← IP, GDPR & Cybersecurity

GDPR · Contracte cu furnizorii

Acord de prelucrare a datelor — DPA

DPA-ul reglementează prelucrarea realizată de un furnizor în numele operatorului, conform articolului 28 GDPR. Înainte de redactare trebuie stabilit dacă relația este într-adevăr operator–împuternicit; denumirea contractului nu poate schimba rolurile determinate de cine stabilește scopurile și mijloacele esențiale.

articolul 28 GDPR subîmputerniciți măsuri de securitate
RelațieOperator – persoană împuternicită
AnexePrelucrare, securitate și subîmputerniciți
LimităDPA-ul nu legitimează un transfer internațional
01

Rolurile se califică după realitate

Un contabil, furnizor cloud sau agenție poate prelucra date în numele clientului pentru anumite servicii, dar poate acționa ca operator independent pentru obligații proprii. Uneori părțile stabilesc împreună scopurile și devin operatori asociați, caz în care articolul 26, nu un DPA standard, este reperul principal.

Cartografierea rolurilor trebuie făcută pe fiecare activitate. Aceeași companie poate avea roluri diferite pentru hosting, analiză agregată, prevenirea fraudei și marketingul propriu.

02

Clauzele obligatorii și anexele operaționale

Contractul trebuie să descrie obiectul, durata, natura, scopul, tipurile de date, categoriile de persoane și drepturile operatorului, apoi să includă obligațiile prevăzute de articolul 28.

  • Instrucțiuni: documentate și aplicabile serviciului real.
  • Confidențialitate: persoane autorizate și controlul accesului.
  • Securitate: măsuri tehnice și organizatorice concrete, actualizabile controlat.
  • Subîmputerniciți: autorizare, listă, notificarea schimbărilor și obligații echivalente.
  • Asistență: cereri, DPIA, consultare prealabilă și incidente.
  • Finalul serviciului: returnare ori ștergere, excepții legale și dovadă.
  • Audit: informații, rapoarte, certificări și inspecții proporționale.
03

Negocierea securității și răspunderii

Anexa de securitate trebuie să corespundă produsului: autentificare, criptare, backup, separarea clienților, loguri, vulnerabilități și continuitate. Promisiunile vagi sunt greu de auditat, iar listele rigide pot deveni depășite.

Limitările de răspundere din contractul principal trebuie corelate cu obligațiile GDPR. O clauză între părți nu elimină drepturile persoanelor sau competențele autorității, dar poate distribui costurile și mecanismul de despăgubire internă.

04

Due diligence și monitorizarea furnizorului

Operatorul trebuie să folosească furnizori care oferă garanții suficiente. Evaluarea poate combina răspunsuri de securitate, audituri independente, certificări, istoricul incidentelor și documentația arhitecturii.

Lista subîmputerniciților, localizarea datelor și funcțiile serviciului se schimbă. Contractul trebuie să creeze un mecanism de notificare și opoziție, iar echipa internă să urmărească efectiv schimbările cu risc.

05

Cum decurge colaborarea

  1. 01
    Colectarea informațiilor

    Stabilim procesele, sistemele, furnizorii, categoriile de date, rolurile și documentele existente relevante pentru acordul DPA.

  2. 02
    Analiza de risc și legalitate

    Verificăm scopurile, temeiurile, proporționalitatea, termenele, transferurile, securitatea și riscurile pentru persoanele vizate.

  3. 03
    Documentele și fluxul

    Redactăm documentele juridice și le corelăm cu responsabilitățile interne, pașii tehnici, dovezile și termenele de răspuns.

  4. 04
    Implementarea controlată

    Livrăm forma finală, instrucțiuni aplicate și priorități clare; conformitatea se verifică periodic când se schimbă procesele sau furnizorii.

ÎNTREBĂRI

Întrebări frecvente

Orice furnizor are nevoie de DPA?

Nu. DPA-ul este necesar când furnizorul prelucrează date în numele operatorului. Un operator independent are alte responsabilități contractuale și de informare.

Pot accepta DPA-ul standard al furnizorului cloud?

Poate fi acceptabil dacă acoperă serviciul și riscurile reale. Trebuie verificate anexele, subîmputerniciții, transferurile, securitatea și mecanismele de modificare.

DPA-ul este suficient pentru date trimise în SUA?

Nu. Pe lângă articolul 28 trebuie verificat mecanismul din capitolul V GDPR: adecvare, SCC sau alt instrument aplicabil, plus măsurile necesare.

Ai nevoie de un acord de prelucrare a datelor DPA?

Trimite documentele pentru o evaluare juridică și o soluție adaptată obiectivului comercial.