നെതർലാൻഡിൽ പ്രവർത്തിക്കുന്ന മിക്കവാറും എല്ലാ കമ്പനികളും വ്യക്തിഗത ഡാറ്റയെ ബാധിക്കുന്ന എന്തെങ്കിലും ഔട്ട്സോഴ്സ് ചെയ്യുന്നു: പേറോൾ, ഹോസ്റ്റിംഗ്, CRM, മാർക്കറ്റിംഗ്, റിക്രൂട്ട്മെന്റ്, പിന്തുണ. ഒരു വിതരണക്കാരൻ നിങ്ങളുടെ നിർദ്ദേശങ്ങളിൽ വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നിടത്ത്, കല. 28 GDPR-ന് ഒരു രേഖാമൂലമുള്ള കരാർ ആവശ്യമാണ്, ഡച്ചിൽ a verwerkersovereenkomst . അത് എപ്പോൾ ആവശ്യമാണ്, അതിൽ എന്താണ് അടങ്ങിയിരിക്കേണ്ടത്, ഡച്ച് സൂപ്പർവൈസറി അതോറിറ്റി അതിനെ എങ്ങനെ സമീപിക്കുന്നു, പ്രാധാന്യമുള്ള ക്ലോസുകൾ എങ്ങനെ ചർച്ച ചെയ്യപ്പെടുന്നു എന്നിവ ഈ ഗൈഡ് ഉൾക്കൊള്ളുന്നു.
ഒരു പ്രോസസ്സിംഗ് കരാർ ആവശ്യമായി വരുമ്പോൾ, അത് ആവശ്യമില്ലാത്തപ്പോൾ
ഒരു സാഹചര്യത്തിൽ മാത്രമേ ഇത് ആവശ്യമുള്ളൂ: ഒരു കക്ഷി മറ്റൊരു കക്ഷിയുടെ പേരിൽ വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുമ്പോൾ. ഡാറ്റ എന്തുകൊണ്ട്, എങ്ങനെ പ്രോസസ്സ് ചെയ്യണമെന്ന് തീരുമാനിക്കുന്ന കക്ഷിയാണ് കൺട്രോളർ; അതിന്റെ നിർദ്ദേശങ്ങൾക്കനുസൃതമായി പ്രവർത്തിക്കുന്ന കക്ഷിയാണ് പ്രോസസ്സർ. ഈ കടമ ശൃംഖലയിലൂടെ കടന്നുപോകുന്നു, അതിനാൽ ഒരു സബ്-പ്രോസസറിൽ ഏർപ്പെടുന്ന ഒരു പ്രോസസ്സർ അതുമായി തുല്യമായി കരാർ ചെയ്യണം. കക്ഷികൾ ഓരോരുത്തരും അവരവരുടെ സ്വന്തം ഉദ്ദേശ്യങ്ങൾ പിന്തുടരുന്ന സ്വതന്ത്ര കൺട്രോളർമാരാണെങ്കിൽ, അവർ സംയുക്ത കൺട്രോളർമാരാണെങ്കിൽ, ആർട്ടിക്കിൾ പ്രകാരം ഒരു ക്രമീകരണം ആവശ്യപ്പെടുന്ന സാഹചര്യത്തിൽ ഒന്നും ആവശ്യമില്ല. പകരം 26 GDPR, അല്ലെങ്കിൽ വ്യക്തിഗത ഡാറ്റ ഉൾപ്പെടാത്തിടത്ത്.
സ്വതന്ത്ര കൺട്രോളറായ ഒരു കക്ഷിയുമായി ഒപ്പിടുന്നത് നിരുപദ്രവകരമല്ല: അത് ഉത്തരവാദിത്തമുള്ളത് ആരാണെന്ന് തെറ്റിദ്ധരിപ്പിക്കുകയും രണ്ട് കക്ഷികൾക്കും പാലിക്കാൻ കഴിയാത്ത നിർദ്ദേശത്തിന്റെ മിഥ്യാധാരണ സൃഷ്ടിക്കുകയും ചെയ്യുന്നു. സ്വന്തം അക്കൗണ്ടിൽ പ്രവർത്തിക്കുന്ന ഒരു വിതരണക്കാരൻ അതിന് പാലിക്കാൻ കഴിയാത്ത നിർദ്ദേശ-മാത്രം നിബന്ധനകൾ സ്വീകരിക്കുന്നിടത്ത് മിറർ പിശക് സാധാരണമാണ്.
കൺട്രോളർ അല്ലെങ്കിൽ പ്രോസസ്സർ: വ്യത്യാസം യഥാർത്ഥത്തിൽ എങ്ങനെ വിലയിരുത്തപ്പെടുന്നു
വിലയിരുത്തൽ പ്രവർത്തനപരമാണ്, ഔപചാരികമല്ല: കരാർ കക്ഷികളെ വിളിക്കുന്നത് ഉത്തരമല്ല, തെളിവാണ്, ഒരു കൺട്രോളറും പ്രോസസ്സറും തമ്മിലുള്ള വ്യത്യാസമാണ് ഒരു സൂപ്പർവൈസറി അതോറിറ്റി ആദ്യം പരിശോധിക്കുന്നത്. റഫറൻസ് പോയിന്റ് കൺട്രോളറിനെയും പ്രോസസ്സറിനെയും കുറിച്ചുള്ള EDPB യുടെ മാർഗ്ഗനിർദ്ദേശങ്ങൾ 07/2020 ആണ്, അതിന്റെ അന്തിമ പതിപ്പ് 2021 ജൂലൈ 7 ന് അംഗീകരിച്ചു.
ഉദ്ദേശ്യങ്ങളും അവശ്യ മാർഗങ്ങളും
കൺട്രോളറാണ് ഉദ്ദേശ്യങ്ങളും അവശ്യ മാർഗങ്ങളും നിർണ്ണയിക്കുന്നത്: ഏതൊക്കെ വിഭാഗത്തിലുള്ള ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നു, ആരെക്കുറിച്ചാണ്, എത്ര കാലത്തേക്ക്, ആർക്കാണ് അവ വെളിപ്പെടുത്തുന്നത്. ആ തീരുമാനങ്ങൾ നിയമസാധുതയുമായും ആവശ്യകതയുമായും ബന്ധപ്പെട്ടിരിക്കുന്നു, അവ ഏൽപ്പിക്കാൻ കഴിയില്ല. അനിവാര്യമല്ലാത്ത മാർഗങ്ങൾ, നടപ്പിലാക്കൽ വിശദാംശങ്ങൾ, വിതരണക്കാരന് വിട്ടുകൊടുക്കാം: അത് ഏത് സോഫ്റ്റ്വെയർ പ്രവർത്തിപ്പിക്കുന്നു, അതിന്റെ നിയന്ത്രണങ്ങൾ എങ്ങനെ എഞ്ചിനീയറിംഗ് ചെയ്യുന്നു.
അതിനാൽ, ഡാറ്റയെ ഒരിക്കലും സ്പർശിക്കില്ലെങ്കിലും ഒരു സ്ഥാപനത്തിന് ഒരു കൺട്രോളറാകാൻ കഴിയും. 2023 ഡിസംബർ 5-ന് C-683/21 (നാഷണാലിനിസ് വിഷുമെനസ് സ്വീകാറ്റോസ് സെന്ററുകൾ) കേസിൽ വിധിന്യായത്തിൽ, അത് കമ്മീഷൻ ചെയ്ത ഒരു ആപ്പ് വഴി നടപ്പിലാക്കുന്ന പ്രോസസ്സിംഗിന്റെ ഉദ്ദേശ്യങ്ങളും മാർഗങ്ങളും നിർണ്ണയിക്കുന്ന ഒരു സ്ഥാപനം ഒരു കൺട്രോളറാണെന്നും, ഒരു ഔപചാരിക ക്രമീകരണവുമില്ലാതെ തീരുമാനങ്ങൾ സംയോജിപ്പിക്കുന്നതിൽ നിന്ന് സംയുക്ത കൺട്രോളർഷിപ്പ് ഉണ്ടാകാമെന്നും കോടതി വിധിച്ചു. നേരെമറിച്ച്, സ്വന്തം ആവശ്യങ്ങൾക്കായി പ്രോസസ്സ് ചെയ്യുന്നതിനുള്ള നിർദ്ദേശങ്ങൾക്കപ്പുറത്തേക്ക് പോകുന്ന ഒരു പ്രോസസ്സറിനെ ആർട്ട് പരിഗണിക്കുന്നു. 28 GDPR ആ പ്രോസസ്സിംഗിനുള്ള ഒരു കൺട്രോളറായി.
കമ്പനികളെ യാത്രാക്ലേശം വരുത്തുന്ന സാഹചര്യങ്ങൾ
- ശമ്പള ബ്യൂറോ. ബ്യൂറോ നിങ്ങൾ നൽകുന്ന ഡാറ്റ നൽകുകയും പേസ്ലിപ്പുകൾ നിർമ്മിക്കുകയും ചെയ്യുന്നിടത്ത്, അത് ഒരു പ്രോസസ്സറാണ്. സ്ഥാപനത്തിന്റെ സ്വന്തം വിധിന്യായത്തിൽ സ്വതന്ത്ര ഉപദേശത്തിലേക്കും അനുസരണ പരിശോധനകളിലേക്കും ഇടപെടൽ വ്യാപിക്കുന്നിടത്ത്, അക്കൗണ്ടന്റുമാർ, നികുതി ഉപദേഷ്ടാക്കൾ, പേറോൾ പ്രൊഫഷണലുകൾ എന്നിവർക്കായുള്ള 2019 ഒക്ടോബർ 1 ലെ ഡച്ച് പ്രൊഫഷണൽ ബോഡികളുടെ മാർഗ്ഗനിർദ്ദേശം അതിനെ ഒരു കൺട്രോളറായി കണക്കാക്കുന്നു.
- അക്കൗണ്ടന്റുമാരും നികുതി ഉപദേഷ്ടാക്കളും. സ്റ്റാറ്റ്യൂട്ടറി ഓഡിറ്റ്, സമാഹരണം, നികുതി റിട്ടേൺ ജോലികൾ എന്നിവ സ്ഥാപനത്തിന്റെ സ്വന്തം പ്രൊഫഷണൽ, സ്റ്റാറ്റ്യൂട്ടറി കടമകൾക്ക് കീഴിലാണ്, സ്വതന്ത്രമായ വിധിന്യായത്തോടെ. അത് കൺട്രോളർ സ്റ്റാറ്റസിലേക്ക് വിരൽ ചൂണ്ടുന്നു, അപ്പോൾ ഒരു പ്രോസസ്സിംഗ് കരാർ തെറ്റായ രേഖയാണ്.
- മാർക്കറ്റിംഗ് ഏജൻസികൾ. നിങ്ങളുടെ ഉപഭോക്തൃ പട്ടികയ്ക്കെതിരെ ഒരു കാമ്പെയ്ൻ നടത്തുന്ന ഏജൻസി ഒരു പ്രോസസ്സറാണ്. പ്രേക്ഷകരെ സൃഷ്ടിക്കുകയോ സമ്പന്നമാക്കുകയോ ചെയ്യുന്ന, അല്ലെങ്കിൽ പ്ലാറ്റ്ഫോം പാരാമീറ്ററുകൾ സജ്ജമാക്കുന്ന, അതിന്റേതായ ഉദ്ദേശ്യങ്ങളുള്ള, പ്ലാറ്റ്ഫോമുമായുള്ള സംയുക്ത കൺട്രോളർഷിപ്പ് ഒരു സജീവ സാധ്യതയാണ്.
- ഐടി വിതരണക്കാർ, ഹോസ്റ്റിംഗ്, SaaS. സാധാരണയായി പ്രോസസ്സറുകൾ, എന്നാൽ സേവന മെച്ചപ്പെടുത്തൽ, ബെഞ്ച്മാർക്കിംഗ് അല്ലെങ്കിൽ മോഡൽ പരിശീലനം എന്നിവയ്ക്കായി “സമാഹരിച്ച” അല്ലെങ്കിൽ “ഉപയോഗ” ഡാറ്റ ഉപയോഗിക്കാനുള്ള അവകാശം നിക്ഷിപ്തമാക്കുന്ന ക്ലോസ് പരിശോധിക്കുക. വ്യക്തിഗത ഡാറ്റ ഉൾപ്പെടുന്ന പരിധി വരെ, അത് വിതരണക്കാരന്റെ സ്വന്തം ഉദ്ദേശ്യമാണ്, അത് അതിനുള്ള ഒരു കൺട്രോളറുമാണ്.
- റിക്രൂട്ടർമാർ. സ്വന്തം കാൻഡിഡേറ്റ് ഡാറ്റാബേസ് പരിപാലിക്കുന്ന ഒരു ഏജൻസിയാണ് അതിന്റെ കൺട്രോളർ. നിങ്ങളുടെ ഒഴിവിലേക്ക് പേരുള്ള അപേക്ഷകരെ പ്രോസസ്സ് ചെയ്യുന്നത് സാധാരണയായി രണ്ട് കൺട്രോളറുകളുടെ മിശ്രിതമാണ്, അതിനിടയിൽ നിർദ്ദേശങ്ങൾക്കനുസരിച്ച് പരിമിതമായ പ്രോസസ്സിംഗ് മാത്രമേ ഉണ്ടാകൂ.
ജോയിന്റ് കൺട്രോളർഷിപ്പും അതിന് പകരം ആവശ്യമായ ക്രമീകരണവും
രണ്ട് കക്ഷികൾ സംയുക്തമായി ഉദ്ദേശ്യങ്ങളും മാർഗങ്ങളും നിർണ്ണയിക്കുന്നിടത്ത്, പൊതുവായ തീരുമാനത്തിലൂടെയോ അല്ലെങ്കിൽ ഒത്തുചേരുന്നതും അഭേദ്യമായി ബന്ധപ്പെട്ടിരിക്കുന്നതുമായ തീരുമാനങ്ങളിലൂടെയോ, കല. 26 GDPR ഒരു പ്രോസസ്സിംഗ് കരാറിനേക്കാൾ ഒരു ക്രമീകരണം ആവശ്യപ്പെടുന്നു. ഡാറ്റ വിഷയങ്ങൾക്ക് ആരാണ് ഉത്തരം നൽകുന്നതെന്നും സുതാര്യത വിവരങ്ങൾ, സുരക്ഷ, ലംഘന അറിയിപ്പ്, ഇംപാക്ട് അസസ്മെന്റുകൾ, കൈമാറ്റങ്ങൾ എന്നിവ ആരാണ് കൈകാര്യം ചെയ്യുന്നതെന്നും ഇത് സുതാര്യമായി നിർണ്ണയിക്കണം. കക്ഷികൾ കാര്യങ്ങൾ എങ്ങനെ വേർപെടുത്തിയാലും, ഏത് കക്ഷിക്കെതിരെയും അവകാശങ്ങൾ വിനിയോഗിക്കാൻ കഴിയുന്ന ഡാറ്റ വിഷയങ്ങൾക്ക് അതിന്റെ സാരാംശം ലഭ്യമാക്കണം, കൂടാതെ ഇത് Autoriteit Personsgegevens നെയോ കോടതിയെയോ ബന്ധിപ്പിക്കുന്നില്ല.
ആർട്ടിക്കിൾ 28 പ്രകാരമുള്ള നിർബന്ധിത ഉള്ളടക്കം. GDPR
കരാർ ഇലക്ട്രോണിക് രൂപത്തിൽ ഉൾപ്പെടെ എഴുത്തിൽ ആയിരിക്കണം, പ്രോസസ്സറിൽ അത് നിർബന്ധമായും ഉണ്ടായിരിക്കണം. ആർട്ടിക്കിൾ 28 GDPR ഒരു നിശ്ചിത പട്ടിക സജ്ജമാക്കുന്നു, കൂടാതെ നിയന്ത്രണം സ്വയം വായിച്ചു കേൾപ്പിച്ചാൽ മാത്രം പോരാ എന്ന് EDPB വ്യക്തമാക്കുന്നു.
| ആവശ്യമായ ഘടകം | കരാറിൽ എന്താണ് വ്യക്തമാക്കേണ്ടത് |
|---|---|
| പ്രോസസ്സിംഗിന്റെ വിവരണം | വിഷയം, ദൈർഘ്യം, സ്വഭാവം, ഉദ്ദേശ്യം, ഡാറ്റയുടെ തരം, ഡാറ്റ വിഷയങ്ങളുടെ വിഭാഗങ്ങൾ, കൺട്രോളറുടെ അവകാശങ്ങളും കടമകളും. സാധാരണയായി അനുബന്ധമായി നൽകിയിരിക്കുന്നു, സാധാരണയായി വളരെ പൊതുവായത്. |
| രേഖപ്പെടുത്തിയ നിർദ്ദേശങ്ങൾ | ട്രാൻസ്ഫറുകൾ ഉൾപ്പെടെ കൺട്രോളറുടെ ഡോക്യുമെന്റഡ് നിർദ്ദേശങ്ങൾക്കനുസൃതമായി മാത്രമേ പ്രോസസ്സ് ചെയ്യാവൂ. “കരാർ പ്രകാരം അനുവദിക്കുന്നതുപോലെ” ശ്രദ്ധിക്കുക, അത് നിയമത്തെ വിഴുങ്ങുന്നു. |
| രഹസ്യ | കരാർ പ്രകാരമോ നിയമപ്രകാരമോ രഹസ്യസ്വഭാവം പാലിക്കാൻ ബാധ്യസ്ഥരായ അംഗീകൃത വ്യക്തികൾ; അത് സബ്-പ്രോസസർ സ്റ്റാഫിലേക്കും എത്തണം. |
| സുരക്ഷ | ആർട്ടിക്കിൾ 32 പ്രകാരം ആവശ്യമായ നടപടികൾ. GDPR. ഒരു ക്രോസ്-റഫറൻസ് വിലപ്പോവില്ല: നടപടികൾ കൂട്ടിച്ചേർക്കുക |
| സബ്-പ്രോസസ്സറുകൾ | മറ്റൊരു പ്രോസസ്സറെ ഏർപ്പെടുത്തുന്നതിനുള്ള വ്യവസ്ഥകളും അംഗീകാര വ്യവസ്ഥയും |
| ഡാറ്റ വിഷയ അവകാശങ്ങൾ | കൺട്രോളറെ അഭ്യർത്ഥനകൾക്ക് ഉത്തരം നൽകാൻ സഹായിക്കുന്നതിനുള്ള ഉചിതമായ നടപടികൾ; സമയപരിധി നിശ്ചയിക്കുകയും അത് ഫീസിനുള്ളിൽ ആണെന്ന് സ്ഥിരീകരിക്കുകയും ചെയ്യുക. |
| സുരക്ഷ, ലംഘനങ്ങൾ, ആഘാത വിലയിരുത്തലുകൾ | സുരക്ഷയ്ക്കുള്ള സഹായം, അതോറിറ്റിക്കും ഡാറ്റ വിഷയങ്ങൾക്കും അറിയിപ്പ്, ആഘാത വിലയിരുത്തലുകൾ, മുൻകൂർ കൂടിയാലോചന എന്നിവ. |
| ഇല്ലാതാക്കൽ അല്ലെങ്കിൽ തിരിച്ചുനൽകൽ | കൺട്രോളറുടെ ഇഷ്ടപ്രകാരം, സേവനങ്ങളുടെ അവസാനം ഇല്ലാതാക്കുകയോ തിരികെ നൽകുകയോ ചെയ്യാം, നിയമപരമായി സംഭരണം ആവശ്യമില്ലെങ്കിൽ പകർപ്പുകൾ ഇല്ലാതാക്കാം. |
| അനുസരണ വിവരങ്ങളും ഓഡിറ്റുകളും | അനുസരണം തെളിയിക്കുന്നതിനും ഓഡിറ്റുകൾ അനുവദിക്കുന്നതിനും സംഭാവന ചെയ്യുന്നതിനും ആവശ്യമായ വിവരങ്ങൾ. |
| നിയമവിരുദ്ധ നിർദ്ദേശങ്ങൾ | ഒരു നിർദ്ദേശം ഡാറ്റാ സംരക്ഷണ നിയമം ലംഘിക്കുകയാണെങ്കിൽ പ്രോസസ്സർ കൺട്രോളറെ അറിയിക്കുന്നു. |
സബ്-പ്രോസസ്സറുകളും അംഗീകാര വ്യവസ്ഥയും
കൺട്രോളറുടെ അനുമതിയില്ലാതെ ഒരു പ്രോസസ്സർ ഒരു സബ്-പ്രോസസറിൽ ഏർപ്പെടാൻ പാടില്ല. നിർദ്ദിഷ്ട മുൻകൂർ അനുമതി ഓരോന്നിനും വ്യക്തിഗതമായി അംഗീകാരം നൽകുന്നു, ഇത് ഒരു ചെറിയ സ്ഥിരതയുള്ള ശൃംഖലയ്ക്ക് വേണ്ടി പ്രവർത്തിക്കുന്നു, പക്ഷേ ഒരു വലിയ ക്ലൗഡ് സേവനത്തിന് വേണ്ടിയല്ല. പൊതുവായ രേഖാമൂലമുള്ള അനുമതി, കൺട്രോളറെ ഉദ്ദേശിച്ച മാറ്റങ്ങൾ അറിയിക്കുകയും എതിർക്കാൻ അനുവദിക്കുകയും ചെയ്യുന്ന സാഹചര്യത്തിൽ, പ്രോസസ്സർ സബ്-പ്രോസസറുകൾ ചേർക്കാനോ മാറ്റിസ്ഥാപിക്കാനോ അനുവദിക്കുന്നു.
മിക്കവാറും എല്ലാ സ്റ്റാൻഡേർഡ് വിതരണ കരാറുകളും പൊതുവായ അംഗീകാരം, ഒരു ലിസ്റ്റ്, ഒരു അറിയിപ്പ് കാലയളവ് എന്നിവ വാഗ്ദാനം ചെയ്യുന്നു, അതിനാൽ ആ അറിയിപ്പിന്റെ മൂല്യം എന്താണെന്നതിനെക്കുറിച്ചാണ് ചർച്ച: നിങ്ങൾ ഒരു വെബ് പേജ് നിരീക്ഷിക്കുന്നതിനെ ആശ്രയിക്കാത്ത ഒരു റൂട്ട്, പ്രവർത്തിക്കാൻ മതിയായ കാലയളവ്, നിങ്ങൾ എതിർത്താൽ പ്രസ്താവിച്ച അനന്തരഫലം, പിഴയില്ലാതെ യാഥാർത്ഥ്യബോധത്തോടെ അവസാനിപ്പിക്കൽ. എന്തായാലും പ്രോസസ്സർ തുടർച്ചയായി ഒരേ ബാധ്യതകൾ ചുമത്തുകയും സബ്-പ്രോസസറിന് ബാധ്യസ്ഥനായിരിക്കുകയും വേണം. 2024 ഒക്ടോബർ 9 ലെ അഭിപ്രായ 22/2024 ൽ, ഉത്തരവാദിത്തം മുഴുവൻ ശൃംഖലയിലേക്കും വ്യാപിക്കുന്നുവെന്ന് EDPB സ്ഥിരീകരിച്ചു: കൺട്രോളറിന് ഓരോ സബ്-പ്രോസസറെയും തിരിച്ചറിയാനും സുരക്ഷാ സംവിധാനങ്ങൾ ഉടനീളം പാലിക്കുന്നുണ്ടെന്ന് സ്വയം തൃപ്തിപ്പെടുത്താനും കഴിയണം.
സുരക്ഷാ ബാധ്യത, വ്യക്തമായി നിർവചിക്കപ്പെട്ടത്
"ആർട്ടിക്കിൾ 32 അനുസരിച്ച് പ്രോസസ്സർ ഉചിതമായ സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികൾ നടപ്പിലാക്കണം. GDPR" എന്നത് ഒരു ലളിതമായ വാക്കാണ്: അത് നിങ്ങളോട് ഒന്നും പറയുന്നില്ല, ഒന്നും തെളിയിക്കുന്നില്ല. ഉപയോഗയോഗ്യമായ ഒരു അനുബന്ധം, ട്രാൻസിറ്റിലും വിശ്രമത്തിലും എൻക്രിപ്ഷൻ എങ്ങനെ കൈകാര്യം ചെയ്യപ്പെടുന്നുവെന്നും, ജോയിനർ-മൂവർ-ലീവർ പ്രക്രിയകളും മൾട്ടി-ഫാക്ടർ പ്രാമാണീകരണവും ഉൾപ്പെടെയുള്ള ആക്സസ് നിയന്ത്രണം; എന്താണ് ലോഗ് ചെയ്തിരിക്കുന്നത്, എത്ര സമയത്തേക്ക്; ബാക്കപ്പ് ഫ്രീക്വൻസിയും പരീക്ഷിച്ച പുനഃസ്ഥാപനവും; പാച്ചിംഗ്, പെനട്രേഷൻ ടെസ്റ്റിംഗ് സമയഫ്രെയിമുകൾ; സർട്ടിഫിക്കേഷനുകൾ അവയുടെ വ്യാപ്തിയോടെ ആശ്രയിച്ചിരുന്നു; ഡാറ്റ സംഭരിക്കുകയും ആക്സസ് ചെയ്യുകയും ചെയ്യുന്നിടത്ത് , സപ്പോർട്ട് സ്റ്റാഫ് ഉൾപ്പെടുന്നു.
ഇത് തെളിവായി പ്രാധാന്യമർഹിക്കുന്നു. C-340/21 (നാഷണൽ ഏജൻസി സാ പ്രിഹോഡൈറ്റ്) കേസിൽ 2023 ഡിസംബർ 14-ന് പുറപ്പെടുവിച്ച വിധിന്യായത്തിൽ, ഒരു സുരക്ഷാ സംഭവം മാത്രം നടപടികൾ അപര്യാപ്തമാണെന്ന് സ്ഥാപിക്കുന്നില്ലെന്നും, മറിച്ച് അവ ഉചിതമാണെന്ന് കാണിക്കേണ്ട ബാധ്യത കൺട്രോളർ വഹിക്കുന്നുണ്ടെന്നും കോടതി വിധിച്ചു. തീയതി നിശ്ചയിച്ച അനുബന്ധമാണ് ആ തെളിവ്; ക്രോസ്-റഫറൻസ് അല്ല.
ഡാറ്റാ വിഷയ അവകാശങ്ങൾ സംബന്ധിച്ച സഹായം, ലംഘന അറിയിപ്പ് എന്നിവ നൽകൽ.
രണ്ട് ബാധ്യതകളും സമയപരിധി അനുസരിച്ചാണ്, കൂടാതെ സമയപരിധികൾ കൺട്രോളറുടെതാണ്. ഡാറ്റാ വിഷയ അവകാശങ്ങളിൽ, കൺട്രോളർ ഒരു മാസത്തിനുള്ളിൽ പ്രതികരിക്കണം, അതിനാൽ സമയപരിധിയില്ലാത്ത "ന്യായമായ സഹായം" കാലതാമസം ഏറ്റെടുക്കാൻ നിങ്ങളെ അനുവദിക്കുന്നു. അത് പരിഹരിക്കുക: വിതരണക്കാരന് ലഭിക്കുന്ന ഏതൊരു അഭ്യർത്ഥനയും ഒരു നിശ്ചിത പ്രവൃത്തി ദിവസങ്ങൾക്കുള്ളിൽ കൈമാറുകയും അത് ഒരിക്കലും മറുപടി നൽകാതിരിക്കുകയും ചെയ്യുന്നു; അഞ്ച് മുതൽ പത്ത് പ്രവൃത്തി ദിവസങ്ങൾക്കുള്ളിൽ ഉപയോഗയോഗ്യമായ ഫോർമാറ്റിൽ ഒരു പൂർണ്ണ എക്സ്ട്രാക്റ്റ് നിർമ്മിക്കുന്നു; ഇത് ഒരു ഇൻവോയ്സ് ട്രിഗർ ചെയ്യുന്നതിന് പകരം ഫീസിൽ ഉൾപ്പെടുന്നു.
ലംഘനങ്ങളെക്കുറിച്ച്, കൺട്രോളർ അനാവശ്യ കാലതാമസമില്ലാതെ Autoriteit Persoonsgegevens-നെ അറിയിക്കണം, സാധ്യമാകുന്നിടത്ത്, ആർട്ട് 33 GDPR പ്രകാരം, അറിഞ്ഞുകഴിഞ്ഞാൽ 72 മണിക്കൂറിനുള്ളിൽ. പ്രോസസറിന്റെ ഡ്യൂട്ടി കോൺക്രീറ്റ് ചെയ്യുക: 24 മണിക്കൂറിനുള്ളിൽ, ഒരു നിശ്ചിത സമയപരിധിക്കുള്ളിൽ, വസ്തുതകൾ അപൂർണ്ണമാണെങ്കിൽ പോലും, നിർവചിക്കപ്പെട്ട മിനിമം ഉള്ളടക്ക സെറ്റ് ഉപയോഗിച്ച്, ഒരു നിശ്ചിത സമയപരിധിക്ക് പുറത്തുള്ള റൂട്ടുമായി ഒരു പേരുള്ള കോൺടാക്റ്റിലേക്ക് അറിയിപ്പ് നൽകുക; ഫോറൻസിക്സുമായുള്ള സഹകരണം; നിങ്ങളുടെ അനുമതിയില്ലാതെ അതോറിറ്റിയെയോ ഡാറ്റ വിഷയങ്ങളെയോ അറിയിക്കുന്നതിനുള്ള ഒരു ബാർ. NIS2 ഡയറക്റ്റീവ് നടപ്പിലാക്കുന്നതും 2026 ഓഗസ്റ്റ് 15 മുതൽ ബാധകവുമായ ഡച്ച് സൈബർബെവിലിഗിംഗ്സ്വെറ്റിന് കീഴിലുള്ള ഇൻ-സ്കോപ്പ് ഓർഗനൈസേഷനുകളും അവരുടെ CSIRT-യിൽ സംഭവങ്ങൾ റിപ്പോർട്ട് ചെയ്യുന്നു.
ഓഡിറ്റ് അവകാശങ്ങളും അവ എങ്ങനെ ചർച്ച ചെയ്യപ്പെടുന്നു എന്നതും
ആർട്ടിക്കിൾ. 28 GDPR അനുസരിച്ച്, കൺട്രോളറുടെയോ അത് നിർദ്ദേശിക്കുന്ന ഓഡിറ്ററുടെയോ പരിശോധനകൾ ഉൾപ്പെടെയുള്ള ഓഡിറ്റുകൾ അനുവദിക്കുന്നതിനും സംഭാവന ചെയ്യുന്നതിനും പ്രോസസ്സർ രണ്ട് വിവരങ്ങളും ലഭ്യമാക്കേണ്ടതുണ്ട്. "ഞങ്ങളുടെ ഏറ്റവും പുതിയ സർട്ടിഫിക്കേഷൻ" മാത്രം വാഗ്ദാനം ചെയ്യുന്ന ഒരു ക്ലോസ് കുറവാണ്. മിക്ക ഡച്ച് ചർച്ചകളിലും എത്തിച്ചേരുന്ന ഒത്തുതീർപ്പ് ഇവയാണ്: സ്കോപ്പ് ഡോക്യുമെന്റുള്ള ഒരു വാർഷിക ഉറപ്പ് റിപ്പോർട്ട്; വർഷത്തിലൊരിക്കൽ ഒരു ഡോക്യുമെന്റഡ് ഓഡിറ്റ്, കൂടാതെ നിങ്ങളുടെ ഡാറ്റയെ ബാധിക്കുന്ന ഒരു ലംഘനത്തിന് ശേഷമോ ഒരു സൂപ്പർവൈസറി അതോറിറ്റിയുടെ അഭ്യർത്ഥനപ്രകാരമോ കൂടുതൽ ഓഡിറ്റ്; മുപ്പത് ദിവസത്തെ അറിയിപ്പ്; നിങ്ങളുടെ സേവനങ്ങളിൽ മാത്രം ഒതുങ്ങുന്ന സ്കോപ്പ്; ഒരു എതിരാളിയല്ലാത്ത ഒരു ഓഡിറ്റർ; കൂടാതെ കാര്യമായ അനുസരണക്കേട് കണ്ടെത്തിയില്ലെങ്കിൽ നിങ്ങൾ വഹിക്കുന്ന ചെലവുകളും.
അവസാനം തിരികെ നൽകുക അല്ലെങ്കിൽ ഇല്ലാതാക്കുക
തിരഞ്ഞെടുക്കൽ കൺട്രോളറുടെതാണ്, കരാറിൽ അത് വിതരണക്കാരന് മാത്രം നൽകുന്നതിനുപകരം അങ്ങനെ പറയണം. കയറ്റുമതി ഫോർമാറ്റ്, അവസാനിപ്പിച്ചതിന് ശേഷമുള്ള സാധാരണ മുപ്പത് ദിവസത്തെ സമയപരിധി, ഇല്ലാതാക്കലിന്റെ രേഖാമൂലമുള്ള സ്ഥിരീകരണം, ബാക്കപ്പുകൾ എങ്ങനെ കൈകാര്യം ചെയ്യപ്പെടുന്നു എന്നിവ വ്യക്തമാക്കുക, അതായത് ഡാറ്റ ഒരു ഡോക്യുമെന്റഡ് സൈക്കിളിൽ, പരിരക്ഷിതവും ഉപയോഗിക്കാത്തതുമായി, ഓവർറൈറ്റ് ചെയ്യുന്നതുവരെ നിലനിൽക്കുമെന്ന് യാഥാർത്ഥ്യബോധത്തോടെ അർത്ഥമാക്കുന്നു. എക്സിറ്റ് സഹായവും നിരക്കുകളും മുൻകൂട്ടി അംഗീകരിക്കുക, തർക്കത്തിലുള്ള ഫീസ് കാരണം ഡാറ്റ തടഞ്ഞുവയ്ക്കാനുള്ള ഏതൊരു അവകാശവും ഒഴിവാക്കുക.
ബാധ്യത, നഷ്ടപരിഹാരങ്ങൾ, GDPR-ന്റെ സ്വന്തം ബാധ്യതാ വ്യവസ്ഥ
ആർട്ടിക്കിൾ 82 GDPR ഒരു ഡാറ്റാ വിഷയത്തിന് മെറ്റീരിയൽ, നോൺ-മെറ്റീരിയൽ നാശനഷ്ടങ്ങൾക്ക് നഷ്ടപരിഹാരം നൽകാനുള്ള അവകാശം നൽകുന്നു. നിയന്ത്രണം ലംഘിക്കുന്ന പ്രോസസ്സിംഗ് മൂലമുണ്ടാകുന്ന നാശനഷ്ടങ്ങൾക്ക് ഒരു കൺട്രോളർ ബാധ്യസ്ഥനാണ്; പ്രോസസ്സറുകൾക്ക് പ്രത്യേകമായി നിർദ്ദേശിച്ചിട്ടുള്ള ബാധ്യതകൾ പാലിക്കാത്തതോ നിയമപരമായ നിർദ്ദേശങ്ങൾക്ക് പുറത്തോ വിരുദ്ധമായോ പ്രവർത്തിച്ചിട്ടുണ്ടെങ്കിൽ ഒരു പ്രോസസ്സർ ബാധ്യസ്ഥനാണ്. രണ്ടും ഒരേ പ്രോസസ്സിംഗിൽ ഉൾപ്പെട്ടിരിക്കുന്നിടത്ത്, ഓരോരുത്തർക്കും മുഴുവൻ നാശനഷ്ടങ്ങൾക്കും ബാധ്യസ്ഥരായിരിക്കും, തുടർന്ന് അവ പരിഹരിക്കപ്പെടും. ആ എക്സ്പോഷർ കരാർ ചെയ്യാൻ കഴിയില്ല; കരാർ ആന്തരിക വിഹിതം അനുവദിക്കുന്നു. പിഴകൾ വെവ്വേറെയാണ്: കലയുടെ ലംഘനങ്ങൾ. 28 GDPR കലയിലെ താഴ്ന്ന ബ്രാക്കറ്റിൽ പെടുന്നു. 83 GDPR.
- സ്റ്റാൻഡേർഡ് നിബന്ധനകൾ ബാധ്യതയെ ഒന്നിലധികം ഫീസുകളായി പരിമിതപ്പെടുത്തുകയും "പരോക്ഷവും അനന്തരഫലവുമായ നഷ്ടം" ഒഴിവാക്കുകയും ചെയ്യുന്നു. റെഗുലേറ്ററി പിഴകൾ, അറിയിപ്പ്, ഫോറൻസിക് ചെലവുകൾ, ഡാറ്റ വിഷയങ്ങൾക്കുള്ള നഷ്ടപരിഹാരം എന്നിവ ആ ഒഴിവാക്കലിന്റെ പരിധിയിൽ വരുകയാണെങ്കിൽ, നഷ്ടപരിഹാരം അലങ്കാരമാണ്: അവയെ വീണ്ടെടുക്കാവുന്ന നേരിട്ടുള്ള നഷ്ടമായി പട്ടികപ്പെടുത്തുക.
- പ്രോസസ്സിംഗ് കരാറിന്റെ ലംഘനം, രഹസ്യാത്മകതയുടെ ലംഘനം, മനഃപൂർവമോ അശ്രദ്ധമായോ ഉള്ള ലംഘനം എന്നിവയ്ക്ക് ഒരു കൊത്തുപണി അല്ലെങ്കിൽ മെച്ചപ്പെടുത്തിയ പരിധി തേടുക.
- നിങ്ങളുടെ മേൽ ചുമത്തുന്ന പിഴ പിഴയായി കൈമാറാൻ കഴിയില്ല, പക്ഷേ ശരിയായി തയ്യാറാക്കിയ നഷ്ടപരിഹാരം പ്രകാരം നഷ്ടമായി ഈടാക്കാം. WAMCA ഭരണകൂടത്തിന് കീഴിലുള്ള ഡച്ച് കൂട്ടായ പ്രവർത്തനങ്ങൾ സംയോജിത അവകാശവാദങ്ങളെ ഒരു യഥാർത്ഥ വെളിപ്പെടുത്തലാക്കി മാറ്റുന്നു, ഇത് ഒരു പരിഹാസ്യമായ പരിധിക്കെതിരെ വാദിക്കുന്നു.
അന്താരാഷ്ട്ര കൈമാറ്റങ്ങളും സ്റ്റാൻഡേർഡ് ക്ലോസുകളും
EEA ക്ക് പുറത്തുനിന്ന് പ്രോസസ്സറിനോ, അതിന്റെ സബ്-പ്രോസസ്സറുകൾക്കോ അല്ലെങ്കിൽ അതിന്റെ സപ്പോർട്ട് സ്റ്റാഫിനോ ഡാറ്റ ആക്സസ് ചെയ്യാൻ കഴിയുമെങ്കിൽ, GDPR-ന്റെ അഞ്ചാം അധ്യായവും അന്താരാഷ്ട്ര ഡാറ്റാ കൈമാറ്റങ്ങൾക്കുള്ള വ്യവസ്ഥയും കലയുടെ മുകളിൽ ബാധകമാണ്. 28. റിമോട്ട് ആക്സസ് എണ്ണപ്പെടുന്നു, വിദേശത്തുള്ള ഒരു സപ്പോർട്ട് ഡെസ്കും അങ്ങനെ തന്നെ.
ആർട്ടിക്കിൾ 45 പ്രകാരം ഒരു പര്യാപ്തതാ തീരുമാനത്തിന്റെ അഭാവത്തിൽ, ആർട്ടിക്കിൾ 46 പ്രകാരം 2021 ജൂൺ 4 ലെ കമ്മീഷൻ ഇംപ്ലിമെന്റിംഗ് ഡിസിഷൻ (EU) 2021/914 അംഗീകരിച്ച സ്റ്റാൻഡേർഡ് കരാർ ക്ലോസുകളാണ് സാധാരണ ഉപകരണം. GDPR. രണ്ട് പോയിന്റുകൾ പതിവായി ഒഴിവാക്കപ്പെടുന്നു. കൺട്രോളർ-ടു-പ്രോസസർ, പ്രോസസർ-ടു-സബ്-പ്രോസസർ ട്രാൻസ്ഫറുകൾ എന്നിവ ഉൾക്കൊള്ളുന്ന മൊഡ്യൂളുകളും ആർട്ടിക്കിൾ നിറവേറ്റുന്നു. 28 GDPR ആവശ്യകതകൾ, അതിനാൽ ആ ലെഗിന് ഒരു പ്രത്യേക പ്രോസസ്സിംഗ് കരാർ ആവശ്യമില്ല, എന്നിരുന്നാലും പല കരാറുകളും രണ്ടും അടുക്കിയിരിക്കുന്നു. C-311/18 (Schrems II) കേസിൽ 2020 ജൂലൈ 16 ലെ കോടതി ഓഫ് ജസ്റ്റിസ് വിധിന്യായത്തിന് ശേഷം, ഒപ്പിടൽ അതിന്റെ അവസാനമല്ല: ഡെസ്റ്റിനേഷൻ രാജ്യത്തിന്റെ നിയമവും രീതിയും ഇറക്കുമതിക്കാരനെ അനുസരിക്കുന്നതിൽ നിന്ന് തടയുന്നുണ്ടോ എന്ന് കക്ഷികൾ വിലയിരുത്തുകയും അവർ ചെയ്യുന്നിടത്ത് അനുബന്ധ നടപടികൾ ചേർക്കുകയും വേണം. ആ വിലയിരുത്തൽ രേഖപ്പെടുത്തുക; 2021 ജൂൺ 18 ന് അംഗീകരിച്ച EDPB യുടെ ശുപാർശകൾ 01/2020, ഇപ്പോഴും സമീപനം സജ്ജമാക്കുന്നു.
യുണൈറ്റഡ് സ്റ്റേറ്റ്സിനെ സംബന്ധിച്ചിടത്തോളം, EU-US ഡാറ്റാ സ്വകാര്യതാ ചട്ടക്കൂടിനായുള്ള കമ്മീഷന്റെ 2023 ജൂലൈ 10 ലെ പര്യാപ്തതാ തീരുമാനം പ്രാബല്യത്തിൽ തുടരുന്നു, എന്നാൽ നിർദ്ദിഷ്ട സ്വീകർത്താവ് പ്രസക്തമായ ഡാറ്റ വിഭാഗങ്ങൾക്കായി സജീവമായി സ്വയം സാക്ഷ്യപ്പെടുത്തിയിട്ടുണ്ടെങ്കിൽ മാത്രമേ ഇത് സഹായിക്കൂ, അതിനാൽ സർട്ടിഫിക്കേഷൻ പരിശോധിക്കുക. അത് അതിന്റെ ആദ്യ വെല്ലുവിളിയെ അതിജീവിച്ചു: T-553/23 (Latombe v കമ്മീഷൻ) കേസിൽ 2025 സെപ്റ്റംബർ 3 ലെ വിധിയിലൂടെ ജനറൽ കോടതി നടപടി തള്ളിക്കളഞ്ഞു. 2025 ഒക്ടോബർ 31 ന് കേസ് C-703/25 P ആയി ഒരു അപ്പീൽ സമർപ്പിച്ചു, 2026 ലെ ഈ പേജിലെ തീയതിയിലെ കേസ് കോടതി അവസാനിപ്പിച്ചിട്ടില്ല; അതേസമയം പര്യാപ്തതാ തീരുമാനം താൽക്കാലികമായി നിർത്തിവയ്ക്കുകയോ ഭേദഗതി ചെയ്യുകയോ ചെയ്തിട്ടില്ല. ഇത് ഒരു പരാജയ പോയിന്റായി മാറാൻ അനുവദിക്കരുത്: ക്ലോസുകളും രേഖപ്പെടുത്തിയ വിലയിരുത്തലും ഒരു ഫാൾബാക്കായി സൂക്ഷിക്കുക, കൂടാതെ കാത്തിരിക്കാനുള്ള ഒരു കാരണമായി പരിഗണിക്കാതെ തന്നെ തീർപ്പുകൽപ്പിക്കാത്ത അപ്പീലിനെ കാത്തിരിക്കാനുള്ള ഒരു കാരണമായി കണക്കാക്കുക. 2024 ജൂലൈ 22-ന്, ഉചിതമായ ഒരു ട്രാൻസ്ഫർ ടൂൾ ഇല്ലാതെ ഡ്രൈവർമാരുടെ ഡാറ്റ യുണൈറ്റഡ് സ്റ്റേറ്റ്സിലേക്ക് മാറ്റിയതിന് ഓട്ടോറൈറ്റ് പെർസൂൺസ്ജെഗെവൻസ് ഉബറിന് €290 മില്യൺ പിഴ ചുമത്തി; എതിർക്കാൻ ഉദ്ദേശിക്കുന്നതായി ഉബർ പ്രസ്താവിച്ചു, ആ എതിർപ്പിനെക്കുറിച്ച് എപി ഒരു തീരുമാനവും പ്രസിദ്ധീകരിച്ചിട്ടില്ല, അതിനാൽ പിഴ ഒരു സ്ഥിരമായ മാതൃകയായിട്ടല്ല, മറിച്ച് റെഗുലേറ്ററുടെ നിലപാടിന്റെ പ്രസ്താവനയായി വായിക്കണം.
ടൂൾകിറ്റിൽ ഒരു വിടവ് ഇപ്പോഴും അവശേഷിക്കുന്നു. യൂറോപ്യൻ യൂണിയന് പുറത്തുള്ള ഇറക്കുമതിക്കാർക്കായി കൂടുതൽ സ്റ്റാൻഡേർഡ് കരാർ വ്യവസ്ഥകൾ തയ്യാറാക്കുകയാണെന്ന് കമ്മീഷൻ അറിയിച്ചു, അവരുടെ പ്രോസസ്സിംഗ് തന്നെ ആർട്ട് പ്രകാരം GDPR-ന് നേരിട്ട് വിധേയമാണ്. 3 - 2021 വ്യവസ്ഥകൾ സുഖകരമായി യോജിക്കാത്ത സാഹചര്യം. 2026 ലെ ഈ പേജിന്റെ തീയതി വരെ ആ വ്യവസ്ഥകൾ സ്വീകരിച്ചിരുന്നില്ല, അതിനാൽ ആ കോൺഫിഗറേഷനായി വിലയിരുത്തലും സുരക്ഷാ സംവിധാനങ്ങളും കരാറിൽ കൈകൊണ്ട് നിർമ്മിക്കേണ്ടതുണ്ട്.
കമ്മീഷന്റെ കൺട്രോളർ-പ്രോസസർ ക്ലോസുകൾ നിർബന്ധമാണോ?
നമ്പർ. 2021 ജൂൺ 4-ലെ കമ്മീഷൻ ഇംപ്ലിമെന്റിംഗ് ഡിസിഷൻ (EU) 2021/915, EEA-യിൽ ഉപയോഗിക്കുന്നതിന് കൺട്രോളറുകളും പ്രോസസ്സറുകളും തമ്മിലുള്ള സ്റ്റാൻഡേർഡ് കരാർ വ്യവസ്ഥകൾ നൽകുന്നു, എന്നാൽ അവ ഉപയോഗിക്കുന്നത് ഓപ്ഷണലാണ്: കക്ഷികൾക്ക് അവരുടെ സ്വന്തം കരാർ ചർച്ച ചെയ്യാം, അതിൽ എല്ലാം കലയിൽ ഉൾപ്പെടുത്തിയിട്ടുണ്ടെങ്കിൽ. 28 GDPR ആവശ്യപ്പെടുന്നു. ക്ലോസുകൾക്ക് അധികവും പരസ്പരവിരുദ്ധമല്ലാത്തതുമായ നിബന്ധനകളുള്ള ഒരു വിശാലമായ കരാറിനുള്ളിൽ ഇരിക്കാം, പക്ഷേ അവ സ്വയം പരിഷ്കരിക്കപ്പെടണമെന്നില്ല, അതിനാൽ അനുബന്ധങ്ങളിൽ ഇഷ്ടാനുസൃതമാക്കൽ സംഭവിക്കുന്നു. ഇഷ്ടാനുസൃത കരാറുകളും സെക്ടർ മോഡലുകളും ഡച്ച് മാനദണ്ഡമായി തുടരുന്നു, ഉള്ളടക്കം ഉണ്ടെങ്കിൽ അത് സ്വീകാര്യമാണ്.
Autoriteit Persoonsgegevens മുഖേനയുള്ള നിർവ്വഹണം
എപി ഇത് നേരിട്ട് പരിശോധിച്ചു. വ്യാപാരം, ആരോഗ്യ സംരക്ഷണം, മാധ്യമം, വിനോദം, ഊർജ്ജം എന്നിവയിലുടനീളമുള്ള 31 സ്വകാര്യമേഖലാ സ്ഥാപനങ്ങൾ ഉപയോഗിക്കുന്ന പ്രോസസ്സിംഗ് കരാറുകൾ അവർ അവലോകനം ചെയ്തു, 2020 ൽ "" പ്രോസസ്സിംഗ് കരാർ നിലവിലില്ല എന്ന തലക്കെട്ടിൽ അതിന്റെ കണ്ടെത്തലുകൾ പ്രസിദ്ധീകരിച്ചു. നിയന്ത്രണങ്ങൾ ഉദ്ധരിക്കുക, ഒരു നയം എന്താണ് വേണ്ടതെന്ന് പറയാതെ നിലവിലുണ്ടെന്ന് സുരക്ഷാ ഭാഷയിൽ പരാമർശിക്കുക, പഴയ ഡച്ച് ഡാറ്റാ സംരക്ഷണ നിയമത്തിന് കീഴിൽ ഇപ്പോഴും തയ്യാറാക്കിയ കരാറുകൾ എന്നിവയല്ലാതെ മറ്റൊന്നും കരാറുകൾ ചെയ്യുന്നില്ലെന്ന് കണ്ടെത്തി.
ഒരു അന്വേഷണത്തിൽ, നിങ്ങളുടെ പ്രോസസ്സിംഗ് പ്രവർത്തനങ്ങളുടെ രേഖയിൽ നിന്ന് അതിൽ പേരുള്ള വിതരണക്കാരുമായുള്ള കരാറുകളിലേക്കും, തുടർന്ന് സുരക്ഷാ അനുബന്ധം, സബ്-പ്രോസസർ പട്ടിക, ട്രാൻസ്ഫർ ഡോക്യുമെന്റേഷൻ എന്നിവയിലേക്കും, തുടർന്ന് നിങ്ങൾ അവരുമായി എന്തെങ്കിലും ചെയ്തുവെന്ന് തെളിയിക്കുന്നതിലേക്കും AP പ്രവർത്തിക്കുമെന്ന് പ്രതീക്ഷിക്കുക: വായിക്കാത്ത ഒരു ഉറപ്പ് റിപ്പോർട്ട് മേൽനോട്ടമല്ല. പിഴയും പ്രധാനമാണ്, കാരണം C-683/21 കേസിൽ പിഴയ്ക്ക് മനഃപൂർവമോ അശ്രദ്ധയോ ആയ ലംഘനം ആവശ്യമാണെന്ന് നീതിന്യായ കോടതി സ്ഥിരീകരിച്ചു. 2026 മുതൽ 2028 വരെയുള്ള AP യുടെ തന്ത്രപരമായ ശ്രദ്ധ ബഹുജന നിരീക്ഷണം, കൃത്രിമ ബുദ്ധി, ഡിജിറ്റൽ പ്രതിരോധം എന്നിവ ഉൾക്കൊള്ളുന്നു, അവസാനത്തേതിൽ വിതരണ ശൃംഖല സുരക്ഷ വ്യക്തമായി ഉൾപ്പെടുന്നു.
ഒരു വിതരണക്കാരന്റെ സ്റ്റാൻഡേർഡ് പ്രോസസ്സിംഗ് കരാർ അവലോകനം ചെയ്യുന്നതിനുള്ള ഒരു ചെക്ക്ലിസ്റ്റ്
- റോളുകൾ ശരിയാണോ? വിതരണക്കാരൻ ഒരു സ്വതന്ത്ര കൺട്രോളറാണെങ്കിൽ, ഒരു പ്രോസസ്സിംഗ് കരാറിലും ഒപ്പിടരുത്.
- പ്രോസസ്സിംഗ് വിവരണം പൂർത്തിയായതാണോ അതോ ഒരു ശൂന്യമായ അനെക്സാണോ, കൂടാതെ വിതരണക്കാരന്റെ സ്വന്തം മെച്ചപ്പെടുത്തലിനോ, അനലിറ്റിക്സിനോ അല്ലെങ്കിൽ മോഡൽ പരിശീലനത്തിനോ വേണ്ടി പ്രോസസ്സിംഗ് അനുവദിക്കുന്ന എന്തെങ്കിലും ഉണ്ടോ?
- സുരക്ഷാ നടപടികൾ അനുബന്ധവും നിർദ്ദിഷ്ടവുമാണോ, പേരുള്ള സർട്ടിഫിക്കേഷനുകളും അവയുടെ വ്യാപ്തിയും ഉണ്ടോ?
- സബ്-പ്രോസസർ ലിസ്റ്റ് ലഭ്യമാണോ, നിങ്ങൾക്ക് നോട്ടീസ് നൽകിയിട്ടുണ്ടോ, എതിർപ്പിന് എന്തെങ്കിലും പരിണതഫലമുണ്ടോ, സബ്-പ്രോസസറുകൾ തുടർച്ചയായി ബന്ധിപ്പിച്ചിട്ടുണ്ടോ?
- ഒരു നിശ്ചിത കാലയളവിനുള്ളിൽ ലംഘന അറിയിപ്പ് ലഭിക്കുമോ, വിതരണക്കാരന് അക്കാര്യം അതോറിറ്റിയെ അറിയിക്കുന്നതിൽ നിന്ന് വിലക്കുണ്ടോ?
- ഡാറ്റാ സബ്ജക്റ്റ് അഭ്യർത്ഥന സമയപരിധി നിശ്ചയിച്ചിട്ടുണ്ടോ, ഫീസ് പരിധിക്കുള്ളിലാണോ, സർട്ടിഫിക്കറ്റ് മാത്രമല്ല, യഥാർത്ഥ ഓഡിറ്റ് അവകാശമുണ്ടോ?
- ഫോർമാറ്റ്, സമയപരിധി, ബാക്കപ്പ് ചികിത്സ എന്നിവയുൾപ്പെടെ ഇല്ലാതാക്കലോ തിരികെ നൽകലോ നിങ്ങളുടെ ഇഷ്ടത്തിനാണോ?
- ഡാറ്റ എവിടെയാണ് സംഭരിക്കുന്നതും ആക്സസ് ചെയ്യുന്നതും, ഓരോ കാലിനും അനുയോജ്യമായ കൈമാറ്റ ഉപകരണം നിലവിലുണ്ടോ?
- നഷ്ടപരിഹാര പരിധിയും പരോക്ഷ നഷ്ടപരിഹാര ഒഴിവാക്കലും യഥാർത്ഥ ഉള്ളടക്കത്തിനൊപ്പം നഷ്ടപരിഹാരം നൽകുന്നുണ്ടോ, കൂടാതെ ഒരു ആന്തരിക ഉടമയും അവലോകന തീയതിയും ഉണ്ടോ?
Law & More ഡച്ച്, അന്താരാഷ്ട്ര ബിസിനസുകൾക്കായുള്ള പ്രോസസ്സിംഗ് കരാറുകളുടെ ഡ്രാഫ്റ്റുകൾ തയ്യാറാക്കൽ, അവലോകനം ചെയ്യൽ, ചർച്ചകൾ എന്നിവ നടത്തുന്നു. Eindhoven ഒപ്പം Amsterdam, കൂടാതെ കൺട്രോളർ, പ്രോസസ്സർ റോളുകൾ, EEA-യ്ക്ക് പുറത്തുള്ള കൈമാറ്റങ്ങൾ, Autoriteit Persoonsgegevens നടത്തുന്ന അന്വേഷണങ്ങൾ എന്നിവയെക്കുറിച്ച് ഉപദേശിക്കുന്നു.
രണ്ട് ഗ്രൂപ്പ് കമ്പനികൾക്കിടയിൽ ഒരു പ്രോസസ്സിംഗ് കരാർ ആവശ്യമുണ്ടോ?
അതെ, അവ പ്രത്യേക നിയമപരമായ സ്ഥാപനങ്ങളാണെങ്കിൽ, ഒന്ന് മറ്റൊന്നിനുവേണ്ടി വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നുവെങ്കിൽ. ഒരേ ഗ്രൂപ്പിൽ പെടുന്നത് വ്യത്യാസമില്ല. ഗ്രൂപ്പുകൾ സാധാരണയായി എല്ലാ സ്ഥാപനങ്ങളെയും ഉൾക്കൊള്ളുന്ന ഒരു ഇൻട്രാ-ഗ്രൂപ്പ് ഫ്രെയിംവർക്ക് ഉപയോഗിക്കുന്നു, ഓരോ സേവനത്തിനും ഷെഡ്യൂളുകൾ ഉണ്ട്. എന്റിറ്റികൾ സ്വന്തം ആവശ്യങ്ങൾക്കായി പ്രോസസ്സ് ചെയ്യുന്നിടത്ത്, അവ പ്രത്യേക കൺട്രോളറുകളാണ്, വ്യത്യസ്തമായ ഒരു ഉപകരണം ഉചിതമാണ്.
കരാർ ഡച്ച് ഭാഷയിലായിരിക്കേണ്ടതുണ്ടോ?
ഇല്ല. ഭാഷാ നിബന്ധനയില്ല, ഡച്ച് പ്രയോഗത്തിൽ ഇംഗ്ലീഷ് ഭാഷാ കരാറുകൾ പൂർണ്ണമായും സാധാരണമാണ്. ഓപ്പറേഷണൽ ടീമുകളോ ഒരു വർക്ക്സ് കൗൺസിലോ അത് വായിക്കുമെങ്കിൽ, ഒരു ഡച്ച് പതിപ്പ് സഹായിക്കും, രണ്ടും നിലനിൽക്കുന്നിടത്ത് ഏതാണ് പ്രബലമെന്ന് നിങ്ങൾ പ്രസ്താവിക്കണം. ഓട്ടോറൈറ്റ് പെഴ്സൺസ്ഗെഗെവൻസ് മിക്ക കത്തിടപാടുകളിലും ഇംഗ്ലീഷ് സ്വീകരിക്കുന്നു, എന്നിരുന്നാലും സ്ഥിരമായി അല്ല.
ഞങ്ങളുടെ വിതരണക്കാരൻ അതിന്റെ സ്റ്റാൻഡേർഡ് നിബന്ധനകൾ ചർച്ച ചെയ്യാൻ വിസമ്മതിക്കുന്നു. ഞങ്ങളുടെ ഓപ്ഷനുകൾ എന്തൊക്കെയാണ്?
എന്തായാലും നിങ്ങൾ ഉത്തരവാദിത്തത്തോടെ തുടരുക. നിബന്ധനകൾ ആർട്ടിക്കിൾ പാലിക്കുന്നുണ്ടോ എന്ന് വിലയിരുത്തുക. 28 GDPR; പല വലിയ ദാതാക്കളുടെയും നിബന്ധനകൾ പാലിക്കുന്നു, യഥാർത്ഥ വിടവുകൾ ക്യാപ്സ്, ഓഡിറ്റ് സ്കോപ്പ് പോലുള്ള വാണിജ്യപരമായവയാണ്. വിലയിരുത്തലും ശേഷിക്കുന്ന അപകടസാധ്യതയും രേഖപ്പെടുത്തുക, ബോഡിക്ക് പകരം അനുബന്ധങ്ങളിൽ ഇളവുകൾ തേടുക, തീരുമാനം രേഖപ്പെടുത്തുക.
സ്റ്റാൻഡേർഡ് കരാർ വ്യവസ്ഥകളിൽ ഒപ്പുവെച്ചിട്ടുണ്ടെങ്കിൽ, നമുക്ക് ഒരു പ്രത്യേക പ്രോസസ്സിംഗ് കരാർ ആവശ്യമുണ്ടോ?
സാധാരണയായി ആ ബന്ധത്തിന് വേണ്ടിയല്ല. കൺട്രോളർ-ടു-പ്രോസസർ, പ്രോസസ്സർ-ടു-സബ്-പ്രോസസർ ട്രാൻസ്ഫറുകൾക്കായി 2021-ൽ അംഗീകരിച്ച ട്രാൻസ്ഫർ ക്ലോസുകൾ ഈ കലയെ ഉൾക്കൊള്ളുന്നതിനായി രൂപകൽപ്പന ചെയ്തിരിക്കുന്നു. 28 GDPR ആവശ്യകതകളും, മുകളിൽ ഒരു പ്രത്യേക കരാർ അടുക്കി വയ്ക്കുന്നത് പരസ്പരവിരുദ്ധമായ നിബന്ധനകൾ സൃഷ്ടിക്കുന്നു. നിങ്ങൾ രണ്ടും പാലിക്കുകയാണെങ്കിൽ, ഒരു മുൻഗണനാ ക്രമം ഉൾപ്പെടുത്തി അനുബന്ധങ്ങൾ സ്ഥിരതയുള്ളതാണെന്ന് പരിശോധിക്കുക.
ഒരു പ്രോസസ്സിംഗ് കരാറും ഇല്ലെങ്കിൽ എന്ത് സംഭവിക്കും?
അസാന്നിധ്യം തന്നെ കലയുടെ ലംഘനമാണ്. രണ്ട് കക്ഷികളും ചേർന്ന് 28 GDPR, കലയിലെ താഴ്ന്ന പിഴ ബ്രാക്കറ്റിൽ ശിക്ഷാർഹമാണ്. 83 GDPR, ഒരു മേൽനോട്ട അതോറിറ്റി പരിശോധിക്കുന്ന ആദ്യ കാര്യങ്ങളിൽ ഒന്ന്. സുരക്ഷ, ലംഘന അറിയിപ്പ്, ഓഡിറ്റുകൾ, ഇല്ലാതാക്കൽ എന്നിവയിൽ കരാർ പ്രകാരമുള്ള അടിസ്ഥാനം കൂടാതെ ഇത് നിങ്ങളെ വിടുന്നു, കൂടാതെ വിതരണക്കാരൻ നാശനഷ്ടമുണ്ടാക്കിയാൽ നിങ്ങൾ നഷ്ടപരിഹാരം നൽകണം.

