Ampir unggal perusahaan anu beroperasi di Walanda nga-outsource-keun hal anu aya hubunganana sareng data pribadi: gaji, hosting, CRM, pamasaran, rekrutmen, dukungan. Nalika supplier ngolah data pribadi dumasar kana parentah anjeun, pasal 28 GDPR meryogikeun kontrak tinulis, dina basa Walanda disebut verwerkersovereenkomst . Pituduh ieu ngawengku iraha diperyogikeun, naon anu kedah dikandungna, kumaha otoritas pengawas Walanda ngadeukeutanana, sareng kumaha klausa anu penting dinegosiasikeun.
Nalika perjanjian pamrosésan diperyogikeun, sareng nalika henteu
Ieu diperyogikeun dina hiji kaayaan waé: nalika hiji pihak ngolah data pribadi atas nama pihak anu sanés. Pihak anu mutuskeun kunaon sareng, intina, kumaha data diolah nyaéta pangontrol; pihak anu bertindak dumasar kana pitunjukna nyaéta pangolah. Kawajiban éta lumangsung sapanjang ranté, janten pangolah anu ngalibetkeun sub-pangolah kedah ngontrak sacara sami sareng éta. Teu aya anu diperyogikeun nalika pihak-pihak mangrupikeun pangontrol mandiri anu masing-masing ngudag tujuanana nyalira, dimana aranjeunna mangrupikeun pangontrol gabungan, anu meryogikeun perjanjian dina pasal 26 GDPR, atanapi dimana teu aya data pribadi anu kalibet.
Ngadaptarkeun hiji kontrak sareng pihak anu saleresna mangrupikeun pangontrol mandiri sanés hal anu teu bahaya: éta salah nyatakeun saha anu tanggung jawab sareng nyiptakeun ilusi instruksi anu teu tiasa dihormat ku dua pihak. Kasalahan eunteung sami umumna, dimana supplier anu bertindak atas nama sorangan nampi sarat-sarat anu ngan ukur instruksi anu teu tiasa diturut.
Kontroler atanapi prosesor: kumaha bédana sabenerna ditaksir
Penilaianana fungsional, sanés formal: naon anu disebatkeun ku kontrak ka pihak-pihak nyaéta bukti, sanés jawaban, sareng bédana antara pangontrol sareng prosesor mangrupikeun hal anu munggaran anu diuji ku otoritas pengawas. Titik rujukan nyaéta Pedoman EDPB 07/2020 ngeunaan pangontrol sareng prosesor, anu vérsi ahirna diadopsi dina 7 Juli 2021.
Tujuan sareng sarana penting
Pangontrol nangtukeun tujuan sareng sarana anu penting : kategori data mana anu diolah, ngeunaan saha, sabaraha lami, sareng ka saha éta diungkabkeun. Kaputusan éta dihijikeun kana hukum sareng kabutuhan sareng teu tiasa didelegasikan. Sarana anu teu penting , nyaéta detil palaksanaan, tiasa dipasrahkeun ka supplier: parangkat lunak mana anu dijalankeun sareng kumaha aranjeunna ngararancang kontrolna.
Ku kituna, hiji organisasi tiasa janten pangontrol sanaos henteu pernah nyabak data. Dina putusanana tanggal 5 Désémber 2023 dina kasus C-683/21 (Nacionalinis visuomenės sveikatos centras), Pangadilan Kehakiman mutuskeun yén éntitas anu nangtukeun tujuan sareng cara pamrosésan anu dilaksanakeun ngalangkungan aplikasi anu parantos ditugaskeun nyaéta pangontrol, sareng yén pangontrol gabungan tiasa timbul tina kaputusan anu konvergen tanpa aya perjanjian formal. Sabalikna, prosesor anu ngalangkungan pitunjuk pikeun ngolah pikeun tujuanana nyalira dianggap ku pasal 28 GDPR salaku pangontrol pikeun pamrosésan éta.
Kaayaan anu ngaganggu perusahaan
- Biro panggajian. Nalika biro ngasupkeun data anu anjeun pasihan sareng ngahasilkeun slip gaji, éta mangrupikeun prosésor. Nalika kalibetan éta dugi ka naséhat mandiri sareng pamariksaan patuh kana penilaian firma sorangan, pedoman badan profésional Walanda tanggal 1 Oktober 2019 pikeun akuntan, panaséhat pajak, sareng profésional gaji nganggap éta salaku pangontrol.
- Akuntan sareng panaséhat pajak. Audit statutori, kompilasi, sareng padamelan SPT pajak dilaksanakeun dina tugas profésional sareng statutori firma sorangan, kalayan penilaian mandiri. Éta nunjukkeun status pangontrol, sareng perjanjian pamrosésan maka dokumén anu salah.
- Agensi pamasaran. Agénsi anu ngajalankeun kampanye ngalawan daptar palanggan anjeun nyaéta hiji prosésor. Agénsi anu ngawangun atanapi ngabeungharan pamiarsa, atanapi ngajalankeun téknologi iklan dimana platform netepkeun parameter, gaduh tujuan nyalira, sareng pangawasan gabungan sareng platform mangrupikeun kamungkinan anu nyata.
- Suplier IT, hosting sareng SaaS. Biasana prosesor, tapi pariksa klausa anu ngajaga hak pikeun nganggo data "agregat" atanapi "panggunaan" pikeun perbaikan layanan, patokan atanapi pelatihan modél. Salami anu ngalibatkeun data pribadi, éta mangrupikeun tujuan supplier sorangan sareng éta mangrupikeun pangontrol pikeun éta.
- Perekrut. Lembaga anu ngajaga database calon sorangan nyaéta nu ngatur database éta. Ngolah pelamar anu dingaranan pikeun lowongan anjeun biasana campuran dua pangontrol kalayan pamrosésan instruksi anu terbatas di antawisna.
Pangawasan gabungan sareng perjanjian anu diperyogikeun
Nalika dua pihak babarengan nangtukeun tujuan sareng cara, naha ku kaputusan umum atanapi ku kaputusan anu patepung sareng teu tiasa dipisahkeun, pasal 26 GDPR meryogikeun hiji perjanjian tinimbang perjanjian pamrosésan. GDPR kedah nangtukeun sacara transparan saha anu ngajawab subjek data sareng saha anu ngatur inpormasi transparansi, kaamanan, bewara palanggaran, penilaian dampak sareng transfer. Intina kedah disayogikeun ka subjek data, anu tiasa ngalaksanakeun hak ngalawan salah sahiji pihak kumaha ogé pihak-pihak parantos misahkeun hal-hal, sareng éta henteu ngiket Autoriteit Persoonsgegevens atanapi pangadilan.
Eusi wajib dina pasal 28 GDPR
Kontrakna kedah ditulis, kalebet dina bentuk éléktronik, sareng ngabeungkeut anu ngolahna. Pasal 28 GDPR netepkeun daptar anu tetep, sareng EDPB sacara jelas nyatakeun yén maca deui peraturan éta nyalira teu cekap.
| Unsur anu diperyogikeun | Naon anu kedah ditetepkeun dina kontrak |
|---|---|
| Pedaran ngeunaan pamrosésan | Pokok bahasan, durasi, sifat sareng tujuan, jinis data, kategori subjek data, sareng hak sareng kawajiban pangontrol. Biasana dilampirkeun, sareng biasana umum teuing |
| Pitunjuk anu didokumentasikeun | Ngolah ngan ukur dumasar kana parentah anu didokumentasikeun ku pangontrol, kalebet ngeunaan transfer. Perhatikeun "sakumaha anu diidinan ku perjanjian", anu ngalanggar aturan |
| karusiahan | Jalma anu diidinan kaiket ku karahasiaan, sacara kontraktual atanapi ku undang-undang; éta ogé kedah dugi ka staf sub-prosesor |
| kaamanan | Ukuran-ukuran anu diperyogikeun dina pasal 32 GDPR. Rujukan silang teu aya gunana: lampirkeun ukuran-ukuran éta |
| Sub-prosesor | Sarat pikeun ngagunakeun prosesor anu sanés, sareng rezim otorisasina |
| Hak subjék data | Ukuran anu pas pikeun ngabantosan pangawas ngajawab pamundut; nangtukeun tenggat waktos sareng mastikeun éta aya dina biaya |
| Kaamanan, palanggaran, penilaian dampak | Bantosan dina kaamanan, bewara ka otoritas sareng ka subjek data, penilaian dampak sareng konsultasi sateuacanna |
| Ngahapus atanapi mulangkeun | Numutkeun pilihan pangatur, ngahapus atanapi mulangkeun dina ahir layanan, sareng ngahapus salinan kecuali panyimpenan diwajibkeun sacara hukum. |
| Inpormasi sareng audit patuh | Inpormasi anu diperyogikeun pikeun nunjukkeun patuh, sareng ngamungkinkeun sareng nyumbang kana audit |
| Parentah anu teu sah | Prosesor ngawartosan ka controller upami aya instruksi anu ngalanggar hukum perlindungan data. |
Sub-prosesor sareng rezim otorisasina
Prosésor teu kénging ngalibetkeun sub-prosesor tanpa otorisasi ti pangontrol. Otorisasi khusus sateuacanna nyatujuan masing-masing sacara individual, anu tiasa dianggo pikeun ranté stabil alit tapi sanés pikeun layanan awan anu ageung. Otorisasi tinulis umum ngamungkinkeun prosésor nambihan atanapi ngagentos sub-prosesor salami éta ngawartosan pangontrol ngeunaan parobihan anu dimaksud sareng ngamungkinkeun éta pikeun ngabantah.
Ampir unggal perjanjian supplier standar nawiskeun otorisasina umum, daptar sareng periode bewara, janten negosiasina ngeunaan nilai bewara éta: rute anu henteu gumantung kana anjeun ngawas halaman wéb, periode anu cukup lami pikeun bertindak, sareng akibat anu dinyatakeun upami anjeun ngabantah, sacara realistis ngeureunkeun tanpa pinalti. Boh kitu boh kieu, prosesor kedah maksa kawajiban anu sami sacara berturut-turut sareng tetep nanggung jawab kana sub-prosesor. Dina Opini 22/2024 tanggal 9 Oktober 2024, EDPB mastikeun yén akuntabilitas ngalegaan ka sakumna ranté: kontroler kedah tiasa ngaidentipikasi unggal sub-prosesor sareng nyugemakeun dirina yén panyalindungan éta berlaku sapanjang waktos.
Kawajiban kaamanan, dijieun kongkrit
"Prosesor kedah ngalaksanakeun ukuran téknis sareng organisasi anu pas luyu sareng pasal 32 GDPR" mangrupikeun basa anu teu kahartos: éta henteu nyarioskeun nanaon sareng henteu ngabuktikeun nanaon. Lampiran anu tiasa dianggo nyatakeun énkripsi nalika transit sareng nalika disimpen sareng kumaha konci dikokolakeun; kontrol aksés, kalebet prosés joiner-mover-leaver sareng auténtikasi multi-faktor; naon anu dirékam sareng sabaraha lami; frékuénsi cadangan sareng restorasi anu diuji; jangka waktu patching sareng uji penetrasi; sertifikasi anu dianggo, sareng ruang lingkupna; sareng dimana data disimpen sareng diaksés , kalebet staf pendukung.
Ieu penting sacara bukti. Dina putusanana tanggal 14 Désémber 2023 dina kasus C-340/21 (Natsionalna agensia za prihodite), Pangadilan mutuskeun yén kajadian kaamanan teu ku sorangan ngabuktikeun yén ukuran éta teu cekap, tapi yén pangawas nanggung beban pikeun nunjukkeun yén ukuran éta pantes. Lampiran anu tanggal nyaéta bukti éta; rujukan silang henteu.
Bantosan ngeunaan hak subjek data sareng bewara palanggaran
Duanana kawajiban téh dumasar kana wates waktu, sareng wates waktuna milik pangontrol. Dina hak subjek data, pangontrol kedah ngaréspon dina hiji bulan, janten "bantosan anu wajar" tanpa wates waktu ngajantenkeun anjeun tiasa nahan reureuh éta. Perbaikan: pamundut naon waé anu ditampi ku supplier diteruskeun dina jumlah dinten kerja anu ditangtukeun sareng henteu pernah diwaler ku éta; kutipan lengkep dihasilkeun dina format anu tiasa dianggo dina lima dugi ka sapuluh dinten kerja; sareng ieu aya dina biaya tinimbang micu faktur.
Dina palanggaran, pangontrol kedah ngabéjaan Autoriteit Persoonsgegevens tanpa reureuh anu teu perlu sareng, upami tiasa, dina 72 jam saatos terang, dina art. 33 GDPR. Jieun tugas prosesor konkret: béwara dina 24 jam, ka kontak anu dingaranan kalayan rute di luar jam kerja, kalayan eusi minimum anu ditetepkeun sanajan fakta henteu lengkep; gawé bareng sareng forensik; sareng larangan pikeun ngabéjaan otoritas atanapi subjek data tanpa persetujuan anjeun. Organisasi dina lingkup ogé ngalaporkeun kajadian ka CSIRT na dina Cyberbeveiligingswet Walanda, anu ngalaksanakeun Diréktif NIS2 sareng parantos diterapkeun ti saprak 15 Agustus 2026.
Hak audit sareng kumaha cara negosiasina
Pasal 28 GDPR ngabutuhkeun prosesor pikeun nyayogikeun inpormasi anu diperyogikeun pikeun nunjukkeun patuh sareng pikeun ngijinkeun sareng nyumbang kana audit, kalebet pamariksaan, ku pangontrol atanapi auditor anu diwajibkeun. Klausul anu ngan ukur nawiskeun "sertifikasi panganyarna kami" teu cekap. Kompromi anu kahontal ku kalolobaan rundingan Walanda: laporan jaminan taunan salaku hakna, sareng dokumén ruang lingkupna; audit anu didokumentasikeun sataun sakali, ditambah audit salajengna saatos palanggaran anu mangaruhan data anjeun atanapi atas pamundut otoritas pengawas; bewara tilu puluh dinten; ruang lingkup diwatesan pikeun jasa anjeun; auditor anu sanés pesaing; sareng biaya anu ditanggung ku anjeun kecuali upami kapendak ketidakpatuhan anu penting.
Mulangkeun atanapi ngahapus di ahir
Pilihanana aya di pihak pangatur, sareng kontrak kedah nyebatkeun kitu tibatan nyimpenna ka supplier. Sebutkeun format ékspor, wates waktos, biasana tilu puluh dinten ti mimiti terminasi, konfirmasi tertulis ngeunaan ngahapus, sareng kumaha cadangan diurus, anu sacara réalistis hartosna data tetep dina siklus anu didokumentasikeun, dijaga sareng henteu dianggo, dugi ka ditulis deui. Satuju kana bantosan kaluar sareng tarif sateuacanna, sareng ngaluarkeun hak naon waé pikeun nahan data ngeunaan biaya anu dibantah.
Tanggung jawab, ganti rugi, sareng rezim tanggung jawab GDPR sorangan
Pasal 82 GDPR masihan subjek data hak pikeun santunan pikeun karusakan matéri sareng non-matéri. Pangontrol nanggung jawab kana karusakan anu disababkeun ku pamrosésan anu ngalanggar peraturan; prosesor nanggung jawab upami henteu sasuai sareng kawajiban anu diarahkeun khusus ka prosesor, atanapi parantos bertindak di luar atanapi bertentangan sareng pitunjuk anu sah. Upami duanana kalibet dina pamrosésan anu sami, masing-masing tiasa dianggap nanggung jawab pikeun sadaya karusakan, kalayan hak ganti rugi saatosna. Paparan éta henteu tiasa dikontrak; kontrak ngabagi bagian internal. Denda misah: palanggaran pasal 28 GDPR aya dina kurung handap dina pasal 83 GDPR.
- Istilah standar ngawatesan tanggung jawab dina sababaraha biaya sareng henteu ngalebetkeun "karugian teu langsung sareng konsekuensial". Upami denda pangaturan, biaya béwara sareng forensik sareng kompensasi ka subjek data kalebet kana pengecualian éta, ganti rugi éta hiasan: daptarkeun éta salaku karugian langsung anu tiasa dibalikeun deui.
- Méré sanksi carve-out, atanapi enhanced cap, pikeun palanggaran perjanjian pamrosésan, palanggaran karusiahan, sareng palanggaran anu disengaja atanapi teu ati-ati.
- Denda anu ditetepkeun ka anjeun teu tiasa dianggap denda, tapi tiasa dibalikeun deui salaku karugian dina ganti rugi anu disusun kalayan leres. Tindakan koléktif Walanda dina rezim WAMCA ngajantenkeun klaim agrégat janten paparan anu réalistis, anu ngabantah wates anu ngahina.
Transfer internasional sareng klausa standar
Upami prosesor, sub-prosesorna atanapi staf pendukungna tiasa ngaksés data ti luar EEA, Bab V GDPR sareng rezim pikeun transfer data internasional lumaku di luhur seni. 28. Aksés jarak jauh diitung, kitu ogé méja dukungan di luar negeri.
Upami teu aya kaputusan anu cekap dina pasal 45 GDPR, alat anu biasana dianggo nyaéta klausa kontrak standar anu diadopsi ku Kaputusan Pelaksana Komisi (EU) 2021/914 tanggal 4 Juni 2021, dina pasal 46 GDPR. Dua poin sering sono. Modul anu ngawengku transfer controller-to-processor sareng processor-to-sub-processor ogé nyumponan sarat GDPR pasal 28, janten perjanjian pamrosésan anu misah henteu diperyogikeun pikeun suku éta, sanaos seueur kontrak anu ngagabungkeun duanana. Sareng saatos putusan Pangadilan Kaadilan tanggal 16 Juli 2020 dina kasus C-311/18 (Schrems II), penandatanganan sanés tungtungna: pihak-pihak kedah meunteun naha hukum sareng prakték nagara tujuan nyegah importir pikeun matuh, sareng nambihan ukuran tambahan upami aranjeunna ngalakukeun. Dokuméntasikeun penilaian éta; Rekomendasi EDPB 01/2020, anu diadopsi tanggal 18 Juni 2021, masih netepkeun pendekatan éta.
Pikeun Amérika Serikat, kaputusan Komisi ngeunaan kecukupan tanggal 10 Juli 2023 pikeun Kerangka Privasi Data EU-AS tetep berlaku, tapi éta ngan ukur ngabantosan upami panampi khusus sacara aktif nyertifikasi mandiri pikeun kategori data anu relevan, janten pariksa sertifikasi éta. Éta salamet tina tantangan munggaran: Pangadilan Umum ngabatalkeun tindakan éta ku putusan tanggal 3 Séptémber 2025 dina kasus T-553/23 (Latombe v Komisi). Banding diajukeun dina tanggal 31 Oktober 2025 salaku kasus C-703/25 P sareng Pangadilan Kehakiman henteu acan nutup kasus éta dina tanggal halaman ieu dina taun 2026; kaputusan kecukupan samentawis éta henteu ditunda atanapi dirobah. Tong ngantep éta janten hiji titik kagagalan: simpen klausa sareng penilaian anu didokumentasikeun salaku cadangan, sareng anggap banding anu ditunda salaku alesan pikeun ngagaduhan hiji tinimbang alesan pikeun ngantosan. Autoriteit Persoonsgegevens ngadenda Uber €290 juta dumasar kaputusan 22 Juli 2024 kusabab mindahkeun data supir ka Amérika Serikat tanpa alat transfer anu pas saatos eureun nganggo klausa éta; Uber nyatakeun yén éta niat ngabantah, AP teu acan nyebarkeun kaputusan ngeunaan bantahan éta, sareng ku kituna denda éta kedah dibaca salaku pernyataan posisi régulator tinimbang preseden anu parantos ditetepkeun.
Aya hiji kakurangan dina toolkit ieu. Komisi parantos nyatakeun yén aranjeunna nuju nyiapkeun sakumpulan klausa kontrak standar salajengna pikeun importir di luar EU anu pamrosésanana sorangan tunduk langsung kana GDPR dina pasal 3 — kaayaan dimana klausa 2021 henteu merenah. Klausa-klausa éta teu acan diadopsi dina tanggal halaman ieu dina taun 2026, janten pikeun konfigurasi éta, penilaian sareng panyalindungan kedah dilebetkeun kana kontrak sacara manual.
Naha klausa pangontrol-prosesor Komisi wajib?
No. Kaputusan Palaksana Komisi (EU) 2021/915 tanggal 4 Juni 2021 nyayogikeun klausa kontraktual standar antara pangontrol sareng prosesor pikeun dianggo dina EEA, tapi ngagunakeunana opsional: pihak-pihak tiasa negosiasi kontrak sorangan salami éta ngandung sadayana anu diwajibkeun ku pasal 28 GDPR. Klausa-klausa éta tiasa aya dina kontrak anu langkung lega kalayan istilah tambahan anu henteu kontradiksi, tapi henteu tiasa dirobih nyalira, janten kustomisasi lumangsung dina lampiran. Perjanjian khusus sareng modél séktor tetep janten norma Walanda, anu tiasa ditampi salami substansina aya.
Penegak ku Autoriteit Personsgegevens
AP parantos nalungtik ieu sacara langsung. Éta marios perjanjian pamrosésan anu dianggo ku 31 organisasi séktor swasta di sakumna perdagangan, kasehatan, média, hiburan sareng énergi, nyebarkeun panemuanana dina taun 2020 kalayan judul yén perjanjian pamrosésan "éta" teu aya. Éta mendakan perjanjian ngan ukur ngutip peraturan éta, basa kaamanan nyatet yén kawijakan aya tanpa nyarioskeun naon anu diperyogikeun, sareng perjanjian masih disusun dina undang-undang panyalindungan data Walanda anu lami.
Dina hiji panalungtikan, ngarepkeun AP bakal ngolah tina catetan kagiatan pamrosésan anjeun ka kontrak sareng supplier anu disebutkeun di jerona, teras ka lampiran kaamanan, daptar sub-prosesor sareng dokuméntasi transfer, teras ka bukti yén anjeun ngalakukeun hiji hal ka aranjeunna: laporan jaminan anu teu acan dibaca sanés pangawasan. Kasalahan ogé penting, kumargi dina kasus C-683/21 Pangadilan Kehakiman mastikeun yén denda meryogikeun palanggaran anu disengaja atanapi lalawora. Fokus strategis AP pikeun 2026 dugi ka 2028 ngawengku panjagaan massal, kecerdasan buatan sareng résiliénsi digital, anu terakhir sacara tegas kalebet kaamanan ranté suplai.
Daptar cék pikeun marios perjanjian pamrosésan standar supplier
- Naha peranna leres? Upami supplier mangrupikeun pangontrol mandiri, tong nandatangan perjanjian pamrosésan pisan.
- Naha pedaran pamrosésan parantos réngsé, atanapi lampiran kosong, sareng naha aya anu ngamungkinkeun pamrosésan pikeun perbaikan, analitik, atanapi pelatihan modél ti supplier sorangan?
- Naha ukuran kaamanan parantos dilampirkeun sareng khusus, kalayan sertifikasi anu dingaranan sareng ruang lingkupna?
- Naha daptar sub-prosesor sayogi, naha aya bewara anu dikirimkeun ka anjeun, naha bantahan aya akibatna, sareng naha sub-prosesor kaiket sacara silih genti?
- Naha bewara palanggaran dina jangka waktu anu singget sareng tetep, sareng naha supplier dilarang ngabéjaan ka otoritas éta sorangan?
- Naha tenggat waktos pamundut subjek data parantos ditangtukeun sareng aya dina biaya anu ditangtukeun, sareng naha aya hak audit anu asli tinimbang ngan ukur sertipikat?
- Naha ngahapus atanapi mulangkeun deui gumantung kana pilihan anjeun, kalayan format, tenggat waktos sareng pangolahan cadangan?
- Di mana data disimpen sareng diaksés, sareng naha alat transfer anu pas parantos dianggo pikeun unggal léngkah?
- Naha wates sareng pengecualian karugian teu langsung ngajantenkeun ganti rugi kalayan eusi nyata, sareng naha aya pamilik internal sareng tanggal tinjauan?
Law & More nyusun draf, marios, sareng negosiasi perjanjian pamrosésan pikeun bisnis Walanda sareng internasional ti Eindhoven jeung Amsterdam, sareng masihan saran ngeunaan peran pangontrol sareng prosesor, transfer ka luar EEA sareng panalungtikan ku Autoriteit Persoonsgegevens.
Naha perjanjian pamrosésan diperyogikeun antara dua perusahaan grup?
Muhun, upami aranjeunna mangrupikeun éntitas hukum anu misah sareng anu hiji ngolah data pribadi atas nama anu sanés. Milik grup anu sami teu aya bédana. Grup umumna nganggo hiji kerangka intra-grup anu ngawengku sadaya éntitas, kalayan jadwal per layanan. Upami éntitas ngolah pikeun tujuanana nyalira, aranjeunna mangrupikeun pangontrol anu misah sareng instrumen anu béda langkung cocog.
Naha perjanjian éta kedah dina basa Walanda?
Henteu. Teu aya sarat basa, sareng perjanjian basa Inggris mangrupikeun hal anu normal dina prakték Walanda. Upami tim operasional atanapi déwan padamelan bakal macana, vérsi Walanda ngabantosan, sareng upami duanana aya anjeun kedah nyatakeun mana anu langkung unggul. Autoriteit Persoonsgegevens nampi basa Inggris dina kaseueuran korespondensi, sanaos henteu salawasna.
Supplier kami nolak negosiasi syarat standarna. Naon waé pilihan kami?
Anjeun tetep tanggung jawab. Nilai naha sarat-saratna leres-leres nyumponan pasal 28 GDPR; seueur sarat panyadia ageung anu nyumponan, sareng celah anu saleresna nyaéta anu komérsial sapertos wates sareng ruang lingkup audit. Dokuméntasikeun penilaian sareng résiko sésa, milarian konsési dina lampiran tinimbang badan, sareng catet kaputusanna.
Naha urang peryogi perjanjian pamrosésan anu misah upami urang parantos nandatanganan klausa kontrak standar?
Biasana mah sanés kanggo hubungan éta. Klausul transfer anu diadopsi dina taun 2021 pikeun transfer controller-ka-prosesor sareng processor-ka-sub-processor dirancang pikeun nutupan sarat GDPR ogé, sareng numpuk perjanjian anu misah di luhur nyiptakeun istilah anu bertentangan. Upami anjeun tetep ngajaga duanana, kalebet urutan prioritas sareng pariksa lampiranana konsisten.
Kumaha upami urang teu gaduh perjanjian pamrosésan pisan?
Henteuna éta sorangan mangrupa palanggaran kana pasal 28 GDPR ku dua pihak, anu tiasa dihukum dina kurung denda handap dina pasal 83 GDPR, sareng di antara hal-hal anu mimiti dipariksa ku otoritas pengawas. Éta ogé ngajantenkeun anjeun teu gaduh pijakan kontraktual dina kaamanan, bewara palanggaran, audit sareng ngahapus, sareng tanpa recourse upami supplier nyababkeun karusakan anjeun kedah ngimbangan.

