Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date poate folosi furnizorul, cum răspunde unei cereri de ștergere sau ce se întâmplă la încetarea serviciului. Lista de mai jos ajută la revizuirea unui proiect de contract și a anexelor sale.
Începeți prin calificarea rolurilor. Operatorul stabilește scopurile și mijloacele prelucrării; persoana împuternicită prelucrează în numele său. Un furnizor poate avea roluri diferite pentru activități diferite, iar denumirea comercială a contractului nu este decisivă. RGPD, articolele 4 și 28.
Fișa prelucrării anexată contractului
| Rubrică | Întrebarea la care anexa trebuie să răspundă |
|---|---|
| Obiect și durată | Ce serviciu implică date și când începe ori încetează prelucrarea? |
| Natura operațiunilor | Furnizorul stochează, consultă, modifică, transmite ori șterge datele? |
| Scop | Ce rezultat urmărește operatorul și ce utilizări sunt excluse? |
| Categorii de date | Ce câmpuri, documente și eventuale categorii speciale sunt implicate? |
| Persoane vizate | Ale cui date sunt prelucrate, inclusiv persoane vulnerabile dacă se aplică? |
| Instrucțiuni | Cine le emite, prin ce canal și cum se păstrează istoricul? |
| Locații și acces | Unde sunt datele și din ce țări pot fi accesate? |
| Contacte operaționale | Cine gestionează incidentele, drepturile și încetarea serviciului? |
Evitați anexa care enumeră orice categorie posibilă de date „pentru orice scop al clientului”. Ea nu ajută furnizorul să limiteze operațiunile și nici operatorul să verifice proporționalitatea. Dacă serviciul permite multe utilizări, delimitați configurația și instrucțiunile organizației concrete.
Lista clauzelor de verificat
- Instrucțiuni documentate. Contractul trebuie să limiteze prelucrarea la instrucțiunile operatorului, inclusiv privind transferurile, cu situațiile legale prevăzute de articolul 28. Specificați cum se tratează o instrucțiune considerată contrară normelor aplicabile.
- Confidențialitate. Verificați obligațiile persoanelor autorizate și modul în care accesul este acordat și retras. O obligație a firmei nu explică singură controlul personalului și al colaboratorilor.
- Securitate. Anexa trebuie să descrie măsuri relevante pentru serviciu. Nu acceptați numai o trimitere la o pagină care poate fi schimbată unilateral fără trasabilitate.
- Alte persoane împuternicite. Verificați autorizarea scrisă specifică sau generală, informarea despre modificări și posibilitatea de obiecție în condițiile aplicabile.
- Drepturi. Stabiliți cum ajută furnizorul la căutare, acces, rectificare, restricționare și ștergere, ținând seama de natura serviciului.
- Asistență pentru securitate și evaluări. Includeți obligațiile relevante privind articolele 32–36 și informațiile disponibile furnizorului.
- Încetare. La alegerea operatorului, datele sunt returnate sau șterse și copiile eliminate, cu excepția păstrării impuse de dreptul aplicabil.
- Demonstrare și audit. Contractul trebuie să permită accesul la informațiile necesare și auditurile prevăzute de articolul 28, inclusiv contribuția furnizorului.
Lista parafrazează obligațiile legale și trebuie verificată cu textul integral. Nu reprezintă un contract semnabil și nu înlocuiește negocierea dispozițiilor comerciale, a răspunderii ori a normelor sectoriale aplicabile. Articolul 28 RGPD.
Exemplu ipotetic: platformă de administrare a solicitărilor
O societate fictivă dorește o platformă de suport. Furnizorul stochează cererile și permite accesul echipei tehnice pentru diagnostic. Anexa inițială menționează doar „date de contact”, deși tichetele includ descrieri libere și atașamente. Operatorul completează categoriile reale și restrânge folosirea câmpurilor libere, pentru a reduce încărcarea documentelor care nu sunt necesare.
Contractul promite ștergerea la încetare, dar platforma nu exportă atașamentele în formatul propus. Echipa verifică o migrare cu date fictive și cere descrierea formatului, a ferestrei de recuperare și a confirmării ștergerii. Un termen comercial de închidere a contului nu este același lucru cu eliminarea tuturor copiilor prelucrate pentru client.
Furnizorul are suport dintr-o țară din afara SEE. Operatorul analizează separat transferul și mecanismul aplicabil. Semnarea anexei articolului 28 nu oferă automat o garanție suficientă pentru capitolul V. Contractul, lista subcontractanților și evaluarea transferului trebuie să descrie același traseu al datelor.
Transformarea promisiunilor în operațiuni
Pentru notificarea incidentelor, stabiliți un canal monitorizat și un contact alternativ. Articolul 33 alineatul (2) cere persoanei împuternicite să informeze operatorul fără întârzieri nejustificate după luarea la cunoștință a încălcării. Nu atribuiți furnizorului automat același termen de 72 de ore ca notificării operatorului către autoritate; contractul trebuie să permită operatorului să-și îndeplinească propriile obligații.
Pentru cererile persoanelor, cereți un traseu concret: identificatorul necesar, operațiunile disponibile, rezultatul livrat și modul de escaladare. Timpii contractuali trebuie să fie compatibili cu obligațiile operatorului. Costurile de asistență nu trebuie negociate fără a înțelege ce operațiuni sunt incluse în serviciul normal și ce riscuri apar dacă suportul este întârziat.
Audit proporțional și probe relevante
Un raport de audit ori o certificare poate constitui un element de evaluare, dar verificați perioada, serviciul și perimetrul acoperit. Un certificat al societății-mamă nu dovedește automat controalele aplicației folosite. Solicitați informații despre excepțiile relevante și măsurile de remediere, protejând totodată secretele și datele altor clienți.
Stabiliți un mecanism proporțional pentru informații suplimentare sau inspecții atunci când riscul o cere. O clauză care exclude orice audit în toate împrejurările trebuie analizată critic în raport cu articolul 28. Înregistrați concluzia revizuirii și cine este responsabil să urmărească angajamentele rămase.
Subcontractare și schimbări ulterioare
Lista altor persoane împuternicite trebuie să permită înțelegerea rolului, a datelor și a locațiilor relevante. Un nume fără explicație nu arată dacă entitatea găzduiește datele sau oferă suport cu acces. În cazul autorizării generale, mecanismul de informare trebuie să ajungă efectiv la operator și să permită evaluarea modificării înainte de introducere, potrivit condițiilor contractuale și legale.
Înregistrați versiunea acceptată la contractare și modificările ulterioare. Dacă un furnizor schimbă scopurile ori introduce utilizări proprii, reanalizați rolurile și informarea persoanelor. Nu considerați că acceptarea unui nou tarif acoperă automat orice schimbare a prelucrării.
Decizia înainte de semnare
Folosiți trei stări: complet, de clarificat și neacceptabil în forma actuală. Pentru punctele deschise, indicați clauza, riscul, modificarea solicitată și persoana care decide. O medie bună a răspunsurilor nu compensează lipsa unei obligații esențiale sau a unui mecanism legal pentru transfer.
ANSPDCP recomandă verificarea clauzelor și a obligațiilor de securitate și confidențialitate ale persoanelor împuternicite. Ghidul orientativ ANSPDCP. După semnare, păstrați contractul, anexele și dovada evaluării într-un dosar accesibil funcțiilor care trebuie să execute efectiv instrucțiunile și să urmărească modificările serviciului.
Înainte de reînnoire, comparați serviciul utilizat cu anexa semnată. Funcțiile activate ulterior, inclusiv analiza automată a conținutului, pot introduce prelucrări care nu au fost evaluate inițial. Cereți o confirmare factuală de la proprietarul aplicației și actualizați dosarul atunci când apar diferențe.
Documente conexe pentru aplicare
Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.