నెదర్లాండ్స్లో పనిచేస్తున్న దాదాపు ప్రతి కంపెనీ వ్యక్తిగత డేటాతో సంబంధం ఉన్న కొన్ని పనులను అవుట్సోర్స్ చేస్తుంది: పేరోల్, హోస్టింగ్, CRM, మార్కెటింగ్, రిక్రూట్మెంట్, సపోర్ట్. ఒక సరఫరాదారు మీ సూచనల మేరకు వ్యక్తిగత డేటాను ప్రాసెస్ చేసినప్పుడు, GDPRలోని ఆర్టికల్ 28 ప్రకారం ఒక లిఖితపూర్వక ఒప్పందం అవసరం, దీనిని డచ్ భాషలో 'వెర్వెర్కెర్సోవెరీన్కోమ్స్ట్' అంటారు . ఇది ఎప్పుడు అవసరం, అందులో ఏముండాలి, డచ్ పర్యవేక్షక అధికారం దీనిని ఎలా పరిగణిస్తుంది, మరియు ముఖ్యమైన క్లాజులను ఎలా చర్చించి ఖరారు చేస్తారు అనే విషయాలను ఈ గైడ్ వివరిస్తుంది.
ప్రాసెసింగ్ ఒప్పందం ఎప్పుడు అవసరం, మరియు ఎప్పుడు అవసరం లేదు
ఇది కేవలం ఒకే పరిస్థితిలో అవసరం: ఒక పక్షం మరొక పక్షం తరపున వ్యక్తిగత డేటాను ప్రాసెస్ చేసినప్పుడు. డేటాను ఎందుకు మరియు, ముఖ్యంగా, ఎలా ప్రాసెస్ చేయాలో నిర్ణయించే పక్షాన్ని కంట్రోలర్ అంటారు; దాని సూచనల మేరకు పనిచేసే పక్షాన్ని ప్రాసెసర్ అంటారు. ఈ విధి గొలుసుకట్టుగా కొనసాగుతుంది, కాబట్టి ఒక ప్రాసెసర్ సబ్-ప్రాసెసర్ను నియమించుకుంటే, దానికి సమానమైన ఒప్పందాన్ని దానితో కూడా కుదుర్చుకోవాలి. పక్షాలు తమ సొంత ప్రయోజనాలను అనుసరించే స్వతంత్ర కంట్రోలర్లుగా ఉన్నప్పుడు, వారు జాయింట్ కంట్రోలర్లుగా ఉన్నప్పుడు (దీనికి బదులుగా GDPRలోని ఆర్టికల్ 26 ప్రకారం ఒక ఏర్పాటు అవసరం), లేదా వ్యక్తిగత డేటా ఏదీ ప్రమేయం లేనప్పుడు దీని అవసరం లేదు.
వాస్తవానికి స్వతంత్ర నియంత్రిక అయిన పక్షంతో ఒక ఒప్పందంపై సంతకం చేయడం హానిరహితం కాదు: అది ఎవరు జవాబుదారీ అనే విషయాన్ని తప్పుగా పేర్కొంటుంది మరియు ఏ పక్షమూ గౌరవించలేని ఆదేశం ఉన్నట్లు ఒక భ్రమను సృష్టిస్తుంది. దీనికి విరుద్ధమైన పొరపాటు కూడా సర్వసాధారణం, ఇక్కడ ఒక సరఫరాదారు తన సొంత ఖాతాలో వ్యవహరిస్తూ, తాను పాటించలేని కేవలం ఆదేశం-మాత్రమే ఉన్న నిబంధనలను అంగీకరిస్తాడు.
కంట్రోలర్ లేదా ప్రాసెసర్: ఈ వ్యత్యాసాన్ని వాస్తవానికి ఎలా అంచనా వేస్తారు
ఈ మదింపు క్రియాత్మకమైనది, లాంఛనప్రాయమైనది కాదు: ఒప్పందం పక్షాలను ఏమని పిలుస్తుందనేది సాక్ష్యం మాత్రమే, సమాధానం కాదు, మరియు ఒక పర్యవేక్షక అధికారం మొదటగా పరీక్షించేది కంట్రోలర్ మరియు ప్రాసెసర్ మధ్య ఉన్న వ్యత్యాసాన్నే . దీనికి ప్రామాణికం, కంట్రోలర్ మరియు ప్రాసెసర్పై EDPB యొక్క మార్గదర్శకాలు 07/2020, దీని తుది వెర్షన్ 7 జూలై 2021న ఆమోదించబడింది.
ప్రయోజనాలు మరియు ముఖ్యమైన సాధనాలు
నియంత్రణకర్త ప్రయోజనాలను మరియు ఆవశ్యకమైన సాధనాలను నిర్ధారిస్తారు: ఏ వర్గాల డేటాను ప్రాసెస్ చేయాలి, ఎవరి గురించి, ఎంత కాలం పాటు, మరియు వాటిని ఎవరికి వెల్లడించాలి అనేవి. ఆ నిర్ణయాలు చట్టబద్ధత మరియు ఆవశ్యకతకు ముడిపడి ఉంటాయి మరియు వాటిని ఇతరులకు అప్పగించలేరు. ఆవశ్యకం కాని సాధనాలు, అంటే అమలుకు సంబంధించిన వివరాలను సరఫరాదారుకు వదిలివేయవచ్చు: అది ఏ సాఫ్ట్వేర్ను నడుపుతుంది మరియు దాని నియంత్రణలను ఎలా రూపొందిస్తుంది అనేవి.
అందువల్ల, ఒక సంస్థ డేటాను ఎన్నడూ తాకనప్పటికీ, అది కంట్రోలర్ కావచ్చు. C-683/21 (Nacionalinis visuomenės sveikatos centras) కేసులో 5 డిసెంబర్ 2023 నాటి తన తీర్పులో, న్యాయస్థానం ఇలా పేర్కొంది: తాను నియమించిన ఒక యాప్ ద్వారా నిర్వహించబడిన ప్రాసెసింగ్ యొక్క ప్రయోజనాలను మరియు మార్గాలను నిర్ధారించే సంస్థ ఒక కంట్రోలర్ అవుతుంది, మరియు ఎటువంటి అధికారిక ఏర్పాటు లేకుండానే, ఒకే రకమైన నిర్ణయాల నుండి ఉమ్మడి కంట్రోలర్షిప్ ఏర్పడవచ్చు. దీనికి విరుద్ధంగా, తన సొంత ప్రయోజనాల కోసం ప్రాసెస్ చేయడానికి సూచనలను దాటి వెళ్లే ఒక ప్రాసెసర్ను, GDPRలోని ఆర్టికల్ 28 ఆ ప్రాసెసింగ్కు కంట్రోలర్గా పరిగణిస్తుంది.
కంపెనీలను ఇబ్బంది పెట్టే పరిస్థితులు
- జీతాల చెల్లింపు కేంద్రాలు. మీరు అందించిన డేటాను బ్యూరో నమోదు చేసి, పేస్లిప్లను జారీ చేసే చోట, అది ఒక ప్రాసెసర్. సంస్థ యొక్క సొంత నిర్ణయం మేరకు స్వతంత్ర సలహా మరియు సమ్మతి తనిఖీల వరకు ఈ నిమగ్నత విస్తరించినప్పుడు, అకౌంటెంట్లు, పన్ను సలహాదారులు మరియు పేరోల్ నిపుణుల కోసం 1 అక్టోబర్ 2019 నాటి డచ్ వృత్తిపరమైన సంస్థల మార్గదర్శకత్వం దానిని ఒక కంట్రోలర్గా పరిగణిస్తుంది.
- అకౌంటెంట్లు మరియు పన్ను సలహాదారులు. చట్టబద్ధమైన ఆడిట్, సంకలనం మరియు పన్ను రిటర్న్ పనులు సంస్థ యొక్క సొంత వృత్తిపరమైన మరియు చట్టబద్ధమైన విధులలో భాగంగా, స్వతంత్ర నిర్ణయాధికారంతో నిర్వహించబడతాయి. అది కంట్రోలర్ హోదాను సూచిస్తుంది, మరియు అప్పుడు ప్రాసెసింగ్ ఒప్పందం అనేది తప్పుడు పత్రం అవుతుంది.
- మార్కెటింగ్ ఏజెన్సీలు. మీ కస్టమర్ల జాబితాకు వ్యతిరేకంగా ప్రచారాన్ని నడుపుతున్న ఏజెన్సీ ఒక ప్రాసెసర్. ఇది ప్రేక్షకులను నిర్మిస్తుంది లేదా సుసంపన్నం చేస్తుంది, లేదా ప్లాట్ఫారమ్ పారామితులను నిర్దేశించే యాడ్-టెక్ను నడుపుతుంది, దానికి దాని స్వంత ప్రయోజనాలు ఉంటాయి, మరియు ప్లాట్ఫారమ్తో ఉమ్మడి నియంత్రణ అనేది ఒక సజీవ అవకాశం.
- ఐటీ సరఫరాదారులు, హోస్టింగ్ మరియు సాస్. సాధారణంగా ప్రాసెసర్లు, కానీ సేవ మెరుగుదల, బెంచ్మార్కింగ్ లేదా మోడల్ శిక్షణ కోసం “సమీకరించిన” లేదా “వినియోగ” డేటాను ఉపయోగించుకునే హక్కును రిజర్వ్ చేసే నిబంధనను తనిఖీ చేయండి. వ్యక్తిగత డేటాకు సంబంధించినంత వరకు, అది సరఫరాదారు యొక్క సొంత ప్రయోజనం మరియు దానికి అతనే కంట్రోలర్.
- నియామకదారులు. తన సొంత అభ్యర్థుల డేటాబేస్ను నిర్వహించే ఏజెన్సీ దానికి కంట్రోలర్గా ఉంటుంది. మీ ఖాళీకి ఎంపికైన దరఖాస్తుదారులను ప్రాసెస్ చేయడం అనేది సాధారణంగా ఇద్దరు కంట్రోలర్ల కలయికతో జరుగుతుంది, వీరి మధ్య సూచనల మేరకు పరిమిత ప్రాసెసింగ్ జరుగుతుంది.
ఉమ్మడి నియంత్రణ మరియు దానికి అవసరమైన ఏర్పాటు బదులుగా
రెండు పక్షాలు ఉమ్మడి నిర్ణయం ద్వారా గానీ లేదా ఏకీభవించి, విడదీయరాని విధంగా ముడిపడి ఉన్న నిర్ణయాల ద్వారా గానీ, ఉద్దేశ్యాలను మరియు సాధనాలను సంయుక్తంగా నిర్ధారించినప్పుడు, GDPRలోని ఆర్టికల్ 26 ప్రకారం ప్రాసెసింగ్ ఒప్పందం కాకుండా ఒక ఏర్పాటు అవసరం. డేటా సబ్జెక్టులకు ఎవరు జవాబుదారీగా ఉంటారు మరియు పారదర్శకత సమాచారం, భద్రత, ఉల్లంఘన నోటిఫికేషన్, ప్రభావ అంచనాలు మరియు బదిలీలను ఎవరు నిర్వహిస్తారు అనే విషయాలను ఇది పారదర్శకంగా నిర్ధారించాలి. దీని సారాంశం డేటా సబ్జెక్టులకు అందుబాటులో ఉంచాలి; పక్షాలు విషయాలను ఎలా విభజించుకున్నప్పటికీ, వారు ఏ పక్షానికైనా వ్యతిరేకంగా తమ హక్కులను వినియోగించుకోవచ్చు. ఇది Autoriteit Persoonsgegevensకు గానీ లేదా న్యాయస్థానానికి గానీ కట్టుబడి ఉండేలా చేయదు.
GDPRలోని ఆర్టికల్ 28 ప్రకారం తప్పనిసరి కంటెంట్
ఒప్పందం తప్పనిసరిగా వ్రాతపూర్వకంగా ఉండాలి, ఎలక్ట్రానిక్ రూపంతో సహా, మరియు ప్రాసెసర్కు కట్టుబడి ఉండేలా ఉండాలి. ఆర్టికల్ 28 GDPR ఒక స్థిరమైన జాబితాను నిర్దేశిస్తుంది, మరియు నిబంధనను తిరిగి అదే విధంగా చెప్పడం సరిపోదని EDPB స్పష్టంగా పేర్కొంది.
| అవసరమైన అంశం | ఒప్పందంలో ఏముండాలి |
|---|---|
| ప్రాసెసింగ్ యొక్క వివరణ | విషయం, వ్యవధి, స్వభావం మరియు ఉద్దేశ్యం, డేటా రకం, డేటా సబ్జెక్టుల వర్గాలు, మరియు కంట్రోలర్ యొక్క హక్కులు మరియు బాధ్యతలు. సాధారణంగా అనుబంధంగా జతచేయబడతాయి, మరియు సాధారణంగా చాలా సాధారణంగా ఉంటాయి. |
| డాక్యుమెంట్ చేయబడిన సూచనలు | బదిలీలతో సహా, కంట్రోలర్ యొక్క పత్రబద్ధమైన సూచనల మేరకు మాత్రమే ప్రాసెసింగ్ జరగాలి. "ఒప్పందం ద్వారా ఇతరత్రా అనుమతించబడినట్లుగా" అనే పదబంధం పట్ల జాగ్రత్త వహించండి, ఇది నియమాన్ని కబళిస్తుంది. |
| రక్తంలో ' | ఒప్పందం ద్వారా గానీ, చట్టం ద్వారా గానీ గోప్యతకు కట్టుబడి ఉన్న అధీకృత వ్యక్తులు; ఇది సబ్-ప్రాసెసర్ సిబ్బందికి కూడా చేరాలి. |
| సెక్యూరిటీ | GDPRలోని ఆర్టికల్ 32 ప్రకారం అవసరమైన చర్యలు. క్రాస్-రిఫరెన్స్ నిరుపయోగం: చర్యలను జతచేయండి |
| ఉప-ప్రాసెసర్లు | మరొక ప్రాసెసర్ను నియమించుకోవడానికి షరతులు, మరియు అధికార విధానం |
| డేటా సబ్జెక్ట్ హక్కులు | అభ్యర్థనలకు సమాధానమివ్వడంలో కంట్రోలర్కు సహాయపడటానికి తగిన చర్యలు; గడువులను నిర్ధారించడం మరియు అది రుసుము పరిధిలోనే ఉందని ధృవీకరించడం |
| భద్రత, ఉల్లంఘనలు, ప్రభావ అంచనాలు | భద్రత విషయంలో సహాయం, అధికార సంస్థకు మరియు డేటా సబ్జెక్టులకు తెలియజేయడం, ప్రభావ అంచనాలు మరియు ముందస్తు సంప్రదింపులు |
| తొలగింపు లేదా వాపసు | నియంత్రిక యొక్క అభీష్టం మేరకు, సేవలు ముగిసిన తర్వాత తొలగించడం లేదా వాపసు చేయడం, మరియు చట్టబద్ధంగా నిల్వ చేయడం అవసరం అయితే తప్ప కాపీలను తొలగించడం. |
| అనుపాలన సమాచారం మరియు ఆడిట్లు | అనుగుణతను ప్రదర్శించడానికి అవసరమైన సమాచారం, మరియు ఆడిట్లకు అనుమతించడం మరియు దోహదపడటం |
| చట్టవిరుద్ధమైన సూచనలు | ఒక ఆదేశం డేటా రక్షణ చట్టాన్ని ఉల్లంఘిస్తే ప్రాసెసర్ కంట్రోలర్కు తెలియజేస్తుంది |
ఉప-ప్రాసెసర్లు మరియు అధికార నియమావళి
కంట్రోలర్ అనుమతి లేకుండా ప్రాసెసర్ సబ్-ప్రాసెసర్ను వినియోగించుకోకూడదు. నిర్దిష్ట ముందస్తు అనుమతి ప్రతి ఒక్కదానిని విడివిడిగా ఆమోదిస్తుంది, ఇది ఒక చిన్న స్థిరమైన చైన్కు పనిచేస్తుంది కానీ ఒక పెద్ద క్లౌడ్ సేవకు కాదు. సాధారణ లిఖితపూర్వక అనుమతి, ప్రాసెసర్ ఉద్దేశించిన మార్పుల గురించి కంట్రోలర్కు తెలియజేసి, అభ్యంతరం చెప్పడానికి అనుమతిస్తే, సబ్-ప్రాసెసర్లను జోడించడానికి లేదా భర్తీ చేయడానికి వీలు కల్పిస్తుంది.
దాదాపు ప్రతి ప్రామాణిక సరఫరాదారు ఒప్పందం సాధారణ అధికారిక అనుమతి, ఒక జాబితా మరియు ఒక నోటీసు వ్యవధిని అందిస్తుంది, కాబట్టి ఆ నోటీసు విలువ ఎంత అనే దాని గురించే చర్చ జరుగుతుంది: మీరు ఒక వెబ్ పేజీని పర్యవేక్షించడంపై ఆధారపడని ఒక మార్గం, దానిపై చర్య తీసుకోవడానికి తగినంత సుదీర్ఘమైన వ్యవధి, మరియు మీరు అభ్యంతరం తెలిపితే స్పష్టంగా పేర్కొనబడిన పర్యవసానం, వాస్తవానికి ఎటువంటి జరిమానా లేకుండా ఒప్పందాన్ని రద్దు చేయడం. ఏదేమైనప్పటికీ, ప్రాసెసర్ అదే బాధ్యతలను ఒకదాని తర్వాత ఒకటిగా విధించాలి మరియు సబ్-ప్రాసెసర్కు బాధ్యత వహించాల్సి ఉంటుంది. 9 అక్టోబర్ 2024 నాటి అభిప్రాయం 22/2024లో, జవాబుదారీతనం మొత్తం గొలుసుకే విస్తరించిందని EDPB ధృవీకరించింది: కంట్రోలర్ ప్రతి సబ్-ప్రాసెసర్ను గుర్తించగలగాలి మరియు భద్రతా చర్యలు అంతటా వర్తిస్తాయని నిర్ధారించుకోవాలి.
భద్రతా బాధ్యత, మూర్తీభవించబడింది
“ప్రాసెసర్ తప్పనిసరిగా ఆర్టికల్ 32 GDPRకు అనుగుణంగా తగిన సాంకేతిక మరియు సంస్థాగత చర్యలను అమలు చేయాలి” అనేది ఒక మొక్కుబడి మాట: అది మీకు ఏమీ చెప్పదు మరియు దేనినీ నిరూపించదు. ఉపయోగపడే ఒక అనుబంధ పత్రం ఈ క్రింది విషయాలను వివరిస్తుంది: ప్రయాణంలో మరియు నిశ్చల స్థితిలో ఎన్క్రిప్షన్, కీలను ఎలా నిర్వహిస్తారు; చేరేవారు-మారేవారు-వదిలివేసేవారి ప్రక్రియలు మరియు బహుళ-కారకాల ప్రమాణీకరణతో సహా యాక్సెస్ నియంత్రణ; ఏమి లాగ్ చేయబడింది మరియు ఎంత కాలం పాటు; బ్యాకప్ ఫ్రీక్వెన్సీ మరియు పరీక్షించిన పునరుద్ధరణ; ప్యాచింగ్ మరియు పెనెట్రేషన్ టెస్టింగ్ కాలపరిమితులు; ఆధారపడిన సర్టిఫికేషన్లు, వాటి పరిధితో సహా; మరియు సహాయక సిబ్బందితో సహా డేటా ఎక్కడ నిల్వ చేయబడుతుంది మరియు యాక్సెస్ చేయబడుతుంది.
సాక్ష్యాధారాల పరంగా ఇది ముఖ్యమైనది. C-340/21 (Natsionalna agentsia za prihodite) కేసులో 14 డిసెంబర్ 2023 నాటి తన తీర్పులో, న్యాయస్థానం ఒక భద్రతా సంఘటన జరిగినంత మాత్రాన తీసుకున్న చర్యలు సరిపోలేదని రుజువు కాదని, కానీ అవి సముచితమైనవని నిరూపించాల్సిన బాధ్యత కంట్రోలర్పైనే ఉంటుందని పేర్కొంది. తేదీతో కూడిన అనుబంధ పత్రం ఆ సాక్ష్యమే; క్రాస్-రిఫరెన్స్ కాదు.
డేటా సబ్జెక్ట్ హక్కులు మరియు ఉల్లంఘన నోటిఫికేషన్కు సంబంధించి సహాయం
రెండు బాధ్యతలూ గడువు ఆధారితమైనవి, మరియు ఆ గడువులు కంట్రోలర్కు చెందినవి. డేటా సబ్జెక్ట్ హక్కుల విషయంలో, కంట్రోలర్ ఒక నెలలోపు స్పందించాలి, కాబట్టి కాలపరిమితి లేని "సహేతుకమైన సహాయం" ఆలస్యాన్ని మీరే భరించేలా చేస్తుంది. దీన్ని సరిచేయండి: సరఫరాదారు స్వీకరించే ఏ అభ్యర్థన అయినా పేర్కొన్న పనిదినాలలోపు ఫార్వార్డ్ చేయబడుతుంది మరియు దానికి ఎప్పుడూ సమాధానం ఇవ్వబడదు; ఐదు నుండి పది పనిదినాలలోపు ఉపయోగపడే ఫార్మాట్లో పూర్తి సారాంశం తయారు చేయబడుతుంది; మరియు ఇది ఇన్వాయిస్ను ప్రేరేపించకుండా, ఫీజులోనే భాగంగా ఉంటుంది.
ఉల్లంఘనలు జరిగినప్పుడు, GDPRలోని ఆర్టికల్ 33 ప్రకారం, కంట్రోలర్ అనవసరమైన జాప్యం లేకుండా మరియు సాధ్యమైన చోట, విషయం తెలిసిన 72 గంటలలోపు Autoriteit Persoonsgegevensకు తెలియజేయాలి. ప్రాసెసర్ యొక్క విధిని నిర్దిష్టంగా చేయండి: వాస్తవాలు అసంపూర్ణంగా ఉన్నప్పటికీ, నిర్వచించబడిన కనీస కంటెంట్తో, పనివేళలు కాని సమయంలో సంప్రదించగల ఒక నిర్దిష్ట కాంటాక్ట్కు 24 గంటలలోపు తెలియజేయడం; ఫోరెన్సిక్స్తో సహకరించడం; మరియు మీ అనుమతి లేకుండా అధికార సంస్థకు లేదా డేటా సబ్జెక్ట్లకు తెలియజేయకుండా నిరోధించడం. పరిధిలోని సంస్థలు, NIS2 డైరెక్టివ్ను అమలు చేస్తూ మరియు 15 ఆగస్టు 2026 నుండి అమల్లోకి వచ్చిన డచ్ సైబర్బెవీలింగ్స్వెట్ కింద, తమ CSIRTకు కూడా సంఘటనలను నివేదిస్తాయి.
ఆడిట్ హక్కులు మరియు వాటిని ఎలా చర్చించుకుంటారు
GDPRలోని ఆర్టికల్ 28 ప్రకారం, ప్రాసెసర్ సమ్మతిని ప్రదర్శించడానికి అవసరమైన సమాచారాన్ని అందుబాటులో ఉంచాలి మరియు కంట్రోలర్ లేదా అది నియమించిన ఆడిటర్ ద్వారా తనిఖీలతో సహా ఆడిట్లకు అనుమతించాలి మరియు సహకరించాలి. కేవలం "మా తాజా ధృవీకరణ" అని అందించే నిబంధన సరిపోదు. చాలా డచ్ చర్చలు కుదుర్చుకునే రాజీ: దాని పరిధి పత్రంతో పాటు, హక్కుగా ఒక వార్షిక హామీ నివేదిక; సంవత్సరానికి ఒకసారి డాక్యుమెంట్ చేయబడిన ఆడిట్, అదనంగా మీ డేటాను ప్రభావితం చేసే ఉల్లంఘన తర్వాత లేదా పర్యవేక్షక అధికారం అభ్యర్థన మేరకు మరో ఆడిట్; ముప్పై రోజుల నోటీసు; మీ సేవలకు మాత్రమే పరిమితమైన పరిధి; పోటీదారు కాని ఆడిటర్; మరియు ముఖ్యమైన అనుగుణ్యత లేకపోవడం కనుగొనబడకపోతే ఖర్చులను మీరే భరించాలి.
చివరలో తిరిగి వెళ్లడం లేదా తొలగించడం
ఎంపిక అనేది నియంత్రించేవారిదే, మరియు దానిని సరఫరాదారుకు కేటాయించకుండా ఒప్పందంలోనే ఆ విషయాన్ని పేర్కొనాలి. ఎగుమతి ఫార్మాట్, గడువు (సాధారణంగా ఒప్పందం ముగిసిన తేదీ నుండి ముప్పై రోజులు), తొలగింపునకు రాతపూర్వక నిర్ధారణ, మరియు బ్యాకప్లను ఎలా నిర్వహిస్తారో స్పష్టంగా పేర్కొనండి. వాస్తవానికి దీని అర్థం, డేటా తిరిగి వ్రాయబడే వరకు, భద్రంగా మరియు ఉపయోగించకుండా, నమోదు చేయబడిన చక్రంలోనే ఉంటుంది. నిష్క్రమణ సహాయం మరియు ధరలను ముందుగానే అంగీకరించండి, మరియు వివాదాస్పద రుసుముల కారణంగా డేటాను నిలిపివేసే ఏ హక్కునైనా మినహాయించండి.
బాధ్యత, నష్టపరిహారాలు మరియు GDPR యొక్క సొంత బాధ్యత నియమావళి
GDPRలోని ఆర్టికల్ 82, డేటా సబ్జెక్ట్కు భౌతిక మరియు అభౌతిక నష్టానికి పరిహారం పొందే హక్కును ఇస్తుంది. నిబంధనను ఉల్లంఘించే ప్రాసెసింగ్ వల్ల కలిగే నష్టానికి కంట్రోలర్ బాధ్యత వహిస్తాడు; ప్రాసెసర్లు ప్రత్యేకంగా నిర్దేశించిన బాధ్యతలను పాటించనప్పుడు, లేదా చట్టబద్ధమైన సూచనలకు వెలుపల లేదా విరుద్ధంగా వ్యవహరించినప్పుడు ప్రాసెసర్ బాధ్యత వహిస్తుంది. ఇద్దరూ ఒకే ప్రాసెసింగ్లో పాలుపంచుకున్నప్పుడు, ప్రతి ఒక్కరినీ మొత్తం నష్టానికి బాధ్యులను చేయవచ్చు, ఆ తర్వాత పరిహారం పొందే అవకాశం ఉంటుంది. ఆ బాధ్యత నుండి ఒప్పందం ద్వారా తప్పించుకోలేరు; ఒప్పందం అంతర్గత వాటాను కేటాయిస్తుంది. జరిమానాలు వేరుగా ఉంటాయి: GDPRలోని ఆర్టికల్ 28 ఉల్లంఘనలు GDPRలోని ఆర్టికల్ 83లో దిగువ బ్రాకెట్ కిందకు వస్తాయి.
- ప్రామాణిక నిబంధనలు బాధ్యతను రుసుముల గుణకానికి పరిమితం చేస్తాయి మరియు "పరోక్ష మరియు పర్యవసాన నష్టాన్ని" మినహాయిస్తాయి. నియంత్రణ జరిమానాలు, నోటిఫికేషన్ మరియు ఫోరెన్సిక్ ఖర్చులు మరియు డేటా సబ్జెక్టులకు పరిహారం ఆ మినహాయింపు పరిధిలోకి వస్తే, నష్టపరిహారపు హామీ కేవలం నామమాత్రమే: వాటిని తిరిగి పొందగల ప్రత్యక్ష నష్టంగా పేర్కొనండి.
- ప్రాసెసింగ్ ఒప్పంద ఉల్లంఘన, గోప్యతా ఉల్లంఘన, మరియు ఉద్దేశపూర్వక లేదా నిర్లక్ష్యపు ఉల్లంఘనలకు మినహాయింపును లేదా పెరిగిన పరిమితిని కోరండి.
- మీపై విధించిన జరిమానాను జరిమానాగా బదిలీ చేయలేరు, కానీ సరిగ్గా రూపొందించిన నష్టపరిహార ఒప్పందం కింద దానిని నష్టంగా తిరిగి పొందవచ్చు. WAMCA పాలన కింద డచ్ సామూహిక చర్యలు, సమీకృత క్లెయిమ్లను ఒక వాస్తవిక నష్టభయానికి గురిచేస్తాయి, ఇది ఒక అపహాస్యమైన పరిమితికి వ్యతిరేకంగా వాదిస్తుంది.
అంతర్జాతీయ బదిలీలు మరియు ప్రామాణిక నిబంధనలు
ప్రాసెసర్, దాని సబ్-ప్రాసెసర్లు లేదా దాని సహాయక సిబ్బంది EEA వెలుపల నుండి డేటాను యాక్సెస్ చేయగలిగితే, ఆర్టికల్ 28కి అదనంగా GDPRలోని అధ్యాయం V మరియు అంతర్జాతీయ డేటా బదిలీల నియమావళి వర్తిస్తాయి. రిమోట్ యాక్సెస్ పరిగణనలోకి వస్తుంది, అలాగే విదేశాల్లోని సపోర్ట్ డెస్క్ కూడా.
GDPRలోని ఆర్టికల్ 45 కింద తగినంత నిర్ణయం లేనప్పుడు, GDPRలోని ఆర్టికల్ 46 కింద, 4 జూన్ 2021 నాటి కమిషన్ అమలు నిర్ణయం (EU) 2021/914 ద్వారా స్వీకరించబడిన ప్రామాణిక ఒప్పంద నిబంధనలే సాధారణ సాధనం. రెండు విషయాలు తరచుగా విస్మరించబడతాయి. కంట్రోలర్ నుండి ప్రాసెసర్కు మరియు ప్రాసెసర్ నుండి సబ్-ప్రాసెసర్కు బదిలీలను కవర్ చేసే మాడ్యూల్స్ GDPRలోని ఆర్టికల్ 28 అవసరాలను కూడా సంతృప్తిపరుస్తాయి, కాబట్టి ఆ దశకు ప్రత్యేక ప్రాసెసింగ్ ఒప్పందం అవసరం లేదు, అయినప్పటికీ చాలా ఒప్పందాలు రెండింటినీ కలిపి ఉంటాయి. మరియు C-311/18 (ష్రెమ్స్ II) కేసులో 16 జూలై 2020 నాటి కోర్ట్ ఆఫ్ జస్టిస్ తీర్పు తర్వాత, సంతకం చేయడంతో అది ముగిసిపోదు: గమ్యస్థాన దేశం యొక్క చట్టం మరియు ఆచరణ దిగుమతిదారుని పాటించకుండా నిరోధిస్తున్నాయో లేదో పార్టీలు అంచనా వేయాలి, మరియు అలా నిరోధిస్తున్న చోట అనుబంధ చర్యలను జోడించాలి. ఆ అంచనాను డాక్యుమెంట్ చేయండి; 18 జూన్ 2021న స్వీకరించబడిన EDPB సిఫార్సులు 01/2020 ఇప్పటికీ అనుసరించాల్సిన విధానాన్ని నిర్దేశిస్తున్నాయి.
యునైటెడ్ స్టేట్స్ కొరకు, EU-US డేటా గోప్యతా ఫ్రేమ్వర్క్ కోసం 10 జూలై 2023 నాటి కమిషన్ యొక్క సమగ్రత నిర్ణయం అమలులో ఉంటుంది, కానీ ఇది నిర్దిష్ట గ్రహీత సంబంధిత డేటా వర్గాల కోసం చురుకుగా స్వీయ-ధృవీకరణ చేసుకున్నప్పుడు మాత్రమే సహాయపడుతుంది, కాబట్టి ఆ ధృవీకరణను సరిచూసుకోండి. ఇది తన మొదటి సవాలును తట్టుకుంది: T-553/23 (లాటోంబే వర్సెస్ కమిషన్) కేసులో జనరల్ కోర్ట్ 3 సెప్టెంబర్ 2025 నాటి తీర్పు ద్వారా ఈ చర్యను కొట్టివేసింది. 31 అక్టోబర్ 2025న C-703/25 P కేసుగా ఒక అప్పీల్ దాఖలు చేయబడింది మరియు 2026లో ఈ పేజీ తేదీ నాటికి కోర్ట్ ఆఫ్ జస్టిస్ ఈ కేసును మూసివేయలేదు; ఈలోగా సమగ్రత నిర్ణయం నిలిపివేయబడలేదు లేదా సవరించబడలేదు. దీనిని ఒకే వైఫల్య కారణంగా మారనీయవద్దు: నిబంధనలను మరియు డాక్యుమెంట్ చేయబడిన అంచనాను ఒక ప్రత్యామ్నాయంగా ఉంచుకోండి, మరియు పెండింగ్లో ఉన్న అప్పీల్ను వేచి ఉండటానికి ఒక కారణంగా కాకుండా, అప్పీల్ చేయడానికి ఒక కారణంగా పరిగణించండి. నిబంధనలను ఉపయోగించడం ఆపివేసిన తర్వాత, సరైన బదిలీ సాధనం లేకుండా డ్రైవర్ల డేటాను యునైటెడ్ స్టేట్స్కు బదిలీ చేసినందుకు, ఆటోరిటీట్ పెర్సూన్స్గెగెన్స్ 22 జూలై 2024 నాటి నిర్ణయం ద్వారా ఉబర్కు €290 మిలియన్ల జరిమానా విధించింది; తాము అభ్యంతరం చెప్పాలనుకుంటున్నట్లు ఉబర్ పేర్కొంది, ఆ అభ్యంతరంపై ఏపీ ఎటువంటి నిర్ణయాన్ని ప్రచురించలేదు, అందువల్ల ఈ జరిమానాను ఒక స్థిరపడిన పూర్వ ఉదాహరణగా కాకుండా, నియంత్రణ సంస్థ యొక్క వైఖరి ప్రకటనగా పరిగణించాలి.
టూల్కిట్లో ఒక లోపం ఇంకా ఉంది. ఆర్టికల్ 3 ప్రకారం GDPRకు నేరుగా లోబడి ఉండే EU వెలుపల ఉన్న దిగుమతిదారుల కోసం, కమిషన్ మరిన్ని ప్రామాణిక ఒప్పంద నిబంధనలను సిద్ధం చేస్తున్నట్లు తెలిపింది — ఈ పరిస్థితిలో 2021 నిబంధనలు సరిగ్గా సరిపోవు. 2026లో ఈ పేజీ రాసే తేదీ నాటికి ఆ నిబంధనలు ఆమోదించబడలేదు, కాబట్టి ఆ అమరిక కోసం మదింపు మరియు రక్షణ చర్యలను ఒప్పందంలో చేతితోనే పొందుపరచాల్సి ఉంటుంది.
కమిషన్ యొక్క కంట్రోలర్-ప్రాసెసర్ నిబంధనలు తప్పనిసరా?
లేదు. 4 జూన్ 2021 నాటి కమిషన్ అమలు నిర్ణయం (EU) 2021/915, EEAలో ఉపయోగం కోసం కంట్రోలర్లు మరియు ప్రాసెసర్ల మధ్య ప్రామాణిక ఒప్పంద నిబంధనలను అందిస్తుంది, కానీ వాటిని ఉపయోగించడం ఐచ్ఛికం: GDPRలోని ఆర్టికల్ 28 ప్రకారం అవసరమైనవన్నీ ఉన్నంత వరకు పార్టీలు తమ సొంత ఒప్పందాన్ని చర్చించుకోవచ్చు. ఈ నిబంధనలు అదనపు, పరస్పర విరుద్ధం కాని నిబంధనలతో కూడిన విస్తృత ఒప్పందంలో భాగంగా ఉండవచ్చు, కానీ వాటిని స్వయంగా సవరించకూడదు, కాబట్టి అనుకూలీకరణ అనుబంధాలలో జరుగుతుంది. ప్రత్యేకంగా రూపొందించిన ఒప్పందాలు మరియు రంగాల నమూనాలు డచ్ ప్రమాణంగా మిగిలి ఉన్నాయి, వాటిలో సారం ఉన్నంత వరకు ఇది ఆమోదయోగ్యమే.
Autoriteit Persoonsgegevens ద్వారా అమలు
AP దీనిని నేరుగా పరిశీలించింది. వాణిజ్యం, ఆరోగ్య సంరక్షణ, మీడియా, వినోదం మరియు ఇంధన రంగాలలోని 31 ప్రైవేట్ రంగ సంస్థలు ఉపయోగించిన ప్రాసెసింగ్ ఒప్పందాలను ఇది సమీక్షించింది. "అసలు" ప్రాసెసింగ్ ఒప్పందం ఉనికిలో లేదు అనే శీర్షికతో 2020లో తన పరిశోధనల ఫలితాలను ప్రచురించింది. నిబంధనలను ఉటంకించడం మినహా పెద్దగా ఏమీ చేయని ఒప్పందాలు, ఒక విధానం ఉందని పేర్కొంటూనే దానికి ఏమి అవసరమో చెప్పని భద్రతా భాష, మరియు ఇప్పటికీ పాత డచ్ డేటా రక్షణ చట్టం కింద రూపొందించబడిన ఒప్పందాలను ఇది కనుగొంది.
ఒక విచారణలో, AP మీ ప్రాసెసింగ్ కార్యకలాపాల రికార్డు నుండి, అందులో పేర్కొన్న సరఫరాదారులతో ఉన్న ఒప్పందాల వరకు, ఆపై భద్రతా అనుబంధం, సబ్-ప్రాసెసర్ జాబితా మరియు బదిలీ పత్రాల వరకు, ఆపై మీరు వాటితో ఏదైనా చేశారనడానికి ఆధారాల వరకు పనిచేస్తుందని ఆశించండి: చదవని హామీ నివేదిక పర్యవేక్షణ లోపం కాదు. తప్పు కూడా ముఖ్యమే, ఎందుకంటే C-683/21 కేసులో, ఉద్దేశపూర్వక లేదా నిర్లక్ష్యపూరిత ఉల్లంఘన జరిగితేనే జరిమానా విధించాలని న్యాయస్థానం ధృవీకరించింది. 2026 నుండి 2028 వరకు AP యొక్క వ్యూహాత్మక దృష్టి సామూహిక నిఘా, కృత్రిమ మేధస్సు మరియు డిజిటల్ స్థితిస్థాపకతలను కలిగి ఉంది, చివరిది సరఫరా గొలుసు భద్రతను స్పష్టంగా కలిగి ఉంటుంది.
సరఫరాదారు ప్రామాణిక ప్రాసెసింగ్ ఒప్పందాన్ని సమీక్షించడానికి ఒక చెక్లిస్ట్
- పాత్రలు సరిగ్గా ఉన్నాయా? సరఫరాదారు స్వతంత్ర నియంత్రిక అయితే, ప్రాసెసింగ్ ఒప్పందంపై అస్సలు సంతకం చేయవద్దు.
- ప్రాసెసింగ్ వివరణ పూర్తి చేయబడిందా, లేదా అనుబంధం ఖాళీగా ఉందా, మరియు సరఫరాదారు యొక్క సొంత అభివృద్ధి, విశ్లేషణలు లేదా మోడల్ శిక్షణ కోసం ప్రాసెసింగ్ను ఏదైనా అనుమతిస్తుందా?
- భద్రతా చర్యలు నిర్దిష్టంగా మరియు పేరు పెట్టబడిన ధృవీకరణ పత్రాలు మరియు వాటి పరిధితో జతచేయబడ్డాయా?
- సబ్-ప్రాసెసర్ జాబితా అందుబాటులో ఉందా, మీకు నోటీసు పంపబడిందా, అభ్యంతరానికి పర్యవసానం ఉందా, మరియు సబ్-ప్రాసెసర్లు ఒకదాని తర్వాత ఒకటి అనుసంధానించబడి ఉన్నాయా?
- ఉల్లంఘన నోటిఫికేషన్ ఒక నిర్ణీత స్వల్ప వ్యవధిలో ఉంటుందా, మరియు సరఫరాదారు స్వయంగా అధికార సంస్థకు తెలియజేయకుండా నిరోధించబడతారా?
- డేటా సబ్జెక్ట్ అభ్యర్థన గడువులు నిర్ధారించబడ్డాయా మరియు రుసుము పరిధిలోనే ఉన్నాయా, మరియు కేవలం సర్టిఫికేట్ మాత్రమే కాకుండా నిజమైన ఆడిట్ హక్కు కూడా ఉందా?
- ఫార్మాట్, గడువు మరియు బ్యాకప్ ట్రీట్మెంట్తో సహా, తొలగింపు లేదా వాపసు మీ ఎంపికపై ఆధారపడి ఉంటుంది.
- డేటా ఎక్కడ నిల్వ చేయబడుతుంది మరియు యాక్సెస్ చేయబడుతుంది, ఇంకా ప్రతి దశకు సరైన బదిలీ సాధనం అందుబాటులో ఉందా?
- పరిమితి మరియు పరోక్ష నష్ట మినహాయింపు నష్టపరిహారానికి వాస్తవ విలువను ఇస్తాయా, మరియు దానికి అంతర్గత యజమాని మరియు సమీక్ష తేదీ ఉన్నాయా?
Law & More డచ్ మరియు అంతర్జాతీయ వ్యాపారాల కోసం ప్రాసెసింగ్ ఒప్పందాలను రూపొందించడం, సమీక్షించడం మరియు చర్చలు జరపడం Eindhoven మరియు Amsterdamమరియు కంట్రోలర్ మరియు ప్రాసెసర్ పాత్రలు, EEA వెలుపల బదిలీలు మరియు Autoriteit Persoonsgegevens ద్వారా జరిగే దర్యాప్తులపై సలహాలు ఇస్తుంది.
రెండు గ్రూప్ కంపెనీల మధ్య ప్రాసెసింగ్ ఒప్పందం అవసరమా?
అవును, అవి వేర్వేరు చట్టపరమైన సంస్థలు అయి ఉండి, ఒకటి మరొకదాని తరపున వ్యక్తిగత డేటాను ప్రాసెస్ చేస్తే. ఒకే గ్రూపుకు చెందినంత మాత్రాన తేడా ఏమీ ఉండదు. గ్రూపులు సాధారణంగా అన్ని సంస్థలను కవర్ చేస్తూ, ప్రతి సేవకు షెడ్యూల్లతో కూడిన ఒకే అంతర్గత-గ్రూపు ఫ్రేమ్వర్క్ను ఉపయోగిస్తాయి. సంస్థలు తమ సొంత ప్రయోజనాల కోసం ప్రాసెస్ చేసే చోట, అవి వేర్వేరు కంట్రోలర్లుగా ఉంటాయి మరియు వేరొక సాధనం సముచితంగా ఉంటుంది.
ఒప్పందం డచ్ భాషలోనే ఉండాలా?
లేదు. భాషాపరమైన ఆవశ్యకత ఏమీ లేదు, మరియు డచ్ ఆచరణలో ఆంగ్ల-భాషా ఒప్పందాలు పూర్తిగా సాధారణమైనవి. కార్యనిర్వహణ బృందాలు లేదా కార్మిక మండలి దానిని చదివేటట్లయితే, డచ్ అనువాదం సహాయపడుతుంది, మరియు రెండూ ఉన్నచోట ఏది చెల్లుబాటు అవుతుందో మీరు పేర్కొనాలి. Autoriteit Persoonsgegevens ఎల్లప్పుడూ కాకపోయినా, చాలా ఉత్తర ప్రత్యుత్తరాలలో ఆంగ్లాన్ని అంగీకరిస్తుంది.
మా సరఫరాదారు వారి ప్రామాణిక నిబంధనలపై చర్చించడానికి నిరాకరిస్తున్నారు. మాకున్న మార్గాలు ఏమిటి?
ఏది ఏమైనప్పటికీ మీరు జవాబుదారీగా ఉంటారు. నిబంధనలు వాస్తవానికి GDPRలోని ఆర్టికల్ 28కి అనుగుణంగా ఉన్నాయో లేదో అంచనా వేయండి; చాలా పెద్ద ప్రొవైడర్ల నిబంధనలు అనుగుణంగానే ఉంటాయి, మరియు అసలైన లోపాలు క్యాప్స్ మరియు ఆడిట్ స్కోప్ వంటి వాణిజ్యపరమైనవే. అంచనాను మరియు మిగిలిన రిస్క్ను డాక్యుమెంట్ చేయండి, ప్రధాన అంశంపై కాకుండా అనుబంధాలపై రాయితీలను కోరండి, మరియు నిర్ణయాన్ని నమోదు చేయండి.
మేము ప్రామాణిక ఒప్పంద నిబంధనలపై సంతకం చేసినట్లయితే, మాకు ప్రత్యేక ప్రాసెసింగ్ ఒప్పందం అవసరమా?
సాధారణంగా ఆ సంబంధానికి కాదు. కంట్రోలర్-టు-ప్రాసెసర్ మరియు ప్రాసెసర్-టు-సబ్-ప్రాసెసర్ బదిలీల కోసం 2021లో ఆమోదించబడిన బదిలీ నిబంధనలు, ఆర్టికల్ 28 GDPR అవసరాలను కూడా కవర్ చేసేలా రూపొందించబడ్డాయి, మరియు దీనిపై ఒక ప్రత్యేక ఒప్పందాన్ని జోడించడం వలన పరస్పర విరుద్ధమైన నిబంధనలు ఏర్పడతాయి. మీరు రెండింటినీ ఉంచుకుంటే, ప్రాధాన్యతా క్రమాన్ని చేర్చండి మరియు అనుబంధాలు స్థిరంగా ఉన్నాయో లేదో తనిఖీ చేయండి.
మనకు అసలు ప్రాసెసింగ్ ఒప్పందం లేకపోతే ఏమవుతుంది?
ఈ గైర్హాజరు అనేది ఇరు పక్షాల ద్వారా ఆర్టికల్ 28 GDPRను ఉల్లంఘించడమే, ఇది ఆర్టికల్ 83 GDPRలోని తక్కువ జరిమానా శ్రేణి కింద శిక్షార్హమైనది, మరియు పర్యవేక్షక అధికారం తనిఖీ చేసే మొదటి విషయాలలో ఇది ఒకటి. ఇది భద్రత, ఉల్లంఘన నోటిఫికేషన్, ఆడిట్లు మరియు తొలగింపు విషయాలలో మిమ్మల్ని ఒప్పందపరమైన ఆధారం లేకుండా చేస్తుంది, మరియు సరఫరాదారు మీరు పరిహారం చెల్లించాల్సిన నష్టాన్ని కలిగించినట్లయితే మీకు ఎటువంటి పరిష్కారం లేకుండా చేస్తుంది.

