Az adatkezelési megállapodás (verwerkersovereenkomst) a GDPR értelmében: holland gyakorlati útmutató

Két ember egy nyomtatott adatfeldolgozási megállapodást néz át egy tárgyalóasztalnál

Szinte minden Hollandiában működő vállalat kiszervez valamit, ami személyes adatokkal kapcsolatos: bérszámfejtés, tárhelyszolgáltatás, CRM, marketing, toborzás, támogatás. Amennyiben egy beszállító az Ön utasításai szerint kezeli a személyes adatokat, a GDPR 28. cikke írásbeli szerződést ír elő, hollandul verwerkersovereenkomstot . Ez az útmutató ismerteti, hogy mikor van erre szükség, mit kell tartalmaznia, hogyan közelíti meg a holland felügyeleti hatóság, és hogyan tárgyalják meg a lényeges záradékokat.

Mikor szükséges feldolgozási megállapodás, és mikor nem

Erre csak egyetlen esetben van szükség: amikor az egyik fél a másik nevében személyes adatokat dolgoz fel. Az adatkezelő dönt arról, hogy miért és lényegében hogyan kezelik az adatokat; az utasításai szerint eljáró fél az adatfeldolgozó. A kötelezettség a láncban lefelé halad, tehát az al-adatfeldolgozót igénybe vevő adatfeldolgozónak egyenértékű szerződést kell kötnie vele. Nincs erre szükség, ha a felek független adatkezelők, akik mindegyike a saját céljait követi, ha közös adatkezelők, ami ehelyett a GDPR 26. cikke szerinti megállapodást tesz szükségessé, vagy ha nincsenek személyes adatok érintettek.

Egy olyan féllel aláírni egy szerződést, amely valójában független ellenőr, nem ártalmatlan: félreértelmezi, hogy ki a felelős, és olyan utasítások illúzióját kelti, amelyeket egyik fél sem tud betartani. Ugyanilyen gyakori a tükörhiba, amikor egy saját számlára eljáró beszállító olyan, kizárólag utasításokat tartalmazó feltételeket fogad el, amelyeket nem tud betartani.

Adatkezelő vagy adatfeldolgozó: hogyan történik a különbségtétel tényleges értékelése

Az értékelés funkcionális, nem formális: amit a szerződés feleknek nevez, az bizonyíték, nem pedig válasz, és az adatkezelő és az adatfeldolgozó közötti különbség az első dolog, amit a felügyeleti hatóság vizsgál. A referenciapont az Európai Adatvédelmi Testület 07/2020. számú, adatkezelőről és adatfeldolgozóról szóló iránymutatása, amelynek végleges változatát 2021. július 7-én fogadták el.

Célok és alapvető eszközök

Az adatkezelő határozza meg a célokat és a lényegi eszközöket: mely adatkategóriákat kezeli, kiről, mennyi ideig, és kivel hozza nyilvánosságra azokat. Ezek a döntések a jogszerűséghez és a szükségességhez kötöttek, és nem ruházhatók át. A nem lényegi eszközök, a megvalósítás részletei, a szállítóra bízhatók: milyen szoftvert futtat, és hogyan tervezi meg a vezérlőit.

Egy szervezet tehát adatkezelőnek minősülhet, bár soha nem érinti az adatokat. A Bíróság a C-683/21. sz. (Nacionalinis visuomenės sveikatos centras) ügyben 2023. december 5-én hozott ítéletében kimondta, hogy az a szervezet, amely meghatározza az általa megbízott alkalmazáson keresztül végzett adatkezelés céljait és eszközeit, adatkezelőnek minősül, és hogy a közös adatkezelés formális megállapodás nélküli, konvergáló döntésekből is eredhet. Ezzel szemben az a adatfeldolgozó, aki az utasításokon túl saját céljaira végez adatkezelést, a GDPR 28. cikke szerint adatkezelőnek minősül az adott adatkezelés tekintetében.

A helyzetek, amelyek megbuktatják a cégeket

  • Bérszámfejtő irodák. Amennyiben az iroda rögzíti az Ön által megadott adatokat és fizetési jegyzékeket készít, adatfeldolgozónak minősül. Amennyiben a megbízás a cég saját megítélése szerint független tanácsadásra és megfelelőségi ellenőrzésekre is kiterjed, a holland szakmai szervezetek 2019. október 1-jei, könyvelőkre, adótanácsadókra és bérszámfejtési szakemberekre vonatkozó iránymutatása adatkezelőként kezeli.
  • Könyvelők és adótanácsadók. A törvényben előírt könyvvizsgálatot, az összeállítást és az adóbevallási munkát a cég saját szakmai és törvényi kötelezettségei keretében, független megítéléssel végzi. Ez adatkezelői státuszra utal, és az adatfeldolgozási megállapodás ebben az esetben nem megfelelő dokumentum.
  • Marketingügynökségek. Egy olyan ügynökség, amely az ügyféllistád ellen kampányt futtat, adatfeldolgozó. Olyan ügynökség, amely közönséget épít vagy gazdagít, illetve olyan hirdetési technológiát futtat, amelyben a platform határozza meg a paramétereket, saját céljai vannak, és a platformmal közös adatkezelés is lehetséges.
  • IT-szolgáltatók, tárhely és SaaS. Általában adatfeldolgozók, de ellenőrizze azt a záradékot, amely fenntartja a jogot az „összesített” vagy „használati” adatok szolgáltatásfejlesztés, benchmarking vagy modellképzés céljából történő felhasználására. Amennyiben személyes adatokat tartalmaz, az a szolgáltató saját célja, és ő az adatkezelő.
  • Toborzók. Egy saját jelöltadatbázist fenntartó ügynökség az adatkezelője. Az állásajánlatra megnevezett jelentkezők feldolgozása általában két adatkezelő keveréke, korlátozott, utasításra történő feldolgozással a kettő között.

Közös adatkezelés és az általa előírt megállapodás

Amennyiben két fél közösen határozza meg a célokat és az eszközöket, akár közös döntéssel, akár egymással összefüggő és elválaszthatatlanul összefüggő döntésekkel, a GDPR 26. cikke inkább egy megállapodást, mint egy adatfeldolgozási megállapodást ír elő. A megállapodásnak átláthatóan meg kell határoznia, hogy ki válaszol az érintetteknek, és ki kezeli az átláthatósági információkat, a biztonságot, az incidensekkel kapcsolatos bejelentéseket, a hatásvizsgálatokat és az adattovábbításokat. A megállapodás lényegét hozzáférhetővé kell tenni az érintettek számára, akik bármelyik féllel szemben jogokat gyakorolhatnak, függetlenül attól, hogy a felek hogyan osztották meg a dolgokat, és sem az Autoriteit Persoonsgegevensre, sem a bíróságra nem kötelező érvényű.

A GDPR 28. cikke szerinti kötelező tartalom

A szerződésnek írásban kell történnie, beleértve az elektronikus formát is, és kötelező érvényűnek kell lennie az adatfeldolgozóra nézve. Az általános adatvédelmi rendelet 28. cikke egy rögzített listát határoz meg, és az Európai Adatvédelmi Testület egyértelműen kijelenti, hogy a rendelet önmagában történő idézése nem elegendő.

Kötelező elemAmit a szerződésnek tartalmaznia kell
A feldolgozás leírásaTárgy, időtartam, jelleg és cél, adatok típusa, az érintettek kategóriái, valamint az adatkezelő jogai és kötelezettségei. Általában csatolt és általában túl általános.
Dokumentált utasításokKizárólag az adatkezelő dokumentált utasításai alapján történik a feldolgozás, beleértve az adattovábbításokra vonatkozó utasításokat is. Figyeljen a „megállapodás által megengedett esetekre” kitételre, amely elnyomja a szabályt.
TitoktartásA titoktartási kötelezettség alá eső, szerződéses vagy törvényileg előírt felhatalmazott személyek; az információnak az alfeldolgozó személyzetet is el kell érnie.
BiztonságA GDPR 32. cikke szerinti intézkedések. A kereszthivatkozásnak nincs értelme: csatolja az intézkedéseket.
AlfeldolgozókTovábbi adatfeldolgozó igénybevételének feltételei és az engedélyezési rendszer
Az érintettek jogaiMegfelelő intézkedések az adatkezelő megválaszolásának elősegítésére; határidők rögzítése és a díjon belüliség megerősítése
Biztonság, incidensek, hatásvizsgálatokBiztonsági segítségnyújtás, a hatóság és az érintettek értesítése, hatásvizsgálatok és előzetes konzultáció
Törlés vagy visszaküldésAz adatkezelő választása szerint törlés vagy visszaküldés a szolgáltatások végén, valamint a másolatok törlése, kivéve, ha a tárolást jogszabály írja elő.
Megfelelőségi információk és auditokA megfelelőség igazolásához szükséges információk, valamint az auditok lehetővé tétele és azokhoz való hozzájárulás
Jogellenes utasításokAz adatfeldolgozó tájékoztatja az adatkezelőt, ha egy utasítás sérti az adatvédelmi törvényt

Alfeldolgozók és az engedélyezési rendszer

Az adatfeldolgozó nem vehet igénybe al-adatfeldolgozót az adatkezelő engedélye nélkül. Az előzetes, egyedi engedély mindegyiket külön-külön jóváhagyja, ami egy kis, stabil lánc esetében működik, de egy nagy felhőszolgáltatás esetében nem. Az általános írásbeli engedély lehetővé teszi az adatfeldolgozó számára, hogy al-adatfeldolgozókat adjon hozzá vagy cseréljen le, feltéve, hogy tájékoztatja az adatkezelőt a tervezett változtatásokról, és lehetővé teszi számára, hogy kifogást emeljen.

Szinte minden szabványos beszállítói megállapodás általános felhatalmazást, listát és értesítési időszakot kínál, így a tárgyalás arról szól, hogy mennyit ér ez az értesítés: egy olyan útvonal, amely nem függ egy weboldal megfigyelésétől, egy elég hosszú időszak a cselekvésre, és egy megfogalmazott következmény kifogás esetén, reálisan a büntetés nélküli felmondás. Akárhogy is, az adatfeldolgozónak ugyanazokat a kötelezettségeket kell előírnia egymás után, és továbbra is felelős marad az al-feldolgozóért. A 2024. október 9-i 22/2024. számú véleményében az Európai Adatvédelmi Testület megerősítette, hogy az elszámoltathatóság az egész láncra kiterjed: az adatkezelőnek képesnek kell lennie minden al-feldolgozó azonosítására, és meg kell győződnie arról, hogy a biztosítékok végig fennállnak.

A biztonsági kötelezettség, konkréttá téve

A „Az adatfeldolgozónak a GDPR 32. cikkével összhangban megfelelő technikai és szervezési intézkedéseket kell végrehajtania” egy közhely: semmit sem mond és semmit sem bizonyít. Egy használható melléklet leírja az átvitel és az inaktív állapotú titkosítást, valamint a kulcsok kezelésének módját; a hozzáférés-vezérlést, beleértve a joiner-mover-leaver folyamatokat és a többtényezős hitelesítést; a naplózott információkat és azok időtartamát; a biztonsági mentések gyakoriságát és a tesztelt visszaállítást; a javítások és penetrációs tesztelések időkereteit; a felhasznált tanúsítványokat azok hatókörével; valamint azt, hogy hol tárolják és hol férnek hozzá az adatokhoz , beleértve a támogató személyzetet is.

Ez bizonyító erejű. A Bíróság a C-340/21. sz. (Natsionalna agentsia za prihodite) ügyben 2023. december 14-én hozott ítéletében kimondta, hogy egy biztonsági incidens önmagában nem bizonyítja az intézkedések elégtelenségét, hanem az adatkezelőnek kell bizonyítania azok megfelelőségét. A dátummal ellátott melléklet ilyen bizonyíték; a kereszthivatkozás nem az.

Segítségnyújtás az érintettek jogaival és az incidensek bejelentésével kapcsolatban

Mindkét kötelezettség határidőhöz kötött, és a határidők az adatkezelőt illetik meg. Az érintettek jogai tekintetében az adatkezelőnek egy hónapon belül kell válaszolnia, így az „észszerű segítségnyújtás” határidő nélkül Önnek hagyja a késedelem elviselését. Javítsuk ki: a szállítóhoz érkező minden kérést meghatározott számú munkanapon belül továbbítanak, és soha nem válaszolnak rá; a teljes kivonatot öt-tíz munkanapon belül használható formátumban készítik el; és ez a díjban benne van, ahelyett, hogy számlát állítanának ki.

Az adatkezelőnek az adatvédelmi incidensekről indokolatlan késedelem nélkül, és ha lehetséges, a tudomásszerzéstől számított 72 órán belül értesítenie kell az Autoriteit Persoonsgegevenst a GDPR 33. cikke értelmében. Az adatfeldolgozó kötelezettségeit konkrétan kell meghatározni: értesítés 24 órán belül, megnevezett kapcsolattartónak munkaidőn kívüli útvonalon, meghatározott minimális tartalommal, még hiányos tények esetén is; együttműködés a kriminalisztikai szakértőkkel; valamint a hatóság vagy az érintettek értesítésének tilalma az Ön jóváhagyása nélkül. A hatályon belüli szervezetek a holland Cyberbeveiligingswet alapján is jelentik az incidenseket a CSIRT-jüknek, amely a NIS2 irányelvet hajtja végre, és 2026. augusztus 15. óta hatályos.

Ellenőrzési jogok és azok tárgyalásának módja

Az Általános Adatvédelmi Rendelet (GDPR) 28. cikke előírja az adatfeldolgozó számára, hogy rendelkezésre bocsássa a megfelelés igazolásához szükséges információkat, valamint hogy lehetővé tegye és hozzájáruljon az adatkezelő vagy az általa megbízott auditor által végzett auditokhoz, beleértve a vizsgálatokat is. A csak a „legfrissebb tanúsítványunkat” kínáló záradék nem elegendő. A legtöbb holland tárgyaláson elért kompromisszum: éves megbízhatósági jelentés, a hatókörét is tartalmazó dokumentummal együtt; évente egyszer dokumentált audit, valamint további audit az adatait érintő incidens után vagy a felügyeleti hatóság kérésére; harminc napos értesítés; a hatókör az Ön szolgáltatásaira korlátozódik; egy nem versenytárs auditor; és a költségeket Ön viseli, kivéve, ha lényeges meg nem felelés történik.

Visszatérés vagy törlés a végén

A választás az adatkezelőé, és a szerződésnek is ezt kell tartalmaznia, ahelyett, hogy a szállítóra tartaná fenn. Meg kell határozni az export formátumát, a határidőt, amely általában a felmondástól számított harminc nap, a törlés írásbeli visszaigazolását, valamint a biztonsági mentések kezelésének módját, ami reálisan azt jelenti, hogy az adatok egy dokumentált ciklusban, védetten és fel nem használtan maradnak, amíg felül nem írják. Előre meg kell állapodni a kilépési segítségnyújtásban és az árakban, és ki kell zárni a vitatott díjak miatti adatvisszatartás jogát.

Felelősség, kártérítések és a GDPR saját felelősségi rendszere

Az Általános Adatvédelmi Rendelet (GDPR) 82. cikke kártérítési jogot biztosít az érintettnek vagyoni és nem vagyoni károkért. Az adatkezelő felelős a rendeletet sértő adatkezelés által okozott károkért; az adatfeldolgozó pedig akkor felel, ha nem tartotta be a kifejezetten az adatfeldolgozókra vonatkozó kötelezettségeit, vagy ha a jogszerű utasításokon kívül vagy azokkal ellentétesen járt el. Amennyiben mindketten részt vesznek ugyanabban az adatkezelésben, mindketten felelősek a teljes kárért, utólagos kártérítési igény benyújtásával. Ez a felelősség nem vonható el szerződéses alapon; a szerződés a belső részesedést határozza meg. A bírságok különállóak: az Általános Adatvédelmi Rendelet 28. cikkének megsértése a GDPR 83. cikkének alsó sávjába tartozik.

  • A standard feltételek a felelősséget díjak többszörösében korlátozzák, és kizárják a „közvetett és következményes veszteségeket”. Ha a szabályozási bírságok, az értesítési és kriminalisztikai költségek, valamint az érintettek kártalanítása ebbe a kizárásba esik, a kártalanítás csak dekoratív: sorolja fel őket megtérítendő közvetlen veszteségként.
  • Kérjen kivételt vagy magasabb összeghatárt a feldolgozási megállapodás megszegése, a titoktartás megszegése, valamint a szándékos vagy gondatlan jogsértés esetén.
  • A kiszabott bírságot nem lehet bírságként áthárítani, de egy megfelelően megfogalmazott kártérítési megállapodás alapján veszteségként behajtható. A WAMCA rendszer szerinti holland kollektív keresetek az összesített kártérítési igényeket reális kockázatnak tekintik, ami a nevetséges korlátozás ellen szól.

Nemzetközi átutalások és általános szerződési feltételek

Ha az adatfeldolgozó, annak al-adatfeldolgozói vagy támogató személyzete az EGT-n kívülről férhet hozzá az adatokhoz, a GDPR V. fejezete és a nemzetközi adattovábbításra vonatkozó szabályozás alkalmazandó a 28. cikken felül. A távoli hozzáférés is beleszámít, akárcsak egy külföldi támogató szolgálat.

A GDPR 45. cikke szerinti megfelelőségi határozat hiányában a szokásos eszköz a Bizottság (EU) 2021/914 végrehajtási határozatával (2021. június 4.) elfogadott standard szerződési záradékok, a GDPR 46. cikke alapján. Két pont rendszeresen kimarad. Az adatkezelő és az adatfeldolgozó, valamint az adatfeldolgozó és az al-adatfeldolgozó közötti adattovábbítást lefedő modulok szintén megfelelnek a GDPR 28. cikkének követelményeinek, így erre a szakaszra nincs szükség külön adatfeldolgozási megállapodásra, bár sok szerződés mindkettőt magában foglalja. És a Bíróság C-311/18. sz. (Schrems II) ügyben 2020. július 16-án hozott ítélete után az aláírás nem a vég: a feleknek értékelniük kell, hogy a célország joga és gyakorlata akadályozza-e az adatimportálót a megfelelésben, és ahol igen, kiegészítő intézkedéseket kell hozniuk. Dokumentálni kell ezt az értékelést; az Európai Adatvédelmi Testület 2021. június 18-án elfogadott 01/2020. számú ajánlása továbbra is ezt a megközelítést határozza meg.

Az Egyesült Államok esetében a Bizottság 2023. július 10-i megfelelőségi határozata az EU–USA adatvédelmi keretrendszerről továbbra is hatályban van, de csak akkor segít, ha a konkrét címzett aktívan öntanúsít a vonatkozó adatkategóriákra vonatkozóan, ezért ellenőrizze a tanúsítványt. Túlélte az első kihívást: a Törvényszék 2025. szeptember 3-i ítéletével elutasította a keresetet a T-553/23. sz. ügyben (Latombe kontra Bizottság). 2025. október 31-én fellebbezést nyújtottak be C-703/25 P. ügyként, és a Bíróság a jelen oldal 2026-os időpontjáig még nem zárta le az ügyet; a megfelelőségi határozatot időközben sem felfüggesztették, sem módosították. Ne hagyjuk, hogy ez egyetlen hiányossággá váljon: tartsuk meg a záradékokat és a dokumentált értékelést tartalék megoldásként, és a függőben lévő fellebbezést inkább oknak tekintsük, mint várakozási oknak. Az Autoriteit Persoonsgegevens 2024. július 22-i határozatában 290 millió eurós bírságot szabott ki az Uberre, amiért a sofőrök adatait megfelelő átviteli eszköz nélkül továbbította az Egyesült Államokba, miután felhagyott a záradékok használatával; az Uber kijelentette, hogy kifogást kíván emelni, az AP azonban nem tett közzé határozatot a kifogásról, ezért a bírságot inkább a szabályozó hatóság álláspontjának, mintsem kialakult precedensnek kell értelmezni.

Az eszköztárban egy hiányosság még mindig fennáll. A Bizottság közölte, hogy további standard szerződési záradékokat készít elő az EU-n kívüli importőrök számára, akiknek az adatkezelése a 3. cikk értelmében közvetlenül a GDPR hatálya alá tartozik – ez az a helyzet, amikor a 2021-es záradékok nem férnek bele kényelmesen. Ezeket a záradékokat e lap megjelenésének időpontjában, 2026-ban még nem fogadták el, így ehhez a konfigurációhoz az értékelést és a biztosítékokat manuálisan kell beépíteni a szerződésbe.

Kötelező érvényűek a Bizottság adatkezelő-feldolgozó záradékai?

Nem. A Bizottság (EU) 2021/915 végrehajtási határozata (2021. június 4.) szabványos szerződési záradékokat határoz meg az adatkezelők és az adatfeldolgozók között az EGT-n belüli használatra, de ezek használata opcionális: a felek megtárgyalhatják saját szerződésüket, feltéve, hogy az tartalmazza az Általános Adatvédelmi Rendelet 28. cikkének előírásait. A záradékok egy szélesebb körű szerződésen belül is szerepelhetnek további, nem ellentmondó feltételekkel, de önmagukban nem módosíthatók, így a testreszabás a mellékletekben történik. Az egyedi megállapodások és az ágazati modellek továbbra is a holland norma, ami elfogadható, feltéve, hogy a tartalom benne van.

Végrehajtás az Autoriteit Persoonsgegevens által

Az AP közvetlenül vizsgálta ezt. Áttekintette a kereskedelem, az egészségügy, a média, a szabadidő és az energia területén működő 31 magánszektorbeli szervezet által használt adatfeldolgozási megállapodásokat, és 2020-ban tette közzé megállapításait „az” adatfeldolgozási megállapodás nem létezik címszó alatt. Olyan megállapodásokat talált, amelyek alig tesznek többet a rendelet idézésénél, biztonsági szövegeket tartalmaznak, amelyek megjegyzik, hogy létezik egy szabályzat, anélkül, hogy meghatároznák, hogy mit ír elő, és a megállapodásokat továbbra is a régi holland adatvédelmi törvény alapján fogalmazzák meg.

Egy vizsgálat során az AP-től elvárható, hogy az adatfeldolgozási tevékenységek nyilvántartásából a benne megnevezett beszállítókkal kötött szerződésekig, majd a biztonsági mellékletig, az al-feldolgozók listájáig és az átadási dokumentációig, végül pedig annak bizonyítékáig dolgozzon, hogy Ön tett valamit velük: egy el nem olvasott megbízhatósági jelentés nem minősül felügyeletnek. A vétkesség is számít, mivel a C-683/21. sz. ügyben a Bíróság megerősítette, hogy a bírsághoz szándékos vagy gondatlan jogsértés szükséges. Az AP 2026 és 2028 közötti stratégiai fókusza a tömeges megfigyelésre, a mesterséges intelligenciára és a digitális ellenálló képességre terjed ki, utóbbi kifejezetten magában foglalja az ellátási lánc biztonságát.

Ellenőrzőlista a beszállítói szabványos feldolgozási megállapodás áttekintéséhez

  • Megfelelőek a szerepkörök? Ha a beszállító független adatkezelő, akkor egyáltalán ne írjon alá feldolgozási megállapodást.
  • Kitöltött a feldolgozási leírás, vagy csak egy üres melléklet, és van-e bármi, ami engedélyezi a feldolgozást a beszállító saját fejlesztése, elemzése vagy modell betanítása céljából?
  • A biztonsági intézkedések mellékelve vannak és konkrétak, megnevezett tanúsítványokkal és azok hatályával?
  • Elérhető-e az al-feldolgozók listája, elküldték-e Önnek az értesítést, van-e következménye a tiltakozásnak, és az al-feldolgozók egymáshoz kapcsolódóan kötelesek-e eljárni?
  • A biztonsági incidens bejelentése egy meghatározott rövid időn belül történik, és a szolgáltatónak tilos saját maga értesítenie a hatóságot?
  • Az érintettek kérelmeinek határideje rögzített és díjköteles, és valódi ellenőrzési jog van-e, nem csak egy igazolás?
  • A törlés vagy a visszaküldés az Ön választásától függ, a formátumtól, a határidőtől és a biztonsági mentés módjától függően?
  • Hol tárolják és hol érik el az adatokat, és minden egyes szakaszhoz rendelkezésre áll-e a megfelelő átviteli eszköz?
  • A felső határ és a közvetett veszteség kizárása valódi tartalmat hagy-e a kártérítésnek, van-e belső felelős és felülvizsgálati dátum?

Law & More feldolgozási megállapodásokat fogalmaz meg, vizsgál felül és tárgyal holland és nemzetközi vállalkozások számára Eindhoven és a Amsterdam, és tanácsot ad az adatkezelői és adatfeldolgozói szerepkörökkel, az EGT-n kívüli adattovábbításokkal és az Autoriteit Persoonsgegevens által végzett vizsgálatokkal kapcsolatban.

Szükséges-e adatfeldolgozási megállapodás két csoportvállalat között?

Igen, ha különálló jogi személyek, és az egyik a másik nevében kezeli a személyes adatokat. Az, hogy ugyanahhoz a csoporthoz tartoznak, nem számít. A csoportok általában egyetlen csoporton belüli keretrendszert használnak, amely minden entitásra kiterjed, szolgáltatásonkénti ütemtervvel. Amennyiben a entitások saját céljaikra dolgoznak fel adatokat, akkor külön adatkezelőknek minősülnek, és egy másik eszköz a megfelelő.

A megállapodásnak hollandul kell lennie?

Nem. Nincs nyelvi követelmény, és az angol nyelvű megállapodások teljesen megszokottak a holland gyakorlatban. Ha az operatív csapatok vagy az üzemi tanács elolvassa, a holland változat segít, és ahol mindkettő létezik, meg kell jelölni, hogy melyik az irányadó. Az Autoriteit Persoonsgegevens a levelezés nagy részében elfogadja az angol nyelvet, bár nem mindig.

A beszállítónk nem hajlandó tárgyalni a standard feltételeiről. Milyen lehetőségeink vannak?

Függetlenül ettől, továbbra is Ön marad a felelős. Értékelje, hogy a feltételek valóban megfelelnek-e a GDPR 28. cikkének; sok nagy szolgáltató feltételei megfelelnek, és a valódi hiányosságok kereskedelmi jellegűek, mint például a felső határok és az audit hatóköre. Dokumentálja az értékelést és a fennmaradó kockázatot, a mellékletekre vonatkozóan kérjen engedményeket a törzsszöveg helyett, és rögzítse a döntést.

Szükségünk van külön adatfeldolgozási megállapodásra, ha aláírtuk a standard szerződési záradékokat?

Általában nem erre a kapcsolatra. A 2021-ben elfogadott adatkezelő-adatfeldolgozó és az adatfeldolgozó-al-adatfeldolgozó közötti adattovábbítási záradékokat úgy tervezték, hogy lefedjék a GDPR 28. cikkének követelményeit is, és egy külön megállapodás egymásra halmozása ellentmondó feltételeket eredményez. Ha mindkettőt megtartja, adjon meg egy elsőbbségi sorrendet, és ellenőrizze, hogy a mellékletek következetesek-e.

Mi történik, ha egyáltalán nincs feldolgozási megállapodásunk?

A hiány önmagában a GDPR 28. cikkének megsértését jelenti mindkét fél részéről, a GDPR 83. cikkében foglalt alacsonyabb bírsághatárral büntetendő, és az elsők között van, amit a felügyeleti hatóság ellenőriz. Emellett Önt nem terheli szerződéses jog a biztonság, az incidens bejelentése, az auditok és a törlés tekintetében, valamint a kártérítési igény hiánya, ha a szállító kárt okoz, amelyet meg kell térítenie.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

A télikerti csatolást (conservatoir beslag) Hollandiában gyorsan és a másik fél közreműködése nélkül adják meg.

Sok hollandiai vállalkozás használ CCTV kamerákat vagyonának és alkalmazottainak védelmére. Azonban

Ha az IND elutasítja a kérelmedet, a döntés nem jelenti az ügy végét.

A határokon átnyúló jogi tanácsadás olyan ügyben nyújt jogi segítséget, amely több mint ...-hoz kapcsolódik.

A holland és az uniós jog értelmében senki sem birtokolja az adatokat mint olyanokat, így az adatvédelmi záradék

A holland és az európai jog szerint egy algoritmus nem vonható büntetőjogi felelősségre. A büntetőjogi felelősségre vonás megköveteli a következőket:

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.