Treceți la conținutul principal

Clauze în contractul operator-persoană împuternicită


De foarte multe ori relația dintre operatorul de date și persoana împuterniciră este formalizată într-un contract care nu conține mai mult decât câteva clauze de stil și copierea obligațiilor din art. 28 din Regulamentul general privind protecția datelor (GDPR).

Comitetul european pentru protecția datelor a publicat Ghidul privind operatorii și persoanele împuternicite (varianta aflată în dezbatere publică până pe 19 octombrie) și care aduce câteva lămuriri privind ce se așteaptă de la aceste contracte între operator și persoana împuternicită.

În ce privește „instrucțiunile documentate” de la operator către persoana împuternicită- art. 28(3)(a) GDPR - contractul trebuie să conțină o procedură și formulare pentru transmitere sau, cel puțin, clauza prin care se arată că instrucțiunile trebuie transmise în orice formă scrisă și că aceste instrucțiuni trebuie păstrate. Acolo unde apare problema transferurilor internaționale de date trebuie adăugate și cerințele din Capitolul V GDPR.

Măsurile de securitate - - art. 28(3)(c) GDPR -care urmează să fie implementate trebuie să fie descrise ca activități și procese precum și obiectivele în materie de securitate. De asemenea, trebuie să existe informații despre măsurile de securitate ce urmează să fie implementate. Pentru situațiile în care persoana împuternicită va implementa noi măsuri de securitate trebuie să fie prevăzute mecanismele de informare a operatorului și obținerea consimțământului acestuia. În cazul în care este prevăzută p clauză prin care operatorul acordă o autorizare generală către persoana împuternicită de a modifica măsurile de securitate trebuie prevăzut modul în care operatorul poate să-și exprime opoziția față de modificarea măsurilor de securitate.  Persoana împuternicită trebuie să-și asume obligația că va face în mod periodic o evaluare a măsurilor de securitate.

Pentru situația când persoana împuternicită angajează un terț pentru a realiza activități de prelucrare în numele operatorului - - art. 28(3)(d) GDPR- atunci, dacă există o autorizare generală din partea operatorului de a se angaja astfel de terți, trebuie să se prevadă modul în care poate exprima opoziția. Dacă o astfel de autorizație generală nu există, trebuie precizat cum se poate obține o astfel de autorizare și care anume activități de procesare pot fi încredințate către astfel de terți. Desigur termene precise pentru aceste acte, autorizarea sau opoziția la angajarea unui terț pentru activități de procesare, trebuie prevăzute.  Alternativ se poate prevedea de la început o listă de terți care pot fi angajați pentru anumite activități de procesare.  Întotdeauna trebuie precizat care sunt măsurile de securitate la care aceștia trebuie să adere.

Un alt capitol al relației operator persoană împuternicită este cel al asistenței care trebuie oferită de către persoana împuternicită operatorului în legătură cu exercitarea drepturilor de către persoanele vizate - art. 28(3)(e) GDPR. Obligația de asistență trebuie descrisă în detaliu, ce sarcini concrete revin persoanei împuternicită și termene în care acestea trebuie realizate. De asemenea, dacă persoana împuternicită însăși va soluționa cererile persoanelor vizate trebuie să existe în contract clauze prin care se stabilesc standarde prin care se apreciază dacă cererile sunt admisibile sau dacă sunt în conformitate cu GDPR.

Persoanele împuternicite au și obligația generală de a asista pe operator în a-și îndeplini obligațiile art. 28(3)(f) GDPR. În legătură cu aceasta trebuie prevăzute proceduri pentru transmitere de informații, formulare pentru transmitere de informații, astfel încât acestea să răspundă necesităților operatorului. Pentru situația incidentelor de securitate trebuie prevăzute în sarcina persoanei împuternicite persoana de contact, termene (scurte) pentru notificarea incidentului, informațiile care trebuie transmise în notificarea incidentului.

Problema ștergerii sau returnării datelor - art. 28(3)(g) GDPR – trebuie și aceasta abordată în mod detaliat, mai ales că se poate pune în condiții în care cooperarea dintre operator și persoana împuternicită nu este una foarte strânsă. Trebuie descrise procedurile de exercitare a acestui drept de către operator, termene, sancțiuni. Nu trebuie uitat că problema poate fi pusă și în situații în care intervine insolvența persoanei împuternicite. Deoarece între momentul încheierii contractului și momentul în care astfel de clauze vor fi în situația de a fi invocate poate trece p mare perioadă de timp, este necesar să se prevadă un mod prin care operatorul să poată actualiza aceste proceduri sau  formatul în care să fie returnate datele.

Persoanele împuternicite au și obligația generală de a asista operatorul în a dovedi îndeplinirea obligațiilor pe linie de protecția datelor și să asigure posibilitatea auditului și a inspecțiilor- art. 28(3)(h) GDPR. Și aici trebuie prevăzute exact ce acte trebuie documentate, care este fluxul de informații, termenele care trebuie respectate. Trebuie descris cum se va face accesul pentru audit, inclusiv la terții care eventual au fost angajați să asigure procesarea datelor.

Nu în ultimul rând persoana împuternicită are dreptul să obiecteze la instrucțiunile operatorului pe care le consideră ilegale - art. 28(3)- alienatul al doilea GDPR. Pentru aceasta situație trebuie prevăzute mecanismele de remediere, nu în ultimul rând fiind posibilitatea persoanei împuternicite de a pune capăt contractului.

Comentarii

Postări populare de pe acest blog

Big Mac... dar nu cu carne de pui

 Ținând seama de notorietatea mărcii este interesant cazul  T-58/23 soluționat recent de instanțele europene, după parcurgerea tuturor etapelor de jurisdicție. O companie irlandeză    Supermac’s, a cerut înregistrarea mărcii Big Mac inclusiv pentru produse de tip hamburger. Cum e ușor de presupus,  McDonald’s International Property Company, Ltd., deținătorul mărcii Big Mac, s-a opus la această cerere. În final, însă, instanțele europene au reținut că opoziția nu este întemeiată în ce privește produsele conținând carne de pui, pentru că, deținătorul mărcii nu a făcut dovada că ar fi utilizat această marcă pentru produse din carne de pui. Iată că până și o marcă extrem de cunoscută precum Big Mac trebuie să treacă testul utilizării efective pentru a putea fi invocată protecția legală. 

Studiu de caz: GDPR si acuzele aduse d-lui Simion și AUR

  Legat de campania cu casele la preț abordabil făcute de partidul AUR, campanie în care se folosește intensiv imaginea d-lui George Simion, liderul partidului, au apărut din cei care acuză că această campanie ar avea aspecte ilegale din punct de vedere al GDPR. Ne place sau nu ne place legislația din România, ne place sau nu ne place partidul AUR (sau liderul acestuia), trebuie să fim atenți la ce spun textele legale. Legea nr. 190/2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679 al Parlamentului European şi al Consiliului din 27 aprilie 2016 privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi privind libera circulaţie a acestor date şi de abrogare a Directivei 95/46/CE (Regulamentul general privind protecţia datelor)  a fost făcute de politicieni astfel încât să fie permisivă cu partidele politice raportat la prelucrarea datelor.  „Art. 9. -   (1) În vederea asigurării proporţionalităţii şi a unui echilibru într

Regulamentul AI - Domeniul de aplicare (1)

REGULAMENTUL (UE) 2024/1689 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI din 13 iunie 2024 de stabilire a unor norme armonizate privind inteligența artificială și de modificare a Regulamentelor (CE) nr. 300/2008, (UE) nr. 167/2013, (UE) nr. 168/2013, (UE) 2018/858, (UE) 2018/1139 și (UE) 2019/2144 și a Directivelor 2014/90/UE, (UE) 2016/797 și (UE) 2020/1828 (Regulamentul privind inteligența artificială) a fost publicat în Jurnalul Oficial al UE la 12 iulie 2024. Aceasta înseamnă că Actul AI a intrat acum în vigoare la 1 august 2024, la 20 de zile de la publicare. Actul AI va avea implicații pentru întreprinderile din întreaga lume, nu doar în UE. Majoritatea obligațiilor din Legea AI se aplică începând cu 2 august 2026, dar diferite obligații intră în joc în diferite etape. Acest rezumat explică ce obligații se aplică atunci când și sugerează câțiva pași practici. 1. Ce și cine intră în domeniul de aplicare al Regulamentului AI? Obligațiile din Regulamentul AI se aplică furnizorilor (c