Treceți la conținut

Acord de prelucrare a datelor pentru firme mici: ghid complet

Construiți un acord de prelucrare a datelor pentru firme mici: verificați rolul, folosiți clauzele gratuite 2021/915 și controlați furnizorul.

Un flux de lucru alcătuit numai din pictograme conduce un acord de prelucrare a datelor pentru o întreprindere mică prin etapele de definire a domeniului, instrucțiuni, măsuri de protecție, furnizori și revizuire.
De AI Priority Map Editorial

Un acord de prelucrare a datelor pentru firme mici trebuie să descrie un serviciu real, nu doar să adauge o semnătură sub clauze generale. Confirmați mai întâi că furnizorul este persoană împuternicită, cartografiați operațiunile și comparați termenii obligatorii. Apoi alegeți ruta completă, legați anexele de fapte și testați acordul în practică.

Ultima actualizare: 12 septembrie 2026

Răspuns rapid: Un acord de prelucrare a datelor pentru firme mici este obligatoriu când un furnizor prelucrează date în numele operatorului. Puteți folosi gratuit clauzele oficiale din Decizia (UE) 2021/915, termenii compleți ai furnizorului sau un amendament limitat. Acordul trebuie completat, făcut obligatoriu și menținut prin dovezi, teste și responsabili.

Pagina de semnături nu este punctul de pornire

Începeți cu rolul, nu cu șablonul, deoarece articolul 28 se aplică atunci când o persoană împuternicită prelucrează date cu caracter personal în numele operatorului. Dacă furnizorul urmărește un scop propriu, relația poate fi între operatori separați, iar dacă părțile determină împreună proiectarea aceleiași activități trebuie analizat controlul comun; un acord de împuternicit poate consemna numai concluzia factuală, nu o poate crea prin denumire.

Izolați serviciul concret, fiindcă „platforma” este prea larg pentru a defini instrucțiuni, pe când „găzduirea conturilor, trimiterea mesajelor configurate de client și furnizarea rapoartelor” permite identificarea operațiunilor, datelor, persoanelor și limitelor. Dacă furnizorul are și o utilizare proprie distinctă, înregistrați-o separat, cu propriul scop și propria rută documentară, în loc să o ascundeți într-o anexă care ar trebui să descrie numai prelucrarea făcută în numele operatorului.

Există o rută oficială gratuită. Decizia de punere în aplicare (UE) 2021/915 oferă clauze contractuale standard pentru relația dintre operatori și persoane împuternicite în Uniune și Spațiul Economic European 2. Comisia publică și materialul practic pentru folosirea lor 3. Numele „standard” nu înseamnă însă „gata fără completare”: modulele, opțiunile și anexele trebuie legate de serviciul real.

Plătiți redactarea personalizată numai după ce ați identificat un gol demonstrabil. Termenii furnizorului pot fi deja suficienți; clauzele 2021/915 pot acoperi integral relația; o modificare limitată poate rezolva o contradicție. Pornirea directă cu un document nou dublează adesea texte, creează reguli de prioritate neclare și lasă anexele tot goale.

Înainte de orice negociere, scrieți rezultatul într-o singură frază: „Pentru activitatea X, compania A stabilește scopul și mijloacele esențiale, iar compania B execută instrucțiunile.” Dacă această frază nu poate fi susținută prin flux și configurație, reveniți la clasificare.

Cartografiați serviciul real înaintea documentelor

Contractul trebuie să poată fi executat de oamenii care operează serviciul, iar o hartă scurtă și verificabilă le arată ce intră în clauze și anexe, ce dovezi lipsesc și unde apare o problemă separată de rol sau transfer. Faceți harta înaintea comparației documentelor, astfel încât termenii să fie evaluați față de fluxul real și nu față de o descriere comercială aleasă chiar de furnizorul verificat.

Element al hărțiiFapte de colectatRezultat pentru acord
Scop și operațiuniDe ce este folosit serviciul; colectare, stocare, consultare, transmitere, modificare și ștergereSubiectul, natura și scopul prelucrării, plus limitele instrucțiunilor
Persoane și dateCategoriile reale de persoane, câmpurile, datele speciale și volumele aproximativeLista categoriilor, restricții și măsuri proporționate
Sisteme și accesAplicații, conturi privilegiate, interfețe, jurnale și echipe care pot vedea dateleMăsuri de securitate, confidențialitate și control al accesului
Locații și fluxuriGăzduire, copii de siguranță, acces la distanță și transferuri ulterioareAnexa de locații și deschiderea evaluării separate de transfer
Durată și finalPerioada serviciului, păstrarea activă, copiile și momentul eliminăriiDurata, returnarea ori ștergerea și excepțiile documentate
Lanț de furnizoriSubîmputerniciți, funcțiile lor, locațiile și modul de schimbareAutorizare, notificare, obiecție și obligații în aval
Rute de asistențăDrepturi, incidente, evaluări, audit și contacte operaționaleTermene, canale, responsabilități și dovezi de testare

Nu completați tabelul numai din prezentarea comercială. Confirmați informațiile cu proprietarul intern al procesului, configurația serviciului și documentația furnizorului. Termeni precum „date de client”, „scopuri de afaceri” sau „standarde de securitate” sunt prea vagi pentru a deveni instrucțiuni executabile.

Marcați necunoscutele ca necunoscute, deoarece un câmp gol cu proprietar, termen și restricție intermediară este mai sigur decât o presupunere transformată în clauză obligatorie. Dacă nu știți unde sunt copiile de siguranță ori cine poate accesa mediul, limitați activarea și cereți răspunsul relevant înainte de semnare; nu descrieți locația ca fiind închisă doar fiindcă prezentarea furnizorului nu numește accesul de la distanță.

Harta trebuie să se potrivească și cu evidențele interne: inventarul activităților, evaluarea riscului, lista furnizorilor și procedura de incident. Diferențele dintre ele sunt constatări, nu simple probleme de formatare.

Comparați fiecare termen și fiecare anexă a furnizorului

Un singur serviciu poate fi guvernat de comanda semnată, condițiile generale, anexa de prelucrare, politica de securitate, lista subîmputerniciților și documente încorporate prin link, iar fiecare dintre ele poate avea alt mecanism de modificare. Inventariați titlul, adresa, versiunea, data, mecanismul de acceptare și relația de prioritate, apoi salvați versiunea obligatorie; o adresă către o pagină schimbătoare nu dovedește ce obligații existau la data deciziei.

Verificați identitatea juridică a părților, fiindcă marca de pe interfață poate fi diferită de entitatea care contractează, de afiliatul care facturează și de entitatea care găzduiește datele. Acordul trebuie să lege operatorul corect de persoana împuternicită corect, să explice afiliații incluși și să arate prin ce mecanism fiecare primește instrucțiuni ori devine parte obligatorie, nu doar să reproducă numele comercial familiar.

Pentru fiecare cerință, folosiți un registru cu patru stări și un remediu diferit. O clauză completă se păstrează cu dovada caracterului obligatoriu; una incompletă primește elementul factual ori procedural lipsă; una contradictorie cere eliminarea conflictului și o regulă clară de prioritate; una absentă trebuie introdusă într-un instrument obligatoriu înaintea prelucrării. De exemplu, o anexă care promite ștergerea la încetare intră în conflict cu termeni generali ce permit păstrarea nelimitată pentru analiză proprie. O semnătură nouă fără rezolvarea priorității ar conserva ambele instrucțiuni, nu ar închide golul.

Rezolvați și ordinea de prioritate. O clauză bună într-un document secundar nu ajută dacă termenii principali spun că prevalează orice politică actualizată ulterior. Stabiliți ce document câștigă pentru prelucrare, securitate, subîmputerniciți, ștergere și răspundere, precum și modul în care se aprobă o versiune nouă.

La final, registrul trebuie să arate exact de ce termenii existenți sunt suficienți sau ce gol cere clauzele oficiale ori un amendament. Lista devine agenda negocierii și dovada că ați evaluat substanța, nu titlul documentului.

Alegeți una dintre cele trei rute complete

Ruta potrivită este cea care produce un instrument obligatoriu, coerent și complet pentru serviciul cartografiat, fără definiții paralele sau instrucțiuni incompatibile. Nu combinați documente doar pentru a părea mai amplu; folosiți mai multe texte numai când fiecare acoperă un gol identificat, încorporarea este valabilă, iar ordinea de prioritate spune ce regulă urmează echipa la apariția unui conflict.

Cartografiați mai întâi serviciul și comparați toate documentele obligatorii. Dacă termenii sunt compleți, păstrați versiunea; altfel alegeți clauzele 2021/915 potrivite și completați anexele sau pregătiți un amendament limitat 2. Apoi atribuiți proprietari și testați acordul.

RutăCând este potrivităCe trebuie făcutLimită de controlat
Termenii compleți ai furnizoruluiFurnizorul are deja clauze obligatorii care acoperă articolul 28 și anexele realePăstrați versiunea, verificați încorporarea și închideți fiecare gol din registruO politică schimbătoare ori o contradicție poate face ansamblul incomplet
Clauzele gratuite 2021/915Este nevoie de o bază oficială completă între operator și persoana împuternicităAlegeți opțiunile, completați anexele, eliminați incompatibilitățile și legați clauzele de comandăTextul nu completează singur faptele și nu rezolvă transferurile internaționale
Amendament limitat sau instrument personalizatTermenii existenți au goluri precise ori serviciul are cerințe care nu încap în ruta standardModificați numai punctele demonstrate, definiți prioritatea și păstrați restul coerentDublarea obligațiilor poate crea termene, definiții sau răspunderi incompatibile

Decizia 2021/915 nu este același lucru cu mecanismele folosite pentru anumite transferuri în afara Spațiului Economic European. Titlul, modulele și scopul documentului trebuie citite corect 4. Folosirea unei resurse oficiale nu elimină analiza locațiilor și accesului.

Evitați ruta aparentă a unei pagini de semnături atașate la anexe incomplete. Semnătura dovedește acceptarea textului existent; nu inventează operațiuni, termene de răspuns sau măsuri de securitate care lipsesc. Completitudinea se verifică pe registrul de goluri și pe harta serviciului.

Consemnați de ce a fost aleasă ruta. Dacă serviciul se schimbă, această justificare arată dacă trebuie actualizată doar anexa, acceptată o versiune nouă ori negociat un alt instrument.

Transformați obligațiile articolului 28 în clauze de lucru

O clauză este utilă când spune cine face ce, în ce situație, prin ce canal, în ce interval și cu ce dovadă, astfel încât o persoană care nu a negociat textul să poată executa obligația într-un incident real. Articolul 28 stabilește conținutul obligatoriu, iar acordul îl traduce în operațiuni fără să îl slăbească 1; termenul intern, proprietarul și proba pot fi mai concrete decât regulamentul, însă nu pot reduce dreptul operatorului ori asistența datorată.

ObligațieConținut minim al clauzeiProbă operațională
Obiect, durată, natură și scopServiciul delimitat, operațiunile, durata, scopul, tipurile de date, categoriile de persoane și drepturile operatoruluiAnexa corespunde hărții, configurației și comenzii actuale
Instrucțiuni documentateSursele instrucțiunilor, persoanele autorizate, canalul și regula pentru orice prelucrare impusă de dreptRegistru de instrucțiuni și schimbări, cu aprobări identificabile
Instrucțiune nelegalăNotificare imediată dacă executantul consideră că o instrucțiune încalcă dreptul aplicabil, suspendarea elementului afectat și escaladare către contacte numiteExercițiu în care o instrucțiune problematică este identificată, oprită și decisă fără executare automată
Confidențialitate și securitateAngajamente pentru persoanele autorizate și măsuri conforme riscului, inclusiv acces, jurnalizare, continuitate și gestionarea vulnerabilitățilorListă de controale, dovezi actuale, responsabil și proces pentru excepții
SubîmputernicițiAutorizare scrisă specifică ori generală, notificare prealabilă a schimbării, obiecție și aceleași obligații în avalListă actuală, istoricul notificărilor și soluționarea obiecțiilor
Drepturile persoanelorRedirecționare rapidă, căutare, export, rectificare, restricționare, ștergere și contribuție la răspunsTest cu o solicitare simulată și timp măsurat până la rezultat
Asistență pentru articolele 32–36Sprijin pentru securitate, incidente, notificări, evaluarea impactului asupra protecției datelor și consultarea prealabilăCanale de incident, informații disponibile, roluri pentru DPIA și scenariu de consultare prealabilă
Ștergere sau returnareAlegerea operatorului la final, formate, termene, copii de siguranță și păstrarea cerută de dreptRaport de închidere, confirmare și urmărirea expirării copiilor
Informații, audit și contribuțieDovezi suficiente pentru demonstrarea conformității, audit proporționat și remedierea constatărilorPachet de dovezi, calendar bazat pe risc, acțiuni și termene închise

Cele trei obligații care dispar frecvent din texte scurte trebuie să rămână explicite. Prima este notificarea imediată și escaladarea unei instrucțiuni considerate nelegale; executarea urmată de o discuție nu protejează niciuna dintre părți. A doua este asistența pentru întregul interval al articolelor 32–36, inclusiv evaluarea impactului și consultarea prealabilă, nu numai notificarea incidentelor. A treia, tratată în lanțul de mai jos, este răspunderea deplină și continuă a persoanei împuternicite inițiale pentru obligațiile subîmputernicitului.

Definiți termenele în funcție de timpul de care operatorul are nevoie pentru evaluare și acțiune, nu prin formule precum „fără întârzieri nejustificate” lăsate singure. Persoana împuternicită trebuie să trimită rapid informația pe care o are, să actualizeze răspunsul când află mai mult și să păstreze un canal de escaladare; de aceea, termenul intern pentru incidente și drepturi va fi de regulă mai scurt decât cel pentru o cerere obișnuită de dovezi.

Testați împreună obligațiile care se întâlnesc într-un eveniment. Un incident poate cere securizarea sistemului, notificarea operatorului, păstrarea dovezilor, evaluarea riscului, contribuția la informarea persoanelor și date pentru o evaluare de impact; dacă fiecare clauză are alt contact și niciuna nu deține coordonarea, acordul este complet pe hârtie și fragmentat în practică. Numiți punctul care orchestrează răspunsul fără a elimina responsabilitățile specializate.

Nu transformați dreptul la audit într-o vizită nelimitată, dar nici într-un drept imposibil. Puteți folosi dovezi existente, răspunsuri documentate, evaluări independente și, când riscul ori o constatare o justifică, verificări suplimentare. Clauza trebuie să păstreze capacitatea operatorului de a demonstra conformitatea.

Completați anexele cu fapte operaționale

Anexele sunt partea în care acordul devine specific, de aceea fiecare operațiune trebuie descrisă prin verbe observabile, precum colectează, stochează, organizează, transmite, consultă și șterge. Formula „prelucrare necesară prestării” nu permite echipei să știe ce este autorizat, nu delimitează accesul față de reutilizare și nu ajută operatorul să verifice dacă o funcție lansată ulterior se află încă în instrucțiune.

Listați sistemele și căile de acces relevante. Includeți mediile active, copiile de siguranță, instrumentele de asistență, jurnalele, accesul privilegiat și integrările care pot muta datele. Pentru persoane și date, folosiți categorii reale și excludeți explicit categoriile pe care serviciul nu trebuie să le primească, mai ales când configurația le-ar permite tehnic.

Măsurile de securitate trebuie să fie verificabile și legate de risc: controlul accesului, autentificare, criptare unde este potrivită, jurnalizare, reziliență, restaurare, testare, gestionarea incidentelor și a personalului. Evitați promisiunea absolută „securitate completă”. Acordul trebuie să descrie controlul și dovada, precum și modul în care o excepție este evaluată și remediată.

Finalul serviciului are nevoie de aceeași precizie ca începutul: stabiliți cine alege returnarea sau ștergerea, în ce format se face exportul, când încetează accesul, cine confirmă rezultatul, cum expiră copiile și ce păstrare este impusă de drept. Dacă o copie nu poate fi ștearsă imediat, limitați accesul și orice utilizare, fixați momentul eliminării și păstrați dovada finală; o promisiune generică de ștergere nu descrie acest interval rezidual.

Anexele trebuie să poată fi actualizate fără a rupe instrumentul. Definiți procesul de schimbare, aprobatorii, versiunea și data efectivă. O anexă actualizată informal într-un tichet, fără legătură contractuală, poate fi utilă operațional, dar nu demonstrează singură instrucțiunea obligatorie.

Controlați subîmputerniciții și dovezile din lanț

Operatorul trebuie să poată vedea și controla lanțul relevant, iar persoana împuternicită trebuie să impună în aval aceleași obligații de protecție și să rămână interlocutorul responsabil pentru performanța lor. Intensitatea verificării se bazează pe funcție, acces, volum și risc; nu există o regulă care să oblige operatorul să colecteze mecanic fiecare contract din lanț, dar nici o listă de nume fără operațiuni și locații nu îi oferă informațiile necesare pentru decizie.

ControlCerință practicăDovadă proporționată
AutorizareAutorizație scrisă specifică sau generală înainte de folosirea subîmputernicituluiClauza, lista inițială și aprobarea operatorului
SchimbareNotificare prealabilă suficientă pentru analiză înainte ca schimbarea să producă efecteMesaj datat, descrierea serviciului, locației și datelor
ObiecțieMotive, canal, termen, analiză și opțiuni reale de soluționareRegistru de obiecții, răspunsuri și decizia finală
Obligații în avalAceleași obligații de protecție aplicabile funcției subcontractateConfirmare contractuală, matrice de obligații sau extras relevant bazat pe risc
Verificare continuăDovezi actuale privind securitatea, incidentele, locațiile și performanța obligațiilorChestionare țintite, rapoarte, constatări și remediere, fără colectare nediferențiată
Răspunderea inițialăPersoana împuternicită inițială rămâne pe deplin răspunzătoare față de operator pentru îndeplinirea obligațiilor subîmputernicituluiClauză conform articolului 28 alineatul (4), escaladare și remediu față de partenerul direct

Opinia Comitetului european pentru protecția datelor subliniază responsabilitatea operatorului de a avea informații suficiente despre identitatea tuturor persoanelor împuternicite și subîmputernicite relevante și de a evalua garanțiile în funcție de context 6. Aceasta nu înseamnă că fiecare operator repetă fără discernământ fiecare audit din lanț.

Concentrați dovada asupra funcției și riscului: un subîmputernicit care găzduiește întregul set sau administrează chei de acces cere mai multă verificare decât un serviciu care primește un identificator limitat pentru o operațiune îngustă. Notați justificarea nivelului ales, dovezile consultate, constatările și momentul următoarei revizuiri, astfel încât proporționalitatea să poată fi demonstrată și să nu devină o formulă pentru lipsa controlului.

Autorizația generală nu este un cec în alb. Ea funcționează împreună cu notificarea în avans și o posibilitate reală de obiecție. Contractul trebuie să explice ce se întâmplă dacă obiecția nu poate fi rezolvată: alternativă tehnică, limitarea funcției sau încetarea segmentului afectat.

Păstrați transferurile pe o pistă separată

Articolul 28 și capitolul V răspund la întrebări diferite. Primul reglementează ce face persoana împuternicită în numele operatorului. Al doilea reglementează condițiile în care datele sunt transferate ori devin accesibile în afara Spațiului Economic European. Un contract complet pentru primul nu este, singur, o soluție pentru al doilea.

Folosiți harta locațiilor și accesului: găzduire primară, copii, asistență, administrare, subîmputerniciți și transferuri ulterioare. Pentru fiecare rută, stabiliți dacă există transfer, ce mecanism este aplicabil, ce evaluare și ce măsuri suplimentare sunt necesare. Păstrați analiza alături de acord, dar nu amestecați concluziile.

O schimbare de subîmputernicit ori deschiderea accesului din altă țară poate lăsa neschimbate clauzele articolului 28 și totuși poate schimba analiza transferului. De aceea, notificarea din lanț trebuie să ajungă atât la proprietarul acordului, cât și la persoana care gestionează transferurile.

Faceți acordul obligatoriu și atribuiți proprietari

Identificați entitățile corecte, persoanele autorizate să le oblige și documentele încorporate. Consemnați versiunea, data efectivă, comanda ori serviciul acoperit și ordinea de prioritate. Acceptarea electronică poate crea un act obligatoriu, dar trebuie să puteți demonstra cine a acceptat ce versiune și în numele cui.

Atribuiți proprietari pentru contract, serviciu, securitate, drepturi, incidente, subîmputerniciți și închiderea serviciului. Un singur nume pentru toate poate fi realist într-o firmă mică, însă responsabilitățile rămân distincte și trebuie să aibă un înlocuitor. Furnizorul trebuie să ofere contacte echivalente și canale monitorizate.

Includeți ruta competentă pentru cititor: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). Legătura de contact nu înlocuiește însă circuitul operațional dintre părți; solicitările și incidentele au nevoie de adrese testate, responsabili și escaladare înainte de a apărea o problemă reală.

Păstrați într-un dosar controlat harta, registrul de goluri, instrumentul semnat, anexele, lista subîmputerniciților, analiza transferului, dovezile și testele. Echipa trebuie să poată găsi versiunea curentă fără a reconstrui relația din mesaje vechi.

Testați acordul după semnare

Semnătura arată că textul obligă părțile, dar numai testul arată dacă oamenii, sistemele și canalele îl pot executa atunci când informația este incompletă și timpul este limitat. Folosiți scenarii scurte, cu rezultate, timpi și dovezi notate, apoi remediați procedura, configurația și clauza atunci când promisiunea contractuală nu corespunde capacității reale.

ScenariuExercițiuCriteriu de reușită
Solicitare privind drepturileTrimiteți un identificator realist și cereți căutare, export, rectificare ori ștergereFurnizorul confirmă, găsește toate sistemele și răspunde în timpul necesar operatorului
Incident de securitateSimulați o alertă cu informații inițial incomplete și actualizări succesiveCanalul este monitorizat, escaladarea funcționează și operatorul primește date pentru evaluare
Schimbare de subîmputernicitIntroduceți o notificare fictivă cu funcție și locație noiProprietarii analizează riscul și transferul, formulează obiecția și decid înainte de activare
Cerere de doveziSolicitați dovada pentru un control important și urmărirea unei constatăriRăspunsul este relevant, actual, proporționat și conduce la o acțiune cu proprietar
Încetarea serviciuluiParcurgeți exportul, închiderea accesului, ștergerea și copiile de siguranțăDatele sunt returnate ori eliminate conform alegerii, iar excepțiile și confirmarea sunt documentate

Nu transformați exercițiul într-o demonstrație pregătită numai de persoana care cunoaște răspunsul; implicați proprietarul procesului, un utilizator obișnuit și contactul furnizorului, folosind canalul care ar fi deschis într-o zi normală. Un rezultat lent, incomplet ori dependent de o adresă nemonitorizată este o constatare utilă înaintea unei solicitări reale, iar acțiunea de remediere trebuie testată din nou, nu doar marcată drept închisă.

Repetați testele după o schimbare relevantă și păstrați rezultatele. Nu toate scenariile trebuie rulate la aceeași frecvență; riscul, volumul, istoricul incidentelor și maturitatea furnizorului pot stabili ordinea. O clauză netestată rămâne o presupunere despre capacitate.

Dacă furnizorul refuză, urmați o scară fixă

Refuzul nu justifică folosirea serviciului fără instrumentul necesar și nici nu înseamnă automat că relația trebuie abandonată în aceeași zi, înainte de a verifica documentele care se aplică deja. Urmați o succesiune care separă o neînțelegere documentară de un gol real, oferă o rută oficială gratuită, limitează riscul în timpul escaladării și păstrează decizia verificabilă la fiecare prag.

TreaptăAcțiunePrag pentru pasul următor
VerificațiCereți indicarea termenilor obligatorii, a versiunii și a modului de acceptareDocumentul lipsește, nu se aplică entității ori nu poate fi păstrat
IdentificațiTrimiteți registrul exact al clauzelor incomplete, contradictorii sau absenteFurnizorul nu explică ori nu remediază fiecare gol relevant
OferițiPropuneți clauzele gratuite 2021/915 sau un amendament limitat la goluriFurnizorul refuză orice instrument complet și obligatoriu
EscaladațiImplicați proprietarii comerciali, de risc și decidenții ambelor părțiRiscul rămâne neacceptabil și nu există angajament cu termen
ReproiectațiReduceți datele, eliminați funcția, schimbați configurația ori furnizorulActivitatea tot necesită o persoană împuternicită fără contract conform
OprițiNu începeți sau încetați segmentul afectat printr-un plan controlatRelația de la articolul 28 nu poate fi făcută conformă

Documentați pentru fiecare treaptă proprietarul, termenul, rezultatul și riscul rămas, fiindcă „furnizor mare, nenegociabil” descrie o poziție comercială, nu o analiză a obligației. Chiar când furnizorul nu modifică textul, puteți verifica dacă termenii existenți sunt compleți, puteți limita configurația ori datele și puteți alege o alternativă; dacă niciuna dintre aceste căi nu produce o relație conformă, pragul de oprire trebuie aplicat.

Nu acceptați promisiuni comerciale în locul unui act juridic obligatoriu. O explicație prin e-mail poate clarifica o clauză, dar dacă modifică obligația trebuie încorporată valabil și trebuie să aibă o regulă de prioritate. În sens invers, nu cereți o semnătură separată dacă termenii obligatorii existenți sunt deja compleți.

Planul de oprire trebuie să protejeze datele: export, continuitate, restricționarea accesului, ștergere, copii și confirmare. Oprirea bruscă fără acest traseu poate crea un risc nou chiar în timp ce rezolvă lipsa contractuală.

Mențineți acordul ca evidență vie

Schimbarea scopului, datelor, persoanelor, sistemelor, funcțiilor, locațiilor, subîmputerniciților, măsurilor de securitate ori termenilor furnizorului declanșează o revizuire. Incidentul, o solicitare eșuată sau o dovadă expirată sunt declanșatoare la fel de importante. Nu așteptați data anuală dacă faptele s-au mutat astăzi.

Pentru fiecare declanșator, comparați schimbarea cu harta serviciului, anexele și registrul de goluri, apoi stabiliți dacă trebuie redeschise rolul, instrucțiunile, securitatea, lanțul sau analiza transferului. Funcția afectată nu trebuie activată numai pe baza unei notificări comerciale; proprietarul consemnează decizia, documentul modificat și controlul intermediar până la închiderea revizuirii.

Adăugați o revizuire periodică limitată și proporționată. Ea poate confirma că harta, entitățile, anexele, lista lanțului, analiza transferului, contactele și testele sunt actuale. Frecvența trebuie justificată prin risc și ritmul schimbărilor, nu aleasă mecanic.

Păstrați un singur registru operațional care leagă harta serviciului, documentele obligatorii, anexele, lanțul, dovezile, proprietarii, testele, constatările și acțiunile. Pentru fiecare schimbare, notați efectul asupra rolului, articolului 28 și transferului. Astfel, acordul rămâne o descriere executabilă a relației, nu o fotografie contractuală din ziua semnării.

Închideți fiecare revizuire printr-un rezultat verificabil: aprobare, amendament, anexă nouă, remediere, limitarea funcției sau oprire. Registrul păstrează proprietarul, termenul, dovada închiderii și versiunea înlocuită, iar constatările restante rămân vizibile până la retestare; o bifă de revizuire fără acțiune ori probă nu menține acordul actual.

Întrebări frecvente

Când are nevoie o firmă mică de un acord de prelucrare a datelor?
Este necesar când un furnizor prelucrează date cu caracter personal în numele firmei, ca persoană împuternicită. Verificați rolul pentru serviciul concret înainte de a alege documentul. Dacă furnizorul decide propriul scop sau părțile stabilesc împreună activitatea, relația cere termeni între operatori ori un acord pentru operatori asociați, nu articolul 28.
Există un model oficial gratuit pentru articolul 28?
Da. Comisia Europeană a publicat, prin Decizia de punere în aplicare (UE) 2021/915, clauze contractuale standard între operatori și persoane împuternicite în Uniune și Spațiul Economic European. Ele oferă o rută oficială gratuită. Completați modulele și anexele cu faptele serviciului; modelul necompletat nu descrie operațiunea și nu este suficient.
Termenii standard ai furnizorului pot fi suficienți?
Da, dacă sunt obligatorii, identificați corect părțile, acoperă toate elementele articolului 28 și se aplică serviciului real. Verificați documentele încorporate prin referință, versiunea, ordinea de prioritate și anexele. O pagină intitulată „DPA” nu este completă dacă o politică separată contrazice ștergerea, subîmputerniciții sau dreptul la dovezi.
Ce trebuie să conțină anexele acordului?
Anexele trebuie să descrie operațiunile, scopul, durata, persoanele vizate, datele, sistemele și accesul, locațiile, fluxurile, măsurile de securitate, subîmputerniciții și asistența. Includeți și finalul serviciului: returnare ori ștergere, copii de siguranță, termene și excepții legale. Folosiți fapte verificabile, nu formule precum „date necesare” sau „securitate adecvată”.
Trebuie colectat contractul fiecărui subîmputernicit?
Nu există o obligație sistematică de a colecta fiecare contract din lanț. Operatorul trebuie să știe cine prelucrează datele, unde, pentru ce operațiuni și pe baza cărei autorizări, apoi să obțină dovezi proporționate cu riscul. Persoana împuternicită trebuie să impună subîmputernicitului aceleași obligații și rămâne pe deplin răspunzătoare față de operator.
Acordul de la articolul 28 rezolvă și transferurile internaționale?
Nu. Acordul reglementează relația dintre operator și persoana împuternicită, dar nu oferă singur mecanismul cerut pentru un transfer în afara Spațiului Economic European. Locația găzduirii, accesul de la distanță și transferurile ulterioare trebuie cartografiate și evaluate separat conform capitolului V, cu documentele și măsurile corespunzătoare.
Ce face firma dacă furnizorul refuză să semneze?
Mai întâi verificați dacă termenii obligatorii existenți acoperă deja articolul 28 și cereți furnizorului să indice documentul și versiunea. Dacă există goluri, trimiteți un registru exact și oferiți clauzele gratuite 2021/915 ori un amendament limitat. Escaladați, reduceți datele sau schimbați proiectarea; opriți serviciul dacă relația necesară nu poate deveni conformă.
Cât de des trebuie revizuit acordul?
Revizuiți-l la schimbarea scopului, datelor, persoanelor, sistemelor, locațiilor, subîmputerniciților, măsurilor de securitate, funcțiilor sau condițiilor furnizorului. Adăugați și o verificare periodică rezonabilă, calibrată după risc și ritmul serviciului. Frecvența nu înlocuiește declanșatoarele: o integrare nouă sau un incident cer analiză atunci când apar, nu la următorul calendar.

Surse

  1. 1.Regulation (EU) 2016/679EUR-Lex · 2016
  2. 2.Commission Implementing Decision (EU) 2021/915EUR-Lex · 2021
  3. 3.European Commission: Standard contractual clauses between controllers and processors in the EU/EEAComisia Europeană
  4. 4.European Commission: Questions and Answers on Standard Contractual ClausesComisia Europeană
  5. 5.European Data Protection Board: SME data protection guide FAQComitetul european pentru protecția datelor
  6. 6.European Data Protection Board Opinion 22/2024Comitetul european pentru protecția datelor · 2024

Vreți să rulăm asta pe afacerea dumneavoastră?

AI Foundation Audit — o evaluare structurată a amprentei dumneavoastră de IA: riscuri de integrare, lacune de guvernanță, oportunități de ROI. Livrată ca un raport cuprinzător pe care puteți acționa.

Începeți auditul

Primiți AI Opportunity Report și Implementation Brief — adaptate afacerii dumneavoastră și livrate imediat.