Законодавство Нідерландів

Стаття 28

чинна

Контролер та процесор

Загальний регламент захисту даних (GDPR) · Глава 4 · Редакція діє з None

Оригінал

1. Якщо обробка здійснюється від імені контролера, контролер залучає лише тих процесорів, які надають достатні гарантії щодо застосування належних технічних та організаційних заходів таким чином, щоб обробка відповідала вимогам цього Регламенту та забезпечувала захист прав суб'єкта даних.

2. Обробник не залучає іншого обробника без попереднього конкретного або загального письмового дозволу контролера. У разі надання загального письмового дозволу обробник інформує контролера про заплановані зміни щодо залучення або заміни інших обробників, при цьому контролеру надається можливість заперечити проти таких змін.

3. Обробка, що здійснюється обробником, регулюється договором або іншим правочином відповідно до права Союзу або права держави-члена, який пов’язує обробника стосовно контролера, та в якому визначено предмет і тривалість обробки, характер і мету обробки, вид персональних даних і категорії суб’єктів даних, а також права та обов’язки контролера. Цей договір або інший правочин, зокрема, визначає, що обробник:

а) обробляє персональні дані виключно на підставі письмових інструкцій контролера, зокрема щодо передачі персональних даних до третьої країни або міжнародної організації, за винятком випадків, коли обробник зобов’язаний здійснювати таку обробку відповідно до положень права Союзу або права держави-члена, що застосовуються до нього; у такому разі обробник повідомляє контролера про цю правову вимогу до початку обробки, якщо тільки таке законодавство не забороняє це повідомлення з вагомих причин, що становлять суспільний інтерес;

b) гарантує, що особи, уповноважені на обробку персональних даних, зобов’язалися дотримуватися конфіденційності або пов’язані відповідним законним зобов’язанням щодо конфіденційності;

c) вживає всіх заходів, передбачених статтею 32;

d) відповідає умовам, зазначеним у частинах 2 та 4, щодо залучення іншого обробника;

e) враховуючи характер обробки, контролер за допомогою відповідних технічних та організаційних заходів, наскільки це можливо, надає допомогу у виконанні його обов’язку щодо відповіді на запити про здійснення прав суб’єкта даних, встановлених у главі III;

f) з урахуванням характеру обробки та наявної в його розпорядженні інформації надає допомогу контролеру у виконанні зобов’язань, передбачених статтями 32–36;

g) після завершення послуг з обробки, залежно від вибору контролера, видаляє всі персональні дані або повертає їх йому, а також видаляє наявні копії, за винятком випадків, коли зберігання персональних даних є обов’язковим відповідно до права Союзу або права держави-члена;

h) контролер надає всю інформацію, необхідну для підтвердження виконання зобов’язань, викладених у цій статті, а також забезпечує можливість проведення та сприяє проведенню аудитів, включаючи інспекції, контролером або іншим аудитором, уповноваженим контролером.

Що стосується першого абзацу, пункту h), обробник негайно повідомляє контролера, якщо, на його думку, інструкція порушує цей Регламент або інші положення законодавства Союзу чи держав-членів щодо захисту даних.

4. Якщо обробник залучає іншого обробника для виконання конкретних операцій з обробки від імені контролера, на цього іншого обробника шляхом укладення договору або іншого правочину відповідно до права Союзу або права держави-члена покладаються ті самі зобов’язання щодо захисту даних, які передбачені в договорі або іншому правочині між контролером та обробником, зазначеному в частині 3, зокрема зобов’язання надати достатні гарантії щодо застосування належних технічних та організаційних заходів таким чином, щоб обробка відповідала вимогам цього Регламенту. Якщо інший обробник не виконує своїх зобов’язань щодо захисту даних, перший обробник залишається перед контролером повністю відповідальним за виконання зобов’язань цього іншого обробника.

5. Приєднання до схваленого кодексу поведінки, як це передбачено статтею 40, або до схваленого механізму сертифікації, як це передбачено статтею 42, може бути використане як елемент для доведення того, що надаються достатні гарантії, як це передбачено частинами 1 та 4 цієї статті.

6. Без шкоди для індивідуальної угоди між контролером та процесором, угода або інший правочин, зазначені у частинах 3 та 4 цієї статті, можуть повністю або частково ґрунтуватися на стандартних договірних положеннях, зазначених у частинах 7 та 8 цієї статті, у тому числі якщо вони є частиною сертифікації, наданої контролеру або процесору відповідно до статей 42 та 43.

7. Комісія може встановлювати стандартні договірні положення для питань, зазначених у частинах 3 та 4 цієї статті, відповідно до процедури розгляду, передбаченої частиною 2 статті 93.

8. Наглядовий орган може розробляти стандартні договірні положення щодо питань, зазначених у частинах 3 та 4 цієї статті, відповідно до механізму узгодженості, передбаченого статтею 63.

9. Договір або інший правочин, зазначений у частинах 3 та 4, укладається у письмовій формі, зокрема в електронній формі.

10. Якщо обробник всупереч цьому Регламенту визначає цілі та засоби обробки, такий обробник, без шкоди для статей 82, 83 та 84, стосовно цієї обробки вважається контролером.

1. Wanneer een verwerking namens een verwerkingsverantwoordelijke wordt verricht, doet de verwerkingsverantwoordelijke uitsluitend een beroep op verwerkers die afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen bieden opdat de verwerking aan de vereisten van deze verordening voldoet en de bescherming van de rechten van de betrokkene is gewaarborgd.

2. De verwerker neemt geen andere verwerker in dienst zonder voorafgaande specifieke of algemene schriftelijke toestemming van de verwerkingsverantwoordelijke. In het geval van algemene schriftelijke toestemming licht de verwerker de verwerkingsverantwoordelijke in over beoogde veranderingen inzake de toevoeging of vervanging van andere verwerkers, waarbij de verwerkingsverantwoordelijke de mogelijkheid wordt geboden tegen deze veranderingen bezwaar te maken.

3. De verwerking door een verwerker wordt geregeld in een overeenkomst of andere rechtshandeling krachtens het Unierecht of het lidstatelijke recht die de verwerker ten aanzien van de verwerkingsverantwoordelijke bindt, en waarin het onderwerp en de duur van de verwerking, de aard en het doel van de verwerking, het soort persoonsgegevens en de categorieën van betrokkenen, en de rechten en verplichtingen van de verwerkingsverantwoordelijke worden omschreven. Die overeenkomst of andere rechtshandeling bepaalt met name dat de verwerker:

a) de persoonsgegevens uitsluitend verwerkt op basis van schriftelijke instructies van de verwerkingsverantwoordelijke, onder meer met betrekking tot doorgiften van persoonsgegevens aan een derde land of een internationale organisatie, tenzij een op de verwerker van toepassing zijnde Unierechtelijke of lidstaatrechtelijke bepaling hem tot verwerking verplicht; in dat geval stelt de verwerker de verwerkingsverantwoordelijke, voorafgaand aan de verwerking, in kennis van dat wettelijk voorschrift, tenzij die wetgeving deze kennisgeving om gewichtige redenen van algemeen belang verbiedt;

b) waarborgt dat de tot het verwerken van de persoonsgegevens gemachtigde personen zich ertoe hebben verbonden vertrouwelijkheid in acht te nemen of door een passende wettelijke verplichting van vertrouwelijkheid zijn gebonden;

c) alle overeenkomstig artikel 32 vereiste maatregelen neemt;

d) aan de in de leden 2 en 4 bedoelde voorwaarden voor het in dienst nemen van een andere verwerker voldoet;

e) rekening houdend met de aard van de verwerking, de verwerkingsverantwoordelijke door middel van passende technische en organisatorische maatregelen, voor zover mogelijk, bijstand verleent bij het vervullen van diens plicht om verzoeken om uitoefening van de in hoofdstuk III vastgestelde rechten van de betrokkene te beantwoorden;

f) rekening houdend met de aard van de verwerking en de hem ter beschikking staande informatie de verwerkingsverantwoordelijke bijstand verleent bij het doen nakomen van de verplichtingen uit hoofde van de artikelen 32 tot en met 36;

g) na afloop van de verwerkingsdiensten, naargelang de keuze van de verwerkingsverantwoordelijke, alle persoonsgegevens wist of deze aan hem terugbezorgt, en bestaande kopieën verwijdert, tenzij opslag van de persoonsgegevens Unierechtelijk of lidstaatrechtelijk is verplicht;

h) de verwerkingsverantwoordelijke alle informatie ter beschikking stelt die nodig is om de nakoming van de in dit artikel neergelegde verplichtingen aan te tonen en audits, waaronder inspecties, door de verwerkingsverantwoordelijke of een door de verwerkingsverantwoordelijke gemachtigde controleur mogelijk maakt en eraan bijdraagt.

Waar het gaat om de eerste alinea, punt h), stelt de verwerker de verwerkingsverantwoordelijke onmiddellijk in kennis indien naar zijn mening een instructie inbreuk oplevert op deze verordening of op andere Unierechtelijke of lidstaatrechtelijke bepalingen inzake gegevensbescherming.

4. Wanneer een verwerker een andere verwerker in dienst neemt om voor rekening van de verwerkingsverantwoordelijke specifieke verwerkingsactiviteiten te verrichten, worden aan deze andere verwerker bij een overeenkomst of een andere rechtshandeling krachtens Unierecht of lidstatelijk recht dezelfde verplichtingen inzake gegevensbescherming opgelegd als die welke in de in lid 3 bedoelde overeenkomst of andere rechtshandeling tussen de verwerkingsverantwoordelijke en de verwerker zijn opgenomen, met name de verplichting afdoende garanties met betrekking tot het toepassen van passende technische en organisatorische maatregelen te bieden opdat de verwerking aan het bepaalde in deze verordening voldoet. Wanneer de andere verwerker zijn verplichtingen inzake gegevensbescherming niet nakomt, blijft de eerste verwerker ten aanzien van de verwerkingsverantwoordelijke volledig aansprakelijk voor het nakomen van de verplichtingen van die andere verwerker.

5. Het aansluiten bij een goedgekeurde gedragscode als bedoeld in artikel 40 of een goedgekeurd certificeringsmechanisme als bedoeld in artikel 42 kan worden gebruikt als element om aan te tonen dat voldoende garanties als bedoeld in de leden 1 en 4 van dit artikel worden geboden.

6. Onverminderd een individuele overeenkomst tussen de verwerkingsverantwoordelijke en de verwerker kan de in de leden 3 en 4 van dit artikel bedoelde overeenkomst of andere rechtshandeling geheel of ten dele gebaseerd zijn op de in de leden 7 en 8 van dit artikel bedoelde standaardcontractbepalingen, ook indien zij deel uitmaken van de certificering die door een verwerkingsverantwoordelijke of verwerker uit hoofde van de artikelen 42 en 43 is verleend.

7. De Commissie kan voor de in de leden 3 en 4 van dit artikel genoemde aangelegenheden en volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure standaardcontractbepalingen vaststellen.

8. Een toezichthoudende autoriteit kan voor de in de leden 3 en 4 van dit artikel genoemde aangelegenheden en volgens het in artikel 63 bedoelde coherentiemechanisme standaardcontractbepalingen opstellen.

9. De in de leden 3 en 4 bedoelde overeenkomst of andere rechtshandeling wordt in schriftelijke vorm, waaronder elektronische vorm, opgesteld.

10. Indien een verwerker in strijd met deze verordening de doeleinden en middelen van een verwerking bepaalt, wordt die verwerker onverminderd de artikelen 82, 83 en 84 met betrekking tot die verwerking als de verwerkingsverantwoordelijke beschouwd.