Dohoda o spracovaní údajov (verwerkersovereenkomst) podľa GDPR: holandská praktická príručka

Dvaja ľudia si pri rokovacom stole prezerajú vytlačenú zmluvu o spracovaní údajov

Takmer každá spoločnosť pôsobiaca v Holandsku zadáva externým dodávateľom niečo, čo sa týka osobných údajov: mzdy, hosting, CRM, marketing, nábor, podporu. Ak dodávateľ spracúva osobné údaje na základe vašich pokynov, článok 28 GDPR vyžaduje písomnú zmluvu, v holandčine verwerkersovereenkomst . Táto príručka sa zaoberá tým, kedy je to potrebné, čo musí obsahovať, ako k tomu pristupuje holandský dozorný orgán a ako sa vyjednávajú príslušné ustanovenia.

Kedy je potrebná zmluva o spracovaní údajov a kedy nie

Vyžaduje sa to iba v jednej situácii: ak jedna strana spracúva osobné údaje v mene inej strany. Stranou, ktorá rozhoduje o tom, prečo a v podstate ako sa údaje spracúvajú, je prevádzkovateľ; stranou, ktorá koná na základe jeho pokynov, je spracovateľ. Táto povinnosť sa vzťahuje na celý reťazec, takže spracovateľ, ktorý si najme subdodávateľa, musí s ním uzavrieť rovnocennú zmluvu. Nie je to potrebné, ak sú strany nezávislými prevádzkovateľmi, pričom každá sleduje svoje vlastné účely, ak sú spoločnými prevádzkovateľmi, čo si vyžaduje dohodu podľa článku 26 GDPR, alebo ak sa nejedná o žiadne osobné údaje.

Podpísanie zmluvy so stranou, ktorá je v skutočnosti nezávislým prevádzkovateľom, nie je neškodné: nesprávne uvádza, kto je zodpovedný, a vytvára ilúziu pokynov, ktoré žiadna strana nemôže dodržať. Zrkadlová chyba je rovnako bežná, keď dodávateľ konajúci na vlastný účet akceptuje podmienky, ktoré obsahujú iba pokyny a ktoré nemôže dodržať.

Prevádzkovateľ alebo spracovateľ: ako sa rozdiel v skutočnosti posudzuje

Posúdenie je funkčné, nie formálne: to, čo zmluva označuje za dôkaz, nie odpoveď, a rozdiel medzi prevádzkovateľom a sprostredkovateľom je prvá vec, ktorú dozorný orgán testuje. Referenčným bodom sú usmernenia EDPB č. 07/2020 o prevádzkovateľovi a sprostredkovateľovi, ktorých konečná verzia bola prijatá 7. júla 2021.

Účely a základné prostriedky

Prevádzkovateľ určuje účely a nevyhnutné prostriedky: ktoré kategórie údajov sa spracúvajú, o kom, ako dlho a komu sa poskytujú. Tieto rozhodnutia sú viazané na zákonnosť a nevyhnutnosť a nemožno ich delegovať. Nepodstatné prostriedky, teda detaily implementácie, môžu byť ponechané na dodávateľa: aký softvér prevádzkuje a ako navrhuje svoje kontroly.

Organizácia teda môže byť prevádzkovateľom, hoci sa údajov nikdy nedotkne. Súdny dvor vo svojom rozsudku z 5. decembra 2023 vo veci C-683/21 (Nacionalinis visuomenės sveikatos centras) rozhodol, že subjekt, ktorý určuje účely a prostriedky spracovania vykonávaného prostredníctvom aplikácie, ktorú si zadal, je prevádzkovateľom a že spoločné spracovanie môže vzniknúť z konvergenčných rozhodnutí bez akejkoľvek formálnej dohody. Naopak, spracovateľ, ktorý ide nad rámec pokynov na spracovanie na vlastné účely, sa podľa článku 28 GDPR považuje za prevádzkovateľa tohto spracovania.

Situácie, ktoré vedú firmy k úrazu

  • Mzdové úrady. Ak úrad zadá údaje, ktoré poskytnete, a vystaví výplatné pásky, jedná sa o spracovateľa. Ak sa angažovanosť vzťahuje na nezávislé poradenstvo a kontroly súladu podľa vlastného úsudku firmy, usmernenie holandských profesijných organizácií z 1. októbra 2019 pre účtovníkov, daňových poradcov a mzdových odborníkov ju považuje za prevádzkovateľa.
  • Účtovníci a daňoví poradcovia. Štatutárny audit, zostavovanie údajov a daňové priznania sa vykonávajú v rámci vlastných odborných a zákonných povinností firmy s nezávislým úsudkom. To poukazuje na status prevádzkovateľa a zmluva o spracovaní údajov je potom nesprávnym dokumentom.
  • Marketingové agentúry. Agentúra, ktorá prevádzkuje kampaň zameranú na váš zoznam zákazníkov, je spracovateľ. Taký, ktorý buduje alebo obohacuje publikum, alebo prevádzkuje reklamnú technológiu, v ktorej platforma nastavuje parametre, má vlastné účely a spoločná kontrola s platformou je reálnou možnosťou.
  • Dodávatelia IT, hostingu a SaaS. Normálne spracovatelia, ale zaškrtnite klauzulu, ktorá si vyhradzuje právo používať „agregované“ alebo „používateľské“ údaje na zlepšenie služieb, porovnávanie alebo modelové školenie. V rozsahu, v akom sa týkajú osobných údajov, ide o vlastný účel dodávateľa a je pre ne prevádzkovateľom.
  • Náborári. Agentúra, ktorá si vedie vlastnú databázu kandidátov, je jej kontrolórom. Spracovanie menovaných uchádzačov o vašu voľnú pozíciu je zvyčajne kombináciou dvoch kontrolórov s obmedzeným spracovaním pokynov medzi nimi.

Spoločná kontrola a dohoda, ktorú si vyžaduje

Ak dve strany spoločne určia účely a prostriedky, či už spoločným rozhodnutím alebo rozhodnutiami, ktoré sa zhodujú a sú neoddeliteľne prepojené, článok 26 GDPR vyžaduje skôr dohodu ako zmluvu o spracovaní. Musí transparentne určiť, kto odpovedá dotknutým osobám a kto spracováva informácie o transparentnosti, bezpečnosti, oznámeniach o porušení, posúdeniach vplyvu a prenosoch. Jeho podstata musí byť sprístupnená dotknutým osobám, ktoré si môžu uplatňovať práva voči ktorejkoľvek zo strán bez ohľadu na to, ako si strany rozdelili veci, a nezaväzuje ani Úrad pre ochranu osobných údajov, ani súd.

Povinný obsah podľa článku 28 GDPR

Zmluva musí mať písomnú formu vrátane elektronickej formy a musí byť záväzná pre spracovateľa. Článok 28 GDPR stanovuje pevný zoznam a EDPB výslovne uvádza, že samotné citovanie nariadenia nestačí.

Požadovaný prvokČo musí zmluva stanoviť
Popis spracovaniaPredmet úpravy, trvanie, povaha a účel, typ údajov, kategórie dotknutých osôb a práva a povinnosti prevádzkovateľa. Zvyčajne sú priložené a zvyčajne príliš všeobecné.
Zdokumentované pokynySpracovanie len na základe zdokumentovaných pokynov prevádzkovateľa, vrátane pokynov týkajúcich sa prevodov. Dávajte si pozor na „ak je to inak povolené zmluvou“, čo toto pravidlo ruší.
DôvernosťOprávnené osoby viazané mlčanlivosťou, zmluvne alebo zákonom; mali by sa dostať aj k zamestnancom subdodávateľských procesov
zabezpečeniaOpatrenia požadované podľa článku 32 GDPR. Krížový odkaz je bezcenný: priložte opatrenia
SubdodávateliaPodmienky pre zapojenie ďalšieho spracovateľa a režim autorizácie
Práva dotknutej osobyVhodné opatrenia na pomoc prevádzkovateľovi pri odpovedaní na žiadosti; stanovenie lehôt a potvrdenie, že je to v rámci poplatku
Bezpečnosť, narušenia, posúdenia vplyvuPomoc s bezpečnosťou, oznamovanie orgánu a dotknutým osobám, posúdenia vplyvu a predchádzajúce konzultácie
Vymazanie alebo vrátenieNa základe voľby prevádzkovateľa, vymazanie alebo vrátenie po ukončení služieb a vymazanie kópií, pokiaľ nie je uchovávanie zo zákona povinné.
Informácie o dodržiavaní predpisov a audityInformácie potrebné na preukázanie súladu a umožnenie a prispievanie k auditom
Nezákonné pokynySpracovateľ informuje prevádzkovateľa, ak pokyn porušuje zákon o ochrane údajov

Subdodávatelia a režim autorizácie

Sprostredkovateľ nesmie zapojiť subdodávateľa bez súhlasu prevádzkovateľa. Osobitné predchádzajúce schválenie schvaľuje každého subdodávateľa jednotlivo, čo funguje pre malý stabilný reťazec, ale nie pre veľkú cloudovú službu. Všeobecné písomné schválenie umožňuje spracovateľovi pridať alebo nahradiť subdodávateľov za predpokladu, že informuje prevádzkovateľa o zamýšľaných zmenách a umožní mu namietať.

Takmer každá štandardná zmluva s dodávateľom ponúka všeobecné povolenie, zoznam a výpovednú lehotu, takže rokovania sa týkajú hodnoty tohto oznámenia: trasa, ktorá nezávisí od vášho monitorovania webovej stránky, lehota dostatočne dlhá na konanie a stanovený dôsledok, ak namietate, realisticky ukončenie zmluvy bez sankcie. V každom prípade musí spracovateľ uložiť rovnaké povinnosti hneď po sebe a zostáva zodpovedný za subdodávateľa. V stanovisku 22/2024 z 9. októbra 2024 EDPB potvrdil, že zodpovednosť sa vzťahuje na celý reťazec: prevádzkovateľ by mal byť schopný identifikovať každého subdodávateľa a uistiť sa, že záruky platia v celom reťazci.

Bezpečnostná povinnosť, konkretizovaná

„Spracovateľ zavedie vhodné technické a organizačné opatrenia v súlade s článkom 32 GDPR“ je prázdna fráza: nič vám nehovorí a nič nedokazuje. Použiteľná príloha uvádza šifrovanie počas prenosu a v pokoji a spôsob správy kľúčov; riadenie prístupu vrátane procesov pripojenia, presunu a odchodu a viacfaktorovej autentifikácie; čo sa zaznamenáva a ako dlho; frekvenciu zálohovania a testovanú obnovu; časové rámce opravných a penetračných testov; certifikácie, na ktoré sa spolieha, s ich rozsahom; a kde sa údaje ukladajú a kde sa k nim pristupuje , vrátane podporného personálu.

Toto je dôkazne dôležité. Súdny dvor vo svojom rozsudku zo 14. decembra 2023 vo veci C-340/21 (Národná agentúra za prihodite) rozhodol, že bezpečnostný incident sám o sebe nepreukazuje, že opatrenia boli nedostatočné, ale že prevádzkovateľ nesie dôkazné bremeno preukázať, že boli primerané. Datovaná príloha je týmto dôkazom; krížový odkaz nie.

Pomoc s právami dotknutých osôb a s oznámením o porušení

Obe povinnosti sú viazané termínmi a termíny patria prevádzkovateľovi. Pokiaľ ide o práva dotknutých osôb, prevádzkovateľ musí odpovedať do jedného mesiaca, takže „primeraná pomoc“ bez časového rámca vám necháva čas na to, aby ste oneskorenie zvládli. Riešenie: každá žiadosť, ktorú dodávateľ dostane, je postúpená do stanoveného počtu pracovných dní a nikdy na ňu neodpovie; kompletný výpis je vytvorený v použiteľnom formáte do piatich až desiatich pracovných dní; a to je zahrnuté v poplatku, namiesto toho, aby sa aktivovala faktúra.

V prípade porušení musí prevádzkovateľ bez zbytočného odkladu a podľa možnosti do 72 hodín od zistenia o nich informovať Autoriteit Persoonsgegevens podľa článku 33 GDPR. Konkrétne stanovte povinnosť spracovateľa: oznámenie do 24 hodín určenému kontaktu s trasou mimo pracovnej doby s definovaným minimálnym súborom obsahu, a to aj v prípade, že fakty sú neúplné; spolupráca s forenznými expertmi; a zákaz informovania orgánu alebo dotknutých osôb bez vášho súhlasu. Organizácie v rozsahu pôsobnosti tiež hlásia incidenty svojmu CSIRT podľa holandského Cyberbeveiligingswet, ktorý implementuje smernicu NIS2 a uplatňuje sa od 15. augusta 2026.

Práva na audit a ako sa o nich rokuje

Článok 28 GDPR vyžaduje, aby spracovateľ sprístupnil informácie potrebné na preukázanie súladu a aby umožnil a prispel k auditom vrátane inšpekcií zo strany prevádzkovateľa alebo audítora, ktorého poverí. Klauzula ponúkajúca iba „našu najnovšiu certifikáciu“ nie je dostatočná. Kompromis, ku ktorému sa v holandských rokovaniach dospeje: výročná správa o uistení podľa zákona s jej rozsahom; zdokumentovaný audit raz ročne plus ďalší audit po porušení ovplyvňujúcom vaše údaje alebo na žiadosť dozorného orgánu; tridsaťdňová výpovedná lehota; rozsah obmedzený na vaše služby; audítor, ktorý nie je konkurentom; a náklady znášate vy, pokiaľ sa nezistí podstatný nesúlad.

Vrátenie alebo vymazanie na konci

Voľba je na prevádzkovateľovi a zmluva by to mala uvádzať, a nie vyhradiť ju dodávateľovi. Uveďte formát exportu, lehotu, zvyčajne tridsať dní od ukončenia, písomné potvrdenie o vymazaní a spôsob spracovania záloh, čo realisticky znamená, že údaje zostanú v zdokumentovanom cykle, chránené a nepoužívané, kým nebudú prepísané. Vopred dohodnite pomoc pri ukončení a sadzby a vylúčte akékoľvek právo na zadržanie údajov z dôvodu sporných poplatkov.

Zodpovednosť, odškodnenie a vlastný režim zodpovednosti podľa GDPR

Článok 82 GDPR dáva dotknutej osobe právo na náhradu majetkovej a nemajetkovej ujmy. Prevádzkovateľ je zodpovedný za škodu spôsobenú spracovaním, ktoré je v rozpore s nariadením; spracovateľ je zodpovedný, ak nesplnil povinnosti, ktoré boli konkrétne uložené spracovateľom, alebo konal mimo zákonných pokynov alebo v rozpore s nimi. Ak sú obaja zapojení do toho istého spracovania, každý z nich môže byť zodpovedný za celú škodu s následnou možnosťou regresu. Túto zodpovednosť nemožno zrušiť zmluvne; zmluva rozdeľuje interný podiel. Pokuty sú oddelené: porušenia článku 28 GDPR patria do spodnej kategórie v článku 83 GDPR.

  • Štandardné podmienky obmedzujú zodpovednosť na násobok poplatkov a vylučujú „nepriame a následné straty“. Ak regulačné pokuty, náklady na oznámenie a forenzné vyšetrovanie a kompenzácie pre dotknuté osoby spadajú do tejto výnimky, odškodnenie je dekoratívne: uveďte ich ako vymáhateľnú priamu stratu.
  • Požiadať o výnimku alebo zvýšený strop v prípade porušenia zmluvy o spracovaní údajov, porušenia dôvernosti a úmyselného alebo bezohľadného porušenia.
  • Pokuta, ktorá vám bola uložená, nemôže byť prenesená ako pokuta, ale môže byť vymáhaná ako strata na základe riadne navrhnutého odškodného. Holandské kolektívne žaloby v rámci režimu WAMCA predstavujú realistické riziko pre kumulované nároky, čo argumentuje proti prehnanému stropu.

Medzinárodné prevody a štandardné doložky

Ak má spracovateľ, jeho subdodávatelia alebo jeho podporný personál prístup k údajom z krajín mimo EHP, uplatňuje sa kapitola V GDPR a režim pre medzinárodné prenosy údajov okrem článku 28. Vzdialený prístup sa počíta, rovnako ako aj podporné pracovisko v zahraničí.

Ak neexistuje rozhodnutie o primeranosti podľa článku 45 GDPR, obvyklým nástrojom sú štandardné zmluvné doložky prijaté vykonávacím rozhodnutím Komisie (EÚ) 2021/914 zo 4. júna 2021 podľa článku 46 GDPR. Pravidelne sa vynechávajú dva body. Moduly týkajúce sa prenosov medzi prevádzkovateľom a spracovateľom a medzi spracovateľom a subdodávateľom tiež spĺňajú požiadavky článku 28 GDPR, takže pre túto časť nie je potrebná samostatná zmluva o spracovaní, hoci mnohé zmluvy kombinujú obe. A po rozsudku Súdneho dvora zo 16. júla 2020 vo veci C-311/18 (Schrems II) podpis neznamená koniec: strany musia posúdiť, či právo a prax cieľovej krajiny bránia dovozcovi v dodržiavaní predpisov, a v prípade potreby pridať doplňujúce opatrenia. Toto posúdenie zdokumentujte; odporúčania EDPB 01/2020, prijaté 18. júna 2021, stále stanovujú tento prístup.

V prípade Spojených štátov zostáva v platnosti rozhodnutie Komisie o primeranosti z 10. júla 2023 pre rámec ochrany osobných údajov medzi EÚ a USA, ale pomáha len vtedy, ak je konkrétny príjemca aktívne sám certifikovaný pre príslušné kategórie údajov, preto je potrebné overiť si certifikáciu. Rozhodnutie prežilo svoju prvú námietku: Všeobecný súd zamietol žalobu rozsudkom z 3. septembra 2025 vo veci T-553/23 (Latombe/Komisia). Odvolanie bolo podané 31. októbra 2025 pod hlavičkou C-703/25 P a Súdny dvor k dátumu vydania tejto stránky v roku 2026 prípad neuzavrel; rozhodnutie o primeranosti medzitým nebolo ani pozastavené, ani zmenené. Nenechajte, aby sa z neho stal jediný bod zlyhania: ponechajte doložky a zdokumentované posúdenie ako záložnú možnosť a k prebiehajúcemu odvolaniu pristupujte ako k dôvodu na jeho podanie, a nie ako k dôvodu na čakanie. Úrad pre ochranu osobných údajov (Autoriteit Persoonsgegevens) uložil spoločnosti Uber pokutu 290 miliónov eur rozhodnutím z 22. júla 2024 za prenos údajov vodičov do Spojených štátov bez vhodného nástroja na prenos po tom, čo prestala používať tieto doložky; spoločnosť Uber uviedla, že má v úmysle vzniesť námietku, agentúra AP nezverejnila žiadne rozhodnutie o tejto námietke, a preto by sa pokuta mala chápať skôr ako vyjadrenie stanoviska regulačného orgánu než ako ustálený precedens.

Jedna medzera v súbore nástrojov je stále otvorená. Komisia uviedla, že pripravuje ďalší súbor štandardných zmluvných doložiek pre dovozcov mimo EÚ, ktorých spracovanie priamo podlieha GDPR podľa článku 3 – situácia, v ktorej doložky z roku 2021 nie sú úplne funkčné. Tieto doložky neboli k dátumu vydania tejto stránky v roku 2026 prijaté, takže pre túto konfiguráciu je potrebné posúdenie a záruky zabudovať do zmluvy manuálne.

Sú doložky Komisie o prevádzkovateľovi a sprostredkovateľovi povinné?

Nie. Vykonávacie rozhodnutie Komisie (EÚ) 2021/915 zo 4. júna 2021 stanovuje štandardné zmluvné doložky medzi prevádzkovateľmi a sprostredkovateľmi na použitie v rámci EHP, ale ich používanie je dobrovoľné: strany si môžu dohodnúť vlastnú zmluvu za predpokladu, že obsahuje všetko, čo vyžaduje článok 28 GDPR. Doložky môžu byť súčasťou širšej zmluvy s dodatočnými, neprotirečiacimi si podmienkami, ale samy osebe sa nesmú meniť, takže prispôsobenie sa vykonáva v prílohách. Holandskou normou zostávajú dohody na mieru a sektorové modely, čo je prijateľné za predpokladu, že je tam daná podstata.

Presadzovanie zo strany Autoriteit Persoonsgegevens

Agentúra AP to priamo preskúmala. Preskúmala zmluvy o spracovaní údajov, ktoré používa 31 organizácií súkromného sektora v oblasti obchodu, zdravotníctva, médií, voľného času a energetiky, a svoje zistenia zverejnila v roku 2020 pod hlavičkou, že „daná“ zmluva o spracovaní neexistuje. Zistila, že zmluvy nerobia nič viac, než citujú nariadenie, majú bezpečnostné formulácie, ktoré uvádzajú, že politika existuje bez toho, aby uvádzali, čo vyžaduje, a zmluvy sú stále vypracované podľa starého holandského zákona o ochrane údajov.

Pri vyšetrovaní očakávajte, že AP bude pracovať od vášho záznamu o spracovateľských činnostiach cez zmluvy s dodávateľmi, ktorí sú v ňom uvedení, potom s bezpečnostnou prílohou, zoznamom subdodávateľov a dokumentáciou o prenose a nakoniec s dôkazmi, že ste s nimi niečo urobili: neprečítaná správa o uistení nie je dohľad. Aj chyba je dôležitá, pretože vo veci C-683/21 Súdny dvor potvrdil, že pokuta vyžaduje úmyselné alebo nedbanlivé porušenie. Strategické zameranie AP na roky 2026 až 2028 sa týka hromadného sledovania, umelej inteligencie a digitálnej odolnosti, pričom posledná výslovne zahŕňa bezpečnosť dodávateľského reťazca.

Kontrolný zoznam na kontrolu štandardnej zmluvy o spracovaní s dodávateľom

  • Sú úlohy správne? Ak je dodávateľ nezávislým prevádzkovateľom, vôbec nepodpisujte zmluvu o spracovaní.
  • Je popis spracovania kompletný alebo ide o prázdnu prílohu a umožňuje niečo spracovanie na účely vlastného vylepšenia dodávateľa, analytiky alebo trénovania modelu?
  • Sú bezpečnostné opatrenia priložené a konkrétne, s uvedenými certifikáciami a ich rozsahom?
  • Je zoznam subdodávateľov k dispozícii, je vám doručené oznámenie, má námietka nejaké následky a sú subdodávatelia viazaní navzájom?
  • Je oznámenie o porušení doručené v rámci pevne stanovenej krátkej lehoty a je dodávateľovi zakázané informovať samotný orgán?
  • Sú termíny na predloženie žiadostí dotknutých osôb pevne stanovené a v rámci poplatku a existuje skutočné právo na audit, a nie len osvedčenie?
  • Je vymazanie alebo vrátenie na vašom výbere, s formátom, termínom a zálohovaním?
  • Kde sú údaje uložené a prístupné a je pre každú etapu k dispozícii správny nástroj na prenos?
  • Zanecháva strop a vylúčenie nepriamych strát poistné plnenie s reálnym obsahom a existuje interný vlastník a dátum kontroly?

Law & More navrhuje, kontroluje a vyjednáva spracovateľské zmluvy pre holandské a medzinárodné podniky od Eindhoven a Amsterdama poskytuje poradenstvo v otázkach úloh prevádzkovateľov a spracovateľov, prenosov mimo EHP a vyšetrovaní zo strany Autoriteit Persoonsgegevens.

Vyžaduje sa zmluva o spracovaní medzi dvoma spoločnosťami v skupine?

Áno, ak ide o samostatné právne subjekty a jeden spracúva osobné údaje v mene druhého. Príslušnosť k tej istej skupine nehrá žiadnu rolu. Skupiny bežne používajú jeden vnútroskupinový rámec, ktorý zahŕňa všetky subjekty, s harmonogramami pre každú službu. Ak subjekty spracúvajú údaje pre svoje vlastné účely, sú samostatnými prevádzkovateľmi a je vhodný iný nástroj.

Musí byť zmluva v holandčine?

Nie. Neexistuje žiadna jazyková požiadavka a dohody v anglickom jazyku sú v holandskej praxi úplne bežné. Ak si zmluvu prečítajú prevádzkové tímy alebo zamestnanecká rada, pomôže holandská verzia a ak existujú obe, mali by ste uviesť, ktorá z nich má prednosť. Autoriteit Persoonsgegevens akceptuje angličtinu vo väčšine korešpondencie, hoci nie vždy.

Náš dodávateľ odmieta vyjednávať o svojich štandardných podmienkach. Aké máme možnosti?

Zostávate zodpovední bez ohľadu na to. Posúďte, či podmienky skutočne spĺňajú článok 28 GDPR; podmienky mnohých veľkých poskytovateľov áno a skutočné medzery sú obchodné, ako sú stropy a rozsah auditu. Zdokumentujte posúdenie a zostatkové riziko, snažte sa o ústupky v prílohách, a nie v orgáne, a zaznamenajte rozhodnutie.

Potrebujeme samostatnú zmluvu o spracovaní údajov, ak sme podpísali štandardné zmluvné doložky?

Zvyčajne nie pre tento vzťah. Doložky o prenose prijaté v roku 2021 pre prenosy medzi prevádzkovateľom a spracovateľom a medzi spracovateľom a subdodávateľom boli navrhnuté tak, aby zahŕňali aj požiadavky článku 28 GDPR a uzatvorenie samostatnej zmluvy vytvára protichodné podmienky. Ak ponecháte obe, uveďte poradie priority a skontrolujte, či sú prílohy konzistentné.

Čo sa stane, ak vôbec nemáme zmluvu o spracovaní?

Samotná absencia je porušením článku 28 GDPR oboma stranami, trestným činom podľa spodnej pokuty uvedenej v článku 83 GDPR a dozorný orgán to kontroluje ako jednu z prvých vecí. Taktiež vás to necháva bez zmluvnej základne v oblasti bezpečnosti, oznamovania porušení, auditov a vymazania a bez možnosti nápravy, ak dodávateľ spôsobí škodu, ktorú musíte nahradiť.

Potrebujete právnu pomoc?

Kontakt Law & More pre odborné poradenstvo vo vašich právnych záležitostiach. Náš viacjazyčný tím je pripravený vám pomôcť.

Súvisiace články

GDPR nestanovuje žiadnu tabuľku lehôt uchovávania. Pravidlom je, že osobné údaje môžu

O tom, či je možné rozsudok skutočne vykonať, sa rozhoduje dlho predtým, ako vznikne akýkoľvek spor, a to v

V Holandsku neexistuje samostatný zákon o metaverze. Imerzívne virtuálne svety sa riadia

Príkaz na verejnoprospešné práce (taakstraf) je neplatená práca uložená ako hlavný trest v holandčine

Preskúmajte holandské zákony o manželstve a získajte komplexné pochopenie právnych aspektov a dôsledkov pre

Povinnosti hlásenia kybernetických incidentov v Holandsku upravuje zákon o kybernetickej bezpečnosti (Cyberbeveiligingswet, Cbw),

Zostaňte informovaní o holandskom práve

Prihláste sa na odber nášho newslettera a získajte najnovšie právne informácie, regulačné aktualizácie a praktické rady.