ڊيٽا پروسيسنگ معاهدو (verwerkersovereenkomst) GDPR جي تحت: هڪ ڊچ مشق گائيڊ

ٻه ماڻهو هڪ ميٽنگ ٽيبل تي هڪ پرنٽ ٿيل ڊيٽا پروسيسنگ معاهدي مان گذري رهيا آهن

تقريبن هر ڪمپني جيڪا هالينڊ ۾ ڪم ڪري ٿي، ڪجهه اهڙي شيءِ کي آئوٽ سورس ڪري ٿي جيڪا ذاتي ڊيٽا کي ڇهندي آهي: پگهار، هوسٽنگ، سي آر ايم، مارڪيٽنگ، ڀرتي، سپورٽ. جتي هڪ سپلائر توهان جي هدايتن تي ذاتي ڊيٽا کي پروسيس ڪري ٿو، آرٽيڪل. 28 GDPR کي هڪ تحريري معاهدي جي ضرورت آهي، ڊچ ۾ a verwerkersovereenkomst . هي گائيڊ ڍڪي ٿو ته اهو ڪڏهن گهربل آهي، ان ۾ ڇا هجڻ گهرجي، ڊچ نگران اختيار ان سان ڪيئن رابطو ڪري ٿو، ۽ ڪيئن اهم شقن تي ڳالهه ٻولهه ڪئي وڃي ٿي.

جڏهن پروسيسنگ معاهدو گهربل هجي، ۽ جڏهن اهو نه هجي

اهو صرف هڪ صورتحال ۾ گهربل آهي: جتي هڪ پارٽي ٻئي جي طرفان ذاتي ڊيٽا پروسيس ڪري ٿي. پارٽي فيصلو ڪري ٿي ته ڇو ۽، بنيادي طور تي، ڊيٽا ڪيئن پروسيس ڪيو وڃي ٿو ڪنٽرولر آهي؛ پارٽي ان جي هدايتن تي عمل ڪندي پروسيسر آهي. فرض زنجير هيٺ هلندو آهي، تنهنڪري هڪ پروسيسر جيڪو ذيلي پروسيسر کي شامل ڪري ٿو ان سان برابر معاهدو ڪرڻ گهرجي. ڪنهن به شيءِ جي ضرورت ناهي جتي پارٽيون آزاد ڪنٽرولر آهن هر هڪ پنهنجي پنهنجي مقصدن جي پيروي ڪري رهيو آهي، جتي اهي گڏيل ڪنٽرولر آهن، جيڪو آرٽيڪل 26 GDPR جي تحت هڪ انتظام جي ضرورت آهي، يا جتي ڪو به ذاتي ڊيٽا شامل نه آهي.

هڪ اهڙي پارٽي سان سائن ڪرڻ جيڪا حقيقت ۾ هڪ آزاد ڪنٽرولر آهي، بي ضرر نه آهي: اهو غلط بيان ڪري ٿو ته ڪير ذميوار آهي ۽ هدايت جو وهم پيدا ڪري ٿو ته ڪو به پارٽي احترام نٿو ڪري سگهي. آئيني جي غلطي عام آهي، جتي هڪ سپلائر پنهنجي اڪائونٽ تي ڪم ڪري رهيو آهي صرف هدايتن جي شرطن کي قبول ڪري ٿو جنهن جي اهو تعميل نٿو ڪري سگهي.

ڪنٽرولر يا پروسيسر: فرق جو اصل ۾ اندازو ڪيئن لڳايو ويندو آهي

تشخيص فنڪشنل آهي، رسمي نه: جنهن کي معاهدو پارٽيون سڏي ٿو اهو ثبوت آهي، جواب نه آهي، ۽ ڪنٽرولر ۽ پروسيسر جي وچ ۾ فرق پهرين شيءِ آهي جيڪا هڪ نگران اختيار جانچيندو آهي. حوالو نقطو ڪنٽرولر ۽ پروسيسر تي EDPB جي هدايتن 07/2020 آهي، جنهن جو آخري نسخو 7 جولاءِ 2021 تي اختيار ڪيو ويو.

مقصد ۽ ضروري ذريعا

ڪنٽرولر مقصدن ۽ ضروري ذريعن جو تعين ڪري ٿو: ڊيٽا جي ڪهڙين قسمن تي عمل ڪيو ويندو آهي، ڪنهن بابت، ڪيتري وقت تائين، ۽ ڪنهن کي ظاهر ڪيو ويندو آهي. اهي فيصلا قانونيت ۽ ضرورت سان ڳنڍيل آهن ۽ انهن کي تفويض نه ٿو ڪري سگهجي. غير ضروري وسيلا، عملدرآمد جي تفصيل، فراهم ڪندڙ تي ڇڏيل ٿي سگهي ٿي: اهو ڪهڙو سافٽ ويئر هلائي ٿو ۽ اهو ان جي ڪنٽرول کي ڪيئن انجنيئر ڪري ٿو.

تنهن ڪري هڪ تنظيم ڪنٽرولر ٿي سگهي ٿي جيتوڻيڪ اها ڪڏهن به ڊيٽا کي هٿ نه لڳائيندي آهي. 5 ڊسمبر 2023 جي پنهنجي فيصلي ۾ C-683/21 (Nacionalinis visuomenės sveikatos centras) ڪيس ۾، عدالت انصاف اهو قرار ڏنو ته هڪ ادارو جيڪو ان ايپ ذريعي ڪيل پروسيسنگ جي مقصدن ۽ ذريعن کي طئي ڪري ٿو جيڪو ان کي ڪمشن ڪيو ويو هو هڪ ڪنٽرولر هو، ۽ اهو گڏيل ڪنٽرولر شپ ڪنهن به رسمي انتظام کان سواءِ فيصلن کي گڏ ڪرڻ مان پيدا ٿي سگهي ٿي. ان جي برعڪس، هڪ پروسيسر پنهنجي مقصدن لاءِ پروسيس ڪرڻ جي هدايتن کان ٻاهر وڃي ٿو ان کي آرٽيڪل 28 GDPR پاران ان پروسيسنگ لاءِ ڪنٽرولر طور سمجهيو ويندو آهي.

اهي حالتون جيڪي ڪمپنين کي مٿي ڪري ڇڏينديون آهن

  • پگهار بيورو. جتي بيورو توهان جي فراهم ڪيل ڊيٽا داخل ڪري ٿو ۽ پگهار جي پرچي تيار ڪري ٿو، اهو هڪ پروسيسر آهي. جتي مصروفيت فرم جي پنهنجي فيصلي ۾ آزاد صلاح ۽ تعميل جي چڪاس تائين پکڙيل آهي، اڪائونٽنٽ، ٽيڪس صلاحڪار ۽ پگهار جي ماهرن لاءِ 1 آڪٽوبر 2019 جي ڊچ پيشه ورانه ادارن جي هدايت ان کي ڪنٽرولر طور علاج ڪري ٿي.
  • اڪائونٽنٽ ۽ ٽيڪس صلاحڪار. قانوني آڊٽ، تاليف ۽ ٽيڪس ريٽرن جو ڪم فرم جي پنهنجي پيشه ورانه ۽ قانوني فرضن جي تحت آزاد فيصلي سان ڪيو ويندو آهي. اهو ڪنٽرولر جي حيثيت ڏانهن اشارو ڪري ٿو، ۽ هڪ پروسيسنگ معاهدو پوءِ غلط دستاويز آهي.
  • مارڪيٽنگ ايجنسيون. هڪ ايجنسي جيڪا توهان جي گراهڪ لسٽ جي خلاف مهم هلائي رهي آهي اها هڪ پروسيسر آهي. هڪ ايجنسي جيڪا سامعين کي ٺاهيندي يا ان کي مالا مال ڪري ٿي، يا ايڊ-ٽيڪ هلائي ٿي جنهن ۾ پليٽ فارم پيرا ميٽر مقرر ڪري ٿو، ان جا پنهنجا مقصد آهن، ۽ پليٽ فارم سان گڏيل ڪنٽرولرشپ هڪ زنده امڪان آهي.
  • آئي ٽي سپلائرز، هوسٽنگ ۽ SaaS. عام طور تي پروسيسر، پر خدمت جي بهتري، بينچ مارڪنگ يا ماڊل ٽريننگ لاءِ "مجموعي" يا "استعمال" ڊيٽا استعمال ڪرڻ جو حق محفوظ رکڻ واري شق کي چيڪ ڪريو. ان حد تائين جنهن ۾ ذاتي ڊيٽا شامل آهي، اهو سپلائر جو پنهنجو مقصد آهي ۽ اهو ان لاءِ هڪ ڪنٽرولر آهي.
  • ڀرتي ڪندڙ. هڪ ايجنسي جيڪا پنهنجي اميدوار ڊيٽابيس کي برقرار رکي ٿي، ان جو ڪنٽرولر آهي. توهان جي خالي جاين لاءِ نامزد اميدوارن کي پروسيس ڪرڻ عام طور تي ٻن ڪنٽرولرز جو ميلاپ هوندو آهي جنهن جي وچ ۾ هدايتن تي محدود پروسيسنگ هوندي آهي.

گڏيل ڪنٽرولرشپ ۽ ان جي بدران گهربل انتظام

جتي ٻه ڌريون گڏيل طور تي مقصد ۽ وسيلا طئي ڪن ٿيون، ڇا عام فيصلي ذريعي يا فيصلن ذريعي جيڪي هڪ ٻئي سان ڳنڍيل آهن ۽ هڪ ٻئي سان ڳنڍيل آهن، آرٽيڪل 26 GDPR پروسيسنگ معاهدي جي بدران هڪ انتظام جي ضرورت آهي. ان کي شفاف طور تي طئي ڪرڻ گهرجي ته ڊيٽا جي مضمونن جو جواب ڪير ڏئي ٿو ۽ شفافيت جي معلومات، سيڪيورٽي، خلاف ورزي جي اطلاع، اثر جي تشخيص ۽ منتقلي کي ڪير سنڀاليندو آهي. ان جو جوهر ڊيٽا جي مضمونن لاءِ دستياب هجڻ گهرجي، جيڪي ڪنهن به پارٽي جي خلاف حق استعمال ڪري سگهن ٿا جيتوڻيڪ پارٽيون شيون ٺاهي ڇڏيون آهن، ۽ اهو نه ته Autoriteit Personsgegevens ۽ نه ئي عدالت کي پابند ڪري ٿو.

آرٽيڪل 28 GDPR تحت لازمي مواد

معاهدو لکت ۾ هجڻ گهرجي، اليڪٽرانڪ فارم سميت، ۽ پروسيسر تي پابند هجڻ گهرجي. آرٽيڪل 28 GDPR هڪ مقرر فهرست قائم ڪري ٿو، ۽ EDPB واضح آهي ته ضابطي کي پاڻ تي واپس پڙهڻ ڪافي ناهي.

گهربل عنصرمعاهدي ۾ ڇا بيان ڪرڻ گهرجي
پروسيسنگ جي وضاحتموضوع، مدت، نوعيت ۽ مقصد، ڊيٽا جو قسم، ڊيٽا مضمونن جا درجا، ۽ ڪنٽرولر جا حق ۽ ذميداريون. عام طور تي شامل ڪيل، ۽ عام طور تي تمام گهڻو عام
دستاويزي هدايتونصرف ڪنٽرولر جي دستاويزي هدايتن تي عمل ڪرڻ، جنهن ۾ منتقلي شامل آهي. "جيئن ٻي صورت ۾ معاهدي جي اجازت ڏني وئي آهي" تي نظر رکو، جيڪو قاعدي کي نگلندو آهي.
رازداريمجاز ماڻهو رازداري سان پابند، معاهدي طور تي يا قانون طرفان؛ اهو ذيلي پروسيسر عملي تائين پڻ پهچڻ گهرجي.
سيڪيورٽيآرٽيڪل 32 GDPR تحت گهربل قدم. هڪ ڪراس ريفرنس بيڪار آهي: قدمن کي شامل ڪريو
ذيلي پروسيسرٻئي پروسيسر کي شامل ڪرڻ لاءِ حالتون، ۽ اختيار ڏيڻ جو نظام
ڊيٽا موضوع جا حقڪنٽرولر کي درخواستن جو جواب ڏيڻ ۾ مدد لاءِ مناسب اپاءَ؛ آخري تاريخون مقرر ڪريو ۽ تصديق ڪريو ته اهو فيس جي اندر آهي.
سيڪيورٽي، ڀڃڪڙيون، اثر جو جائزوسيڪيورٽي ۾ مدد، اختيار ۽ ڊيٽا جي موضوعن کي اطلاع، اثر جي تشخيص ۽ اڳواٽ صلاح مشوري
ختم ڪرڻ يا واپسيڪنٽرولر جي پسند تي، خدمتن جي آخر ۾ حذف ڪرڻ يا واپس ڪرڻ، ۽ ڪاپيون ختم ڪرڻ جيستائين اسٽوريج قانوني طور تي گهربل نه هجي.
تعميل جي معلومات ۽ آڊٽتعميل جو مظاهرو ڪرڻ، ۽ آڊٽ جي اجازت ڏيڻ ۽ ان ۾ حصو وٺڻ لاءِ گهربل معلومات
غير قانوني هدايتونجيڪڏهن ڪا هدايت ڊيٽا تحفظ جي قانون جي خلاف ورزي ڪري ٿي ته پروسيسر ڪنٽرولر کي اطلاع ڏيندو آهي.

ذيلي پروسيسر ۽ اختيار ڏيڻ جو نظام

هڪ پروسيسر ڪنٽرولر جي اجازت کان سواءِ ذيلي پروسيسر کي شامل نٿو ڪري سگهي. مخصوص اڳوڻي اجازت هر هڪ کي انفرادي طور تي منظور ڪري ٿي، جيڪا هڪ ننڍڙي مستحڪم زنجير لاءِ ڪم ڪري ٿي پر وڏي ڪلائوڊ سروس لاءِ نه. عام تحريري اجازت پروسيسر کي ذيلي پروسيسرز کي شامل ڪرڻ يا تبديل ڪرڻ جي اجازت ڏئي ٿي بشرطيڪ اهو ڪنٽرولر کي ارادي تبديلين جي خبر ڏئي ۽ ان کي اعتراض ڪرڻ جي اجازت ڏئي.

تقريبن هر معياري سپلائر معاهدو عام اختيار، هڪ فهرست ۽ هڪ نوٽيس جي مدت پيش ڪري ٿو، تنهن ڪري ڳالهه ٻولهه ان بابت آهي ته اهو نوٽيس ڪيترو قيمتي آهي: هڪ رستو جيڪو توهان تي منحصر نه هجي ته ويب پيج جي نگراني ڪئي وڃي، هڪ مدت جيڪا عمل ڪرڻ لاءِ ڪافي ڊگهي هجي، ۽ هڪ بيان ڪيل نتيجو جيڪڏهن توهان اعتراض ڪيو، حقيقي طور تي سزا کان سواءِ ختم ڪرڻ. ڪنهن به صورت ۾ پروسيسر کي ساڳئي ذميواريون پوئتي کان پوئتي لاڳو ڪرڻ گهرجن ۽ ذيلي پروسيسر لاءِ ذميوار رهڻ گهرجي. 9 آڪٽوبر 2024 جي راءِ 22/2024 ۾ EDPB تصديق ڪئي ته جوابدهي پوري زنجير تائين وڌندي آهي: ڪنٽرولر کي هر ذيلي پروسيسر جي سڃاڻپ ڪرڻ ۽ پاڻ کي مطمئن ڪرڻ جي قابل هجڻ گهرجي ته حفاظتي اپاءَ سڄي ۾ آهن.

سيڪيورٽي جي ذميواري، ٺوس طور تي ٺاهي وئي

"پروسيسر کي آرٽيڪل 32 GDPR جي مطابق مناسب ٽيڪنيڪل ۽ تنظيمي قدم لاڳو ڪرڻ گهرجن" هڪ بيوقوفي آهي: اهو توهان کي ڪجهه به نٿو ٻڌائي ۽ ڪجهه به ثابت نٿو ڪري. هڪ قابل استعمال ضميمه ٽرانزٽ ۽ آرام ۾ انڪرپشن بيان ڪري ٿو ۽ ڪيز ڪيئن منظم ڪيون وينديون آهن؛ رسائي ڪنٽرول، بشمول جوائنر-موور-ليور پروسيس ۽ ملٽي فيڪٽر تصديق؛ ڇا لاگ ڪيو ويو آهي ۽ ڪيتري وقت تائين؛ بيڪ اپ فريڪوئنسي ۽ ٽيسٽ ٿيل بحالي؛ پيچنگ ۽ پينٽريچر ٽيسٽنگ ٽائيم فريم؛ سرٽيفڪيشن تي ڀروسو ڪيو ويو، انهن جي دائري سان؛ ۽ جتي ڊيٽا محفوظ ۽ رسائي ڪئي ويندي آهي ، سپورٽ اسٽاف شامل آهي.

هي واضح طور تي اهم آهي. 14 ڊسمبر 2023 جي پنهنجي فيصلي ۾ C-340/21 (قومي ايجنٽن لاءِ ابتدائي) ڪيس ۾، انصاف جي عدالت اهو چيو ته هڪ سيڪيورٽي واقعو پاڻ ۾ اهو ثابت نٿو ڪري ته قدم نا مناسب هئا، پر ڪنٽرولر کي اهو ڏيکارڻ جو بار برداشت ڪرڻو پوندو ته اهي مناسب هئا. هڪ تاريخ وارو ضميمو اهو ثبوت آهي؛ هڪ ڪراس ريفرنس نه آهي.

ڊيٽا جي موضوع جي حقن ۽ خلاف ورزي جي اطلاع سان مدد

ٻئي ذميداريون آخري تاريخ تي ٻڌل آهن، ۽ آخري تاريخون ڪنٽرولر جي ملڪيت آهن. ڊيٽا موضوع جي حقن تي، ڪنٽرولر کي هڪ مهيني اندر جواب ڏيڻ گهرجي، تنهنڪري وقت جي فريم کان سواءِ "معقول مدد" توهان کي دير برداشت ڪرڻ لاءِ ڇڏي ٿي. ان کي درست ڪريو: سپلائر کي مليل ڪا به درخواست ڪم ڪندڙ ڏينهن جي بيان ڪيل تعداد اندر موڪلي ويندي آهي ۽ ان طرفان ڪڏهن به جواب نه ڏنو ويندو آهي؛ هڪ مڪمل اقتباس پنج کان ڏهه ڪم ڪندڙ ڏينهن اندر استعمال لائق فارميٽ ۾ تيار ڪيو ويندو آهي؛ ۽ اهو انوائس کي شروع ڪرڻ جي بدران فيس جي اندر هوندو آهي.

خلاف ورزين تي، ڪنٽرولر کي لازمي طور تي آٽو رائيٽ پرسون گيوين کي بغير ڪنهن دير جي ۽، جتي ممڪن هجي، آگاهي ٿيڻ جي 72 ڪلاڪن اندر، آرٽيڪل 33 GDPR تحت اطلاع ڏيڻ گهرجي. پروسيسر جي فرض کي ٺوس بڻايو: 24 ڪلاڪن اندر اطلاع، هڪ نامزد رابطي کي ڪلاڪن کان ٻاهر جي رستي سان، هڪ مقرر ڪيل گهٽ ۾ گهٽ مواد سان گڏ جتي حقيقتون نامڪمل آهن؛ فارنزڪس سان تعاون؛ ۽ توهان جي منظوري کان سواءِ اختيار يا ڊيٽا جي مضمونن کي اطلاع ڏيڻ تي پابندي. دائري اندر تنظيمون ڊچ سائبر بيويلگنگسويٽ تحت پنهنجي CSIRT کي واقعن جي رپورٽ پڻ ڪن ٿيون، جيڪو NIS2 هدايت کي لاڳو ڪري ٿو ۽ 15 آگسٽ 2026 کان لاڳو ڪيو ويو آهي.

آڊٽ جا حق ۽ انهن تي ڪيئن ڳالهه ٻولهه ڪئي ويندي آهي

آرٽيڪل 28 GDPR پروسيسر کي ٻنهي جي ضرورت آهي ته هو تعميل جو مظاهرو ڪرڻ لاءِ گهربل معلومات دستياب ڪري ۽ ڪنٽرولر يا هڪ آڊيٽر پاران معائنو سميت آڊٽ جي اجازت ڏئي ۽ ان ۾ حصو وٺي، جنهن کي هو اختيار ڏئي ٿو. هڪ شق جيڪا صرف "اسان جي تازي سرٽيفڪيشن" پيش ڪري ٿي، گهٽجي ٿي. سمجھوتو جيڪو گهڻا ڊچ ڳالهيون حاصل ڪن ٿا: حق جي طور تي هڪ سالياني يقين ڏياريندڙ رپورٽ، ان جي دائري دستاويز سان؛ سال ۾ هڪ ڀيرو هڪ دستاويزي آڊٽ، گڏوگڏ توهان جي ڊيٽا کي متاثر ڪندڙ خلاف ورزي کان پوءِ يا نگران اختيارين جي درخواست تي وڌيڪ آڊٽ؛ ٽيهه ڏينهن جو نوٽيس؛ دائرو توهان جي خدمتن تائين محدود آهي؛ هڪ آڊيٽر جيڪو مقابلو ڪندڙ نه آهي؛ ۽ توهان جي طرفان برداشت ڪيل خرچ جيستائين مواد جي غير تعميل نه ملي.

آخر ۾ واپس ڪريو يا ختم ڪريو

چونڊ ڪنٽرولر جي آهي، ۽ معاهدي کي اهو چوڻ گهرجي بجاءِ ان کي سپلائر ڏانهن محفوظ ڪرڻ جي. ايڪسپورٽ فارميٽ، آخري تاريخ، عام طور تي ختم ٿيڻ کان ٽيهه ڏينهن، حذف ڪرڻ جي تحريري تصديق، ۽ بيڪ اپ ڪيئن سنڀاليا ويندا آهن، بيان ڪريو، جنهن جو حقيقي طور تي مطلب آهي ته ڊيٽا هڪ دستاويزي چڪر ۾ رهي ٿو، محفوظ ۽ غير استعمال ٿيل، جيستائين اوور رائٽ نه ٿئي. اڳواٽ نڪرڻ ۾ مدد ۽ شرحن تي متفق ٿيو، ۽ تڪراري فيس تي ڊيٽا کي روڪڻ جي ڪنهن به حق کي خارج ڪريو.

ذميواري، معاوضو ۽ GDPR جي پنهنجي ذميواري جو نظام

آرٽيڪل 82 GDPR هڪ ڊيٽا سبجيڪٽ کي مادي ۽ غير مادي نقصان جي معاوضي جو حق ڏئي ٿو. هڪ ڪنٽرولر پروسيسنگ جي ڪري ٿيندڙ نقصان جو ذميوار آهي جيڪو ضابطي جي خلاف ورزي ڪري ٿو؛ هڪ پروسيسر ذميوار آهي جتي هن پروسيسرز تي خاص طور تي هدايت ڪيل ذميدارين جي تعميل نه ڪئي آهي، يا قانوني هدايتن کان ٻاهر يا ان جي برعڪس ڪم ڪيو آهي. جتي ٻئي ساڳئي پروسيسنگ ۾ شامل آهن، هر هڪ کي پوري نقصان جو ذميوار قرار ڏئي سگهجي ٿو، بعد ۾ ٻيهر علاج سان. اهو نمائش ختم نه ٿي ڪري سگهجي؛ معاهدو اندروني حصو مختص ڪري ٿو. جرمانا الڳ آهن: آرٽيڪل جي خلاف ورزي. 28 GDPR آرٽيڪل ۾ هيٺين بریکٹ ۾ اچي ٿو. 83 GDPR.

  • معياري شرطون فيس جي ضرب تي ذميواري کي محدود ڪن ٿيون ۽ "اڻ سڌي ۽ نتيجي ۾ نقصان" کي خارج ڪن ٿيون. جيڪڏهن ريگيوليٽري جرمانا، نوٽيفڪيشن ۽ فارنزڪ خرچ ۽ ڊيٽا جي مضمونن جو معاوضو ان خارج ۾ اچي ٿو، ته معاوضو آرائشي آهي: انهن کي وصولي لائق سڌي نقصان جي طور تي درج ڪريو.
  • پروسيسنگ معاهدي جي ڀڃڪڙي، رازداري جي ڀڃڪڙي، ۽ جان بوجھ ڪري يا لاپرواهي جي ڀڃڪڙي لاءِ ڪارو آئوٽ، يا وڌايل ڪيپ جي ڳولا ڪريو.
  • توهان تي لاڳو ڪيل ڏنڊ کي ڏنڊ جي طور تي منتقل نٿو ڪري سگهجي، پر صحيح طور تي تيار ڪيل معاوضي جي تحت نقصان جي طور تي وصول ڪري سگهجي ٿو. WAMCA راڄ هيٺ ڊچ اجتماعي ڪارروايون مجموعي دعوائن کي هڪ حقيقي نمائش بڻائين ٿيون، جيڪو هڪ طنزيه حد جي خلاف دليل ڏئي ٿو.

بين الاقوامي منتقلي ۽ معياري شقون

جيڪڏهن پروسيسر، ان جا ذيلي پروسيسر يا ان جو سپورٽ اسٽاف EEA کان ٻاهر ڊيٽا تائين رسائي حاصل ڪري سگهي ٿو، ته GDPR جو باب V ۽ بين الاقوامي ڊيٽا جي منتقلي لاءِ ضابطو آرٽيڪل جي مٿان لاڳو ٿئي ٿو. 28. ريموٽ رسائي شمار ٿئي ٿي، ۽ ائين ئي ٻاهرين ملڪ ۾ سپورٽ ڊيسڪ پڻ.

آرٽيڪل 45 GDPR جي تحت مناسب فيصلي جي غير موجودگي ۾، عام اوزار معياري معاهدي جون شقون آهن جيڪي ڪميشن لاڳو ڪندڙ فيصلي (EU) 2021/914 پاران 4 جون 2021 جي آرٽيڪل 46 GDPR جي تحت اختيار ڪيون ويون آهن. ٻه نقطا باقاعدي طور تي ياد ڪيا ويندا آهن. ڪنٽرولر کان پروسيسر ۽ پروسيسر کان ذيلي پروسيسر جي منتقلي کي ڍڪڻ وارا ماڊل پڻ آرٽيڪل کي پورو ڪن ٿا. 28 GDPR گهرجن، تنهن ڪري ان ٽنگ لاءِ هڪ الڳ پروسيسنگ معاهدي جي ضرورت ناهي، جيتوڻيڪ ڪيترائي معاهدا ٻنهي کي اسٽيڪ ڪن ٿا. ۽ C-311/18 (Schrems II) جي صورت ۾ 16 جولاءِ 2020 جي عدالت جي فيصلي کان پوءِ، دستخط ان جو خاتمو نه آهي: ڌرين کي اهو جائزو وٺڻ گهرجي ته ڇا منزل ملڪ جو قانون ۽ عمل درآمد ڪندڙ کي تعميل ڪرڻ کان روڪي ٿو، ۽ جتي اهي ڪندا آهن اتي ضمني قدم شامل ڪريو. ان تشخيص کي دستاويز ڪريو؛ EDPB جون سفارشون 01/2020، 18 جون 2021 تي اختيار ڪيون ويون، اڃا تائين طريقو مقرر ڪن ٿيون.

آمريڪا لاءِ، ڪميشن جو 10 جولاءِ 2023 جو EU-US ڊيٽا پرائيويسي فريم ورڪ لاءِ مناسبيت جو فيصلو لاڳو رهي ٿو، پر اهو صرف اتي مدد ڪري ٿو جتي مخصوص وصول ڪندڙ لاڳاپيل ڊيٽا ڪيٽيگريز لاءِ فعال طور تي خود تصديق ٿيل آهي، تنهن ڪري سرٽيفڪيشن جي تصديق ڪريو. اهو پنهنجي پهرين چئلينج مان بچي ويو: جنرل ڪورٽ 3 سيپٽمبر 2025 جي فيصلي ذريعي ڪيس T-553/23 (Latombe v ڪميشن) ۾ ڪارروائي کي رد ڪري ڇڏيو. 31 آڪٽوبر 2025 تي ڪيس C-703/25 P جي طور تي اپيل داخل ڪئي وئي ۽ عدالت انصاف 2026 ۾ هن صفحي جي تاريخ تائين ڪيس بند نه ڪيو هو؛ مناسبيت جو فيصلو ان دوران نه ته معطل ڪيو ويو آهي ۽ نه ئي ترميم ڪئي وئي آهي. ان کي ناڪامي جو هڪ نقطو نه بڻجڻ ڏيو: شقن ۽ هڪ دستاويزي تشخيص کي فال بيڪ طور رکو، ۽ التوا واري اپيل کي انتظار ڪرڻ جي سبب جي بدران هڪ هجڻ جي سبب طور سمجهيو. آٽورائيٽ پرسون گيوينز 22 جولاءِ 2024 جي فيصلي ذريعي اوبر تي 290 ملين يورو جو جرمانو ڪيو ته ڊرائيورن جو ڊيٽا آمريڪا منتقل ڪرڻ لاءِ مناسب منتقلي اوزار کان سواءِ جڏهن ان شقن جو استعمال بند ڪيو هو؛ اوبر چيو ته ان جو اعتراض ڪرڻ جو ارادو هو، اي پي ان اعتراض تي ڪو به فيصلو شايع نه ڪيو آهي، ۽ تنهن ڪري جرمانو هڪ طئي ٿيل مثال جي بدران ريگيوليٽر جي موقف جي بيان جي طور تي پڙهڻ گهرجي.

ٽول ڪٽ ۾ هڪ خال اڃا تائين کليل آهي. ڪميشن چيو آهي ته اهو يورپي يونين کان ٻاهر درآمد ڪندڙن لاءِ معياري معاهدي جي شقن جو هڪ وڌيڪ سيٽ تيار ڪري رهيو آهي جن جي پروسيسنگ پاڻ سڌو سنئون آرٽيڪل 3 جي تحت GDPR جي تابع آهي - اها صورتحال جنهن ۾ 2021 جون شقون آرام سان نه ويٺيون آهن. اهي شقون 2026 ۾ هن صفحي جي تاريخ تائين اختيار نه ڪيون ويون هيون، تنهن ڪري ان ترتيب لاءِ تشخيص ۽ حفاظتي اپاءَ هٿ سان معاهدي ۾ شامل ڪرڻا پوندا.

ڇا ڪميشن جا ڪنٽرولر-پروسيسر شقون لازمي آهن؟

نمبر. ڪميشن لاڳو ڪندڙ فيصلو (EU) 2021/915 جو 4 جون 2021 ڪنٽرولرز ۽ پروسيسرز جي وچ ۾ معياري معاهدي جون شقون مهيا ڪري ٿو جيڪي EEA اندر استعمال لاءِ آهن، پر انهن کي استعمال ڪرڻ اختياري آهي: پارٽيون پنهنجو معاهدو پاڻ ڪري سگهن ٿيون بشرطيڪ ان ۾ هر شيءِ شامل هجي. 28 GDPR جي ضرورت آهي. شقون اضافي، غير متضاد شرطن سان هڪ وسيع معاهدي جي اندر ويٺيون ٿي سگهن ٿيون، پر پاڻ کي تبديل نه ڪري سگهجن ٿيون، تنهن ڪري ضميمن ۾ ڪسٽمائيزيشن ٿيندي آهي. بيسپوڪ معاهدا ۽ شعبي جا ماڊل ڊچ معمول رهندا آهن، جيڪو قابل قبول آهي بشرطيڪ مواد اتي هجي.

Autoriteit Persoonsgegevens پاران نافذ ڪرڻ

اي پي هن جو سڌو سنئون جائزو ورتو آهي. هن واپار، صحت جي سار سنڀال، ميڊيا، تفريح ۽ توانائي ۾ 31 خانگي شعبي جي تنظيمن پاران استعمال ٿيندڙ پروسيسنگ معاهدن جو جائزو ورتو، 2020 ۾ پنهنجي نتيجن کي عنوان هيٺ شايع ڪيو ته "" پروسيسنگ معاهدو موجود ناهي. ان ڏٺو ته معاهدا ضابطن جي حوالن کان وڌيڪ ڪجهه نه ڪري رهيا هئا، سيڪيورٽي ٻولي اهو نوٽ ڪندي ته هڪ پاليسي موجود هئي بغير اهو چوڻ جي ته ان جي ضرورت آهي، ۽ معاهدا اڃا تائين پراڻي ڊچ ڊيٽا تحفظ قانون جي تحت تيار ڪيا ويا آهن.

هڪ جاچ ۾، اميد رکو ته اي پي توهان جي پروسيسنگ سرگرمين جي رڪارڊ کان وٺي ان ۾ نامزد سپلائرز سان معاهدن تائين، پوءِ سيڪيورٽي اينيمڪس، سب پروسيسر لسٽ ۽ منتقلي دستاويزن تائين، ۽ پوءِ ثبوت تائين ته توهان انهن سان ڪجهه ڪيو آهي: هڪ اڻ پڙهيل يقين ڏياريندڙ رپورٽ نگراني ناهي. غلطي پڻ اهم آهي، ڇاڪاڻ ته سي-683/21 جي صورت ۾ عدالت انصاف تصديق ڪئي ته جرمانو ارادي يا لاپرواهي جي خلاف ورزي جي ضرورت آهي. 2026 کان 2028 تائين اي پي جو اسٽريٽجڪ ڌيان وڏي پيماني تي نگراني، مصنوعي ذهانت ۽ ڊجيٽل لچڪ کي ڍڪيندو آهي، آخري واضح طور تي سپلائي چين سيڪيورٽي شامل آهي.

سپلائر جي معياري پروسيسنگ معاهدي جي نظرثاني لاءِ هڪ چيڪ لسٽ

  • ڇا ڪردار صحيح آهن؟ جيڪڏهن سپلائر هڪ آزاد ڪنٽرولر آهي، ته پوءِ پروسيسنگ معاهدي تي بلڪل به دستخط نه ڪريو.
  • ڇا پروسيسنگ جي وضاحت مڪمل ٿي وئي آهي، يا هڪ خالي ضميمو، ۽ ڇا ڪا شيءِ سپلائر جي پنهنجي بهتري، تجزياتي يا ماڊل ٽريننگ لاءِ پروسيسنگ جي اجازت ڏئي ٿي؟
  • ڇا حفاظتي اپاءَ شامل ۽ مخصوص آهن، نامزد سرٽيفڪيشن ۽ انهن جي دائري سان؟
  • ڇا ذيلي پروسيسر لسٽ موجود آهي، ڇا توهان کي نوٽيس موڪليو ويو آهي، ڇا اعتراض جو ڪو نتيجو آهي، ۽ ڇا ذيلي پروسيسر هڪ ٻئي سان ڳنڍيل آهن؟
  • ڇا خلاف ورزي جي اطلاع هڪ مقرر مختصر عرصي اندر آهي، ۽ ڇا فراهم ڪندڙ کي اختيار کي پاڻ اطلاع ڏيڻ کان روڪيو ويو آهي؟
  • ڇا ڊيٽا سبجيڪٽ جي درخواست جون آخري تاريخون مقرر ٿيل آهن ۽ فيس جي اندر آهن، ۽ ڇا صرف سرٽيفڪيٽ جي بدران حقيقي آڊٽ جو حق آهي؟
  • ڇا ڊليٽ ڪرڻ يا واپس ڪرڻ توهان جي مرضي تي منحصر آهي، فارميٽ، آخري تاريخ ۽ بيڪ اپ علاج سان؟
  • ڊيٽا ڪٿي محفوظ ۽ رسائي ڪئي ويندي آهي، ۽ ڇا هر پير لاءِ صحيح منتقلي وارو اوزار موجود آهي؟
  • ڇا ڪيپ ۽ اڻ سڌي طرح نقصان جي خارج ٿيڻ سان معاوضي جو مواد حقيقي مواد سان گڏ رهي ٿو، ۽ ڇا ڪو اندروني مالڪ ۽ جائزو جي تاريخ آهي؟

Law & More ڊچ ۽ بين الاقوامي ڪاروبار لاءِ پروسيسنگ معاهدن جا مسودا، جائزو ۽ ڳالهين Eindhoven ۽ Amsterdam، ۽ ڪنٽرولر ۽ پروسيسر جي ڪردارن، EEA کان ٻاهر منتقلي ۽ آٽورائيٽيٽ پرسون گيوين پاران جاچ تي صلاح ڏئي ٿو.

ڇا ٻن گروپ ڪمپنين جي وچ ۾ پروسيسنگ معاهدو ضروري آهي؟

ها، جيڪڏهن اهي الڳ الڳ قانوني ادارا آهن ۽ هڪ ٻئي جي طرفان ذاتي ڊيٽا پروسيس ڪري ٿو. ساڳئي گروپ سان تعلق رکڻ سان ڪو فرق نٿو پوي. گروپ عام طور تي هڪ اندروني گروپ فريم ورڪ استعمال ڪندا آهن جيڪو سڀني ادارن کي ڍڪيندو آهي، هر خدمت جي شيڊول سان. جتي ادارا پنهنجن مقصدن لاءِ پروسيس ڪن ٿا، اهي الڳ ڪنٽرولر آهن ۽ هڪ مختلف اوزار مناسب آهي.

ڇا معاهدو ڊچ ۾ هجڻ ضروري آهي؟

نه. ڪابه ٻولي جي ضرورت ناهي، ۽ انگريزي ٻولي جا معاهدا ڊچ عمل ۾ مڪمل طور تي عام آهن. جيڪڏهن آپريشنل ٽيمون يا ورڪ ڪائونسل ان کي پڙهنديون، ته هڪ ڊچ نسخو مدد ڪندو، ۽ جتي ٻئي موجود آهن توهان کي اهو بيان ڪرڻ گهرجي ته ڪهڙو غالب آهي. آٽورائيٽ پرسون گيگيونز اڪثر خط و ڪتابت ۾ انگريزي قبول ڪري ٿو، جيتوڻيڪ هميشه نه.

اسان جو سپلائر پنهنجي معياري شرطن تي ڳالهين ڪرڻ کان انڪار ڪري ٿو. اسان جا آپشن ڪهڙا آهن؟

توهان قطع نظر جوابدار رهو ٿا. جائزو وٺو ته ڇا شرطون اصل ۾ آرٽيڪل سان ملن ٿيون. 28 GDPR؛ ڪيترن ئي وڏن فراهم ڪندڙن جون شرطون ائين ڪن ٿيون، ۽ حقيقي خال تجارتي آهن جهڙوڪ ڪيپس ۽ آڊٽ اسڪوپ. تشخيص ۽ باقي خطري کي دستاويز ڪريو، جسم جي بدران ضميمن تي رعايتون ڳوليو، ۽ فيصلي کي رڪارڊ ڪريو.

جيڪڏهن اسان معياري معاهدي جي شقن تي دستخط ڪيا آهن ته ڇا اسان کي هڪ الڳ پروسيسنگ معاهدي جي ضرورت آهي؟

عام طور تي انهيءَ رشتي لاءِ نه. 2021 ۾ ڪنٽرولر کان پروسيسر ۽ پروسيسر کان سب پروسيسر منتقلي لاءِ اختيار ڪيل منتقلي جون شقون فن کي ڍڪڻ لاءِ ٺهيل هيون. 28 GDPR گهرجون پڻ، ۽ مٿي تي هڪ الڳ معاهدو رکڻ سان متضاد شرطون پيدا ٿين ٿيون. جيڪڏهن توهان ٻنهي کي رکو ٿا، ته ترجيح جو حڪم شامل ڪريو ۽ چيڪ ڪريو ته ضميما هڪجهڙا آهن.

جيڪڏهن اسان وٽ ڪو به پروسيسنگ معاهدو نه هجي ته ڇا ٿيندو؟

غير حاضري پاڻ ۾ آرٽيڪل جي خلاف ورزي آهي. ٻنهي ڌرين پاران 28 GDPR، آرٽيڪل 83 GDPR ۾ هيٺين جرماني جي دائري هيٺ سزا لائق، ۽ پهرين شين مان هڪ نگران اختيار چيڪ ڪري ٿو. اهو توهان کي سيڪيورٽي، ڀڃڪڙي جي اطلاع، آڊٽ ۽ حذف ڪرڻ تي معاهدي جي بنياد کان سواءِ ڇڏي ٿو، ۽ بغير ڪنهن مدد جي جيڪڏهن سپلائر نقصان پهچائي ٿو ته توهان کي معاوضو ڏيڻو پوندو.

قانوني مدد جي ضرورت آهي؟

سان رابطو ڪريو Law & More توهان جي قانوني معاملن تي ماهر رهنمائي لاءِ. اسان جي گهڻ لساني ٽيم مدد ڪرڻ لاءِ تيار آهي.

لاڳاپيل مضمون

هالينڊ ۾ ڪاروبار پنهنجي آپريشن کي بهتر بڻائڻ لاءِ AI اوزارن کي وڌيڪ استعمال ڪري رهيا آهن. ڪيترائي منهن ڏين ٿا

ڊچ نوٽيس ۽ هٽائڻ جو ضابطو هڪ خود ريگيوليٽري ڪوڊ آهي جنهن جي تحت هوسٽنگ فراهم ڪندڙ، رسائي ڪن ٿا

هالينڊ ۾ هڪ شڪي شخص سوالن جا جواب ڏيڻ جو پابند ناهي. آرٽيڪل 29 جو

ڊچ ڊيٽا رازداري قانونن جي ڳولا ڪريو انهن جي اهميت، ايپليڪيشنن، ۽ فردن لاءِ اهم تصورن کي سمجهڻ لاءِ.

سائبر سيڪيورٽي هاڻي ڊچ ڪاروبار لاءِ صرف هڪ ٽيڪنيڪل سوال ناهي رهيو؛ اهو هڪ سيٽ آهي

جيڪڏهن توهان جو ڪاروبار سافٽ ويئر تي منحصر آهي جيڪو توهان نه لکيو آهي، ته توهان ڪمپني تي منحصر آهيو.

ڊچ قانون تي تازه ڪاري رکو

تازين قانوني بصيرت، ريگيوليٽري اپڊيٽس، ۽ عملي صلاح لاءِ اسان جي نيوز ليٽر جي رڪنيت حاصل ڪريو.