GDPR अन्तर्गत डाटा प्रोसेसिङ सम्झौता (verwerkersovereenkomst): एक डच अभ्यास गाइड

बैठक टेबलमा छापिएको डेटा प्रशोधन सम्झौताको समीक्षा गर्दै दुई जना व्यक्ति

नेदरल्याण्ड्समा सञ्चालन हुने लगभग हरेक कम्पनीले व्यक्तिगत डेटालाई छुने कुरा आउटसोर्स गर्छ: पेरोल, होस्टिंग, CRM, मार्केटिंग, भर्ती, समर्थन। जहाँ आपूर्तिकर्ताले तपाईंको निर्देशनमा व्यक्तिगत डेटा प्रशोधन गर्छ, धारा २८ GDPR लाई लिखित सम्झौता चाहिन्छ, डचमा verwerkersovereenkomst । यो गाइडले कहिले आवश्यक हुन्छ, यसमा के समावेश हुनुपर्छ, डच पर्यवेक्षकीय अधिकारीले यसलाई कसरी दृष्टिकोण राख्छ, र महत्त्वपूर्ण खण्डहरू कसरी वार्ता गरिन्छ भन्ने कुरा समेट्छ।

कहिले प्रशोधन सम्झौता आवश्यक हुन्छ, र कहिले हुँदैन

यो केवल एउटा अवस्थामा मात्र आवश्यक हुन्छ: जहाँ एक पक्षले अर्को पक्षको तर्फबाट व्यक्तिगत डेटा प्रशोधन गर्छ। किन र, सारमा, डेटा कसरी प्रशोधन गर्ने भन्ने निर्णय गर्ने पक्ष नियन्त्रक हो; यसको निर्देशनमा काम गर्ने पक्ष प्रशोधक हो। कर्तव्य श्रृंखलामा चल्छ, त्यसैले उप-प्रोसेसर संलग्न गर्ने प्रोसेसरले यसको साथ समान रूपमा सम्झौता गर्नुपर्छ। जहाँ पक्षहरू स्वतन्त्र नियन्त्रकहरू हुन् प्रत्येकले आफ्नै उद्देश्यहरू पछ्याउँदै, जहाँ तिनीहरू संयुक्त नियन्त्रकहरू हुन्, जसले धारा २६ GDPR अन्तर्गत व्यवस्थाको लागि आह्वान गर्दछ, वा जहाँ कुनै व्यक्तिगत डेटा संलग्न छैन।

वास्तवमा स्वतन्त्र नियन्त्रक भएको पक्षसँग हस्ताक्षर गर्नु हानिरहित छैन: यसले को जवाफदेही छ भनेर गलत बताउँछ र निर्देशनको भ्रम सिर्जना गर्दछ जुन कुनै पनि पक्षले सम्मान गर्न सक्दैन। मिरर त्रुटि सामान्य छ, जहाँ आफ्नै खातामा काम गर्ने आपूर्तिकर्ताले निर्देशन-मात्र सर्तहरू स्वीकार गर्दछ जुन उसले पालना गर्न सक्दैन।

नियन्त्रक वा प्रोसेसर: भिन्नता वास्तवमा कसरी मूल्याङ्कन गरिन्छ

मूल्याङ्कन कार्यात्मक छ, औपचारिक होइन: सम्झौताले पक्षहरूलाई भनेको कुरा प्रमाण हो, उत्तर होइन, र नियन्त्रक र प्रोसेसर बीचको भिन्नता भनेको पर्यवेक्षक प्राधिकरणले परीक्षण गर्ने पहिलो कुरा हो। सन्दर्भ बिन्दु भनेको नियन्त्रक र प्रोसेसर सम्बन्धी EDPB को दिशानिर्देश ०७/२०२० हो, जसको अन्तिम संस्करण ७ जुलाई २०२१ मा अपनाइएको थियो।

उद्देश्य र आवश्यक माध्यमहरू

नियन्त्रकले उद्देश्य र आवश्यक माध्यमहरू निर्धारण गर्दछ: कुन श्रेणीका डेटा प्रशोधन गरिन्छ, कसको बारेमा, कति समयको लागि, र कसलाई खुलासा गरिन्छ। ती निर्णयहरू वैधता र आवश्यकतासँग जोडिएका हुन्छन् र प्रत्यायोजित गर्न सकिँदैन। गैर-आवश्यक माध्यमहरू, कार्यान्वयन विवरण, आपूर्तिकर्तामा छोड्न सकिन्छ: यसले कुन सफ्टवेयर चलाउँछ र यसले यसको नियन्त्रणहरू कसरी इन्जिनियर गर्छ।

त्यसैले कुनै संस्थाले डेटा कहिल्यै नछुने भए पनि नियन्त्रक हुन सक्छ। C-683/21 (Nacionalinis visuomenės sveikatos centras) मा ५ डिसेम्बर २०२३ को आफ्नो फैसलामा, न्याय अदालतले आफूले कमिसन गरेको एप मार्फत गरिने प्रशोधनका उद्देश्य र साधनहरू निर्धारण गर्ने निकाय नियन्त्रक भएको ठहर गर्‍यो, र संयुक्त नियन्त्रकता कुनै औपचारिक व्यवस्था बिना निर्णयहरू कन्भर्ज गर्नबाट उत्पन्न हुन सक्छ। यसको विपरीत, आफ्नै उद्देश्यका लागि प्रशोधन गर्न निर्देशनहरूभन्दा बाहिर जाने प्रोसेसरलाई धारा २८ GDPR ले त्यो प्रशोधनको लागि नियन्त्रकको रूपमा व्यवहार गर्छ।

कम्पनीहरूलाई उकास्ने परिस्थितिहरू

  • तलब ब्यूरो। जहाँ ब्यूरोले तपाईंले आपूर्ति गर्नुभएको डेटा प्रविष्ट गर्छ र पेस्लिपहरू उत्पादन गर्छ, त्यो एक प्रशोधनकर्ता हो। जहाँ संलग्नता फर्मको आफ्नै निर्णयमा स्वतन्त्र सल्लाह र अनुपालन जाँचहरूमा विस्तार हुन्छ, लेखाकार, कर सल्लाहकार र पेरोल पेशेवरहरूको लागि १ अक्टोबर २०१९ को डच व्यावसायिक निकायहरूको मार्गदर्शनले यसलाई नियन्त्रकको रूपमा व्यवहार गर्दछ।
  • लेखाकार र कर सल्लाहकारहरू। वैधानिक लेखापरीक्षण, संकलन र कर रिटर्न कार्य फर्मको आफ्नै व्यावसायिक र वैधानिक कर्तव्यहरू अन्तर्गत स्वतन्त्र निर्णयको साथ गरिन्छ। यसले नियन्त्रक स्थितिलाई औंल्याउँछ, र त्यसपछि प्रशोधन सम्झौता गलत कागजात हो।
  • मार्केटिङ एजेन्सीहरू। तपाईंको ग्राहक सूची विरुद्ध अभियान चलाउने एजेन्सी भनेको प्रोसेसर हो। जसले दर्शकहरूलाई निर्माण वा समृद्ध बनाउँछ, वा विज्ञापन-प्रविधि चलाउँछ जसमा प्लेटफर्मले प्यारामिटरहरू सेट गर्दछ, यसको आफ्नै उद्देश्यहरू हुन्छन्, र प्लेटफर्मसँग संयुक्त नियन्त्रकत्व एक प्रत्यक्ष सम्भावना हो।
  • IT आपूर्तिकर्ता, होस्टिंग र SaaS। सामान्यतया प्रोसेसरहरू, तर सेवा सुधार, बेन्चमार्किंग वा मोडेल प्रशिक्षणको लागि "एकत्रित" वा "प्रयोग" डेटा प्रयोग गर्ने अधिकार आरक्षित गर्ने खण्ड जाँच गर्नुहोस्। व्यक्तिगत डेटा समावेश भएको हदसम्म, यो आपूर्तिकर्ताको आफ्नै उद्देश्य हो र यो यसको लागि एक नियन्त्रक हो।
  • भर्तीकर्ताहरू। आफ्नै उम्मेदवार डाटाबेस कायम राख्ने एजेन्सीले यसको नियन्त्रक हो। तपाईंको रिक्त पदको लागि नामांकित आवेदकहरूलाई प्रशोधन गर्नु सामान्यतया दुई नियन्त्रकहरूको मिश्रण हो जसको बीचमा निर्देशनको सीमित प्रशोधन हुन्छ।

संयुक्त नियन्त्रण र यसको लागि आवश्यक व्यवस्था

जहाँ दुई पक्षहरूले संयुक्त रूपमा उद्देश्य र साधनहरू निर्धारण गर्छन्, चाहे साझा निर्णयद्वारा होस् वा एकरूप र अविभाज्य रूपमा जोडिएका निर्णयहरूद्वारा, धारा २६ GDPR लाई प्रशोधन सम्झौताको सट्टा व्यवस्था चाहिन्छ। यसले डेटा विषयहरूलाई कसले जवाफ दिन्छ र पारदर्शिता जानकारी, सुरक्षा, उल्लङ्घन सूचना, प्रभाव मूल्याङ्कन र स्थानान्तरणहरू कसले ह्यान्डल गर्छ भनेर पारदर्शी रूपमा निर्धारण गर्नुपर्छ। यसको सार डेटा विषयहरूलाई उपलब्ध गराउनुपर्छ, जसले पक्षहरूले बनाएका कुराहरू दुवै पक्ष विरुद्ध अधिकार प्रयोग गर्न सक्छन्, र यसले न त Autoriteit Persoonsgegevens न त अदालतलाई बाँध्छ।

धारा २८ GDPR अन्तर्गत अनिवार्य सामग्री

सम्झौता लिखित रूपमा हुनुपर्छ, इलेक्ट्रोनिक फारम सहित, र प्रोसेसरमा बाध्यकारी हुनुपर्छ। धारा २८ GDPR ले एक निश्चित सूची सेट गर्दछ, र EDPB स्पष्ट छ कि नियमनलाई आफैंमा फिर्ता पढ्नु पर्याप्त छैन।

आवश्यक तत्वसम्झौतामा के उल्लेख हुनुपर्छ
प्रशोधनको विवरणविषयवस्तु, अवधि, प्रकृति र उद्देश्य, डेटाको प्रकार, डेटा विषयहरूको वर्गहरू, र नियन्त्रकको अधिकार र दायित्वहरू। सामान्यतया संलग्न, र सामान्यतया धेरै सामान्य
दस्तावेजीकृत निर्देशनहरूनियन्त्रकको दस्तावेज निर्देशनहरूमा मात्र प्रशोधन गर्दै, स्थानान्तरण सहित। "सम्झौताद्वारा अन्यथा अनुमति दिइएको रूपमा" हेर्नुहोस्, जसले नियमलाई निल्छ।
गोप्यतागोपनीयताद्वारा बाध्य अधिकृत व्यक्तिहरू, सम्झौता वा कानूनद्वारा; यो उप-प्रोसेसर कर्मचारीहरूसम्म पनि पुग्नु पर्छ
सुरक्षाधारा ३२ GDPR अन्तर्गत आवश्यक उपायहरू। क्रस-रेफरेन्स बेकार छ: उपायहरू संलग्न गर्नुहोस्
उप-प्रोसेसरहरूअर्को प्रोसेसर संलग्न गराउनका लागि सर्तहरू, र प्राधिकरण व्यवस्था
डेटा विषय अधिकारहरूनियन्त्रकलाई अनुरोधहरूको जवाफ दिन मद्दत गर्न उपयुक्त उपायहरू; समयसीमा तोक्नुहोस् र यो शुल्क भित्र छ भनी पुष्टि गर्नुहोस्।
सुरक्षा, उल्लङ्घन, प्रभाव मूल्याङ्कनसुरक्षामा सहयोग, प्राधिकरण र डेटा विषयहरूलाई सूचना, प्रभाव मूल्याङ्कन र पूर्व परामर्श
मेटाउने वा फिर्ता गर्नेनियन्त्रकको रोजाइमा, सेवाहरूको अन्त्यमा मेटाउने वा फिर्ता गर्ने, र कानुनी रूपमा भण्डारण आवश्यक नभएसम्म प्रतिलिपिहरू मेटाउने।
अनुपालन जानकारी र लेखा परीक्षणअनुपालन प्रदर्शन गर्न, र लेखापरीक्षणलाई अनुमति दिन र योगदान दिन आवश्यक जानकारी
गैरकानूनी निर्देशनहरूयदि कुनै निर्देशनले डेटा सुरक्षा कानूनको उल्लङ्घन गर्छ भने प्रोसेसरले नियन्त्रकलाई जानकारी दिन्छ।

उप-प्रोसेसरहरू र प्राधिकरण व्यवस्था

नियन्त्रकको अनुमति बिना प्रोसेसरले सब-प्रोसेसरलाई संलग्न गर्न सक्दैन। विशिष्ट पूर्व अनुमतिले प्रत्येकलाई व्यक्तिगत रूपमा अनुमोदन गर्दछ, जुन सानो स्थिर श्रृंखलाको लागि काम गर्दछ तर ठूलो क्लाउड सेवाको लागि होइन। सामान्य लिखित अनुमतिले प्रोसेसरलाई सब-प्रोसेसरहरू थप्न वा प्रतिस्थापन गर्न दिन्छ यदि यसले नियन्त्रकलाई अभिप्रेत परिवर्तनहरूको बारेमा जानकारी गराउँछ र यसलाई आपत्ति जनाउन अनुमति दिन्छ।

लगभग हरेक मानक आपूर्तिकर्ता सम्झौताले सामान्य अधिकार, सूची र सूचना अवधि प्रदान गर्दछ, त्यसैले वार्ता त्यो सूचनाको मूल्यको बारेमा हो: एउटा मार्ग जुन तपाईं वेब पृष्ठको अनुगमनमा निर्भर हुँदैन, कार्य गर्न पर्याप्त लामो अवधि, र यदि तपाईंले आपत्ति जनाउनुभयो भने उल्लेख गरिएको परिणाम, वास्तविक रूपमा जरिवाना बिना समाप्ति। जे भए पनि प्रोसेसरले पछाडि पछाडि उही दायित्वहरू लगाउनु पर्छ र उप-प्रोसेसरको लागि उत्तरदायी रहन्छ। ९ अक्टोबर २०२४ को २२/२०२४ को रायमा EDPB ले पुष्टि गर्‍यो कि जवाफदेहिता सम्पूर्ण श्रृंखलामा फैलिएको छ: नियन्त्रकले प्रत्येक उप-प्रोसेसर पहिचान गर्न र सुरक्षा उपायहरूले भरिएको कुरामा आफूलाई सन्तुष्ट पार्न सक्षम हुनुपर्छ।

ठोस बनाइएको सुरक्षा दायित्व

"प्रोसेसरले धारा ३२ GDPR अनुसार उपयुक्त प्राविधिक र संगठनात्मक उपायहरू लागू गर्नेछ" एउटा मूर्खता हो: यसले तपाईंलाई केही पनि भन्दैन र केही पनि प्रमाणित गर्दैन। प्रयोगयोग्य एनेक्सले ट्रान्जिट र आराममा इन्क्रिप्शन र कुञ्जीहरू कसरी व्यवस्थित गरिन्छ भनेर बताउँछ; पहुँच नियन्त्रण, जोइनर-मूभर-लिभर प्रक्रियाहरू र बहु-कारक प्रमाणीकरण सहित; के लग गरिएको छ र कति समयको लागि; ब्याकअप फ्रिक्वेन्सी र परीक्षण गरिएको पुनर्स्थापना; प्याचिङ र प्रवेश परीक्षण समय सीमा; प्रमाणपत्रहरू तिनीहरूको दायरा सहित भर परेका; र जहाँ डेटा भण्डारण र पहुँच गरिन्छ , समर्थन कर्मचारीहरू समावेश छन्।

यो स्पष्ट रूपमा महत्त्वपूर्ण छ। C-340/21 (Natsionalna agentsia za prihodite) मुद्दामा १४ डिसेम्बर २०२३ को आफ्नो फैसलामा, न्याय अदालतले सुरक्षा घटनाले आफैंले उपायहरू अपर्याप्त थिए भनेर स्थापित गर्दैन, तर तिनीहरू उपयुक्त थिए भनेर देखाउने भार नियन्त्रकले वहन गर्छ भनी ठहर गर्‍यो। मिति दिइएको अनुसूची त्यो प्रमाण हो; क्रस-रेफरेन्स होइन।

डेटा विषय अधिकार र उल्लङ्घन सूचनाको साथ सहयोग

दुवै दायित्वहरू समयसीमा-संचालित छन्, र समयसीमा नियन्त्रकको हो। डेटा विषय अधिकारहरूमा, नियन्त्रकले एक महिना भित्र प्रतिक्रिया दिनुपर्छ, त्यसैले समयसीमा बिना "उचित सहयोग" ले तपाईंलाई ढिलाइ सहन बाध्य पार्छ। यसलाई ठीक गर्नुहोस्: आपूर्तिकर्ताले प्राप्त गर्ने कुनै पनि अनुरोध तोकिएको कार्य दिन भित्र पठाइन्छ र त्यसद्वारा कहिल्यै जवाफ दिइँदैन; पाँच देखि दस कार्य दिन भित्र प्रयोगयोग्य ढाँचामा पूर्ण उद्धरण उत्पादन गरिन्छ; र यो इनभ्वाइस ट्रिगर गर्नुको सट्टा शुल्क भित्र बस्छ।

उल्लङ्घनहरूमा, नियन्त्रकले अनुचित ढिलाइ बिना र सम्भव भएसम्म, धारा ३३ GDPR अन्तर्गत सचेत भएको ७२ घण्टा भित्र Autoriteit Persoonsgegevens लाई सूचित गर्नुपर्छ। प्रोसेसरको कर्तव्यलाई ठोस बनाउनुहोस्: २४ घण्टा भित्र सूचना, समय बाहिरको मार्गको साथ नामित सम्पर्कमा, तथ्यहरू अपूर्ण भए पनि परिभाषित न्यूनतम सामग्री सेटको साथ; फोरेन्सिकसँग सहयोग; र तपाईंको स्वीकृति बिना प्राधिकरण वा डेटा विषयहरूलाई सूचित गर्नमा प्रतिबन्ध। इन-स्कोप संस्थाहरूले डच साइबरबेभिलिगिंगस्वेट अन्तर्गत आफ्नो CSIRT लाई घटनाहरू पनि रिपोर्ट गर्छन्, जसले NIS2 निर्देशन लागू गर्दछ र १५ अगस्ट २०२६ देखि लागू गरिएको छ।

लेखापरीक्षण अधिकार र तिनीहरू कसरी वार्ता गरिन्छन्

धारा २८ GDPR ले प्रोसेसरलाई अनुपालन प्रदर्शन गर्न आवश्यक जानकारी उपलब्ध गराउनु र नियन्त्रक वा उसले आदेश दिएको लेखापरीक्षकद्वारा निरीक्षण सहित लेखापरीक्षणहरूलाई अनुमति दिन र योगदान दिनु दुवै आवश्यक छ। "हाम्रो पछिल्लो प्रमाणीकरण" मात्र प्रस्ताव गर्ने खण्ड कम हुन्छ। धेरैजसो डच वार्ताहरूले प्राप्त गर्ने सम्झौता: दायराको रूपमा वार्षिक आश्वासन रिपोर्ट, यसको दायरा कागजात सहित; वर्षमा एक पटक दस्तावेज गरिएको लेखापरीक्षण, साथै तपाईंको डेटालाई असर गर्ने उल्लङ्घन पछि वा पर्यवेक्षक अधिकारीको अनुरोधमा थप लेखापरीक्षण; तीस दिनको सूचना; तपाईंको सेवाहरूमा सीमित दायरा; प्रतिस्पर्धी नभएको लेखापरीक्षक; र भौतिक गैर-अनुपालन फेला नपरेसम्म तपाईंले वहन गर्नु पर्ने लागत।

अन्त्यमा फिर्ता गर्नुहोस् वा मेटाउनुहोस्

छनौट नियन्त्रकको हो, र सम्झौताले आपूर्तिकर्तालाई आरक्षित गर्नुको सट्टा त्यसो भन्नु पर्छ। निर्यात ढाँचा, समयसीमा, सामान्यतया समाप्तिबाट तीस दिन, मेटाउने लिखित पुष्टिकरण, र ब्याकअपहरू कसरी ह्यान्डल गरिन्छ भनेर निर्दिष्ट गर्नुहोस्, जसको वास्तविक अर्थ डेटा अधिलेखन नभएसम्म दस्तावेजीकृत चक्रमा रहन्छ, सुरक्षित र प्रयोग नगरिएको हुन्छ। अग्रिम निकास सहायता र दरहरूमा सहमति जनाउनुहोस्, र विवादित शुल्कहरूमा डेटा रोक्ने कुनै पनि अधिकारलाई बहिष्कार गर्नुहोस्।

दायित्व, क्षतिपूर्ति र GDPR को आफ्नै दायित्व व्यवस्था

धारा ८२ GDPR ले डेटा विषयलाई भौतिक र गैर-भौतिक क्षतिको लागि क्षतिपूर्तिको अधिकार दिन्छ। नियमन उल्लङ्घन गर्ने प्रशोधनबाट हुने क्षतिको लागि नियन्त्रक उत्तरदायी हुन्छ; प्रोसेसरले विशेष रूपमा प्रोसेसरहरूलाई निर्देशित दायित्वहरूको पालना नगरेको वा कानुनी निर्देशनहरू बाहिर वा विपरीत कार्य गरेको अवस्थामा उत्तरदायी हुन्छ। जहाँ दुवै एउटै प्रशोधनमा संलग्न छन्, प्रत्येकलाई सम्पूर्ण क्षतिको लागि उत्तरदायी ठहराउन सकिन्छ, पछि पुन: प्राप्ति सहित। त्यो जोखिमलाई सम्झौता गर्न सकिँदैन; सम्झौताले आन्तरिक हिस्सा छुट्याउँछ। जरिवानाहरू अलग छन्: कलाको उल्लङ्घन। २८ GDPR धारा मा तल्लो कोष्ठकमा पर्छ। ८३ GDPR।

  • मानक सर्तहरूले शुल्कको गुणनमा दायित्व सीमित गर्दछ र "अप्रत्यक्ष र परिणामात्मक हानि" लाई समावेश गर्दैन। यदि नियामक जरिवाना, सूचना र फोरेन्सिक लागत र डेटा विषयहरूको क्षतिपूर्ति त्यो बहिष्करण भित्र पर्दछ भने, क्षतिपूर्ति सजावटी हुन्छ: तिनीहरूलाई पुन: प्राप्तियोग्य प्रत्यक्ष हानिको रूपमा सूचीबद्ध गर्नुहोस्।
  • प्रशोधन सम्झौताको उल्लङ्घन, गोपनीयताको उल्लङ्घन, र जानाजानी वा लापरवाह उल्लङ्घनको लागि कार्भ-आउट, वा बढाइएको सीमा खोज्नुहोस्।
  • तपाईंमाथि लगाइएको जरिवाना जरिवानाको रूपमा हस्तान्तरण गर्न सकिँदैन, तर उचित रूपमा मस्यौदा गरिएको क्षतिपूर्ति अन्तर्गत क्षतिपूर्तिको रूपमा फिर्ता लिन सकिन्छ। WAMCA शासन अन्तर्गत डच सामूहिक कार्यहरूले समग्र दावीहरूलाई यथार्थपरक खुलासा गर्दछ, जसले उपहासात्मक सीमाको विरुद्धमा तर्क गर्दछ।

अन्तर्राष्ट्रिय स्थानान्तरण र मानक खण्डहरू

यदि प्रोसेसर, यसको उप-प्रोसेसर वा यसको सहयोगी कर्मचारीहरूले EEA बाहिरबाट डेटा पहुँच गर्न सक्छन् भने, GDPR को अध्याय V र अन्तर्राष्ट्रिय डेटा स्थानान्तरणको लागि व्यवस्था कलाको शीर्षमा लागू हुन्छ। 28. रिमोट पहुँच गणना गरिन्छ, र विदेशमा समर्थन डेस्क पनि त्यस्तै हुन्छ।

धारा ४५ GDPR अन्तर्गत पर्याप्तता निर्णयको अनुपस्थितिमा, सामान्य उपकरण भनेको आयोग कार्यान्वयन निर्णय (EU) २०२१/९१४ द्वारा ४ जुन २०२१, धारा ४६ GDPR अन्तर्गत अपनाइएको मानक अनुबंधात्मक खण्डहरू हुन्। दुई बुँदाहरू नियमित रूपमा छुटेका छन्। नियन्त्रक-देखि-प्रोसेसर र प्रोसेसर-देखि-उप-प्रोसेसर स्थानान्तरणहरू कभर गर्ने मोड्युलहरूले पनि धारा २८ GDPR आवश्यकताहरू पूरा गर्छन्, त्यसैले त्यो चरणको लागि छुट्टै प्रशोधन सम्झौता आवश्यक पर्दैन, यद्यपि धेरै सम्झौताहरूले दुवैलाई स्ट्याक गर्छन्। र C-311/18 (Schrems II) मा १६ जुलाई २०२० को न्याय अदालतको फैसला पछि, हस्ताक्षर गर्नु यसको अन्त्य होइन: पक्षहरूले गन्तव्य देशको कानून र अभ्यासले आयातकर्तालाई पालना गर्नबाट रोक्छ कि भनेर मूल्याङ्कन गर्नुपर्छ, र तिनीहरूले गर्ने ठाउँमा पूरक उपायहरू थप्नुहोस्। त्यो मूल्याङ्कन दस्तावेज गर्नुहोस्; १८ जुन २०२१ मा अपनाइएको EDPB को सिफारिसहरू ०१/२०२० ले अझै पनि दृष्टिकोण सेट गर्दछ।

संयुक्त राज्य अमेरिकाको लागि, EU-US डेटा गोपनीयता ढाँचाको लागि आयोगको १० जुलाई २०२३ को पर्याप्तता निर्णय लागू रहन्छ, तर यसले केवल त्यहाँ मात्र मद्दत गर्दछ जहाँ विशिष्ट प्राप्तकर्ता सान्दर्भिक डेटा कोटीहरूको लागि सक्रिय रूपमा स्व-प्रमाणित छ, त्यसैले प्रमाणीकरण प्रमाणित गर्नुहोस्। यो आफ्नो पहिलो चुनौतीबाट बच्यो: सामान्य अदालतले ३ सेप्टेम्बर २०२५ को फैसलाद्वारा T-५५३/२३ (लाटोम्बे विरुद्ध आयोग) मा कारबाही खारेज गर्‍यो। ३१ अक्टोबर २०२५ मा केस C-७०३/२५ P को रूपमा पुनरावेदन दायर गरिएको थियो र न्याय अदालतले २०२६ मा यस पृष्ठको मितिमा मुद्दा बन्द गरेको थिएन; यस बीचमा पर्याप्तता निर्णयलाई निलम्बन गरिएको छैन न त संशोधन गरिएको छ। यसलाई असफलताको एकल बिन्दु बन्न नदिनुहोस्: खण्डहरू र दस्तावेज गरिएको मूल्याङ्कनलाई फलब्याकको रूपमा राख्नुहोस्, र विचाराधीन अपीललाई पर्खनुको कारणको सट्टा एउटा कारणको रूपमा व्यवहार गर्नुहोस्। अटोराइट पर्सोन्सगेगेभेन्सले २२ जुलाई २०२४ को निर्णयद्वारा उबरलाई उपयुक्त स्थानान्तरण उपकरण बिना चालकहरूको डेटा संयुक्त राज्य अमेरिकामा स्थानान्तरण गरेकोमा €२९० मिलियन जरिवाना गर्‍यो, जबकि यसले धाराहरू प्रयोग गर्न बन्द गरेको थियो; उबरले आपत्ति जनाउने उद्देश्य राखेको बताएको छ, एपीले त्यो आपत्तिमा कुनै निर्णय प्रकाशित गरेको छैन, र त्यसैले जरिवानालाई नियामकको स्थितिको कथनको रूपमा पढ्नु पर्छ, एक स्थायी उदाहरणको रूपमा होइन।

टुलकिटमा एउटा खाडल अझै खुला छ। आयोगले भनेको छ कि यसले EU बाहिरका आयातकर्ताहरूका लागि मानक सम्झौता खण्डहरूको थप सेट तयार गरिरहेको छ जसको प्रशोधन आफैंमा धारा ३ अन्तर्गत GDPR को प्रत्यक्ष अधीनमा छ — जुन परिस्थितिमा २०२१ खण्डहरू आरामसँग बस्दैनन्। ती खण्डहरू २०२६ मा यस पृष्ठको मितिमा अपनाइएको थिएन, त्यसैले त्यो कन्फिगरेसनको लागि मूल्याङ्कन र सुरक्षा उपायहरू हातले सम्झौतामा निर्माण गर्नुपर्छ।

के आयोगको नियन्त्रक-प्रोसेसर खण्डहरू अनिवार्य छन्?

नम्बर। आयोग कार्यान्वयन निर्णय (EU) २०२१/९१५, ४ जुन २०२१ ले EEA भित्र प्रयोगको लागि नियन्त्रकहरू र प्रोसेसरहरू बीच मानक सम्झौता खण्डहरू प्रदान गर्दछ, तर तिनीहरूलाई प्रयोग गर्नु वैकल्पिक छ: पक्षहरूले आफ्नै सम्झौतामा वार्ता गर्न सक्छन् यदि यसमा सबै कला समावेश छ। २८ GDPR ले आवश्यक छ। खण्डहरू थप, गैर-विरोधाभासी सर्तहरू सहितको फराकिलो सम्झौता भित्र बस्न सक्छन्, तर आफैं परिमार्जन गर्न सकिँदैन, त्यसैले अनुकूलन अनुसूचीहरूमा हुन्छ। बेस्पोक सम्झौताहरू र क्षेत्र मोडेलहरू डच मानक नै रहन्छन्, जुन स्वीकार्य छ यदि पदार्थ त्यहाँ छ भने।

Autoriteit Personsgegevens द्वारा प्रवर्तन

एपीले यसको प्रत्यक्ष जाँच गरेको छ। यसले व्यापार, स्वास्थ्य सेवा, मिडिया, फुर्सद र ऊर्जामा ३१ निजी क्षेत्रका संस्थाहरूले प्रयोग गर्ने प्रशोधन सम्झौताहरूको समीक्षा गर्‍यो, २०२० मा "प्रशोधन सम्झौता अवस्थित छैन" शीर्षक अन्तर्गत आफ्नो निष्कर्ष प्रकाशित गर्‍यो। यसले सम्झौताहरूले नियमन उद्धृत गर्नु, सुरक्षा भाषा उल्लेख गर्दै नीतिले के आवश्यक छ भनेर नभनी अस्तित्वमा रहेको र पुरानो डच डेटा सुरक्षा कानून अन्तर्गत अझै पनि मस्यौदा गरिएका सम्झौताहरू भन्दा अलि बढी काम गरेको पाए।

अनुसन्धानमा, AP ले तपाईंको प्रशोधन गतिविधिहरूको रेकर्डदेखि लिएर त्यसमा नाम दिइएका आपूर्तिकर्ताहरूसँगको सम्झौताहरू, त्यसपछि सुरक्षा अनुसूची, उप-प्रोसेसर सूची र स्थानान्तरण कागजातहरू, र त्यसपछि तपाईंले तिनीहरूसँग केही गर्नुभएको प्रमाणसम्म काम गर्ने अपेक्षा गर्नुहोस्: नपढिएको आश्वासन रिपोर्ट निरीक्षण होइन। गल्ती पनि महत्त्वपूर्ण छ, किनकि C-683/21 मा अदालतले पुष्टि गर्‍यो कि जरिवानाको लागि जानाजानी वा लापरवाही उल्लङ्घन आवश्यक छ। AP को २०२६ देखि २०२८ सम्मको रणनीतिक फोकसले सामूहिक निगरानी, ​​कृत्रिम बुद्धिमत्ता र डिजिटल लचिलोपनलाई समेट्छ, अन्तिममा स्पष्ट रूपमा आपूर्ति श्रृंखला सुरक्षा समावेश छ।

आपूर्तिकर्ताको मानक प्रशोधन सम्झौताको समीक्षाको लागि चेकलिस्ट

  • के भूमिकाहरू सही छन्? यदि आपूर्तिकर्ता एक स्वतन्त्र नियन्त्रक हो भने, प्रशोधन सम्झौतामा हस्ताक्षर नगर्नुहोस्।
  • के प्रशोधन विवरण पूरा भएको छ, वा खाली अनुसूची छ, र के आपूर्तिकर्ताको आफ्नै सुधार, विश्लेषण वा मोडेल प्रशिक्षणको लागि प्रशोधन गर्न कुनै कुराले अनुमति दिन्छ?
  • के सुरक्षा उपायहरू संलग्न र विशिष्ट छन्, नाम दिइएको प्रमाणपत्रहरू र तिनीहरूको दायरा सहित?
  • के सब-प्रोसेसर सूची उपलब्ध छ, के तपाईंलाई सूचना पठाइएको छ, के आपत्तिको कुनै परिणाम छ, र के सब-प्रोसेसरहरू एक-अर्कासँग बाँधिएका छन्?
  • के उल्लङ्घनको सूचना निश्चित छोटो अवधि भित्र दिइन्छ, र के आपूर्तिकर्तालाई प्राधिकरणलाई नै सूचित गर्नबाट वञ्चित गरिएको छ?
  • के डेटा विषय अनुरोधको समयसीमा निश्चित र शुल्क भित्र छ, र के त्यहाँ प्रमाणपत्र मात्र नभई वास्तविक लेखापरीक्षणको अधिकार छ?
  • के ढाँचा, समयसीमा र ब्याकअप उपचारको साथ मेटाउने वा फिर्ता गर्ने तपाईंको रोजाइमा पर्छ?
  • डेटा कहाँ भण्डारण र पहुँच गरिन्छ, र के प्रत्येक चरणको लागि सही स्थानान्तरण उपकरण छ?
  • के सीमा र अप्रत्यक्ष क्षति बहिष्करणले वास्तविक सामग्रीको साथ क्षतिपूर्ति छोड्छ, र त्यहाँ आन्तरिक मालिक र समीक्षा मिति छ?

Law & More डच र अन्तर्राष्ट्रिय व्यवसायहरूको लागि प्रशोधन सम्झौताहरूको मस्यौदा, समीक्षा र वार्ता गर्दछ Eindhoven र Amsterdam, र नियन्त्रक र प्रशोधक भूमिकाहरू, EEA बाहिर स्थानान्तरणहरू र Autoriteit Persoonsgegevens द्वारा अनुसन्धानहरूमा सल्लाह दिन्छन्।

के दुई समूह कम्पनीहरू बीच प्रशोधन सम्झौता आवश्यक छ?

हो, यदि तिनीहरू छुट्टाछुट्टै कानुनी संस्थाहरू हुन् र एउटाले अर्कोको तर्फबाट व्यक्तिगत डेटा प्रशोधन गर्छ भने। एउटै समूहमा हुनुले कुनै फरक पार्दैन। समूहहरूले सामान्यतया सबै संस्थाहरूलाई समेट्ने एउटा अन्तर-समूह ढाँचा प्रयोग गर्छन्, प्रति सेवा तालिकाहरू सहित। जहाँ संस्थाहरूले आफ्नै उद्देश्यका लागि प्रक्रिया गर्छन्, तिनीहरू छुट्टै नियन्त्रकहरू हुन् र फरक उपकरण उपयुक्त हुन्छ।

के सम्झौता डच भाषामा हुनुपर्छ?

होइन। कुनै भाषा आवश्यकता छैन, र डच अभ्यासमा अंग्रेजी-भाषा सम्झौताहरू पूर्ण रूपमा सामान्य छन्। यदि सञ्चालन टोलीहरू वा कार्य परिषद्ले यसलाई पढ्छ भने, डच संस्करणले मद्दत गर्छ, र जहाँ दुवै अवस्थित छन् तपाईंले कुन प्रचलित छ भनेर बताउनुपर्छ। Autoriteit Persoonsgegevens ले धेरैजसो पत्राचारमा अंग्रेजी स्वीकार गर्दछ, यद्यपि सधैं होइन।

हाम्रो आपूर्तिकर्ताले यसको मानक सर्तहरू वार्ता गर्न अस्वीकार गर्छ। हाम्रा विकल्पहरू के के छन्?

तपाईं जे भए पनि जवाफदेही रहनुहुन्छ। सर्तहरू वास्तवमा धारा २८ GDPR पूरा गर्छन् कि गर्दैनन् भनेर मूल्याङ्कन गर्नुहोस्; धेरै ठूला प्रदायकहरूको सर्तहरू पूरा गर्छन्, र वास्तविक अन्तरहरू क्याप्स र लेखा परीक्षण दायरा जस्ता व्यावसायिक हुन्। मूल्याङ्कन र अवशिष्ट जोखिम दस्तावेज गर्नुहोस्, शरीरको सट्टा एनेक्सहरूमा रियायत खोज्नुहोस्, र निर्णय रेकर्ड गर्नुहोस्।

यदि हामीले मानक सम्झौताका खण्डहरूमा हस्ताक्षर गरेका छौं भने के हामीलाई छुट्टै प्रशोधन सम्झौता चाहिन्छ?

सामान्यतया त्यो सम्बन्धको लागि होइन। २०२१ मा कन्ट्रोलर-टु-प्रोसेसर र प्रोसेसर-टु-सब-प्रोसेसर स्थानान्तरणका लागि अपनाइएका स्थानान्तरण खण्डहरू कलालाई समेट्न डिजाइन गरिएको थियो। २८ GDPR आवश्यकताहरू पनि, र माथि छुट्टै सम्झौता स्ट्याक गर्नाले विवादास्पद सर्तहरू सिर्जना गर्दछ। यदि तपाईंले दुवै राख्नुहुन्छ भने, प्राथमिकताको क्रम समावेश गर्नुहोस् र एनेक्सहरू एकरूप छन् कि छैनन् भनेर जाँच गर्नुहोस्।

यदि हामीसँग कुनै प्रशोधन सम्झौता नै भएन भने के हुन्छ?

अनुपस्थिति आफैंमा धारा २८ को उल्लङ्घन हो। दुवै पक्षहरूद्वारा GDPR, धारा ८३ GDPR मा तल्लो जरिवाना कोष्ठक अन्तर्गत दण्डनीय, र पर्यवेक्षक अधिकारीले जाँच गर्ने पहिलो कुराहरू मध्ये एक। यसले तपाईंलाई सुरक्षा, उल्लङ्घन सूचना, लेखा परीक्षण र मेटाउने कुरामा सम्झौताको आधार बिना छोड्छ, र यदि आपूर्तिकर्ताले क्षति पुर्‍याउँछ भने तपाईंले क्षतिपूर्ति गर्नुपर्छ।

कानुनी सहायता चाहिन्छ?

सम्पर्क Law & More तपाईंको कानुनी मामिलामा विशेषज्ञ मार्गदर्शनको लागि। हाम्रो बहुभाषी टोली मद्दत गर्न तयार छ।

कानुनी सल्लाह चाहिन्छ?

हाम्रा अनुभवी वकिलहरू तपाईंको कानुनी प्रश्नहरूको समाधान गर्न तयार छन्।

सम्बन्धित लेखहरू

नेदरल्याण्ड्समा पति/पत्नी पालनपोषण कानूनको सञ्चालनद्वारा समाप्त हुन्छ जब प्राप्तकर्ताले पुनर्विवाह गर्छ, प्रवेश गर्छ

जब सरकारी वकिलले मुद्दा नचलाउने वा मुद्दा खारेज गर्ने निर्णय गर्छ, त्यो निर्णय

व्यक्तिहरूको लागि डच डेटा गोपनीयता कानूनहरूको महत्त्व, प्रयोग र मुख्य अवधारणाहरू बुझ्नको लागि तिनीहरूको अन्वेषण गर्नुहोस्।
सेवा स्तर सम्झौताहरू (SLAs) ले कसरी व्यवसाय र व्यक्तिहरूलाई सुरक्षा दिन्छ भनेर पत्ता लगाउनुहोस्: कार्यसम्पादन र विश्वसनीयता सुनिश्चित गर्नाले

नेदरल्याण्ड्समा तैनाथ गरिएको च्याटबट तीन कानूनी निकायहरूको बीचमा अवस्थित छ:

नेदरल्याण्ड्समा GDPR र AI एक बिन्दुमा एकसाथ आउँछन्: जतिसक्दो चाँडो

डच कानूनको बारेमा अद्यावधिक रहनुहोस्

नवीनतम कानुनी अन्तर्दृष्टि, नियामक अद्यावधिकहरू, र व्यावहारिक सल्लाहको लागि हाम्रो न्यूजलेटरको सदस्यता लिनुहोस्।