Η σύμβαση με εκτελούντα την επεξεργασία μετατρέπει τις οδηγίες του υπευθύνου σε ελέγξιμες υποχρεώσεις υπηρεσίας. Πριν εξετάσετε ρήτρες, επιβεβαιώστε τον πραγματικό ρόλο του συνεργάτη. Ένας πάροχος μπορεί να ενεργεί ως εκτελών για τη φιλοξενία και ως ανεξάρτητος υπεύθυνος για δικές του ορισμένες λειτουργίες. Η ονομασία στο εμπορικό έντυπο δεν λύνει το ζήτημα.
Το ακόλουθο πλαίσιο είναι εργαλείο ελέγχου και διαπραγμάτευσης, όχι έτοιμη σύμβαση για υπογραφή. Χρειάζεται συμπληρωμένο παράρτημα με τη συγκεκριμένη υπηρεσία, τα δεδομένα, τα μέτρα και τις επιτρεπόμενες ενέργειες. Ζητήστε αποδείξεις ότι οι συμβατικές υποσχέσεις μπορούν να τηρηθούν τεχνικά, ιδίως για περιστατικά, δικαιώματα και έξοδο από την υπηρεσία.
Νομικό πλαίσιο και όρια εφαρμογής
Το άρθρο 28 ΓΚΠΔ απαιτεί επαρκείς εγγυήσεις και σύμβαση ή άλλη δεσμευτική νομική πράξη με το προβλεπόμενο περιεχόμενο. Το άρθρο 32 επιβάλλει κατάλληλη ασφάλεια και στον εκτελούντα. Η γραπτή άδεια για περαιτέρω εκτελούντες μπορεί να είναι ειδική ή γενική, με τις προϋποθέσεις ενημέρωσης και δυνατότητας εναντίωσης της γενικής άδειας. Η συμφωνία του άρθρου 28 δεν αρκεί από μόνη της για διαβίβαση σε τρίτη χώρα: ο μηχανισμός του κεφαλαίου V εξετάζεται χωριστά. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Ρόλος και υπηρεσία
Περιγράψτε ποιος αποφασίζει σκοπούς και ουσιώδη μέσα για τη συγκεκριμένη ροή, διακρίνοντας τυχόν ανεξάρτητες χρήσεις του παρόχου.
Τεκμήριο: Διάγραμμα ροής και κατάλογος χρήσεων ανά ρόλο.
Σημείο ελέγχου: Αν ο πάροχος επιδιώκει δικούς του σκοπούς, εξετάστε τους χωριστά αντί να τους καλύπτετε με γενική ετικέτα εκτελούντος.
2. Αντικείμενο και διάρκεια
Ορίστε την υπηρεσία, τη φύση της επεξεργασίας, τους σκοπούς και το χρονικό πλαίσιο με αντιστοίχιση στην εμπορική σύμβαση.
Τεκμήριο: Συμπληρωμένο παράρτημα πραγματικού αντικειμένου.
Σημείο ελέγχου: Ένα κενό υπόδειγμα με όλες τις πιθανές υπηρεσίες δεν δείχνει ποιες ενέργειες έχει πράγματι αναλάβει ο συνεργάτης.
3. Δεδομένα και πρόσωπα
Καταγράψτε κατηγορίες υποκειμένων και τύπους δεδομένων, με ειδική αναφορά σε ευαίσθητο περιεχόμενο όταν είναι σχετικό.
Τεκμήριο: Σχήμα δεδομένων και επιτρεπόμενα συνημμένα.
Σημείο ελέγχου: Μην αφήνετε απεριόριστη κατηγορία οποιαδήποτε δεδομένα όταν η πραγματική υπηρεσία χρειάζεται μόνο περιορισμένα στοιχεία επαφής.
4. Τεκμηριωμένες οδηγίες
Προσδιορίστε πώς δίνονται, εγκρίνονται και τροποποιούνται οι οδηγίες, περιλαμβάνοντας τις σχετικές διαβιβάσεις δεδομένων.
Τεκμήριο: Κανάλι εντολών και αρμόδια πρόσωπα.
Σημείο ελέγχου: Μια προφορική συμφωνία διαχειριστών δυσκολεύει να αποδειχθεί ποια επεξεργασία είχε επιτραπεί και από ποιον.
5. Εμπιστευτικότητα
Ελέγξτε τις δεσμεύσεις των εξουσιοδοτημένων προσώπων και τη σύνδεσή τους με πρόσβαση μόνο βάσει αναγκαιότητας.
Τεκμήριο: Πολιτική εξουσιοδότησης και κατάλληλη απόδειξη δέσμευσης.
Σημείο ελέγχου: Μια γενική εταιρική υπόσχεση δεν αρκεί για να κατανοήσετε αν απομακρυσμένη υποστήριξη έχει ανεξέλεγκτη πρόσβαση.
6. Μέτρα ασφάλειας
Ζητήστε συγκεκριμένη περιγραφή μέτρων ανά υπηρεσία και τρόπο χειρισμού αλλαγών που επηρεάζουν ουσιωδώς την προστασία.
Τεκμήριο: Τεχνικό παράρτημα με πεδίο εφαρμογής και ημερομηνία.
Σημείο ελέγχου: Η αναφορά σε αναγνωρισμένα πρότυπα δεν αποδεικνύει ότι καλύπτεται η εφαρμογή και η έκδοση που αγοράζετε.
7. Περαιτέρω εκτελούντες
Επιβεβαιώστε καθεστώς άδειας, ενημέρωση αλλαγών και μετάθεση των ίδιων υποχρεώσεων προστασίας στην αλυσίδα.
Τεκμήριο: Τρέχων κατάλογος και διαδικασία εναντίωσης.
Σημείο ελέγχου: Αν η λίστα περιέχει μόνο εμπορικές επωνυμίες χωρίς υπηρεσία ή τοποθεσία, ζητήστε πληροφορίες χρήσιμες για την εκτίμηση.
8. Συνδρομή σε δικαιώματα
Ορίστε πώς ο πάροχος εντοπίζει, εξάγει, διορθώνει ή διαγράφει δεδομένα κατόπιν εντολής και με ποια λειτουργικά όρια.
Τεκμήριο: Περιγραφή δυνατοτήτων και συμφωνημένη διαδικασία αιτημάτων.
Σημείο ελέγχου: Η αόριστη βοήθεια όπου είναι δυνατό μπορεί να αφήσει άγνωστο ποιος εκτελεί ουσιώδη αναζήτηση όταν έρθει αίτημα.
9. Περιστατικά
Οργανώστε ενημέρωση χωρίς αδικαιολόγητη καθυστέρηση και σταδιακή παροχή διαθέσιμων πληροφοριών με ενεργά σημεία επικοινωνίας.
Τεκμήριο: Σενάριο ειδοποίησης και επιβεβαίωση παραλαβής.
Σημείο ελέγχου: Μη συγχέετε την υποχρέωση εκτελούντος προς υπεύθυνο με το χρονικό πλαίσιο γνωστοποίησης του υπευθύνου προς την αρχή.
10. Έλεγχος και αποδείξεις
Ελέγξτε διαθεσιμότητα πληροφοριών συμμόρφωσης και συνδρομή σε ελέγχους, με πρακτική οργάνωση που δεν καταργεί το δικαίωμα.
Τεκμήριο: Εκθέσεις ελέγχου και διαδικασία πρόσθετων διευκρινίσεων.
Σημείο ελέγχου: Η πιστοποίηση μπορεί να προσφέρει στοιχεία αλλά δεν υποκαθιστά κάθε αξιολόγηση ειδικού κινδύνου της συγκεκριμένης υπηρεσίας.
11. Λήξη υπηρεσίας
Καθορίστε επιστροφή ή διαγραφή κατ επιλογή του υπευθύνου, τη διαχείριση αντιγράφων και τις εξαιρέσεις νόμιμης διατήρησης.
Τεκμήριο: Σχέδιο εξόδου και μορφή επιβεβαίωσης ολοκλήρωσης.
Σημείο ελέγχου: Η δυνατότητα λήψης ενός αρχείου δεν αποδεικνύει ότι ο πάροχος διέγραψε τα υπόλοιπα αντίγραφα μετά τη λήξη.
12. Παράνομη οδηγία και αλλαγές
Περιγράψτε ενημέρωση όταν ο εκτελών θεωρεί ότι οδηγία παραβιάζει εφαρμοστέους κανόνες προστασίας και οργανώστε κλιμάκωση.
Τεκμήριο: Συμβατικός μηχανισμός και αρμόδια επαφή.
Σημείο ελέγχου: Οι αυτόματες μονομερείς αλλαγές υπηρεσίας πρέπει να αξιολογούνται πριν εισάγουν νέο σκοπό, πρόσβαση ή διαβίβαση.
Διαδικασία εφαρμογής
Συγκεντρώστε εμπορική σύμβαση, παράρτημα επεξεργασίας, τεχνικά μέτρα, λίστα περαιτέρω εκτελούντων και πληροφορίες εξόδου. Σημειώστε για κάθε γραμμή επαρκές, ελλιπές ή μη εφαρμοστέο με αιτιολογία. Τα κενά μετατρέπονται σε συγκεκριμένες ερωτήσεις προς τον προμηθευτή και σε όρους που πρέπει να συμπληρωθούν πριν αρχίσει η επεξεργασία.
Για δοκιμή ικανότητας ζητήστε περιγραφή χειρισμού ενός υποθετικού αιτήματος πρόσβασης και ενός περιστατικού. Ελέγξτε ποιος απαντά, ποιες πληροφορίες δίνονται και πώς συνδέεται η απάντηση με τη δική σας προθεσμία. Χρησιμοποιήστε συνθετικά δεδομένα κατά την αξιολόγηση. Ο έλεγχος συμφωνίας και η αξιολόγηση καταλληλότητας του προμηθευτή παραμένουν συνδεδεμένες αλλά διακριτές αποφάσεις.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: εταιρεία επιλέγει πάροχο διαχείρισης αιτημάτων πελατών. Το έτοιμο παράρτημα περιγράφει μόνο φιλοξενία, ενώ η υπηρεσία παρέχει και απομακρυσμένη υποστήριξη από άλλη χώρα. Η ομάδα ζητά διευκρίνιση της πρόσβασης, ενημερώνει το αντικείμενο και εξετάζει χωριστά τη διαβίβαση. Επιπλέον διαπιστώνει ότι η διαγραφή επισυναπτόμενων αρχείων ακολουθεί διαφορετική ροή από τα μηνύματα.
Πριν από την ενεργοποίηση συμφωνούνται οδηγίες και παραδοτέο διαγραφής που καλύπτουν και τα συνημμένα. Η απόφαση βασίζεται στις διορθωμένες υποχρεώσεις και στην επαλήθευση της ροής. Δεν βασίζεται στην παρουσία μιας γενικής δήλωσης ότι ο πάροχος συμμορφώνεται με τον ΓΚΠΔ.
Τι ελέγχουμε όταν ο πάροχος δεν διαπραγματεύεται το κείμενο;
Η έλλειψη διαπραγμάτευσης δεν καταργεί την ανάγκη αξιολόγησης των όρων. Καταγράψτε το συγκεκριμένο κενό και εξετάστε αν καλύπτεται από δεσμευτικό παράρτημα ή πραγματική επιλογή υπηρεσίας. Αν η υπηρεσία δεν μπορεί να ανταποκριθεί σε ουσιώδη απαίτηση, περιορίστε τη χρήση στα επιτρεπτά δεδομένα ή επιλέξτε άλλη λύση. Μην μετατρέπετε εσωτερική αποδοχή εμπορικού κινδύνου σε απόδειξη εκπλήρωσης υποχρεώσεων προστασίας δεδομένων. Κρατήστε την ακριβή έκδοση που ίσχυε στην απόφαση και ελέγξτε πώς ανακοινώνονται αλλαγές. Οι εμπορικές απαντήσεις χρειάζονται συμβατική και τεχνική αντιστοίχιση πριν θεωρηθούν πραγματικές εγγυήσεις.
Μην αναθέτετε στον προμηθευτή να αποφασίσει τη δική σας νομική βάση ή το αν μια χρήση είναι αναγκαία για τον επιχειρησιακό σκοπό. Ο εκτελών συνδράμει μέσα στον ρόλο του. Ο υπεύθυνος χρειάζεται σαφή δική του απόφαση για τα δεδομένα που αποστέλλει, τις οδηγίες που δίνει και τις εγγυήσεις που απαιτεί.
Συναφή εργαλεία για την ίδια διαδικασία
-
Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα. Για την αποτύπωση σκοπών, δεδομένων, συστημάτων και αποδεκτών ώστε οι επόμενες εργασίες να ξεκινούν από επιβεβαιωμένο εύρος.
-
Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία. Για την αναζήτηση των σχετικών δεδομένων, την προετοιμασία κατανοητού αντιγράφου και την ασφαλή παράδοση στον σωστό αιτούντα.
-
Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης. Για χωριστή απόφαση ανά κατηγορία, εντολές προς τα συστήματα και ακριβή εξήγηση όσων διαγράφονται ή διατηρούνται αιτιολογημένα.
-
Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών. Για τον διαχωρισμό γνωστοποίησης στην αρχή και ανακοίνωσης στα πρόσωπα, με παρακολούθηση χρόνου, αρμοδιοτήτων και συμπληρωματικών στοιχείων.
-
Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης. Για την εξακρίβωση χωρών και πραγματικών αποδεκτών, την επιλογή εφαρμόσιμου μηχανισμού και την εξέταση αποτελεσματικών συμπληρωματικών μέτρων.
-
Έλεγχος προμηθευτών ΓΚΠΔ: ερωτηματολόγιο και απόφαση. Για να βασίζεται η επιλογή υπηρεσίας σε σχετικά τεκμήρια, κρίσιμες απαιτήσεις, πραγματικούς περιορισμούς και συγκεκριμένη απόφαση αποδοχής.