Lähes jokainen Alankomaissa toimiva yritys ulkoistaa jotakin, mikä liittyy henkilötietoihin: palkanlaskentaa, hosting-palveluita, asiakkuudenhallintaa, markkinointia, rekrytointia, tukea. Kun toimittaja käsittelee henkilötietoja ohjeidesi mukaisesti, GDPR:n 28 artikla edellyttää kirjallista sopimusta, hollanniksi verwerkersovereenkomst . Tämä opas käsittelee, milloin sitä vaaditaan, mitä sen on sisällettävä, miten Alankomaiden valvontaviranomainen lähestyy sitä ja miten tärkeistä lausekkeista neuvotellaan.
Milloin käsittelysopimus vaaditaan ja milloin ei
Sitä vaaditaan vain yhdessä tilanteessa: kun yksi osapuoli käsittelee henkilötietoja toisen puolesta. Osapuoli, joka päättää, miksi ja pohjimmiltaan miten tietoja käsitellään, on rekisterinpitäjä; osapuoli, joka toimii sen ohjeiden mukaisesti, on käsittelijä. Velvollisuus ulottuu ketjussa alaspäin, joten alihankkijan palkkaavan käsittelijän on tehtävä vastaava sopimus sen kanssa. Mitään vaatimusta ei tarvita, jos osapuolet ovat itsenäisiä rekisterinpitäjiä, joilla kullakin on omat tarkoituksensa, jos he ovat yhteisrekisterinpitäjiä, mikä edellyttää sen sijaan GDPR:n 26 artiklan mukaista järjestelyä, tai jos henkilötietoja ei ole käsitelty.
Sopimuksen allekirjoittaminen osapuolen kanssa, joka on tosiasiassa riippumaton valvoja, ei ole harmitonta: se antaa väärän kuvan siitä, kuka on vastuussa, ja luo illuusion ohjeista, joita kumpikaan osapuoli ei voi noudattaa. Peilivirhe on yhtä yleinen, jossa omaan lukuunsa toimiva toimittaja hyväksyy pelkkiä ohjeita sisältäviä ehtoja, joita se ei voi noudattaa.
Rekisterinpitäjä vai käsittelijä: miten erottelu käytännössä arvioidaan
Arviointi on toiminnallinen, ei muodollinen: se, mitä sopimuksessa kutsutaan osapuoliksi, on todiste, ei vastaus. Viitekohtana käytetään Euroopan tietosuojaneuvoston ohjeita 07/2020 rekisterinpitäjästä ja henkilötietojen käsittelijästä, joiden lopullinen versio hyväksyttiin 7. heinäkuuta 2021.
Tarkoitukset ja olennaiset keinot
Rekisterinpitäjä määrittää käsittelyn tarkoitukset ja olennaiset keinot: mitä tietoluokkia käsitellään, keitä koskevia tietoja käsitellään, kuinka kauan ja kenelle tietoja luovutetaan. Nämä päätökset ovat sidottuja laillisuuteen ja tarpeellisuuteen, eikä niitä voida delegoida. Ei-välttämättömät keinot, kuten toteutuksen yksityiskohdat, voidaan jättää toimittajan tehtäväksi: mitä ohjelmistoja se käyttää ja miten se suunnittelee hallintansa.
Organisaatio voi siis olla rekisterinpitäjä, vaikka se ei koskaan koske tietoihin. Unionin tuomioistuin totesi 5. joulukuuta 2023 asiassa C-683/21 (Nacionalinis visuomenės sveikatos centras) antamassaan tuomiossa, että yksikkö, joka määrittää itse tilaamansa sovelluksen kautta suoritettavan käsittelyn tarkoitukset ja keinot, on rekisterinpitäjä ja että yhteisrekisterinpito voi syntyä yhteisistä päätöksistä ilman virallista järjestelyä. Kääntäen käsittelijää, joka käsittelee tietoja omiin tarkoituksiinsa ohjeiden mukaisesti, pidetään yleisen tietosuoja-asetuksen 28 artiklan nojalla rekisterinpitäjänä kyseisen käsittelyn osalta.
Tilanteet, jotka kompastavat yrityksiä
- Palkkatoimistot. Kun toimisto syöttää toimittamasi tiedot ja tuottaa palkkakuitteja, se on henkilötietojen käsittelijä. Kun toimeksianto ulottuu yrityksen oman harkinnan mukaan riippumattomaan neuvontaan ja vaatimustenmukaisuuden tarkastuksiin, sitä kohdellaan rekisterinpitäjänä Alankomaiden ammatillisten järjestöjen 1. lokakuuta 2019 antamissa kirjanpitäjille, veroneuvojille ja palkanlaskennan ammattilaisille tarkoitetuissa ohjeissa.
- Kirjanpitäjät ja veroneuvojat. Lakisääteinen tilintarkastus, tietojen kokoaminen ja veroilmoitustyöt suoritetaan yrityksen omien ammatillisten ja lakisääteisten tehtävien puitteissa itsenäisen harkinnan pohjalta. Tämä viittaa rekisterinpitäjän asemaan, ja käsittelysopimus on tällöin väärä asiakirja.
- Markkinointitoimistot. Asiakaslistaasi kohdistuvaa kampanjaa toteuttava mainostoimisto on henkilötietojen käsittelijä. Se rakentaa tai rikastuttaa yleisöjä tai tarjoaa mainosteknologiaa, jossa alusta asettaa parametrit, sillä on omat tarkoituksensa ja yhteinen rekisterinpitäjä alustan kanssa on mahdollinen.
- IT-toimittajat, hosting ja SaaS. Yleensä käsittelijät, mutta tarkista lauseke, joka pidättää oikeuden käyttää "yhdistettyjä" tai "käyttö"tietoja palvelun parantamiseen, vertailuanalyysiin tai mallikoulutukseen. Siltä osin kuin kyse on henkilötiedoista, se on toimittajan oma tarkoitus ja se on sen rekisterinpitäjä.
- Rekrytoijat. Omaa ehdokastietokantaa ylläpitävä toimisto on sen rekisterinpitäjä. Avoimeen työpaikkaan nimettyjen hakijoiden käsittely on yleensä kahden rekisterinpitäjän yhdistelmä, ja niiden välillä on rajoitettua käsittelyä ohjeiden mukaan.
Yhteisrekisterinpito ja sen sijaan vaadittava järjestely
Kun kaksi osapuolta yhdessä määrittelee tarkoitukset ja keinot joko yhteisellä päätöksellä tai yhteneväisillä ja erottamattomasti toisiinsa liittyvillä päätöksillä, GDPR:n 26 artikla edellyttää järjestelyä pikemminkin kuin käsittelysopimusta. Siinä on määriteltävä läpinäkyvästi, kuka vastaa rekisteröidyille ja kuka käsittelee läpinäkyvyystietoja, turvallisuutta, tietoturvaloukkauksista ilmoittamista, vaikutustenarviointeja ja siirtoja. Sen ydin on asetettava rekisteröityjen saataville, ja he voivat käyttää oikeuksiaan kumpaa tahansa osapuolta vastaan riippumatta siitä, miten osapuolet ovat jakaneet asiat, eikä se sido Autoriteit Persoonsgegevensiä eikä tuomioistuinta.
Pakollinen sisältö GDPR:n 28 artiklan nojalla
Sopimuksen on oltava kirjallinen, myös sähköisessä muodossa, ja sen on sitova käsittelijää. Yleisen tietosuoja-asetuksen 28 artikla asettaa kiinteän luettelon, ja Euroopan tietosuojaneuvosto on yksiselitteisesti todennut, että pelkkä asetuksen toistaminen ei riitä.
| Pakollinen elementti | Mitä sopimuksessa on mainittava |
|---|---|
| Käsittelyn kuvaus | Kohde, kesto, luonne ja tarkoitus, tietojen tyyppi, rekisteröityjen ryhmät sekä rekisterinpitäjän oikeudet ja velvollisuudet. Yleensä liitteenä ja yleensä liian yleisluontoinen. |
| Dokumentoidut ohjeet | Käsittely ainoastaan rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, mukaan lukien siirtojen osalta. Huomioi ilmaus "muutoin sopimuksen sallimissa rajoissa", joka mitätöi säännön. |
| Luottamuksellisuus | Valtuutetut henkilöt, joita sitoo salassapitosopimus tai laki; tiedon tulisi ulottua myös alihankkijan henkilöstöön |
| Turvallisuus | Yleisen tietosuoja-asetuksen 32 artiklan mukaiset toimenpiteet. Ristiviittaus on arvoton: liitä toimenpiteet mukaan. |
| Aliprosessorit | Toisen käsittelijän käyttöönoton edellytykset ja valtuutusjärjestelmä |
| Rekisteröidyn oikeudet | Asianmukaiset toimenpiteet, joilla autetaan rekisterinpitäjää vastaamaan pyyntöihin; vahvistetaan määräajat ja varmistetaan, että pyyntö on maksun rajoissa |
| Tietoturva, tietomurrot, vaikutustenarvioinnit | Avustaminen turvallisuusasioissa, viranomaiselle ja rekisteröidyille ilmoittaminen, vaikutustenarvioinnit ja ennakkokuuleminen |
| Poisto tai palautus | Rekisterinpitäjän valinnan mukaan tietojen poistaminen tai palauttaminen palveluiden päättyessä sekä kopioiden poistaminen, ellei säilyttämistä vaadita lakisääteisesti. |
| Vaatimustenmukaisuustiedot ja -tarkastukset | Vaatimustenmukaisuuden osoittamiseen tarvittavat tiedot sekä auditointien mahdollistaminen ja niihin osallistuminen |
| Laittomat ohjeet | Käsittelijä ilmoittaa rekisterinpitäjälle, jos ohje rikkoo tietosuojalainsäädäntöä |
Alihankkijat ja valtuutusjärjestelmä
Käsittelijä ei saa käyttää alihankkijaa ilman rekisterinpitäjän lupaa. Erityinen ennakkolupa hyväksyy jokaisen käsittelijän erikseen, mikä toimii pienessä vakaassa ketjussa, mutta ei suuressa pilvipalvelussa. Yleinen kirjallinen lupa antaa käsittelijälle mahdollisuuden lisätä tai korvata alihankkijoita edellyttäen, että se ilmoittaa rekisterinpitäjälle aiotuista muutoksista ja antaa tälle mahdollisuuden vastustaa niitä.
Lähes jokainen vakiomuotoinen toimittajasopimus tarjoaa yleisen valtuutuksen, luettelon ja irtisanomisajan, joten neuvotteluissa on kyse siitä, mitä kyseinen ilmoitus on arvoinen: reitti, joka ei ole riippuvainen verkkosivun seurannasta, riittävän pitkä aika toimimiseen ja ilmoitettu seuraus, jos vastustat, realistisesti sanottuna sopimuksen irtisanominen ilman seuraamuksia. Joka tapauksessa käsittelijän on asetettava samat velvoitteet peräkkäin ja hän on edelleen vastuussa alihankkijasta. Euroopan tietosuojaneuvosto vahvisti 9. lokakuuta 2024 antamassaan lausunnossa 22/2024, että vastuu ulottuu koko ketjuun: rekisterinpitäjän tulisi pystyä tunnistamaan jokainen alihankkija ja varmistautumaan siitä, että suojatoimet täyttyvät koko ketjun ajan.
Turvallisuusvelvoite konkretisoituna
”Käsittelijän on toteutettava asianmukaiset tekniset ja organisatoriset toimenpiteet yleisen tietosuoja-asetuksen 32 artiklan mukaisesti” on klise: se ei kerro mitään eikä todista mitään. Käyttökelpoinen liite kertoo salauksesta siirron aikana ja levossa sekä siitä, miten avaimia hallitaan; pääsynvalvonnasta, mukaan lukien liittymis-siirtäjä-lähtemisprosessit ja monivaiheinen todennus; mitä lokitietoja tallennetaan ja kuinka kauan; varmuuskopiointitiheydestä ja testatusta palautuksesta; korjauspäivitysten ja penetraatiotestauksen aikatauluista; käytetyistä sertifioinneista ja niiden laajuudesta; sekä siitä, missä tietoja tallennetaan ja käytetään , tukihenkilöstö mukaan lukien.
Tällä on todisteena merkitystä. Unionin tuomioistuin totesi 14. joulukuuta 2023 asiassa C-340/21 (Natsionalna agentsia za prihodite) antamassaan tuomiossa, että turvallisuuspoikkeama ei sinänsä osoita toimenpiteiden olevan riittämättömiä, vaan rekisterinpitäjän on osoitettava niiden olevan asianmukaisia. Päivätty liite on tällainen todiste; ristiviittaus ei ole.
Apua rekisteröityjen oikeuksiin ja tietomurtoilmoitukseen liittyen
Molemmat velvoitteet ovat määräaikoihin perustuvia, ja määräajat kuuluvat rekisterinpitäjälle. Rekisteröidyn oikeuksien osalta rekisterinpitäjän on vastattava kuukauden kuluessa, joten "kohtuullinen avunanto" ilman aikarajaa jättää sinulle aikaa kattaa viivästys. Korjaa se: kaikki toimittajan vastaanottamat pyynnöt välitetään eteenpäin tietyn määräajan työpäivien kuluessa, eikä toimittaja koskaan vastaa niihin; täydellinen ote tuotetaan käyttökelpoisessa muodossa 5–10 arkipäivän kuluessa; ja tämä sisältyy maksuun eikä aiheuta laskua.
Rekisterinpitäjän on ilmoitettava tietoturvaloukkauksista Autoriteit Persoonsgegevensille ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun hän on tullut tietoiseksi yleisen tietosuoja-asetuksen 33 artiklan mukaisesti. Tee käsittelijän velvollisuuksista konkreettisia: ilmoitus 24 tunnin kuluessa nimetylle yhteyshenkilölle työajan ulkopuolella ja määritellyllä vähimmäissisällöllä, vaikka tiedot olisivat puutteellisia; yhteistyö rikostutkijoiden kanssa; ja kielto ilmoittaa viranomaiselle tai rekisteröidyille ilman suostumustasi. Soveltamisalaan kuuluvat organisaatiot ilmoittavat myös tietoturvaloukkauksista CSIRT-ryhmälleen Alankomaiden Cyberbeveiligingswet-lain nojalla, jolla pannaan täytäntöön NIS2-direktiivi ja jota on sovellettu 15. elokuuta 2026 alkaen.
Tarkastusoikeudet ja niiden neuvottelu
Yleisen tietosuoja-asetuksen 28 artikla edellyttää, että käsittelijä sekä asettaa saataville tiedot, joita tarvitaan vaatimustenmukaisuuden osoittamiseksi, että sallii ja osallistuu rekisterinpitäjän tai sen valtuuttaman tilintarkastajan tekemiin tarkastuksiin, mukaan lukien tarkastukset. Lauseke, jossa tarjotaan vain "viimeisintä sertifiointiamme", on riittämätön. Kompromissi, johon useimmissa hollantilaisissa neuvotteluissa päästään: vuosittainen varmennusraportti oikeutetusti laajuusasiakirjoineen; dokumentoitu tarkastus kerran vuodessa sekä lisätarkastus tietoihisi vaikuttavan tietomurron jälkeen tai valvontaviranomaisen pyynnöstä; 30 päivän irtisanomisaika; laajuus rajoitettu palveluihinne; tilintarkastaja, joka ei ole kilpailija; ja sinun vastuullasi olevat kustannukset, ellei olennaista vaatimustenvastaisuutta havaita.
Paluu tai poisto lopussa
Valinta on rekisterinpitäjän, ja sopimuksen tulisi mainita se sen sijaan, että se varattaisiin toimittajalle. Määrittele vientimuoto, määräaika, joka on yleensä 30 päivää sopimuksen irtisanomisesta, kirjallinen vahvistus poistosta ja varmuuskopioiden käsittelytapa, mikä realistisesti tarkoittaa, että tiedot pysyvät dokumentoidussa syklissä suojattuina ja käyttämättöminä, kunnes ne korvataan. Sovi poistoavusta ja hinnoista etukäteen ja sulje pois oikeus pidättää tietoja kiistanalaisten maksujen perusteella.
Vastuu, vahingonkorvaukset ja GDPR:n oma vastuujärjestelmä
Yleisen tietosuoja-asetuksen 82 artikla antaa rekisteröidylle oikeuden korvaukseen aineellisista ja aineettomista vahingoista. Rekisterinpitäjä on vastuussa vahingoista, jotka aiheutuvat asetuksen vastaisesta käsittelystä; käsittelijä on vastuussa, jos se ei ole noudattanut erityisesti käsittelijöille osoitettuja velvoitteita tai on toiminut laillisten ohjeiden ulkopuolella tai niiden vastaisesti. Jos molemmat osallistuvat samaan käsittelyyn, kumpikin voidaan katsoa olevan vastuussa koko vahingosta, ja jälkikäteen on mahdollista hakea korvausta. Tätä vastuuta ei voida poistaa sopimuksen nojalla; sopimus jakaa sisäisen osuuden. Sakot ovat erillisiä: yleisen tietosuoja-asetuksen 28 artiklan rikkomiset kuuluvat yleisen tietosuoja-asetuksen 83 artiklan alempaan luokkaan.
- Vakioehdot rajaavat vastuun monikerran verran ja sulkevat pois "epäsuorat ja välilliset vahingot". Jos sääntelyyn liittyvät sakot, ilmoitus- ja rikostutkintakulut sekä rekisteröidyille maksettavat korvaukset kuuluvat tämän poissulkemisen piiriin, korvaus on koristeellinen: listaa ne korvattaviksi suoriksi vahingoiksi.
- Hae poikkeusta tai korotettua enimmäismäärää käsittelysopimuksen rikkomisen, luottamuksellisuuden rikkomisen ja tahallisen tai piittaamattoman rikkomisen varalta.
- Sinulle määrättyä sakkoa ei voida siirtää sakkona, mutta se voidaan periä tappiona asianmukaisesti laaditun korvaussopimuksen nojalla. Alankomaissa WAMCA-järjestelmän mukaiset kollektiiviset kanteet tekevät yhdistetyistä vaatimuksista realistisen vastuun, mikä puhuu naurettavaa ylärajaa vastaan.
Kansainväliset siirrot, mallisopimuslausekkeet ja tilanne nyt
Jos käsittelijällä, sen alihankkijoilla tai tukihenkilöstöllä on pääsy tietoihin ETA-alueen ulkopuolelta, sovelletaan GDPR:n V lukua 28 artiklan lisäksi. Etäkäyttö lasketaan mukaan, samoin kuin ulkomailla sijaitseva tukipalvelu.
Ilman yleisen tietosuoja-asetuksen 45 artiklan mukaista tietosuojan riittävyyspäätöstä tavanomainen työkalu on komission 4. kesäkuuta 2021 antamalla täytäntöönpanopäätöksellä (EU) 2021/914 hyväksytyt mallisopimuslausekkeet yleisen tietosuoja-asetuksen 46 artiklan nojalla. Kaksi kohtaa jää säännöllisesti huomiotta. Rekisterinpitäjän ja käsittelijän välisiä sekä käsittelijän ja alihankkijan välisiä siirtoja koskevat moduulit täyttävät myös yleisen tietosuoja-asetuksen 28 artiklan vaatimukset, joten erillistä käsittelysopimusta ei tarvita tältä osin, vaikka monet sopimukset yhdistävät molemmat. Ja unionin tuomioistuimen 16. heinäkuuta 2020 asiassa C-311/18 (Schrems II) antaman tuomion jälkeen allekirjoittaminen ei ole asian loppu: osapuolten on arvioitava, estävätkö kohdemaan laki ja käytäntö tuojaa noudattamasta vaatimuksia, ja lisättävä täydentäviä toimenpiteitä, jos ne estävät. Dokumentoi tämä arviointi; Euroopan tietosuojaneuvoston 18. kesäkuuta 2021 antamat suositukset 01/2020 asettavat edelleen lähestymistavan.
Yhdysvaltojen osalta komission 10. heinäkuuta 2023 antama EU:n ja Yhdysvaltojen välisen tietosuojakehyksen mukainen tietosuojan riittävyyttä koskeva päätös on edelleen voimassa, mutta siitä on hyötyä vain, jos vastaanottaja on aktiivisesti itse varmentanut asiaankuuluvat tietoluokat, joten varmista varmennus. Päätös selvisi ensimmäisestä haasteestaan: unionin yleinen tuomioistuin hylkäsi kanteen 3. syyskuuta 2025 antamallaan tuomiolla asiassa T-553/23 (Latombe v. komissio). Valitus jätettiin 31. lokakuuta 2025 asiassa C-703/25 P, eikä unionin tuomioistuin ollut päättänyt asiaa tämän sivun päivämäärään vuonna 2026 mennessä; tietosuojan riittävyyttä koskevaa päätöstä ei ole sillä välin lykätty eikä muutettu. Älä anna sen muodostua ainoaksi epäonnistumispisteeksi: säilytä lausekkeet ja dokumentoitu arviointi varotoimenpiteenä ja käsittele vireillä olevaa valitusta syynä sellaisen hankkimiseen odottamisen sijaan. Autoriteit Persoonsgegevens määräsi Uberille 290 miljoonan euron sakon 22. heinäkuuta 2024 tekemällään päätöksellä kuljettajien tietojen siirtämisestä Yhdysvaltoihin ilman asianmukaista siirtotyökalua sen jälkeen, kun se oli lopettanut lausekkeiden käytön; Uber ilmoitti aikovansa vastustaa päätöstä, mutta AP ei ole julkaissut päätöstä tästä vastalauseesta, joten sakkoa tulisi pitää sääntelyviranomaisen kannanottona eikä vakiintuneena ennakkotapauksena.
Yksi työkalupakin aukko on edelleen avoin. Komissio on ilmoittanut valmistelevansa uusia vakiosopimuslausekkeita EU:n ulkopuolisille tuojille, joiden käsittely itsessään kuuluu suoraan GDPR:n 3 artiklan piiriin – tilanne, jossa vuoden 2021 lausekkeet eivät sovi yhteen. Näitä lausekkeita ei ollut vielä hyväksytty tämän sivun julkaisupäivään mennessä vuonna 2026, joten kyseisen kokoonpanon osalta arviointi ja suojatoimet on sisällytettävä sopimukseen käsin.
Ovatko komission rekisterinpitäjä-käsittelijälausekkeet pakollisia?
Ei. Komission täytäntöönpanopäätös (EU) 2021/915, annettu 4. kesäkuuta 2021, sisältää rekisterinpitäjien ja henkilötietojen käsittelijöiden välisiä vakiosopimuslausekkeita käytettäväksi ETA-alueella, mutta niiden käyttö on vapaaehtoista: osapuolet voivat neuvotella oman sopimuksensa, kunhan se sisältää kaiken, mitä yleisen tietosuoja-asetuksen 28 artiklassa edellytetään. Lausekkeet voivat sisältyä laajempaan sopimukseen, jossa on lisäehtoja, jotka eivät ole ristiriidassa keskenään, mutta niitä ei voida muuttaa, joten mukauttaminen tapahtuu liitteissä. Räätälöidyt sopimukset ja toimialamallit ovat edelleen Alankomaiden normi, mikä on hyväksyttävää, kunhan sisältö on siinä.
Täytäntöönpano: Autoriteit Persoonsgegevens
AP on tutkinut tätä suoraan. Se tarkasteli 31 yksityisen sektorin organisaation käyttämiä kaupan, terveydenhuollon, median, vapaa-ajan ja energian aloilla käyttämiä käsittelysopimuksia ja julkaisi havaintonsa vuonna 2020 otsikolla, jonka mukaan "käsittelysopimusta" ei ole olemassa. Se havaitsi, että sopimuksissa ainoastaan lainattiin asetusta, turvallisuusteksteissä todettiin, että käytäntö oli olemassa, mutta ei kerrottiin, mitä se edellytti, ja sopimukset laadittiin edelleen vanhan hollantilaisen tietosuojalain nojalla.
Tutkimuksessa AP:n kannattaa työskennellä käsittelytoimien kirjasi pohjalta ja tarkastella ensin siinä nimettyjen toimittajien kanssa tehtyjä sopimuksia, sitten turvallisuusliitettä, alihankkijoiden luetteloa ja siirtoasiakirjoja ja lopuksi todisteita siitä, että olet tehnyt heidän kanssaan jotain: lukematon varmennusraportti ei ole valvontaa. Myös syyllisyys on tärkeää, sillä asiassa C-683/21 tuomioistuin vahvisti, että sakko edellyttää tahallista tai tuottamuksesta johtuvaa rikkomista. AP:n strateginen painopiste vuosille 2026–2028 kattaa massavalvonnan, tekoälyn ja digitaalisen resilienssin, joista jälkimmäinen sisältää nimenomaisesti toimitusketjun turvallisuuden.
Tarkistuslista toimittajan vakiokäsittelysopimuksen tarkistamiseen
- Ovatko roolit oikein? Jos toimittaja on itsenäinen rekisterinpitäjä, älä allekirjoita käsittelysopimusta ollenkaan.
- Onko käsittelykuvaus valmis vai tyhjä liite, ja salliiko mikään käsittelyn toimittajan omiin parannuksiin, analytiikkaan tai mallikoulutukseen?
- Ovatko turvatoimenpiteet liitteenä ja täsmällisiä, ja onko niihin liitetty nimettyjä sertifikaatteja ja niiden soveltamisalaa?
- Onko alikäsittelijöiden luettelo saatavilla, lähetetäänkö sinulle ilmoitus, onko vastustamisella seurauksia ja ovatko alikäsittelijät sidottuja toisiinsa?
- Ilmoitetaanko tietoturvaloukkauksesta tietyn lyhyen ajan kuluessa, ja onko toimittajalla oikeus ilmoittaa siitä viranomaiselle itse?
- Ovatko rekisteröidyn pyyntöjen määräajat kiinteät ja maksun mukaiset, ja onko olemassa aito tarkastusoikeus pelkän todistuksen sijaan?
- Onko poistaminen vai palauttaminen valintasi varassa, mukaan lukien muoto, määräaika ja varmuuskopiointitapa?
- Missä tiedot tallennetaan ja missä niitä käytetään, ja onko jokaiselle etapille käytössä oikea siirtotyökalu?
- Jättävätkö korvauskatto ja epäsuorien tappioiden poissulkeminen korvaukselle todellisen sisällön, ja onko sillä sisäinen omistaja ja tarkistuspäivämäärä?
Tarvitaanko kahden konserniyhtiön välillä käsittelysopimus?
Kyllä, jos ne ovat erillisiä oikeushenkilöitä ja toinen käsittelee henkilötietoja toisen puolesta. Samaan konserniin kuulumisella ei ole merkitystä. Konsernit käyttävät yleensä yhtä konsernin sisäistä kehystä, joka kattaa kaikki yksiköt ja jossa on palvelukohtaiset aikataulut. Kun yksiköt käsittelevät tietoja omiin tarkoituksiinsa, ne ovat erillisiä rekisterinpitäjiä, ja eri väline on sopiva.
Pitääkö sopimuksen olla hollanniksi?
Ei. Kielitaitovaatimuksia ei ole, ja englanninkieliset sopimukset ovat täysin normaaleja Alankomaiden käytännössä. Jos operatiiviset tiimit tai yritysneuvosto lukevat sen, hollanninkielinen versio auttaa, ja jos molemmat ovat olemassa, sinun on ilmoitettava, kumpi on ensisijainen. Autoriteit Persoonsgegevens hyväksyy englannin useimmissa kirjeenvaihdossa, vaikkakaan ei aina.
Toimittajamme kieltäytyy neuvottelemasta vakioehdoistaan. Mitä vaihtoehtoja meillä on?
Olet joka tapauksessa vastuussa. Arvioi, täyttävätkö ehdot todella GDPR:n 28 artiklan mukaiset; monien suurten palveluntarjoajien ehdot täyttävät, ja todelliset puutteet ovat kaupallisia, kuten hintakatot ja tarkastuksen laajuus. Dokumentoi arviointi ja jäännösriski, pyri myönnytyksiin liitteiden sijaan itse tekstin osalta ja kirjaa päätös.
Tarvitsemmeko erillisen käsittelysopimuksen, jos olemme allekirjoittaneet mallisopimuslausekkeet?
Yleensä ei kyseiseen suhteeseen. Vuonna 2021 hyväksytyt siirtolausekkeet rekisterinpitäjän ja käsittelijän sekä käsittelijän ja alihankkijan välisille siirroille suunniteltiin kattamaan myös GDPR:n 28 artiklan vaatimukset, ja erillisen sopimuksen päälle kasaaminen luo ristiriitaisia ehtoja. Jos säilytät molemmat, lisää tärkeysjärjestys ja tarkista, että liitteet ovat yhdenmukaisia.
Mitä tapahtuu, jos meillä ei ole lainkaan käsittelysopimusta?
Poissaolo itsessään rikkoo molempien osapuolten osalta GDPR:n 28 artiklaa, josta rangaistaan GDPR:n 83 artiklan alemman sakkoluokan mukaisesti, ja se on yksi ensimmäisistä asioista, joita valvontaviranomainen tarkistaa. Se jättää sinut myös vaille sopimusoikeutta tietoturvan, tietomurtoilmoitusten, tarkastusten ja poiston osalta, ja ilman korvauksia, jos toimittaja aiheuttaa vahinkoa, jonka sinun on korvattava.

