Майже кожна компанія, що працює в Нідерландах, передає на аутсорсинг щось, що стосується персональних даних: нарахування заробітної плати, хостинг, CRM, маркетинг, рекрутинг, підтримку. Якщо постачальник обробляє персональні дані за вашими вказівками, стаття 28 GDPR вимагає письмового договору, голландською мовою verwerkersovereenkomst . У цьому посібнику розглядається, коли це потрібно, що він повинен містити, як до цього підходить голландський наглядовий орган і як узгоджуються важливі пункти.
Коли потрібна угода про обробку даних, а коли ні
Це потрібно лише в одній ситуації: коли одна сторона обробляє персональні дані від імені іншої. Сторона, яка вирішує, чому та, по суті, як обробляються дані, є контролером; сторона, яка діє за його вказівками, є обробником. Обов'язок поширюється по всьому ланцюжку, тому обробник, який залучає субобробника, повинен укладати з ним еквівалентний договір. Це не потрібно, якщо сторони є незалежними контролерами, кожен з яких переслідує власні цілі, якщо вони є спільними контролерами, що вимагає домовленості відповідно до ст. 26 GDPR, або якщо персональні дані не задіяні.
Підписання угоди зі стороною, яка фактично є незалежним контролером, не є нешкідливим: воно неправильно вказує, хто несе відповідальність, і створює ілюзію інструкцій, яких жодна зі сторін не може виконати. Помилка дзеркала є такою ж поширеною, коли постачальник, який діє від свого імені, приймає умови, що містять лише інструкції, яких він не може виконати.
Контролер або обробник: як насправді оцінюється розмежування
Оцінка є функціональною, а не формальною: те, що в договорі сторони називають доказом, а не відповіддю. Орієнтовною точкою є Керівні принципи Європейської ради з захисту даних 07/2020 щодо контролера та обробника даних, остаточна версія яких була прийнята 7 липня 2021 року.
Цілі та основні засоби
Контролер визначає цілі та основні засоби: які категорії даних обробляються, про кого, протягом якого часу та кому вони розкриваються. Ці рішення пов’язані із законністю та необхідністю і не можуть бути делеговані. Несуттєві засоби, деталі впровадження, можуть бути залишені на розсуд постачальника: яке програмне забезпечення він використовує та як він проектує свої засоби контролю.
Таким чином, організація може бути контролером, хоча вона ніколи не торкається даних. У своєму рішенні від 5 грудня 2023 року у справі C-683/21 (Nacionalinis visuomenės sveikatos centras) Суд постановив, що суб'єкт, який визначає цілі та засоби обробки, що здійснюється через додаток, який він замовив, є контролером, і що спільний контролер може виникати в результаті збіжних рішень без будь-якої офіційної домовленості. І навпаки, обробник, який виходить за рамки інструкцій щодо обробки для власних цілей, розглядається статтею 28 GDPR як контролер для цієї обробки.
Ситуації, які ставлять компанії під сумнів
- Бюро з нарахування заробітної плати. Якщо бюро вводить надані вами дані та створює платіжні відомості, воно є обробником. Якщо ж залучення поширюється на незалежні консультації та перевірки відповідності на власну думку фірми, то рекомендації голландських професійних організацій від 1 жовтня 2019 року для бухгалтерів, податкових консультантів та фахівців з нарахування заробітної плати розглядають його як контролера.
- Бухгалтери та податкові консультанти. Робота з обов'язкового аудиту, складання звітності та подання податкової декларації виконується фірмою відповідно до її власних професійних та законодавчих обов'язків, з незалежним судженням. Це вказує на статус контролера, і тоді угода про обробку даних є неправильним документом.
- Маркетингові агентства. Агентство, яке проводить кампанію проти вашого списку клієнтів, є обробником. Це той, хто створює або збагачує аудиторії, або ж запускає рекламні технології, в яких платформа встановлює параметри, має власні цілі, а спільний контроль з платформою є реальною можливістю.
- Постачальники ІТ, хостингу та SaaS. Зазвичай це обробники, але перевірте пункт, який залишає за собою право використовувати «агреговані» або «використовувані» дані для покращення послуг, бенчмаркінгу або навчання моделей. Тією мірою, якою це стосується персональних даних, це є власною метою постачальника, і він є їхнім контролером.
- Рекрутери. Агентство, яке веде власну базу даних кандидатів, є її контролером. Обробка іменних кандидатів на вашу вакансію зазвичай є поєднанням двох контролерів з обмеженою обробкою інструкцій між ними.
Спільний контроль та домовленість, якої він вимагає
Якщо дві сторони спільно визначають цілі та засоби, чи то шляхом спільного рішення, чи то шляхом рішень, що збігаються та нерозривно пов'язані, стаття 26 GDPR вимагає домовленості, а не угоди про обробку. Вона повинна прозоро визначати, хто відповідає суб'єктам даних і хто обробляє інформацію про прозорість, безпеку, повідомлення про порушення, оцінки впливу та передачу даних. Її суть має бути доступною для суб'єктів даних, які можуть здійснювати права проти будь-якої сторони, незалежно від того, як сторони розподілили свої відносини, і вона не зобов'язує ні Управління з питань захисту даних, ні суд.
Обов'язковий зміст згідно зі ст. 28 GDPR
Договір має бути укладений у письмовій формі, зокрема в електронній формі, та обов’язковим для обробника. Стаття 28 GDPR встановлює фіксований перелік, і Європейська рада з захисту даних чітко зазначає, що повторного посилання на сам регламент недостатньо.
| Обов'язковий елемент | Що має бути зазначено в договорі |
|---|---|
| Опис обробки | Предмет, тривалість, характер і мета, тип даних, категорії суб'єктів даних, а також права та обов'язки контролера. Зазвичай додаються до них і зазвичай надто загальні. |
| Документовані інструкції | Обробка лише за документованими інструкціями контролера, зокрема щодо передачі даних. Зверніть увагу на положення «як це дозволено угодою», яке ігнорує це правило. |
| Конфіденційність | Уповноважені особи, зобов'язані дотримуватися конфіденційності договірно або законом; інформація також повинна бути досягнута співробітниками субпідрядників з обробки даних. |
| Безпека | Заходи, необхідні згідно зі ст. 32 GDPR. Перехресне посилання не має значення: додайте заходи |
| Субпідрядники | Умови залучення іншого обробника та режим авторизації |
| Права суб'єктів даних | Відповідні заходи, щоб допомогти контролеру відповідати на запити; встановити терміни та підтвердити дотримання оплати |
| Безпека, порушення, оцінки впливу | Допомога з безпекою, повідомлення органу влади та суб'єктів даних, оцінка впливу та попередні консультації |
| Видалення або повернення | На вибір контролера, видалення або повернення після завершення послуг, а також видалення копій, якщо зберігання не вимагається законом |
| Інформація про відповідність та аудити | Інформація, необхідна для демонстрації відповідності, а також дозвіл на проведення аудитів та сприяння їм |
| Незаконні інструкції | Обробник інформує контролера, якщо інструкція порушує закон про захист даних |
Субпідрядники з обробки даних та режим авторизації
Обробник не може залучати субпідрядника без дозволу контролера. Спеціальний попередній дозвіл затверджує кожного субпідрядника окремо, що працює для невеликого стабільного ланцюга, але не для великого хмарного сервісу. Загальний письмовий дозвіл дозволяє обробнику додавати або замінювати субпідрядників за умови, що він інформує контролера про заплановані зміни та дозволяє йому заперечувати.
Майже кожна стандартна угода з постачальником пропонує загальний дозвіл, перелік та період повідомлення, тому переговори стосуються того, чого варте це повідомлення: маршрут, який не залежить від вашого моніторингу веб-сторінки, період, достатньо тривалий для реагування, та зазначені наслідки, якщо ви заперечуєте, реально розірвання договору без штрафних санкцій. У будь-якому випадку обробник повинен накладати однакові зобов'язання послідовно та залишатися відповідальним за субпідрядника з обробки даних. У Висновку 22/2024 від 9 жовтня 2024 року Європейська рада з захисту даних підтвердила, що відповідальність поширюється на весь ланцюг: контролер повинен мати можливість ідентифікувати кожного субпідрядника з обробки даних та переконатися, що гарантії діють протягом усього ланцюга.
Зобов'язання щодо безпеки, втілене в конкретику
«Обробник повинен впровадити відповідні технічні та організаційні заходи відповідно до ст. 32 GDPR» – це банальність: вона нічого вам не говорить і нічого не доводить. У корисному додатку зазначено шифрування під час передачі та зберігання, а також те, як керуються ключами; контроль доступу, включаючи процеси «приєднатися-перейти-вихід» та багатофакторну автентифікацію; що реєструється та як довго; частоту резервного копіювання та перевірене відновлення; часові рамки встановлення виправлень та тестування на проникнення; сертифікати, на які покладаються, з їх обсягом; та де зберігаються та отримують доступ до даних , включаючи допоміжний персонал.
Це має значення для доказів. У своєму рішенні від 14 грудня 2023 року у справі C-340/21 (Національна агентство з питань приходу) Суд постановив, що інцидент безпеки сам по собі не доводить, що заходи були неадекватними, але контролер несе тягар доведення їхньої відповідності. Датований додаток є таким доказом; перехресне посилання — ні.
Допомога з правами суб'єкта даних та повідомленням про порушення
Обидва зобов’язання обмежені термінами, і ці терміни належать контролеру. Щодо прав суб’єкта даних, контролер повинен відповісти протягом одного місяця, тому «розумна допомога» без часових рамок дозволяє вам самостійно подолати затримку. Виправте це: будь-який запит, який отримує постачальник, пересилається протягом зазначеної кількості робочих днів і ніколи не відповідає постачальником; повний витяг створюється у зручному для використання форматі протягом п’яти-десяти робочих днів; і це враховується в оплаті, а не ініціює виставлення рахунку-фактури.
У разі порушень, контролер повинен повідомити Управління з питань захисту даних (Autoriteit Persoonsgegevens) без невиправданої затримки та, по можливості, протягом 72 годин з моменту отримання інформації, згідно зі статтею 33 GDPR. Зробіть обов'язок обробника конкретним: повідомлення протягом 24 годин зазначеній контактній особі з маршрутом поза робочим часом, з визначеним мінімальним набором інформації, навіть якщо факти неповні; співпраця з криміналістами; та заборона на повідомлення органу влади або суб'єктів даних без вашого дозволу. Організації, що охоплюються діяльністю, також повідомляють про інциденти до своїх CSIRT відповідно до голландської Cyberbeveiligingswet, яка імплементує Директиву NIS2 та застосовується з 15 серпня 2026 року.
Права на аудит та як вони обговорюються
Стаття 28 GDPR вимагає від обробника як надання інформації, необхідної для демонстрації відповідності, так і дозволяти та сприяти проведенню аудитів, включаючи інспекції, контролером або аудитором, якого він уповноважить. Пункт, що пропонує лише «нашу останню сертифікацію», є недостатнім. Компроміс, якого досягають більшість голландських переговорів: щорічний звіт про забезпечення якості, як зазначено у законі, з документом про обсяг; задокументований аудит раз на рік, плюс подальший аудит після порушення, що впливає на ваші дані, або на запит наглядового органу; повідомлення за тридцять днів; обсяг послуг обмежений вашими послугами; аудитор, який не є конкурентом; та витрати, понесені вами, якщо не буде виявлено суттєвої невідповідності.
Повернення або видалення в кінці
Вибір залишається за контролером, і це має бути зазначено в договорі, а не залишено за постачальником. Вкажіть формат експорту, термін, зазвичай тридцять днів з моменту розірвання договору, письмове підтвердження видалення та спосіб обробки резервних копій, що реально означає, що дані залишаються в задокументованому циклі, захищені та невикористані, доки не будуть перезаписані. Заздалегідь узгодьте допомогу при виході та тарифи, а також виключіть будь-яке право утримувати дані через спірні збори.
Відповідальність, відшкодування збитків та власний режим відповідальності GDPR
Стаття 82 GDPR надає суб'єкту даних право на відшкодування матеріальної та нематеріальної шкоди. Контролер несе відповідальність за шкоду, завдану обробкою, яка порушує положення регламенту; обробник несе відповідальність, якщо він не виконав зобов'язань, спрямованих безпосередньо на обробників, або діяв поза межами чи всупереч законним інструкціям. Якщо обидва особи беруть участь в одній й тій самій обробці, кожен може нести відповідальність за всю шкоду з можливістю подальшого регресу. Цей ризик не може бути усунений; договір розподіляє внутрішню частку. Штрафи є окремими: порушення статті 28 GDPR належать до нижньої категорії статті 83 GDPR.
- Стандартні умови обмежують відповідальність сумою, кратною розміру зборів, та виключають «непрямі та побічні збитки». Якщо регуляторні штрафи, витрати на повідомлення та судово-медичні послуги, а також компенсація суб’єктам даних підпадають під це виключення, то відшкодування має декоративний характер: перерахуйте їх як прямі збитки, що підлягають відшкодуванню.
- Звертатися за винятком або посиленням обмеження ліміту за порушення угоди про обробку даних, порушення конфіденційності та навмисне або необережне порушення.
- Накладений на вас штраф не може бути перенесений на наступний рівень, але може бути стягнутий як збиток згідно з належним чином складеним відшкодуванням. Колективні позови в Нідерландах згідно з режимом WAMCA роблять сукупні позови реалістичним ризиком, що свідчить проти завищеного обмеження.
Міжнародні перекази та стандартні положення
Якщо обробник, його субпідрядники або його допоміжний персонал мають доступ до даних з-за меж ЄЕЗ, застосовується Розділ V GDPR на додаток до статті 28. Віддалений доступ враховується, як і служба підтримки за кордоном.
За відсутності рішення про адекватність згідно зі ст. 45 GDPR, звичайним інструментом є стандартні договірні положення, прийняті Імплементаційним рішенням Комісії (ЄС) 2021/914 від 4 червня 2021 року відповідно до ст. 46 GDPR. Два пункти регулярно опускаються. Модулі, що охоплюють передачу даних від контролера до обробника та від обробника до субобробника, також відповідають вимогам ст. 28 GDPR, тому окрема угода про обробку не потрібна для цього етапу, хоча багато договорів поєднують обидва. І після рішення Суду ЄС від 16 липня 2020 року у справі C-311/18 (Schrems II), підписання - це ще не кінець: сторони повинні оцінити, чи забороняють законодавство та практика країни призначення імпортеру дотримуватися вимог, та додати додаткові заходи, якщо вони перешкоджають. Задокументуйте цю оцінку; Рекомендації EDPB 01/2020, прийняті 18 червня 2021 року, все ще встановлюють цей підхід.
Для Сполучених Штатів рішення Комісії щодо адекватності від 10 липня 2023 року щодо Рамкової програми конфіденційності даних ЄС-США залишається чинним, але воно допомагає лише тоді, коли конкретний одержувач активно самостійно сертифікується для відповідних категорій даних, тому перевірте сертифікацію. Воно витримало перший оскарження: Генеральний суд відхилив позов рішенням від 3 вересня 2025 року у справі T-553/23 (Latombe проти Комісії). Апеляцію було подано 31 жовтня 2025 року як справу C-703/25 P, і Суд не закрив справу станом на дату цієї сторінки у 2026 році; рішення щодо адекватності тим часом не було ні призупинено, ні змінено. Не дозволяйте йому стати єдиною точкою відмови: збережіть положення та задокументовану оцінку як резервний варіант, а розгляд апеляції розглядайте як привід для її подання, а не як привід для очікування. Рішенням від 22 липня 2024 року Управління з питань персоналу оштрафовало Uber на 290 мільйонів євро за передачу даних водіїв до Сполучених Штатів без відповідного інструменту передачі після того, як компанія припинила використовувати ці положення; Uber заявила про намір заперечити, AP не опублікувало жодного рішення щодо цього заперечення, і тому штраф слід тлумачити як заяву про позицію регулятора, а не як усталений прецедент.
Одна прогалина в інструментарії все ще залишається відкритою. Комісія заявила, що готує ще один набір стандартних договірних положень для імпортерів за межами ЄС, чия обробка безпосередньо підпадає під дію GDPR згідно зі статтею 3 — ситуація, коли положення 2021 року не є прийнятними. Ці положення не були прийняті станом на дату цієї сторінки у 2026 році, тому для такої конфігурації оцінку та запобіжні заходи необхідно вбудовувати в договір вручну.
Чи є положення Комісії про контролера та обробника обов'язковими?
Ні. Виконавче рішення Комісії (ЄС) 2021/915 від 4 червня 2021 року передбачає стандартні договірні положення між контролерами та обробниками для використання в межах ЄЕЗ, але їх використання є необов'язковим: сторони можуть укладати власний договір за умови, що він містить усі вимоги статті 28 GDPR. Ці положення можуть бути включені до ширшого договору з додатковими, несуперечливими умовами, але самі по собі не можуть бути змінені, тому налаштування відбувається в додатках. Індивідуальні угоди та галузеві моделі залишаються голландською нормою, що є прийнятним за умови наявності змісту.
Забезпечення виконання Autoriteit Persoonsgegevens
Агентство AP безпосередньо дослідило це питання. Воно переглянуло угоди про обробку даних, що використовуються 31 організацією приватного сектору в галузі торгівлі, охорони здоров'я, ЗМІ, дозвілля та енергетики, опублікувавши свої висновки у 2020 році під заголовком, що «такої» угоди про обробку не існує. Було виявлено, що угоди мало що роблять, окрім цитування регламенту, формулювання безпеки, що зазначає про існування політики, без уточнення її вимог, та угоди, які досі розробляються відповідно до старого голландського закону про захист даних.
Під час розслідування очікуйте, що Адміністрація захисту даних (AP) працюватиме з вашим записом про діяльність з обробки даних, перевірить контракти з постачальниками, зазначеними в ньому, потім додаток щодо безпеки, список субпідрядників та документацію щодо передачі, а потім над доказами того, що ви щось з ними зробили: непрочитаний звіт про підтвердження інформації не є недоглядом. Вина також має значення, оскільки у справі C-683/21 Суд підтвердив, що штраф вимагає навмисного або недбалого порушення. Стратегічний фокус AP на 2026–2028 роки охоплює масове спостереження, штучний інтелект та цифрову стійкість, остання з яких прямо включає безпеку ланцюга поставок.
Контрольний список для перевірки стандартної угоди постачальника про обробку
- Чи правильно розподілені ролі? Якщо постачальник є незалежним контролером, взагалі не підписуйте угоду про обробку.
- Чи є опис обробки повним, чи є порожнім додатком, і чи дозволяє щось обробку для власного вдосконалення постачальника, аналітики або навчання моделі?
- Чи додаються заходи безпеки та чи вони конкретні, з назвами сертифікатів та їхньою сферою застосування?
- Чи доступний список субпідрядників з обробки даних, чи надсилається вам повідомлення, чи має заперечення якісь наслідки, і чи пов’язані субпідрядники з обробкою даних послідовно?
- Чи повідомлення про порушення здійснюється протягом фіксованого короткого періоду, і чи заборонено постачальнику самому повідомляти орган влади?
- Чи є терміни подання запитів суб'єкта даних фіксованими та в межах оплати, і чи існує справжнє право на аудит, а не лише сертифікат?
- Чи здійснюється видалення чи повернення на ваш вибір, з урахуванням формату, терміну та обробки резервної копії?
- Де зберігаються та до яких здійснюється доступ, і чи для кожного етапу існує правильний інструмент передачі?
- Чи залишають обмеження та виключення непрямих збитків реальний зміст відшкодування, і чи є внутрішній власник та дата перегляду?
Чи потрібна угода про обробку даних між двома компаніями групи?
Так, якщо вони є окремими юридичними особами, і одна обробляє персональні дані від імені іншої. Належність до однієї групи не має значення. Групи зазвичай використовують одну внутрішньогрупову структуру, що охоплює всі організації, з графіками для кожної послуги. Якщо організації обробляють дані для власних цілей, вони є окремими контролерами, і доцільно використовувати інший інструмент.
Чи має угода бути складена нідерландською мовою?
Ні. Немає вимог щодо мови, і англомовні угоди є цілком нормальним явищем у голландській практиці. Якщо операційні команди або робоча рада читатимуть угоди, голландська версія буде корисною, а якщо існують обидві, ви повинні вказати, яка з них має переважну силу. Autoriteit Persoonsgegevens приймає англійську мову в більшості листів, хоча й не завжди.
Наш постачальник відмовляється вести переговори щодо стандартних умов. Які у нас є варіанти?
Ви залишаєтеся відповідальними незалежно від обставин. Оцініть, чи дійсно умови відповідають ст. 28 GDPR; умови багатьох великих постачальників відповідають, а справжні прогалини є комерційними, такими як обмеження та обсяг аудиту. Задокументуйте оцінку та залишковий ризик, домагайтеся поступок щодо додатків, а не щодо основного органу, та зафіксуйте рішення.
Чи потрібна нам окрема угода про обробку даних, якщо ми підписали стандартні договірні положення?
Зазвичай не для таких відносин. Положення про передачу, прийняті у 2021 році для передачі даних від контролера до обробника та від обробника до субобробника, були розроблені також для охоплення вимог статті 28 GDPR, а поєднання окремої угоди створює суперечливі умови. Якщо ви зберігаєте обидві, вкажіть порядок пріоритету та перевірте узгодженість додатків.
Що станеться, якщо у нас взагалі немає угоди про обробку?
Сама по собі відсутність є порушенням статті 28 GDPR обома сторонами, що карається згідно з нижчою межею штрафу, передбаченою статтею 83 GDPR, і це одне з перших перевіряє наглядовий орган. Це також позбавляє вас договірної основи щодо безпеки, повідомлення про порушення, аудитів та видалення даних, а також права на відшкодування, якщо постачальник завдає шкоди, яку ви повинні відшкодувати.

