डेटा प्रोसेसिंग करार (verwerkersovereenkomst) GDPR अंतर्गत: डच सराव मार्गदर्शक

बैठकीच्या टेबलावर छापील डेटा प्रक्रिया कराराचे अवलोकन करणारे दोन व्यक्ती

नेदरलँड्समध्ये कार्यरत असलेली जवळजवळ प्रत्येक कंपनी वैयक्तिक डेटाशी संबंधित काही सेवा आउटसोर्स करते: जसे की पेरोल, होस्टिंग, सीआरएम, मार्केटिंग, भरती, सपोर्ट. जेव्हा एखादा पुरवठादार तुमच्या सूचनेनुसार वैयक्तिक डेटावर प्रक्रिया करतो, तेव्हा GDPR च्या कलम २८ नुसार लेखी करार करणे आवश्यक आहे, ज्याला डच भाषेत ' verwerkersovereenkomst' म्हणतात. हा करार केव्हा आवश्यक असतो, त्यात काय समाविष्ट असले पाहिजे, डच पर्यवेक्षक प्राधिकरण याकडे कसे पाहते आणि महत्त्वाच्या कलमांवर वाटाघाटी कशा केल्या जातात, हे या मार्गदर्शिकेत सांगितले आहे.

प्रक्रिया करार केव्हा आवश्यक असतो आणि केव्हा नसतो

हे फक्त एकाच परिस्थितीत आवश्यक आहे: जेव्हा एक पक्ष दुसऱ्याच्या वतीने वैयक्तिक डेटावर प्रक्रिया करतो. डेटावर का आणि मूलतः कशी प्रक्रिया करायची हे ठरवणारा पक्ष नियंत्रक (कंट्रोलर) असतो; त्याच्या निर्देशांनुसार कार्य करणारा पक्ष प्रोसेसर असतो. हे कर्तव्य साखळीच्या खालच्या स्तरावर लागू होते, त्यामुळे उप-प्रोसेसरला नियुक्त करणाऱ्या प्रोसेसरने त्याच्याशी समतुल्य करार करणे आवश्यक आहे. जेव्हा पक्ष स्वतंत्र नियंत्रक असतात आणि प्रत्येकजण आपापले उद्देश साधत असतो, जेव्हा ते संयुक्त नियंत्रक असतात, ज्यासाठी त्याऐवजी GDPR च्या कलम २६ अंतर्गत व्यवस्थेची आवश्यकता असते, किंवा जेव्हा कोणताही वैयक्तिक डेटा समाविष्ट नसतो, तेव्हा याची आवश्यकता नसते.

प्रत्यक्षात स्वतंत्र नियंत्रक असलेल्या पक्षासोबत करार करणे निरुपद्रवी नाही: यामुळे जबाबदार कोण आहे हे चुकीचे स्पष्ट होते आणि अशा निर्देशांचा भ्रम निर्माण होतो, ज्यांचे पालन दोन्ही पक्ष करू शकत नाहीत. याच्या उलट चूकही तितकीच सामान्य आहे, जिथे स्वतःच्या वतीने काम करणारा पुरवठादार केवळ निर्देशांवर आधारित अशा अटी स्वीकारतो, ज्यांचे तो पालन करू शकत नाही.

नियंत्रक किंवा प्रोसेसर: हा फरक प्रत्यक्षात कसा तपासला जातो

हे मूल्यांकन कार्यात्मक आहे, औपचारिक नाही: करारामध्ये पक्षांना काय संबोधले आहे, हा पुरावा आहे, उत्तर नाही, आणि नियंत्रक व प्रक्रियाकर्ता यांच्यातील फरक ही अशी पहिली गोष्ट आहे जी पर्यवेक्षी प्राधिकरण तपासते. याचा संदर्भबिंदू नियंत्रक आणि प्रक्रियाकर्ता यांवरील EDPB ची मार्गदर्शक तत्त्वे 07/2020 आहेत, ज्याची अंतिम आवृत्ती 7 जुलै 2021 रोजी स्वीकारण्यात आली.

उद्देश आणि आवश्यक साधने

नियंत्रक उद्देश आणि आवश्यक साधने निश्चित करतो: कोणत्या प्रकारच्या डेटावर प्रक्रिया केली जाते, कोणाबद्दल, किती कालावधीसाठी आणि तो कोणाला उघड केला जातो. हे निर्णय कायदेशीरपणा आणि आवश्यकतेशी निगडित असतात आणि ते दुसऱ्यावर सोपवता येत नाहीत. अनावश्यक साधने, म्हणजेच अंमलबजावणीचा तपशील, पुरवठादारावर सोपवला जाऊ शकतो: तो कोणते सॉफ्टवेअर वापरतो आणि तो आपली नियंत्रणे कशी तयार करतो.

त्यामुळे, एखादी संस्था डेटाला कधीही स्पर्श करत नसली तरीही ती नियंत्रक असू शकते. ५ डिसेंबर २०२३ रोजी C-683/21 (Nacionalinis visuomenės sveikatos centras) या खटल्यातील आपल्या निकालात, युरोपियन न्यायालयाने असे ठरवले की, स्वतः तयार करून घेतलेल्या ॲपद्वारे केल्या जाणाऱ्या प्रक्रियेचे उद्देश आणि साधने निश्चित करणारी संस्था ही एक नियंत्रक असते, आणि कोणत्याही औपचारिक व्यवस्थेशिवाय एकत्रित निर्णयांतून संयुक्त नियंत्रकत्व निर्माण होऊ शकते. याउलट, निर्देशांच्या पलीकडे जाऊन स्वतःच्या उद्देशांसाठी प्रक्रिया करणाऱ्या प्रोसेसरला GDPR च्या कलम २८ नुसार त्या प्रक्रियेसाठी नियंत्रक मानले जाते.

कंपन्यांना अडखळायला लावणाऱ्या परिस्थिती

  • पगारपत्रक कार्यालये. जेव्हा ब्युरो तुम्ही पुरवलेला डेटा नोंदवतो आणि वेतन स्लिप्स तयार करतो, तेव्हा तो एक प्रोसेसर असतो. जेव्हा फर्मच्या स्वतःच्या निर्णयानुसार, या कामामध्ये स्वतंत्र सल्ला आणि अनुपालन तपासणीचा समावेश होतो, तेव्हा लेखापाल, कर सल्लागार आणि वेतनपट व्यावसायिकांसाठी असलेल्या डच व्यावसायिक संस्थांच्या १ ऑक्टोबर २०१९ च्या मार्गदर्शनानुसार त्याला एक नियंत्रक मानले जाते.
  • लेखापाल आणि कर सल्लागार. वैधानिक लेखापरीक्षण, संकलन आणि कर विवरणपत्राचे काम फर्मच्या स्वतःच्या व्यावसायिक आणि वैधानिक कर्तव्यांतर्गत, स्वतंत्र निर्णयाने केले जाते. यावरून नियंत्रकाचा दर्जा दिसून येतो, आणि अशावेळी प्रक्रिया करार हा चुकीचा दस्तऐवज ठरतो.
  • विपणन संस्था. तुमच्या ग्राहक सूचीवर मोहीम चालवणारी एजन्सी ही एक प्रोसेसर असते. जी प्रेक्षकवर्ग तयार करते किंवा समृद्ध करते, किंवा असे ॲड-टेक चालवते ज्यामध्ये प्लॅटफॉर्म मापदंड ठरवतो, तिचे स्वतःचे उद्देश असतात आणि प्लॅटफॉर्मसोबत संयुक्त नियंत्रकत्वाची शक्यता असते.
  • आयटी पुरवठादार, होस्टिंग आणि SaaS. सामान्यतः प्रोसेसर, परंतु सेवा सुधारणा, बेंचमार्किंग किंवा मॉडेल प्रशिक्षणासाठी “एकत्रित” किंवा “वापर” डेटा वापरण्याचा अधिकार राखून ठेवणारे कलम तपासा. ज्या मर्यादेपर्यंत वैयक्तिक डेटाचा समावेश असतो, तो पुरवठादाराचा स्वतःचा उद्देश असतो आणि तो त्यासाठी नियंत्रक असतो.
  • भरती करणारे. स्वतःचा उमेदवार डेटाबेस सांभाळणारी एजन्सी त्याची नियंत्रक असते. तुमच्या रिक्त पदासाठी नावांकित अर्जदारांवर प्रक्रिया करणे हे सहसा दोन नियंत्रकांचे संयुक्त कार्य असते, ज्यात आपापसात सूचनेनुसार मर्यादित प्रक्रिया केली जाते.

संयुक्त नियंत्रकत्व आणि त्याऐवजी आवश्यक असलेली व्यवस्था

जेव्हा दोन पक्ष संयुक्तपणे उद्देश आणि साधने ठरवतात, मग ते सामायिक निर्णयाने असो किंवा एकरूप आणि अतूटपणे जोडलेल्या निर्णयांद्वारे असो, तेव्हा GDPR च्या कलम २६ नुसार प्रक्रिया कराराऐवजी एका व्यवस्थेची आवश्यकता असते. डेटा विषयकांना कोण उत्तरदायी आहे आणि पारदर्शकता माहिती, सुरक्षा, उल्लंघनाची सूचना, परिणाम मूल्यांकन आणि हस्तांतरण कोण हाताळते, हे त्यात पारदर्शकपणे निश्चित केले पाहिजे. त्याचे सार डेटा विषयकांना उपलब्ध करून दिले पाहिजे, जे पक्षांनी गोष्टींची विभागणी कशीही केली असली तरी, कोणत्याही पक्षाविरुद्ध आपले हक्क बजावू शकतात, आणि ते 'ऑटोरिटाइट पर्सून्सगेगेवेन्स' (Autoriteit Persoonsgegevens) किंवा न्यायालयाला बंधनकारक नसते.

जीडीपीआरच्या कलम २८ अंतर्गत अनिवार्य सामग्री

करार लेखी स्वरूपात, इलेक्ट्रॉनिक स्वरूपासह, असणे आवश्यक आहे आणि तो प्रक्रिया करणाऱ्यावर बंधनकारक असावा. GDPR चे कलम २८ एक निश्चित यादी देते, आणि EDPB हे स्पष्ट करते की केवळ नियमावलीचा पुनरुच्चार करणे पुरेसे नाही.

आवश्यक घटककरारामध्ये काय नमूद केले पाहिजे
प्रक्रियेचे वर्णनविषयवस्तू, कालावधी, स्वरूप आणि उद्देश, डेटाचा प्रकार, डेटा धारकांच्या श्रेणी आणि नियंत्रकाचे हक्क व जबाबदाऱ्या. सहसा जोडलेले असते, आणि सहसा खूपच सामान्य स्वरूपाचे असते.
दस्तऐवजीकृत सूचनानियंत्रकाच्या लेखी सूचनांनुसारच प्रक्रिया करणे, हस्तांतरणासह. “करारानुसार अन्यथा परवानगी असल्यास” याकडे लक्ष द्या, कारण ते या नियमाला रद्द करते.
गोपनीयताकरारानुसार किंवा कायद्यानुसार गोपनीयतेने बांधील असलेल्या अधिकृत व्यक्ती; ते उप-प्रक्रिया कर्मचाऱ्यांपर्यंतही पोहोचले पाहिजे.
सुरक्षाजीडीपीआरच्या कलम ३२ अंतर्गत आवश्यक उपाययोजना. क्रॉस-रेफरन्स निरर्थक आहे: उपाययोजना जोडा.
उप-प्रोसेसरदुसऱ्या प्रोसेसरला नियुक्त करण्याच्या अटी आणि अधिकृतता प्रणाली
डेटा विषय अधिकारनियंत्रकाला विनंत्यांना प्रतिसाद देण्यास मदत करण्यासाठी योग्य उपाययोजना करणे; अंतिम मुदत निश्चित करणे आणि ते शुल्काच्या मर्यादेत असल्याची खात्री करणे.
सुरक्षा, उल्लंघने, परिणाम मूल्यांकनसुरक्षेसाठी साहाय्य, प्राधिकरणाला आणि डेटा धारकांना सूचना देणे, परिणाम मूल्यांकन आणि पूर्व सल्लामसलत
हटवणे किंवा परत करणेनियंत्रकाच्या पसंतीनुसार, सेवांच्या शेवटी हटवणे किंवा परत करणे, आणि कायदेशीररित्या साठवणूक आवश्यक नसल्यास प्रती हटवणे.
अनुपालन माहिती आणि लेखापरीक्षणेअनुपालन सिद्ध करण्यासाठी आवश्यक माहिती, आणि लेखापरीक्षणास परवानगी देणे व त्यात योगदान देणे.
बेकायदेशीर सूचनाएखादी सूचना डेटा संरक्षण कायद्याचे उल्लंघन करत असल्यास, प्रोसेसर कंट्रोलरला कळवतो.

उप-प्रक्रिया करणारे आणि अधिकृतता प्रणाली

प्रोसेसर कंट्रोलरच्या परवानगीशिवाय सब-प्रोसेसरला कामाला लावू शकत नाही. विशिष्ट पूर्वपरवानगी प्रत्येकाला स्वतंत्रपणे मंजूर करते, जे एका लहान स्थिर साखळीसाठी उपयुक्त ठरते, परंतु मोठ्या क्लाउड सेवेसाठी नाही. सर्वसाधारण लेखी परवानगी प्रोसेसरला सब-प्रोसेसर जोडण्याची किंवा बदलण्याची मुभा देते, मात्र त्यासाठी त्याने कंट्रोलरला अपेक्षित बदलांची माहिती देणे आणि त्याला आक्षेप घेण्याची मुभा देणे आवश्यक आहे.

जवळपास प्रत्येक मानक पुरवठादार करारामध्ये सामान्य अधिकार, एक यादी आणि सूचना कालावधी दिलेला असतो, त्यामुळे वाटाघाटी यावर होतात की त्या सूचनेचे मूल्य काय असावे: एक असा मार्ग जो तुम्ही वेब पेजवर लक्ष ठेवण्यावर अवलंबून नसेल, कृती करण्यासाठी पुरेसा दीर्घ कालावधी, आणि तुम्ही आक्षेप घेतल्यास त्याचा एक निश्चित परिणाम, वास्तविक पाहता कोणत्याही दंडाशिवाय करार समाप्त करणे. दोन्ही परिस्थितीत, प्रोसेसरने त्याच जबाबदाऱ्या एकापाठोपाठ लागू केल्या पाहिजेत आणि तो सब-प्रोसेसरसाठी जबाबदार राहतो. ९ ऑक्टोबर २०२४ रोजीच्या मत २२/२०२४ मध्ये, EDPB ने पुष्टी केली की उत्तरदायित्व संपूर्ण साखळीपर्यंत विस्तारते: नियंत्रकाने प्रत्येक सब-प्रोसेसरला ओळखता आले पाहिजे आणि संपूर्ण साखळीत सुरक्षा उपाय लागू आहेत याची खात्री करून घेतली पाहिजे.

ठोस स्वरूप दिलेले सुरक्षेचे बंधन

"प्रोसेसरने GDPR च्या कलम ३२ नुसार योग्य तांत्रिक आणि संघटनात्मक उपाययोजना लागू कराव्यात" हे एक पोकळ विधान आहे: ते काहीही सांगत नाही आणि काहीही सिद्ध करत नाही. एका उपयुक्त परिशिष्टात ट्रान्झिटमधील आणि स्थिर स्थितीतील एनक्रिप्शन, तसेच कीजचे व्यवस्थापन कसे केले जाते; प्रवेश नियंत्रण, ज्यामध्ये जॉइनर-मूव्हर-लीव्हर प्रक्रिया आणि मल्टी-फॅक्टर ऑथेंटिकेशनचा समावेश आहे; काय आणि किती काळासाठी लॉग केले जाते; बॅकअपची वारंवारता आणि चाचणी केलेली पुनर्स्थापना; पॅचिंग आणि पेनिट्रेशन टेस्टिंगसाठी लागणारा कालावधी; ज्या प्रमाणपत्रांवर अवलंबून आहे त्यांची व्याप्ती; आणि डेटा कोठे संग्रहित व ॲक्सेस केला जातो , ज्यामध्ये सपोर्ट स्टाफचाही समावेश आहे, या सर्व गोष्टी नमूद केलेल्या आहेत.

पुराव्याच्या दृष्टीने हे महत्त्वाचे आहे. C-340/21 (Natsionalna agentsia za prihodite) या खटल्यातील १४ डिसेंबर २०२३ रोजीच्या आपल्या निकालात, न्याय न्यायालयाने असे मत मांडले की, केवळ एका सुरक्षा घटनेवरून उपाययोजना अपुऱ्या होत्या हे सिद्ध होत नाही, तर त्या योग्य होत्या हे दाखवण्याची जबाबदारी नियंत्रकावर असते. दिनांकित परिशिष्ट हाच तो पुरावा असतो; क्रॉस-रेफरन्स (प्रति-संदर्भ) नाही.

डेटा धारकांच्या हक्कांबाबत आणि उल्लंघनाच्या सूचनेबाबत साहाय्य.

दोन्ही जबाबदाऱ्या मुदतीवर आधारित आहेत, आणि या मुदती नियंत्रकाच्या अखत्यारीत येतात. डेटा धारकाच्या हक्कांबाबत, नियंत्रकाने एका महिन्याच्या आत प्रतिसाद देणे आवश्यक आहे, त्यामुळे वेळेची मर्यादा नसलेल्या “वाजवी मदती”मुळे होणारा विलंब तुम्हालाच सोसावा लागतो. सुधारणा: पुरवठादाराला मिळालेली कोणतीही विनंती नमूद केलेल्या कामकाजाच्या दिवसांच्या आत पुढे पाठवली जाते आणि त्याला कधीही उत्तर दिले जात नाही; पाच ते दहा कामकाजाच्या दिवसांच्या आत एक संपूर्ण उतारा वापरण्यायोग्य स्वरूपात तयार केला जातो; आणि यासाठी बीजक (इन्व्हॉइस) तयार होण्याऐवजी, याचा समावेश शुल्कामध्येच होतो.

GDPR च्या कलम ३३ नुसार, उल्लंघन झाल्यास नियंत्रकाने विनाकारण विलंब न करता आणि शक्य असल्यास, माहिती मिळाल्यापासून ७२ तासांच्या आत Autoriteit Persoonsgegevens ला सूचित करणे आवश्यक आहे. प्रोसेसरचे कर्तव्य ठोस करा: २४ तासांच्या आत, कार्यालयीन वेळेव्यतिरिक्त संपर्क साधण्याच्या मार्गासह एका नामनिर्देशित संपर्काला सूचना देणे, ज्यात तथ्ये अपूर्ण असली तरीही एक निश्चित किमान सामग्री संच असेल; फॉरेन्सिक्सला सहकार्य; आणि तुमच्या मंजुरीशिवाय प्राधिकरणाला किंवा डेटा विषयकांना सूचित करण्यावर बंदी. कार्यक्षेत्रातील संस्था डच Cyberbeveiligingswet अंतर्गत त्यांच्या CSIRT ला घटनांची माहिती देतात, जे NIS2 निर्देशाची अंमलबजावणी करते आणि १५ ऑगस्ट २०२६ पासून लागू आहे.

ऑडिट अधिकार आणि त्यावर वाटाघाटी कशा केल्या जातात

GDPR च्या कलम २८ नुसार, प्रोसेसरने अनुपालन सिद्ध करण्यासाठी आवश्यक माहिती उपलब्ध करून देणे आणि कंट्रोलर किंवा त्याने नियुक्त केलेल्या ऑडिटरद्वारे होणाऱ्या तपासणीसह ऑडिटमध्ये सहभागी होण्यास परवानगी देणे व योगदान देणे, या दोन्ही गोष्टी करणे आवश्यक आहे. केवळ “आमचे नवीनतम प्रमाणीकरण” असे नमूद करणारे कलम अपुरे पडते. बहुतेक डच वाटाघाटींमध्ये खालील तडजोड साधली जाते: हक्काने मिळणारा वार्षिक हमी अहवाल, त्याच्या व्याप्ती दस्तऐवजासह; वर्षातून एकदा दस्तऐवजीकृत ऑडिट, तसेच तुमच्या डेटावर परिणाम करणाऱ्या उल्लंघनानंतर किंवा पर्यवेक्षी प्राधिकरणाच्या विनंतीनुसार आणखी एक ऑडिट; तीस दिवसांची पूर्वसूचना; तुमच्या सेवांपुरती मर्यादित व्याप्ती; स्पर्धक नसलेला ऑडिटर; आणि महत्त्वपूर्ण गैर-अनुपालन आढळल्यास वगळता खर्च तुमच्याकडून.

शेवटी परत करणे किंवा हटवणे

निवड नियंत्रकाची आहे, आणि ती पुरवठादारावर सोपवण्याऐवजी करारात तसे नमूद केले पाहिजे. निर्यात स्वरूप, अंतिम मुदत (सामान्यतः करार संपुष्टात आल्यापासून तीस दिवस), डेटा हटवल्याची लेखी पुष्टी, आणि बॅकअप कसे हाताळले जातात हे निर्दिष्ट करा. याचा व्यावहारिक अर्थ असा आहे की, डेटा ओव्हरराइट होईपर्यंत एका दस्तऐवजीकृत चक्रात, संरक्षित आणि न वापरलेला राहील. बाहेर पडण्यासाठीची मदत आणि तिचे दर आगाऊ मान्य करा, आणि विवादित शुल्कांवर डेटा रोखून ठेवण्याचा कोणताही अधिकार वगळा.

उत्तरदायित्व, नुकसानभरपाई आणि GDPR ची स्वतःची उत्तरदायित्व प्रणाली

जीडीपीआरचे कलम ८२ डेटा धारकाला भौतिक आणि अभौतिक नुकसानीसाठी भरपाईचा अधिकार देते. नियमांचे उल्लंघन करणाऱ्या प्रक्रियेमुळे झालेल्या नुकसानीसाठी नियंत्रक जबाबदार असतो; जेव्हा प्रोसेसरने विशेषतः प्रोसेसरसाठी निर्देशित केलेल्या जबाबदाऱ्यांचे पालन केलेले नसते, किंवा कायदेशीर निर्देशांच्या बाहेर किंवा विरुद्ध कृती केलेली असते, तेव्हा तो जबाबदार असतो. जेव्हा दोघेही एकाच प्रक्रियेत सामील असतात, तेव्हा प्रत्येकाला संपूर्ण नुकसानीसाठी जबाबदार धरले जाऊ शकते आणि नंतर दाद मागण्याचा हक्क असतो. ही जबाबदारी कराराद्वारे टाळता येत नाही; करारामध्ये अंतर्गत हिश्श्याचे वाटप केलेले असते. दंड वेगळे आहेत: जीडीपीआरच्या कलम २८ चे उल्लंघन जीडीपीआरच्या कलम ८३ च्या खालच्या कक्षेत येते.

  • प्रमाणित अटींमध्ये दायित्व शुल्काच्या पटीत मर्यादित ठेवले जाते आणि “अप्रत्यक्ष व परिणामी नुकसान” वगळले जाते. जर नियामक दंड, सूचना व न्यायवैद्यक खर्च आणि डेटा धारकांना दिलेली भरपाई या वगळण्याच्या कक्षेत येत असेल, तर नुकसानभरपाईची तरतूद केवळ दिखाऊ ठरते: त्यांची नोंद वसूल करण्यायोग्य प्रत्यक्ष नुकसान म्हणून करा.
  • प्रक्रिया कराराचा भंग, गोपनीयतेचा भंग आणि हेतुपुरस्सर किंवा निष्काळजीपणे भंग केल्याबद्दल सूट किंवा वाढीव मर्यादा मागा.
  • तुमच्यावर लादलेला दंड हा दंड म्हणून पुढे आकारला जाऊ शकत नाही, परंतु योग्यरित्या तयार केलेल्या नुकसानभरपाईच्या करारानुसार तो नुकसान म्हणून वसूल केला जाऊ शकतो. WAMCA प्रणालीअंतर्गत डच सामूहिक कृतींमुळे एकत्रित दावे हे एक वास्तविक जोखीम ठरतात, जे एका क्षुल्लक मर्यादेच्या विरोधात आहे.

आंतरराष्ट्रीय हस्तांतरण आणि मानक कलमे

जर प्रोसेसर, त्याचे उप-प्रोसेसर किंवा त्याचे सहाय्यक कर्मचारी EEA च्या बाहेरून डेटा ऍक्सेस करू शकत असतील, तर कलम २८ व्यतिरिक्त GDPR चे प्रकरण V आणि आंतरराष्ट्रीय डेटा हस्तांतरणाची व्यवस्था लागू होते. रिमोट ऍक्सेसचा यात समावेश होतो, तसेच परदेशातील सपोर्ट डेस्कचाही.

GDPR च्या कलम ४५ अंतर्गत पर्याप्ततेचा निर्णय नसल्यास, सामान्य साधन म्हणजे GDPR च्या कलम ४६ अंतर्गत, ४ जून २०२१ च्या आयोग अंमलबजावणी निर्णय (EU) २०२१/९१४ द्वारे स्वीकारलेली मानक करारनामा कलमे. दोन मुद्दे नियमितपणे दुर्लक्षित केले जातात. नियंत्रकाकडून-प्रक्रियेकडे (controller-to-processor) आणि प्रक्रियेकडून-उप-प्रक्रियेकडे (processor-to-sub-processor) होणाऱ्या हस्तांतरणाशी संबंधित मॉड्यूल्स GDPR च्या कलम २८ च्या आवश्यकतांची देखील पूर्तता करतात, त्यामुळे त्या भागासाठी स्वतंत्र प्रक्रिया कराराची आवश्यकता नसते, जरी अनेक करारांमध्ये या दोन्ही बाबींचा समावेश असतो. आणि १६ जुलै २०२० रोजी C-311/18 (Schrems II) या प्रकरणात न्याय न्यायालयाच्या निकालानंतर, केवळ स्वाक्षरी करणे पुरेसे नाही: पक्षांनी हे मूल्यांकन करणे आवश्यक आहे की गंतव्य देशाचे कायदे आणि प्रथा आयातदाराला अनुपालन करण्यापासून रोखतात का, आणि जिथे ते रोखत असतील तिथे पूरक उपाययोजना करणे आवश्यक आहे. त्या मूल्यांकनाची नोंद करा; १८ जून २०२१ रोजी स्वीकारलेल्या EDPB च्या शिफारसी ०१/२०२० अजूनही दृष्टिकोन निश्चित करतात.

अमेरिकेसाठी, EU-US डेटा प्रायव्हसी फ्रेमवर्कसाठी आयोगाचा १० जुलै २०२३ चा पर्याप्ततेचा निर्णय अंमलात आहे, परंतु तो केवळ तेव्हाच उपयुक्त ठरतो जेव्हा विशिष्ट प्राप्तकर्ता संबंधित डेटा श्रेणींसाठी सक्रियपणे स्वयं-प्रमाणित असतो, म्हणून प्रमाणीकरणाची पडताळणी करा. तो त्याच्या पहिल्या आव्हानातून वाचला: जनरल कोर्टाने T-553/23 (लाटोम्बे विरुद्ध आयोग) या प्रकरणात ३ सप्टेंबर २०२५ रोजीच्या निकालाद्वारे ही कारवाई फेटाळून लावली. ३१ ऑक्टोबर २०२५ रोजी C-703/25 P या प्रकरणात अपील दाखल करण्यात आले आणि २०२६ मध्ये या पानाच्या तारखेपर्यंत कोर्ट ऑफ जस्टिसने हे प्रकरण बंद केले नव्हते; दरम्यानच्या काळात पर्याप्ततेच्या निर्णयाला स्थगिती किंवा सुधारणा करण्यात आलेली नाही. याला अपयशाचा एकमेव मुद्दा बनू देऊ नका: कलमे आणि एक दस्तऐवजीकृत मूल्यांकन पर्यायी व्यवस्था म्हणून तयार ठेवा, आणि प्रलंबित अपीलाला वाट पाहण्याचे कारण न मानता, अपील दाखल करण्याचे कारण माना. ऑटोरिटाइट पर्सून्सगेगेन्सने (Autoriteit Persoonsgegevens) २२ जुलै २०२४ रोजीच्या निर्णयानुसार, उबरने संबंधित कलमांचा वापर थांबवल्यानंतरही, योग्य हस्तांतरण साधनाशिवाय चालकांचा डेटा अमेरिकेत हस्तांतरित केल्याबद्दल उबरला २९० दशलक्ष युरोचा दंड ठोठावला; उबरने यावर आक्षेप घेण्याचा आपला इरादा असल्याचे सांगितले होते, परंतु एपीने (AP) त्या आक्षेपावर कोणताही निर्णय प्रकाशित केलेला नाही, आणि त्यामुळे हा दंड एक प्रस्थापित उदाहरण म्हणून न पाहता, नियामकाच्या भूमिकेचे निवेदन म्हणून वाचला पाहिजे.

साधनसामग्रीमध्ये एक उणीव अजूनही कायम आहे. आयोगाने म्हटले आहे की ते युरोपियन युनियनच्या बाहेरील अशा आयातदारांसाठी मानक करारनाम्यांच्या कलमांचा एक नवीन संच तयार करत आहे, ज्यांची प्रक्रिया स्वतः GDPR च्या कलम ३ अंतर्गत थेट अधीन आहे — ही अशी परिस्थिती आहे जिथे २०२१ ची कलमे सहजपणे लागू होत नाहीत. २०२६ मध्ये, या पानाच्या तारखेपर्यंत ती कलमे स्वीकारली गेली नव्हती, त्यामुळे त्या रचनेसाठी मूल्यांकन आणि सुरक्षा उपाय करारनाम्यात स्वतःच्या हाताने समाविष्ट करावे लागतील.

आयोगाची नियंत्रक-प्रक्रियक कलमे बंधनकारक आहेत का?

नाही. ४ जून २०२१ चा आयोग अंमलबजावणी निर्णय (EU) २०२१/९१५ हा EEA मध्ये वापरण्यासाठी नियंत्रक आणि प्रक्रियाकर्त्यांमधील प्रमाणित करार कलमे प्रदान करतो, परंतु त्यांचा वापर करणे ऐच्छिक आहे: पक्ष त्यांच्या स्वतःच्या करारावर वाटाघाटी करू शकतात, मात्र त्यात GDPR च्या कलम २८ नुसार आवश्यक असलेल्या सर्व गोष्टींचा समावेश असावा. ही कलमे अतिरिक्त, विसंगत नसलेल्या अटींसह एका व्यापक कराराचा भाग असू शकतात, परंतु ती स्वतः सुधारित केली जाऊ शकत नाहीत, त्यामुळे गरजेनुसार बदल परिशिष्टांमध्ये केले जातात. विशेष करार आणि क्षेत्रीय प्रारूपे ही डच प्रथा आहे, जी स्वीकारार्ह आहे, मात्र त्यात मूळ गाभा असणे आवश्यक आहे.

Autoriteit Personsgegevens द्वारे अंमलबजावणी

एपीने याची थेट तपासणी केली आहे. त्यांनी व्यापार, आरोग्यसेवा, माध्यम, मनोरंजन आणि ऊर्जा या क्षेत्रांमधील ३१ खाजगी संस्थांनी वापरलेल्या प्रक्रिया करारांचे पुनरावलोकन केले आणि 'तो' प्रक्रिया करार अस्तित्वात नाही या शीर्षकाखाली २०२० मध्ये आपले निष्कर्ष प्रकाशित केले. त्यांना असे आढळले की, करारांमध्ये केवळ नियमावलीचा हवाला देण्यापलीकडे फारसे काही केलेले नव्हते, धोरण अस्तित्वात आहे हे नमूद करणारी पण त्यात काय आवश्यक आहे हे न सांगणारी सुरक्षाविषयक भाषा होती, आणि करार अजूनही जुन्या डच डेटा संरक्षण कायद्यानुसार तयार केलेले होते.

चौकशीदरम्यान, AP तुमच्या प्रक्रिया कार्यांच्या नोंदींपासून सुरुवात करून, त्यात नमूद केलेल्या पुरवठादारांसोबतच्या करारांपर्यंत, त्यानंतर सुरक्षा परिशिष्ट, उप-प्रक्रियाकर्ता सूची आणि हस्तांतरण दस्तऐवजांपर्यंत, आणि मग तुम्ही त्यांच्यासोबत काहीतरी केले आहे याच्या पुराव्यापर्यंत तपास करेल अशी अपेक्षा ठेवा: न वाचलेला आश्वासन अहवाल ही चूक मानली जात नाही. दोष देखील महत्त्वाचा आहे, कारण C-683/21 या प्रकरणात न्याय न्यायालयाने पुष्टी केली आहे की दंडासाठी हेतुपुरस्सर किंवा निष्काळजीपणाने उल्लंघन करणे आवश्यक आहे. २०२६ ते २०२८ या कालावधीसाठी AP च्या धोरणात्मक केंद्रबिंदूमध्ये सामूहिक निगराणी, कृत्रिम बुद्धिमत्ता आणि डिजिटल लवचिकता यांचा समावेश आहे, ज्यापैकी शेवटच्या घटकामध्ये पुरवठा साखळी सुरक्षेचा स्पष्टपणे समावेश आहे.

पुरवठादाराच्या मानक प्रक्रिया कराराचे पुनरावलोकन करण्यासाठीची तपासणी सूची

  • भूमिका योग्य आहेत का? जर पुरवठादार एक स्वतंत्र नियंत्रक असेल, तर प्रक्रिया करारावर अजिबात सही करू नका.
  • प्रक्रियेचे वर्णन पूर्ण झाले आहे की परिशिष्ट रिकामे आहे, आणि पुरवठादाराला स्वतःच्या सुधारणेसाठी, विश्लेषणासाठी किंवा मॉडेल प्रशिक्षणासाठी प्रक्रिया करण्याची परवानगी देणारी कोणतीही गोष्ट आहे का?
  • सुरक्षा उपाय जोडलेले आणि विशिष्ट असून, त्यासोबत नमूद केलेली प्रमाणपत्रे आणि त्यांची व्याप्ती दिली आहे का?
  • सब-प्रोसेसरची यादी उपलब्ध आहे का, तुम्हाला सूचना पाठवली आहे का, आक्षेपाचा काही परिणाम होतो का, आणि सब-प्रोसेसर एकमेकांशी जोडलेले आहेत का?
  • उल्लंघनाची सूचना एका निश्चित अल्प कालावधीत द्यायची आहे का, आणि पुरवठादाराला स्वतःहून प्राधिकरणाला सूचित करण्यास मनाई आहे का?
  • डेटा विषयक विनंतीची अंतिम मुदत निश्चित आणि शुल्कामध्ये समाविष्ट आहे का, आणि केवळ प्रमाणपत्राऐवजी खऱ्या अर्थाने ऑडिटचा अधिकार आहे का?
  • स्वरूप, अंतिम मुदत आणि बॅकअपच्या व्यवस्थेसह, हटवणे किंवा परत करणे हे तुमच्या पसंतीवर अवलंबून आहे का?
  • डेटा कुठे साठवला जातो आणि ॲक्सेस केला जातो, आणि प्रत्येक टप्प्यासाठी योग्य हस्तांतरण साधन उपलब्ध आहे का?
  • कमाल मर्यादा आणि अप्रत्यक्ष नुकसान वगळण्याच्या तरतुदीमुळे नुकसानभरपाईच्या करारात खरी सामग्री शिल्लक राहते का, आणि त्याचा कोणी अंतर्गत मालक व पुनरावलोकनाची तारीख आहे का?

Law & More डच आणि आंतरराष्ट्रीय व्यवसायांसाठी प्रक्रिया करारांचे मसुदे तयार करणे, त्यांचे पुनरावलोकन करणे आणि वाटाघाटी करणे. Eindhoven आणि Amsterdamआणि नियंत्रक आणि प्रक्रियाकर्त्याच्या भूमिका, EEA बाहेरील हस्तांतरण आणि Autoriteit Persoonsgegevens द्वारे केल्या जाणाऱ्या चौकशांवर सल्ला देते.

दोन समूह कंपन्यांमध्ये प्रक्रिया कराराची आवश्यकता आहे का?

होय, जर त्या स्वतंत्र कायदेशीर संस्था असतील आणि एक दुसऱ्याच्या वतीने वैयक्तिक डेटावर प्रक्रिया करत असेल तर. एकाच गटाचे सदस्य असण्याने काही फरक पडत नाही. गट सामान्यतः सर्व संस्थांना समाविष्ट करणारी एकच अंतर्गत-गट चौकट वापरतात, ज्यात प्रत्येक सेवेसाठी स्वतंत्र अनुसूची असते. जेव्हा संस्था स्वतःच्या उद्देशांसाठी प्रक्रिया करतात, तेव्हा त्या स्वतंत्र नियंत्रक असतात आणि एक वेगळे साधन योग्य ठरते.

करार डच भाषेतच असणे आवश्यक आहे का?

नाही. भाषेची कोणतीही अट नाही, आणि डच पद्धतीनुसार इंग्रजी भाषेतील करार पूर्णपणे सामान्य आहेत. जर कार्यान्वयन पथके किंवा कामगार परिषद ते वाचणार असतील, तर डच आवृत्ती उपयुक्त ठरते, आणि जिथे दोन्ही आवृत्त्या उपलब्ध असतील, तिथे कोणती आवृत्ती ग्राह्य धरली जाईल हे तुम्ही नमूद केले पाहिजे. 'ऑटोरिटाइट पर्सून्सगेगेवेन्स' (Autoriteit Persoonsgegevens) बहुतेक पत्रव्यवहारात इंग्रजी स्वीकारते, जरी ते नेहमीच तसे करत नाही.

आमचा पुरवठादार त्याच्या मानक अटींवर वाटाघाटी करण्यास नकार देत आहे. आमच्यासमोर काय पर्याय आहेत?

तरीही तुम्ही जबाबदार राहाल. अटी खरोखरच GDPR च्या कलम २८ चे पालन करतात की नाही याचे मूल्यांकन करा; अनेक मोठ्या सेवा पुरवठादारांच्या अटी तसे करतात, आणि खरी त्रुटी व्यावसायिक बाबींमध्ये असते, जसे की मर्यादा आणि ऑडिटची व्याप्ती. मूल्यांकनाची आणि उर्वरित जोखमीची नोंद करा, मुख्य भागाऐवजी परिशिष्टांवर सवलती मागा आणि निर्णयाची नोंद करा.

आम्ही मानक करारनाम्याच्या कलमांवर स्वाक्षरी केली असल्यास, आम्हाला स्वतंत्र प्रक्रिया कराराची आवश्यकता आहे का?

सहसा त्या संबंधासाठी नाही. कंट्रोलर-टू-प्रोसेसर आणि प्रोसेसर-टू-सब-प्रोसेसर हस्तांतरणासाठी २०२१ मध्ये स्वीकारलेली हस्तांतरण कलमे GDPR च्या कलम २८ च्या आवश्यकतांचाही समावेश करण्यासाठी तयार केली गेली होती, आणि त्यावर एक वेगळा करार लादल्याने परस्परविरोधी अटी निर्माण होतात. जर तुम्ही दोन्ही ठेवत असाल, तर प्राधान्यक्रम समाविष्ट करा आणि परिशिष्टे सुसंगत आहेत का ते तपासा.

जर आपल्याकडे प्रक्रिया करार अजिबातच नसेल तर काय होईल?

ही अनुपस्थिती स्वतःच दोन्ही पक्षांकडून GDPR च्या कलम २८ चे उल्लंघन आहे, जे GDPR च्या कलम ८३ अंतर्गत कमी दंडाच्या कक्षेत शिक्षापात्र आहे, आणि पर्यवेक्षकीय प्राधिकरण तपासत असलेल्या पहिल्या गोष्टींपैकी एक आहे. यामुळे तुम्ही सुरक्षा, उल्लंघनाची सूचना, ऑडिट आणि डिलीशनच्या बाबतीत कराराच्या आधारावरून वंचित राहता, आणि जर पुरवठादाराने तुम्हाला नुकसान भरपाई द्यावी लागली तर तुमच्याकडे कोणताही कायदेशीर मार्ग उरत नाही.

तुम्हाला कायदेशीर मदतीची गरज आहे का?

संपर्क Law & More तुमच्या कायदेशीर बाबींवर तज्ज्ञ मार्गदर्शनासाठी, आमची बहुभाषिक टीम मदतीसाठी सज्ज आहे.

तुम्हाला कायदेशीर सल्ला हवा आहे का?

आमचे अनुभवी वकील तुमच्या कायदेशीर प्रश्नांबाबत मदत करण्यास तयार आहेत.

संबंधित लेख

डच-भाषी वेबसाइट असलेली जवळपास प्रत्येक कंपनी गोपनीयता धोरण (privacyverklaring) प्रकाशित करते.

जर तुमचा व्यवसाय तुम्ही न लिहिलेल्या सॉफ्टवेअरवर अवलंबून असेल, तर तुम्ही त्या कंपनीवर अवलंबून आहात.

नेदरलँड्समध्ये, तुम्ही अभ्यागताच्या डिव्हाइसवर कुकीज ठेवू किंवा वाचू शकत नाही.

डच व्यवसायांसाठी सायबर सुरक्षा हा आता केवळ एक तांत्रिक प्रश्न राहिलेला नाही; तो एक संच आहे

युरोपियन युनियन (EU), युरोपियन इकॉनॉमिक एरिया (EEA) किंवा स्वित्झर्लंडच्या बाहेरील व्यक्तीला नोकरीवर ठेवू इच्छिणारा नियोक्ता

स्टार्टअप टर्म शीटमध्ये अंतिम करार होण्यापूर्वी गुंतवणुकीच्या प्रस्तावित अटी नमूद केलेल्या असतात.

डच कायद्याबद्दल अद्ययावत रहा

नवीनतम कायदेशीर माहिती, नियामक अद्यतने आणि व्यावहारिक सल्ल्यासाठी आमच्या वृत्तपत्रिकेची सदस्यता घ्या.