Речиси секоја компанија што работи во Холандија врши аутсорсинг на нешто што се однесува на лични податоци: плати, хостинг, CRM, маркетинг, регрутирање, поддршка. Кога добавувачот обработува лични податоци по ваши инструкции, член 28 од GDPR бара писмен договор, на холандски verwerkersovereenkomst . Ова упатство опфаќа кога е потребно, што мора да содржи, како холандскиот надзорен орган пристапува кон него и како се преговара за клаузулите што се важни.
Кога е потребен договор за обработка и кога не е потребен
Потребно е само во една ситуација: кога едната страна обработува лични податоци во име на другата. Страната што одлучува зошто и, во суштина, како се обработуваат податоците е контролорот; страната што дејствува според нејзините инструкции е обработувачот. Должноста се протега низ целиот синџир, па затоа обработувачот што ангажира под-обработувач мора еквивалентно да склучи договор со него. Не е потребно кога страните се независни контролори, секој од нив ги следи своите цели, кога се заеднички контролори, што бара договор согласно член 26 од GDPR, или кога не се вклучени лични податоци.
Потпишувањето договор со страна која всушност е независен контролор не е безопасно: погрешно се наведува кој е одговорен и се создава илузија за инструкции што ниту една страна не може да ги почитува. Грешката на огледалото е исто толку честа, кога добавувач кој дејствува на своја сметка прифаќа услови само за инструкции што не може да ги почитува.
Контролор или обработувач: како всушност се проценува разликата
Проценката е функционална, а не формална: она што договорот ги нарекува страните е доказ, а не одговор, а разликата помеѓу контролор и обработувач е првото нешто што го тестира надзорниот орган. Референтна точка се Упатствата на EDPB бр. 07/2020 за контролор и обработувач, чија конечна верзија беше усвоена на 7 јули 2021 година.
Цели и основни средства
Контролорот ги одредува целите и основните средства: кои категории на податоци се обработуваат, за кого, колку долго и на кого се откриваат. Овие одлуки се поврзани со законитоста и неопходноста и не можат да се делегираат. Несуштинските средства, деталите за имплементација, може да му се остават на добавувачот: кој софтвер го користи и како ги контролира.
Затоа, една организација може да биде контролор иако никогаш не ги допира податоците. Во својата пресуда од 5 декември 2023 година во случајот C-683/21 (Nacionalinis visuomenės sveikatos centras), Судот на правдата пресуди дека субјектот што ги одредува целите и средствата за обработка што се извршува преку апликација што ја нарачал е контролор и дека заедничкото контролорство може да произлезе од конвергентни одлуки без никаков формален договор. Обратно, обработувач што оди подалеку од упатствата за обработка за свои цели се третира според член 28 од GDPR како контролор за таа обработка.
Ситуациите што ги доведуваат компаниите во заблуда
- Бироа за исплата на плати. Кога бирото ги внесува податоците што ги доставувате и изработува платни листи, тоа е обработувач. Кога ангажманот се протега на независни совети и проверки на усогласеноста по сопствена проценка на фирмата, упатството на холандските професионални тела од 1 октомври 2019 година за сметководители, даночни советници и професионалци за плати го третира како контролор.
- Сметководители и даночни советници. Работата за законска ревизија, составување и поднесување на даночни пријави се извршува во рамките на сопствените професионални и законски должности на фирмата, со независна проценка. Тоа укажува на статус на контролор, а договорот за обработка во тој случај е погрешен документ.
- Маркетинг агенции. Агенција која спроведува кампања против вашата листа на клиенти е обработувач. Онаа што гради или збогатува публика или користи рекламна технологија во која платформата ги поставува параметрите, има свои цели, а заедничкото контролирање со платформата е реална можност.
- ИТ добавувачи, хостинг и SaaS. Нормално обработувачи, но проверете ја клаузулата што го задржува правото да користи „агрегирани“ или „употребливи“ податоци за подобрување на услугите, споредување или обука на модели. До степен до кој тоа вклучува лични податоци, тоа е сопствена цел на добавувачот и тој е контролор за нив.
- Регрутери. Агенција која одржува сопствена база на податоци за кандидати е нејзин контролор. Обработката на именувани кандидати за вашето работно место е обично мешавина од два контролори со ограничена обработка на инструкции помеѓу нив.
Заедничко контролорство и аранжманот што го бара наместо тоа
Кога две страни заеднички ги одредуваат целите и средствата, без разлика дали со заедничка одлука или со одлуки кои се спојуваат и се неразделно поврзани, член 26 од GDPR бара аранжман, а не договор за обработка. Тој мора транспарентно да утврди кој им одговара на субјектите на податоци и кој ги обработува информациите за транспарентност, безбедноста, известувањата за прекршување, проценките на влијанието и трансферите. Неговата суштина мора да им биде достапна на субјектите на податоци, кои можат да ги остваруваат правата против која било страна, без разлика како страните ги разделиле работите, и не го обврзува ниту Autoriteit Persoonsgegevens ниту суд.
Задолжителната содржина согласно член 28 од GDPR
Договорот мора да биде во писмена форма, вклучително и електронска форма, и обврзувачки за обработувачот. Член 28 од GDPR утврдува фиксен список, а EDPB е експлицитен дека самото повторување на регулативата не е доволно.
| Задолжителен елемент | Што треба да наведе договорот |
|---|---|
| Опис на обработката | Предмет, времетраење, природа и цел, вид на податоци, категории на субјекти на податоци и права и обврски на контролорот. Обично се приложени и обично се премногу генерички. |
| Документирани упатства | Обработка само според документираните упатства на контролорот, вклучително и во однос на трансферите. Внимавајте на „како што е поинаку дозволено со договорот“, што го голта правилото. |
| Доверливост | Овластени лица обврзани со доверливост, договорно или со закон; треба да стигне и до персоналот на подобработувачите |
| Безбедност | Мерките потребни согласно член 32 од GDPR. Вкрстената референца е безвредна: приложете ги мерките. |
| Под-процесори | Условите за ангажирање на друг обработувач и режимот на овластување |
| Права на субјектот на податоците | Соодветни мерки за да му се помогне на контролорот да одговори на барањата; да се утврдат рокови и да се потврди дека е во рамките на надоместокот |
| Безбедност, прекршувања, проценки на влијанието | Помош со безбедноста, известување до органот и до субјектите на податоци, проценки на влијанието и претходни консултации |
| Бришење или враќање | По избор на контролорот, бришење или враќање на крајот од услугите и бришење на копии, освен ако складирањето не е законски потребно. |
| Информации за усогласеност и ревизии | Информациите потребни за демонстрирање на усогласеност, како и овозможување и придонесување кон ревизии |
| Незаконски инструкции | Обработувачот го информира контролорот ако некоја инструкција го прекршува законот за заштита на податоци |
Под-обработувачи и режим на овластување
Обработувачот не може да ангажира под-обработувач без овластување од контролорот. Специфично претходно овластување го одобрува секој поединечно, што функционира за мал стабилен синџир, но не и за голема услуга во облак. Општото писмено овластување му овозможува на процесорот да додава или заменува под-обработувачи, под услов да го информира контролорот за планираните промени и да му дозволи да се спротивстави.
Речиси секој стандарден договор со добавувач нуди општо овластување, список и период на известување, па затоа преговорите се однесуваат на тоа колку вреди тоа известување: пат што не зависи од вашето следење на веб-страница, период доволно долг за дејствување и наведена последица ако се спротивставите, реално раскинување без казна. Во секој случај, обработувачот мора да ги наметне истите обврски еден по друг и останува одговорен за подобработувачот. Во Мислењето 22/2024 од 9 октомври 2024 година, EDPB потврди дека одговорноста се протега на целиот синџир: контролорот треба да може да го идентификува секој подобработувач и да се увери дека заштитните мерки се почитуваат во текот на целиот процес.
Обврската за безбедност, конкретизирана
„Обработувачот треба да спроведе соодветни технички и организациски мерки во согласност со член 32 од GDPR“ е фраза: не ви кажува ништо и не докажува ништо. Употреблив анекс наведува енкрипција во транзит и во мирување и како се управува со клучевите; контрола на пристап, вклучувајќи процеси на приклучување-преместување-напуштање и повеќефакторска автентикација; што се евидентира и колку долго; фреквенција на резервна копија и тестирано враќање; временски рамки за закрпување и тестирање на пенетрација; сертификатите на кои се потпира, со нивниот опсег; и каде се складираат и пристапуваат податоците , вклучувајќи го и персоналот за поддршка.
Ова е важно од доказна гледна точка. Во својата пресуда од 14 декември 2023 година во случајот C-340/21 (Национална агенција за права), Судот на правдата пресуди дека безбедносниот инцидент сам по себе не утврдува дека мерките биле несоодветни, туку дека контролорот го носи товарот на докажување дека тие биле соодветни. Датиран додаток е тој доказ; вкрстената референца не е.
Помош со правата на субјектите на податоци и со известување за прекршување
И двете обврски се водени од рокови, а роковите му припаѓаат на контролорот. Во однос на правата на субјектот на податоци, контролорот мора да одговори во рок од еден месец, така што „разумната помош“ без временска рамка ви остава сами да го надоместите доцнењето. Поправете го проблемот: секое барање што го добива добавувачот се препраќа во рок од одреден број работни дена и никогаш не се одговара од него; комплетен извадок се изработува во употреблив формат во рок од пет до десет работни дена; и ова се вклопува во надоместокот, наместо да се активира фактура.
Во случај на прекршувања, контролорот мора да го извести Autoriteit Persoonsgegevens без непотребно одложување и, каде што е изводливо, во рок од 72 часа од дознавањето, согласно член 33 од GDPR. Конкретизирање на должноста на обработувачот: известување во рок од 24 часа, до именуван контакт со рута надвор од работното време, со дефинирана минимална содржина дури и кога фактите се нецелосни; соработка со форензика; и забрана за известување на органот или субјектите на податоци без ваше одобрение. Организациите во рамките на опсегот, исто така, пријавуваат инциденти до нивниот CSIRT согласно холандскиот Cyberbeveiligingswet, кој ја спроведува Директивата NIS2 и се применува од 15 август 2026 година.
Права на ревизија и како тие се договараат
Член 28 од GDPR бара од обработувачот да ги стави на располагање информациите потребни за да се докаже усогласеноста и да дозволи и да придонесе за ревизии, вклучително и инспекции, од страна на контролорот или ревизорот што тој го назначува. Клаузулата што нуди само „нашата најнова сертификација“ е недоволна. Компромисот што го постигнуваат повеќето холандски преговори: годишен извештај за гаранција по право, со документ за обем; документирана ревизија еднаш годишно, плус дополнителна ревизија по прекршување што влијае на вашите податоци или на барање на надзорниот орган; известување од триесет дена; обем ограничен на вашите услуги; ревизор кој не е конкурент; и трошоци што ги сносите вие, освен ако не се утврди суштинско непочитување.
Враќање или бришење на крајот
Изборот е на контролорот, а договорот треба да го наведе тоа, наместо да го резервира за добавувачот. Наведете го форматот за извоз, рокот, најчесто триесет дена од раскинувањето, писмена потврда за бришење и како се ракува со резервните копии, што реално значи дека податоците остануваат во документиран циклус, заштитени и неискористени, сè додека не се пребришат. Однапред договорете ја помошта за излез и цените и исклучете го какво било право на задржување на податоци во врска со спорни такси.
Одговорност, обештетувања и режим на одговорност на GDPR
Член 82 од GDPR му дава на субјектот на податоци право на надомест за материјална и нематеријална штета. Контролорот е одговорен за штета предизвикана од обработка што го прекршува регулативата; обработувачот е одговорен кога не ги исполнил обврските насочени конкретно кон обработувачите или дејствувал надвор од или спротивно на законските упатства. Кога и двајцата се вклучени во истата обработка, секој може да биде одговорен за целата штета, со можност за регрес подоцна. Таа изложеност не може да се одземе со договор; договорот го распределува внатрешниот дел. Казните се одделни: прекршувањата на член 28 од GDPR спаѓаат во долната група во член 83 од GDPR.
- Стандардните услови ја ограничуваат одговорноста на повеќекратен износ од надоместоците и ја исклучуваат „индиректната и последична загуба“. Доколку регулаторните казни, трошоците за известување и форензичките трошоци и надоместокот на субјектите на податоци спаѓаат во рамките на тоа исклучување, обештетувањето е декоративно: наведете ги како надоместлива директна загуба.
- Побарајте издвојување или зголемено ограничување за прекршување на договорот за обработка, прекршување на доверливоста и намерно или небрежно прекршување.
- Казната што ви е изречена не може да се пренесе како казна, туку може да се надомести како загуба според правилно составена обештетување. Холандските колективни тужби според режимот WAMCA ги прават агрегираните побарувања реална изложеност, што е спротивно на смешното ограничување.
Меѓународни трансфери и стандардни клаузули
Доколку обработувачот, неговите подобработувачи или неговиот персонал за поддршка можат да пристапат до податоците надвор од ЕЕА, покрај член 28 се применуваат Поглавје V од GDPR и режимот за меѓународен пренос на податоци . Далечинскиот пристап се смета, како и службата за поддршка во странство.
Во отсуство на одлука за соодветност согласно член 45 од GDPR, вообичаената алатка се стандардните договорни клаузули усвоени со Одлуката за спроведување на Комисијата (ЕУ) 2021/914 од 4 јуни 2021 година, согласно член 46 од GDPR. Две точки редовно се пропуштаат. Модулите што ги опфаќаат трансферите од контролор до обработувач и од обработувач до подобработувач, исто така, ги задоволуваат барањата од член 28 од GDPR, така што не е потребен посебен договор за обработка за таа гранка, иако многу договори ги комбинираат и двата. И по пресудата на Судот на правдата од 16 јули 2020 година во случајот C-311/18 (Schrems II), потпишувањето не е крај на тоа: страните мора да проценат дали законот и практиката на земјата-одредиште го спречуваат увозникот да се придржува кон прописите и да додадат дополнителни мерки таму каде што го прават тоа. Документирајте ја таа проценка; Препораките на EDPB 01/2020, усвоени на 18 јуни 2021 година, сè уште го поставуваат пристапот.
За Соединетите Американски Држави, одлуката на Комисијата за соодветност од 10 јули 2023 година за Рамката за приватност на податоци меѓу ЕУ и САД останува на сила, но таа помага само кога конкретниот примател е активно самосертифициран за релевантните категории на податоци, па затоа потврдете ја сертификацијата. Таа го преживеа својот прв оспор: Општиот суд ја отфрли тужбата со пресуда од 3 септември 2025 година во случајот Т-553/23 (Latombe против Комисијата). Жалба беше поднесена на 31 октомври 2025 година како случај C-703/25 P и Судот на правдата не го затвори случајот до датумот на оваа страница во 2026 година; одлуката за соодветност во меѓувреме не е ниту суспендирана ниту изменета. Не дозволувајте таа да стане единствена точка на неуспех: чувајте ги клаузулите и документираната проценка како резервна копија и третирајте ја претстојната жалба како причина за нејзино постоење, а не како причина за чекање. Авторитетот за персони го казни Убер со 290 милиони евра со одлука од 22 јули 2024 година за пренос на податоци на возачи во Соединетите Американски Држави без соодветна алатка за пренос откако престана да ги користи клаузулите; Убер изјави дека има намера да поднесе приговор, АП не објави никаква одлука за тој приговор и затоа казната треба да се толкува како изјава за ставот на регулаторот, а не како утврден преседан.
Една празнина во комплетот алатки е сè уште отворена. Комисијата соопшти дека подготвува дополнителен сет на стандардни договорни клаузули за увозници надвор од ЕУ чија обработка е директно предмет на GDPR според член 3 - ситуација во која клаузулите од 2021 година не се вклопуваат удобно. Овие клаузули не беа усвоени на датумот на оваа страница во 2026 година, па за таа конфигурација проценката и заштитните мерки мора рачно да се вградат во договорот.
Дали клаузулите за контролор-обработувач на Комисијата се задолжителни?
Бр. Одлуката за спроведување на Комисијата (ЕУ) 2021/915 од 4 јуни 2021 година предвидува стандардни договорни клаузули помеѓу контролорите и обработувачите за употреба во рамките на ЕЕА, но нивното користење е опционално: страните можат да преговараат за свој договор, под услов тој да содржи сè што бара член 28 од GDPR. Клаузулите можат да се сместат во поширок договор со дополнителни, неконтроверзни услови, но самите не смеат да се модифицираат, па затоа прилагодувањето се случува во анексите. Договорите по мерка и секторските модели остануваат холандска норма, што е прифатливо под услов суштината да е таму.
Спроведување од страна на Autoriteit Persoonsgegevens
АП го испита ова директно. Ги разгледа договорите за обработка што ги користат 31 организации од приватниот сектор во трговијата, здравството, медиумите, слободното време и енергетиката, објавувајќи ги своите наоди во 2020 година под насловот дека „договорот“ за обработка не постои. Откри дека договорите прават малку повеќе од цитирање на регулативата, безбедносен јазик забележува дека постои политика без да се каже што бара, и договори сè уште се изготвени според стариот холандски закон за заштита на податоци.
Во истрага, очекувајте АП да работи од вашата евиденција за активностите за обработка до договорите со добавувачите наведени во неа, потоа до безбедносниот анекс, списокот на под-обработувачи и документацијата за пренос, а потоа да докаже дека сте направиле нешто со нив: непрочитаниот извештај за гаранција не е надзор. Вината е исто така важна, бидејќи во случајот C-683/21 Судот на правдата потврди дека казната бара намерно или небрежно прекршување. Стратешкиот фокус на АП за 2026 до 2028 година опфаќа масовно надгледување, вештачка интелигенција и дигитална отпорност, при што последните изрично ја вклучуваат безбедноста на синџирот на снабдување.
Контролна листа за преглед на стандардниот договор за обработка на добавувачот
- Дали улогите се точни? Ако добавувачот е независен контролор, воопшто не потпишувајте договор за обработка.
- Дали описот на обработката е завршен или е празен анекс, и дали нешто дозволува обработка за сопствено подобрување, аналитика или обука на моделот од страна на добавувачот?
- Дали безбедносните мерки се приложени и специфични, со именувани сертификати и нивниот опсег?
- Дали е достапна листата на подобработувачи, дали ви е испратено известување, дали приговорот има последици и дали подобработувачите се поврзани еден по друг?
- Дали известувањето за прекршување е во рамките на одреден краток рок и дали на добавувачот му е забрането да го извести самиот орган?
- Дали роковите за барања на субјектот на податоци се фиксни и во рамките на надоместокот, и дали постои вистинско право на ревизија, а не само сертификат?
- Дали бришењето или враќањето е по ваш избор, со формат, рок и третман на резервна копија?
- Каде се складираат и каде се пристапува до податоците, и дали е поставена соодветна алатка за пренос за секоја етапа?
- Дали ограничувањето и исклучувањето на индиректната загуба ја оставаат обештетувањето со вистинска содржина и дали постои внатрешен сопственик и датум на преглед?
Law & More подготвува, разгледува и преговара за договори за обработка за холандски и меѓународни бизниси од Eindhoven Amsterdam, и дава совети за улогите на контролори и обработувачи, трансфери надвор од ЕЕА и истраги од страна на Autoriteit Persoonsgegevens.
Дали е потребен договор за обработка помеѓу две компании од групата?
Да, ако се работи за посебни правни субјекти и едниот обработува лични податоци во име на другиот. Припадноста кон истата група не прави никаква разлика. Групите најчесто користат една рамка во рамките на групата што ги опфаќа сите субјекти, со распореди по услуга. Кога субјектите обработуваат за свои цели, тие се посебни контролори и е соодветен различен инструмент.
Дали договорот мора да биде на холандски јазик?
Не. Не постои јазичен услов, а договорите на англиски јазик се сосема нормални во холандската пракса. Доколку оперативните тимови или работничкиот совет ќе го прочитаат, холандската верзија помага, а доколку постојат и двете, треба да наведете која преовладува. Персоналниот авторитет прифаќа англиски јазик во поголемиот дел од преписката, иако не секогаш.
Нашиот добавувач одбива да преговара за своите стандардни услови. Кои се нашите опции?
Вие останувате одговорни без оглед на тоа. Проценете дали условите всушност ги исполнуваат член 28 од GDPR; условите на многу големи добавувачи го исполнуваат тоа, а вистинските празнини се комерцијални, како што се ограничувањата и обемот на ревизијата. Документирајте ја проценката и преостанатиот ризик, барајте отстапки за анексите, а не за телото, и евидентирајте ја одлуката.
Дали ни е потребен посебен договор за обработка ако сме ги потпишале стандардните договорни клаузули?
Обично не за тој однос. Клаузулите за пренос усвоени во 2021 година за преноси од контролор до обработувач и од обработувач до подобработувач беа дизајнирани да ги опфатат и барањата од член 28 од GDPR, а додавањето посебен договор одозгора создава спротивставени услови. Ако ги задржите и двата, вклучете редослед на приоритет и проверете дали анексите се конзистентни.
Што се случува ако воопшто немаме договор за обработка?
Самото отсуство претставува прекршување на член 28 од GDPR од страна на двете страни, казниво според пониската казнена група во член 83 од GDPR, и е меѓу првите работи што ги проверува надзорниот орган. Исто така, ве остава без договорна основа за безбедност, известување за прекршување, ревизии и бришење, и без право на правна заштита доколку добавувачот предизвика штета што мора да ја надоместите.

