Bal all Firma, déi an Holland aktiv ass, outsourcet eppes wat mat perséinlechen Donnéeën ze dinn huet: Pai, Hosting, CRM, Marketing, Rekrutéierung, Support. Wann e Fournisseur perséinlech Donnéeën op Är Instruktioune veraarbecht, verlaangt den Artikel 28 vun der DSGVO e schrëftleche Kontrakt, op Hollännesch eng Verwerterschaft . Dëse Guide erkläert, wéini dëse Kontrakt erfuerderlech ass, wat e muss enthalen, wéi déi hollännesch Opsiichtsautoritéit domat ëmgeet a wéi déi relevant Klauselen ausgehandelt ginn.
Wéini e Veraarbechtungsvertrag erfuerderlech ass, a wéini net
Et ass nëmmen an enger Situatioun noutwendeg: wann eng Partei perséinlech Donnéeën am Numm vun enger anerer veraarbecht. Déi Partei, déi entscheet, firwat a wéi d'Donnéeë veraarbecht ginn, ass de Verantwortlechen; déi Partei, déi no hiren Instruktioune handelt, ass de Veraarbechter. D'Pflicht leeft no ënnen, sou datt e Veraarbechter, deen en Ënnerveraarbechter engagéiert, e gläichwäertege Kontrakt mat him muss ofschléissen. Et ass kee Besoin, wann d'Parteien onofhängeg Verantwortleche sinn, déi all hir eegen Zwecker verfollegen, wann se gemeinsam Verantwortleche sinn, wat amplaz eng Ofkommes no Artikel 26 vun der DSGVO erfuerdert, oder wann et keng perséinlech Donnéeën gëtt.
E Kontrakt mat enger Partei z'ënnerschreiwen, déi tatsächlech en onofhängege Verantwortleche ass, ass net harmlos: et gëtt falsch ugewisen, wien verantwortlech ass, a schaaft eng Illusioun vun Instruktiounen, déi keng vun de Parteien hale kann. De Spigelfehler ass genee sou heefeg, wann e Liwwerant, deen a senger eegener Rechnung handelt, nëmmen Instruktiounsbedingungen akzeptéiert, déi hie net hale kann.
Verantwortlechen oder Veraarbechter: wéi d'Ënnerscheedung tatsächlech bewäert gëtt
D'Bewäertung ass funktionell, net formell: dat wat am Kontrakt d'Parteien nennt, ass Beweis, net d'Äntwert, an den Ënnerscheed tëscht engem Verantwortlechen an engem Veraarbechter ass dat Éischt, wat eng Iwwerwaachungsautoritéit iwwerpréift. De Referenzpunkt sinn d'Richtlinne vum EDPB 07/2020 iwwer Verantwortlechen a Veraarbechter, deenen hir definitiv Versioun de 7. Juli 2021 ugeholl gouf.
Zwecker a wesentlech Mëttelen
De Verantwortleche bestëmmt d'Zwecker an déi wesentlech Mëttelen: wéi eng Kategorien vun Daten veraarbecht ginn, iwwer wien, fir wéi laang a wiem se weiderginn ginn. Dës Entscheedunge sinn un d'Rechtméissegkeet an d'Noutwennegkeet gebonnen a kënnen net delegéiert ginn. Net wesentlech Mëttelen, den Ëmsetzungsdetail, kënnen dem Liwwerant iwwerlooss ginn: wéi eng Software hie bedreift a wéi hie seng Kontrollen entwéckelt.
Eng Organisatioun kann dofir eng Verantwortleche sinn, obwuel si d'Donnéeën ni beréiert. An sengem Uerteel vum 5. Dezember 2023 am Fall C-683/21 (Nacionalinis visuomenės sveikatos centras) huet de Geriichtshaff festgestallt, datt eng Entitéit, déi d'Ziler an d'Mëttel vun der Veraarbechtung iwwer eng vun hir a Betrib geholl App bestëmmt, eng Verantwortleche ass, an datt eng gemeinsam Verantwortung aus konvergenten Entscheedungen ouni formell Ofkommes entstoe kann. Am Géigendeel gëtt e Veraarbechter, deen iwwer d'Instruktioune fir d'Veraarbechtung fir seng eegen Zwecker erausgeet, vum Artikel 28 vun der DSGVO als Verantwortleche fir dës Veraarbechtung behandelt.
Situatiounen, déi d'Firmen a Gefor bréngen
- Pai-Büroen. Wa d'Büro d'Donnéeën, déi Dir liwwert, aginn a Pai-Zeechen erstellt, ass et e Veraarbechter. Wa sech d'Engagement no eegenem Uerteel op onofhängeg Berodung a Konformitéitskontrollen ausdehnt, gëtt et an de Richtlinne vun den hollännesche Beruffsorganisatiounen vum 1. Oktober 2019 fir Comptabelen, Steierberoder a Pai-Experten als Verantwortleche behandelt.
- Comptabelen a Steierberoder. Gesetzlech Prüfung, Zesummestellung a Steiererklärung ginn am Kader vun den eegenen professionellen a gesetzleche Flichten vun der Firma mat onofhängegem Uerteel duerchgefouert. Dat weist op e Verantwortleche-Status hin, an e Veraarbechtungsvertrag ass dann dat falscht Dokument.
- Marketingagenturen. Eng Agence, déi eng Kampagne géint Är Clientlëscht féiert, ass e Prozessor. Eng, déi e Publikum opbaut oder beräichert, oder Ad-Tech bedreift, bei där d'Plattform d'Parameteren festleet, hir eegen Zwecker huet, an eng gemeinsam Kontroll mat der Plattform méiglech ass.
- IT-Ubidder, Hosting a SaaS. Normalerweis Veraarbechter, awer kontrolléiert d'Klausel déi sech d'Recht virbehält, "aggregéiert" oder "Benotzungs"-Donnéeën fir d'Verbesserung vum Service, Benchmarking oder Modelltraining ze benotzen. Souwäit et perséinlech Donnéeën betrëfft, ass et den eegenen Zweck vum Liwwerant an hien ass e Verantwortlechen dofir.
- Recruteuren. Eng Agence, déi hir eege Kandidatendatebank bedreift, ass de Verantwortleche dofir. D'Veraarbechtung vun benannte Bewerber fir Är fräi Plaz ass normalerweis eng Mëschung vun zwéi Verantwortleche mat limitéierter Veraarbechtung op Uweisung dertëschent.
Gemeinsam Kontroll an d'Arrangement, dat amplaz dovun erfuerdert gëtt
Wa béid Parteien zesummen Zwecker a Mëttel festleeën, sief et duerch eng gemeinsam Entscheedung oder duerch Entscheedungen, déi konvergéieren an onzertrennlech matenee verbonne sinn, verlaangt Artikel 26 vun der DSGVO eng Vereinbarung anstatt e Veraarbechtungsvertrag. Et muss transparent festleeën, wien de betraffene Persounen äntwert a wien mat Transparenzinformatiounen, Sécherheet, Meldung vu Verstéiss, Impaktbeurteilungen an Iwwerdrounge ëmgeet. Säin Essenz muss de betraffene Persounen zougänglech gemaach ginn, déi Rechter géint all Partei ausübe kënnen, egal wéi d'Parteien d'Saachen zesummegestallt hunn, an et verbindt weder d'Autoriteit Persoonsgegevens nach e Geriicht.
Den obligatoreschen Inhalt no Artikel 28 vun der DSGVO
De Kontrakt muss schrëftlech sinn, och an elektronescher Form, a fir de Veraarbechter verbindlech sinn. Artikel 28 vun der GDPR setzt eng fix Lëscht fest, an den EDPB ass explizit doriwwer, datt et net duer geet, d'Regulatioun selwer ze widderhuelen.
| Erfuerderlecht Element | Wat de Kontrakt festleeë muss |
|---|---|
| Beschreiwung vun der Veraarbechtung | Objet, Dauer, Natur an Zweck, Aart vun den Donnéeën, Kategorien vun de betraffene Persounen, an d'Rechter a Flichten vum Verantwortlechen. Normalerweis annexéiert, a meeschtens ze generesch |
| Dokumentéiert Instruktiounen | Veraarbechtung nëmmen no den dokumentéierten Instruktioune vum Verantwortlechen, och wat d'Iwwerdrounge betrëfft. Passt op "wéi anescht vum Ofkommes erlaabt", wat d'Regel schléckt |
| Vertraulechkeet | Autoriséiert Persounen, déi duerch Vertraulechkeet gebonnen sinn, vertraglech oder gesetzlech; et soll och d'Mataarbechter vum Ënnerveraarbechter erreechen |
| Sécherheet | D'Moossnamen, déi no Artikel 32 vun der DSGVO verlaangt sinn. Eng Kräizverweis ass wäertlos: d'Moossname bäifügen |
| Ënnerveraarbechter | D'Konditioune fir en anere Veraarbechter anzestellen, an de Geneemegungsregime |
| Date Sujet Rechter | Entspriechend Moossname fir dem Verantwortleche bei der Äntwert op Ufroen ze hëllefen; Zäitlimite festleeën a bestätegen, datt se bannent der Tax sinn |
| Sécherheet, Sécherheetsverletzungen, Impaktbeurteilungen | Hëllef bei Sécherheet, Notifikatioun un d'Autoritéit an un déi betraffe Persounen, Impaktstudien a Virausberodung |
| Läschen oder Réckgab | No der Wiel vum Verantwortlechen, Läschen oder Réckgab um Enn vun de Servicer, an d'Läschen vu Kopien, ausser d'Späichere ass gesetzlech verlaangt. |
| Konformitéitsinformatiounen an Auditen | D'Informatiounen, déi néideg sinn, fir d'Konformitéit ze weisen, an Auditen z'erméiglechen a bäizedroen |
| Onrechtlech Instruktiounen | De Veraarbechter informéiert de Verantwortleche wann eng Instruktioun géint d'Dateschutzgesetz verstéisst |
Ënnerveraarbechter an den Autorisatiounsregime
E Veraarbechter däerf keen Ënnerveraarbechter engagéieren ouni d'Autorisatioun vum Verantwortlechen. Eng spezifesch Virautorisatioun autoriséiert all eenzel vun hinnen, wat fir eng kleng stabil Kette funktionéiert, awer net fir e grousse Cloud-Service. Eng allgemeng schrëftlech Autorisatioun erlaabt dem Veraarbechter, Ënnerveraarbechter derbäizesetzen oder z'ersetzen, virausgesat datt hien de Verantwortlechen iwwer déi geplangt Ännerungen informéiert an him erlaabt, Widdersproch anzeleeën.
Bal all Standard-Liwwerantvertrag bitt eng allgemeng Autorisatioun, eng Lëscht an eng Kënnegungsfrist, sou datt et bei der Verhandlung drëm geet, wat dës Kënnegung wäert ass: e Wee, deen net vun der Iwwerwaachung vun enger Websäit ofhänkt, eng Frist, déi laang genuch ass, fir drop ze reagéieren, an eng definéiert Konsequenz, wann Dir Widdersproch maacht, realistesch gesinn eng Kënnegung ouni Strof. An all Fall muss de Veraarbechter déiselwecht Verpflichtungen hannereneen opleeën a bleift fir de Subveraarbechter haftbar. An der Meenung 22/2024 vum 9. Oktober 2024 huet den EDPB bestätegt, datt d'Rechenschaftspflicht sech op déi ganz Kette erstreckt: de Verantwortleche soll fäeg sinn, all Subveraarbechter z'identifizéieren a sech dovun iwwerzeegen, datt d'Sécherheetsmoossnamen duerchgängeg gëllen.
D'Sécherheetspflicht, konkretiséiert
„De Veraarbechter setzt entspriechend technesch an organisatoresch Moossnamen am Aklang mat Artikel 32 vun der GDPR ëm“ ass eng Platitude: si seet Iech näischt a beweist näischt. En brauchbaren Annex seet d'Verschlësselung am Transit an am Rou an d'Verwaltung vu Schlësselen; d'Zougangskontroll, inklusiv Joiner-Mover-Leaver-Prozesser a Multifaktor-Authentifikatioun; wat geloggt gëtt a fir wéi laang; d'Backup-Frequenz an d'geteste Restauratioun; Zäitrahmen fir Patching- an Penetratiounstester; d'Zertifizéierungen, op déi sech berufft, mat hirem Ëmfang; a wou d'Donnéeë gespäichert an zougegraff ginn , inklusiv dem Supportpersonal.
Dëst ass wichteg fir d'Beweiser. An sengem Uerteel vum 14. Dezember 2023 am Fall C-340/21 (Natsionalna agentsia za prihodite) huet de Geriichtshaff festgestallt, datt en Sécherheetsincident net eleng beweist, datt d'Mesuren net genuch waren, mä datt de Verantwortleche beweislaascht ass, datt se passend waren. En datéierten Annex ass dëse Beweis; eng Kräizverweis ass dat net.
Hëllef bei de Rechter vun de betraffene Persounen a bei der Meldung vun Dateverletzungen
Béid Verpflichtunge si per Frist gebonnen, an d'Frist gehéieren dem Verantwortlechen. Wat d'Rechter vun de betraffene Persoune betrëfft, muss de Verantwortleche bannent engem Mount äntweren, sou datt "raisonnabel Hëllef" ouni Zäitrahmen Iech d'Verspéidung iwwerhëlt. Fixéiert et: all Ufro, déi de Fournisseur kritt, gëtt bannent enger festgeluechter Zuel vun Aarbechtsdeeg weidergeleet a gëtt ni vun him beäntwert; e komplette Auszuch gëtt an engem brauchbare Format bannent fënnef bis zéng Aarbechtsdeeg produzéiert; an dëst ass an der Tax anstatt eng Rechnung auszeléisen.
Bei Datenverletzungen muss de Verantwortleche bei der Autoriteit Persoonsgegevens ouni onnéideg Verspéidung an, wa méiglech, bannent 72 Stonnen nodeems hien dovunner gemierkt gouf, informéieren, geméiss Artikel 33 vun der DSGVO. Konkretiséiert d'Pflicht vum Veraarbechter: Notifikatioun bannent 24 Stonnen un e benannte Kontakt mat engem Wee ausserhalb vun den Öffnungszeiten, mat engem definéierte Mindestinhalt, och wann d'Fakten onvollstänneg sinn; Kooperatioun mat der Forensik; an eng Verbuet fir d'Autoritéit oder déi betraffe Persounen ouni Är Zoustëmmung ze informéieren. Organisatiounen, déi ënner dem Schutzberäich stinn, mellen och Virfäll un hire CSIRT am Kader vum hollännesche Cyberbeveiligingswet, deen d'NIS2-Direktiv ëmsetzt a zënter dem 15. August 2026 a Kraaft ass.
Auditrechter a wéi se ausgehandelt ginn
Artikel 28 DSGVO verlaangt vum Veraarbechter souwuel, d'Informatiounen, déi néideg sinn, fir d'Konformitéit nozeweisen, zur Verfügung ze stellen, wéi och Auditen, dorënner Inspektiounen, vum Verantwortlechen oder engem vun him mandatéierten Auditeur z'erméiglechen a bäizedroen. Eng Klausel, déi nëmmen "eis lescht Zertifizéierung" ubitt, ass net genuch. De Kompromiss, op deen déi meescht hollännesch Verhandlungen erreechen: e jäerleche Versécherungsbericht als Recht, mat sengem Ëmfangsdokument; en dokumentéierten Audit eemol am Joer, plus en weideren Audit no enger Verletzung, déi Är Donnéeën betrëfft oder op Ufro vun enger Iwwerwaachungsautoritéit; drësseg Deeg Kënnegung; Ëmfang limitéiert op Är Servicer; en Auditeur, deen kee Konkurrent ass; a Käschten, déi vun Iech gedroe ginn, ausser et gëtt eng wesentlech Net-Konformitéit festgestallt.
Zréckginn oder um Enn läschen
D'Wiel läit beim Verantwortlechen, an de Kontrakt sollt dat festleeën anstatt et dem Liwwerant ze reservéieren. Gitt de Format vum Export un, d'Frist, normalerweis drësseg Deeg no der Kënnegung, eng schrëftlech Bestätegung vun der Läschung, a wéi Backups behandelt ginn, wat realistesch bedeit datt d'Donnéeën an engem dokumentéierte Zyklus bleiwen, geschützt an net benotzt, bis se iwwerschriwwe ginn. Vereinbart d'Ausstiegshëllef an d'Tariffer am Viraus, an ausschléisst all Recht, Donnéeën iwwer ëmstridden Käschten zréckzehalen.
Haftung, Entschiedegungen an den eegenen Haftungsregime vun der DSGVO
Artikel 82 vun der DSGVO gëtt enger betraffener Persoun e Recht op Entschädigung fir materiellen a immaterielle Schued. E Verantwortleche ass haftbar fir Schued, deen duerch eng Veraarbechtung entstanen ass, déi géint d'Regulatioun verstéisst; e Veraarbechter ass haftbar, wann hien d'Verpflichtungen, déi speziell un d'Veraarbechter geriicht sinn, net erfëllt huet, oder ausserhalb oder am Géigesaz zu gesetzleche Virschrëfte gehandelt huet. Wa béid un der selwechter Veraarbechtung bedeelegt sinn, kann all Persoun fir de ganze Schued haftbar gemaach ginn, mat spéiderem Regress. Dës Belaaschtung kann net ofgeschaaft ginn; de Kontrakt verdeelt den internen Undeel. Geldstrofe sinn getrennt: Verstéiss géint Artikel 28 vun der DSGVO falen an déi ënnescht Klass vun Artikel 83 vun der DSGVO.
- Standardbedingungen limitéieren d'Haftung op e Multiple vun de Käschten an ausschléissen "indirekten a Folgeschued". Wa gesetzlech Geldstrofen, Notifikatiouns- a forensesch Käschten a Kompensatioun fir betraffe Persounen ënner dës Ausgrenzung falen, ass d'Entschädigung dekorativ: lëscht se als erstattungsfäegen direkten Verloscht op.
- Frot eng Ausnam oder eng erhéicht Limit fir eng Verletzung vum Veraarbechtungsvertrag, eng Verletzung vun der Vertraulechkeet a fir eng bewosst oder recklos Verletzung.
- Eng Geldstrof, déi Iech verhängt gëtt, kann net als Geldstrof ugesi ginn, mä kann als Verloscht ënner enger korrekt formuléierter Entschädigung zréckgewonne ginn. Hollännesch Kollektivklag ënnert dem WAMCA-Regime maachen aggregéiert Fuerderungen zu enger realistesch Belaaschtung, wat géint eng lächerlech Limit schwätzt.
International Transferten a Standardklauselen
Wann de Veraarbechter, seng Ënnerveraarbechter oder säi Supportpersonal vun ausserhalb vum EWR op d'Donnéeën zougräife kënnen, gëllen Kapitel V vun der DSGVO an de Regime fir international Dateniwwerdroungen nieft Artikel 28. Den Zougang op Distanz zielt, an dat gëllt och fir en Supportdesk am Ausland.
Wann keng Adäquatheetsentscheedung no Artikel 45 vun der DSGVO besteet, sinn dat üblech Instrument déi Standardvertragsklauselen, déi duerch d'Ëmsetzungsbeschluss (EU) 2021/914 vun der Kommissioun vum 4. Juni 2021 no Artikel 46 vun der DSGVO ugeholl goufen. Zwee Punkte gi reegelméisseg iwwersinn. D'Moduler, déi d'Iwwerdroe vum Verantwortlechen op de Veraarbechter an de Veraarbechter op de Subveraarbechter ofdecken, erfëllen och d'Ufuerderunge vum Artikel 28 vun der DSGVO, sou datt fir dëse Been kee separate Veraarbechtungsvertrag néideg ass, obwuel vill Kontrakter béid enthalen. An nom Uerteel vum Geriichtshaff vum 16. Juli 2020 am Fall C-311/18 (Schrems II) ass d'Ënnerschrëft net d'Enn: d'Parteie mussen iwwerpréiwen, ob d'Gesetzgebung an d'Praxis vum Destinatiounsland den Importer dovun ofhalen, d'Reegelen anzehalen, a weider Moossname bäifügen, wa se dat maachen. Dokumentéiert dës Bewäertung; d'Empfehlungen 01/2020 vum EDPB, déi den 18. Juni 2021 ugeholl goufen, leeë weiderhin den Usaz fest.
Fir d'Vereenegt Staaten bleift d'Adäquatheetsentscheedung vun der Kommissioun vum 10. Juli 2023 fir den EU-US Dateschutzrahmen a Kraaft, awer si hëlleft nëmme wann den spezifeschen Empfänger sech aktiv fir déi relevant Datekategorien selwer zertifizéiert, also verifizéiert d'Zertifizéierung. Si huet hir éischt Contestatioun iwwerstanen: den Tribunal huet d'Klag mat engem Uerteel vum 3. September 2025 am Fall T-553/23 (Latombe géint Kommissioun) ofgewisen. Den 31. Oktober 2025 gouf eng Appelatioun als Fall C-703/25 P agereecht an de Geriichtshaff hat de Fall zum Zäitpunkt vun dëser Säit am Joer 2026 nach net ofgeschloss; d'Adäquatheetsentscheedung gouf an der Tëschenzäit weder suspendéiert nach geännert. Loosst se net zu engem eenzege Feelerpunkt ginn: behält d'Klauselen an eng dokumentéiert Bewäertung als Alternativ, a behandelt déi anhängeg Appelatioun als e Grond fir eng ze hunn anstatt als e Grond fir ze waarden. D'Autoriteit Persoonsgegevens huet Uber mat enger Entscheedung vum 22. Juli 2024 eng Geldstrof vun 290 Milliounen Euro verhängt, well se Chaufferdaten ouni en entspriechend Transferinstrument an d'USA transferéiert hat, nodeems se opgehalen haten, d'Klauselen ze benotzen; Uber huet erkläert, datt se virhat, Widdersproch anzeleeën, d'AP huet keng Entscheedung zu dësem Widdersproch publizéiert, an d'Geldstrof soll dofir als eng Erklärung vun der Positioun vun der Reguléierungsautoritéit anstatt als e feste Präzedenzfall gelies ginn.
Eng Lück am Toolkit ass nach ëmmer op. D'Kommissioun huet ugekënnegt, datt si eng weider Rei vu Standardvertragsklauselen fir Importateuren ausserhalb vun der EU virbereet, deenen hir Veraarbechtung selwer direkt der DSGVO ënner Artikel 3 ënnerläit - d'Situatioun, an där d'Klauselen vun 2021 net bequem passen. Dës Klauselen waren zum Zäitpunkt vun dëser Säit am Joer 2026 nach net ugeholl ginn, dofir mussen d'Bewäertung an d'Sécherheetsmoossname fir dës Konfiguratioun manuell an de Kontrakt integréiert ginn.
Sinn d'Klausele vun der Kommissioun iwwer Verantwortlechen a Veraarbechter obligatoresch?
Nr. D'Ëmsetzungsentscheedung vun der Kommissioun (EU) 2021/915 vum 4. Juni 2021 gesäit Standardvertragsklauselen tëscht Verantwortlechen a Veraarbechter fir de Gebrauch am EWR vir, awer hir Notzung ass optional: d'Parteie kënnen hiren eegene Kontrakt aushandelen, virausgesat datt en alles enthält, wat d'Art. 28 GDPR verlaangt. D'Klausele kënnen an engem méi breede Kontrakt mat zousätzlechen, net-widderspréchleche Konditioune leien, kënnen awer selwer net geännert ginn, sou datt d'Upassung an den Annexen geschitt. Moossgeschneidert Ofkommes a Secteurmodeller bleiwen déi hollännesch Norm, wat akzeptabel ass, virausgesat datt d'Substanz do ass.
Duerchféierung vun der Autoritéit Persoonsgegevens
D'AP huet dat direkt ënnersicht. Si huet d'Veraarbechtungsofkommes iwwerpréift, déi vun 31 privaten Organisatiounen aus dem Handel, dem Gesondheetswiesen, de Medien, der Fräizäit an dem Energiesecteur benotzt ginn, an huet hir Erkenntnisser am Joer 2020 ënnert der Iwwerschrëft "et gëtt keen" Veraarbechtungsofkommes publizéiert. Si huet festgestallt, datt Ofkommes wéineg méi maachen, wéi d'Regulatioun ze zitéieren, Sécherheetsformuléierungen, déi drop hiweisen, datt eng Politik existéiert, ouni ze soen, wat se verlaangt, an Ofkommes, déi nach ëmmer ënner dem ale hollännesche Dateschutzgesetz opgestallt goufen.
An enger Enquête sollt Dir erwaarden, datt d'AP vun Ärem Opzeechnung vun den Veraarbechtungsaktivitéiten iwwer d'Kontrakter mat de Fournisseuren, déi dran genannt sinn, schafft, dann iwwer den Sécherheetsannex, d'Lëscht vun de Subveraarbechter an d'Transferdokumentatioun, an dann iwwer de Beweis, datt Dir eppes mat hinne gemaach hutt: en ongeliesene Versécherungsbericht ass keng Versäumnis. Schold spillt och eng Roll, well am Fall C-683/21 huet de Geriichtshaff bestätegt, datt eng Geldstrof eng virsiichteg oder fahrlässeg Verletzung erfuerdert. De strategesche Schwéierpunkt vun der AP fir 2026 bis 2028 ëmfaasst Masseniwwerwaachung, kënschtlech Intelligenz a digital Widderstandsfäegkeet, woubäi déi lescht ausdrécklech d'Sécherheet vun der Liwwerketten enthält.
Eng Checklëscht fir d'Iwwerpréiwung vum Standardveraarbechtungsvertrag vun engem Liwwerant
- Sinn d'Rollen richteg? Wann de Fournisseur en onofhängege Verantwortleche ass, sollt Dir guer kee Veraarbechtungsvertrag ënnerschreiwen.
- Ass d'Veraarbechtungsbeschreiwung komplett oder en eidelen Annex, a erlaabt iergendeng Saach d'Veraarbechtung fir d'Verbesserung, d'Analysen oder d'Modelltraining vum Liwwerant selwer?
- Sinn d'Sécherheetsmoossnamen annexéiert a spezifesch, mat genannten Zertifizéierungen an hirem Ëmfang?
- Ass d'Lëscht vun den Ënnerveraarbechter verfügbar, gouf Iech eng Notifikatioun geschéckt, huet eng Widdersproch Konsequenz, a sinn d'Ënnerveraarbechter hannereneen gebonnen?
- Gëtt d'Meldung iwwer eng Verletzung bannent enger festgeluechter kuerzer Frist, an ass de Fournisseur dovunner ofgehalen, d'Autoritéit selwer ze mellen?
- Sinn d'Frist fir Ufroen duerch betraffe Persounen festgeluecht a bannent der Tax, a gëtt et e reellt Auditrecht amplaz nëmmen en Zertifikat?
- Ass Läschen oder Zréckginn ofhängeg vun Ärer Wiel, mat Format, Frist a Backup-Behandlung?
- Wou ginn d'Donnéeë gespäichert an zougegraff, an ass dat richtegt Transferinstrument fir all Etapp do?
- Loosst d'Limit an d'Ausgrenzung vun indirekten Verloschter d'Entschädigung mat engem reellen Inhalt, a gëtt et en internen Eegentümer an en Iwwerpréiwungsdatum?
Law & More entwërft, iwwerpréift a verhandelt Veraarbechtungsverträg fir hollännesch an international Geschäfter Eindhoven an Amsterdam, a beréit iwwer d'Rollen vum Verantwortlechen a Veraarbechter, Transferten ausserhalb vum EWR an Ermëttlungen duerch d'Autoriteit Persoonsgegevens.
Ass e Veraarbechtungsvertrag tëscht zwou Gruppgesellschaften erfuerderlech?
Jo, wa se separat juristesch Entitéite sinn an eng vun hinnen perséinlech Donnéeën am Numm vun der anerer veraarbecht. Et mécht keen Ënnerscheed, ob se zum selwechte Grupp gehéieren. Gruppen benotzen normalerweis een intra-Gruppen-Kader, deen all Entitéite betrëfft, mat Zäitpläng pro Service. Wa Entitéite fir hir eegen Zwecker veraarbechten, si se separat Verantwortlech an en anert Instrument ass ubruecht.
Muss den Accord op Hollännesch sinn?
Nee. Et gëtt keng Sproochufuerderung, an engleschsproocheg Ofkommes sinn an der hollännescher Praxis ganz normal. Wann operationell Équipen oder e Betribsrot se liesen, hëlleft eng hollännesch Versioun, a wa béid existéieren, sollt Dir uginn, wéi eng Versioun virrang huet. D'Autoriteit Persoonsgegevens akzeptéiert Englesch an de meeschte Korrespondenz, awer net onbedéngt.
Eise Liwwerant refuséiert seng Standardbedingungen ze verhandelen. Wat sinn eis Optiounen?
Dir bleift trotzdeem verantwortlech. Iwwerpréift ob d'Konditioune tatsächlech der Art. 28 GDPR entspriechen; d'Konditioune vu ville grousse Fournisseuren maachen dat, an déi richteg Lücken sinn kommerziell wéi z. B. Limiten an den Auditëmfang. Dokumentéiert d'Bewäertung an de Reschtrisiko, sicht Konzessiounen an den Annexen amplaz vum Kierper, a schreift d'Entscheedung fest.
Brauche mir e separaten Veraarbechtungsvertrag, wa mir déi Standardvertragsklauselen ënnerschriwwen hunn?
Normalerweis net fir déi Relatioun. D'Transferklauselen, déi 2021 fir Transferte vu Verantwortlechen op Veraarbechter a vu Veraarbechter op Ënnerveraarbechter ugeholl goufen, goufen entwéckelt fir och d'Ufuerderunge vun der Art. 28 GDPR ofzedecken, an d'Stapelung vun engem separaten Ofkommes erstellt konfliktéierend Konditiounen. Wann Dir béid behält, setzt eng Reiefolleg vun der Prioritéit an a kontrolléiert ob d'Annexe koherent sinn.
Wat geschitt wann mir guer kee Veraarbechtungsvertrag hunn?
D'Feele vun Daten ass u sech eng Verletzung vun Artikel 28 vun der DSGVO vu béide Parteien, strofbar no der méi niddreger Geldstrofe vun Artikel 83 vun der DSGVO, an eng vun den éischte Saachen, déi eng Iwwerwaachungsautoritéit iwwerpréift. Si léisst Iech och ouni vertraglech Verpflichtungen a Saache Sécherheet, Meldung vu Verstéiss, Auditen a Läschung, a kee Recours, wann de Fournisseur Schued verursaacht, deen Dir musst entschädigen.

