Μετάβαση στο περιεχόμενο
Legiscope
Μενού
Προστασία δεδομένων

Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28

Ελέγξτε σύμβαση επεξεργασίας με πίνακα όρων, τεχνικών παραρτημάτων, υπεργολάβων, διαγραφής και πραγματικών υποχρεώσεων συνδρομής.

Η σύμβαση με εκτελούντα την επεξεργασία μετατρέπει τις οδηγίες του υπευθύνου σε ελέγξιμες υποχρεώσεις υπηρεσίας. Πριν εξετάσετε ρήτρες, επιβεβαιώστε τον πραγματικό ρόλο του συνεργάτη. Ένας πάροχος μπορεί να ενεργεί ως εκτελών για τη φιλοξενία και ως ανεξάρτητος υπεύθυνος για δικές του ορισμένες λειτουργίες. Η ονομασία στο εμπορικό έντυπο δεν λύνει το ζήτημα.

Το ακόλουθο πλαίσιο είναι εργαλείο ελέγχου και διαπραγμάτευσης, όχι έτοιμη σύμβαση για υπογραφή. Χρειάζεται συμπληρωμένο παράρτημα με τη συγκεκριμένη υπηρεσία, τα δεδομένα, τα μέτρα και τις επιτρεπόμενες ενέργειες. Ζητήστε αποδείξεις ότι οι συμβατικές υποσχέσεις μπορούν να τηρηθούν τεχνικά, ιδίως για περιστατικά, δικαιώματα και έξοδο από την υπηρεσία.

Νομικό πλαίσιο και όρια εφαρμογής

Το άρθρο 28 ΓΚΠΔ απαιτεί επαρκείς εγγυήσεις και σύμβαση ή άλλη δεσμευτική νομική πράξη με το προβλεπόμενο περιεχόμενο. Το άρθρο 32 επιβάλλει κατάλληλη ασφάλεια και στον εκτελούντα. Η γραπτή άδεια για περαιτέρω εκτελούντες μπορεί να είναι ειδική ή γενική, με τις προϋποθέσεις ενημέρωσης και δυνατότητας εναντίωσης της γενικής άδειας. Η συμφωνία του άρθρου 28 δεν αρκεί από μόνη της για διαβίβαση σε τρίτη χώρα: ο μηχανισμός του κεφαλαίου V εξετάζεται χωριστά. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Σχετική επίσημη καθοδήγηση της ΑΠΔΠΧ.

Υπόδειγμα εργασίας: πεδία και αποδεικτικά

1. Ρόλος και υπηρεσία

Περιγράψτε ποιος αποφασίζει σκοπούς και ουσιώδη μέσα για τη συγκεκριμένη ροή, διακρίνοντας τυχόν ανεξάρτητες χρήσεις του παρόχου.

Τεκμήριο: Διάγραμμα ροής και κατάλογος χρήσεων ανά ρόλο.

Σημείο ελέγχου: Αν ο πάροχος επιδιώκει δικούς του σκοπούς, εξετάστε τους χωριστά αντί να τους καλύπτετε με γενική ετικέτα εκτελούντος.

2. Αντικείμενο και διάρκεια

Ορίστε την υπηρεσία, τη φύση της επεξεργασίας, τους σκοπούς και το χρονικό πλαίσιο με αντιστοίχιση στην εμπορική σύμβαση.

Τεκμήριο: Συμπληρωμένο παράρτημα πραγματικού αντικειμένου.

Σημείο ελέγχου: Ένα κενό υπόδειγμα με όλες τις πιθανές υπηρεσίες δεν δείχνει ποιες ενέργειες έχει πράγματι αναλάβει ο συνεργάτης.

3. Δεδομένα και πρόσωπα

Καταγράψτε κατηγορίες υποκειμένων και τύπους δεδομένων, με ειδική αναφορά σε ευαίσθητο περιεχόμενο όταν είναι σχετικό.

Τεκμήριο: Σχήμα δεδομένων και επιτρεπόμενα συνημμένα.

Σημείο ελέγχου: Μην αφήνετε απεριόριστη κατηγορία οποιαδήποτε δεδομένα όταν η πραγματική υπηρεσία χρειάζεται μόνο περιορισμένα στοιχεία επαφής.

4. Τεκμηριωμένες οδηγίες

Προσδιορίστε πώς δίνονται, εγκρίνονται και τροποποιούνται οι οδηγίες, περιλαμβάνοντας τις σχετικές διαβιβάσεις δεδομένων.

Τεκμήριο: Κανάλι εντολών και αρμόδια πρόσωπα.

Σημείο ελέγχου: Μια προφορική συμφωνία διαχειριστών δυσκολεύει να αποδειχθεί ποια επεξεργασία είχε επιτραπεί και από ποιον.

5. Εμπιστευτικότητα

Ελέγξτε τις δεσμεύσεις των εξουσιοδοτημένων προσώπων και τη σύνδεσή τους με πρόσβαση μόνο βάσει αναγκαιότητας.

Τεκμήριο: Πολιτική εξουσιοδότησης και κατάλληλη απόδειξη δέσμευσης.

Σημείο ελέγχου: Μια γενική εταιρική υπόσχεση δεν αρκεί για να κατανοήσετε αν απομακρυσμένη υποστήριξη έχει ανεξέλεγκτη πρόσβαση.

6. Μέτρα ασφάλειας

Ζητήστε συγκεκριμένη περιγραφή μέτρων ανά υπηρεσία και τρόπο χειρισμού αλλαγών που επηρεάζουν ουσιωδώς την προστασία.

Τεκμήριο: Τεχνικό παράρτημα με πεδίο εφαρμογής και ημερομηνία.

Σημείο ελέγχου: Η αναφορά σε αναγνωρισμένα πρότυπα δεν αποδεικνύει ότι καλύπτεται η εφαρμογή και η έκδοση που αγοράζετε.

7. Περαιτέρω εκτελούντες

Επιβεβαιώστε καθεστώς άδειας, ενημέρωση αλλαγών και μετάθεση των ίδιων υποχρεώσεων προστασίας στην αλυσίδα.

Τεκμήριο: Τρέχων κατάλογος και διαδικασία εναντίωσης.

Σημείο ελέγχου: Αν η λίστα περιέχει μόνο εμπορικές επωνυμίες χωρίς υπηρεσία ή τοποθεσία, ζητήστε πληροφορίες χρήσιμες για την εκτίμηση.

8. Συνδρομή σε δικαιώματα

Ορίστε πώς ο πάροχος εντοπίζει, εξάγει, διορθώνει ή διαγράφει δεδομένα κατόπιν εντολής και με ποια λειτουργικά όρια.

Τεκμήριο: Περιγραφή δυνατοτήτων και συμφωνημένη διαδικασία αιτημάτων.

Σημείο ελέγχου: Η αόριστη βοήθεια όπου είναι δυνατό μπορεί να αφήσει άγνωστο ποιος εκτελεί ουσιώδη αναζήτηση όταν έρθει αίτημα.

9. Περιστατικά

Οργανώστε ενημέρωση χωρίς αδικαιολόγητη καθυστέρηση και σταδιακή παροχή διαθέσιμων πληροφοριών με ενεργά σημεία επικοινωνίας.

Τεκμήριο: Σενάριο ειδοποίησης και επιβεβαίωση παραλαβής.

Σημείο ελέγχου: Μη συγχέετε την υποχρέωση εκτελούντος προς υπεύθυνο με το χρονικό πλαίσιο γνωστοποίησης του υπευθύνου προς την αρχή.

10. Έλεγχος και αποδείξεις

Ελέγξτε διαθεσιμότητα πληροφοριών συμμόρφωσης και συνδρομή σε ελέγχους, με πρακτική οργάνωση που δεν καταργεί το δικαίωμα.

Τεκμήριο: Εκθέσεις ελέγχου και διαδικασία πρόσθετων διευκρινίσεων.

Σημείο ελέγχου: Η πιστοποίηση μπορεί να προσφέρει στοιχεία αλλά δεν υποκαθιστά κάθε αξιολόγηση ειδικού κινδύνου της συγκεκριμένης υπηρεσίας.

11. Λήξη υπηρεσίας

Καθορίστε επιστροφή ή διαγραφή κατ επιλογή του υπευθύνου, τη διαχείριση αντιγράφων και τις εξαιρέσεις νόμιμης διατήρησης.

Τεκμήριο: Σχέδιο εξόδου και μορφή επιβεβαίωσης ολοκλήρωσης.

Σημείο ελέγχου: Η δυνατότητα λήψης ενός αρχείου δεν αποδεικνύει ότι ο πάροχος διέγραψε τα υπόλοιπα αντίγραφα μετά τη λήξη.

12. Παράνομη οδηγία και αλλαγές

Περιγράψτε ενημέρωση όταν ο εκτελών θεωρεί ότι οδηγία παραβιάζει εφαρμοστέους κανόνες προστασίας και οργανώστε κλιμάκωση.

Τεκμήριο: Συμβατικός μηχανισμός και αρμόδια επαφή.

Σημείο ελέγχου: Οι αυτόματες μονομερείς αλλαγές υπηρεσίας πρέπει να αξιολογούνται πριν εισάγουν νέο σκοπό, πρόσβαση ή διαβίβαση.

Διαδικασία εφαρμογής

Συγκεντρώστε εμπορική σύμβαση, παράρτημα επεξεργασίας, τεχνικά μέτρα, λίστα περαιτέρω εκτελούντων και πληροφορίες εξόδου. Σημειώστε για κάθε γραμμή επαρκές, ελλιπές ή μη εφαρμοστέο με αιτιολογία. Τα κενά μετατρέπονται σε συγκεκριμένες ερωτήσεις προς τον προμηθευτή και σε όρους που πρέπει να συμπληρωθούν πριν αρχίσει η επεξεργασία.

Για δοκιμή ικανότητας ζητήστε περιγραφή χειρισμού ενός υποθετικού αιτήματος πρόσβασης και ενός περιστατικού. Ελέγξτε ποιος απαντά, ποιες πληροφορίες δίνονται και πώς συνδέεται η απάντηση με τη δική σας προθεσμία. Χρησιμοποιήστε συνθετικά δεδομένα κατά την αξιολόγηση. Ο έλεγχος συμφωνίας και η αξιολόγηση καταλληλότητας του προμηθευτή παραμένουν συνδεδεμένες αλλά διακριτές αποφάσεις.

Υποθετικό παράδειγμα εφαρμογής

Υποθετικό παράδειγμα: εταιρεία επιλέγει πάροχο διαχείρισης αιτημάτων πελατών. Το έτοιμο παράρτημα περιγράφει μόνο φιλοξενία, ενώ η υπηρεσία παρέχει και απομακρυσμένη υποστήριξη από άλλη χώρα. Η ομάδα ζητά διευκρίνιση της πρόσβασης, ενημερώνει το αντικείμενο και εξετάζει χωριστά τη διαβίβαση. Επιπλέον διαπιστώνει ότι η διαγραφή επισυναπτόμενων αρχείων ακολουθεί διαφορετική ροή από τα μηνύματα.

Πριν από την ενεργοποίηση συμφωνούνται οδηγίες και παραδοτέο διαγραφής που καλύπτουν και τα συνημμένα. Η απόφαση βασίζεται στις διορθωμένες υποχρεώσεις και στην επαλήθευση της ροής. Δεν βασίζεται στην παρουσία μιας γενικής δήλωσης ότι ο πάροχος συμμορφώνεται με τον ΓΚΠΔ.

Τι ελέγχουμε όταν ο πάροχος δεν διαπραγματεύεται το κείμενο;

Η έλλειψη διαπραγμάτευσης δεν καταργεί την ανάγκη αξιολόγησης των όρων. Καταγράψτε το συγκεκριμένο κενό και εξετάστε αν καλύπτεται από δεσμευτικό παράρτημα ή πραγματική επιλογή υπηρεσίας. Αν η υπηρεσία δεν μπορεί να ανταποκριθεί σε ουσιώδη απαίτηση, περιορίστε τη χρήση στα επιτρεπτά δεδομένα ή επιλέξτε άλλη λύση. Μην μετατρέπετε εσωτερική αποδοχή εμπορικού κινδύνου σε απόδειξη εκπλήρωσης υποχρεώσεων προστασίας δεδομένων. Κρατήστε την ακριβή έκδοση που ίσχυε στην απόφαση και ελέγξτε πώς ανακοινώνονται αλλαγές. Οι εμπορικές απαντήσεις χρειάζονται συμβατική και τεχνική αντιστοίχιση πριν θεωρηθούν πραγματικές εγγυήσεις.

Μην αναθέτετε στον προμηθευτή να αποφασίσει τη δική σας νομική βάση ή το αν μια χρήση είναι αναγκαία για τον επιχειρησιακό σκοπό. Ο εκτελών συνδράμει μέσα στον ρόλο του. Ο υπεύθυνος χρειάζεται σαφή δική του απόφαση για τα δεδομένα που αποστέλλει, τις οδηγίες που δίνει και τις εγγυήσεις που απαιτεί.

Συναφή εργαλεία για την ίδια διαδικασία

L
Συντάκτης
Legiscope
Legiscope

Εφαρμόστε τις οδηγίες στην πράξη

Δείτε πώς το Legiscope συνδέει αρχεία προστασίας δεδομένων, πηγές και εργασίες που υπόκεινται σε έλεγχο.

Κλείστε μια παρουσίαση
Συνεχίστε την ανάγνωση

Σχετικά άρθρα

01Προστασία δεδομένων

Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης

Το αίτημα διαγραφής χρειάζεται απόφαση για κάθε σχετική κατηγορία δεδομένων. Η απενεργοποίηση ενός λογαριασμού δεν αποδεικνύει ότι διαγράφηκαν οι πληροφορίες του, ενώ η πλήρης διαγραφή κάθε εγγράφου…

8 Σεπτεμβρίου 2026
02Προστασία δεδομένων

Ανάκληση συγκατάθεσης: διαδικασία και υπόδειγμα απάντησης

Η ανάκληση συγκατάθεσης πρέπει να αλλάζει πραγματικά την επεξεργασία που στηρίζεται στη συγκεκριμένη επιλογή. Η εμφάνιση μηνύματος επιτυχίας στον χρήστη δεν αρκεί αν οι αποστολές συνεχίζονται από…

8 Σεπτεμβρίου 2026
03Προστασία δεδομένων

Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία

Η απάντηση σε αίτημα πρόσβασης πρέπει να καλύπτει τα δεδομένα του συγκεκριμένου προσώπου και τις πληροφορίες για την επεξεργασία τους. Η αποστολή ενός γενικού συνδέσμου στην ενημέρωση προστασίας…

8 Σεπτεμβρίου 2026
04Προστασία δεδομένων

Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης

Τα αρχεία καταγραφής βοηθούν να εντοπιστεί ποιος έκανε μια κρίσιμη ενέργεια, πότε και με ποιο αποτέλεσμα. Μπορούν όμως να συγκεντρώνουν περισσότερα προσωπικά δεδομένα από την ίδια την επιχειρησιακή…

8 Σεπτεμβρίου 2026
05Προστασία δεδομένων

Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα

Το αρχείο δραστηριοτήτων επεξεργασίας περιγράφει τι κάνει ένας οργανισμός με προσωπικά δεδομένα, για ποιους σκοπούς και με ποιες βασικές εγγυήσεις. Για να χρησιμεύει στην καθημερινή εργασία, κάθε…

8 Σεπτεμβρίου 2026
06Προστασία δεδομένων

Βιντεοεπιτήρηση: υπόδειγμα πινακίδας και πλήρους ενημέρωσης

Η πινακίδα βιντεοεπιτήρησης πρέπει να ενημερώνει πριν το πρόσωπο εισέλθει στον επιτηρούμενο χώρο και να οδηγεί εύκολα σε πλήρη πληροφορία. Η παρουσία της δεν νομιμοποιεί από μόνη της μια κάμερα.…

8 Σεπτεμβρίου 2026
07Προστασία δεδομένων

Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών

Όταν ένα περιστατικό αφορά προσωπικά δεδομένα, η ομάδα χρειάζεται γρήγορη συγκέντρωση στοιχείων και τεκμηριωμένη απόφαση επικοινωνίας. Η αναμονή της τελικής τεχνικής έκθεσης μπορεί να είναι ασύμβατη…

8 Σεπτεμβρίου 2026
08Προστασία δεδομένων

Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης

Η αξιολόγηση διαβίβασης ξεκινά από τη διαδρομή των δεδομένων και τους πραγματικούς αποδέκτες. Η διεύθυνση τιμολόγησης ενός παρόχου ή η επιλογή ευρωπαϊκού κέντρου δεδομένων δεν αρκεί για να αποδείξει…

8 Σεπτεμβρίου 2026