Σχεδόν κάθε εταιρεία που λειτουργεί στην Ολλανδία αναθέτει σε εξωτερικούς συνεργάτες κάτι που αφορά προσωπικά δεδομένα: μισθοδοσία, φιλοξενία, CRM, μάρκετινγκ, προσλήψεις, υποστήριξη. Όταν ένας προμηθευτής επεξεργάζεται προσωπικά δεδομένα κατόπιν εντολής σας, το άρθρο 28 του ΓΚΠΔ απαιτεί γραπτή σύμβαση, στα ολλανδικά μια verwerkersovereenkomst . Αυτός ο οδηγός καλύπτει πότε απαιτείται, τι πρέπει να περιέχει, πώς το προσεγγίζει η ολλανδική εποπτική αρχή και πώς διαπραγματεύονται οι σχετικές ρήτρες.
Πότε απαιτείται συμφωνία επεξεργασίας και πότε όχι
Απαιτείται μόνο σε μία περίπτωση: όταν ένα μέρος επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό ενός άλλου. Το μέρος που αποφασίζει γιατί και, ουσιαστικά, πώς υποβάλλονται σε επεξεργασία τα δεδομένα είναι ο υπεύθυνος επεξεργασίας· το μέρος που ενεργεί βάσει των οδηγιών του είναι ο εκτελών την επεξεργασία. Η υποχρέωση εκτείνεται σε επόμενα στάδια, επομένως ένας επεξεργαστής που προσλαμβάνει έναν υπεργολάβο επεξεργασίας πρέπει να συνάπτει ισοδύναμη σύμβαση με αυτόν. Δεν απαιτείται καμία σύμβαση όταν τα μέρη είναι ανεξάρτητοι υπεύθυνοι επεξεργασίας που επιδιώκουν τον καθένα τους δικούς του σκοπούς, όταν είναι από κοινού υπεύθυνοι επεξεργασίας, κάτι που απαιτεί συμφωνία βάσει του άρθρου 26 του ΓΚΠΔ ή όταν δεν εμπλέκονται δεδομένα προσωπικού χαρακτήρα.
Η υπογραφή συμφωνίας με ένα μέρος που είναι στην πραγματικότητα ανεξάρτητος υπεύθυνος επεξεργασίας δεν είναι ακίνδυνη: δηλώνει εσφαλμένα ποιος είναι υπεύθυνος και δημιουργεί την ψευδαίσθηση ότι κανένα από τα μέρη δεν μπορεί να τηρήσει οδηγίες. Το σφάλμα κατοπτρισμού είναι εξίσου συνηθισμένο, όπου ένας προμηθευτής που ενεργεί για δικό του λογαριασμό δέχεται όρους που βασίζονται μόνο σε οδηγίες και με τους οποίους δεν μπορεί να συμμορφωθεί.
Υπεύθυνος επεξεργασίας ή επεξεργαστής: πώς αξιολογείται στην πραγματικότητα η διάκριση
Η αξιολόγηση είναι λειτουργική, όχι τυπική: αυτό που η σύμβαση αποκαλεί τα μέρη είναι αποδεικτικά στοιχεία, όχι η απάντηση, και η διαφορά μεταξύ ενός υπευθύνου επεξεργασίας και ενός εκτελούντος την επεξεργασία είναι το πρώτο πράγμα που ελέγχει μια εποπτική αρχή. Το σημείο αναφοράς είναι οι κατευθυντήριες γραμμές 07/2020 του ΕΣΠΔ σχετικά με τον υπεύθυνο επεξεργασίας και τον εκτελούντα την επεξεργασία, η τελική έκδοση των οποίων εγκρίθηκε στις 7 Ιουλίου 2021.
Σκοποί και βασικά μέσα
Ο υπεύθυνος επεξεργασίας καθορίζει τους σκοπούς και τα ουσιώδη μέσα: ποιες κατηγορίες δεδομένων υποβάλλονται σε επεξεργασία, σχετικά με ποιον, για πόσο χρονικό διάστημα και σε ποιον κοινοποιούνται. Αυτές οι αποφάσεις συνδέονται με τη νομιμότητα και την αναγκαιότητα και δεν μπορούν να ανατεθούν. Τα μη ουσιώδη μέσα, οι λεπτομέρειες εφαρμογής, μπορούν να αφεθούν στον προμηθευτή: ποιο λογισμικό εκτελεί και πώς σχεδιάζει τους ελέγχους του.
Επομένως, ένας οργανισμός μπορεί να είναι υπεύθυνος επεξεργασίας, παρόλο που δεν αγγίζει ποτέ τα δεδομένα. Στην απόφασή του της 5ης Δεκεμβρίου 2023 στην υπόθεση C-683/21 (Nacionalinis visuomenės sveikatos centras), το Δικαστήριο έκρινε ότι μια οντότητα που καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας που πραγματοποιείται μέσω μιας εφαρμογής που είχε αναθέσει ήταν υπεύθυνος επεξεργασίας και ότι η κοινή ευθύνη για την επεξεργασία μπορεί να προκύψει από συγκλίνουσες αποφάσεις χωρίς καμία επίσημη συμφωνία. Αντίθετα, ένας επεξεργαστής που υπερβαίνει τις εντολές για επεξεργασία για δικούς του σκοπούς αντιμετωπίζεται από το άρθρο 28 του ΓΚΠΔ ως υπεύθυνος επεξεργασίας για την εν λόγω επεξεργασία.
Οι καταστάσεις που προκαλούν προβλήματα στις εταιρείες
- Γραφεία μισθοδοσίας. Όταν το γραφείο εισάγει τα δεδομένα που παρέχετε και παράγει μισθοδοτικές καταστάσεις, λειτουργεί ως επεξεργαστής. Όταν η εμπλοκή επεκτείνεται σε ανεξάρτητες συμβουλές και ελέγχους συμμόρφωσης κατά την κρίση της εταιρείας, η οδηγία των ολλανδικών επαγγελματικών φορέων της 1ης Οκτωβρίου 2019 για λογιστές, φοροτεχνικούς και επαγγελματίες μισθοδοσίας την αντιμετωπίζει ως υπεύθυνο επεξεργασίας.
- Λογιστές και φοροτεχνικοί σύμβουλοι. Οι εργασίες νόμιμου ελέγχου, σύνταξης και φορολογικής δήλωσης εκτελούνται στο πλαίσιο των επαγγελματικών και νομοθετικά προβλεπόμενων καθηκόντων της εταιρείας, με ανεξάρτητη κρίση. Αυτό υποδηλώνει την ιδιότητα του ελεγκτή και μια συμφωνία επεξεργασίας αποτελεί τότε λάθος έγγραφο.
- Πρακτορεία μάρκετινγκ. Μια εταιρεία που εκτελεί μια καμπάνια ενάντια στη λίστα πελατών σας είναι ένας επεξεργαστής. Ένας οργανισμός που δημιουργεί ή εμπλουτίζει κοινό ή χρησιμοποιεί τεχνολογία διαφημίσεων στην οποία η πλατφόρμα ορίζει τις παραμέτρους, έχει τους δικούς της σκοπούς και η κοινή εποπτεία με την πλατφόρμα είναι μια πραγματική πιθανότητα.
- Προμηθευτές πληροφορικής, φιλοξενία και SaaS. Κανονικά οι επεξεργαστές, αλλά ελέγξτε τη ρήτρα που διατηρεί το δικαίωμα χρήσης «συγκεντρωτικών» δεδομένων ή δεδομένων «χρήσης» για βελτίωση υπηρεσιών, συγκριτική αξιολόγηση ή εκπαίδευση μοντέλων. Στο βαθμό που αυτό αφορά προσωπικά δεδομένα, αυτός είναι ο σκοπός του ίδιου του προμηθευτή και είναι υπεύθυνος επεξεργασίας για αυτά.
- Προσλήψεις. Ένας οργανισμός που διατηρεί τη δική του βάση δεδομένων υποψηφίων είναι ο υπεύθυνος επεξεργασίας της. Η επεξεργασία των υποψηφίων για την κενή θέση σας είναι συνήθως ένας συνδυασμός δύο ελεγκτών με περιορισμένη επεξεργασία βάσει οδηγιών ενδιάμεσα.
Κοινή ελεγκτική εξουσία και η ρύθμιση που απαιτείται αντ' αυτής
Όταν δύο μέρη καθορίζουν από κοινού τους σκοπούς και τα μέσα, είτε με κοινή απόφαση είτε με αποφάσεις που συγκλίνουν και είναι άρρηκτα συνδεδεμένες, το άρθρο 26 του ΓΚΠΔ απαιτεί μια ρύθμιση και όχι μια συμφωνία επεξεργασίας. Πρέπει να καθορίζει με διαφάνεια ποιος απαντά στα υποκείμενα των δεδομένων και ποιος χειρίζεται πληροφορίες διαφάνειας, ασφάλειας, ειδοποίησης παραβίασης, εκτιμήσεων επιπτώσεων και διαβιβάσεων. Η ουσία του πρέπει να τίθεται στη διάθεση των υποκειμένων των δεδομένων, τα οποία μπορούν να ασκήσουν δικαιώματα έναντι οποιουδήποτε από τα μέρη, ανεξάρτητα από το αν τα μέρη έχουν χωρίσει τα πράγματα, και δεν δεσμεύει ούτε την Αρχή Προσωπικών Δεδομένων ούτε δικαστήριο.
Το υποχρεωτικό περιεχόμενο βάσει του άρθρου 28 του ΓΚΠΔ
Η σύμβαση πρέπει να είναι γραπτή, συμπεριλαμβανομένης της ηλεκτρονικής μορφής, και δεσμευτική για τον εκτελούντα την επεξεργασία. Το άρθρο 28 του ΓΚΠΔ ορίζει έναν συγκεκριμένο κατάλογο και το ΕΣΠΔ είναι σαφές ότι η απλή επανάληψη του κανονισμού δεν αρκεί.
| Απαιτούμενο στοιχείο | Τι πρέπει να ορίζει η σύμβαση |
|---|---|
| Περιγραφή της επεξεργασίας | Αντικείμενο, διάρκεια, φύση και σκοπός, είδος δεδομένων, κατηγορίες υποκειμένων των δεδομένων και δικαιώματα και υποχρεώσεις του υπευθύνου επεξεργασίας. Συνήθως επισυνάπτονται και συνήθως είναι πολύ γενικά. |
| Τεκμηριωμένες οδηγίες | Επεξεργασία μόνο βάσει των τεκμηριωμένων οδηγιών του υπεύθυνου επεξεργασίας, συμπεριλαμβανομένων των οδηγιών σχετικά με τις μεταφορές. Προσέξτε τη φράση «όπως επιτρέπεται διαφορετικά από τη συμφωνία», η οποία καταλαμβάνει τον κανόνα. |
| Εμπιστευτικότητα | Εξουσιοδοτημένα πρόσωπα που δεσμεύονται από εμπιστευτικότητα, συμβατικά ή νομοθετικά· θα πρέπει να φτάσουν και στο προσωπικό του υπεργολάβου επεξεργασίας |
| Ασφάλεια | Τα μέτρα που απαιτούνται βάσει του άρθρου 32 του ΓΚΠΔ. Η παραπομπή είναι άχρηστη: επισυνάψτε τα μέτρα. |
| Υπο-επεξεργαστές | Οι προϋποθέσεις για την πρόσληψη άλλου εκτελούντος την επεξεργασία και το καθεστώς αδειοδότησης |
| Δικαιώματα υποκειμένου δεδομένων | Κατάλληλα μέτρα για να βοηθηθεί ο υπεύθυνος επεξεργασίας να απαντά στα αιτήματα· να καθοριστούν προθεσμίες και να επιβεβαιωθεί ότι είναι εντός του τέλους |
| Ασφάλεια, παραβιάσεις, αξιολογήσεις επιπτώσεων | Βοήθεια με την ασφάλεια, την κοινοποίηση στην αρχή και στα υποκείμενα των δεδομένων, τις εκτιμήσεις επιπτώσεων και την προηγούμενη διαβούλευση |
| Διαγραφή ή επιστροφή | Κατά την επιλογή του υπευθύνου επεξεργασίας, διαγραφή ή επιστροφή στο τέλος των υπηρεσιών και διαγραφή αντιγράφων, εκτός εάν η αποθήκευση απαιτείται από τον νόμο. |
| Πληροφορίες συμμόρφωσης και έλεγχοι | Οι πληροφορίες που απαιτούνται για την απόδειξη της συμμόρφωσης και για την παροχή δυνατότητας και συμβολής σε ελέγχους |
| Παράνομες οδηγίες | Ο επεξεργαστής ενημερώνει τον υπεύθυνο επεξεργασίας εάν μια εντολή παραβιάζει τη νομοθεσία περί προστασίας δεδομένων |
Υπεργολάβοι επεξεργασίας και το καθεστώς αδειοδότησης
Ένας επεξεργαστής δεν μπορεί να προσλάβει έναν υπεργολάβο επεξεργασίας χωρίς την άδεια του υπευθύνου επεξεργασίας. Η ειδική προηγούμενη άδεια εγκρίνει τον καθένα ξεχωριστά, κάτι που ισχύει για μια μικρή σταθερή αλυσίδα αλλά όχι για μια μεγάλη υπηρεσία cloud. Η γενική γραπτή άδεια επιτρέπει στον επεξεργαστή να προσθέτει ή να αντικαθιστά υπεργολάβους επεξεργασίας, υπό την προϋπόθεση ότι ενημερώνει τον υπεύθυνο επεξεργασίας για τις προβλεπόμενες αλλαγές και του επιτρέπει να αντιταχθεί.
Σχεδόν κάθε τυποποιημένη συμφωνία προμηθευτή προσφέρει γενική εξουσιοδότηση, έναν κατάλογο και μια περίοδο ειδοποίησης, επομένως η διαπραγμάτευση αφορά την αξία αυτής της ειδοποίησης: μια διαδρομή που δεν εξαρτάται από την παρακολούθηση μιας ιστοσελίδας από εσάς, μια περίοδος αρκετά μεγάλη για να ενεργήσετε και μια δηλωμένη συνέπεια σε περίπτωση αντίρρησης, ρεαλιστικά καταγγελία χωρίς ποινή. Σε κάθε περίπτωση, ο επεξεργαστής πρέπει να επιβάλει τις ίδιες υποχρεώσεις διαδοχικά και παραμένει υπεύθυνος για τον υπεργολάβο επεξεργασίας. Στη Γνώμη 22/2024 της 9ης Οκτωβρίου 2024, το ΕΣΠΔ επιβεβαίωσε ότι η λογοδοσία εκτείνεται σε ολόκληρη την αλυσίδα: ο υπεύθυνος επεξεργασίας θα πρέπει να είναι σε θέση να εντοπίζει κάθε υπεργολάβο επεξεργασίας και να βεβαιώνεται ότι οι εγγυήσεις ισχύουν σε όλη την έκταση.
Η υποχρέωση ασφάλειας, όπως συγκεκριμενοποιείται
Η φράση «Ο επεξεργαστής εφαρμόζει τα κατάλληλα τεχνικά και οργανωτικά μέτρα σύμφωνα με το άρθρο 32 του ΓΚΠΔ» είναι μια κοινοτοπία: δεν σας λέει τίποτα και δεν αποδεικνύει τίποτα. Ένα χρήσιμο παράρτημα αναφέρει την κρυπτογράφηση κατά τη μεταφορά και σε κατάσταση αδράνειας και τον τρόπο διαχείρισης των κλειδιών· τον έλεγχο πρόσβασης, συμπεριλαμβανομένων των διαδικασιών σύνδεσης-μετακίνησης-αφαίρεσης και πολυπαραγοντικής επαλήθευσης ταυτότητας· τι καταγράφεται και για πόσο χρονικό διάστημα· τη συχνότητα δημιουργίας αντιγράφων ασφαλείας και την δοκιμασμένη αποκατάσταση· τα χρονικά πλαίσια των δοκιμών ενημέρωσης κώδικα και διείσδυσης· τις πιστοποιήσεις στις οποίες βασίζεται η πληροφορία, με το πεδίο εφαρμογής τους· και το πού αποθηκεύονται και γίνεται πρόσβαση στα δεδομένα , συμπεριλαμβανομένου του προσωπικού υποστήριξης.
Αυτό έχει σημασία από αποδεικτικής άποψης. Στην απόφασή του της 14ης Δεκεμβρίου 2023 στην υπόθεση C-340/21 (Εθνική πρακτορεία δικαιωμάτων), το Δικαστήριο έκρινε ότι ένα περιστατικό ασφαλείας δεν αποδεικνύει από μόνο του ότι τα μέτρα ήταν ανεπαρκή, αλλά ότι ο υπεύθυνος επεξεργασίας φέρει το βάρος της απόδειξης ότι ήταν κατάλληλα. Ένα χρονολογημένο παράρτημα αποτελεί αυτό το αποδεικτικό στοιχείο· η παραπομπή δεν είναι.
Βοήθεια με τα δικαιώματα των υποκειμένων των δεδομένων και με την κοινοποίηση παραβίασης
Και οι δύο υποχρεώσεις υπόκεινται σε προθεσμίες και οι προθεσμίες ανήκουν στον υπεύθυνο επεξεργασίας. Όσον αφορά τα δικαιώματα του υποκειμένου των δεδομένων, ο υπεύθυνος επεξεργασίας πρέπει να απαντήσει εντός ενός μηνός, επομένως η «εύλογη βοήθεια» χωρίς χρονικό πλαίσιο σας αφήνει να αντιμετωπίσετε την καθυστέρηση. Διορθώστε το: κάθε αίτημα που λαμβάνει ο προμηθευτής διαβιβάζεται εντός συγκεκριμένου αριθμού εργάσιμων ημερών και δεν απαντάται ποτέ από αυτόν. ένα πλήρες απόσπασμα παράγεται σε χρησιμοποιήσιμη μορφή εντός πέντε έως δέκα εργάσιμων ημερών. και αυτό περιλαμβάνεται στο τέλος αντί να ενεργοποιείται η έκδοση τιμολογίου.
Σε περίπτωση παραβιάσεων, ο υπεύθυνος επεξεργασίας πρέπει να ειδοποιεί την Autoriteit Persoonsgegevens χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από την ημερομηνία που λαμβάνει γνώση, σύμφωνα με το άρθρο 33 του ΓΚΠΔ. Να συγκεκριμενοποιεί το καθήκον του επεξεργαστή: κοινοποίηση εντός 24 ωρών, σε μια ονομαστική επαφή με διαδρομή εκτός ωραρίου λειτουργίας, με καθορισμένο ελάχιστο περιεχόμενο, ακόμη και όταν τα γεγονότα είναι ελλιπή· συνεργασία με την εγκληματολογία· και απαγόρευση στην κοινοποίηση στην αρχή ή στα υποκείμενα των δεδομένων χωρίς την έγκρισή σας. Οι οργανισμοί που εμπίπτουν στο πεδίο εφαρμογής αναφέρουν επίσης περιστατικά στο CSIRT τους βάσει του ολλανδικού νόμου περί κυβερνοασφάλειας, ο οποίος εφαρμόζει την οδηγία NIS2 και εφαρμόζεται από τις 15 Αυγούστου 2026.
Δικαιώματα ελέγχου και πώς αυτά διαπραγματεύονται
Το Άρθρο 28 του ΓΚΠΔ απαιτεί από τον επεξεργαστή να διαθέτει τις πληροφορίες που απαιτούνται για την απόδειξη της συμμόρφωσης και να επιτρέπει και να συμβάλλει σε ελέγχους, συμπεριλαμβανομένων των επιθεωρήσεων, από τον υπεύθυνο επεξεργασίας ή έναν ελεγκτή στον οποίο έχει αναθέσει την εκτέλεση. Μια ρήτρα που προσφέρει μόνο την «τελευταία πιστοποίησή μας» είναι ανεπαρκής. Ο συμβιβασμός στον οποίο καταλήγουν οι περισσότερες ολλανδικές διαπραγματεύσεις: ετήσια έκθεση διασφάλισης, όπως ισχύει, με το έγγραφο πεδίου εφαρμογής της· τεκμηριωμένος έλεγχος μία φορά ετησίως, καθώς και ένας περαιτέρω έλεγχος μετά από παραβίαση που επηρεάζει τα δεδομένα σας ή κατόπιν αιτήματος εποπτικής αρχής· τριάντα ημέρες προειδοποίηση· πεδίο εφαρμογής που περιορίζεται στις υπηρεσίες σας· ελεγκτής που δεν είναι ανταγωνιστής· και έξοδα που βαρύνουν εσάς, εκτός εάν διαπιστωθεί ουσιώδης μη συμμόρφωση.
Επιστροφή ή διαγραφή στο τέλος
Η επιλογή ανήκει στον υπεύθυνο επεξεργασίας και η σύμβαση θα πρέπει να το αναφέρει, αντί να την επιφυλάσσει στον προμηθευτή. Καθορίστε τη μορφή εξαγωγής, την προθεσμία, συνήθως τριάντα ημέρες από την καταγγελία, την γραπτή επιβεβαίωση διαγραφής και τον τρόπο χειρισμού των αντιγράφων ασφαλείας, πράγμα που σημαίνει ρεαλιστικά ότι τα δεδομένα παραμένουν σε έναν τεκμηριωμένο κύκλο, προστατευμένα και αχρησιμοποίητα, μέχρι να αντικατασταθούν. Συμφωνήστε εκ των προτέρων για την υποστήριξη και τις τιμές εξόδου και αποκλείστε οποιοδήποτε δικαίωμα παρακράτησης δεδομένων σχετικά με αμφισβητούμενες χρεώσεις.
Ευθύνη, αποζημιώσεις και το καθεστώς ευθύνης του ίδιου του ΓΚΠΔ
Το άρθρο 82 του ΓΚΠΔ παρέχει στο υποκείμενο των δεδομένων δικαίωμα αποζημίωσης για υλική και μη υλική ζημία. Ο υπεύθυνος επεξεργασίας ευθύνεται για ζημία που προκαλείται από επεξεργασία που παραβιάζει τον κανονισμό. Ο εκτελών την επεξεργασία ευθύνεται όταν δεν έχει συμμορφωθεί με υποχρεώσεις που απευθύνονται ειδικά στους εκτελούντες την επεξεργασία ή έχει ενεργήσει εκτός ή κατά των νόμιμων οδηγιών. Όταν και οι δύο εμπλέκονται στην ίδια επεξεργασία, ο καθένας μπορεί να θεωρηθεί υπεύθυνος για το σύνολο της ζημίας, με δυνατότητα αναγωγής στη συνέχεια. Η έκθεση αυτή δεν μπορεί να παραχωρηθεί με σύμβαση. Η σύμβαση κατανέμει το εσωτερικό μερίδιο. Τα πρόστιμα είναι ξεχωριστά: οι παραβάσεις του άρθρου 28 του ΓΚΠΔ εμπίπτουν στην κατώτερη κατηγορία του άρθρου 83 του ΓΚΠΔ.
- Οι τυπικοί όροι περιορίζουν την ευθύνη σε ένα πολλαπλάσιο των τελών και εξαιρούν την «έμμεση και επακόλουθη ζημία». Εάν τα ρυθμιστικά πρόστιμα, τα έξοδα κοινοποίησης και εγκληματολογικής έρευνας και η αποζημίωση των υποκειμένων των δεδομένων εμπίπτουν σε αυτήν την εξαίρεση, η αποζημίωση είναι διακοσμητική: καταγράψτε τα ως ανακτήσιμη άμεση ζημία.
- Επιδιώξτε εξαίρεση ή αυξημένο ανώτατο όριο για παραβίαση της συμφωνίας επεξεργασίας, παραβίαση εμπιστευτικότητας και εκούσια ή απερίσκεπτη παραβίαση.
- Ένα πρόστιμο που σας επιβάλλεται δεν μπορεί να μετακυλιστεί ως πρόστιμο, αλλά μπορεί να ανακτηθεί ως ζημία βάσει μιας σωστά διατυπωμένης αποζημίωσης. Οι ολλανδικές συλλογικές αγωγές βάσει του καθεστώτος WAMCA καθιστούν τις συγκεντρωτικές αξιώσεις μια ρεαλιστική έκθεση, γεγονός που αντιτίθεται σε ένα γελοίο ανώτατο όριο.
Διεθνείς μεταφορές και τυποποιημένες ρήτρες
Εάν ο επεξεργαστής, οι υπεργολάβοι επεξεργασίας ή το προσωπικό υποστήριξής του μπορούν να έχουν πρόσβαση στα δεδομένα εκτός του ΕΟΧ, το Κεφάλαιο V του ΓΚΠΔ και το καθεστώς για τις διεθνείς μεταφορές δεδομένων εφαρμόζονται επιπλέον του άρθρου 28. Η απομακρυσμένη πρόσβαση μετράει, όπως και ένα γραφείο υποστήριξης στο εξωτερικό.
Ελλείψει απόφασης επάρκειας βάσει του άρθρου 45 του ΓΚΠΔ, το συνηθισμένο εργαλείο είναι οι τυποποιημένες συμβατικές ρήτρες που εγκρίθηκαν με την Εκτελεστική Απόφαση (ΕΕ) 2021/914 της Επιτροπής, της 4ης Ιουνίου 2021, βάσει του άρθρου 46 του ΓΚΠΔ. Δύο σημεία παραλείπονται τακτικά. Οι ενότητες που καλύπτουν τις μεταφορές από υπεύθυνο επεξεργασίας σε επεξεργαστή και από επεξεργαστή σε υπεργολάβο επεξεργασίας πληρούν επίσης τις απαιτήσεις του άρθρου 28 του ΓΚΠΔ, επομένως δεν απαιτείται ξεχωριστή συμφωνία επεξεργασίας για αυτό το σκέλος, αν και πολλές συμβάσεις συνδυάζουν και τα δύο. Και μετά την απόφαση του Δικαστηρίου της 16ης Ιουλίου 2020 στην υπόθεση C-311/18 (Schrems II), η υπογραφή δεν είναι το τέλος: τα μέρη πρέπει να αξιολογήσουν εάν η νομοθεσία και η πρακτική της χώρας προορισμού εμποδίζουν τον εισαγωγέα να συμμορφωθεί και να προσθέσουν συμπληρωματικά μέτρα όπου το κάνουν. Τεκμηριώστε αυτήν την αξιολόγηση· οι Συστάσεις 01/2020 του ΕΣΠΔ, που εγκρίθηκαν στις 18 Ιουνίου 2021, εξακολουθούν να καθορίζουν την προσέγγιση.
Για τις Ηνωμένες Πολιτείες, η απόφαση επάρκειας της Επιτροπής της 10ης Ιουλίου 2023 για το Πλαίσιο Προστασίας Δεδομένων ΕΕ-ΗΠΑ παραμένει σε ισχύ, αλλά βοηθά μόνο όταν ο συγκεκριμένος παραλήπτης έχει ενεργά αυτοπιστοποιηθεί για τις σχετικές κατηγορίες δεδομένων, επομένως επαληθεύστε την πιστοποίηση. Επέζησε της πρώτης του αμφισβήτησης: το Γενικό Δικαστήριο απέρριψε την αγωγή με απόφαση της 3ης Σεπτεμβρίου 2025 στην υπόθεση T-553/23 (Latombe κατά Επιτροπής). Στις 31 Οκτωβρίου 2025 ασκήθηκε έφεση ως υπόθεση C-703/25 P και το Δικαστήριο δεν είχε κλείσει την υπόθεση κατά την ημερομηνία αυτής της σελίδας το 2026. Η απόφαση επάρκειας δεν έχει εν τω μεταξύ ούτε ανασταλεί ούτε τροποποιηθεί. Μην αφήσετε να γίνει ένα μοναδικό σημείο αποτυχίας: διατηρήστε τις ρήτρες και μια τεκμηριωμένη αξιολόγηση ως εφεδρική λύση και αντιμετωπίστε την εκκρεμή έφεση ως λόγο για να έχετε μία και όχι ως λόγο αναμονής. Η Autoriteit Persoonsgegevens επέβαλε πρόστιμο 290 εκατομμυρίων ευρώ στην Uber με απόφαση της 22ας Ιουλίου 2024 για μεταφορά δεδομένων οδηγών στις Ηνωμένες Πολιτείες χωρίς κατάλληλο εργαλείο μεταφοράς, αφού είχε σταματήσει να χρησιμοποιεί τις ρήτρες. Η Uber δήλωσε ότι σκόπευε να υποβάλει ένσταση, το AP δεν έχει δημοσιεύσει καμία απόφαση επί της ένστασης αυτής και, ως εκ τούτου, το πρόστιμο θα πρέπει να ερμηνεύεται ως δήλωση της θέσης της ρυθμιστικής αρχής και όχι ως παγιωμένο προηγούμενο.
Ένα κενό στο σύνολο εργαλείων παραμένει ανοιχτό. Η Επιτροπή έχει δηλώσει ότι προετοιμάζει ένα περαιτέρω σύνολο τυποποιημένων συμβατικών ρητρών για εισαγωγείς εκτός ΕΕ των οποίων η επεξεργασία υπόκειται άμεσα στον ΓΚΠΔ βάσει του άρθρου 3 — η περίπτωση στην οποία οι ρήτρες του 2021 δεν εφαρμόζονται άνετα. Οι εν λόγω ρήτρες δεν είχαν θεσπιστεί κατά την ημερομηνία αυτής της σελίδας το 2026, επομένως για αυτήν τη διαμόρφωση η αξιολόγηση και οι διασφαλίσεις πρέπει να ενσωματωθούν στη σύμβαση χειροκίνητα.
Είναι υποχρεωτικές οι ρήτρες της Επιτροπής για τον υπεύθυνο επεξεργασίας-επεξεργαστή;
Όχι. Η Εκτελεστική Απόφαση (ΕΕ) 2021/915 της Επιτροπής, της 4ης Ιουνίου 2021, παρέχει τυποποιημένες συμβατικές ρήτρες μεταξύ υπευθύνων επεξεργασίας και εκτελούντων την επεξεργασία για χρήση εντός του ΕΟΧ, αλλά η χρήση τους είναι προαιρετική: τα μέρη μπορούν να διαπραγματευτούν τη δική τους σύμβαση, υπό την προϋπόθεση ότι αυτή περιέχει όλα όσα απαιτεί το άρθρο 28 του ΓΚΠΔ. Οι ρήτρες μπορούν να ενταχθούν σε μια ευρύτερη σύμβαση με πρόσθετους, μη αντιφατικούς όρους, αλλά δεν μπορούν να τροποποιηθούν οι ίδιες, επομένως η προσαρμογή γίνεται στα παραρτήματα. Οι εξατομικευμένες συμφωνίες και τα τομεακά μοντέλα παραμένουν ο ολλανδικός κανόνας, ο οποίος είναι αποδεκτός υπό την προϋπόθεση ότι υπάρχει η ουσία.
Επιβολή από το Autoriteit Persoonsgegevens
Το AP εξέτασε άμεσα αυτό το θέμα. Εξέτασε τις συμφωνίες επεξεργασίας που χρησιμοποιούνται από 31 οργανισμούς του ιδιωτικού τομέα στους τομείς του εμπορίου, της υγειονομικής περίθαλψης, των μέσων ενημέρωσης, της αναψυχής και της ενέργειας, δημοσιεύοντας τα ευρήματά του το 2020 με τον τίτλο ότι «η» συμφωνία επεξεργασίας δεν υπάρχει. Διαπίστωσε ότι οι συμφωνίες δεν κάνουν τίποτα περισσότερο από το να παραθέτουν τον κανονισμό, η γλώσσα ασφαλείας σημειώνει ότι υπάρχει πολιτική χωρίς να αναφέρει τι απαιτεί, και οι συμφωνίες εξακολουθούν να συντάσσονται βάσει του παλιού ολλανδικού νόμου περί προστασίας δεδομένων.
Σε μια έρευνα, αναμένετε από τον AP να εργαστεί από το αρχείο σας των δραστηριοτήτων επεξεργασίας στις συμβάσεις με τους προμηθευτές που κατονομάζονται σε αυτό, στη συνέχεια στο παράρτημα ασφαλείας, στον κατάλογο των υπεργολάβων επεξεργασίας και στην τεκμηρίωση μεταφοράς, και στη συνέχεια να αποδείξει ότι κάνατε κάτι με αυτούς: μια μη αναγνωσμένη έκθεση διασφάλισης δεν αποτελεί παράλειψη. Η υπαιτιότητα έχει επίσης σημασία, καθώς στην υπόθεση C-683/21 το Δικαστήριο επιβεβαίωσε ότι ένα πρόστιμο απαιτεί εκ προθέσεως ή αμέλειας παράβαση. Η στρατηγική εστίαση του AP για το 2026 έως το 2028 καλύπτει τη μαζική επιτήρηση, την τεχνητή νοημοσύνη και την ψηφιακή ανθεκτικότητα, με την τελευταία να περιλαμβάνει ρητά την ασφάλεια της εφοδιαστικής αλυσίδας.
Λίστα ελέγχου για την αναθεώρηση της τυποποιημένης συμφωνίας επεξεργασίας ενός προμηθευτή
- Είναι σωστοί οι ρόλοι; Εάν ο προμηθευτής είναι ανεξάρτητος υπεύθυνος επεξεργασίας, μην υπογράψετε καθόλου συμφωνία επεξεργασίας.
- Είναι η περιγραφή της επεξεργασίας ολοκληρωμένη ή αποτελεί κενό παράρτημα, και υπάρχει κάτι που επιτρέπει την επεξεργασία για τη βελτίωση, την ανάλυση ή την εκπαίδευση μοντέλων του ίδιου του προμηθευτή;
- Είναι τα μέτρα ασφαλείας συνημμένα και συγκεκριμένα, με ονομαστικές πιστοποιήσεις και το πεδίο εφαρμογής τους;
- Είναι διαθέσιμη η λίστα των υπεργολάβων επεξεργασίας, σας έχει αποσταλεί ειδοποίηση, έχει συνέπειες η αντίρρηση και οι υπεργολάβοι επεξεργασίας συνδέονται διαδοχικά;
- Η κοινοποίηση της παράβασης γίνεται εντός καθορισμένης σύντομης προθεσμίας και απαγορεύεται στον προμηθευτή να ειδοποιήσει η ίδια την αρχή;
- Είναι οι προθεσμίες για τα αιτήματα των υποκειμένων των δεδομένων καθορισμένες και εντός του τέλους, και υπάρχει δικαίωμα γνήσιου ελέγχου και όχι μόνο πιστοποιητικό;
- Η διαγραφή ή η επιστροφή είναι δική σας επιλογή, με μορφή, προθεσμία και επεξεργασία αντιγράφων ασφαλείας;
- Πού αποθηκεύονται και πού γίνεται η πρόσβαση στα δεδομένα, και υπάρχει το σωστό εργαλείο μεταφοράς για κάθε σκέλος;
- Αφήνουν το ανώτατο όριο και ο αποκλεισμός έμμεσης ζημίας την αποζημίωση με πραγματικό περιεχόμενο και υπάρχει εσωτερικός υπεύθυνος και ημερομηνία αναθεώρησης;
Law & More συντάσσει, εξετάζει και διαπραγματεύεται συμφωνίες επεξεργασίας για ολλανδικές και διεθνείς επιχειρήσεις από Eindhoven και Amsterdam, και παρέχει συμβουλές σχετικά με τους ρόλους των υπευθύνων επεξεργασίας και των επεξεργαστών, τις μεταφορές εκτός του ΕΟΧ και τις έρευνες της Autoriteit Persoonsgegevens.
Απαιτείται συμφωνία επεξεργασίας μεταξύ δύο εταιρειών του ομίλου;
Ναι, εάν πρόκειται για ξεχωριστές νομικές οντότητες και η μία επεξεργάζεται δεδομένα προσωπικού χαρακτήρα για λογαριασμό της άλλης. Η συμμετοχή στην ίδια ομάδα δεν έχει καμία διαφορά. Οι ομάδες χρησιμοποιούν συνήθως ένα ενδοομιλικό πλαίσιο που καλύπτει όλες τις οντότητες, με χρονοδιαγράμματα ανά υπηρεσία. Όταν οι οντότητες επεξεργάζονται για δικούς τους σκοπούς, είναι ξεχωριστοί υπεύθυνοι επεξεργασίας και είναι κατάλληλο ένα διαφορετικό μέσο.
Πρέπει η συμφωνία να είναι γραμμένη στα ολλανδικά;
Όχι. Δεν υπάρχει απαίτηση για γλώσσα και οι συμφωνίες στην αγγλική γλώσσα είναι απολύτως συνήθεις στην ολλανδική πρακτική. Εάν οι επιχειρησιακές ομάδες ή ένα συμβούλιο εργαζομένων το διαβάσουν, μια ολλανδική έκδοση βοηθάει και, όπου υπάρχουν και οι δύο, θα πρέπει να δηλώσετε ποια υπερισχύει. Η Autoriteit Persoonsgegevens δέχεται την αγγλική γλώσσα στο μεγαλύτερο μέρος της αλληλογραφίας, αν και όχι πάντα.
Ο προμηθευτής μας αρνείται να διαπραγματευτεί τους τυπικούς όρους του. Ποιες είναι οι επιλογές μας;
Παραμένετε υπεύθυνοι ανεξάρτητα από αυτό. Αξιολογήστε εάν οι όροι πληρούν πράγματι το άρθρο 28 του ΓΚΠΔ. Οι όροι πολλών μεγάλων παρόχων πληρούν τα κριτήρια και τα πραγματικά κενά είναι εμπορικά, όπως τα ανώτατα όρια και το πεδίο εφαρμογής του ελέγχου. Καταγράψτε την αξιολόγηση και τον υπολειπόμενο κίνδυνο, αναζητήστε παραχωρήσεις στα παραρτήματα αντί για το κύριο μέρος και καταγράψτε την απόφαση.
Χρειαζόμαστε ξεχωριστή συμφωνία επεξεργασίας εάν έχουμε υπογράψει τις τυποποιημένες συμβατικές ρήτρες;
Συνήθως όχι για αυτήν τη σχέση. Οι ρήτρες μεταφοράς που υιοθετήθηκαν το 2021 για τις μεταφορές από υπεύθυνο επεξεργασίας σε επεξεργαστή και από επεξεργαστή σε υπεργολάβο επεξεργασίας σχεδιάστηκαν για να καλύψουν και τις απαιτήσεις του άρθρου 28 του ΓΚΠΔ, και η στοίβαξη μιας ξεχωριστής συμφωνίας από πάνω δημιουργεί αντικρουόμενους όρους. Εάν διατηρήσετε και τα δύο, συμπεριλάβετε μια σειρά προτεραιότητας και ελέγξτε ότι τα παραρτήματα είναι συνεπή.
Τι συμβαίνει εάν δεν έχουμε καμία συμφωνία επεξεργασίας;
Η απουσία αυτή καθαυτή αποτελεί παραβίαση του άρθρου 28 του ΓΚΠΔ και από τα δύο μέρη, τιμωρούμενη βάσει της χαμηλότερης κλίμακας προστίμων του άρθρου 83 του ΓΚΠΔ, και είναι ένα από τα πρώτα πράγματα που ελέγχει μια εποπτική αρχή. Σας αφήνει επίσης χωρίς συμβατική βάση όσον αφορά την ασφάλεια, την ειδοποίηση παραβίασης, τους ελέγχους και τη διαγραφή, και χωρίς δικαίωμα προσφυγής εάν ο προμηθευτής προκαλέσει ζημία που πρέπει να αποζημιώσετε.

