekki háð því að þú fylgist með vefsíðu, nógu langan tíma til að bregðast við og tilgreind afleiðing ef þú mótmælir, raunhæft sagt upp samningi án viðurlaga. Hvort heldur sem er verður vinnsluaðilinn að leggja sömu skyldur á sig ítrekað og ber ábyrgð gagnvart undirvinnsluaðilanum. Í áliti 22/2024 frá 9. október 2024 staðfesti EDPB að ábyrgð nær til allrar keðjunnar: ábyrgðaraðilinn ætti að geta borið kennsl á alla undirvinnsluaðila og fullvissað sig um að öryggisráðstafanirnar séu í gildi allan tímann.
Öryggisskyldan, gerð að veruleika
„Vinnsluaðilinn skal innleiða viðeigandi tæknilegar og skipulagslegar ráðstafanir í samræmi við 32. gr. GDPR“ er klisja: hún segir ekkert og sannar ekkert. Nothæfur viðauki fjallar um dulkóðun í flutningi og í kyrrstöðu og hvernig lyklum er stjórnað; aðgangsstýringu, þar á meðal ferla þar sem aðgangur er gefinn, flutningur og brottför er framkvæmdur og fjölþátta auðkenning; hvað er skráð og hversu lengi; tíðni afritunar og prófaðrar endurreisnar; tímaramma fyrir uppfærslur og innbrotsprófanir; vottanir sem byggt er á, ásamt umfangi þeirra; og hvar gögn eru geymd og aðgengileg , þar á meðal stuðningsstarfsfólk.
Þetta skiptir máli hvað varðar sönnunargögn. Í dómi sínum frá 14. desember 2023 í máli C-340/21 (Natsionalna agentsia za prihodite) komst dómstóllinn að þeirri niðurstöðu að öryggisatvik eitt og sér staðfesti ekki að ráðstafanirnar væru ófullnægjandi, heldur að ábyrgðaraðili beri ábyrgð á að sýna fram á að þær væru viðeigandi. Dagsettur viðauki er sú sönnun en millivísun ekki.
Aðstoð við réttindi skráðra einstaklinga og tilkynningar um brot á persónuupplýsingum
Báðar skyldurnar eru háðar frestum og frestirnir eru á ábyrgðaraðilanum. Varðandi réttindi hins skráða verður ábyrgðaraðili að svara innan eins mánaðar, þannig að „sanngjörn aðstoð“ án tímaramma lætur þig bera töfina. Lagfærið þetta: allar beiðnir sem birgirinn fær eru sendar áfram innan tiltekins fjölda virkra daga og aldrei svarað af honum; fullur útdráttur er framleiddur á nothæfu formi innan fimm til tíu virkra daga; og þetta er hluti af gjaldinu frekar en að kalla fram reikning.
Þegar um brot er að ræða skal ábyrgðaraðili tilkynna það Autoriteit Persoonsgegevens án ótilhlýðilegrar tafar og, ef mögulegt er, innan 72 klukkustunda frá því að viðkomandi verður vitandi, samkvæmt 33. gr. GDPR. Gerið skyldu vinnsluaðilans nákvæma: tilkynning innan 24 klukkustunda til tilnefnds tengiliðar með leið utan opnunartíma, með skilgreindu lágmarksinnihaldi jafnvel þótt staðreyndir séu ófullkomnar; samstarf við réttarmeinafræðinga; og bann við að tilkynna yfirvaldi eða skráðum einstaklingum án samþykkis þíns. Stofnanir sem falla undir starfssviðið tilkynna einnig atvik til CSIRT-teymis síns samkvæmt hollenska Cyberbeveiligingswet, sem innleiðir NIS2-tilskipunina og hefur verið í gildi frá 15. ágúst 2026.
Endurskoðunarréttindi og hvernig þau eru samin
Samkvæmt 28. gr. GDPR er vinnsluaðilinn skylt að gera aðgengilegar upplýsingar sem nauðsynlegar eru til að sýna fram á að farið sé að kröfum og að heimila og leggja sitt af mörkum við endurskoðanir, þar á meðal skoðanir, af hálfu ábyrgðaraðila eða endurskoðanda sem hann felur í sér. Ákvæði sem býður aðeins upp á „nýjustu vottun okkar“ er ekki til staðar. Sú málamiðlun sem flestir hollenskir samningaviðræður ná: árleg staðfestingarskýrsla sem réttur, með umfangsskjali; skjalfest endurskoðun einu sinni á ári, auk frekari endurskoðunar eftir brot sem hefur áhrif á gögnin þín eða að beiðni eftirlitsyfirvalds; þrjátíu daga fyrirvari; umfang takmarkað við þjónustu þína; endurskoðandi sem er ekki keppinautur; og kostnaður sem þú berð nema veruleg brot á samræmi komi í ljós.
Skila eða eyða í lokin
Valið er ábyrgðaraðilans og samningurinn ætti að kveða á um það frekar en að það sé áskilið birgjanum. Tilgreinið útflutningsformið, frestinn, oftast þrjátíu dagar frá uppsögn, skriflega staðfestingu á eyðingu og hvernig afrit eru meðhöndluð, sem þýðir í raun að gögnin eru geymd í skjalfestum ferli, vernduð og ónotuð, þar til þau eru yfirskrifuð. Samþykkið aðstoð við útgöngu og gjöld fyrirfram og útilokið allan rétt til að halda eftir gögnum vegna umdeildra gjalda.
Ábyrgð, skaðabætur og ábyrgðarkerfi GDPR
82. gr. GDPR veitir skráðum aðila rétt til bóta fyrir efnislegt og óefnislegt tjón. Ábyrgðaraðili ber ábyrgð á tjóni sem hlýst af vinnslu sem brýtur gegn reglugerðinni; vinnsluaðili ber ábyrgð ef hann hefur ekki uppfyllt skyldur sem beinast sérstaklega að vinnsluaðilum eða hefur farið fram utan eða í andstöðu við lögmæt fyrirmæli. Þegar báðir koma að sömu vinnslu er hægt að gera hvor um sig ábyrgan fyrir öllu tjóninu, með úrræðum síðar. Ekki er hægt að fella þá áhættu burt; samningurinn úthlutar innri hlutann. Sektir eru aðskildar: brot á 28. gr. GDPR falla undir neðri flokkinn í 83. gr. GDPR.
- Staðlaðir skilmálar takmarka ábyrgð við margfeldi gjalda og útiloka „óbein og afleidd tjón“. Ef sektir vegna eftirlits, tilkynningar- og réttarmeinafræðikostnaður og bætur til skráðra einstaklinga falla undir þá undantekningu, þá er skaðabótagreiðslan skrautleg: teljið þau upp sem endurheimtanlegt beint tjón.
- Leita skal undanþágu eða herða þakmörk vegna brota á vinnslusamningi, brots á trúnaði og vísvitandi eða gáleysislegra brota.
- Sekt sem þú ert lagður á getur ekki verið færð til sem sekt, en hægt er að endurheimta hana sem tjón samkvæmt rétt samsettri skaðabótaskyldu. Hollenskar sameiginlegar aðgerðir samkvæmt WAMCA-kerfinu gera samanlagðar kröfur að raunhæfri áhættu, sem mælir gegn hlægilegu hámarki.
Alþjóðlegar millifærslur og staðlaðar ákvæði
Ef vinnsluaðili, undirvinnsluaðilar hans eða stuðningsstarfsfólk geta nálgast gögnin utan EES, þá gilda V. kafli GDPR og fyrirkomulagið um alþjóðlega gagnaflutninga ofan á 28. gr. Fjarlægur aðgangur telst með, og það sama á við um þjónustuborð erlendis.
Sé ekki tekin ákvörðun um fullnægjandi gögn samkvæmt 45. gr. GDPR eru venjulega notuð staðlaðar samningsákvæði sem samþykkt voru með framkvæmdaákvörðun framkvæmdastjórnarinnar (ESB) 2021/914 frá 4. júní 2021, samkvæmt 46. gr. GDPR. Tveimur atriðum er reglulega gleymt. Einingarnar sem fjalla um flutning ábyrgðaraðila til vinnsluaðila og vinnsluaðila til undirvinnsluaðila uppfylla einnig kröfur 28. gr. GDPR, þannig að ekki er þörf á sérstökum vinnslusamningi fyrir þann þátt, þó að margir samningar innihaldi hvort tveggja. Og eftir dóm Hæstaréttar frá 16. júlí 2020 í máli C-311/18 (Schrems II), er undirritun ekki endirinn á málinu: aðilar verða að meta hvort lög og framkvæmd áfangalandsins komi í veg fyrir að innflytjandinn fari að ákvæðum og bæta við viðbótarráðstöfunum ef svo er. Skjalfesta skal það mat; tilmæli EDPB nr. 01/2020, sem samþykkt voru 18. júní 2021, setja enn nálgunina.
Fyrir Bandaríkin er ákvörðun framkvæmdastjórnarinnar um fullnægjandi vernd frá 10. júlí 2023 varðandi persónuverndarramma ESB og Bandaríkjanna enn í gildi, en hún hjálpar aðeins þegar tiltekinn viðtakandi hefur virkan sjálfvottað fyrir viðeigandi gagnaflokka, svo staðfestið vottunina. Hún stóðst fyrstu áfrýjun sína: Héraðsdómstóllinn vísaði málinu frá með dómi frá 3. september 2025 í máli T-553/23 (Latombe gegn framkvæmdastjórninni). Áfrýjun var lögð fram 31. október 2025 sem mál C-703/25 P og Hæstiréttur Bandaríkjanna hafði ekki lokið málinu á þeim tíma sem þessi síðu var birt árið 2026; ákvörðunin um fullnægjandi vernd hefur hvorki verið frestað né breytt. Látið hana ekki verða að einum misbresti: haldið ákvæðunum og skjalfestu mati sem varaúrræði og lítið á áfrýjunina sem ástæðu til að hafa eina frekar en ástæðu til að bíða. Þjóðaröryggisstofnunin (Autoriteit Persoonsgegevens) sektaði Uber um 290 milljónir evra með ákvörðun frá 22. júlí 2024 fyrir að flytja gögn ökumanna til Bandaríkjanna án viðeigandi flutningstækis eftir að fyrirtækið hætti að nota ákvæðin. Uber sagðist ætla að andmæla, en AP hefur ekki birt neina ákvörðun um þá andmælaaðgerð og því ætti að lesa sektina sem yfirlýsingu um afstöðu eftirlitsaðilans frekar en staðfest fordæmi.
Eitt skarð í verkfærakistunni er enn opið. Framkvæmdastjórnin hefur sagt að hún sé að undirbúa frekari staðlaðar samningsákvæði fyrir innflytjendur utan ESB þar sem vinnsla þeirra fellur beint undir GDPR samkvæmt 3. gr. — þá stöðu þar sem ákvæðin frá 2021 eiga ekki við. Þessar ákvæði höfðu ekki verið samþykktar á þeim tíma sem þessi síða birtist árið 2026, þannig að fyrir þá uppsetningu þarf að fella matið og öryggisráðstafanirnar inn í samninginn handvirkt.
Eru ákvæði framkvæmdastjórnarinnar um ábyrgðaraðila og vinnsluaðila skyldubundin?
Í framkvæmdarákvörðun framkvæmdastjórnarinnar (ESB) 2021/915 frá 4. júní 2021 eru kveðið á um staðlaðar samningsákvæði milli ábyrgðaraðila og vinnsluaðila til notkunar innan EES, en notkun þeirra er valkvæð: aðilar geta samið um eigin samninga að því tilskildu að hann innihaldi allt sem 28. gr. GDPR krefst. Ákvæðin geta verið hluti af víðtækari samningi með viðbótarskilmálum sem eru ekki mótsagnakennd, en þeim má ekki breyta sjálf, þannig að sérstilling fer fram í viðaukunum. Sérsniðnir samningar og atvinnugreinalíkön eru enn hollenski staðallinn, sem er ásættanlegt að því tilskildu að innihaldið sé til staðar.
Framkvæmd af Autoriteit Persoonsgegevens
AP hefur skoðað þetta beint. Fréttastofan fór yfir vinnslusamninga sem 31 einkafyrirtæki í viðskiptum, heilbrigðisþjónustu, fjölmiðlum, afþreyingu og orkumálum notuðu og birti niðurstöður sínar árið 2020 undir fyrirsögninni að „vinnslusamningurinn“ væri ekki til. Í henni kom í ljós að samningar gerðu lítið annað en að vitna í reglugerðina, öryggismál nefndu að stefna væri til án þess að tilgreina hvað hún krafðist og samningar væru enn gerðir samkvæmt gömlu hollensku persónuverndarlögunum.
Í rannsókn skaltu búast við því að AP vinni út frá skrá þinni yfir vinnslustarfsemi, samningum við birgja sem eru nefndir í henni, síðan öryggisviðaukanum, lista yfir undirvinnsluaðila og flutningsgögnum, og að lokum sönnunargögnum um að þú hafir gert eitthvað við þá: ólesin staðfestingarskýrsla er ekki gáleysi. Sök skiptir einnig máli, þar sem í máli C-683/21 staðfesti dómstóllinn að sekt krefst vísvitandi eða gáleysislegs brots. Stefnumótun AP fyrir árin 2026 til 2028 nær yfir fjöldaeftirlit, gervigreind og stafræna seiglu, þar sem hið síðastnefnda felur sérstaklega í sér öryggi framboðskeðjunnar.
Gátlisti fyrir endurskoðun staðlaðs vinnslusamnings birgis
- Eru hlutverkin rétt? Ef birgirinn er sjálfstæður ábyrgðaraðili skaltu alls ekki undirrita vinnslusamning.
- Er lýsingin á vinnslunni fullgerð eða er þetta tómur viðauki og er eitthvað sem leyfir vinnslu til eigin úrbóta, greiningar eða líkanþjálfunar birgisins?
- Eru öryggisráðstafanirnar innifaldar og sértækar, með nafngreindum vottorðum og umfangi þeirra?
- Er listi yfir undirvinnsluaðila aðgengilegur, er þér send tilkynning, hafa andmæli afleiðingar og eru undirvinnsluaðilar bundnir saman?
- Er tilkynning um brot innan ákveðins skammtímafrests og er birgjanum meinað að tilkynna það sjálfur til yfirvaldsins?
- Eru umsóknarfrestir frá skráðum einstaklingum fastir og innan gjaldsins, og er um raunverulegan rétt til endurskoðunar að ræða frekar en aðeins vottorð?
- Er eyðing eða skil að eigin vali, með sniði, fresti og afritun?
- Hvar eru gögnin geymd og aðgengileg, og er rétt flutningstól til staðar fyrir hvern áfanga?
- Gefa hámarkið og undanþágan frá óbeinum tapi skaðabæturnar raunverulegt gildi og er til staðar innri eigandi og endurskoðunardagsetning?
Law & More semur, endurskoðar og semur um vinnslusamninga fyrir hollensk og alþjóðleg fyrirtæki frá Eindhoven og Amsterdamog veitir ráðgjöf um hlutverk ábyrgðaraðila og vinnsluaðila, millifærslur utan EES og rannsóknir Autoriteit Persoonsgegevens.
Er krafist vinnslusamnings milli tveggja fyrirtækja í samstæðunni?
Já, ef þeir eru aðskildir lögaðilar og annar vinnur persónuupplýsingar fyrir hönd hins. Það skiptir ekki máli hvort þeir tilheyra sama hópi. Hópar nota almennt eitt innanhópsramma sem nær yfir alla aðila, með áætlunum fyrir hverja þjónustu. Þegar aðilar vinna í eigin þágu eru þeir aðskildir ábyrgðaraðilar og annað tæki er viðeigandi.
Þarf samningurinn að vera á hollensku?
Nei. Það er engin tungumálakrafa og samningar á ensku eru algerlega eðlilegir í hollenskri framkvæmd. Ef rekstrarteymi eða starfsmannaráð lesa þá er hollensk útgáfa gagnleg og þar sem báðar eru til staðar ætti að tilgreina hvor ræður. Autoriteit Persoonsgegevens samþykkir ensku í flestum bréfaskriftum, þó ekki alltaf.
Birgir okkar neitar að semja um staðlaða kjör sín. Hvaða möguleika höfum við?
Þú ert áfram ábyrgur óháð því. Metið hvort skilmálar uppfylla í raun 28. gr. GDPR; skilmálar margra stórra þjónustuaðila gera það, og raunverulegir gallar eru viðskiptalegir eins og hámark og umfang endurskoðunar. Skjalfestið matið og eftirstandandi áhættu, leitið tilslökunar í viðaukunum frekar en meginmálinu og skráið ákvörðunina.
Þurfum við sérstakan vinnslusamning ef við höfum undirritað staðlaða samningsákvæði?
Venjulega ekki fyrir þetta samband. Flutningsákvæðin sem samþykkt voru árið 2021 fyrir flutning ábyrgðaraðila til vinnsluaðila og vinnsluaðila til undirvinnsluaðila voru hönnuð til að ná einnig yfir kröfur 28. gr. GDPR, og að stafla sérstökum samningi ofan á skapar misvísandi skilmála. Ef þið haldið báðum, takið þá með forgangsröðun og gangið úr skugga um að viðaukarnir séu í samræmi.
Hvað gerist ef við höfum engan vinnslusamning?
Fjarvera þessa er í sjálfu sér brot á 28. gr. GDPR af hálfu beggja aðila, refsivert samkvæmt lægri sektarþrepinu í 83. gr. GDPR, og eitt af því fyrsta sem eftirlitsyfirvald kannar. Það gerir þig einnig án samningsbundinnar skyldu varðandi öryggi, tilkynningar um brot, endurskoðanir og eyðingu, og án úrræða ef birgirinn veldur tjóni sem þú verður að bæta.

