Makubaliano ya usindikaji wa data (verwerkersovereenkomst) chini ya GDPR: mwongozo wa mazoezi wa Uholanzi

Watu wawili wakipitia makubaliano ya usindikaji wa data iliyochapishwa kwenye meza ya mkutano

Karibu kila kampuni inayofanya kazi nchini Uholanzi hutoa huduma kwa wateja wa nje kitu kinachogusa data binafsi: mishahara, upangishaji, CRM, uuzaji, uajiri, usaidizi. Pale ambapo muuzaji huchakata data binafsi kwa maagizo yako, kif. 28 GDPR inahitaji mkataba ulioandikwa, kwa Kiholanzi a verwerkersovereenkomst . Mwongozo huu unashughulikia wakati unahitajika, kile ambacho lazima kiwe nacho, jinsi mamlaka ya usimamizi ya Uholanzi inavyoushughulikia, na jinsi vifungu muhimu vinavyojadiliwa.

Wakati makubaliano ya usindikaji yanahitajika, na wakati hayahitajiki

Inahitajika katika hali moja tu: ambapo upande mmoja unasindika data binafsi kwa niaba ya mwingine. Upande unaoamua kwa nini na, kimsingi, jinsi data inavyosindikwa ndiye mdhibiti; upande unaofuata maagizo yake ndiye mchakataji. Wajibu unapita kwenye mnyororo, kwa hivyo mchakataji anayemshirikisha mchakataji mdogo lazima akubaliane naye sawasawa. Hakuna kinachohitajika pale ambapo pande hizo ni wadhibiti huru kila mmoja akifuata madhumuni yake mwenyewe, pale ambapo ni wadhibiti wa pamoja, jambo ambalo linahitaji mpangilio chini ya kifungu cha 26 GDPR badala yake, au pale ambapo hakuna data binafsi inayohusika.

Kusaini moja na mhusika ambaye kwa kweli ni mtawala huru si hatari: kunakosea kusema ni nani anayewajibika na kuunda udanganyifu wa maagizo ambayo hakuna mhusika anayeweza kuyaheshimu. Kosa la kioo ni la kawaida, ambapo mtoa huduma anayejitegemea anakubali masharti ya maagizo pekee ambayo hawezi kuyafuata.

Kidhibiti au kichakataji: jinsi tofauti inavyotathminiwa

Tathmini ni ya utendaji kazi, si rasmi: kile ambacho mkataba unakiita pande hizo ni ushahidi, si jibu. Sehemu ya marejeleo ni Miongozo ya EDPB 07/2020 kuhusu kidhibiti na kichakataji, ambacho toleo lake la mwisho lilipitishwa tarehe 7 Julai 2021.

Madhumuni na njia muhimu

Mdhibiti huamua madhumuni na njia muhimu : ni kategoria zipi za data zinashughulikiwa, kuhusu nani, kwa muda gani, na zinafichuliwa kwa nani. Maamuzi hayo yanahusiana na uhalali na ulazima na hayawezi kukabidhiwa. Njia zisizo muhimu , maelezo ya utekelezaji, yanaweza kuachwa kwa muuzaji: ni programu gani inaendesha na jinsi inavyounda vidhibiti vyake.

Kwa hivyo, shirika linaweza kuwa mdhibiti ingawa haligusi data kamwe. Katika hukumu yake ya tarehe 5 Desemba 2023 katika kesi ya C-683/21 (Nacionalinis visuomenės sveikatos centras), Mahakama ya Haki iliamua kwamba chombo kinachoamua madhumuni na njia za usindikaji unaofanywa kupitia programu ambayo ilikuwa imeiagiza kilikuwa mdhibiti, na kwamba udhibiti wa pamoja unaweza kutokea kutokana na maamuzi yanayounganishwa bila mpangilio wowote rasmi. Kinyume chake, kichakataji kinachopita maagizo ya usindikaji kwa madhumuni yake kinachukuliwa na kifungu cha 28 GDPR kama mdhibiti wa usindikaji huo.

Hali zinazokwamisha makampuni

  • Ofisi ya mishahara. Pale ambapo ofisi inaingiza data unayotoa na kutoa hati za malipo, ni mchakataji. Pale ambapo ushiriki unapanuka hadi ushauri huru na ukaguzi wa kufuata sheria kwa uamuzi wa kampuni yenyewe, mwongozo wa mashirika ya kitaalamu ya Uholanzi wa tarehe 1 Oktoba 2019 kwa wahasibu, washauri wa kodi na wataalamu wa mishahara unauchukulia kama mdhibiti.
  • Wahasibu na washauri wa kodi. Ukaguzi wa kisheria, ujumuishaji na kazi ya kurudisha kodi hufanywa chini ya majukumu ya kitaalamu na kisheria ya kampuni, kwa uamuzi huru. Hilo linaashiria hali ya mtawala, na makubaliano ya usindikaji basi ni hati isiyo sahihi.
  • Mashirika ya masoko. Wakala anayeendesha kampeni dhidi ya orodha yako ya wateja ni kichakataji. Kile kinachojenga au kutajirisha hadhira, au kuendesha teknolojia ya matangazo ambapo jukwaa huweka vigezo, lina madhumuni yake, na udhibiti wa pamoja na jukwaa ni uwezekano wa moja kwa moja.
  • Wauzaji wa TEHAMA, mwenyeji na SaaS. Kwa kawaida huchakata, lakini angalia kifungu kinachohifadhi haki ya kutumia data "iliyokusanywa" au "matumizi" kwa ajili ya uboreshaji wa huduma, ulinganisho au mafunzo ya modeli. Kwa kiwango kinachohusisha data binafsi, ni kusudi la muuzaji mwenyewe na ni mdhibiti wake.
  • Waajiri. Wakala anayetunza hifadhidata yake ya wagombea ndiye mdhibiti wake. Kushughulikia waombaji waliotajwa kwa nafasi yako wazi kwa kawaida huwa mchanganyiko wa vidhibiti viwili vyenye usindikaji mdogo wa maagizo kati yao.

Udhibiti wa pamoja na mpangilio unaohitaji badala yake

Pale ambapo pande mbili zinaamua kwa pamoja madhumuni na njia, iwe kwa uamuzi wa pamoja au kwa maamuzi yanayoungana na yanayohusiana bila kutenganishwa, ibara ya 26 GDPR inahitaji mpangilio badala ya makubaliano ya usindikaji. Lazima iamue kwa uwazi ni nani anayejibu mada za data na ni nani anayeshughulikia uwazi wa taarifa, usalama, arifa za uvunjaji, tathmini ya athari na uhamisho. Kiini chake lazima kipatikane kwa mada za data, ambao wanaweza kutumia haki dhidi ya pande zote mbili hata hivyo pande hizo zimeunda mambo, na haiwafungi Wawakilishi wa Kisheria wala mahakama.

Maudhui ya lazima chini ya kifungu cha 28 GDPR

Mkataba lazima uwe wa maandishi, ikijumuisha umbo la kielektroniki, na unaofungamana na kichakataji. Kifungu cha 28 GDPR kinaweka orodha isiyobadilika, na EDPB iko wazi kwamba kukariri kanuni yenyewe haitoshi.

Kipengele kinachohitajikaMkataba lazima ueleze nini
Maelezo ya usindikajiMada, muda, asili na madhumuni, aina ya data, kategoria za mada za data, na haki na wajibu wa mtawala. Kwa kawaida huambatanishwa, na kwa kawaida hujumuisha sana
Maagizo yaliyoandikwaInachakata tu kwa maagizo yaliyoandikwa ya mdhibiti, ikiwa ni pamoja na kuhusu uhamisho. Angalia "kama inavyoruhusiwa vinginevyo na makubaliano", ambayo humeza sheria
UsiriWatu walioidhinishwa wanaofungwa na usiri, kimkataba au kwa sheria; inapaswa kuwafikia wafanyakazi wa wasindikaji wadogo pia
UsalamaHatua zinazohitajika chini ya kifungu cha 32 GDPR. Rejeleo mtambuka halina maana: ongeza hatua
Vichakataji vidogoMasharti ya kutumia kichakataji kingine, na utaratibu wa uidhinishaji
Haki za mada ya dataHatua zinazofaa kumsaidia mtawala kujibu maombi; rekebisha tarehe za mwisho na uthibitishe kuwa iko ndani ya ada
Usalama, uvunjaji, tathmini ya athariUsaidizi katika usalama, kutoa taarifa kwa mamlaka na kwa watu wanaohusika na data, tathmini ya athari na mashauriano ya awali
Kufuta au kurejeshaKwa chaguo la mtawala, kufuta au kurejesha mwishoni mwa huduma, na kufuta nakala isipokuwa hifadhi inahitajika kisheria.
Taarifa na ukaguzi wa uzingatiaji wa sheriaTaarifa zinazohitajika ili kuonyesha uzingatiaji, na kuruhusu na kuchangia katika ukaguzi
Maagizo yasiyo halaliKichakataji humjulisha mdhibiti ikiwa maagizo yanakiuka sheria ya ulinzi wa data

Wasindikaji wadogo na utaratibu wa uidhinishaji

Kichakataji hakiwezi kutumia kichakataji kidogo bila idhini ya kidhibiti. Idhini maalum ya awali inaidhinisha kila kimoja kimoja, ambayo inafanya kazi kwa mnyororo mdogo thabiti lakini si kwa huduma kubwa ya wingu. Idhini ya jumla iliyoandikwa inaruhusu kichakataji kuongeza au kubadilisha vichakataji vidogo mradi tu kinamfahamisha kidhibiti kuhusu mabadiliko yaliyokusudiwa na kumruhusu kupinga.

Karibu kila makubaliano ya kawaida ya muuzaji hutoa idhini ya jumla, orodha na kipindi cha notisi, kwa hivyo mazungumzo yanahusu thamani ya notisi hiyo: njia ambayo haitegemei wewe kufuatilia ukurasa wa wavuti, kipindi cha kutosha kuchukua hatua, na matokeo yaliyotajwa ikiwa utapinga, kukomesha kihalisia bila adhabu. Kwa vyovyote vile, kichakataji lazima kiweke majukumu sawa mfululizo na kibaki kuwa na jukumu la kichakataji kidogo. Katika Maoni ya 22/2024 ya 9 Oktoba 2024, EDPB ilithibitisha kwamba uwajibikaji unaenea kwa mnyororo mzima: mdhibiti anapaswa kuwa na uwezo wa kutambua kila kichakataji kidogo na kujiridhisha kwamba ulinzi unashikilia kote.

Wajibu wa usalama, uliotengenezwa kwa uthabiti

"Kichakataji kitatekeleza hatua zinazofaa za kiufundi na za shirika kwa mujibu wa kifungu. 32 GDPR" ni dhana potofu: haikuambii chochote na haithibitishi chochote. Kiambatisho kinachoweza kutumika kinaelezea usimbaji fiche wakati wa usafirishaji na wakati wa mapumziko na jinsi funguo zinavyosimamiwa; udhibiti wa ufikiaji, ikiwa ni pamoja na michakato ya joiner-mover-leaver na uthibitishaji wa vipengele vingi; kile kinachorekodiwa na kwa muda gani; masafa ya chelezo na urejeshaji uliojaribiwa; muda wa majaribio ya viraka na upenyaji; uthibitishaji unaotegemewa, pamoja na wigo wake; na ambapo data huhifadhiwa na kufikiwa , wafanyakazi wa usaidizi wamejumuishwa.

Hili ni muhimu dhahiri. Katika hukumu yake ya tarehe 14 Desemba 2023 katika kesi C-340/21 (National agentsia za priodite), Mahakama ya Haki iliamua kwamba tukio la usalama halithibitishi kwamba hatua hizo hazikuwa za kutosha, bali kwamba mdhibiti ndiye anayebeba mzigo wa kuonyesha kwamba zilikuwa zinafaa. Kiambatisho chenye tarehe ni ushahidi huo; marejeleo mtambuka sivyo.

Usaidizi kuhusu haki za mada ya data na arifa ya uvunjaji wa sheria

Majukumu yote mawili yanatokana na tarehe ya mwisho, na tarehe za mwisho ni za mdhibiti. Kwa haki za mada ya data, mdhibiti lazima ajibu ndani ya mwezi mmoja, kwa hivyo "msaada unaofaa" bila muda maalum hukuacha uweze kuvumilia ucheleweshaji. Rekebisha: ombi lolote ambalo mtoa huduma hupokea hutumwa ndani ya idadi iliyotajwa ya siku za kazi na halijajibiwa kamwe; dondoo kamili hutolewa katika muundo unaoweza kutumika ndani ya siku tano hadi kumi za kazi; na hii inakaa ndani ya ada badala ya kusababisha ankara.

Kuhusu ukiukaji, mdhibiti lazima aarifu Autoriteit Persoonsgegevens bila kuchelewa kupita kiasi na, inapowezekana, ndani ya saa 72 baada ya kufahamu, chini ya kifungu cha 33 GDPR. Fanya wajibu wa kichakataji uwe thabiti: arifa ndani ya saa 24, kwa mgusano uliotajwa na njia ya nje ya saa, ukiwa na kiwango cha chini cha maudhui kilichobainishwa hata pale ambapo ukweli haujakamilika; ushirikiano na uchunguzi wa kimatibabu; na kizuizi cha kuwaarifu mamlaka au wahusika wa data bila idhini yako. Mashirika yaliyo ndani ya wigo pia yanaripoti matukio kwa CSIRT yao chini ya Cyberbeveiligingswet ya Uholanzi, ambayo inatekeleza Maagizo ya NIS2 na imetumika tangu 15 Agosti 2026.

Haki za ukaguzi na jinsi zinavyojadiliwa

Kifungu cha 28 GDPR kinamtaka mchakataji kutoa taarifa zinazohitajika ili kuonyesha uzingatiaji na kuruhusu na kuchangia ukaguzi, ikiwa ni pamoja na ukaguzi, na mdhibiti au mkaguzi anayemwagiza. Kifungu kinachotoa tu "uthibitisho wetu wa hivi karibuni" kina upungufu. Makubaliano ambayo mazungumzo mengi ya Uholanzi yanafikia: ripoti ya uhakikisho wa kila mwaka kama ya haki, pamoja na hati yake ya upeo; ukaguzi ulioandikwa mara moja kwa mwaka, pamoja na ukaguzi zaidi baada ya uvunjaji unaoathiri data yako au kwa ombi la mamlaka ya usimamizi; notisi ya siku thelathini; upeo uliowekwa kwa huduma zako; mkaguzi ambaye si mshindani; na gharama unazobeba isipokuwa ukiukaji mkubwa wa uzingatiaji upatikane.

Kurudisha au kufuta mwishoni

Chaguo ni la mdhibiti, na mkataba unapaswa kusema hivyo badala ya kuuhifadhi kwa muuzaji. Bainisha umbizo la usafirishaji, tarehe ya mwisho, kwa kawaida siku thelathini tangu kusitishwa kwa mkataba, uthibitisho wa maandishi wa kufutwa kwa data, na jinsi nakala rudufu zinavyoshughulikiwa, ambayo inamaanisha kihalisia data inabaki katika mzunguko ulioandikwa, ikiwa imelindwa na haijatumika, hadi itakapoandikwa tena. Kubali usaidizi wa kutoka na viwango mapema, na uondoe haki yoyote ya kuzuia data kutokana na ada zinazobishaniwa.

Dhima, fidia na utaratibu wa dhima wa GDPR

Kifungu cha 82 GDPR kinampa mhusika wa data haki ya kufidia uharibifu wa nyenzo na usio wa nyenzo. Mdhibiti anawajibika kwa uharibifu unaosababishwa na usindikaji unaokiuka kanuni; mchakataji anawajibika pale ambapo hajafuata majukumu yaliyoelekezwa mahsusi kwa wasindikaji, au ametenda nje au kinyume na maagizo halali. Pale ambapo wote wawili wanahusika katika usindikaji huo huo, kila mmoja anaweza kuwajibika kwa uharibifu wote, na baadaye. Ufichuzi huo hauwezi kutolewa; mkataba unagawa sehemu ya ndani. Faini ni tofauti: ukiukaji wa sheria. 28 GDPR iko katika mabano ya chini katika kifungu cha 83 GDPR.

  • Masharti ya kawaida huweka kikomo cha dhima katika ada nyingi na huondoa "hasara isiyo ya moja kwa moja na inayotokana". Ikiwa faini za kisheria, arifa na gharama za uchunguzi wa kimatibabu na fidia kwa wahusika wa data zinaangukia ndani ya kutengwa huko, fidia hiyo ni ya kupendeza: iorodheshe kama hasara ya moja kwa moja inayoweza kurejeshwa.
  • Tafuta punguzo, au kikomo kilichoimarishwa, kwa uvunjaji wa makubaliano ya usindikaji, uvunjaji wa usiri, na uvunjaji wa makusudi au wa uzembe.
  • Faini uliyotozwa haiwezi kupitishwa kama faini, lakini inaweza kurejeshwa kama hasara chini ya fidia iliyoandaliwa ipasavyo. Vitendo vya pamoja vya Uholanzi chini ya utawala wa WAMCA hufanya madai yaliyokusanywa kuwa ya kweli, ambayo yanapingana na kikomo cha dhihaka.

Uhamisho wa kimataifa, vifungu vya kawaida vya mikataba na msimamo wa sasa

Ikiwa kichakataji, vichakataji vidogo au wafanyakazi wake wa usaidizi wanaweza kufikia data kutoka nje ya EEA, Sura ya Tano ya GDPR inatumika juu ya kifungu cha 28. Ufikiaji wa mbali unahesabiwa, na vivyo hivyo dawati la usaidizi nje ya nchi.

Bila uamuzi wa kutosha chini ya kifungu cha 45 GDPR, chombo cha kawaida ni vifungu vya kawaida vya mkataba vilivyopitishwa na Uamuzi wa Utekelezaji wa Tume (EU) 2021/914 wa tarehe 4 Juni 2021, chini ya kifungu cha 46 GDPR. Pointi mbili hukosekana mara kwa mara. Moduli zinazohusu uhamisho wa kidhibiti-hadi-kichakataji na kichakataji-hadi-kichakataji kidogo pia zinakidhi mahitaji ya kifungu cha 28 GDPR, kwa hivyo makubaliano tofauti ya usindikaji hayahitajiki kwa mguu huo, ingawa mikataba mingi inaunganisha yote mawili. Na baada ya uamuzi wa Mahakama ya Haki wa tarehe 16 Julai 2020 katika kesi ya C-311/18 (Schrems II), kusaini sio mwisho wake: pande zote lazima zitathmini ikiwa sheria na utendaji wa nchi ya mwisho unamzuia muagizaji kufuata, na kuongeza hatua za ziada pale zinapofanya hivyo. Andika tathmini hiyo; Mapendekezo ya EDPB 01/2020, yaliyopitishwa tarehe 18 Juni 2021, bado yanaweka mbinu hiyo.

Kwa Marekani, uamuzi wa Tume wa utoshelevu wa tarehe 10 Julai 2023 kwa ajili ya Mfumo wa Faragha ya Data wa EU-US unabaki kuwa halali, lakini unasaidia tu pale ambapo mpokeaji mahususi amejithibitisha kikamilifu kwa kategoria husika za data, kwa hivyo thibitisha uthibitishaji. Ulinusurika changamoto yake ya kwanza: Mahakama Kuu ilitupilia mbali kesi hiyo kwa uamuzi wa tarehe 3 Septemba 2025 katika kesi T-553/23 (Latombe dhidi ya Tume). Rufaa iliwasilishwa tarehe 31 Oktoba 2025 kama kesi C-703/25 P na Mahakama ya Haki haikuwa imefunga kesi hiyo kufikia tarehe ya ukurasa huu mwaka wa 2026; uamuzi wa utoshelevu haujasimamishwa wala kurekebishwa. Usiruhusu iwe nukta moja ya kushindwa: weka vifungu na tathmini iliyoandikwa kama kurudi nyuma, na uchukue rufaa inayosubiri kama sababu ya kuwa nayo badala ya sababu ya kusubiri. Chama cha Autoriteit Persoonsgegevens kiliitoza Uber faini ya €290 milioni kwa uamuzi wa tarehe 22 Julai 2024 kwa kuhamisha data ya madereva kwenda Marekani bila kifaa kinachofaa cha uhamisho baada ya kuacha kutumia vifungu hivyo; Uber ilisema kwamba ilikusudia kupinga, AP haijachapisha uamuzi wowote kuhusu pingamizi hilo, na kwa hivyo faini hiyo inapaswa kusomwa kama taarifa ya msimamo wa mdhibiti badala ya mfano uliowekwa.

Pengo moja katika zana hiyo bado liko wazi. Tume imesema inaandaa seti zaidi ya vifungu vya kawaida vya mikataba kwa waagizaji nje ya EU ambao usindikaji wao wenyewe unategemea moja kwa moja GDPR chini ya kifungu cha 3 — hali ambayo vifungu vya 2021 havijakaa vizuri. Vifungu hivyo havikuwa vimepitishwa kufikia tarehe ya ukurasa huu mwaka wa 2026, kwa hivyo kwa usanidi huo tathmini na ulinzi lazima vijengwe kwenye mkataba kwa mkono.

Je, vifungu vya mdhibiti-mchakataji vya Tume ni vya lazima?

Uamuzi wa Utekelezaji wa Tume (EU) 2021/915 wa tarehe 4 Juni 2021 hutoa vifungu vya kawaida vya kimkataba kati ya wadhibiti na wasindikaji kwa matumizi ndani ya EEA, lakini kuvitumia ni hiari: pande zinaweza kujadili mkataba wao wenyewe mradi tu una kila kitu ambacho kiko chini ya sheria. 28 GDPR inahitaji. Vifungu hivi vinaweza kuwekwa ndani ya mkataba mpana zaidi wenye masharti ya ziada, yasiyopingana, lakini vinaweza visibadilishwe, kwa hivyo ubinafsishaji hutokea katika viambatisho. Mikataba maalum na mifumo ya sekta inabaki kuwa kawaida ya Uholanzi, ambayo inakubalika mradi dutu hii ipo.

Utekelezaji na Autoriteit Persoonsgegevens

AP imechunguza hili moja kwa moja. Ilipitia mikataba ya usindikaji inayotumiwa na mashirika 31 ya sekta binafsi katika biashara, huduma za afya, vyombo vya habari, burudani na nishati, ikichapisha matokeo yake mwaka wa 2020 chini ya kichwa kwamba makubaliano ya "usindikaji" hayapo. Iligundua kuwa mikataba hiyo ilifanya kidogo zaidi ya kunukuu kanuni, lugha ya usalama ikibainisha kuwa sera ilikuwepo bila kusema kile kinachohitajika, na mikataba ambayo bado iliandikwa chini ya sheria ya zamani ya ulinzi wa data ya Uholanzi.

Katika uchunguzi, tarajia AP ifanye kazi kuanzia rekodi yako ya shughuli za usindikaji hadi mikataba na wasambazaji waliotajwa ndani yake, kisha hadi kiambatisho cha usalama, orodha ya wasindikaji wadogo na nyaraka za uhamisho, na kisha hadi ushahidi kwamba ulifanya jambo nao: ripoti ya uhakikisho ambayo haijasomwa si uangalizi. Kosa pia ni muhimu, kwani katika kesi ya C-683/21 Mahakama ya Haki ilithibitisha kwamba faini inahitaji ukiukaji wa makusudi au uzembe. Mkazo wa kimkakati wa AP kwa 2026 hadi 2028 unashughulikia ufuatiliaji wa wingi, akili bandia na ustahimilivu wa kidijitali, wa mwisho ukijumuisha wazi usalama wa mnyororo wa usambazaji.

Orodha ya ukaguzi wa makubaliano ya kawaida ya usindikaji wa muuzaji

  • Je, majukumu ni sahihi? Ikiwa muuzaji ni mdhibiti huru, usisaini makubaliano ya usindikaji hata kidogo.
  • Je, maelezo ya usindikaji yamekamilika, au ni kiambatisho tupu, na je, kuna chochote kinachoruhusu usindikaji kwa ajili ya uboreshaji, uchanganuzi au mafunzo ya modeli ya muuzaji mwenyewe?
  • Je, hatua za usalama zimeambatanishwa na ni mahususi, zikiwa na vyeti vilivyotajwa na wigo wake?
  • Je, orodha ya vichakataji vidogo inapatikana, taarifa inakusukuma, je, pingamizi lina matokeo, na je, vichakataji vidogo vimefungamana mfululizo?
  • Je, taarifa ya uvunjaji ni ndani ya kipindi kifupi kilichowekwa, na je, muuzaji amezuiliwa kuiarifu mamlaka yenyewe?
  • Je, tarehe za mwisho za maombi ya mtu anayehusika na data zimepangwa na ndani ya ada, na je, kuna ukaguzi halisi badala ya cheti pekee?
  • Je, kufuta au kurejesha kunatokana na chaguo lako, pamoja na muundo, tarehe ya mwisho na matibabu ya chelezo?
  • Data huhifadhiwa na kufikiwa wapi, na je, kifaa sahihi cha kuhamisha data kipo kwa kila sehemu?
  • Je, kikomo na kutengwa kwa hasara isiyo ya moja kwa moja huacha fidia ikiwa na maudhui halisi, na je, kuna mmiliki wa ndani na tarehe ya ukaguzi?

Je, makubaliano ya usindikaji yanahitajika kati ya makampuni mawili ya vikundi?

Ndiyo, ikiwa ni vyombo tofauti vya kisheria na kimoja kinashughulikia data binafsi kwa niaba ya kingine. Kuwa katika kundi moja hakuleti tofauti yoyote. Vikundi kwa kawaida hutumia mfumo mmoja wa ndani ya kikundi unaofunika vyombo vyote, na ratiba kwa kila huduma. Pale ambapo vyombo vinashughulikia kwa madhumuni yao wenyewe, ni vidhibiti tofauti na chombo tofauti kinafaa.

Je, makubaliano hayo lazima yawe katika Kiholanzi?

Hapana. Hakuna sharti la lugha, na makubaliano ya lugha ya Kiingereza ni ya kawaida kabisa katika mazoezi ya Kiholanzi. Ikiwa timu za uendeshaji au baraza la kazi litasoma, toleo la Kiholanzi husaidia, na pale ambapo zote zipo unapaswa kutaja ni ipi inayotumika. Autoriteit Persoonsgegevens hukubali Kiingereza katika mawasiliano mengi, ingawa si mara zote.

Mtoa huduma wetu anakataa kujadili masharti yake ya kawaida. Je, chaguzi zetu ni zipi?

Unaendelea kuwajibika bila kujali. Tathmini kama masharti yanakidhi kifungu cha 28 GDPR; masharti mengi ya watoa huduma wakubwa yanakidhi, na mapengo halisi ni ya kibiashara kama vile kikomo na upeo wa ukaguzi. Andika tathmini na hatari iliyobaki, tafuta makubaliano kwenye viambatisho badala ya mwili, na uandike uamuzi.

Je, tunahitaji makubaliano tofauti ya usindikaji ikiwa tumesaini vifungu vya kawaida vya mkataba?

Kwa kawaida si kwa uhusiano huo. Vifungu vya uhamisho vilivyopitishwa mwaka wa 2021 kwa ajili ya uhamisho wa kidhibiti-hadi-kichakataji na kichakataji-hadi-kichakataji kidogo vilibuniwa ili kufidia somo hili. Mahitaji 28 ya GDPR pia, na kuweka makubaliano tofauti juu huunda masharti yanayokinzana. Ukiweka yote mawili, jumuisha mpangilio wa kipaumbele na uhakikishe kuwa viambatisho vinaendana.

Nini kitatokea ikiwa hatuna makubaliano yoyote ya usindikaji?

Kutokuwepo huko ni ukiukwaji wa sheria. 28 GDPR na pande zote mbili, na kuadhibiwa chini ya kiwango cha chini cha faini katika sheria. 83 GDPR, na miongoni mwa mambo ya kwanza ambayo mamlaka ya usimamizi huangalia. Pia hukuacha bila msingi wa kimkataba wa usalama, arifa ya uvunjaji, ukaguzi na ufutaji, na bila ya kuchukua hatua ikiwa muuzaji atasababisha uharibifu lazima ulipe fidia.

Unahitaji Msaada wa Kisheria?

Wasiliana nasi Law & More kwa mwongozo wa kitaalamu kuhusu masuala yako ya kisheria. Timu yetu ya lugha nyingi iko tayari kukusaidia.

Related makala

Leseni ya programu ni mfumo wa kisheria unaoamua ni nani anayeweza kutumia programu

Alimony ya zamani nchini Uholanzi? Kwa ujumla, haitumiki sana. Malipo ya alimony kwa kawaida huanza tu

Unafikiria kuondoa taarifa uliyotoa kama mlalamikaji au shahidi kwa polisi?

Kutumia nembo ya mtu mwingine kunakuwa kinyume cha sheria inaposababisha mkanganyiko. Hiyo ndiyo

Gundua jinsi Mikataba ya Kiwango cha Huduma (SLAs): Kuhakikisha Utendaji na Uaminifu hulinda biashara na watu binafsi katika

Nukuu yako hatimaye inatua, mnunuzi anaitikia kwa kichwa, na kisha uthibitisho wa oda unaonekana ukiwa na

Endelea Kusasishwa kuhusu Sheria ya Uholanzi

Jiandikishe kwa jarida letu kwa maarifa ya hivi punde ya kisheria, masasisho ya kisheria, na ushauri wa vitendo.