GDPR · Contracte cu furnizorii
Acord de prelucrare a datelor — DPA
DPA-ul reglementează prelucrarea realizată de un furnizor în numele operatorului, conform articolului 28 GDPR. Înainte de redactare trebuie stabilit dacă relația este într-adevăr operator–împuternicit; denumirea contractului nu poate schimba rolurile determinate de cine stabilește scopurile și mijloacele esențiale.
Rolurile se califică după realitate
Un contabil, furnizor cloud sau agenție poate prelucra date în numele clientului pentru anumite servicii, dar poate acționa ca operator independent pentru obligații proprii. Uneori părțile stabilesc împreună scopurile și devin operatori asociați, caz în care articolul 26, nu un DPA standard, este reperul principal.
Cartografierea rolurilor trebuie făcută pe fiecare activitate. Aceeași companie poate avea roluri diferite pentru hosting, analiză agregată, prevenirea fraudei și marketingul propriu.
Clauzele obligatorii și anexele operaționale
Contractul trebuie să descrie obiectul, durata, natura, scopul, tipurile de date, categoriile de persoane și drepturile operatorului, apoi să includă obligațiile prevăzute de articolul 28.
- Instrucțiuni: documentate și aplicabile serviciului real.
- Confidențialitate: persoane autorizate și controlul accesului.
- Securitate: măsuri tehnice și organizatorice concrete, actualizabile controlat.
- Subîmputerniciți: autorizare, listă, notificarea schimbărilor și obligații echivalente.
- Asistență: cereri, DPIA, consultare prealabilă și incidente.
- Finalul serviciului: returnare ori ștergere, excepții legale și dovadă.
- Audit: informații, rapoarte, certificări și inspecții proporționale.
Negocierea securității și răspunderii
Anexa de securitate trebuie să corespundă produsului: autentificare, criptare, backup, separarea clienților, loguri, vulnerabilități și continuitate. Promisiunile vagi sunt greu de auditat, iar listele rigide pot deveni depășite.
Limitările de răspundere din contractul principal trebuie corelate cu obligațiile GDPR. O clauză între părți nu elimină drepturile persoanelor sau competențele autorității, dar poate distribui costurile și mecanismul de despăgubire internă.
Due diligence și monitorizarea furnizorului
Operatorul trebuie să folosească furnizori care oferă garanții suficiente. Evaluarea poate combina răspunsuri de securitate, audituri independente, certificări, istoricul incidentelor și documentația arhitecturii.
Lista subîmputerniciților, localizarea datelor și funcțiile serviciului se schimbă. Contractul trebuie să creeze un mecanism de notificare și opoziție, iar echipa internă să urmărească efectiv schimbările cu risc.
Cum decurge colaborarea
- 01Colectarea informațiilor
Stabilim procesele, sistemele, furnizorii, categoriile de date, rolurile și documentele existente relevante pentru acordul DPA.
- 02Analiza de risc și legalitate
Verificăm scopurile, temeiurile, proporționalitatea, termenele, transferurile, securitatea și riscurile pentru persoanele vizate.
- 03Documentele și fluxul
Redactăm documentele juridice și le corelăm cu responsabilitățile interne, pașii tehnici, dovezile și termenele de răspuns.
- 04Implementarea controlată
Livrăm forma finală, instrucțiuni aplicate și priorități clare; conformitatea se verifică periodic când se schimbă procesele sau furnizorii.
Întrebări frecvente
Orice furnizor are nevoie de DPA?
Nu. DPA-ul este necesar când furnizorul prelucrează date în numele operatorului. Un operator independent are alte responsabilități contractuale și de informare.
Pot accepta DPA-ul standard al furnizorului cloud?
Poate fi acceptabil dacă acoperă serviciul și riscurile reale. Trebuie verificate anexele, subîmputerniciții, transferurile, securitatea și mecanismele de modificare.
DPA-ul este suficient pentru date trimise în SUA?
Nu. Pe lângă articolul 28 trebuie verificat mecanismul din capitolul V GDPR: adecvare, SCC sau alt instrument aplicabil, plus măsurile necesare.
Ai nevoie de un acord de prelucrare a datelor DPA?
Trimite documentele pentru o evaluare juridică și o soluție adaptată obiectivului comercial.
