GDPR çərçivəsində verilənlərin emalı müqaviləsi (verwerkersovereenkomst): Hollandiya təcrübə bələdçisi

Görüş masasında çap olunmuş məlumatların emalı müqaviləsi üzərindən keçən iki nəfər

Hollandiyada fəaliyyət göstərən demək olar ki, hər bir şirkət şəxsi məlumatlarla əlaqəli bir şeyi autsorsinq edir: əmək haqqı, hostinq, CRM, marketinq, işə qəbul, dəstək. Təchizatçı şəxsi məlumatları sizin təlimatlarınıza əsasən emal etdikdə, GDPR-in 28-ci maddəsi yazılı müqavilə tələb edir, holland dilində a verwerkersovereenkomst . Bu təlimatda nə vaxt tələb olunduğu, nəyin ehtiva etməli olduğu, Holland nəzarət orqanının ona necə yanaşdığı və vacib olan bəndlərin necə müzakirə edildiyi əhatə olunur.

Emal müqaviləsi nə vaxt tələb olunur və nə vaxt tələb olunmur

Bu, yalnız bir vəziyyətdə tələb olunur: bir tərəf digərinin adından şəxsi məlumatları emal etdikdə. Məlumatların niyə və mahiyyət etibarilə necə emal olunduğuna qərar verən tərəf nəzarətçidir; onun təlimatları ilə hərəkət edən tərəf isə prosessordur. Vəzifə bütün zəncir boyu davam edir, ona görə də alt prosessoru işə götürən prosessor onunla bərabər müqavilə bağlamalıdır. Tərəflərin hər biri öz məqsədlərini güdən müstəqil nəzarətçilər olduqda, GDPR-in 26-cı maddəsinə əsasən razılaşma tələb edən birgə nəzarətçilər olduqda və ya şəxsi məlumatlardan söhbət getmirsə, heç bir halda buna ehtiyac yoxdur.

Əslində müstəqil nəzarətçi olan tərəflə müqavilə imzalamaq zərərsiz deyil: bu, kimin məsuliyyət daşıdığını səhv göstərir və heç bir tərəfin riayət edə bilmədiyi təlimat illüziyası yaradır. Güzgü xətası da çox yaygındır, burada öz hesabına hərəkət edən təchizatçı yalnız təlimat şərtlərini qəbul edir.

Nəzarətçi və ya prosessor: fərq əslində necə qiymətləndirilir

Qiymətləndirmə formal deyil, funksionaldır: müqavilədə tərəflərin adlandırdığı şey cavab deyil, dəlildir və nəzarətçi ilə prosessor arasındakı fərq nəzarət orqanının ilk yoxladığı şeydir. İstinad nöqtəsi EDPB-nin nəzarətçi və prosessor haqqında 07/2020 saylı Təlimatlarıdır və onun son versiyası 7 iyul 2021-ci ildə qəbul edilmişdir.

Məqsədlər və əsas vasitələr

Nəzarətçi məqsədləri və əsas vasitələri müəyyən edir: hansı kateqoriyalı məlumat emal olunur, kim haqqında, nə qədər müddətə və kimə açıqlanır. Bu qərarlar qanunilik və zərurətlə bağlıdır və onlara həvalə edilə bilməz. Qeyri-vacib vasitələr, yəni tətbiq detalları təchizatçıya buraxıla bilər: hansı proqram təminatını işlədir və idarəetmələrini necə hazırlayır.

Buna görə də, təşkilat məlumatlara heç vaxt toxunmasa da, nəzarətçi ola bilər. Ədalət Məhkəməsi 5 dekabr 2023-cü il tarixli C-683/21 (Nacionalinis visuomenės sveikatos centras) işində qərarında bildirib ki, sifariş etdiyi tətbiq vasitəsilə həyata keçirilən emalın məqsədlərini və vasitələrini müəyyən edən qurum nəzarətçidir və birgə nəzarətçiliyin heç bir rəsmi razılaşma olmadan qərarların bir-birinə yaxınlaşmasından yarana biləcəyi müəyyən edilib. Əksinə, öz məqsədləri üçün emal etmək üçün təlimatlardan kənara çıxan emalçı, GDPR-in 28-ci maddəsi ilə həmin emal üçün nəzarətçi kimi qəbul edilir.

Şirkətləri çaşdıran vəziyyətlər

  • Əmək haqqı büroları. Büro sizin təqdim etdiyiniz məlumatları daxil edib əmək haqqı qəbzləri hazırladığı yerdə prosessor rolunu oynayır. Şirkətin öz mühakiməsinə əsasən, bu iş müstəqil məsləhət və uyğunluq yoxlamalarına qədər uzanırsa, Hollandiya peşəkar qurumlarının 1 oktyabr 2019-cu il tarixli mühasiblər, vergi məsləhətçiləri və əmək haqqı mütəxəssisləri üçün təlimatında ona nəzarətçi kimi yanaşılır.
  • Mühasiblər və vergi məsləhətçiləri. Qanuni audit, tərtib və vergi bəyannaməsi işləri firmanın öz peşəkar və qanuni vəzifələri çərçivəsində, müstəqil mühakimə ilə həyata keçirilir. Bu, nəzarətçi statusuna işarə edir və emal müqaviləsi səhv sənəd olur.
  • Marketinq agentlikləri. Müştəri siyahınıza qarşı kampaniya aparan agentlik prosessordur. Auditoriya quran və ya zənginləşdirən, yaxud platformanın parametrləri təyin etdiyi, öz məqsədlərinə malik olduğu və platforma ilə birgə nəzarətin mümkün olduğu reklam texnologiyasını idarə edən agentlik.
  • İT təchizatçıları, hostinq və SaaS. Adətən prosessorlar, lakin xidmətin təkmilləşdirilməsi, müqayisə və ya model təlimi üçün "toplanmış" və ya "istifadə" məlumatlarından istifadə hüququnu özündə saxlayan bəndə baxın. Şəxsi məlumatlarla bağlı olan dərəcədə, bu, təchizatçının öz məqsədidir və bunun üçün nəzarətçidir.
  • İşəgötürənlər. Öz namizəd məlumat bazasını saxlayan agentlik ona nəzarət edir. Vakansiyanız üçün adlandırılan namizədlərin işlənməsi adətən iki nəzarətçinin qarışığıdır və aralarında təlimatla məhdud emal aparılır.

Birgə nəzarət və bunun əvəzinə tələb olunan tənzimləmə

İki tərəfin məqsəd və vasitələri birgə müəyyən etdiyi hallarda, istər ortaq qərarla, istərsə də bir-birinə yaxınlaşan və ayrılmaz şəkildə bağlı olan qərarlarla, GDPR-ın 26-cı maddəsi emal müqaviləsi deyil, razılaşma tələb edir. O, məlumat subyektlərinə kimin cavab verdiyini və şəffaflıq məlumatlarını, təhlükəsizliyi, pozuntu bildirişlərini, təsir qiymətləndirmələrini və köçürmələri kimin idarə etdiyini şəffaf şəkildə müəyyən etməlidir. Onun mahiyyəti məlumat subyektlərinə açıqlanmalıdır, onlar tərəflərin razılaşmasından asılı olmayaraq hər iki tərəfə qarşı hüquqlarını həyata keçirə bilərlər və bu, nə Müvəkkilləri, nə də məhkəməni məcbur etmir.

GDPR-in 28-ci maddəsinə əsasən məcburi məzmun

Müqavilə yazılı şəkildə, o cümlədən elektron formada bağlanmalı və prosessor üçün məcburi olmalıdır. Maddə 28 GDPR sabit bir siyahı müəyyən edir və EDPB qaydanın özünün təkrarlanmasının kifayət etmədiyini açıq şəkildə bildirir.

Tələb olunan elementMüqavilədə nə göstərilməlidir
Emalın təsviriMövzu, müddəti, təbiəti və məqsədi, məlumat növü, məlumat subyektlərinin kateqoriyaları və nəzarətçinin hüquq və vəzifələri. Adətən əlavə olunur və adətən çox ümumi olur.
Sənədləşdirilmiş təlimatlarYalnız nəzarətçinin sənədləşdirilmiş təlimatları, o cümlədən köçürmələr əsasında emal. Qaydanı mənimsəyən "müqavilə ilə icazə verilən başqa hallar"a diqqət yetirin
MəxfilikMəxfilik müqaviləsi və ya qanunla müəyyən edilmiş səlahiyyətli şəxslər tərəfindən təmin edilir; bu, alt prosessor işçilərinə də çatmalıdır
təhlükəsizlik32-ci maddəyə əsasən tələb olunan tədbirlər. Çarpaz istinad dəyərsizdir: tədbirləri əlavə edin
Alt prosessorlarBaşqa bir prosessorun işə salınması şərtləri və icazə rejimi
Məlumat subyektinin hüquqlarıNəzarətçinin sorğulara cavab verməsinə kömək etmək üçün müvafiq tədbirlər; son tarixləri təyin etmək və bunun ödəniş daxilində olduğunu təsdiqləmək
Təhlükəsizlik, pozuntular, təsir qiymətləndirmələriTəhlükəsizliklə bağlı yardım, orqana və məlumat subyektlərinə bildiriş, təsir qiymətləndirmələri və əvvəlcədən məsləhətləşmələr
Silinmə və ya qaytarılmaNəzarətçinin seçimi ilə, xidmətlərin sonunda silinmə və ya geri qaytarılma, saxlama qanuni olaraq tələb olunmadığı təqdirdə nüsxələrin silinməsi
Uyğunluq məlumatları və auditlərUyğunluğu nümayiş etdirmək, auditlərə icazə vermək və töhfə vermək üçün lazım olan məlumatlar
Qanunsuz təlimatlarTəlimat məlumatların qorunması qanununu pozarsa, prosessor nəzarətçiyə məlumat verir

Alt prosessorlar və avtorizasiya rejimi

Prosessor nəzarətçinin icazəsi olmadan alt prosessoru işə sala bilməz. Xüsusi əvvəlcədən icazə hər birini ayrıca təsdiqləyir ki, bu da kiçik sabit zəncir üçün işləyir, lakin böyük bulud xidməti üçün işləmir. Ümumi yazılı icazə, nəzarətçini nəzərdə tutulan dəyişikliklər barədə məlumatlandırmaq və etiraz etməyə imkan vermək şərti ilə prosessora alt prosessorları əlavə etməyə və ya dəyişdirməyə imkan verir.

Demək olar ki, hər bir standart təchizatçı müqaviləsi ümumi icazə, siyahı və bildiriş müddəti təklif edir, buna görə də danışıqlar həmin bildirişin nə qədər dəyərində olması ilə bağlıdır: veb səhifəni izləməyinizdən asılı olmayan bir yol, hərəkət etmək üçün kifayət qədər uzun bir müddət və etiraz etdiyiniz təqdirdə bildirilən nəticə, real olaraq cərimə olmadan xitam. Hər iki halda da prosessor eyni öhdəlikləri ardıcıl olaraq tətbiq etməli və alt prosessor üçün məsuliyyət daşımalıdır. 9 oktyabr 2024-cü il tarixli 22/2024 saylı Rəyində EDPB hesabatlılığın bütün zəncirə şamil olunduğunu təsdiqlədi: nəzarətçi hər bir alt prosessoru müəyyən edə bilməli və təhlükəsizlik tədbirlərinin bütün müddət ərzində qüvvədə olduğundan əmin olmalıdır.

Təhlükəsizlik öhdəliyi konkretləşdirilib

“Elektron prosessor 32-ci maddə GDPR-ə uyğun olaraq müvafiq texniki və təşkilati tədbirləri həyata keçirməlidir” sadə bir ifadədir: sizə heç nə demir və heç nə sübut etmir. İstifadəyə yararlı əlavədə tranzit və hərəkətsiz vəziyyətdə şifrələmə və açarların necə idarə olunduğu; giriş nəzarəti, o cümlədən birləşdirici-köçürən-tərk edən proseslər və çoxfaktorlu identifikasiya; nəyin və nə qədər müddətə qeyd edildiyi; ehtiyat nüsxə tezliyi və sınaqdan keçirilmiş bərpa; yamaqlama və nüfuzetmə testi müddətləri; etibar edilən sertifikatlar və onların əhatə dairəsi; və məlumatların harada saxlanıldığı və əldə edildiyi , dəstək heyəti də daxil olmaqla, qeyd olunur.

Bu, sübuta əsaslanır. Ədalət Məhkəməsi 14 dekabr 2023-cü il tarixli C-340/21 (Nationalna agentsia za prihodite) işində qərarında təhlükəsizlik hadisəsinin öz-özlüyündə tədbirlərin qeyri-kafi olduğunu sübut etmədiyini, lakin onların uyğun olduğunu göstərmək yükünün nəzarətçinin üzərində olduğunu bildirdi. Tarixli əlavə sübutdur, çarpaz istinad isə belə deyil.

Məlumat subyektlərinin hüquqları və pozuntu bildirişləri ilə bağlı yardım

Hər iki öhdəlik son tarixlə müəyyən edilir və son tarixlər nəzarətçiyə məxsusdur. Məlumat subyekti hüquqlarına gəldikdə, nəzarətçi bir ay ərzində cavab verməlidir, buna görə də vaxt çərçivəsi olmayan "məqbul yardım" gecikməni qəbul etməyə məcbur edir. Düzəldin: təchizatçının aldığı hər hansı bir sorğu müəyyən edilmiş iş günü ərzində göndərilir və heç vaxt cavablandırılmır; tam çıxarış beş-on iş günü ərzində istifadəyə yararlı formatda hazırlanır; və bu, faktura işə salmaq əvəzinə, rüsuma daxildir.

Pozuntular barədə nəzarətçi GDPR-in 33-cü maddəsinə əsasən, lazımsız gecikmə olmadan və mümkün olduqda, məlumat əldə etdikdən sonra 72 saat ərzində Müfəttişliyə məlumat verməlidir. Prosessorun vəzifəsini konkretləşdirin: 24 saat ərzində, iş vaxtından kənar marşrutla adı çəkilən əlaqə şəxsinə, hətta faktlar natamam olduqda belə müəyyən edilmiş minimum məzmunla bildiriş; məhkəmə ekspertizası ilə əməkdaşlıq; və sizin razılığınız olmadan orqana və ya məlumat subyektlərinə bildiriş verməyə qadağa. Əhatə dairəsindəki təşkilatlar həmçinin NIS2 Direktivini tətbiq edən və 15 avqust 2026-cı ildən bəri tətbiq olunan Hollandiyanın Kiberhücum Məlumatları Sisteminə (CSIRT) əsasən hadisələr barədə məlumat verirlər.

Audit hüquqları və onların necə müzakirə edildiyi

Maddə 28 GDPR prosessordan həm uyğunluğu nümayiş etdirmək üçün lazım olan məlumatları təqdim etməyi, həm də nəzarətçi və ya tələb etdiyi auditor tərəfindən yoxlamalar da daxil olmaqla, yoxlamalara icazə verməyi və töhfə verməyi tələb edir. Yalnız "ən son sertifikatımızı" təklif edən bənd çatışmır. Əksər Hollandiya danışıqlarının əldə etdiyi kompromis: əhatə dairəsi sənədi ilə birlikdə illik təminat hesabatı; ildə bir dəfə sənədləşdirilmiş audit, üstəgəl məlumatlarınıza təsir edən pozuntudan sonra və ya nəzarət orqanının tələbi ilə əlavə audit; otuz gün əvvəldən bildiriş; əhatə dairəsi xidmətlərinizlə məhdudlaşır; rəqib olmayan auditor; və əhəmiyyətli uyğunsuzluq aşkar edilmədikdə, sizin tərəfinizdən ödənilən xərclər.

Sonda qaytarın və ya silin

Seçim nəzarətçinindir və müqavilədə bunu təchizatçıya həvalə etmək əvəzinə, qeyd olunmalıdır. İxrac formatını, son tarixi, adətən ləğvdən otuz gün sonra, silinmənin yazılı təsdiqini və ehtiyat nüsxələrinin necə işləndiyini göstərin, bu da real olaraq məlumatların yenidən yazılana qədər qorunan və istifadə olunmayan sənədləşdirilmiş dövrdə qalması deməkdir. Çıxış yardımı və tarifləri əvvəlcədən razılaşdırın və mübahisəli ödənişlər səbəbindən məlumatları gizlətmək hüququnu istisna edin.

Məsuliyyət, təzminatlar və GDPR-ın öz məsuliyyət rejimi

Maddə 82 GDPR məlumat subyektinə maddi və qeyri-maddi ziyana görə kompensasiya almaq hüququ verir. Nəzarətçi qaydaları pozan emal nəticəsində dəyən ziyana görə məsuliyyət daşıyır; emalçı, xüsusilə emalçılara yönəlmiş öhdəlikləri yerinə yetirmədikdə və ya qanuni təlimatlardan kənara çıxdıqda və ya onlara zidd hərəkət etdikdə məsuliyyət daşıyır. Hər ikisi eyni emalda iştirak etdikdə, hər biri bütün zərərə görə məsuliyyət daşıya bilər və sonradan müraciət edilə bilər. Bu risk müqavilə əsasında aradan qaldırıla bilməz; müqavilə daxili payı bölüşdürür. Cərimələr ayrıdır: GDPR-in 28-ci maddəsinin pozulması 83-cü maddədə GDPR-in aşağı mötərizəsindədir.

  • Standart şərtlər məsuliyyəti ödənişlərin qatı ilə məhdudlaşdırır və "dolayı və nəticəvi itki"ni istisna edir. Əgər tənzimləyici cərimələr, bildiriş və məhkəmə xərcləri və məlumat subyektlərinə kompensasiya bu istisnaya daxildirsə, kompensasiya dekorativdir: onları bərpa edilə bilən birbaşa itki kimi sadalayın.
  • Emal müqaviləsinin pozulması, məxfiliyin pozulması və qəsdən və ya ehtiyatsızlıqdan pozuntuya görə cəzanın ləğvi və ya artırılmış limit tələb edin.
  • Sizə tətbiq edilən cərimə cərimə kimi qəbul edilə bilməz, lakin düzgün tərtib edilmiş təzminat çərçivəsində zərər kimi bərpa edilə bilər. WAMCA rejimi altında Hollandiyanın kollektiv hərəkətləri ümumiləşdirilmiş iddiaları real ifşa edir və bu da istehza ilə bağlı məhdudiyyətə qarşı çıxır.

Beynəlxalq köçürmələr və standart bəndlər

Əgər prosessor, onun alt prosessorları və ya dəstək heyəti məlumatlara AİB xaricindən daxil ola bilirsə, GDPR-in V fəsli və beynəlxalq məlumat ötürülməsi rejimi 28-ci maddəyə əlavə olaraq tətbiq olunur. Uzaqdan giriş, xaricdəki dəstək masası da nəzərə alınır.

GDPR-in 45-ci maddəsinə əsasən adekvatlıq qərarı olmadığı təqdirdə, adi alət, GDPR-in 46-cı maddəsinə əsasən Komissiyanın İcra Qərarı (AB) 2021/914 tərəfindən qəbul edilmiş standart müqavilə bəndləridir. İki məqam müntəzəm olaraq nəzərdən qaçırılır. Nəzarətçidən prosessora və prosessordan alt prosessora köçürmələri əhatə edən modullar da GDPR-in 28-ci maddəsinin tələblərinə cavab verir, buna görə də bir çox müqavilələr hər ikisini birləşdirsə də, bu hissə üçün ayrıca emal müqaviləsinə ehtiyac yoxdur. Ədalət Məhkəməsinin 16 iyul 2020-ci il tarixli C-311/18 (Schrems II) işində qərarından sonra imzalama son deyil: tərəflər təyinat ölkəsinin qanunvericiliyinin və təcrübəsinin idxalçının riayət etməsinə mane olub-olmadığını qiymətləndirməli və maneə törədən yerlərdə əlavə tədbirlər əlavə etməlidirlər. Bu qiymətləndirməni sənədləşdirin; EDPB-nin 18 iyun 2021-ci ildə qəbul edilmiş 01/2020 saylı Tövsiyələri hələ də yanaşmanı müəyyən edir.

Amerika Birləşmiş Ştatları üçün Komissiyanın 10 iyul 2023-cü il tarixli Aİ-ABŞ Məlumat Məxfiliyi Çərçivəsi üçün adekvatlıq qərarı qüvvədə qalır, lakin bu, yalnız konkret alıcının müvafiq məlumat kateqoriyaları üçün özünü aktiv şəkildə təsdiqlədiyi hallarda kömək edir, buna görə də sertifikatlaşdırmanı təsdiqləyin. İlk etirazından sonra Baş Məhkəmə T-553/23 (Latombe v Commission) işində 3 sentyabr 2025-ci il tarixli qərarla iddianı rədd etdi. 31 oktyabr 2025-ci il tarixində C-703/25 P işi kimi apelyasiya şikayəti verildi və Ədalət Məhkəməsi bu səhifənin 2026-cı il tarixinə qədər işi bağlamamışdı; bu vaxt adekvatlıq qərarı nə dayandırıldı, nə də dəyişdirildi. Bunun tək bir uğursuzluq nöqtəsinə çevrilməsinə imkan verməyin: bəndləri və sənədləşdirilmiş qiymətləndirməni ehtiyat kimi saxlayın və gözlənilən apelyasiyanı gözləmək üçün bir səbəb kimi deyil, bir səbəb kimi qəbul edin. Autoriteit Persoonsgegevens, Uber şirkətini 22 iyul 2024-cü il tarixli qərarı ilə sürücü məlumatlarının müvafiq ötürmə vasitəsi olmadan ABŞ-a ötürülməsinə görə 290 milyon avro cərimələdi; Uber etiraz etmək niyyətində olduğunu bildirdi, AP bu etirazla bağlı heç bir qərar dərc etməyib və buna görə də cərimə müəyyən edilmiş presedent kimi deyil, tənzimləyicinin mövqeyinin ifadəsi kimi qəbul edilməlidir.

Alətlər dəstindəki bir boşluq hələ də açıqdır. Komissiya, 3-cü maddəyə əsasən, emalı birbaşa GDPR-ə tabe olan AB xaricindəki idxalçılar üçün əlavə standart müqavilə bəndləri hazırladığını bildirib - bu vəziyyətdə 2021-ci il bəndləri rahat oturmur. Bu bəndlər 2026-cı ildə bu səhifənin tarixinə qədər qəbul edilməmişdi, buna görə də bu konfiqurasiya üçün qiymətləndirmə və təhlükəsizlik tədbirləri müqaviləyə əl ilə daxil edilməlidir.

Komissiyanın nəzarətçi-prosessor bəndləri məcburidirmi?

Xeyr. Komissiyanın 4 iyun 2021-ci il tarixli 2021/915 saylı İcra Qərarı (AB) AİB daxilində istifadə üçün nəzarətçilər və prosessorlar arasında standart müqavilə bəndlərini təmin edir, lakin onlardan istifadə könüllüdür: tərəflər GDPR-in 28-ci maddəsinin tələb etdiyi hər şeyi ehtiva etdiyi təqdirdə öz müqavilələrini müzakirə edə bilərlər. Bəndlər əlavə, ziddiyyətsiz şərtlərlə daha geniş bir müqavilənin içərisində yerləşə bilər, lakin özləri dəyişdirilə bilməz, buna görə də fərdiləşdirmə əlavələrdə baş verir. Xüsusi razılaşmalar və sektor modelləri Holland norması olaraq qalır və bu, mahiyyət mövcud olduqda məqbuldur.

Autoriteit Persoonsgegevens tərəfindən icra

AP bunu birbaşa araşdırıb. O, ticarət, səhiyyə, media, istirahət və enerji sahələrində 31 özəl sektor təşkilatı tərəfindən istifadə edilən emal müqavilələrini nəzərdən keçirib və 2020-ci ildə "emal müqaviləsi"nin mövcud olmadığı başlığı altında nəticələrini dərc edib. Müəyyən edilib ki, müqavilələr yalnız qaydaya istinad edir, təhlükəsizlik dilində siyasətin tələb olunduğu şeylər göstərilmədən mövcud olduğunu qeyd edir və müqavilələr hələ də köhnə Hollandiyanın məlumatların qorunması qanununa əsasən hazırlanır.

İstintaq zamanı AP-dən emal fəaliyyətlərinizin qeydlərindən, orada adı çəkilən təchizatçılarla müqavilələrə, sonra təhlükəsizlik əlavəsinə, alt prosessor siyahısına və köçürmə sənədlərinə, daha sonra isə onlarla bir şey etdiyinizə dair sübutlara qədər işləməsini gözləyin: oxunmamış təminat hesabatı nəzarətsizlik deyil. Xəta da vacibdir, çünki C-683/21 işində Ədalət Məhkəməsi cərimənin qəsdən və ya ehtiyatsızlıqla pozuntu tələb etdiyini təsdiqləyib. AP-nin 2026-2028-ci illər üçün strateji diqqəti kütləvi nəzarət, süni intellekt və rəqəmsal dayanıqlığı əhatə edir ki, sonuncu, xüsusən də təchizat zənciri təhlükəsizliyini əhatə edir.

Təchizatçının standart emal müqaviləsini nəzərdən keçirmək üçün yoxlama siyahısı

  • Rollar düzgündürmü? Təchizatçı müstəqil nəzarətçidirsə, heç bir emal müqaviləsi imzalamayın.
  • Emal təsviri tamamlanıbmı, yoxsa boş bir əlavədirmi və təchizatçının öz təkmilləşdirilməsi, analitikası və ya model təlimi üçün emal etməyə icazə verən bir şey varmı?
  • Təhlükəsizlik tədbirləri əlavə olunubmu və konkretdirmi, adı çəkilən sertifikatlar və onların əhatə dairəsi göstərilibmi?
  • Alt prosessor siyahısı mövcuddurmu, sizə bildiriş göndərilibmi, etirazın nəticəsi varmı və alt prosessorlar bir-birinin ardınca bağlıdırmı?
  • Pozuntu barədə bildiriş müəyyən bir qısa müddət ərzində verilirmi və təchizatçıya səlahiyyətli orqanın özünə bildiriş vermək qadağandırmı?
  • Məlumat subyektinin sorğu müddətləri sabitdirmi və ödəniş daxilindədirmi, və yalnız sertifikatdan başqa həqiqi audit hüququ varmı?
  • Silinmə və ya qaytarılma format, son tarix və ehtiyat nüsxələmə ilə birlikdə sizin seçiminizdirmi?
  • Məlumatlar harada saxlanılır və əldə edilir və hər bir addım üçün düzgün ötürmə vasitəsi mövcuddurmu?
  • Məhdudiyyət və dolayı zərər istisnası kompensasiyanı real məzmunla tərk edirmi və daxili sahibi və nəzərdən keçirmə tarixi varmı?

Law & More Hollandiya və beynəlxalq müəssisələr üçün emal müqavilələrinin layihələrini hazırlayır, nəzərdən keçirir və danışıqlar aparır Eindhoven və Amsterdam, və nəzarətçi və prosessor rolları, AİB xaricindəki köçürmələr və Autoriteit Persoonsgegevens tərəfindən aparılan araşdırmalar barədə məsləhətlər verir.

İki qrup şirkəti arasında emal müqaviləsi tələb olunurmu?

Bəli, əgər onlar ayrı hüquqi şəxslərdirsə və biri digərinin adından şəxsi məlumatları emal edirsə. Eyni qrupa mənsub olmağın heç bir fərqi yoxdur. Qruplar adətən bütün qurumları əhatə edən və hər xidmət üçün cədvəlləri olan vahid qrupdaxili çərçivədən istifadə edirlər. Qurumlar öz məqsədləri üçün emal etdikdə, onlar ayrı nəzarətçilərdir və fərqli bir alət uyğundur.

Müqavilə mütləq holland dilində olmalıdırmı?

Xeyr. Dil tələbi yoxdur və ingilis dilində razılaşmalar Holland praktikasında tamamilə normaldır. Əməliyyat qrupları və ya iş şurası onu oxuyacaqsa, holland versiyası kömək edir və hər ikisi mövcud olduqda hansının üstünlük təşkil etdiyini bildirməlisiniz. Autoriteit Persoonsgegevens əksər yazışmalarda ingilis dilini qəbul edir, baxmayaraq ki, həmişə deyil.

Təchizatçımız standart şərtləri ilə bağlı danışıqlar aparmaqdan imtina edir. Seçimlərimiz nələrdir?

Hər necə olursa olsun, siz məsuliyyət daşıyırsınız. Şərtlərin həqiqətən 28-ci maddəyə uyğun olub-olmadığını qiymətləndirin. GDPR; bir çox böyük provayderlərin şərtləri uyğundur və əsl boşluqlar limitlər və audit əhatə dairəsi kimi kommersiya boşluqlarıdır. Qiymətləndirməni və qalıq riski sənədləşdirin, əsas hissədən daha çox əlavələr üzrə güzəştlər axtarın və qərarı qeyd edin.

Standart müqavilə bəndlərini imzalamışıqsa, ayrıca emal müqaviləsinə ehtiyacımız varmı?

Adətən bu münasibət üçün deyil. 2021-ci ildə nəzarətçi-prosessor və prosessor-alt prosessor köçürmələri üçün qəbul edilmiş köçürmə bəndləri də GDPR-in 28-ci maddəsinin tələblərini əhatə etmək üçün hazırlanmışdır və yuxarıda ayrı bir razılaşmanın yerləşdirilməsi ziddiyyətli şərtlər yaradır. Hər ikisini saxlasanız, üstünlük sırasını daxil edin və əlavələrin uyğunluğunu yoxlayın.

Əgər heç bir emal müqaviləmiz yoxdursa, nə baş verir?

Bunun olmaması özü hər iki tərəf tərəfindən GDPR-in 28-ci maddəsinin pozulmasıdır və GDPR-in 83-cü maddəsindəki aşağı cərimə mötərizəsi ilə cəzalandırılır və nəzarət orqanının yoxladığı ilk şeylərdən biridir. Bu, həmçinin sizi təhlükəsizlik, pozuntu bildirişi, yoxlamalar və silinmə ilə bağlı müqavilə əsaslarından məhrum edir və təchizatçı zərər verərsə, kompensasiya etməli olduğunuz halda müraciət etmədən qoyur.

Hüquqi Yardıma Ehtiyacınız Var?

Əlaqə Law & More Hüquqi məsələləriniz üzrə ekspert məsləhəti üçün. Çoxdilli komandamız sizə kömək etməyə hazırdır.

Əlaqəli məqalələr

Hollandiyadakı müəssisələr əməliyyatlarını təkmilləşdirmək üçün süni intellekt vasitələrindən getdikcə daha çox istifadə edirlər. Bir çoxları ilə qarşılaşırlar

Niderlandda influencer marketinqi eyni anda üç səviyyədə tənzimlənir: Mediawet, hansı ki

Şirkət ümumi şərtlərini və qaydalarını sadəcə olaraq dəyişdirə bilərmi? Qısa cavab: həmişə yox.

Başlanğıc müqaviləsinin müddəti qəti müqavilədən əvvəl təklif olunan investisiya şərtlərini müəyyən edir.

Rəqəmsal Xidmətlər Qanunu rəqəmsal marketinqi üç konkret şəkildə dəyişdirir: hər bir reklam bir

Müxalifət, qeyri-müəyyən hökmə qarşı çarədir: cavabdehə qarşı verilən hökm

Hollandiya Qanunundan Yeniliklərdən Qalın

Ən son hüquqi məlumatlar, tənzimləyici yeniləmələr və praktik məsləhətlər üçün bülletenimizə abunə olun.