הסכם עיבוד הנתונים (verwerkersovereenkomst) במסגרת ה-GDPR: מדריך תרגול הולנדי

שני אנשים עוברים על הסכם עיבוד נתונים מודפס ליד שולחן ישיבות

כמעט כל חברה הפועלת בהולנד מבצעת מיקור חוץ של משהו שנוגע למידע אישי: שכר, אירוח, ניהול קשרי לקוחות (CRM), שיווק, גיוס, תמיכה. כאשר ספק מעבד מידע אישי על פי הוראותיך, סעיף 28 בתקנות ה-GDPR דורש חוזה בכתב, בהולנדית a verwerkersovereenkomst . מדריך זה מכסה מתי הוא נדרש, מה הוא חייב לכלול, כיצד רשות הפיקוח ההולנדית ניגשת אליו וכיצד מתקיימים משא ומתן על הסעיפים החשובים.

מתי נדרש הסכם עיבוד ומתי לא

זה נדרש במצב אחד בלבד: כאשר צד אחד מעבד נתונים אישיים מטעם אחר. הצד שמחליט מדוע, ולמעשה, כיצד הנתונים מעובדים הוא הגורם המבקר; הצד הפועל על פי הוראותיו הוא המעבד. החובה עוברת לאורך השרשרת, ולכן מעבד שמעסיק מעבד משנה חייב להתקשר עמו בחוזה שווה ערך. אין צורך בכך כאשר הצדדים הם בקרים עצמאיים שכל אחד מהם רודף אחר מטרותיו, כאשר הם בקרים משותפים, מה שמחייב הסדר לפי סעיף 26 ב-GDPR במקום זאת, או כאשר לא מעורבים נתונים אישיים.

חתימה על הסכם עם צד שהוא למעשה בקר עצמאי אינה מזיקה: היא מציגה באופן שגוי מי אחראי ויוצרת אשליה של הוראות שאף צד אינו יכול לכבד. טעות המראה נפוצה באותה מידה, כאשר ספק הפועל מטעמו מקבל תנאים של הוראות בלבד שאינו יכול לעמוד בהם.

בקר או מעבד: כיצד ההבחנה מוערכת בפועל

ההערכה היא פונקציונלית, לא פורמלית: מה שהחוזה מכנה הצדדים הוא ראיה, לא התשובה. נקודת ההתייחסות היא הנחיות 07/2020 של ה-EDPB בנוגע לבקר ולמעבד, שגרסתן הסופית אומצה ב-7 ביולי 2021.

מטרות ואמצעים חיוניים

הבקר קובע את המטרות והאמצעים החיוניים : אילו קטגוריות של נתונים מעובדות, על מי, למשך כמה זמן ולמי הן נחשפות. החלטות אלו קשורות לחוקיות ולצורך ואינן ניתנות להאצלה. אמצעים שאינם חיוניים , פרטי היישום, עשויים להישארו לספק: איזו תוכנה הוא מפעיל וכיצד הוא מתכנן את הבקרות שלו.

לפיכך, ארגון יכול להיות בקר נתונים למרות שהוא לעולם אינו נוגע בנתונים. בפסק דינו מיום 5 בדצמבר 2023 בתיק C-683/21 (Nacionalinis visuomenės sveikatos centras), קבע בית המשפט לצדק כי ישות הקובעת את מטרות ואמצעי העיבוד המבוצע באמצעות אפליקציה שהזמינה היא בקר נתונים, וכי שליטה משותפת יכולה לנבוע מהחלטות מתכנסות ללא כל הסדר רשמי. לעומת זאת, מעבד החורג מההוראות לעיבוד למטרותיו שלו נחשב על ידי סעיף 28 בתקנות ה-GDPR כבקר נתונים לעיבוד זה.

המצבים שמכשילים חברות

  • לשכות שכר. כאשר הלשכה מכניסה את הנתונים שאתם מספקים ומפיקה תלושי שכר, היא נחשבת למעבדת נתונים. כאשר ההתקשרות כוללת ייעוץ עצמאי ובדיקות תאימות לפי שיקול דעתה של הפירמה, ההנחיות של הגופים המקצועיים ההולנדיים מיום 1 באוקטובר 2019 לרואי חשבון, יועצי מס ואנשי מקצוע בתחום השכר מתייחסות אליה כאל בקר.
  • רואי חשבון ויועצי מס. ביקורת סטטוטורית, איסוף נתונים והחזרי מס מבוצעים במסגרת חובותיה המקצועיות והסטטוטוריות של הפירמה, תוך שיקול דעת עצמאי. עובדה זו מצביעה על מעמד של בקר, והסכם עיבוד מס הוא המסמך הלא נכון.
  • סוכנויות שיווק. סוכנות שמנהלת קמפיין מול רשימת הלקוחות שלך היא מעבד. כזו שבונה או מעשירה קהלים, או מפעילה טכנולוגיית פרסום שבה הפלטפורמה קובעת את הפרמטרים, יש לה מטרות משלה, ובקרה משותפת עם הפלטפורמה היא אפשרות ריאלית.
  • ספקי IT, אירוח ו-SaaS. בדרך כלל מעבדים, אך יש לבדוק את הסעיף השומרת לעצמה את הזכות להשתמש בנתונים "מצטברים" או "שימוש" לשיפור שירות, השוואת ביצועים או אימון מודלים. במידה שזה כרוך בנתונים אישיים, זוהי מטרתו של הספק והוא בקר עבורם.
  • מגייסים. סוכנות המתחזקת מאגר מועמדים משלה היא האחראית עליו. עיבוד מועמדים בעלי שם למשרה הפנויה שלך הוא בדרך כלל שילוב של שני בקרים עם עיבוד מוגבל לפי הוראות ביניהם.

שליטה משותפת וההסדר הנדרש ממנה

כאשר שני צדדים קובעים במשותף מטרות ואמצעים, בין אם בהחלטה משותפת ובין אם בהחלטות המתכנסות וקשורות זו לזו באופן בלתי נפרד, סעיף 26 בתקנות ה-GDPR דורש הסדר ולא הסכם עיבוד. עליו לקבוע באופן שקוף מי עונה לנושאי הנתונים ומי מטפל בשקיפות מידע, אבטחה, דיווח על הפרות, הערכת השפעה והעברות. מהותו חייבת להיות זמינה לנושאי הנתונים, אשר רשאים לממש זכויות כנגד כל אחד מהצדדים כפי שסגרו את הדברים הצדדים, והוא אינו מחייב את Autoriteit Persoonsgegevens ולא בית משפט.

התוכן המחייב לפי סעיף 28 בתקנות ה-GDPR

החוזה חייב להיות בכתב, כולל בצורה אלקטרונית, ולחייב את המעבד. סעיף 28 בתקנת ה-GDPR קובע רשימה קבועה, וה-EDPB מבהיר במפורש כי חזרה על התקנה כשלעצמה אינה מספיקה.

אלמנט נדרשמה חייב לכלול בחוזה
תיאור העיבודנושא, משך זמן, אופי ומטרה, סוג הנתונים, קטגוריות של נושאי נתונים וזכויות וחובות הבקר. בדרך כלל נספח, ובדרך כלל כללי מדי.
הוראות מתועדותעיבוד רק על פי הוראות מתועדות של הבקר, כולל בנוגע להעברות. יש לשים לב ל"כפי שמותר אחרת על פי ההסכם", אשר בולע את הכלל
סודיותאנשים מורשים המחויבים בסודיות, חוזית או על פי חוק; יש להגיע גם לצוות מעבד המשנה
אבטחההאמצעים הנדרשים לפי סעיף 32 בתקנות ה-GDPR. הפניה צולבת חסרת ערך: צרפו את האמצעים.
מעבדי משנההתנאים להעסקת מעבד נוסף, ומשטר ההרשאות
זכויות נושא הנתוניםאמצעים מתאימים שיסייעו לבקר לענות על בקשות; קביעת מועדים ואישור עמידה במסגרת התשלום
אבטחה, פרצות, הערכת השפעהסיוע באבטחה, הודעה לרשות ולנושאי מידע, הערכת השפעה וייעוץ מראש
מחיקה או החזרהלבחירת הבקר, מחיקה או החזרה בסוף השירותים, ומחיקת עותקים אלא אם כן אחסון נדרש על פי חוק
מידע וביקורות תאימותהמידע הדרוש להוכחת עמידה בדרישות, ולאפשר ותרומה לביקורות
הוראות בלתי חוקיותהמעבד מודיע לגורם האחראי אם הוראה מפרה את חוק הגנת המידע

מעבדי משנה ומשטר ההרשאות

מעבד אינו רשאי להעסיק מעבד משנה ללא אישור הגורם המפקח. אישור מראש ספציפי מאשר כל אחד מהם בנפרד, דבר שמתאים לשרשרת יציבה קטנה אך לא לשירות ענן גדול. אישור כללי בכתב מאפשר למעבד להוסיף או להחליף מעבדי משנה, בתנאי שהוא מודיע לגורם המפקח על השינויים המיועדים ומאפשר לו להתנגד.

כמעט כל הסכם ספק סטנדרטי מציע הרשאה כללית, רשימה ותקופת הודעה מוקדמת, כך שהמשא ומתן הוא על מה שווה ההודעה הזו: מסלול שאינו תלוי בניטור דף אינטרנט, תקופה ארוכה מספיק כדי לפעול לפיה, ותוצאה מוגדרת אם תתנגדו, סיום משפטי ללא קנס. בכל מקרה, על המעבד להטיל את אותן התחייבויות ברצף ונשאר אחראי כלפי מעבד המשנה. בחוות דעת 22/2024 מיום 9 באוקטובר 2024, אישרה ה-EDPB כי האחריות משתרעת על כל השרשרת: על הבקר להיות מסוגל לזהות כל מעבד משנה ולהבטיח שהגנות מתקיימות לכל אורך הדרך.

חובת הביטחון, כפי שהיא מתבצעת באופן קונקרטי

"המעבד ייישם אמצעים טכניים וארגוניים מתאימים בהתאם לסעיף 32 בתקנת ה-GDPR" זו טענה קלישאה: היא לא אומרת דבר ולא מוכיחה דבר. נספח שמיש קובע הצפנה במעבר ובמנוחה וכיצד מנוהלים מפתחות; בקרת גישה, כולל תהליכי מצטרף-עובר-עוזב ואימות רב-גורמי; מה נרשם ולמשך כמה זמן; תדירות גיבוי ושחזור שנבדק; מסגרות זמן לבדיקות טלאים וחדירה; האישורים עליהם מסתמכים, על היקפם; והיכן מאוחסנים הנתונים וניגשים אליהם , כולל צוות התמיכה.

יש לכך חשיבות ראייתית. בפסק דינו מיום 14 בדצמבר 2023 בתיק C-340/21 (Natsionalna agentsia za prihodite), קבע בית המשפט לצדק כי אירוע ביטחוני כשלעצמו אינו מעיד על כך שהאמצעים היו בלתי מספקים, אלא שעל הבקר מוטלת הנטל להראות שהם היו מתאימים. נספח מתוארך הוא ראיה זו; הפניה צולבת אינה כזו.

סיוע בנוגע לזכויות נושאי מידע ודיווח על הפרות מידע

שתי החובות תלויות במועדים אחרונים, והמועדים הנדרשים הם של בעל המידע. בנוגע לזכויות נושא המידע, בעל המידע חייב להגיב תוך חודש, כך ש"סיוע סביר" ללא מסגרת זמן משאיר אותך לספוג את העיכוב. תקן את זה: כל בקשה שהספק מקבל מועברת תוך מספר ימי עבודה מוגדר ולעולם לא נענית על ידו; תמצית מלאה מופקת בפורמט שמיש תוך חמישה עד עשרה ימי עבודה; וזה נכלל במסגרת העמלה במקום להפעיל חשבונית.

במקרה של הפרות, על הבקר להודיע ​​ל-Autoriteit Persoonsgegevens ללא דיחוי בלתי סביר, ובמידת האפשר, תוך 72 שעות מרגע היותו מודע לכך, בהתאם לסעיף 33 בתקנות ה-GDPR. יש למקד את חובת המעבד: הודעה תוך 24 שעות, לאיש קשר עם נתיב שירות מחוץ לשעות הפעילות, עם תוכן מינימלי מוגדר גם במקרים בהם העובדות אינן שלמות; שיתוף פעולה עם צוות הזיהוי הפלילי; ואיסור על הודעה לרשות או לנושאי המידע ללא אישורכם. ארגונים הנמצאים תחת התחום מדווחים גם על אירועים ל-CSIRT שלהם במסגרת ה-Cyberbeveiligingswet ההולנדי, המיישם את הנחיית NIS2 וחלה מאז 15 באוגוסט 2026.

זכויות ביקורת וכיצד הן מתקיימות במשא ומתן

סעיף 28 בתקנות ה-GDPR מחייב את המעבד להנגיש את המידע הדרוש להוכחת תאימות וגם לאפשר ולתרום לביקורות, כולל בדיקות, על ידי הבקר או מבקר שהוא ממנה. סעיף המציע רק "ההסמכה האחרונה שלנו" אינו מספיק. הפשרה אליה מגיעים רוב המשא ומתן ההולנדי: דוח הבטחת מידע שנתי כזכות, עם מסמך היקף שלו; ביקורת מתועדת פעם בשנה, וביקורת נוספת לאחר פרצה המשפיעה על הנתונים שלך או לבקשת רשות פיקוח; הודעה מראש שלושים יום; היקף מוגבל לשירותים שלך; מבקר שאינו מתחרה; ועלויות שיישאו עליך אלא אם כן נמצא אי תאימות מהותית.

החזרה או מחיקה בסוף

הבחירה היא של הגורם האחראי, והחוזה צריך לציין זאת ולא לשמור זאת לספק. יש לציין את פורמט הייצוא, את המועד האחרון, בדרך כלל שלושים יום מסיום החוזה, אישור בכתב על המחיקה, וכיצד מטופלים גיבויים, מה שאומר באופן ריאלי שהנתונים יישארו במחזור מתועד, מוגנים ולא בשימוש, עד להחלפה. יש להסכים מראש על סיוע ותעריפים ביציאה, ולשלול כל זכות לעכב נתונים בגין עמלות שנויות במחלוקת.

אחריות, פיצויים ומשטר האחריות של ה-GDPR

סעיף 82 בתקנות ה-GDPR מעניק לנושא המידע זכות לפיצוי בגין נזק חומרי ולא חומרי. גורם המבקר אחראי לנזק שנגרם מעיבוד המפר את התקנה; מעבד אחראי כאשר לא עמד בחובות המכוונות ספציפית למעבדים, או פעל מחוץ להוראות חוקיות או בניגוד להן. כאשר שניהם מעורבים באותו עיבוד, כל אחד מהם יכול להיות אחראי למלוא הנזק, עם אפשרות לקבל זכות חזרה לאחר מכן. לא ניתן לבטל חשיפה זו בחוזה; החוזה מקצה את החלק הפנימי. קנסות הם נפרדים: הפרות של סעיף 28 בתקנות ה-GDPR נופלות תחת הקטגוריה התחתונה בסעיף 83 בתקנות ה-GDPR.

  • תנאים סטנדרטיים מגבילים את האחריות בכפולה של עמלות ואינם כוללים "הפסד עקיף ותוצאתי". אם קנסות רגולטוריים, עלויות הודעה ומשפטיות ופיצוי לנושאי מידע נכללים במסגרת החרגה זו, הפיצוי הוא דקורטיבי: רשמו אותם כהפסד ישיר בר-השבה.
  • לבקש פטור, או הגברת תקרת זכויות יוצרים, בגין הפרת הסכם עיבוד המידע, הפרת סודיות והפרה מכוונת או פזיזה.
  • קנס שהוטל עליך לא יכול להיחשב כקנס, אך ניתן לקבלו כהפסד במסגרת פיצויים שנוסחו כראוי. תביעות קולקטיביות הולנדיות במסגרת משטר WAMCA הופכות תביעות מצטברות לחשיפה ריאלית, דבר שטוען נגד מגבלה מגוחכת.

העברות בינלאומיות, סעיפי חוזה סטנדרטיים והמצב כעת

אם המעבד, מעבדי המשנה שלו או צוות התמיכה שלו יכולים לגשת לנתונים מחוץ לאזור הכלכלי האירופי, פרק ה' של ה-GDPR חל בנוסף לסעיף 28. גישה מרחוק נחשבת, וכך גם דלפק תמיכה בחו"ל.

בהיעדר החלטת הולם במסגרת סעיף 45 בתקנות ה-GDPR, הכלי הרגיל הוא סעיפי חוזים סטנדרטיים שאומצו בהחלטת יישום הנציבות (EU) 2021/914 מיום 4 ביוני 2021, במסגרת סעיף 46 בתקנות ה-GDPR. שתי נקודות מוחמצות באופן קבוע. המודולים המכסים העברות בין בקר למעבד ובין מעבד לתת-מעבד עומדים גם הם בדרישות סעיף 28 בתקנות ה-GDPR, כך שאין צורך בהסכם עיבוד נפרד עבור חלק זה, אם כי חוזים רבים משלבים את שניהם. ולאחר פסק דין בית המשפט לצדק מיום 16 ביולי 2020 בתיק C-311/18 (Schrems II), חתימה אינה סוף הסיפור: על הצדדים להעריך האם החוק והנוהג של מדינת היעד מונעים מהיבואן לציית, ולהוסיף אמצעים משלימים במידת הצורך. יש לתעד הערכה זו; המלצות ה-EDPB 01/2020, שאומצו ב-18 ביוני 2021, עדיין קובעות את הגישה.

עבור ארצות הברית, החלטת הנציבות מיום 10 ביולי 2023 בנוגע למסגרת פרטיות הנתונים בין האיחוד האירופי לארה"ב נותרה בתוקף, אך היא מסייעת רק כאשר הנמען הספציפי מאושר באופן פעיל כעצמו עבור קטגוריות הנתונים הרלוונטיות, לכן יש לאמת את האישור. ההחלטה שרדה את הערעור הראשון שלה: בית המשפט הכללי דחה את התביעה בפסק דין מיום 3 בספטמבר 2025 בתיק T-553/23 (Latombe נגד הנציבות). ערעור הוגש ב-31 באוקטובר 2025 כתיק C-703/25 P ובית המשפט לצדק לא סגר את התיק נכון לתאריך פרסום עמוד זה בשנת 2026; בינתיים, החלטת ההתאמה לא הושעתה ולא תוקנה. אל תתנו לה להפוך לנקודת כשל אחת: שמרו את הסעיפים והערכה מתועדת כגיבוי, והתייחסו לערעור התלוי ועומד כסיבה לקיום אחד ולא כסיבה להמתנה. ה-Authoriteit Persoonsgegevens קנסה את אובר ב-290 מיליון אירו בהחלטה מיום 22 ביולי 2024 בגין העברת נתוני נהגים לארצות הברית ללא כלי העברה מתאים לאחר שהפסיקה להשתמש בסעיפים; אובר הצהירה כי בכוונתה להתנגד, אך סוכנות הידיעות AP לא פרסמה החלטה בנוגע להתנגדות זו, ולכן יש לקרוא את הקנס כהצהרת עמדת הרגולטור ולא כתקדים מקובל.

פער אחד בערכת הכלים עדיין פתוח. הנציבות הודיעה כי היא מכינה סט נוסף של סעיפי חוזים סטנדרטיים עבור יבואנים מחוץ לאיחוד האירופי, אשר עיבודם כפוף ישירות לתקנת ה-GDPR לפי סעיף 3 - המצב שבו סעיפי 2021 אינם מתאימים בנוחות. סעיפים אלה לא אומצו נכון לתאריך פרסום עמוד זה בשנת 2026, ולכן עבור תצורה זו יש לשלב את ההערכה ואת אמצעי ההגנה בחוזה באופן ידני.

האם סעיפי הבקר-מעבד של הנציבות הם חובה?

החלטת יישום הנציבות (EU) 2021/915 מיום 4 ביוני 2021 מספקת סעיפים חוזיים סטנדרטיים בין בקרים למעבדים לשימוש בתוך האזור הכלכלי האירופי, אך השימוש בהם הוא אופציונלי: צדדים רשאים לנהל משא ומתן על חוזה משלהם בתנאי שהוא מכיל את כל מה שסעיף 28 בתקנת ה-GDPR דורש. הסעיפים יכולים להיכלל בחוזה רחב יותר עם תנאים נוספים שאינם סותרים, אך לא ניתן לשנות אותם בעצמם, כך שההתאמה האישית מתבצעת בנספחים. הסכמים בהתאמה אישית ומודלים מגזריים נותרים הנורמה ההולנדית, דבר המקובל בתנאי שהתוכן קיים.

אכיפה על ידי הרשות האישית

סוכנות הידיעות AP בחנה זאת ישירות. היא סקרה את הסכמי העיבוד שבהם השתמשו 31 ארגונים מהמגזר הפרטי בתחומי המסחר, הבריאות, התקשורת, הפנאי והאנרגיה, ופרסמה את ממצאיה בשנת 2020 תחת הכותרת שהסכם העיבוד "לא" קיים. היא מצאה שהסכמים עושים מעט יותר מציטוט התקנה, ניסוח אבטחה המציין שקיימת מדיניות מבלי לציין מה היא דורשת, והסכמים שעדיין מנוסחים במסגרת חוק הגנת המידע ההולנדי הישן.

בחקירה, צפו שה-AP יעבוד מרישום פעילויות העיבוד שלכם, דרך החוזים עם הספקים המופיעים בו, לאחר מכן דרך נספח האבטחה, רשימת מעבדי המשנה ותיעוד ההעברה, ולאחר מכן דרך ראיות שעשיתם איתם משהו: דוח אבטחה שלא נקרא אינו מהווה פיקוח. גם אשמה חשובה, שכן בתיק C-683/21 בית המשפט לצדק אישר שקנס דורש הפרה מכוונת או רשלנית. המיקוד האסטרטגי של ה-AP לשנים 2026 עד 2028 מכסה מעקב המוני, בינה מלאכותית וחוסן דיגיטלי, כאשר האחרון כולל במפורש אבטחת שרשרת האספקה.

רשימת תיוג לסקירת הסכם עיבוד סטנדרטי של ספק

  • האם התפקידים נכונים? אם הספק הוא בקר עצמאי, אל תחתום כלל על הסכם עיבוד.
  • האם תיאור העיבוד הושלם, או שמדובר בנספח ריק, והאם יש משהו שמאפשר עיבוד לצורך שיפור, ניתוח או אימון מודלים על ידי הספק עצמו?
  • האם אמצעי האבטחה נספחים וספציפיים, עם אישורים בעלי שם והיקפם?
  • האם רשימת מעבדי המשנה זמינה, האם נשלחה אליך הודעה בדחיפה, האם להתנגדות יש השלכות, והאם מעבדי המשנה קשורים זה לזה?
  • האם הודעה על הפרה מתבצעת תוך פרק זמן קצר וקבוע, והאם הספק מנוע מלהודיע ​​לרשות בעצמו?
  • האם מועדי הגשת בקשות לבעלי מידע קבועים ובתשלום, והאם קיימת זכות ביקורת אמיתית ולא רק אישור?
  • האם מחיקה או החזרה נתונות לבחירתך, עם פורמט, מועד אחרון וטיפול בגיבוי?
  • היכן הנתונים מאוחסנים ונגישים אליהם, והאם כלי ההעברה הנכון קיים עבור כל שלב?
  • האם התקרה והחרגת ההפסד העקיף משאירים את הפיצוי עם תוכן ממשי, והאם יש בעלים פנימי ותאריך סקירה?

האם נדרש הסכם עיבוד בין שתי חברות הקבוצה?

כן, אם הן ישויות משפטיות נפרדות ואחת מעבדת נתונים אישיים מטעם השנייה. השתייכות לאותה קבוצה אינה משנה. קבוצות משתמשות בדרך כלל במסגרת תוך-קבוצתית אחת המכסה את כל הישויות, עם לוחות זמנים לכל שירות. כאשר ישויות מעבדות למטרותיהן שלהן, הן בקרים נפרדים ומכשיר שונה מתאים.

האם ההסכם חייב להיות בהולנדית?

לא. אין דרישת שפה, והסכמים בשפה האנגלית הם דבר נורמלי לחלוטין בפרקטיקה ההולנדית. אם צוותים תפעוליים או מועצת עובדים יקראו אותם, גרסה הולנדית עוזרת, וכאשר שתיהן קיימות, עליכם לציין איזו מהן גוברת. ה-Autoriteit Persoonsgegevens מקבלת אנגלית ברוב ההתכתבויות, אם כי לא בהכרח.

הספק שלנו מסרב לנהל משא ומתן על תנאיו הסטנדרטיים. מהן האפשרויות שלנו?

אתם נשארים אחראים בכל מקרה. העריכו האם התנאים אכן עומדים בסעיף 28 בתקנת ה-GDPR; תנאי השירות של ספקים גדולים רבים אכן עומדים בתנאים, והפערים האמיתיים הם מסחריים כגון מגבלות והיקף הביקורת. תעדו את ההערכה ואת הסיכון השיורי, בקשו הקלות בנספחים ולא בגוף הביקורת, ותעדו את ההחלטה.

האם אנו זקוקים להסכם עיבוד נפרד אם חתמנו ​​על סעיפי החוזה הסטנדרטיים?

בדרך כלל לא עבור מערכת יחסים זו. סעיפי ההעברה שאומצו בשנת 2021 עבור העברות בין בקר למעבד ובין מעבד לתת-מעבד נועדו לכסות גם את דרישות סעיף 28 של ה-GDPR, והוספת הסכם נפרד מעליו יוצרת תנאים סותרים. אם אתם שומרים על שניהם, כללו סדר עדיפויות וודאו שהנספחים עקביים.

מה קורה אם אין לנו בכלל הסכם עיבוד?

ההיעדרות מהווה כשלעצמה הפרה של סעיף 28 בתקנות ה-GDPR על ידי שני הצדדים, שעונשה במסגרת מדרגת הקנס הנמוכה יותר בסעיף 83 בתקנות ה-GDPR, והיא בין הדברים הראשונים שרשות פיקוח בודקת. היא גם משאירה אותך ללא בסיס חוזי בנושאי אבטחה, דיווח על הפרות, ביקורות ומחיקה, וללא זכות חזרה אם הספק גורם נזק שעליך לפצות.

זקוקים לסיוע משפטי?

צרו קשר Law & More לקבלת ייעוץ מקצועי בנושאים המשפטיים שלכם. הצוות הרב-לשוני שלנו מוכן לעזור.

מאמרים קשורים

רישוי תוכנה הוא המסגרת המשפטית שקובעת מי רשאי להשתמש בתוכנה מסוימת.

מזונות רטרואקטיביים בהולנד? בדרך כלל, זה לא אפשרי. תשלומי מזונות מתחילים בדרך כלל רק...

שוקל לחזור בו מהצהרה שמסרת כמתלונן או כעד במשטרה?

שימוש בלוגו של מישהו אחר הופך לבלתי חוקי כאשר הוא יוצר סיכון לבלבול. זהו ה...

גלה כיצד הסכמי רמת שירות (SLA): הבטחת ביצועים ואמינות מגנים על עסקים ואנשים פרטיים ב

הצעת המחיר שלך סוף סוף מגיעה, הקונה מהנהן, ואז מופיע אישור הזמנה עם

הישארו מעודכנים בחוק ההולנדי

הירשמו לניוזלטר שלנו לקבלת תובנות משפטיות, עדכונים רגולטוריים ועצות מעשיות.