Нидерландад үйл ажиллагаа явуулж буй бараг бүх компани хувийн мэдээлэлтэй холбоотой зүйлийг гадны байгууллагад даатгадаг: цалин хөлс, хостинг, CRM, маркетинг, ажилд зуучлах, дэмжлэг. Нийлүүлэгч таны зааврын дагуу хувийн мэдээллийг боловсруулдаг тохиолдолд GDPR-ийн 28-р зүйлд бичгээр гэрээ шаарддаг бөгөөд энэ нь Нидерланд хэлээр verwerkersovereenkomst гэсэн утгатай. Энэхүү гарын авлагад хэзээ шаардлагатай, юу агуулсан байх ёстой, Нидерландын хяналтын байгууллага үүнд хэрхэн ханддаг, чухал заалтуудыг хэрхэн тохиролцдог талаар тусгасан болно.
Боловсруулалтын гэрээ шаардлагатай үед болон шаардлагатай биш үед
Энэ нь зөвхөн нэг тохиолдолд шаардлагатай: нэг тал нь нөгөө талын өмнөөс хувийн мэдээллийг боловсруулдаг. Өгөгдлийг яагаад, үндсэндээ хэрхэн боловсруулж байгааг шийддэг тал нь хянагч; түүний зааврын дагуу ажиллаж буй тал нь боловсруулагч юм. Үүрэг нь гинжин хэлхээгээр дамждаг тул дэд боловсруулагчийг ажиллуулж буй боловсруулагч нь түүнтэй адилтгах гэрээ байгуулах ёстой. Талууд бие даасан хянагч бөгөөд тус бүр өөрийн зорилгыг биелүүлдэг, хамтарсан хянагч бөгөөд GDPR-ийн 26-р зүйлийн дагуу зохицуулалт шаарддаг, эсвэл хувийн мэдээлэл хамаарахгүй тохиолдолд энэ нь шаардлагагүй.
Үнэндээ бие даасан хянагч талтай гэрээ байгуулах нь гэм хоргүй биш: энэ нь хэн хариуцлага хүлээхийг буруу тодорхойлж, аль ч тал дагаж мөрдөж чадахгүй зааврын хуурмаг байдлыг бий болгодог. Толин тусгал алдаа нь өөрийн өмнөөс үйл ажиллагаа явуулж буй нийлүүлэгч зөвхөн зааварчилгааны нөхцөлийг дагаж мөрдөж чадахгүй тохиолдолд түгээмэл байдаг.
Хянагч эсвэл процессор: ялгааг хэрхэн үнэлдэг вэ
Үнэлгээ нь албан ёсны биш, харин үйл ажиллагаатай: гэрээнд талуудыг хариулт биш, харин нотлох баримт гэж нэрлэдэг бөгөөд хянагч болон процессорын хоорондох ялгааг хяналтын байгууллага хамгийн түрүүнд шалгадаг. Лавлах цэг нь EDPB-ийн хянагч болон процессорын талаарх 07/2020 оны удирдамж бөгөөд эцсийн хувилбар нь 2021 оны 7-р сарын 7-нд батлагдсан.
Зорилго ба зайлшгүй шаардлагатай хэрэгслүүд
Хянагч нь зорилго болон зайлшгүй шаардлагатай хэрэгслийг тодорхойлдог: ямар ангиллын өгөгдлийг боловсруулдаг, хэний тухай, хэр удаан хугацаанд, хэнд мэдээлдэг. Эдгээр шийдвэрүүд нь хууль ёсны байдал, зайлшгүй шаардлагатай холбоотой бөгөөд шилжүүлэх боломжгүй. Хэрэгжилтийн дэлгэрэнгүй мэдээлэл болох зайлшгүй шаардлагатай бус хэрэгслийг нийлүүлэгчид үлдээж болно: ямар програм хангамж ажиллуулдаг, хяналтаа хэрхэн зохион байгуулдаг.
Тиймээс байгууллага нь өгөгдөлд хэзээ ч хүрдэггүй ч хянагч байж болно. 2023 оны 12-р сарын 5-ны өдрийн C-683/21 (Nacionalinis visuomenės sveikatos centras) хэрэгт гаргасан шийдвэртээ Шүүх өөрийн захиалсан аппликейшнаар дамжуулан боловсруулалтын зорилго, хэрэгслийг тодорхойлж буй байгууллага нь хянагч бөгөөд хамтарсан хяналт нь ямар ч албан ёсны зохицуулалтгүйгээр шийдвэрүүдийг нэгтгэснээс үүсч болно гэж үзсэн. Үүний эсрэгээр, өөрийн зорилгоор боловсруулалтын заавраас давсан боловсруулагчийг GDPR-ийн 28-р зүйлд тухайн боловсруулалтын хянагч гэж үздэг.
Компаниудыг гацаадаг нөхцөл байдал
- Цалингийн товчоо. Товчоо нь таны өгсөн өгөгдлийг оруулж, цалингийн хуудас гаргадаг газар бол боловсруулагч юм. Компанийн өөрийн дүгнэлтээр бие даасан зөвлөгөө, нийцлийн шалгалт хүртэлх оролцоог хамардаг бол нягтлан бодогч, татварын зөвлөх, цалингийн мэргэжилтнүүдэд зориулсан 2019 оны 10-р сарын 1-ний өдрийн Нидерландын мэргэжлийн байгууллагуудын удирдамжид үүнийг хянагч гэж үздэг.
- Нягтлан бодогч, татварын зөвлөхүүд. Хууль ёсны аудит, эмхэтгэх болон татварын тайлангийн ажлыг компанийн өөрийн мэргэжлийн болон хууль ёсны үүргийн дагуу, бие даасан дүгнэлттэйгээр гүйцэтгэдэг. Энэ нь хянагчийн статусыг илтгэдэг бөгөөд боловсруулалтын гэрээ нь буруу баримт бичиг болдог.
- Маркетингийн агентлагууд. Танай хэрэглэгчийн жагсаалтын эсрэг кампанит ажил явуулж буй агентлаг бол боловсруулагч юм. Үзэгчдийг бий болгох эсвэл баяжуулах, эсвэл платформ нь параметрүүдийг тохируулдаг, өөрийн гэсэн зорилготой, платформтой хамтарсан хяналт хийх боломжтой зар сурталчилгааны технологийг ажиллуулдаг агентлаг юм.
- Мэдээллийн технологийн нийлүүлэгчид, хостинг болон SaaS. Ер нь боловсруулагчид байдаг ч үйлчилгээг сайжруулах, жишиг тогтоох эсвэл загвар сургалтад зориулж "нэгтгэсэн" эсвэл "хэрэглээний" өгөгдлийг ашиглах эрхийг хадгалсан заалтыг шалгана уу. Хувийн мэдээлэлтэй холбоотой хэмжээгээр энэ нь нийлүүлэгчийн өөрийн зорилго бөгөөд үүнийг хянадаг.
- Ажилд авагчид. Өөрийн нэр дэвшигчдийн мэдээллийн санг хөтөлдөг агентлаг үүнийг хянадаг. Таны сул орон тоонд нэр дэвшигчдийг боловсруулах нь ихэвчлэн хоёр хянагчийн холимог бөгөөд тэдгээрийн хооронд зааврын дагуу хязгаарлагдмал боловсруулалт хийгддэг.
Хамтарсан хяналт болон түүний оронд шаардлагатай зохицуулалт
Хоёр тал хамтран зорилго, хэрэгслийг нийтлэг шийдвэрээр эсвэл хоорондоо уялдаа холбоотой, салшгүй холбоотой шийдвэрүүдээр тодорхойлсон тохиолдолд GDPR-ийн 26-р зүйлд боловсруулалтын гэрээ гэхээсээ илүү зохицуулалт шаардлагатай. Энэ нь өгөгдлийн субьектуудад хэн хариу өгөх, хэн ил тод байдлын мэдээлэл, аюулгүй байдал, зөрчлийн мэдэгдэл, нөлөөллийн үнэлгээ, шилжүүлгийг хариуцах талаар ил тод байдлаар тодорхойлох ёстой. Үүний мөн чанарыг өгөгдлийн субьектуудад нээлттэй болгох ёстой бөгөөд тэд талууд ямар нэгэн зүйл зохион байгуулснаас үл хамааран аль нэг талын эсрэг эрхээ эдэлж болох бөгөөд энэ нь Эрх бүхий этгээд болон шүүхийн аль алиныг нь үүрэг болгохгүй.
GDPR-ийн 28-р зүйлийн дагуу заавал дагаж мөрдөх агуулга
Гэрээ нь цахим хэлбэрээр бичгээр хийгдсэн байх ёстой бөгөөд боловсруулагчдад хүчин төгөлдөр байх ёстой. GDPR-ийн 28-р зүйлд тогтмол жагсаалт тогтоосон бөгөөд EDPB нь журмыг өөрөө буцааж унших нь хангалтгүй гэж тодорхой заасан байдаг.
| Шаардлагатай элемент | Гэрээнд юуг тусгах ёстой вэ |
|---|---|
| Боловсруулалтын тодорхойлолт | Сэдэв, үргэлжлэх хугацаа, мөн чанар, зорилго, өгөгдлийн төрөл, өгөгдлийн субьектуудын ангилал, хянагчийн эрх, үүрэг. Ихэвчлэн хавсаргасан бөгөөд ихэвчлэн хэт ерөнхий байдаг. |
| Баримтжуулсан зааварчилгаа | Зөвхөн хянагчийн баримтжуулсан зааврын дагуу, түүний дотор шилжүүлгийн талаар боловсруулалт хийнэ. Дүрмийг залгисан "гэрээнд өөрөөр зөвшөөрсөн" зүйлийг анхаарна уу. |
| Нууцыг хадгалах | Гэрээ эсвэл хуулиар нууцлалтай холбоотой эрх бүхий этгээдүүд; энэ нь дэд боловсруулагч ажилтнуудад ч хүрэх ёстой |
| Аюулгүй байдал | GDPR-ийн 32-р зүйлийн дагуу шаардлагатай арга хэмжээ. Хөндлөн лавлагаа нь үнэ цэнэгүй: арга хэмжээг хавсаргана уу |
| Дэд процессорууд | Өөр процессорыг татан оролцуулах нөхцөл болон зөвшөөрлийн горим |
| Өгөгдлийн субьектийн эрх | Хянагч хүсэлтэд хариу өгөхөд нь туслах зохих арга хэмжээ авах; хугацааг тогтоож, төлбөрт багтааж байгаа эсэхийг баталгаажуулах |
| Аюулгүй байдал, зөрчил, нөлөөллийн үнэлгээ | Аюулгүй байдлын туслалцаа, эрх бүхий байгууллага болон өгөгдлийн субьектуудад мэдэгдэх, нөлөөллийн үнэлгээ болон урьдчилсан зөвлөлдөх |
| Устгах эсвэл буцаах | Хянагчийн сонголтоор үйлчилгээний төгсгөлд устгах эсвэл буцаах, мөн хадгалах хуулиар шаардлагагүй бол хуулбарыг устгах боломжтой. |
| Зохицуулалтын мэдээлэл болон аудит | Аудитын хэрэгжилтийг нотлох, аудитад оролцох, хувь нэмэр оруулахад шаардлагатай мэдээлэл |
| Хууль бус зааварчилгаа | Хэрэв заавар нь өгөгдөл хамгаалах хуулийг зөрчвөл процессор хянагч руу мэдэгдэнэ |
Дэд боловсруулагчид болон зөвшөөрлийн горим
Процессор нь хянагчийн зөвшөөрөлгүйгээр дэд процессортой холбогдож болохгүй. Урьдчилсан тусгай зөвшөөрөл нь тус бүрийг тус тусад нь баталдаг бөгөөд энэ нь жижиг тогтвортой гинжин хэлхээнд ажилладаг боловч том үүлэн үйлчилгээний хувьд ажилладаггүй. Ерөнхий бичгээр зөвшөөрөл нь процессор нь төлөвлөсөн өөрчлөлтийн талаар хянагчдад мэдэгдэж, эсэргүүцэх боломжийг олгодог бол дэд процессоруудыг нэмэх эсвэл солих боломжийг олгодог.
Бараг бүх стандарт нийлүүлэгчийн гэрээнд ерөнхий зөвшөөрөл, жагсаалт, мэдэгдлийн хугацаа багтдаг тул хэлэлцээр нь уг мэдэгдлийн үнэ цэнэ ямар байх талаар явагддаг: та вэб хуудсыг хянахаас хамааралгүй зам, арга хэмжээ авахад хангалттай хугацаа, хэрэв та эсэргүүцвэл тодорхой үр дагавар, торгуульгүйгээр бодитоор цуцлах. Аль ч тохиолдолд боловсруулагч нь ижил үүргийг дараалан ногдуулах ёстой бөгөөд дэд боловсруулагчийн өмнө хариуцлага хүлээх ёстой хэвээр байна. 2024 оны 10-р сарын 9-ний өдрийн 22/2024 тоот санал дүгнэлтэд EDPB хариуцлага нь бүхэл бүтэн гинжин хэлхээнд хамаарна гэдгийг баталсан: хянагч нь дэд боловсруулагч бүрийг тодорхойлж, хамгаалалтын арга хэмжээ бүхэлдээ хэрэгжиж байгаа эсэхийг баталгаажуулах ёстой.
Аюулгүй байдлын үүрэг, тодорхой болгосон
“Боловсруулагч нь GDPR-ийн 32-р зүйлийн дагуу зохих техникийн болон зохион байгуулалтын арга хэмжээг хэрэгжүүлэх ёстой” гэдэг нь улиг болсон үг юм: энэ нь танд юу ч хэлж, юу ч батлахгүй. Ашиглах боломжтой хавсралтад дамжуулалт болон ажиллах үеийн шифрлэлт, түлхүүрүүдийг хэрхэн удирддаг, хандалтын хяналт, үүнд холбогч-нүүлгэгч-орхигч процессууд болон олон хүчин зүйлийн баталгаажуулалт; юуг, хэр удаан бүртгэдэг; нөөцлөлтийн давтамж болон туршсан сэргээлт; нөхөөс болон нэвтрэлтийн туршилтын хугацаа; хамарсан гэрчилгээ, тэдгээрийн цар хүрээ; мөн өгөгдлийг хаана хадгалж , ханддаг , дэмжлэг үзүүлэх ажилтнуудыг багтаасан болно.
Энэ нь нотлох баримттай холбоотой. Шүүх 2023 оны 12-р сарын 14-ний өдрийн C-340/21 (Nationalna agentsia za prihodite) хэрэгт гаргасан шийдвэртээ аюулгүй байдлын хэрэг явдал нь өөрөө арга хэмжээ хангалтгүй байгааг нотлохгүй, харин хянагч нь тэдгээр нь зохистой байсныг нотлох үүрэгтэй гэж үзсэн. Огноотой хавсралт нь нотлох баримт бөгөөд хөндлөн лавлагаа нь тийм биш юм.
Өгөгдлийн эзэмшигчийн эрх болон зөрчлийн талаарх мэдэгдлийн талаар тусламж үзүүлэх
Хоёр үүрэг хоёулаа хугацаанаас хамаардаг бөгөөд хугацаа нь хянагчийн мэдэлд байдаг. Өгөгдлийн эзэмшигчийн эрхийн хувьд хянагч нэг сарын дотор хариу өгөх ёстой тул хугацаагүй "боломжийн туслалцаа" нь танд саатлыг даван туулах боломжийг олгоно. Засвар: нийлүүлэгчийн хүлээн авсан аливаа хүсэлтийг тогтоосон ажлын өдрийн дотор дамжуулж, хэзээ ч хариу өгөөгүй; бүрэн хуулбарыг таваас арван ажлын өдрийн дотор ашиглах боломжтой хэлбэрээр гаргадаг; мөн энэ нь нэхэмжлэхийг идэвхжүүлэхийн оронд төлбөрт багтдаг.
Зөрчлийн үед хянагч нь GDPR-ийн 33-р зүйлийн дагуу цаг алдалгүй, боломжтой бол мэдсэнээс хойш 72 цагийн дотор Эрх бүхий этгээдэд мэдэгдэх ёстой. Боловсруулагчийн үүргийг тодорхой болго: 24 цагийн дотор ажлын бус маршрутаар нэрлэгдсэн харилцагч руу мэдэгдэх, баримт дутуу байсан ч хамгийн бага агуулгыг тодорхойлсон байх; шүүх эмнэлгийн байгууллагатай хамтран ажиллах; мөн таны зөвшөөрөлгүйгээр эрх бүхий байгууллага эсвэл өгөгдлийн субъектэд мэдэгдэхийг хориглох. Мөн хамрах хүрээний байгууллагууд NIS2 удирдамжийг хэрэгжүүлж, 2026 оны 8-р сарын 15-наас хойш мөрдөгдөж буй Голландын Кибербилэгингсветийн дагуу CSIRT-дээ ослын талаар мэдээлдэг.
Аудитын эрх болон тэдгээрийг хэрхэн хэлэлцээр хийдэг вэ
GDPR-ийн 28-р зүйлд боловсруулагч нь нийцлийг харуулахад шаардлагатай мэдээллийг гаргаж өгөх, мөн хянагч эсвэл түүний үүрэг болгосон аудиторын шалгалт зэрэг аудитыг зөвшөөрөх, хувь нэмэр оруулахыг шаарддаг. Зөвхөн "манай хамгийн сүүлийн үеийн гэрчилгээ"-г санал болгосон заалт нь хангалтгүй юм. Голландын ихэнх хэлэлцээрийн үр дүнд хүрсэн буулт: хамрах хүрээний баримт бичигтэй жилийн баталгаажуулалтын тайлан; жилд нэг удаа баримтжуулсан аудит, мөн таны өгөгдөлд нөлөөлж буй зөрчлийн дараа эсвэл хяналтын байгууллагын хүсэлтээр нэмэлт аудит; гучин хоногийн өмнө мэдэгдэл; таны үйлчилгээнд хязгаарлагдмал хамрах хүрээ; өрсөлдөгч биш аудитор; мөн ноцтой зөрчил илрээгүй бол таны хариуцах зардлыг.
Төгсгөлд нь буцаах эсвэл устгах
Сонголт нь хянагчийнх бөгөөд гэрээнд нийлүүлэгчид үлдээхийн оронд ингэж заасан байх ёстой. Экспортын формат, хугацаа, гэрээг цуцалснаас хойш гучин хоног, устгалын бичгээр баталгаажуулалт, нөөцлөлтийг хэрхэн зохицуулдаг зэргийг тодорхой зааж өгөх бөгөөд энэ нь бодит байдал дээр өгөгдөл дахин бичих хүртэл хамгаалагдсан, ашиглагдаагүй, баримтжуулсан мөчлөгт үлдэнэ гэсэн үг юм. Гарах тусламж болон үнийн талаар урьдчилан тохиролцож, маргаантай төлбөрийн улмаас өгөгдлийг хадгалах аливаа эрхийг хасна.
Хариуцлага, нөхөн төлбөр болон GDPR-ийн өөрийн хариуцлагын дэглэм
GDPR-ийн 82 дугаар зүйлд өгөгдлийн эзэмшигчид материаллаг болон материаллаг бус хохирлын нөхөн төлбөр авах эрх олгогддог. Хянагч нь зохицуулалтыг зөрчсөн боловсруулалтаас учирсан хохирлыг хариуцна; боловсруулагч нь боловсруулагчдад чиглэсэн үүргээ биелүүлээгүй, эсвэл хууль ёсны заавраас гадуур буюу эсрэг үйлдэл хийсэн тохиолдолд хариуцлага хүлээнэ. Хоёулаа нэг боловсруулалтад оролцсон тохиолдолд хохирлыг бүхэлд нь хариуцаж, дараа нь нөхөн төлбөр авах боломжтой. Энэ эрсдэлийг гэрээгээр цуцлах боломжгүй; гэрээнд дотоод хувийг хуваарилдаг. Торгууль нь тусдаа байдаг: GDPR-ийн 28 дугаар зүйлийн зөрчил нь GDPR-ийн 83 дугаар зүйлийн доод хэсэгт багтдаг.
- Стандарт нэр томьёо нь хариуцлагыг төлбөрийн үржвэрээр хязгаарлаж, "шууд бус болон үр дагаварт учирсан хохирлыг" хасдаг. Хэрэв зохицуулалтын торгууль, мэдэгдэл, шүүхийн зардал, өгөгдлийн субьектэд олгох нөхөн төлбөр нь уг хасалтад багтаж байвал нөхөн төлбөр нь гоёл чимэглэлийн шинж чанартай: тэдгээрийг нөхөн төлж болох шууд алдагдал гэж жагсаадаг.
- Боловсруулалтын гэрээг зөрчсөн, нууцлалыг зөрчсөн, санаатай болон болгоомжгүй зөрчсөн тохиолдолд торгууль ногдуулах буюу хязгаарыг нэмэгдүүлсэн.
- Танд ногдуулсан торгуулийг торгууль болгон шилжүүлэх боломжгүй боловч зохих ёсоор боловсруулсан нөхөн төлбөрийн дагуу алдагдал болгон нөхөн төлүүлж болно. WAMCA дэглэмийн дагуу Нидерландын хамтын ажиллагаа нь нэгтгэсэн нэхэмжлэлийг бодитойгоор ил болгож байгаа бөгөөд энэ нь ёжтой хязгаарлалтын эсрэг маргаан үүсгэдэг.
Олон улсын шилжүүлэг болон стандарт заалтууд
Хэрэв процессор, түүний дэд процессорууд эсвэл түүний дэмжлэг үзүүлэх ажилтнууд ЕХЗБ-аас гадуурх өгөгдөлд хандах боломжтой бол GDPR-ийн V бүлэг болон олон улсын өгөгдөл дамжуулах дэглэм 28-р зүйлд хамаарах бөгөөд алсын зайнаас хандах нь тооцогдоно.
GDPR-ийн 45-р зүйлийн дагуу хүрэлцээтэй байдлын шийдвэр гараагүй тохиолдолд ердийн хэрэгсэл нь GDPR-ийн 46-р зүйлийн дагуу Комиссын Хэрэгжүүлэх Шийдвэр (ЕХ) 2021/914-өөр батлагдсан стандарт гэрээний заалтууд юм. Хоёр зүйлийг байнга орхигдуулдаг. Хянагчаас процессор руу болон процессороос дэд процессор руу шилжүүлэхийг хамарсан модулиуд нь GDPR-ийн 28-р зүйлийн шаардлагыг хангаж байгаа тул олон гэрээ хоёулаа давхардсан байдаг ч энэ хэсэгт тусдаа боловсруулалтын гэрээ шаардлагагүй. Мөн C-311/18 (Schrems II) хэрэгт Шүүхийн 2020 оны 4-р сарын 16-ны өдрийн шийдвэрийн дараа гарын үсэг зурах нь үүний төгсгөл биш юм: талууд хүлээн авагч улсын хууль тогтоомж, практик нь импортлогчийг дагаж мөрдөхөөс сэргийлж байгаа эсэхийг үнэлж, шаардлагатай тохиолдолд нэмэлт арга хэмжээ нэмж оруулах ёстой. Энэхүү үнэлгээг баримтжуулах; 2021 оны 2021-р сарын 18-нд батлагдсан EDPB-ийн 01/2020 тоот зөвлөмж нь энэ хандлагыг тогтоосон хэвээр байна.
АНУ-ын хувьд Европын Холбоо-АНУ-ын Мэдээллийн Нууцлалын Хүрээнд зориулсан Комиссын 2023 оны 7-р сарын 10-ны өдрийн хангалттай байдлын шийдвэр хүчин төгөлдөр хэвээр байгаа боловч энэ нь зөвхөн тухайн хүлээн авагч нь холбогдох өгөгдлийн ангиллын хувьд өөрийгөө идэвхтэй баталгаажуулсан тохиолдолд л тусалдаг тул баталгаажуулалтыг баталгаажуулна уу. Энэ нь анхны давж заалдах хүсэлтийг даван туулсан: Ерөнхий шүүх 2025 оны 9-р сарын 3-ны өдрийн T-553/23 (Латомбе Комиссын эсрэг) хэрэгт гаргасан шийдвэрээр уг хэргийг хэрэгсэхгүй болгосон. 2025 оны 10-р сарын 31-нд C-703/25 P хэрэгт давж заалдах гомдол гаргасан бөгөөд Шүүх 2026 онд энэ хуудасны өдөр хэргийг хаагаагүй байсан; хангалттай байдлын шийдвэрийг түдгэлзүүлээгүй, нэмэлт өөрчлөлт оруулаагүй байна. Үүнийг нэг бүтэлгүйтлийн цэг болгож болохгүй: заалтууд болон баримтжуулсан үнэлгээг нөөц гэж үзэж, хүлээгдэж буй давж заалдах хүсэлтийг хүлээх шалтгаан биш харин нэг шалтгаантай гэж үзнэ. Авторитацийн байгууллага нь 2024 оны 7-р сарын 22-ны өдрийн шийдвэрээр Uber компанид жолоочийн мэдээллийг АНУ руу зохих дамжуулах хэрэгсэлгүйгээр шилжүүлсэн хэргээр 290 сая еврогийн торгууль ногдуулсан бөгөөд уг заалтыг ашиглахаа больсон; Uber компани эсэргүүцэх бодолтой байгаагаа мэдэгдсэн, AP уг эсэргүүцлийн талаар ямар ч шийдвэр гаргаагүй тул торгуулийг тогтсон жишиг биш харин зохицуулагчийн байр суурийн мэдэгдэл гэж үзэх хэрэгтэй.
Хэрэгслийн нэг дутагдалтай тал хэвээр байна. Комисс нь Европын Холбооноос гадуурх импортлогчдод зориулсан стандарт гэрээний нэмэлт заалтуудыг бэлтгэж байгаа бөгөөд тэдгээрийн боловсруулалт нь GDPR-ийн 3-р зүйлийн дагуу шууд хамааралтай бөгөөд 2021 оны заалтууд нь тав тухтай суугаагүй нөхцөл байдал юм. Эдгээр заалтууд 2026 оны энэ хуудасны өдөр батлагдаагүй байсан тул уг тохиргоонд үнэлгээ болон хамгаалалтын арга хэмжээг гэрээнд гараар тусгах шаардлагатай болсон.
Комиссын хянагч-боловсруулагчийн заалтууд заавал биелүүлэх ёстой юу?
Үгүй. Комиссын 2021 оны 6-р сарын 4-ний өдрийн 2021/915 тоот Хэрэгжүүлэх шийдвэрт (ЕХ) хянагч болон процессоруудын хооронд ЕХ-ны хүрээнд ашиглах стандарт гэрээний заалтуудыг оруулсан боловч тэдгээрийг ашиглах нь сонголттой: талууд GDPR-ийн 28-р зүйлд заасан бүх зүйлийг багтаасан тохиолдолд өөрсдийн гэрээг хэлэлцээр хийж болно. Зүйлүүд нь нэмэлт, зөрчилгүй нөхцөлтэй өргөн хүрээтэй гэрээнд багтаж болох боловч өөрсдөө өөрчлөх боломжгүй тул тохируулга нь хавсралтуудад хийгддэг. Захиалгат гэрээ болон салбарын загварууд нь Голландын хэм хэмжээ хэвээр байгаа бөгөөд хэрэв агуулга байгаа бол хүлээн зөвшөөрөгдөнө.
Autoriteit Persoonsgegevens-ийн хэрэгжилт
AP үүнийг шууд шалгасан. Худалдаа, эрүүл мэнд, хэвлэл мэдээлэл, чөлөөт цаг, эрчим хүчний чиглэлээр 31 хувийн хэвшлийн байгууллагын ашиглаж буй боловсруулалтын гэрээг хянаж, 2020 онд "боловсруулалтын" гэрээ байхгүй гэсэн гарчигтайгаар үр дүнгээ нийтэлсэн. Гэрээнүүд нь журмыг иш татахаас өөр зүйл хийгээгүй, шаардлагатай зүйлийг нь хэлэлгүйгээр бодлого оршин байгааг тэмдэглэсэн аюулгүй байдлын хэллэг, мөн гэрээнүүд нь хуучин Нидерландын өгөгдөл хамгаалах хуулийн дагуу боловсруулагдсан хэвээр байгааг тогтоожээ.
Мөрдөн байцаалтын явцад AP нь таны боловсруулалтын үйл ажиллагааны бүртгэлээс эхлээд түүнд нэрлэгдсэн нийлүүлэгчидтэй байгуулсан гэрээ, дараа нь аюулгүй байдлын хавсралт, дэд боловсруулагчдын жагсаалт, шилжүүлгийн баримт бичиг, дараа нь та тэдэнтэй ямар нэгэн зүйл хийсэн гэсэн нотлох баримт хүртэл ажиллахыг хүлээгээрэй: уншаагүй баталгаажуулалтын тайлан нь хяналт шалгалт биш юм. Алдаа нь бас чухал, учир нь C-683/21 хэрэгт Шүүх торгууль нь санаатай эсвэл хайхрамжгүй зөрчлийг шаарддаг болохыг баталгаажуулсан. AP-ийн 2026-2028 оны стратегийн чиглэл нь олон нийтийн хяналт, хиймэл оюун ухаан, дижитал уян хатан байдлыг хамардаг бөгөөд хамгийн сүүлийнх нь хангамжийн сүлжээний аюулгүй байдлыг онцгойлон багтаасан болно.
Нийлүүлэгчийн стандарт боловсруулалтын гэрээг хянаж үзэх шалгах хуудас
- Үүрэг зөв үү? Хэрэв нийлүүлэгч нь бие даасан хянагч бол боловсруулах гэрээнд огт гарын үсэг зурж болохгүй.
- Боловсруулалтын тайлбар бүрэн гүйцэд үү эсвэл хоосон хавсралт уу, мөн нийлүүлэгчийн өөрийн сайжруулалт, аналитик эсвэл загвар сургалтад зориулж боловсруулалт хийхийг зөвшөөрдөг зүйл байна уу?
- Аюулгүй байдлын арга хэмжээнүүд нь хавсаргасан бөгөөд тодорхой бөгөөд нэрлэсэн гэрчилгээ болон тэдгээрийн хамрах хүрээг харуулсан уу?
- Дэд процессорын жагсаалт байгаа юу, танд мэдэгдэл илгээсэн үү, эсэргүүцэл нь үр дагавартай юу, мөн дэд процессорууд ар араасаа холбогдсон уу?
- Зөрчлийн талаарх мэдэгдлийг тодорхой богино хугацаанд өгөх үү, мөн нийлүүлэгч нь эрх бүхий байгууллагад өөрөө мэдэгдэхийг хориглосон уу?
- Өгөгдлийн эзний хүсэлтийн хугацаа тогтсон бөгөөд төлбөрт багтсан уу, мөн зөвхөн гэрчилгээ авахаас гадна жинхэнэ аудитын эрх байгаа юу?
- Формат, хугацаа болон нөөцлөлтийн хамт устгах эсвэл буцаах сонголт таны сонголтоос хамаарна уу?
- Өгөгдлийг хаана хадгалж, ханддаг вэ, мөн хөл бүрт тохирох дамжуулах хэрэгсэл байгаа юу?
- Хязгаарлалт болон шууд бус алдагдлын хасалт нь нөхөн төлбөрийг бодит агуулгатай үлдээдэг үү, мөн дотоод эзэмшигч болон хянан үзэх огноо байгаа юу?
Law & More Нидерланд болон олон улсын бизнес эрхлэгчдэд зориулсан боловсруулалтын гэрээний төслийг боловсруулж, хянаж, хэлэлцээр хийдэг Eindhoven болон Amsterdamмөн хянагч болон процессорын үүрэг, ЕХЭЗ-ээс гадуурх шилжүүлэг болон Эрх бүхий этгээдийн мөрдөн байцаалтын талаар зөвлөгөө өгдөг.
Хоёр групп компанийн хооронд боловсруулалтын гэрээ шаардлагатай юу?
Тийм ээ, хэрэв тэд тусдаа хуулийн этгээд бөгөөд нэг нь нөгөөгийнхөө өмнөөс хувийн мэдээллийг боловсруулдаг бол. Нэг бүлэгт харьяалагдах нь ямар ч ялгаагүй. Бүлгүүд нь бүх аж ахуйн нэгжийг хамарсан, үйлчилгээ тус бүрийн хуваарьтай нэг бүлэг доторх хүрээг ихэвчлэн ашигладаг. Аж ахуйн нэгжүүд өөрсдийн зорилгоор боловсруулдаг бол тэд тусдаа хянагч бөгөөд өөр хэрэгсэл тохиромжтой.
Гэрээ заавал Голланд хэл дээр байх ёстой юу?
Үгүй. Хэлний шаардлага байхгүй бөгөөд Англи хэл дээрх хэлэлцээрүүд Нидерландын практикт бүхэлдээ хэвийн үзэгдэл юм. Хэрэв үйл ажиллагааны багууд эсвэл ажлын зөвлөл үүнийг унших юм бол Нидерланд хувилбар нь тустай бөгөөд хэрэв хоёулаа байгаа бол аль нь давамгайлж байгааг зааж өгөх хэрэгтэй. Autoriteit Persoonsgegevens нь ихэнх захидал харилцаанд англи хэлийг хүлээн авдаг боловч үргэлж тийм биш байдаг.
Манай нийлүүлэгч стандарт нөхцөлүүдээ хэлэлцээр хийхээс татгалздаг. Бидний сонголтууд юу вэ?
Та ямар ч байсан хариуцлагатай хэвээр үлдэнэ. Нөхцөлүүд нь GDPR-ийн 28-р зүйлтэй үнэхээр нийцэж байгаа эсэхийг үнэлнэ үү; олон томоохон үйлчилгээ үзүүлэгчдийн нөхцөлүүд нийцэж байгаа бөгөөд жинхэнэ зөрүү нь хязгаар, аудитын хамрах хүрээ гэх мэт арилжааны зөрүү юм. Үнэлгээ болон үлдэгдэл эрсдэлийг баримтжуулж, үндсэн хэсгээс илүү хавсралтууд дээр буулт хийхийг эрэлхийлж, шийдвэрийг тэмдэглэнэ үү.
Хэрэв бид стандарт гэрээний заалтуудад гарын үсэг зурсан бол тусдаа боловсруулалтын гэрээ шаардлагатай юу?
Ихэвчлэн энэ харилцаанд зориулагдаагүй байдаг. 2021 онд хянагчаас процессор руу болон процессороос дэд процессор руу шилжүүлэх тухай батлагдсан шилжүүлгийн заалтууд нь GDPR-ийн 28-р зүйлийн шаардлагыг хамрах зорилгоор бүтээгдсэн бөгөөд дээр нь тусдаа гэрээг давхарлах нь зөрчилтэй нөхцөлүүдийг бий болгодог. Хэрэв та хоёуланг нь хадгалбал давуу эрхийн дарааллыг оруулж, хавсралтууд нь нийцэж байгаа эсэхийг шалгана уу.
Хэрэв бидэнд боловсруулалтын гэрээ огт байхгүй бол юу болох вэ?
Байхгүй байх нь өөрөө GDPR-ийн 28-р зүйлийг хоёр тал зөрчсөн хэрэг бөгөөд GDPR-ийн 83-р зүйлд заасан торгуулийн доод хязгаарт шийтгэл оногдуулдаг бөгөөд хяналтын байгууллага хамгийн түрүүнд шалгадаг зүйлсийн нэг юм. Энэ нь таныг аюулгүй байдал, зөрчлийн мэдэгдэл, аудит, устгалын талаар гэрээний үндэслэлгүйгээр үлдээж, нийлүүлэгч таны нөхөн төлөх ёстой хохирол учруулсан тохиолдолд нөхөн төлбөр авах боломжгүй болгоно.

