Законодательство Нидерландов

Статья 30

действует

Ответственный за обработку данных и обработчик

Общий регламент защиты данных (GDPR) · Глава 4 · Редакция действует с None

Оригинал

1. Каждый контролер и, в соответствующих случаях, представитель контролера ведет реестр операций по обработке данных, осуществляемых под их ответственность. Данный реестр содержит все следующие сведения:

а) наименование и контактные данные контролера и, при наличии, совместных контролеров, а также, в соответствующих случаях, представителя контролера и сотрудника по защите данных;

b) цели обработки;

c) описание категорий субъектов данных и категорий персональных данных;

d) категории получателей, которым персональные данные были или будут раскрыты, в том числе получатели в третьих странах или международных организациях;

е) в соответствующих случаях — передача персональных данных в третью страну или международную организацию, включая указание этой третьей страны или международной организации, а в случае передачи, предусмотренной в пункте 1 второго абзаца статьи 49, — документы, касающиеся надлежащих гарантий;

f) если это возможно, предполагаемые сроки, в течение которых различные категории данных подлежат удалению;

g) по возможности, общее описание технических и организационных мер безопасности, как это предусмотрено в статье 32, пункт 1.

2. Обработчик, а в соответствующих случаях — представитель обработчика, ведет реестр всех категорий операций по обработке, которые они осуществили по поручению контролера. Данный реестр содержит следующие сведения:

а) наименование и контактные данные обработчиков, а также каждого контролера, по поручению которого действует обработчик, и, в соответствующих случаях, представителя контролера или обработчика, а также сотрудника по защите данных;

b) категории операций по обработке данных, которые осуществляются за счет каждого контролера;

c) в соответствующих случаях, передача персональных данных в третью страну или международную организацию с указанием этой третьей страны или международной организации, а в случае передачи, предусмотренной в статье 49, пункте 1, втором абзаце, — документы, касающиеся надлежащих гарантий;

d) по возможности, общее описание технических и организационных мер безопасности, как это предусмотрено в статье 32, пункте 1.

3. Реестр, указанный в частях 1 и 2, составлен в письменной форме, в том числе в электронной форме.

4. По запросу контролер или процессор, а также, в соответствующих случаях, представитель контролера или процессора предоставляют реестр в распоряжение надзорного органа.

5. Обязательства, указанные в частях 1 и 2, не применяются к предприятиям или организациям, в которых работает менее 250 человек, за исключением случаев, когда вероятно, что осуществляемая ими обработка влечет за собой риск для прав и свобод субъектов данных, обработка не является случайной, либо обработка касается специальных категорий данных, как указано в статье 9, часть 1, или персональных данных, связанных с уголовными приговорами и уголовными правонарушениями, как указано в статье 10.

1. Elke verwerkingsverantwoordelijke en, in voorkomend geval, de vertegenwoordiger van de verwerkingsverantwoordelijke houdt een register van de verwerkingsactiviteiten die onder hun verantwoordelijkheid plaatsvinden. Dat register bevat alle volgende gegevens:

a) de naam en de contactgegevens van de verwerkingsverantwoordelijke en eventuele gezamenlijke verwerkingsverantwoordelijken, en, in voorkomend geval, van de vertegenwoordiger van de verwerkingsverantwoordelijke en van de functionaris voor gegevensbescherming;

b) de verwerkingsdoeleinden;

c) een beschrijving van de categorieën van betrokkenen en van de categorieën van persoonsgegevens;

d) de categorieën van ontvangers aan wie de persoonsgegevens zijn of zullen worden verstrekt, onder meer ontvangers in derde landen of internationale organisaties;

e) indien van toepassing, doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, met inbegrip van de vermelding van dat derde land of die internationale organisatie en, in geval van de in artikel 49, lid 1, tweede alinea, bedoelde doorgiften, de documenten inzake de passende waarborgen;

f) indien mogelijk, de beoogde termijnen waarbinnen de verschillende categorieën van gegevens moeten worden gewist;

g) indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen als bedoeld in artikel 32, lid 1.

2. De verwerker, en, in voorkomend geval, de vertegenwoordiger van de verwerker houdt een register van alle categorieën van verwerkingsactiviteiten die zij ten behoeve van een verwerkingsverantwoordelijke hebben verricht. Dit register bevat de volgende gegevens:

a) de naam en de contactgegevens van de verwerkers en van iedere verwerkingsverantwoordelijke voor rekening waarvan de verwerker handelt, en, in voorkomend geval, van de vertegenwoordiger van de verwerkingsverantwoordelijke of de verwerker en van de functionaris voor gegevensbescherming;

b) de categorieën van verwerkingen die voor rekening van iedere verwerkingsverantwoordelijke zijn uitgevoerd;

c) indien van toepassing, doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, onder vermelding van dat derde land of die internationale organisatie en, in geval van de in artikel 49, lid 1, tweede alinea, bedoelde doorgiften, de documenten inzake de passende waarborgen;

d) indien mogelijk, een algemene beschrijving van de technische en organisatorische beveiligingsmaatregelen als bedoeld in artikel 32, lid 1.

3. Het in de leden 1 en 2 bedoelde register is in schriftelijke vorm, waaronder in elektronische vorm, opgesteld.

4. Desgevraagd stellen de verwerkingsverantwoordelijke of de verwerker en, in voorkomend geval, de vertegenwoordiger van de verwerkingsverantwoordelijke of de verwerker het register ter beschikking van de toezichthoudende autoriteit.

5. De in de leden 1 en 2 bedoelde verplichtingen zijn niet van toepassing op ondernemingen of organisaties die minder dan 250 personen in dienst hebben, tenzij het waarschijnlijk is dat de verwerking die zij verrichten een risico inhoudt voor de rechten en vrijheden van de betrokkenen, de verwerking niet incidenteel is, of de verwerking bijzondere categorieën van gegevens, als bedoeld in artikel 9, lid 1, of persoonsgegevens in verband met strafrechtelijke veroordelingen en strafbare feiten als bedoeld in artikel 10 betreft.