GDPR kapsamında veri işleme sözleşmesi (verwerkersovereenkomst): Hollanda uygulama kılavuzu

Toplantı masasında iki kişi basılı bir veri işleme sözleşmesini inceliyor.

Hollanda'da faaliyet gösteren hemen her şirket, kişisel verilerle ilgili bir şeyi dış kaynaklardan temin eder: bordro, hosting, CRM, pazarlama, işe alım, destek. Bir tedarikçi sizin talimatlarınız doğrultusunda kişisel verileri işliyorsa, GDPR'nin 28. maddesi yazılı bir sözleşme (Hollandaca'da " verwerkersovereenkomst ") gerektirir . Bu kılavuz, ne zaman gerekli olduğunu, neleri içermesi gerektiğini, Hollanda denetim otoritesinin buna nasıl yaklaştığını ve önemli maddelerin nasıl müzakere edildiğini ele almaktadır.

İşleme sözleşmesinin ne zaman gerekli olduğu ve ne zaman gerekli olmadığı

Bu, yalnızca tek bir durumda gereklidir: bir tarafın diğerinin adına kişisel verileri işlediği durumlarda. Verilerin neden ve esasen nasıl işleneceğine karar veren taraf veri sorumlusudur; onun talimatları doğrultusunda hareket eden taraf ise veri işleyicisidir. Bu yükümlülük zincir boyunca devam eder, bu nedenle bir veri işleyicisi bir alt veri işleyicisiyle sözleşme yapıyorsa, onunla da eşdeğer bir sözleşme yapmalıdır. Tarafların her biri kendi amaçlarını takip eden bağımsız veri sorumluları olduğu durumlarda, ortak veri sorumluları oldukları durumlarda (bu durumda GDPR Madde 26 uyarınca bir düzenleme yapılması gerekir) veya kişisel veri söz konusu olmadığı durumlarda böyle bir sözleşmeye gerek yoktur.

Gerçekte bağımsız bir denetleyici olan bir tarafla sözleşme imzalamak zararsız değildir: Sorumluluğun kimde olduğunu yanlış belirtir ve her iki tarafın da yerine getiremeyeceği bir talimat yanılsaması yaratır. Bunun tersi hata da yaygındır; kendi adına hareket eden bir tedarikçi, yerine getiremeyeceği yalnızca talimat niteliğindeki şartları kabul eder.

Denetleyici mi yoksa işlemci mi: bu ayrım gerçekte nasıl değerlendiriliyor?

Değerlendirme işlevseldir, biçimsel değildir: sözleşmenin tarafları nasıl adlandırdığı kanıttır, cevap değil; ve denetleyici otoritenin test ettiği ilk şey , veri sorumlusu ile veri işleyicisi arasındaki farktır . Referans noktası, 7 Temmuz 2021'de nihai versiyonu kabul edilen, veri sorumlusu ve veri işleyicisi hakkındaki 07/2020 sayılı Avrupa Veri Koruma Kurulu (EDPB) Kılavuzudur.

Amaçlar ve temel araçlar

Veri sorumlusu, amaçları ve temel araçları belirler: hangi veri kategorilerinin işleneceği, kimler hakkında, ne kadar süreyle ve kime ifşa edileceği. Bu kararlar yasallık ve gereklilikle bağlantılıdır ve devredilemez. Temel olmayan araçlar, uygulama detayları, tedarikçiye bırakılabilir: hangi yazılımı çalıştıracağı ve kontrollerini nasıl tasarlayacağı.

Dolayısıyla bir kuruluş, verilere hiç dokunmasa bile veri sorumlusu olabilir. Adalet Divanı, 5 Aralık 2023 tarihli C-683/21 sayılı kararında (Nacionalinis visuomenės sveikatos centras), bir uygulama aracılığıyla gerçekleştirilen işlemenin amaçlarını ve yöntemlerini belirleyen bir kuruluşun veri sorumlusu olduğunu ve ortak veri sorumluluğunun, herhangi bir resmi düzenleme olmaksızın, birbiriyle örtüşen kararlardan doğabileceğini hükmetmiştir. Buna karşılık, talimatların ötesine geçerek kendi amaçları için işleme yapan bir veri işleyici, GDPR'nin 28. maddesi uyarınca bu işlem için veri sorumlusu olarak kabul edilir.

Şirketlerin takıldığı durumlar

  • Bordro büroları. Verilerinizi sisteme girip maaş bordrolarını oluşturan büro, veri işleyici konumundadır. Hizmetin, firmanın kendi takdirine bağlı olarak bağımsız danışmanlık ve uyumluluk kontrollerini de kapsadığı durumlarda, Hollanda'daki meslek kuruluşlarının 1 Ekim 2019 tarihli muhasebeciler, vergi danışmanları ve bordro uzmanlarına yönelik rehberi, büroyu veri denetleyicisi olarak değerlendirmektedir.
  • Muhasebeciler ve vergi danışmanları. Yasal denetim, derleme ve vergi beyannamesi çalışmaları, firmanın kendi mesleki ve yasal görevleri kapsamında, bağımsız değerlendirme ile gerçekleştirilir. Bu durum, firmanın denetleyici statüsünde olduğunu gösterir ve bu durumda işlem sözleşmesi yanlış bir belgedir.
  • Pazarlama ajansları. Müşteri listenize karşı kampanya yürüten bir ajans bir işlemcidir. Bu, kitleleri oluşturan veya zenginleştiren ya da platformun parametreleri belirlediği, kendi amaçları olan ve platformla ortak denetimin mümkün olduğu reklam teknolojisini yürüten bir ajanstır.
  • BT tedarikçileri, hosting ve SaaS. Normalde veri işleyicileridir, ancak hizmet iyileştirme, kıyaslama veya model eğitimi için "toplu" veya "kullanım" verilerini kullanma hakkını saklı tutan maddeyi kontrol edin. Kişisel verileri içerdiği ölçüde, bu tedarikçinin kendi amacıdır ve tedarikçi bu konuda veri sorumlusudur.
  • İşe alım uzmanları. Kendi aday veritabanını tutan bir kurum, bu veritabanının denetleyicisidir. Açık pozisyonunuz için adı geçen adayların işlenmesi genellikle iki denetleyicinin ortak çalışmasıyla gerçekleşir ve aradaki sınırlı işlemler talimat üzerine yapılır.

Ortak denetim ve bunun gerektirdiği düzenleme

İki tarafın ortak kararla veya birbiriyle örtüşen ve ayrılmaz bir şekilde bağlantılı kararlarla amaç ve araçları birlikte belirlediği durumlarda, GDPR Madde 26, bir işleme sözleşmesi yerine bir düzenleme gerektirir. Bu düzenleme, veri sahiplerine kimin cevap vereceğini ve şeffaflık bilgileri, güvenlik, ihlal bildirimi, etki değerlendirmeleri ve transferleri kimin ele alacağını şeffaf bir şekilde belirlemelidir. Özü, veri sahiplerine sunulmalı ve veri sahipleri, tarafların nasıl bölüştürdüğüne bakılmaksızın her iki tarafa karşı da haklarını kullanabilirler; bu düzenleme ne Kişisel Veri Koruma Kurumu'nu (Autoriteit Persoonsgegevens) ne de bir mahkemeyi bağlar.

GDPR Madde 28 uyarınca zorunlu içerik

Sözleşme, elektronik form da dahil olmak üzere yazılı olmalı ve veri işleyeni bağlayıcı nitelikte olmalıdır. GDPR'nin 28. maddesi sabit bir liste belirler ve Avrupa Veri Koruma Kurulu (EDPB), yönetmeliği tekrarlamanın yeterli olmadığını açıkça belirtir.

Gerekli unsurSözleşmenin içermesi gerekenler
İşlemenin açıklamasıKonu, süre, nitelik ve amaç, veri türü, veri sahiplerinin kategorileri ve veri sorumlusunun hak ve yükümlülükleri. Genellikle ekler ve genellikle çok geneldir.
Belgelenmiş talimatlarVeri işleme, transferler de dahil olmak üzere, yalnızca veri sorumlusunun belgelenmiş talimatları doğrultusunda yapılır. "Anlaşmada aksi belirtilmedikçe" ifadesine dikkat edin, çünkü bu ifade kuralı geçersiz kılar.
GizlilikGizlilik yükümlülüğü sözleşmesel veya yasal olarak bulunan yetkili kişiler; bu yükümlülük alt yüklenici personeline de ulaşmalıdır.
GüvenlikGDPR Madde 32 uyarınca gerekli önlemler. Çapraz referans anlamsızdır: önlemleri ekte sununuz.
Alt işlemcilerBaşka bir veri işleyiciyle çalışmaya başlama koşulları ve yetkilendirme rejimi
Veri sahibi haklarıDenetleyicinin taleplere yanıt vermesine yardımcı olacak uygun önlemler; son teslim tarihlerinin belirlenmesi ve ücret dahilinde olup olmadığının teyit edilmesi
Güvenlik, ihlaller, etki değerlendirmeleriGüvenlik konusunda yardım, yetkili makama ve veri sahiplerine bildirim, etki değerlendirmeleri ve ön istişare.
Silme veya iadeVeri sorumlusunun tercihine bağlı olarak, hizmetlerin sonunda veriler silinebilir veya iade edilebilir ve yasal olarak saklanması gerekmedikçe kopyalar silinebilir.
Uyumluluk bilgileri ve denetimlerUyumluluğu göstermek için gereken bilgiler ve denetimlere olanak sağlamak ve katkıda bulunmak.
Yasadışı talimatlarİşlemci, bir talimatın veri koruma yasasını ihlal etmesi durumunda veri sorumlusunu bilgilendirir.

Alt yükleniciler ve yetkilendirme rejimi

Bir işlemci, denetleyicinin izni olmadan bir alt işlemciyi devreye sokamaz. Belirli ön yetkilendirme, her birini ayrı ayrı onaylar; bu, küçük ve istikrarlı bir zincir için işe yarar, ancak büyük bir bulut hizmeti için işe yaramaz. Genel yazılı yetkilendirme, işlemcinin alt işlemcileri eklemesine veya değiştirmesine izin verir, ancak denetleyiciyi planlanan değişiklikler hakkında bilgilendirmesi ve itiraz etmesine olanak tanıması şartıyla.

Hemen hemen her standart tedarikçi sözleşmesi genel yetkilendirme, bir liste ve bir bildirim süresi sunar; bu nedenle müzakere, bu bildirimin ne kadar değerli olduğu üzerinedir: bir web sayfasını izlemenize bağlı olmayan bir yol, harekete geçmek için yeterince uzun bir süre ve itiraz etmeniz durumunda belirtilen bir sonuç, gerçekçi olarak cezasız fesih. Her iki durumda da veri işleyicisi aynı yükümlülükleri ardı ardına uygulamalı ve alt veri işleyicisinden sorumlu kalmalıdır. 9 Ekim 2024 tarihli 22/2024 sayılı Görüşünde, Avrupa Veri Koruma Kurulu (EDPB), sorumluluğun tüm zinciri kapsadığını teyit etmiştir: veri sorumlusu her alt veri işleyicisini tanımlayabilmeli ve güvencelerin tüm zincir boyunca geçerli olduğundan emin olmalıdır.

Somutlaştırılmış güvenlik yükümlülüğü

“Veri işleyicisi, GDPR Madde 32 uyarınca uygun teknik ve organizasyonel önlemleri uygulamalıdır” ifadesi klişeden ibarettir: hiçbir şey söylemez ve hiçbir şeyi kanıtlamaz. Kullanılabilir bir ek, iletim ve depolama sırasında şifrelemeyi ve anahtarların nasıl yönetildiğini; işe alım-yer değiştirme-ayrılma süreçleri ve çok faktörlü kimlik doğrulama dahil olmak üzere erişim kontrolünü; neyin kaydedildiğini ve ne kadar süreyle kaydedildiğini; yedekleme sıklığını ve test edilmiş geri yüklemeyi; yama ve sızma testi zaman çerçevelerini; dayanak olarak kullanılan sertifikaları ve bunların kapsamını; ve verilerin nerede saklandığını ve erişildiğini , destek personeli dahil olmak üzere belirtir.

Bu, delil açısından önemlidir. Adalet Divanı, 14 Aralık 2023 tarihli C-340/21 sayılı kararında (Natsionalna agentsia za prihodite), bir güvenlik olayının tek başına önlemlerin yetersiz olduğunu kanıtlamadığını, ancak denetleyicinin önlemlerin uygun olduğunu gösterme yükümlülüğünü taşıdığını belirtmiştir. Tarihli bir ek bu delildir; çapraz referans ise değildir.

Kişisel verilerin sahibi hakları ve veri ihlali bildirimi konusunda yardım.

Her iki yükümlülük de son tarihe bağlıdır ve son tarihler veri sorumlusuna aittir. Veri sahibi hakları konusunda, veri sorumlusu bir ay içinde yanıt vermelidir; bu nedenle, zaman çerçevesi belirtilmeden sunulan "makul yardım" gecikmeyi sizin üstlenmenize neden olur. Çözüm: Tedarikçinin aldığı her talep, belirtilen sayıda iş günü içinde iletilir ve asla yanıtlanmaz; beş ila on iş günü içinde kullanılabilir bir formatta eksiksiz bir özet oluşturulur; ve bu, fatura kesilmesine neden olmak yerine ücretin içinde yer alır.

Veri sorumlusu, ihlaller durumunda, GDPR'nin 33. maddesi uyarınca, ihlalin farkına varılmasından itibaren gecikmeksizin ve mümkünse 72 saat içinde Veri Koruma Kurumu'na (Autoriteit Persoonsgegevens) bildirimde bulunmalıdır. Veri işleyicisinin yükümlülüğünü somutlaştırın: 24 saat içinde, mesai saatleri dışında da ulaşılabilecek bir iletişim noktasıyla, eksik bilgiler olsa bile tanımlanmış minimum içerikle, belirlenmiş bir iletişim kişisine bildirimde bulunma; adli tıp ile işbirliği yapma; ve sizin onayınız olmadan yetkili makama veya veri sahiplerine bildirimde bulunmayı yasaklama. Kapsam dahilindeki kuruluşlar ayrıca, 15 Ağustos 2026'dan beri yürürlükte olan ve NIS2 Direktifini uygulayan Hollanda Siber Güvenlik Yasası (Dutch Cyberbeveiligingswet) uyarınca olayları CSIRT'e bildirirler.

Denetim hakları ve bunların nasıl müzakere edildiği

GDPR Madde 28, veri işleyicisinin hem uyumluluğu göstermek için gerekli bilgileri sağlamasını hem de veri sorumlusu veya görevlendirdiği bir denetçi tarafından yapılacak denetimlere (incelemeler dahil) izin vermesini ve katkıda bulunmasını gerektirir. Sadece "en son sertifikamız" sunan bir madde yetersiz kalır. Hollanda'daki müzakerelerin çoğunun ulaştığı uzlaşma şudur: yıllık güvence raporu ve kapsam belgesi; yılda bir kez belgelendirilmiş denetim, ayrıca verilerinizi etkileyen bir ihlalden sonra veya bir denetim otoritesinin talebi üzerine ek bir denetim; otuz gün önceden bildirim; kapsamın hizmetlerinizle sınırlı olması; rakip olmayan bir denetçi; ve önemli bir uyumsuzluk tespit edilmediği sürece masrafların sizin tarafınızdan karşılanması.

Sonunda geri dönme veya silme

Seçim denetleyiciye aittir ve sözleşmede bu açıkça belirtilmelidir, tedarikçiye bırakılmamalıdır. Dışa aktarma formatını, son tarihi (genellikle fesih tarihinden itibaren otuz gün), silme işleminin yazılı onayını ve yedeklemelerin nasıl ele alınacağını belirtin; bu, gerçekçi olarak verilerin belgelenmiş bir döngüde, korunarak ve kullanılmadan, üzerine yazılana kadar kalması anlamına gelir. Çıkış yardımı ve ücretleri önceden kararlaştırın ve ihtilaflı ücretler nedeniyle verileri alıkoyma hakkını hariç tutun.

Sorumluluk, tazminatlar ve GDPR'nin kendi sorumluluk rejimi

GDPR Madde 82, veri sahibine maddi ve manevi zararlar için tazminat hakkı tanır. Veri sorumlusu, yönetmeliği ihlal eden işleme nedeniyle oluşan zararlardan sorumludur; veri işleyen ise, özellikle veri işleyenlere yönelik yükümlülüklerini yerine getirmemişse veya yasal talimatların dışında veya bunlara aykırı hareket etmişse sorumludur. Her ikisi de aynı işleme dahil olduğunda, her biri daha sonra rücu hakkıyla birlikte tüm zarardan sorumlu tutulabilir. Bu sorumluluk sözleşmeyle ortadan kaldırılamaz; sözleşme iç payı belirler. Para cezaları ayrıdır: GDPR Madde 28'in ihlalleri, GDPR Madde 83'ün alt dilimine girer.

  • Standart şartlar, sorumluluğu ücretlerin katıyla sınırlandırır ve "dolaylı ve sonuçsal kayıpları" hariç tutar. Eğer düzenleyici para cezaları, bildirim ve adli masraflar ile veri sahiplerine yapılan tazminatlar bu istisna kapsamına giriyorsa, tazminat göstermeliktir: bunları tazmin edilebilir doğrudan kayıp olarak listeleyin.
  • İşleme sözleşmesinin ihlali, gizlilik ihlali ve kasıtlı veya dikkatsiz ihlal durumlarında istisna talep edin veya üst sınır belirleyin.
  • Size kesilen bir para cezası, para cezası olarak yansıtılamaz, ancak usulüne uygun olarak hazırlanmış bir tazminat sözleşmesi kapsamında zarar olarak geri alınabilir. WAMCA rejimi kapsamında Hollanda'daki toplu davalar, toplu talepleri gerçekçi bir risk haline getirir ve bu da gülünç bir üst sınıra karşı bir argüman oluşturur.

Uluslararası transferler ve standart maddeler

Veri işleyicisi, alt işleyicileri veya destek personeli verilere Avrupa Ekonomik Alanı dışından erişebiliyorsa, GDPR'nin V. Bölümü ve uluslararası veri transferleri rejimi , 28. maddeye ek olarak uygulanır. Uzaktan erişim de buna dahildir, yurt dışındaki bir destek masası da.

GDPR Madde 45 uyarınca yeterlilik kararı alınmadığı takdirde, olağan araç, GDPR Madde 46 uyarınca, 4 Haziran 2021 tarihli (AB) 2021/914 sayılı Komisyon Uygulama Kararı ile kabul edilen standart sözleşme maddeleridir. İki nokta sıklıkla gözden kaçırılmaktadır. Veri sorumlusundan veri işleyene ve veri işleyenden alt veri işleyene aktarımları kapsayan modüller, GDPR Madde 28 gerekliliklerini de karşılamaktadır; bu nedenle, birçok sözleşme her ikisini de içerse de, bu aşama için ayrı bir işleme sözleşmesine gerek yoktur. Ayrıca, Avrupa Adalet Divanı'nın 16 Temmuz 2020 tarihli C-311/18 (Schrems II) davasındaki kararından sonra, imzalamak işin sonu değildir: Taraflar, hedef ülkenin yasalarının ve uygulamalarının ithalatçının uyum sağlamasını engelleyip engellemediğini değerlendirmeli ve engelliyorsa ek önlemler almalıdır. Bu değerlendirmeyi belgelemelidirler; 18 Haziran 2021'de kabul edilen EDPB'nin 01/2020 sayılı Tavsiyeleri hala yaklaşımı belirlemektedir.

Amerika Birleşik Devletleri için, AB-ABD Veri Gizliliği Çerçevesi'ne ilişkin Komisyonun 10 Temmuz 2023 tarihli yeterlilik kararı yürürlükte kalmaya devam ediyor, ancak bu karar yalnızca ilgili veri kategorileri için belirli alıcının aktif olarak kendi kendini onaylaması durumunda yardımcı oluyor; bu nedenle sertifikayı doğrulayın. İlk itirazı atlattı: Genel Mahkeme, 3 Eylül 2025 tarihli T-553/23 sayılı davada (Latombe v. Komisyon) davayı reddetti. 31 Ekim 2025 tarihinde C-703/25 P sayılı dava olarak temyiz başvurusu yapıldı ve Adalet Divanı, bu sayfanın 2026 yılındaki tarihi itibariyle davayı kapatmamıştı; bu arada yeterlilik kararı ne askıya alındı ​​ne de değiştirildi. Bunun tek bir başarısızlık noktası olmasına izin vermeyin: maddeleri ve belgelenmiş bir değerlendirmeyi yedek olarak saklayın ve bekleyen temyizi beklemek için bir neden olarak değil, bir temyiz başvurusunda bulunmak için bir neden olarak değerlendirin. ABD Kişisel Veri Koruma Kurumu (Autoriteit Persoonsgegevens), 22 Temmuz 2024 tarihli kararıyla Uber'e, sürücü verilerini uygun bir aktarım aracı olmadan ABD'ye aktardığı gerekçesiyle 290 milyon Euro para cezası verdi. Uber itiraz etmeyi planladığını belirtmişti, ancak AP bu itirazla ilgili herhangi bir karar yayınlamadı ve bu nedenle ceza, yerleşik bir emsalden ziyade düzenleyici kurumun pozisyonunun bir ifadesi olarak okunmalıdır.

Araç setinde hâlâ açık bir boşluk var. Komisyon, işleme süreçleri doğrudan GDPR'nin 3. maddesine tabi olan AB dışındaki ithalatçılar için yeni bir standart sözleşme maddesi seti hazırladığını belirtti; bu durum, 2021 maddelerinin uygun olmadığı bir durum. Bu maddeler, bu sayfanın 2026 yılındaki tarihi itibariyle henüz kabul edilmemişti, bu nedenle bu yapılandırma için değerlendirme ve güvencelerin sözleşmeye elle eklenmesi gerekiyor.

Komisyonun veri sorumlusu-veri işleyicisi maddeleri zorunlu mu?

Hayır. 4 Haziran 2021 tarihli (AB) 2021/915 sayılı Komisyon Uygulama Kararı, Avrupa Ekonomik Alanı (AEA) içinde kullanılmak üzere veri sorumluları ve veri işleyicileri arasında standart sözleşme maddeleri sağlamaktadır, ancak bunların kullanımı isteğe bağlıdır: Taraflar, GDPR Madde 28'in gerektirdiği her şeyi içermesi koşuluyla kendi sözleşmelerini müzakere edebilirler. Maddeler, ek, çelişkili olmayan şartlarla daha geniş bir sözleşmenin içinde yer alabilir, ancak kendileri değiştirilemez; bu nedenle özelleştirme eklerde gerçekleşir. Özel anlaşmalar ve sektör modelleri, özünde içerik bulunması koşuluyla kabul edilebilir olan Hollanda normu olmaya devam etmektedir.

Autoriteit Persoonsgegevens tarafından icra

AP bu konuyu doğrudan inceledi. Ticaret, sağlık, medya, eğlence ve enerji sektörlerindeki 31 özel sektör kuruluşunun kullandığı veri işleme sözleşmelerini gözden geçirdi ve bulgularını 2020 yılında "veri işleme sözleşmesi diye bir şey yok" başlığı altında yayınladı. Sözleşmelerin çoğunun yönetmeliği alıntılamaktan öteye geçmediğini, bir politikanın var olduğunu belirten ancak ne gerektirdiğini söylemeyen güvenlik ifadeleri içerdiğini ve sözleşmelerin hala eski Hollanda veri koruma yasası kapsamında hazırlandığını tespit etti.

Bir soruşturmada, AP'nin işlem faaliyetlerinizin kaydından, bu kayıtta adı geçen tedarikçilerle yapılan sözleşmelere, ardından güvenlik ekine, alt yüklenici listesine ve transfer belgelerine ve son olarak da bunlarla ilgili bir şeyler yaptığınıza dair kanıtlara kadar ilerlemesini bekleyin: okunmamış bir güvence raporu, gözden kaçırma anlamına gelmez. Hata da önemlidir, zira C-683/21 sayılı davada Adalet Divanı, para cezası için kasıtlı veya ihmalkar ihlalin gerekli olduğunu teyit etmiştir. AP'nin 2026-2028 stratejik odak noktası, kitlesel gözetim, yapay zeka ve dijital dayanıklılığı kapsamaktadır; sonuncusu özellikle tedarik zinciri güvenliğini içermektedir.

Tedarikçinin standart işleme sözleşmesini incelemek için kontrol listesi

  • Roller doğru mu? Tedarikçi bağımsız bir denetleyici ise, hiçbir şekilde veri işleme sözleşmesi imzalamayın.
  • İşleme açıklaması tamamlanmış mı, yoksa ek bölüm boş mu? Tedarikçinin kendi iyileştirme, analiz veya model eğitimi için işlemeye izin veren herhangi bir şey var mı?
  • Ekli güvenlik önlemleri, adlandırılmış sertifikalar ve kapsamlarıyla birlikte ayrıntılı ve spesifik mi?
  • Alt işlemci listesi mevcut mu, size bildirim gönderiliyor mu, itirazın bir sonucu var mı ve alt işlemciler ardı ardına mı bağlı?
  • İhlal bildirimi belirli kısa bir süre içinde mi yapılmalı ve tedarikçinin yetkili makama kendisinin bildirimde bulunması yasak mı?
  • Veri sahibi talep süreleri sabit mi ve ücret dahilinde mi, ayrıca sadece bir sertifika değil, gerçek bir denetim hakkı da var mı?
  • Silme veya iade etme işlemi, format, son tarih ve yedekleme yöntemi de dahil olmak üzere sizin tercihinize mi kalıyor?
  • Veriler nerede saklanıyor ve erişiliyor, ve her aşama için doğru aktarım aracı mevcut mu?
  • Tazminat üst sınırı ve dolaylı zarar istisnası, tazminata gerçek bir içerik kazandırıyor mu ve içsel bir sorumlusu ve gözden geçirme tarihi var mı?

Law & More Hollandalı ve uluslararası işletmeler için işleme sözleşmelerinin taslaklarını hazırlar, inceler ve müzakerelerini yürütür. Eindhoven hem de AmsterdamAyrıca veri sorumlusu ve veri işleyicisinin rolleri, Avrupa Ekonomik Alanı dışına yapılan transferler ve Autoriteit Persoonsgegevens tarafından yürütülen soruşturmalar konusunda tavsiyelerde bulunur.

İki grup şirketi arasında bir işleme sözleşmesi gerekli midir?

Evet, eğer ayrı tüzel kişiler iseler ve biri diğerinin adına kişisel verileri işliyorsa. Aynı gruba ait olmaları fark yaratmaz. Gruplar genellikle tüm kuruluşları kapsayan ve her hizmet için ayrı çizelgeler içeren tek bir grup içi çerçeve kullanırlar. Kuruluşlar kendi amaçları için veri işliyorsa, ayrı veri sorumlularıdırlar ve farklı bir araç uygundur.

Anlaşmanın mutlaka Felemenkçe olması gerekiyor mu?

Hayır. Dil şartı yok ve İngilizce dilindeki anlaşmalar Hollanda uygulamasında tamamen normaldir. Operasyonel ekipler veya işçi konseyi okuyacaksa, Hollandaca bir versiyon yardımcı olur ve her ikisi de mevcutsa hangisinin geçerli olduğunu belirtmelisiniz. Autoriteit Persoonsgegevens (Kişisel Veri Koruma Kurumu) çoğu yazışmada İngilizceyi kabul eder, ancak her zaman değil.

Tedarikçimiz standart koşullarında pazarlık yapmayı reddediyor. Seçeneklerimiz neler?

Her halükarda sorumluluğunuz devam eder. Şartların gerçekten GDPR'nin 28. maddesine uygun olup olmadığını değerlendirin; birçok büyük sağlayıcının şartları uygundur ve gerçek eksiklikler, üst sınırlar ve denetim kapsamı gibi ticari konulardır. Değerlendirmeyi ve kalan riski belgeleyin, ana metin yerine ekler konusunda tavizler isteyin ve kararı kaydedin.

Standart sözleşme maddelerini imzaladıysak ayrı bir işleme sözleşmesine ihtiyacımız var mı?

Genellikle bu ilişki için geçerli değildir. 2021 yılında kabul edilen, veri sorumlusundan veri işleyene ve veri işleyenden alt veri işleyene veri aktarımlarına ilişkin transfer maddeleri, GDPR'nin 28. maddesindeki gereklilikleri de kapsayacak şekilde tasarlanmıştır ve üstüne ayrı bir sözleşme eklemek çelişkili şartlar yaratır. Her ikisini de saklıyorsanız, öncelik sırasını belirtin ve eklerin tutarlı olduğundan emin olun.

Eğer hiç veri işleme anlaşmamız yoksa ne olur?

Bu eksiklik, her iki taraf için de GDPR'nin 28. maddesinin ihlali anlamına gelir ve GDPR'nin 83. maddesinde belirtilen daha düşük para cezası dilimi kapsamında cezalandırılabilir; ayrıca denetleyici bir otoritenin ilk kontrol edeceği hususlardan biridir. Ayrıca, güvenlik, ihlal bildirimi, denetimler ve silme konularında sözleşmesel bir dayanağınız kalmaz ve tedarikçinin size zarar vermesi durumunda tazminat ödemeniz gerekir.

Hukuki Yardıma mı İhtiyacınız Var?

İletişim Law & More Hukuki konularınızda uzman rehberliği için. Çok dilli ekibimiz size yardımcı olmaya hazır.

İlgili Makaleler

Hollanda yasalarına göre, merkezi olmayan özerk bir kuruluşun kendine ait yasal bir biçimi yoktur.

İşletmeniz sizin yazmadığınız bir yazılıma bağlıysa, şirkete bağımlısınız demektir.

Tescilli yazılım lisanslaması, tedarikçinin telif hakkını ve diğer hakları elinde tuttuğu modeldir.

Algoritmik yönetim, yani çalışanları izlemek, değerlendirmek ve yönlendirmek için yapay zeka sistemlerinin kullanımı, izinlidir.

Algoritmik önyargı sorumluluğu, bir otomatik sistemin hatalı sonuçlar üretmesi durumunda bir kuruluşun taşıdığı yasal sorumluluktur.

Genel Veri Koruma Yönetmeliği'nin 15. maddesinde yer alan erişim hakkı,

Hollanda yasaları hakkında güncel bilgilere ulaşın.

En güncel hukuki bilgiler, mevzuat güncellemeleri ve pratik tavsiyeler için bültenimize abone olun.