მონაცემთა დამუშავების ხელშეკრულება (verwerkersovereenkomst) GDPR-ის მიხედვით: ჰოლანდიური პრაქტიკის სახელმძღვანელო

ორი ადამიანი შეხვედრის მაგიდასთან ამოწმებს მონაცემთა დამუშავების დაბეჭდილ შეთანხმებას

ნიდერლანდებში მოქმედი თითქმის ყველა კომპანია აუთსორსინგს უკეთებს პერსონალურ მონაცემებთან დაკავშირებულ საკითხებს: ხელფასებს, ჰოსტინგს, CRM-ს, მარკეტინგს, დაქირავებას, მხარდაჭერას. იმ შემთხვევაში, თუ მიმწოდებელი თქვენი მითითებით ამუშავებს პერსონალურ მონაცემებს, GDPR-ის 28-ე მუხლი მოითხოვს წერილობით ხელშეკრულებას, ჰოლანდიურად verwerkersovereenkomst- ს . ეს სახელმძღვანელო მოიცავს, თუ როდის არის ეს საჭირო, რას უნდა შეიცავდეს, როგორ უდგება მას ნიდერლანდების საზედამხედველო ორგანო და როგორ ხდება მნიშვნელოვანი პუნქტების მოლაპარაკება.

როდის არის საჭირო და როდის არ არის საჭირო დამუშავების ხელშეკრულება

ის მხოლოდ ერთ სიტუაციაშია საჭირო: როდესაც ერთი მხარე მეორის სახელით ამუშავებს პერსონალურ მონაცემებს. მხარე, რომელიც წყვეტს, თუ რატომ და, არსებითად, როგორ უნდა დამუშავდეს მონაცემები, არის კონტროლიორი; მხარე, რომელიც მოქმედებს მისი ინსტრუქციების შესაბამისად, არის დამმუშავებელი. ეს მოვალეობა ვრცელდება ჯაჭვის ბოლო ეტაპზე, ამიტომ დამმუშავებელმა, რომელიც ასაქმებს ქვე-დამმუშავებელს, უნდა დადოს მასთან ექვივალენტური ხელშეკრულება. ეს არ არის საჭირო, როდესაც მხარეები არიან დამოუკიდებელი კონტროლიორები, რომელთაგან თითოეული საკუთარი მიზნებისკენ მიისწრაფვის, როდესაც ისინი ერთობლივი კონტროლიორები არიან, რაც მოითხოვს GDPR-ის 26-ე მუხლის შესაბამისად შეთანხმებას, ან როდესაც საქმე არ ეხება პერსონალურ მონაცემებს.

ფაქტობრივად დამოუკიდებელ მაკონტროლებელ მხარესთან ხელშეკრულების გაფორმება უვნებელი არ არის: ის არასწორად აცხადებს, თუ ვინ არის პასუხისმგებელი და ქმნის ილუზიას, რომ არცერთი მხარე ვერ შეასრულებს ინსტრუქციას. სარკისებური შეცდომა ისეთივე გავრცელებულია, როდესაც საკუთარი სახელით მოქმედი მიმწოდებელი იღებს მხოლოდ ინსტრუქციას, რომლის შესრულებაც მას არ შეუძლია.

კონტროლიორი თუ დამმუშავებელი: როგორ ფასდება განსხვავება სინამდვილეში

შეფასება ფუნქციურია და არა ფორმალური: ის, რასაც ხელშეკრულება მხარეებს უწოდებს, მტკიცებულებაა და არა პასუხი, ხოლო კონტროლიორსა და დამმუშავებელს შორის განსხვავება პირველია, რასაც საზედამხედველო ორგანო ამოწმებს. საცნობარო წერტილია EDPB-ის სახელმძღვანელო 07/2020 კონტროლიორისა და დამმუშავებლის შესახებ, რომლის საბოლოო ვერსიაც 2021 წლის 7 ივლისს იქნა მიღებული.

მიზნები და ძირითადი საშუალებები

კონტროლერი განსაზღვრავს მიზნებსა და არსებით საშუალებებს: მონაცემთა რომელი კატეგორიები მუშავდება, ვის შესახებ, რამდენი ხნით და ვის ეცნობება ისინი. ეს გადაწყვეტილებები კანონიერებასა და აუცილებლობას უკავშირდება და მათი დელეგირება შეუძლებელია. არაარსებითი საშუალებები, განხორციელების დეტალები, შეიძლება მიმწოდებელს დარჩეს: რომელ პროგრამულ უზრუნველყოფას იყენებს და როგორ ახდენს მისი კონტროლის ინჟინერიას.

ამგვარად, ორგანიზაცია შეიძლება იყოს კონტროლიორი, თუმცა ის არასდროს ეხება მონაცემებს. 2023 წლის 5 დეკემბრის გადაწყვეტილებაში საქმეზე C-683/21 (Nacionalinis visuomenės sveikatos centras) მართლმსაჯულების სასამართლომ დაადგინა, რომ სუბიექტი, რომელიც განსაზღვრავს მის მიერ შეკვეთილი აპლიკაციის მეშვეობით განხორციელებული დამუშავების მიზნებსა და საშუალებებს, არის კონტროლიორი და რომ ერთობლივი კონტროლიორი შეიძლება წარმოიშვას თანხვედრი გადაწყვეტილებებიდან რაიმე ფორმალური შეთანხმების გარეშე. პირიქით, დამმუშავებელი, რომელიც სცილდება ინსტრუქციებს საკუთარი მიზნებისთვის დამუშავების შესახებ, GDPR-ის 28-ე მუხლით განიხილება, როგორც ამ დამუშავების კონტროლიორი.

სიტუაციები, რომლებიც კომპანიებს აფერხებს

  • ხელფასების ბიუროები. როდესაც ბიურო შეჰყავს თქვენს მიერ მოწოდებულ მონაცემებს და აწარმოებს ხელფასის ფურცლებს, ის არის დამმუშავებელი. როდესაც ჩართულობა ვრცელდება დამოუკიდებელ კონსულტაციასა და შესაბამისობის შემოწმებაზე ფირმის საკუთარი შეხედულებისამებრ, ნიდერლანდების პროფესიული ორგანოების 2019 წლის 1 ოქტომბრის სახელმძღვანელო ბუღალტერების, საგადასახადო მრჩევლებისა და ხელფასის სპეციალისტებისთვის მას კონტროლერად მიიჩნევს.
  • ბუღალტრები და საგადასახადო მრჩევლები. კანონით გათვალისწინებული აუდიტი, საგადასახადო დეკლარაციების შედგენა და შევსება ხორციელდება ფირმის საკუთარი პროფესიული და კანონით გათვალისწინებული მოვალეობების ფარგლებში, დამოუკიდებელი შეფასებით. ეს მიუთითებს კონტროლიორის სტატუსზე და ამ შემთხვევაში დამუშავების ხელშეკრულება არასწორი დოკუმენტია.
  • მარკეტინგული სააგენტოები. სააგენტო, რომელიც თქვენი მომხმარებლების სიის წინააღმდეგ კამპანიას აწარმოებს, არის დამმუშავებელი. ის, რომელიც ქმნის ან ამდიდრებს აუდიტორიას, ან იყენებს სარეკლამო ტექნოლოგიას, რომელშიც პლატფორმა ადგენს პარამეტრებს, აქვს საკუთარი მიზნები და პლატფორმასთან ერთობლივი კონტროლირება რეალური შესაძლებლობაა.
  • IT მომწოდებლები, ჰოსტინგი და SaaS. როგორც წესი, დამმუშავებლები, თუმცა შეამოწმეთ პუნქტი, რომელიც იტოვებს უფლებას გამოიყენოს „აგრეგირებული“ ან „გამოყენების“ მონაცემები მომსახურების გაუმჯობესების, შედარების ან მოდელის ტრენინგის მიზნით. იმდენად, რამდენადაც ეს პერსონალურ მონაცემებს ეხება, ეს მიმწოდებლის საკუთარი მიზანია და ის არის მისი კონტროლიორი.
  • რეკრუტერები. სააგენტო, რომელიც საკუთარ კანდიდატთა მონაცემთა ბაზას აწარმოებს, მის მაკონტროლებელია. თქვენი ვაკანსიისთვის დასახელებული კანდიდატების დამუშავება, როგორც წესი, ორი მაკონტროლებლის ნაზავია, შუალედურ პერიოდში შეზღუდული ინსტრუქციებით დამუშავებით.

ერთობლივი კონტროლირება და მის ნაცვლად საჭირო მოწყობა

როდესაც ორი მხარე ერთობლივად განსაზღვრავს მიზნებსა და საშუალებებს, იქნება ეს საერთო გადაწყვეტილებით თუ ერთმანეთთან დაკავშირებული და განუყოფლად დაკავშირებული გადაწყვეტილებებით, GDPR-ის 26-ე მუხლი მოითხოვს შეთანხმებას და არა დამუშავების შეთანხმებას. იგი გამჭვირვალედ უნდა განსაზღვრავდეს, თუ ვინ პასუხობს მონაცემთა სუბიექტებს და ვინ ამუშავებს გამჭვირვალობის ინფორმაციას, უსაფრთხოებას, დარღვევის შესახებ შეტყობინებას, ზემოქმედების შეფასებას და გადაცემას. მისი არსი ხელმისაწვდომი უნდა იყოს მონაცემთა სუბიექტებისთვის, რომლებსაც შეუძლიათ გამოიყენონ უფლებები ნებისმიერი მხარის წინააღმდეგ, მიუხედავად იმისა, თუ როგორ აქვთ მხარეებს საქმეები გაყოფილი და ის არ ავალდებულებს არც Autoriteit Persoonsgegevens-ს და არც სასამართლოს.

GDPR-ის 28-ე მუხლის შესაბამისად სავალდებულო შინაარსი

ხელშეკრულება უნდა იყოს წერილობითი, მათ შორის ელექტრონული ფორმით, და სავალდებულო უნდა იყოს დამმუშავებლისთვის. GDPR-ის 28-ე მუხლი ადგენს ფიქსირებულ სიას და EDPB ცალსახად აცხადებს, რომ რეგულაციის მხოლოდ ერთი ციტირება საკმარისი არ არის.

აუცილებელი ელემენტირა უნდა იყოს მითითებული ხელშეკრულებაში
დამუშავების აღწერასაგანი, ხანგრძლივობა, ბუნება და მიზანი, მონაცემთა ტიპი, მონაცემთა სუბიექტების კატეგორიები და კონტროლერის უფლებები და ვალდებულებები. როგორც წესი, დანართი და, როგორც წესი, ძალიან ზოგადი.
დოკუმენტირებული ინსტრუქციებიდამუშავება მხოლოდ კონტროლერის დოკუმენტირებული ინსტრუქციების შესაბამისად, მათ შორის გადარიცხვებთან დაკავშირებით. ყურადღება მიაქციეთ „შეთანხმებით სხვაგვარად დაშვებულის შემთხვევაში“, რომელიც წესს შთანთქავს.
კონფიდენციალობაუფლებამოსილი პირები, რომლებიც ვალდებულნი არიან კონფიდენციალურობით, ხელშეკრულებით ან კანონით; ეს ინფორმაცია ქვე-დამმუშავებელ პერსონალსაც უნდა მიეწოდოს.
უსაფრთხოებაGDPR-ის 32-ე მუხლით გათვალისწინებული ზომები. ჯვარედინი მითითება უსარგებლოა: დაურთეთ ზომები.
ქვეპროცესორებისხვა პროცესორის ჩართვის პირობები და ავტორიზაციის რეჟიმი
მონაცემთა სუბიექტის უფლებებიშესაბამისი ზომები, რათა დაეხმაროს კონტროლერს მოთხოვნებზე პასუხის გაცემაში; განსაზღვროს ვადები და დაადასტუროს, რომ ის საფასურის ფარგლებშია.
უსაფრთხოება, დარღვევები, ზემოქმედების შეფასებებიდახმარება უსაფრთხოებასთან, ორგანოსა და მონაცემთა სუბიექტებისთვის შეტყობინებასთან, ზემოქმედების შეფასებასთან და წინასწარ კონსულტაციასთან დაკავშირებით
წაშლა ან დაბრუნებაკონტროლერის არჩევანით, მომსახურების დასრულების შემდეგ წაშლა ან დაბრუნება და ასლების წაშლა, თუ შენახვა კანონით არ არის მოთხოვნილი.
შესაბამისობის ინფორმაცია და აუდიტებიშესაბამისობის დემონსტრირებისთვის საჭირო ინფორმაცია, აუდიტის ჩატარების და განხორციელების ხელშეწყობის შესაძლებლობა
უკანონო ინსტრუქციებიპროცესორი აცნობებს კონტროლერს, თუ ინსტრუქცია არღვევს მონაცემთა დაცვის კანონს.

სუბპროცესორები და ავტორიზაციის რეჟიმი

პროცესორს არ შეუძლია ქვე-პროცესორის ჩართვა კონტროლერის ნებართვის გარეშე. კონკრეტული წინასწარი ნებართვა თითოეულ მათგანს ინდივიდუალურად ამტკიცებს, რაც მცირე სტაბილური ჯაჭვისთვის მუშაობს, მაგრამ არა დიდი ღრუბლოვანი სერვისისთვის. ზოგადი წერილობითი ნებართვა პროცესორს საშუალებას აძლევს დაამატოს ან შეცვალოს ქვე-პროცესორები იმ პირობით, რომ ის აცნობებს კონტროლერს დაგეგმილი ცვლილებების შესახებ და საშუალებას აძლევს მას გააპროტესტოს.

თითქმის ყველა სტანდარტული მომწოდებლის ხელშეკრულება გვთავაზობს ზოგად ავტორიზაციას, სიას და შეტყობინების პერიოდს, ამიტომ მოლაპარაკება ეხება ამ შეტყობინების ღირებულებას: გზა, რომელიც არ არის დამოკიდებული ვებგვერდის მონიტორინგზე, საკმარისად ხანგრძლივი პერიოდი მოქმედებისთვის და მითითებული შედეგი, თუ წინააღმდეგი იქნებით, რეალურად შეწყვეტა ჯარიმის გარეშე. ნებისმიერ შემთხვევაში, დამმუშავებელმა უნდა დააკისროს იგივე ვალდებულებები ზედიზედ და პასუხისმგებელი რჩება ქვე-დამმუშავებელზე. 2024 წლის 9 ოქტომბრის 22/2024 მოსაზრებაში EDPB-მ დაადასტურა, რომ ანგარიშვალდებულება ვრცელდება მთელ ჯაჭვზე: კონტროლერს უნდა შეეძლოს ყველა ქვე-დამმუშავებლის იდენტიფიცირება და დარწმუნდეს, რომ დაცულია დაცვის ზომები.

უსაფრთხოების ვალდებულება, კონკრეტული

„დამმუშავებელი ვალდებულია განახორციელოს შესაბამისი ტექნიკური და ორგანიზაციული ზომები GDPR-ის 32-ე მუხლის შესაბამისად“ არის ბანალური ფრაზა: ის არაფერს გეუბნებათ და არაფერს ამტკიცებთ. გამოსაყენებელი დანართში მითითებულია დაშიფვრა ტრანზიტისა და უმოქმედობის დროს და როგორ ხდება გასაღებების მართვა; წვდომის კონტროლი, მათ შორის შემომტანი-გადამტანი-წასვლის პროცესები და მრავალფაქტორიანი ავთენტიფიკაცია; რა იწერება და რამდენ ხანს; სარეზერვო ასლის სიხშირე და შემოწმებული აღდგენა; პატჩებისა და შეღწევადობის ტესტირების ვადები; სერტიფიკატები, რომლებზეც დაყრდნობაა შესაძლებელი, მათი ფარგლებით; და სად ხდება მონაცემების შენახვა და მათზე წვდომა , დამხმარე პერსონალის ჩათვლით.

ეს მტკიცებულების თვალსაზრისით მნიშვნელოვანია. 2023 წლის 14 დეკემბრის გადაწყვეტილებაში საქმეზე C-340/21 (უფლებამოსილების ეროვნული აგენტობა) მართლმსაჯულების სასამართლომ დაადგინა, რომ უსაფრთხოების ინციდენტი თავისთავად არ ადასტურებს, რომ ზომები არასაკმარისი იყო, არამედ რომ კონტროლიორს ეკისრება მათი შესაბამისობის დამტკიცების ტვირთი. დათარიღებული დანართი წარმოადგენს ამ მტკიცებულებას; ჯვარედინი მითითება კი - არა.

დახმარება მონაცემთა სუბიექტის უფლებებთან და დარღვევის შესახებ შეტყობინებასთან დაკავშირებით

ორივე ვალდებულება ვადებით არის განსაზღვრული და ვადები კონტროლერს ეკუთვნის. მონაცემთა სუბიექტის უფლებების კუთხით, კონტროლერმა უნდა უპასუხოს ერთი თვის განმავლობაში, ამიტომ ვადების გარეშე „გონივრული დახმარება“ თქვენ გიტოვებთ დაგვიანების ასანაზღაურებლად. გამოასწორეთ ეს: მიმწოდებლის მიერ მიღებული ნებისმიერი მოთხოვნა გადაიგზავნება სამუშაო დღის განსაზღვრული რაოდენობის განმავლობაში და მას არასდროს უპასუხებს; სრული ამონაწერი მზადდება გამოსაყენებელ ფორმატში ხუთიდან ათ სამუშაო დღეში; და ეს შედის საფასურში და არა ინვოისის გამოწერის მიზეზი.

დარღვევების შესახებ, კონტროლერმა დაუყოვნებლივ და, სადაც შესაძლებელია, შეტყობინებიდან 72 საათის განმავლობაში უნდა აცნობოს Autoriteit Persoonsgegevens-ს GDPR-ის 33-ე მუხლის შესაბამისად. დააკონკრეტეთ დამმუშავებლის მოვალეობა: 24 საათის განმავლობაში შეტყობინება დასახელებული კონტაქტისთვის სამუშაო საათების მიღმა მარშრუტით, განსაზღვრული მინიმალური შინაარსით, მაშინაც კი, როდესაც ფაქტები არასრულია; თანამშრომლობა სასამართლო ექსპერტიზასთან; და აკრძალვა ორგანოსთვის ან მონაცემთა სუბიექტებისთვის თქვენი თანხმობის გარეშე შეტყობინების შესახებ. მოქმედი ორგანიზაციები ასევე აცნობებენ ინციდენტების შესახებ თავიანთ CSIRT-ს ნიდერლანდების კიბერ-მეთვალყურეობის ეროვნული კომისიის (NIS2 დირექტივის) შესაბამისად, რომელიც ახორციელებს NIS2 დირექტივას და გამოიყენება 2026 წლის 15 აგვისტოდან.

აუდიტის უფლებები და როგორ ხდება მათი მოლაპარაკება

GDPR-ის 28-ე მუხლი მოითხოვს, რომ დამმუშავებელმა უზრუნველყოს შესაბამისობის დასადასტურებლად საჭირო ინფორმაცია და დაუშვას და წვლილი შეიტანოს აუდიტებში, მათ შორის ინსპექტირებაში, კონტროლიორის ან მის მიერ დავალებული აუდიტორის მიერ. პუნქტი, რომელიც მხოლოდ „ჩვენს უახლეს სერტიფიცირებას“ გვთავაზობს, არასაკმარისია. კომპრომისი, რომელსაც ნიდერლანდების მოლაპარაკებების უმეტესობა აღწევს: ყოველწლიური გარანტიის ანგარიში, როგორც უფლების მქონე, მისი ფარგლების დოკუმენტით; დოკუმენტირებული აუდიტი წელიწადში ერთხელ, პლუს დამატებითი აუდიტი თქვენს მონაცემებზე ზემოქმედების შემდეგ ან საზედამხედველო ორგანოს მოთხოვნით; ოცდაათი დღის შეტყობინება; ფარგლები შემოიფარგლება თქვენი მომსახურებით; აუდიტორი, რომელიც არ არის კონკურენტი; და თქვენს მიერ გაწეული ხარჯები, თუ არ აღმოჩნდება არსებითი შეუსაბამობა.

დაბრუნება ან წაშლა ბოლოს

არჩევანი კონტროლერს ეკუთვნის და ხელშეკრულებაში ეს უნდა იყოს მითითებული და არა მომწოდებლისთვის. მიუთითეთ ექსპორტის ფორმატი, ბოლო ვადა, რომელიც, როგორც წესი, შეწყვეტიდან ოცდაათი დღეა, წაშლის წერილობითი დადასტურება და სარეზერვო ასლების დამუშავების წესი, რაც რეალურად ნიშნავს, რომ მონაცემები დოკუმენტირებული ციკლის ფარგლებში რჩება, დაცული და გამოუყენებელი, სანამ არ გადაიწერება. წინასწარ შეთანხმდით გასვლის დახმარებასა და ტარიფებზე და გამორიცხეთ ნებისმიერი უფლება, დავის საფასურთან დაკავშირებით მონაცემები დააკავოთ.

პასუხისმგებლობა, ანაზღაურება და GDPR-ის საკუთარი პასუხისმგებლობის რეჟიმი

GDPR-ის 82-ე მუხლი მონაცემთა სუბიექტს ანიჭებს მატერიალური და არამატერიალური ზიანის ანაზღაურების უფლებას. კონტროლიორი პასუხისმგებელია რეგულაციის დარღვევით გამოწვეული დამუშავებით მიყენებულ ზიანზე; დამმუშავებელი პასუხისმგებელია იმ შემთხვევაში, თუ მან არ შეასრულა კონკრეტულად დამმუშავებლებისთვის მითითებული ვალდებულებები, ან იმოქმედა კანონიერი მითითებების მიღმა ან მათი საწინააღმდეგოდ. თუ ორივე მონაწილეობს ერთსა და იმავე დამუშავებაში, თითოეული შეიძლება პასუხისმგებელი იყოს მთელ ზიანზე, შემდგომი რეგრესით. ეს ზემოქმედების ხელშეკრულებით გაცემა შეუძლებელია; ხელშეკრულება ანაწილებს შიდა წილს. ჯარიმები ცალკეა: GDPR-ის 28-ე მუხლის დარღვევები GDPR-ის 83-ე მუხლის ქვედა კატეგორიაში ხვდება.

  • სტანდარტული პირობები პასუხისმგებლობას საკომისიოების ჯერადობით ზღუდავს და გამორიცხავს „არაპირდაპირ და თანმდევ დანაკარგს“. თუ მარეგულირებელი ორგანოების მიერ გათვალისწინებული ჯარიმები, შეტყობინებისა და სასამართლო ექსპერტიზის ხარჯები და მონაცემთა სუბიექტებისთვის კომპენსაცია ამ გამონაკლისში ხვდება, ანაზღაურება დეკორატიულია: ჩამოთვალეთ ისინი, როგორც ანაზღაურებადი პირდაპირი დანაკარგი.
  • მოითხოვეთ გამონაკლისი ან გაზრდილი ლიმიტი დამუშავების შეთანხმების დარღვევის, კონფიდენციალურობის დარღვევის და განზრახ ან დაუფიქრებლად დარღვევისთვის.
  • თქვენთვის დაკისრებული ჯარიმა არ შეიძლება გადაეცეს ჯარიმად, მაგრამ მისი ანაზღაურება შესაძლებელია ზარალის სახით სათანადოდ შედგენილი კომპენსაციის საფუძველზე. WAMCA რეჟიმის ფარგლებში ნიდერლანდების კოლექტიური სარჩელები აგრეგირებულ სარჩელებს რეალისტურ შესაძლებლობად აქცევს, რაც ეწინააღმდეგება საეჭვო ლიმიტს.

საერთაშორისო გადარიცხვები და სტანდარტული პუნქტები

თუ დამმუშავებელს, მის ქვე-დამმუშავებლებს ან მის დამხმარე პერსონალს შეუძლია მონაცემებზე წვდომა ევროპის ეკონომიკური ზონის გარედან, GDPR-ის V თავი და მონაცემთა საერთაშორისო გადაცემის რეჟიმი გამოიყენება 28-ე მუხლის დამატებით. დისტანციური წვდომა ითვლება, ისევე როგორც საზღვარგარეთ დამხმარე სამსახური.

GDPR-ის 45-ე მუხლის შესაბამისად ადეკვატურობის გადაწყვეტილების არარსებობის შემთხვევაში, ჩვეულებრივი ინსტრუმენტია სტანდარტული სახელშეკრულებო პუნქტები, რომლებიც მიღებულია კომისიის 2021 წლის 4 ივნისის 2021/914 განმახორციელებელი გადაწყვეტილებით, GDPR-ის 46-ე მუხლის შესაბამისად. რეგულარულად გამოტოვებულია ორი პუნქტი. მოდულები, რომლებიც მოიცავს კონტროლიორიდან დამმუშავებელზე და დამმუშავებლიდან ქვედამუშავებელზე გადაცემას, ასევე აკმაყოფილებს GDPR-ის 28-ე მუხლის მოთხოვნებს, ამიტომ ამ ეტაპისთვის ცალკე დამუშავების შეთანხმება არ არის საჭირო, თუმცა ბევრი კონტრაქტი ორივეს აერთიანებს. და მართლმსაჯულების სასამართლოს 2020 წლის 16 ივლისის გადაწყვეტილების შემდეგ C-311/18 (Schrems II) საქმეში, ხელმოწერა არ არის დასასრული: მხარეებმა უნდა შეაფასონ, ხელს უშლის თუ არა დანიშნულების ქვეყნის კანონმდებლობა და პრაქტიკა იმპორტიორს შესრულებაში და დაამატონ დამატებითი ზომები, სადაც ეს ხელს უშლის. დოკუმენტირებულია ეს შეფასება; EDPB-ის რეკომენდაციები 01/2020, რომლებიც მიღებულია 2021 წლის 18 ივნისს, კვლავ განსაზღვრავს მიდგომას.

შეერთებული შტატების შემთხვევაში, ევროკავშირ-აშშ-ის მონაცემთა კონფიდენციალურობის ჩარჩოსთან დაკავშირებით კომისიის 2023 წლის 10 ივლისის ადეკვატურობის გადაწყვეტილება ძალაში რჩება, თუმცა ის მხოლოდ მაშინ გამოიყენება, როდესაც კონკრეტული მიმღები აქტიურად არის თვითსერტიფიცირებული შესაბამისი მონაცემთა კატეგორიებისთვის, ამიტომ სერტიფიცირება უნდა გადამოწმდეს. მან პირველივე საჩივარს გადაურჩა: გენერალურმა სასამართლომ სარჩელი 2025 წლის 3 სექტემბრის გადაწყვეტილებით უარყო საქმე T-553/23 საქმეში (Latombe v Commission). სააპელაციო საჩივარი 2025 წლის 31 ოქტომბერს შეიტანეს C-703/25 P საქმეში და მართლმსაჯულების სასამართლომ საქმე 2026 წლის ამ გვერდის თარიღის მდგომარეობით არ დახურა; ამასობაში ადეკვატურობის გადაწყვეტილება არც შეჩერებულა და არც შეცვლილა. ნუ მისცემთ მას უფლებას, რომ ის წარუმატებლობის ერთ წერტილად იქცეს: პუნქტები და დოკუმენტირებული შეფასება სარეზერვო საშუალებად შეინარჩუნეთ და მიმდინარე სააპელაციო საჩივარი მისი ქონის მიზეზად მიიჩნიეთ და არა ლოდინის მიზეზად. 2024 წლის 22 ივლისის გადაწყვეტილებით, პერსონალის საკითხთა საბჭომ (Autoriteit Persoonsgegevens) Uber-ს 290 მილიონი ევროთი დააჯარიმა მძღოლების მონაცემების შეერთებულ შტატებში შესაბამისი გადაცემის ინსტრუმენტის გარეშე გადატანისთვის, მას შემდეგ, რაც კომპანიამ შეწყვიტა ამ პუნქტების გამოყენება; Uber-მა განაცხადა, რომ აპირებდა წინააღმდეგობის გაწევას, AP-მ ამ წინააღმდეგობის შესახებ გადაწყვეტილება არ გამოაქვეყნა და, შესაბამისად, ჯარიმა უნდა იქნას აღქმული, როგორც მარეგულირებლის პოზიციის განცხადება და არა როგორც დამკვიდრებული პრეცედენტი.

ინსტრუმენტთა ნაკრებში ერთი ხარვეზი კვლავ ღიაა. კომისიამ განაცხადა, რომ ამზადებს სტანდარტული სახელშეკრულებო პუნქტების დამატებით ნაკრებს ევროკავშირის ფარგლებს გარეთ მყოფი იმპორტიორებისთვის, რომელთა დამუშავებაც თავად პირდაპირ ექვემდებარება GDPR-ს მე-3 მუხლის შესაბამისად — სიტუაცია, როდესაც 2021 წლის პუნქტები კომფორტულად არ ჯდება. ეს პუნქტები ამ გვერდის თარიღისთვის, 2026 წელს, ჯერ კიდევ არ იყო მიღებული, ამიტომ ამ კონფიგურაციისთვის შეფასება და დაცვის ზომები კონტრაქტში ხელით უნდა იყოს ჩასმული.

სავალდებულოა თუ არა კომისიის კონტროლიორ-დამმუშავებლის პუნქტები?

არა. კომისიის 2021 წლის 4 ივნისის განმახორციელებელი გადაწყვეტილება (EU) 2021/915 ითვალისწინებს სტანდარტულ სახელშეკრულებო პუნქტებს კონტროლერებსა და დამმუშავებლებს შორის ევროპის ეკონომიკური ზონის ფარგლებში გამოსაყენებლად, თუმცა მათი გამოყენება არჩევითია: მხარეებს შეუძლიათ საკუთარი კონტრაქტის დადება იმ პირობით, რომ ის შეიცავს GDPR-ის 28-ე მუხლის მოთხოვნებს. პუნქტები შეიძლება განთავსდეს უფრო ფართო კონტრაქტში დამატებითი, არაწინააღმდეგობრივი პირობებით, მაგრამ თავად არ შეიძლება მათი შეცვლა, ამიტომ პერსონალიზაცია ხდება დანართებში. ინდივიდუალური შეთანხმებები და სექტორული მოდელები ნიდერლანდურ ნორმად რჩება, რაც მისაღებია იმ პირობით, რომ არსი არსებობს.

აღსრულება Autoriteit Persoonsgegevens-ის მიერ

„ასოშიერმა აეროპორტმა“ ეს საკითხი პირდაპირ შეისწავლა. მან გადახედა 31 კერძო სექტორის ორგანიზაციის მიერ გამოყენებულ დამუშავების შეთანხმებებს ვაჭრობის, ჯანდაცვის, მედიის, დასვენებისა და ენერგეტიკის სფეროებში და 2020 წელს გამოაქვეყნა თავისი დასკვნები სათაურით „დამუშავების შეთანხმება“ არ არსებობს. მან აღმოაჩინა, რომ შეთანხმებები რეგულაციის ციტირების გარდა არაფერს აკეთებენ, უსაფრთხოების ფორმულირებაში აღნიშნულია, რომ პოლიტიკა არსებობს მისი მოთხოვნების მითითების გარეშე და შეთანხმებები კვლავ ნიდერლანდების მონაცემთა დაცვის ძველი კანონმდებლობის შესაბამისად არის შედგენილი.

გამოძიების დროს, AP-ი თქვენი დამუშავების აქტივობების ჩანაწერიდან გამომდინარე, მასში დასახელებულ მომწოდებლებთან დადებულ კონტრაქტებზე, შემდეგ უსაფრთხოების დანართზე, ქვე-დამმუშავებელთა სიასა და გადაცემის დოკუმენტაციაზე იმუშავებს და შემდეგ იმის დამტკიცებას, რომ თქვენ მათთან რაღაც გააკეთეთ: წაუკითხავი გარანტიის ანგარიში ზედამხედველობას არ წარმოადგენს. ბრალეულობას ასევე აქვს მნიშვნელობა, რადგან C-683/21 საქმეში მართლმსაჯულების სასამართლომ დაადასტურა, რომ ჯარიმა განზრახ ან გაუფრთხილებლობით დარღვევას გულისხმობს. AP-ის სტრატეგიული ფოკუსი 2026-2028 წლებისთვის მოიცავს მასობრივ თვალთვალს, ხელოვნურ ინტელექტს და ციფრულ მდგრადობას, ეს უკანასკნელი კი პირდაპირ მოიცავს მიწოდების ჯაჭვის უსაფრთხოებას.

მომწოდებლის სტანდარტული დამუშავების ხელშეკრულების განხილვის საკონტროლო სია

  • სწორია როლები? თუ მიმწოდებელი დამოუკიდებელი კონტროლიორია, საერთოდ არ მოაწეროთ ხელი დამუშავების ხელშეკრულებას.
  • დამუშავების აღწერა დასრულებულია თუ ცარიელი დანართი და იძლევა თუ არა რაიმე დამუშავების საშუალებას მომწოდებლის საკუთარი გაუმჯობესების, ანალიტიკის ან მოდელის ტრენინგისთვის?
  • არის თუ არა უსაფრთხოების ზომები დანართი და კონკრეტული, დასახელებული სერტიფიკატებითა და მათი მოქმედების არეალით?
  • ხელმისაწვდომია თუ არა ქვე-დამმუშავებლების სია, გეგზავნებათ თუ არა შეტყობინება, აქვს თუ არა წინააღმდეგობას შედეგი და ქვე-დამმუშავებლები ერთმანეთთან ზედიზედ არიან დაკავშირებულნი?
  • დარღვევის შესახებ შეტყობინება ხდება თუ არა განსაზღვრული მოკლე ვადის განმავლობაში და ეკრძალება თუ არა მიმწოდებელს თავად ორგანოსთვის შეტყობინების გაგზავნა?
  • მონაცემთა სუბიექტის მოთხოვნის ვადები დადგენილია თუ არა და საფასურის ფარგლებშია თუ არა, და არსებობს თუ არა ნამდვილი აუდიტის უფლება და არა მხოლოდ სერტიფიკატი?
  • წაშლა თუ დაბრუნება თქვენი არჩევანია, ფორმატით, ვადით და სარეზერვო ასლის დამუშავებით?
  • სად ინახება და სად ხდება მონაცემების წვდომა და არის თუ არა თითოეული ეტაპისთვის სწორი გადაცემის ინსტრუმენტი?
  • ტოვებს თუ არა კომპენსაციის ლიმიტს და არაპირდაპირი ზარალის გამორიცხვას რეალური შინაარსი და არსებობს თუ არა შიდა მფლობელი და განხილვის თარიღი?

Law & More ჰოლანდიური და საერთაშორისო ბიზნესებისთვის ადგენს, განიხილავს და აწარმოებს მოლაპარაკებებს დამუშავების ხელშეკრულებებზე Eindhoven მდე Amsterdamდა კონსულტაციებს უწევს კონტროლიორისა და დამმუშავებლის როლებთან, ევროპის ეკონომიკური ზონის გარეთ გადარიცხვებთან და პერსონალური მონაცემების მართვის ორგანოს მიერ ჩატარებულ გამოძიებებთან დაკავშირებით.

საჭიროა თუ არა დამუშავების ხელშეკრულება ორ ჯგუფურ კომპანიას შორის?

დიახ, თუ ისინი ცალკეული იურიდიული პირები არიან და ერთი მეორის სახელით ამუშავებს პერსონალურ მონაცემებს. ერთსა და იმავე ჯგუფს მიკუთვნება არ აქვს მნიშვნელობა. ჯგუფები, როგორც წესი, იყენებენ ერთ ჯგუფშიდა ჩარჩოს, რომელიც მოიცავს ყველა სუბიექტს, თითოეული მომსახურების გრაფიკით. როდესაც სუბიექტები ამუშავებენ საკუთარი მიზნებისთვის, ისინი ცალკეული კონტროლიორები არიან და სხვა ინსტრუმენტია შესაფერისი.

შეთანხმება ჰოლანდიურ ენაზე უნდა იყოს?

არა. ენის მოთხოვნა არ არსებობს და ინგლისურენოვანი შეთანხმებები ჰოლანდიურ პრაქტიკაში სრულიად ნორმალურია. თუ ოპერატიული ჯგუფები ან სამუშაო საბჭო წაიკითხავს მას, ჰოლანდიური ვერსია დაგეხმარებათ, ხოლო თუ ორივე არსებობს, უნდა მიუთითოთ რომელია უპირატესი. პერსონების მართვის სამსახური ინგლისურ ენაზე იღებს მიმოწერას, თუმცა არა ყოველთვის.

ჩვენი მომწოდებელი უარს ამბობს სტანდარტული პირობების მოლაპარაკებაზე. რა ვარიანტები გვაქვს?

მიუხედავად ამისა, თქვენ კვლავ ანგარიშვალდებული რჩებით. შეაფასეთ, რეალურად აკმაყოფილებს თუ არა პირობები GDPR-ის 28-ე მუხლს; ბევრი მსხვილი პროვაიდერის პირობები აკმაყოფილებს და რეალური ხარვეზები კომერციულია, როგორიცაა ლიმიტები და აუდიტის ფარგლები. დოკუმენტირებული უნდა იყოს შეფასება და ნარჩენი რისკი, მოიძიეთ დათმობები დანართებთან დაკავშირებით და არა ძირითად დოკუმენტთან დაკავშირებით და ჩაიწერეთ გადაწყვეტილება.

გვჭირდება თუ არა ცალკე დამუშავების ხელშეკრულება, თუ ხელი მოვაწერეთ სტანდარტულ სახელშეკრულებო პუნქტებს?

როგორც წესი, ასეთი ურთიერთობისთვის არა. 2021 წელს მიღებული გადაცემის პუნქტები კონტროლერიდან დამმუშავებელზე და პროცესორიდან ქვედამმუშავებელზე გადაცემისთვის ასევე შექმნილი იყო GDPR-ის 28-ე მუხლის მოთხოვნების დასაფარად და ცალკე შეთანხმების თავზე დადება კონფლიქტურ პირობებს ქმნის. თუ ორივეს შეინარჩუნებთ, მიუთითეთ პრიორიტეტის თანმიმდევრობა და შეამოწმეთ, რომ დანართები თანმიმდევრულია.

რა მოხდება, თუ საერთოდ არ გვაქვს დამუშავების ხელშეკრულება?

თავად არარსებობა წარმოადგენს GDPR-ის 28-ე მუხლის დარღვევას ორივე მხარის მიერ, რაც ისჯება GDPR-ის 83-ე მუხლით გათვალისწინებული ჯარიმების ქვედა ჩარჩოთი და ერთ-ერთი პირველი რამაა, რასაც საზედამხედველო ორგანო ამოწმებს. ეს ასევე გიტოვებთ უსაფრთხოების, დარღვევის შესახებ შეტყობინების, აუდიტისა და წაშლის ხელშეკრულებით გათვალისწინებულ უფლებამოსილებას და სამართლებრივი დაცვის გარეშე, თუ მიმწოდებელი ზიანს მიაყენებს, თქვენ უნდა აანაზღაუროთ იგი.

გჭირდებათ იურიდიული დახმარება?

კონტაქტები Law & More თქვენს იურიდიულ საკითხებთან დაკავშირებით ექსპერტის კონსულტაციისთვის. ჩვენი მრავალენოვანი გუნდი მზადაა დაგეხმაროთ.

გჭირდებათ იურიდიული კონსულტაცია?

ჩვენი გამოცდილი იურისტები მზად არიან დაგეხმარონ თქვენს იურიდიულ საკითხებში.

სხვა სტატიები

ნიდერლანდების მასშტაბით ბიზნესები სულ უფრო ხშირად იყენებენ ხელოვნური ინტელექტის ინსტრუმენტებს თავიანთი ოპერაციების გასაუმჯობესებლად. ბევრი მათგანი პრობლემის წინაშე დგას.

ნიდერლანდების შეტყობინებისა და წაშლის ქცევის კოდექსი არის თვითრეგულირების კოდექსი, რომლის მიხედვითაც ჰოსტინგის პროვაიდერები, წვდომა

ნიდერლანდებში ეჭვმიტანილი არ არის ვალდებული უპასუხოს კითხვებს. 29-ე მუხლი

გაეცანით ნიდერლანდების მონაცემთა კონფიდენციალურობის კანონებს, რათა გაიგოთ მათი მნიშვნელობა, გამოყენება და ძირითადი კონცეფციები ინდივიდებისთვის.

კიბერუსაფრთხოება ჰოლანდიური ბიზნესებისთვის აღარ არის მხოლოდ ტექნიკური საკითხი; ეს არის ერთგვარი...

თუ თქვენი ბიზნესი დამოკიდებულია პროგრამულ უზრუნველყოფაზე, რომელიც თქვენ არ დაგიწერიათ, თქვენ დამოკიდებული ხართ კომპანიაზე.

იყავით ინფორმირებული ჰოლანდიური კანონმდებლობის შესახებ

გამოიწერეთ ჩვენი საინფორმაციო ბიულეტენი უახლესი სამართლებრივი ინფორმაციის, მარეგულირებელი სიახლეებისა და პრაქტიკული რჩევებისთვის.