เกือบทุกบริษัทที่ดำเนินงานในเนเธอร์แลนด์มีการว่าจ้างภายนอกในส่วนที่เกี่ยวข้องกับข้อมูลส่วนบุคคล เช่น การจ่ายเงินเดือน การโฮสติ้ง ระบบ CRM การตลาด การสรรหาบุคลากร และการสนับสนุน ในกรณีที่ผู้ให้บริการประมวลผลข้อมูลส่วนบุคคลตามคำสั่งของคุณ มาตรา 28 ของ GDPR กำหนดให้ต้องมีสัญญาเป็นลายลักษณ์อักษร (ในภาษาดัตช์เรียกว่าverwerkersovereenkomst ) คู่มือนี้จะกล่าวถึงกรณีที่จำเป็นต้องมีสัญญา สิ่งที่ต้องมีในสัญญา วิธีที่หน่วยงานกำกับดูแลของเนเธอร์แลนด์พิจารณา และวิธีการเจรจาข้อกำหนดที่สำคัญ
เมื่อใดที่จำเป็นต้องมีข้อตกลงการประมวลผลข้อมูล และเมื่อใดที่ไม่จำเป็นต้องมี
ข้อกำหนดนี้จำเป็นในสถานการณ์เดียวเท่านั้น คือ เมื่อฝ่ายหนึ่งประมวลผลข้อมูลส่วนบุคคลในนามของอีกฝ่ายหนึ่ง ฝ่ายที่ตัดสินใจว่าเหตุใดและโดยพื้นฐานแล้วประมวลผลข้อมูลอย่างไรคือผู้ควบคุมข้อมูล ส่วนฝ่ายที่ดำเนินการตามคำสั่งของผู้ควบคุมข้อมูลคือผู้ประมวลผลข้อมูล หน้าที่นี้ครอบคลุมไปตามลำดับขั้น ดังนั้นผู้ประมวลผลข้อมูลที่ว่าจ้างผู้ประมวลผลข้อมูลย่อยจะต้องทำสัญญากับผู้ประมวลผลข้อมูลย่อยในลักษณะเดียวกัน ไม่จำเป็นต้องมีข้อกำหนดนี้ในกรณีที่คู่กรณีเป็นผู้ควบคุมข้อมูลที่เป็นอิสระต่อกันและต่างดำเนินการตามวัตถุประสงค์ของตนเอง หรือในกรณีที่เป็นผู้ควบคุมข้อมูลร่วมกัน ซึ่งต้องใช้ข้อตกลงภายใต้มาตรา 26 ของ GDPR แทน หรือในกรณีที่ไม่มีข้อมูลส่วนบุคคลเกี่ยวข้อง
การลงนามในสัญญากับฝ่ายที่เป็นผู้ควบคุมอิสระนั้นไม่ใช่เรื่องที่ไม่มีอันตราย: มันทำให้เข้าใจผิดว่าใครเป็นผู้รับผิดชอบ และสร้างภาพลวงตาของคำสั่งที่ทั้งสองฝ่ายไม่สามารถปฏิบัติตามได้ ความผิดพลาดแบบสะท้อนกลับก็พบได้บ่อยเช่นกัน โดยที่ผู้จัดจำหน่ายที่ดำเนินการในนามของตนเองยอมรับเงื่อนไขคำสั่งเพียงอย่างเดียวที่ตนเองไม่สามารถปฏิบัติตามได้
ตัวควบคุมหรือตัวประมวลผล: ความแตกต่างนี้ได้รับการประเมินอย่างไรในความเป็นจริง
การประเมินนั้นเน้นการใช้งาน ไม่ใช่รูปแบบ: สิ่งที่ระบุไว้ในสัญญาว่าเป็นคู่สัญญานั้นเป็นเพียงหลักฐาน ไม่ใช่คำตอบ และความแตกต่างระหว่างผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลเป็นสิ่งแรกที่หน่วยงานกำกับดูแลจะตรวจสอบ จุดอ้างอิงคือแนวทางปฏิบัติของ EDPB ฉบับที่ 07/2020 ว่าด้วยผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูล ซึ่งฉบับสุดท้ายได้รับการอนุมัติเมื่อวันที่ 7 กรกฎาคม 2021
วัตถุประสงค์และวิธีการที่จำเป็น
ผู้ควบคุมข้อมูลเป็นผู้กำหนดวัตถุประสงค์และ วิธีการ ที่จำเป็น : ข้อมูลประเภทใดที่จะถูกประมวลผล เกี่ยวกับใคร นานเท่าใด และเปิดเผยให้ใครทราบ การตัดสินใจเหล่านั้นเกี่ยวข้องกับความชอบด้วยกฎหมายและความจำเป็น และไม่สามารถมอบหมายให้ผู้อื่นได้ ส่วนวิธีการ ที่ไม่จำเป็นรายละเอียดการดำเนินการ อาจปล่อยให้เป็นหน้าที่ของผู้ให้บริการ เช่น ซอฟต์แวร์ที่ใช้ และวิธีการออกแบบระบบควบคุม
ดังนั้น องค์กรจึงสามารถเป็นผู้ควบคุมข้อมูลได้ แม้ว่าจะไม่เคยแตะต้องข้อมูลนั้นเลยก็ตาม ในคำพิพากษาเมื่อวันที่ 5 ธันวาคม 2023 ในคดี C-683/21 (Nacionalinis visuomenės sveikatos centras) ศาลยุติธรรมได้วินิจฉัยว่า หน่วยงานที่กำหนดวัตถุประสงค์และวิธีการประมวลผลที่ดำเนินการผ่านแอปพลิเคชันที่ตนว่าจ้างนั้น เป็นผู้ควบคุมข้อมูล และการควบคุมข้อมูลร่วมกันสามารถเกิดขึ้นได้จากการตัดสินใจที่สอดคล้องกันโดยไม่มีข้อตกลงอย่างเป็นทางการใดๆ ในทางกลับกัน ผู้ประมวลผลที่ดำเนินการเกินกว่าคำสั่งเพื่อประมวลผลเพื่อวัตถุประสงค์ของตนเอง จะถือว่าเป็นผู้ควบคุมข้อมูลสำหรับการประมวลผลนั้น ตามมาตรา 28 ของ GDPR
สถานการณ์ที่ทำให้บริษัทต่างๆ สะดุด
- สำนักงานจ่ายเงินเดือน ในกรณีที่สำนักงานป้อนข้อมูลที่คุณให้มาและจัดทำสลิปเงินเดือน สำนักงานนั้นจะเป็นผู้ประมวลผลข้อมูล แต่หากการมีส่วนร่วมขยายไปถึงการให้คำปรึกษาอิสระและการตรวจสอบการปฏิบัติตามกฎระเบียบตามดุลยพินิจของบริษัทเอง แนวทางปฏิบัติของหน่วยงานวิชาชีพของเนเธอร์แลนด์เมื่อวันที่ 1 ตุลาคม 2019 สำหรับนักบัญชี ที่ปรึกษาด้านภาษี และผู้เชี่ยวชาญด้านเงินเดือน จะถือว่าสำนักงานนั้นเป็นผู้ควบคุมข้อมูล
- นักบัญชีและที่ปรึกษาด้านภาษี งานตรวจสอบบัญชีตามกฎหมาย การรวบรวมข้อมูล และการยื่นแบบแสดงรายการภาษี ดำเนินการภายใต้หน้าที่ทางวิชาชีพและตามกฎหมายของบริษัท โดยใช้ดุลยพินิจที่เป็นอิสระ ซึ่งบ่งชี้ถึงสถานะผู้ควบคุมข้อมูล ดังนั้น ข้อตกลงการประมวลผลข้อมูลจึงไม่ใช่เอกสารที่เหมาะสม
- บริษัทตัวแทนการตลาด เอเจนซี่ที่ดำเนินแคมเปญโฆษณากับรายชื่อลูกค้าของคุณคือผู้ประมวลผล ส่วนเอเจนซี่ที่สร้างหรือเพิ่มพูนกลุ่มเป้าหมาย หรือดำเนินงานด้านเทคโนโลยีโฆษณา โดยที่แพลตฟอร์มเป็นผู้กำหนดพารามิเตอร์ มีวัตถุประสงค์ของตนเอง และการควบคุมร่วมกันกับแพลตฟอร์มนั้นเป็นไปได้จริง
- ผู้ให้บริการด้านไอที, บริการโฮสติ้ง และ SaaS โดยปกติแล้วจะเป็นผู้ประมวลผลข้อมูล แต่ควรตรวจสอบข้อกำหนดที่สงวนสิทธิ์ในการใช้ข้อมูล "รวม" หรือ "การใช้งาน" เพื่อการปรับปรุงบริการ การเปรียบเทียบ หรือการฝึกอบรมแบบจำลอง ในส่วนที่เกี่ยวข้องกับข้อมูลส่วนบุคคล ผู้ให้บริการจะใช้ข้อมูลนั้นเพื่อวัตถุประสงค์ของตนเองและเป็นผู้ควบคุมข้อมูลนั้น
- ผู้สรรหาบุคลากร หน่วยงานที่ดูแลฐานข้อมูลผู้สมัครของตนเองจะเป็นผู้ควบคุมฐานข้อมูลนั้น การประมวลผลผู้สมัครที่ระบุชื่อสำหรับตำแหน่งงานว่างของคุณโดยทั่วไปจะเป็นการทำงานร่วมกันของสองหน่วยงาน โดยมีการประมวลผลตามคำสั่งในระหว่างนั้นในระดับจำกัด
การควบคุมร่วมกันและข้อตกลงที่จำเป็นแทน
ในกรณีที่สองฝ่ายร่วมกันกำหนดวัตถุประสงค์และวิธีการ ไม่ว่าจะโดยการตัดสินใจร่วมกันหรือโดยการตัดสินใจที่สอดคล้องกันและเชื่อมโยงกันอย่างแยกไม่ออก มาตรา 26 ของ GDPR กำหนดให้ต้องมีข้อตกลงร่วมกันมากกว่าข้อตกลงการประมวลผลข้อมูล ข้อตกลงร่วมกันนี้ต้องระบุอย่างโปร่งใสว่าใครเป็นผู้รับผิดชอบต่อเจ้าของข้อมูล และใครเป็นผู้จัดการข้อมูลด้านความโปร่งใส ความปลอดภัย การแจ้งเตือนการละเมิด การประเมินผลกระทบ และการโอนย้ายข้อมูล สาระสำคัญของข้อตกลงร่วมกันนี้ต้องเปิดเผยให้เจ้าของข้อมูลทราบ ซึ่งเจ้าของข้อมูลสามารถใช้สิทธิกับฝ่ายใดฝ่ายหนึ่งได้ไม่ว่าฝ่ายต่างๆ จะตกลงกันไว้อย่างไรก็ตาม และข้อตกลงร่วมกันนี้ไม่มีผลผูกพันต่อหน่วยงานคุ้มครองข้อมูลส่วนบุคคลหรือศาล
เนื้อหาบังคับตามมาตรา 28 ของ GDPR
สัญญาจะต้องทำเป็นลายลักษณ์อักษร รวมถึงรูปแบบอิเล็กทรอนิกส์ และมีผลผูกพันต่อผู้ประมวลผล มาตรา 28 ของ GDPR กำหนดรายการที่แน่นอน และ EDPB ระบุอย่างชัดเจนว่าการกล่าวซ้ำกฎระเบียบนั้นไม่เพียงพอ
| องค์ประกอบที่จำเป็น | สิ่งที่สัญญาต้องระบุไว้ |
|---|---|
| คำอธิบายเกี่ยวกับการประมวลผล | เนื้อหา ระยะเวลา ลักษณะและวัตถุประสงค์ ประเภทของข้อมูล หมวดหมู่ของเจ้าของข้อมูล และสิทธิและหน้าที่ของผู้ควบคุมข้อมูล โดยปกติจะแนบมาด้วย และมักจะกว้างเกินไป |
| คำแนะนำที่บันทึกไว้ | การประมวลผลต้องเป็นไปตามคำสั่งที่บันทึกไว้ของผู้ควบคุมเท่านั้น รวมถึงการโอนเงินด้วย ระวังวลี “ตามที่ได้รับอนุญาตเป็นอย่างอื่นตามข้อตกลง” ซึ่งจะทำให้กฎหลักถูกละเลยไป |
| ความลับ | บุคคลที่ได้รับอนุญาตซึ่งผูกพันด้วยการรักษาความลับตามสัญญาหรือตามกฎหมาย ควรได้รับข้อมูลดังกล่าวและควรส่งถึงเจ้าหน้าที่ของผู้ประมวลผลข้อมูลย่อยด้วย |
| ความปลอดภัย | มาตรการที่กำหนดภายใต้มาตรา 32 ของ GDPR การอ้างอิงโยงไม่มีประโยชน์: ให้แนบมาตรการเหล่านั้นมาด้วย |
| โปรเซสเซอร์ย่อย | เงื่อนไขสำหรับการว่าจ้างผู้ประมวลผลรายอื่น และระบบการอนุญาต |
| สิทธิ์ของเจ้าของข้อมูล | มาตรการที่เหมาะสมเพื่อช่วยให้ผู้ควบคุมสามารถตอบคำขอได้ กำหนดเส้นตายและยืนยันว่าอยู่ในขอบเขตค่าธรรมเนียมที่กำหนด |
| ความปลอดภัย การละเมิด การประเมินผลกระทบ | ให้ความช่วยเหลือด้านความปลอดภัย การแจ้งให้หน่วยงานที่เกี่ยวข้องและเจ้าของข้อมูลทราบ การประเมินผลกระทบ และการปรึกษาหารือล่วงหน้า |
| การลบหรือการส่งคืน | ผู้ควบคุมข้อมูลมีสิทธิ์เลือกที่จะลบหรือส่งคืนข้อมูลเมื่อสิ้นสุดการให้บริการ และจะลบสำเนาข้อมูลเว้นแต่การเก็บรักษาไว้เป็นไปตามข้อกำหนดทางกฎหมาย |
| ข้อมูลการปฏิบัติตามกฎระเบียบและการตรวจสอบ | ข้อมูลที่จำเป็นในการแสดงให้เห็นถึงการปฏิบัติตามกฎระเบียบ และการอนุญาตและการมีส่วนร่วมในการตรวจสอบ |
| คำสั่งที่ผิดกฎหมาย | ตัวประมวลผลจะแจ้งให้ตัวควบคุมทราบหากคำสั่งใดละเมิดกฎหมายคุ้มครองข้อมูล |
ผู้ประมวลผลย่อยและระบบการอนุญาต
ผู้ประมวลผลหลักอาจไม่สามารถใช้งานผู้ประมวลผลย่อยได้หากไม่ได้รับอนุญาตจากผู้ควบคุม การอนุมัติล่วงหน้าเฉพาะเจาะจงจะอนุมัติแต่ละรายแยกกัน ซึ่งใช้ได้ผลสำหรับเครือข่ายขนาดเล็กที่มีเสถียรภาพ แต่ไม่เหมาะสำหรับบริการคลาวด์ขนาดใหญ่ การอนุญาตเป็นลายลักษณ์อักษรทั่วไปจะอนุญาตให้ผู้ประมวลผลหลักเพิ่มหรือเปลี่ยนผู้ประมวลผลย่อยได้ โดยมีเงื่อนไขว่าต้องแจ้งให้ผู้ควบคุมทราบถึงการเปลี่ยนแปลงที่ตั้งใจไว้และอนุญาตให้ผู้ควบคุมคัดค้านได้
ข้อตกลงกับซัพพลายเออร์มาตรฐานเกือบทุกฉบับมักให้การอนุญาตทั่วไป รายการ และระยะเวลาแจ้งล่วงหน้า ดังนั้นการเจรจาจึงอยู่ที่ว่าระยะเวลาแจ้งล่วงหน้านั้นมีค่าแค่ไหน: เส้นทางที่ไม่ขึ้นอยู่กับการที่คุณต้องตรวจสอบหน้าเว็บ ระยะเวลาที่นานพอที่จะดำเนินการได้ และผลที่ตามมาที่ระบุไว้หากคุณคัดค้าน ซึ่งในความเป็นจริงคือการยกเลิกโดยไม่มีค่าปรับ ไม่ว่าในกรณีใด ผู้ประมวลผลจะต้องบังคับใช้ข้อผูกพันเดียวกันอย่างต่อเนื่องและยังคงรับผิดชอบต่อผู้ประมวลผลย่อย ในความเห็นที่ 22/2024 ลงวันที่ 9 ตุลาคม 2024 คณะกรรมการคุ้มครองข้อมูลแห่งยุโรป (EDPB) ได้ยืนยันว่าความรับผิดชอบครอบคลุมทั้งห่วงโซ่: ผู้ควบคุมข้อมูลควรสามารถระบุผู้ประมวลผลย่อยแต่ละรายและตรวจสอบให้แน่ใจว่ามาตรการคุ้มครองมีผลบังคับใช้ตลอดทั้งห่วงโซ่
ข้อผูกพันด้านความปลอดภัยที่จับต้องได้
ประโยคที่ว่า “ผู้ประมวลผลจะต้องดำเนินการตามมาตรการทางเทคนิคและองค์กรที่เหมาะสมตามมาตรา 32 ของ GDPR” นั้นเป็นเพียงคำพูดสวยหรู: มันไม่ได้บอกอะไรคุณและไม่ได้พิสูจน์อะไรเลย ภาคผนวกที่ใช้งานได้จริงควรระบุถึงการเข้ารหัสระหว่างการส่งและการจัดเก็บ และวิธีการจัดการคีย์; การควบคุมการเข้าถึง รวมถึงกระบวนการเข้าร่วม-ย้าย-ออก และการตรวจสอบสิทธิ์แบบหลายปัจจัย; สิ่งที่ถูกบันทึกและระยะเวลาในการบันทึก; ความถี่ในการสำรองข้อมูลและการกู้คืนที่ผ่านการทดสอบ; กรอบเวลาของการแก้ไขและการทดสอบการเจาะระบบ; ใบรับรองที่ใช้และขอบเขตของใบรับรองเหล่านั้น; และสถานที่จัดเก็บและเข้าถึง ข้อมูล รวมถึงเจ้าหน้าที่ฝ่ายสนับสนุนด้วย
เรื่องนี้มีความสำคัญในเชิงหลักฐาน ในคำพิพากษาเมื่อวันที่ 14 ธันวาคม 2023 ในคดี C-340/21 (Natsionalna agentsia za prihodite) ศาลยุติธรรมได้วินิจฉัยว่า เหตุการณ์ด้านความปลอดภัยเพียงอย่างเดียวไม่ได้พิสูจน์ว่ามาตรการนั้นไม่เพียงพอ แต่ผู้ควบคุมมีภาระในการพิสูจน์ว่ามาตรการเหล่านั้นเหมาะสม เอกสารแนบที่มีวันที่ระบุไว้ถือเป็นหลักฐาน ส่วนการอ้างอิงโยงไม่ใช่หลักฐาน
ให้ความช่วยเหลือเกี่ยวกับสิทธิของเจ้าของข้อมูลและการแจ้งเตือนการละเมิดข้อมูล
ทั้งสองข้อผูกพันมีกำหนดเวลาที่แน่นอน และกำหนดเวลานั้นเป็นของผู้ควบคุมข้อมูล ในส่วนของสิทธิของเจ้าของข้อมูล ผู้ควบคุมข้อมูลต้องตอบกลับภายในหนึ่งเดือน ดังนั้น “ความช่วยเหลือที่สมเหตุสมผล” โดยไม่มีกรอบเวลาที่กำหนดไว้ จะทำให้คุณต้องรับภาระความล่าช้าเอง แก้ไขให้ถูกต้อง: คำขอใดๆ ที่ผู้ให้บริการได้รับ จะถูกส่งต่อภายในจำนวนวันทำการที่ระบุไว้ และจะไม่ได้รับการตอบกลับจากผู้ให้บริการ จะต้องจัดทำเอกสารสรุปฉบับสมบูรณ์ในรูปแบบที่ใช้งานได้ภายในห้าถึงสิบวันทำการ และเอกสารนี้จะรวมอยู่ในค่าธรรมเนียมแล้ว แทนที่จะต้องออกใบแจ้งหนี้เพิ่มเติม
ในกรณีที่มีการละเมิด ผู้ควบคุมข้อมูลต้องแจ้งให้ Autoriteit Persoonsgegevens ทราบโดยไม่ชักช้า และหากเป็นไปได้ ภายใน 72 ชั่วโมงหลังจากรับทราบ ตามมาตรา 33 ของ GDPR ระบุหน้าที่ของผู้ประมวลผลข้อมูลให้ชัดเจน: แจ้งภายใน 24 ชั่วโมง ไปยังผู้ติดต่อที่ระบุชื่อ พร้อมช่องทางการติดต่อในเวลานอกทำการ พร้อมเนื้อหาขั้นต่ำที่กำหนดไว้ แม้ว่าข้อเท็จจริงจะไม่ครบถ้วน; ให้ความร่วมมือกับผู้เชี่ยวชาญด้านนิติวิทยาศาสตร์; และห้ามแจ้งหน่วยงานหรือเจ้าของข้อมูลโดยไม่ได้รับความยินยอมจากคุณ องค์กรที่อยู่ในขอบเขตยังต้องรายงานเหตุการณ์ไปยัง CSIRT ภายใต้กฎหมาย Cyberbeveiligingswet ของเนเธอร์แลนด์ ซึ่งเป็นการนำเอาคำสั่ง NIS2 มาใช้ และมีผลบังคับใช้ตั้งแต่วันที่ 15 สิงหาคม 2026
สิทธิ์ในการตรวจสอบและวิธีการเจรจาต่อรอง
มาตรา 28 ของ GDPR กำหนดให้ผู้ประมวลผลข้อมูลต้องจัดหาข้อมูลที่จำเป็นเพื่อแสดงให้เห็นถึงการปฏิบัติตามข้อกำหนด และต้องอนุญาตและให้ความร่วมมือในการตรวจสอบ รวมถึงการตรวจการณ์ โดยผู้ควบคุมข้อมูลหรือผู้ตรวจสอบบัญชีที่ตนแต่งตั้ง ข้อความที่ระบุเพียง “ใบรับรองล่าสุดของเรา” นั้นไม่เพียงพอ ข้อตกลงประนีประนอมที่การเจรจาส่วนใหญ่ในเนเธอร์แลนด์บรรลุผล ได้แก่: รายงานการรับรองประจำปีโดยชอบธรรม พร้อมเอกสารขอบเขต; การตรวจสอบบัญชีที่มีเอกสารประกอบปีละครั้ง บวกกับการตรวจสอบเพิ่มเติมหลังจากมีการละเมิดที่ส่งผลกระทบต่อข้อมูลของคุณ หรือตามคำขอของหน่วยงานกำกับดูแล; การแจ้งล่วงหน้า 30 วัน; ขอบเขตจำกัดเฉพาะบริการของคุณ; ผู้ตรวจสอบบัญชีที่ไม่ใช่คู่แข่ง; และค่าใช้จ่ายที่คุณเป็นผู้รับผิดชอบ เว้นแต่จะพบว่ามีการไม่ปฏิบัติตามข้อกำหนดอย่างมีนัยสำคัญ
การคืนค่าหรือการลบในตอนท้าย
สิทธิ์ในการเลือกเป็นของผู้ควบคุมข้อมูล และสัญญาควรระบุเช่นนั้น แทนที่จะสงวนสิทธิ์ไว้ให้ผู้จัดหา ระบุรูปแบบการส่งออก กำหนดเวลา (โดยทั่วไปคือ 30 วันนับจากวันสิ้นสุดสัญญา) การยืนยันการลบเป็นลายลักษณ์อักษร และวิธีการจัดการข้อมูลสำรอง ซึ่งในความเป็นจริงหมายความว่าข้อมูลจะยังคงอยู่ในวงจรที่มีการบันทึกไว้ ได้รับการปกป้องและไม่ได้ถูกนำไปใช้ จนกว่าจะถูกเขียนทับ ตกลงเรื่องความช่วยเหลือในการยกเลิกสัญญาและอัตราค่าบริการล่วงหน้า และตัดสิทธิ์ในการระงับข้อมูลเนื่องจากข้อพิพาทเรื่องค่าธรรมเนียมออกไป
ความรับผิด การชดเชย และระบอบความรับผิดของ GDPR เอง
มาตรา 82 ของ GDPR ให้สิทธิ์แก่เจ้าของข้อมูลในการเรียกร้องค่าชดเชยสำหรับความเสียหายทั้งทางวัตถุและไม่ใช่วัตถุ ผู้ควบคุมข้อมูลต้องรับผิดชอบต่อความเสียหายที่เกิดจากการประมวลผลที่ละเมิดกฎระเบียบ ผู้ประมวลผลข้อมูลต้องรับผิดชอบในกรณีที่ไม่ปฏิบัติตามภาระผูกพันที่กำหนดไว้สำหรับผู้ประมวลผลโดยเฉพาะ หรือกระทำการนอกเหนือจากหรือขัดต่อคำสั่งที่ชอบด้วยกฎหมาย หากทั้งสองฝ่ายเกี่ยวข้องกับการประมวลผลเดียวกัน แต่ละฝ่ายสามารถถูกฟ้องร้องให้รับผิดชอบต่อความเสียหายทั้งหมดได้ โดยมีสิทธิ์เรียกร้องค่าเสียหายในภายหลัง ความรับผิดชอบนั้นไม่สามารถหลีกเลี่ยงได้ด้วยการทำสัญญา สัญญาจะกำหนดส่วนแบ่งภายในไว้ ค่าปรับเป็นเรื่องแยกต่างหาก การละเมิดมาตรา 28 ของ GDPR อยู่ในขอบเขตที่ต่ำกว่าในมาตรา 83 ของ GDPR
- เงื่อนไขมาตรฐานจำกัดความรับผิดไว้ที่จำนวนเท่าของค่าธรรมเนียม และไม่รวมถึง “ความเสียหายทางอ้อมและผลสืบเนื่อง” หากค่าปรับตามกฎระเบียบ ค่าใช้จ่ายในการแจ้งเตือนและการตรวจสอบทางนิติวิทยาศาสตร์ และค่าชดเชยแก่เจ้าของข้อมูลตกอยู่ภายใต้ข้อยกเว้นดังกล่าว การชดเชยนั้นก็เป็นเพียงการตกแต่งเท่านั้น: ให้ระบุรายการเหล่านั้นเป็นความเสียหายโดยตรงที่สามารถเรียกคืนได้
- ขอให้มีการยกเว้นหรือกำหนดวงเงินสูงสุดเพิ่มเติมสำหรับการละเมิดข้อตกลงการประมวลผลข้อมูล การละเมิดความลับ และการละเมิดโดยเจตนาหรือประมาทเลินเล่อ
- ค่าปรับที่เรียกเก็บจากคุณไม่สามารถผลักภาระไปให้ผู้อื่นได้ แต่สามารถชดเชยได้ในฐานะความเสียหายภายใต้สัญญาชดเชยที่ร่างขึ้นอย่างถูกต้อง การดำเนินคดีแบบกลุ่มในเนเธอร์แลนด์ภายใต้ระบอบ WAMCA ทำให้การเรียกร้องค่าเสียหายรวมเป็นความเสี่ยงที่สมจริง ซึ่งเป็นการโต้แย้งกับการกำหนดวงเงินสูงสุดที่ต่ำเกินไป
การโอนเงินระหว่างประเทศและข้อกำหนดมาตรฐาน
หากผู้ประมวลผล ผู้ประมวลผลย่อย หรือเจ้าหน้าที่สนับสนุนสามารถเข้าถึงข้อมูลจากภายนอกเขตเศรษฐกิจยุโรป (EEA) บทที่ 5 ของ GDPR และระบอบการถ่ายโอนข้อมูลระหว่างประเทศจะถูกนำมาใช้เพิ่มเติมจากมาตรา 28 การเข้าถึงระยะไกลนับรวมอยู่ด้วย เช่นเดียวกับฝ่ายสนับสนุนในต่างประเทศ
หากไม่มีการตัดสินใจเรื่องความเพียงพอภายใต้มาตรา 45 ของ GDPR เครื่องมือที่ใช้โดยทั่วไปคือข้อกำหนดตามสัญญามาตรฐานที่คณะกรรมาธิการนำมาใช้ในคำตัดสินการดำเนินการ (EU) 2021/914 ลงวันที่ 4 มิถุนายน 2021 ภายใต้มาตรา 46 ของ GDPR มีสองประเด็นที่มักถูกมองข้าม โมดูลที่ครอบคลุมการโอนข้อมูลจากผู้ควบคุมไปยังผู้ประมวลผล และจากผู้ประมวลผลไปยังผู้ประมวลผลย่อย ก็เป็นไปตามข้อกำหนดของมาตรา 28 ของ GDPR ด้วย ดังนั้นจึงไม่จำเป็นต้องมีข้อตกลงการประมวลผลแยกต่างหากสำหรับส่วนนั้น แม้ว่าสัญญาหลายฉบับจะรวมทั้งสองอย่างไว้ด้วยกันก็ตาม และหลังจากคำพิพากษาของศาลยุติธรรมเมื่อวันที่ 16 กรกฎาคม 2020 ในคดี C-311/18 (Schrems II) การลงนามไม่ใช่จุดสิ้นสุด: คู่สัญญาต้องประเมินว่ากฎหมายและแนวปฏิบัติของประเทศปลายทางขัดขวางไม่ให้ผู้นำเข้าปฏิบัติตามหรือไม่ และเพิ่มมาตรการเสริมหากจำเป็น ต้องบันทึกการประเมินนั้นไว้ คำแนะนำ 01/2020 ของ EDPB ที่นำมาใช้เมื่อวันที่ 18 มิถุนายน 2021 ยังคงกำหนดแนวทางอยู่
สำหรับสหรัฐอเมริกา การตัดสินใจเรื่องความเหมาะสมของคณะกรรมาธิการเมื่อวันที่ 10 กรกฎาคม 2023 สำหรับกรอบการคุ้มครองข้อมูลส่วนบุคคลระหว่างสหภาพยุโรปและสหรัฐอเมริกายังคงมีผลบังคับใช้ แต่จะมีประโยชน์เฉพาะในกรณีที่ผู้รับข้อมูลเฉพาะรายนั้นรับรองตนเองอย่างชัดเจนสำหรับหมวดหมู่ข้อมูลที่เกี่ยวข้อง ดังนั้นควรตรวจสอบการรับรองดังกล่าว การตัดสินใจนี้ผ่านพ้นการท้าทายครั้งแรกมาแล้ว โดยศาลทั่วไปได้ยกฟ้องโดยคำพิพากษาเมื่อวันที่ 3 กันยายน 2025 ในคดี T-553/23 (Latombe กับคณะกรรมาธิการ) มีการยื่นอุทธรณ์เมื่อวันที่ 31 ตุลาคม 2025 ในคดี C-703/25 P และศาลยุติธรรมยังไม่ได้ปิดคดี ณ วันที่เขียนหน้านี้ในปี 2026 การตัดสินใจเรื่องความเหมาะสมจึงยังไม่ถูกระงับหรือแก้ไขแต่อย่างใด อย่าปล่อยให้มันกลายเป็นจุดอ่อนเพียงจุดเดียว: จงเก็บข้อกำหนดและเอกสารการประเมินไว้เป็นแผนสำรอง และจงถือว่าการอุทธรณ์ที่ค้างอยู่เป็นเหตุผลที่จะต้องยื่นอุทธรณ์มากกว่าเหตุผลที่จะต้องรอ หน่วยงานคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens) ปรับ Uber เป็นเงิน 290 ล้านยูโร ตามคำตัดสินเมื่อวันที่ 22 กรกฎาคม 2024 ฐานโอนข้อมูลคนขับไปยังสหรัฐอเมริกาโดยไม่ใช้เครื่องมือโอนข้อมูลที่เหมาะสม หลังจากที่ Uber หยุดใช้ข้อกำหนดดังกล่าวไปแล้ว Uber ระบุว่าตั้งใจจะคัดค้าน แต่ AP ยังไม่ได้เผยแพร่คำตัดสินเกี่ยวกับการคัดค้านนั้น ดังนั้น การปรับครั้งนี้จึงควรตีความว่าเป็นเพียงการแสดงจุดยืนของหน่วยงานกำกับดูแลมากกว่าจะเป็นบรรทัดฐานที่ยุติแล้ว
ยังมีช่องว่างหนึ่งในชุดเครื่องมือที่ยังไม่ได้รับการแก้ไข คณะกรรมาธิการกล่าวว่ากำลังเตรียมชุดข้อกำหนดสัญญามาตรฐานเพิ่มเติมสำหรับผู้นำเข้าที่อยู่นอกสหภาพยุโรป ซึ่งการประมวลผลข้อมูลของพวกเขานั้นอยู่ภายใต้ GDPR โดยตรงตามมาตรา 3 ซึ่งเป็นสถานการณ์ที่ข้อกำหนดปี 2021 ไม่สามารถใช้ได้อย่างเหมาะสม ข้อกำหนดเหล่านั้นยังไม่ได้รับการอนุมัติ ณ วันที่เขียนหน้านี้ในปี 2026 ดังนั้นสำหรับกรณีดังกล่าว การประเมินและการคุ้มครองจะต้องถูกสร้างขึ้นในสัญญาด้วยตนเอง
ข้อกำหนดเกี่ยวกับผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลของคณะกรรมาธิการนั้นเป็นข้อบังคับหรือไม่?
ไม่ คณะกรรมาธิการยุโรปได้ออกคำตัดสินการดำเนินการ (EU) 2021/915 ลงวันที่ 4 มิถุนายน 2021 ซึ่งกำหนดข้อกำหนดสัญญามาตรฐานระหว่างผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลสำหรับการใช้งานภายในเขตเศรษฐกิจยุโรป (EEA) แต่การใช้ข้อกำหนดเหล่านี้เป็นทางเลือก: คู่สัญญาอาจเจรจาสัญญาของตนเองได้ โดยต้องมีข้อกำหนดทุกอย่างตามที่มาตรา 28 ของ GDPR กำหนด ข้อกำหนดเหล่านี้สามารถอยู่ภายในสัญญาที่กว้างกว่า โดยมีข้อกำหนดเพิ่มเติมที่ไม่ขัดแย้งกัน แต่ข้อกำหนดเหล่านี้ไม่สามารถแก้ไขได้ ดังนั้นการปรับแต่งจึงเกิดขึ้นในภาคผนวก ข้อตกลงเฉพาะและแบบจำลองเฉพาะภาคส่วนยังคงเป็นบรรทัดฐานของเนเธอร์แลนด์ ซึ่งเป็นที่ยอมรับได้หากมีสาระสำคัญเพียงพอ
การบังคับใช้โดย Autoriteit Persoonsgegevens
สำนักข่าว AP ได้ตรวจสอบเรื่องนี้โดยตรง โดยได้ทบทวนข้อตกลงการประมวลผลข้อมูลที่ใช้โดยองค์กรภาคเอกชน 31 แห่งในภาคการค้า การดูแลสุขภาพ สื่อ การพักผ่อนหย่อนใจ และพลังงาน และเผยแพร่ผลการค้นพบในปี 2020 ภายใต้หัวข้อที่ว่า “ข้อตกลงการประมวลผลข้อมูล” ที่สมบูรณ์แบบนั้นไม่มีอยู่จริง ผลการตรวจสอบพบว่าข้อตกลงเหล่านั้นทำเพียงแค่ยกข้อความจากกฎระเบียบ ภาษาด้านความปลอดภัยระบุเพียงว่ามีนโยบายอยู่โดยไม่ได้บอกรายละเอียด และข้อตกลงเหล่านั้นยังคงร่างขึ้นภายใต้กฎหมายคุ้มครองข้อมูลของเนเธอร์แลนด์ฉบับเก่า
ในการตรวจสอบ คาดว่า AP จะเริ่มต้นจากบันทึกกิจกรรมการประมวลผลของคุณ ไปจนถึงสัญญาที่ทำกับซัพพลายเออร์ที่ระบุไว้ในนั้น จากนั้นไปยังภาคผนวกด้านความปลอดภัย รายชื่อผู้ประมวลผลย่อย และเอกสารการโอนย้าย และสุดท้ายคือหลักฐานที่แสดงว่าคุณดำเนินการใดๆ กับเอกสารเหล่านั้น: รายงานการรับรองที่ไม่ได้อ่านไม่ใช่ความผิดพลาด ความผิดก็มีความสำคัญเช่นกัน เนื่องจากในคดี C-683/21 ศาลยุติธรรมได้ยืนยันว่าการปรับต้องมีการละเมิดโดยเจตนาหรือประมาทเลินเล่อ จุดเน้นเชิงกลยุทธ์ของ AP สำหรับปี 2026 ถึง 2028 ครอบคลุมการเฝ้าระวังจำนวนมาก ปัญญาประดิษฐ์ และความยืดหยุ่นทางดิจิทัล ซึ่งอย่างหลังนี้รวมถึงความปลอดภัยของห่วงโซ่อุปทานอย่างชัดเจน
รายการตรวจสอบสำหรับการทบทวนข้อตกลงการประมวลผลมาตรฐานของซัพพลายเออร์
- บทบาทถูกต้องหรือไม่? หากซัพพลายเออร์เป็นผู้ควบคุมข้อมูลอิสระ ไม่ควรลงนามในข้อตกลงการประมวลผลข้อมูลใดๆ ทั้งสิ้น
- คำอธิบายกระบวนการเสร็จสมบูรณ์แล้วหรือไม่ หรือเป็นเพียงภาคผนวกว่างเปล่า และมีสิ่งใดที่อนุญาตให้ผู้จัดจำหน่ายดำเนินการเพื่อการปรับปรุง การวิเคราะห์ หรือการฝึกอบรมแบบจำลองของตนเองหรือไม่
- มาตรการรักษาความปลอดภัยที่แนบมานั้นมีความเฉพาะเจาะจง มีการระบุใบรับรองและขอบเขตอย่างชัดเจนหรือไม่?
- มีรายชื่อผู้ประมวลผลย่อยหรือไม่ มีการส่งแจ้งเตือนไปยังคุณหรือไม่ การคัดค้านมีผลกระทบอย่างไร และผู้ประมวลผลย่อยถูกผูกติดกันแบบต่อเนื่องหรือไม่
- ต้องแจ้งการละเมิดภายในระยะเวลาสั้นๆ ที่กำหนดหรือไม่ และผู้จำหน่ายถูกห้ามไม่ให้แจ้งหน่วยงานที่เกี่ยวข้องด้วยตนเองหรือไม่?
- กำหนดเวลาในการขอข้อมูลส่วนบุคคลนั้นกำหนดไว้แน่นอนและอยู่ในขอบเขตค่าธรรมเนียมหรือไม่ และเจ้าของข้อมูลมีสิทธิ์ในการตรวจสอบอย่างแท้จริงหรือไม่ แทนที่จะเป็นเพียงการออกใบรับรอง?
- คุณสามารถเลือกได้ว่าจะลบหรือกู้คืนข้อมูล โดยคำนึงถึงรูปแบบ กำหนดเวลา และวิธีการสำรองข้อมูลหรือไม่?
- ข้อมูลถูกจัดเก็บและเข้าถึงที่ใด และมีการใช้เครื่องมือถ่ายโอนที่เหมาะสมสำหรับทุกขั้นตอนหรือไม่?
- วงเงินสูงสุดและการยกเว้นความเสียหายทางอ้อมทำให้การชดเชยมีเนื้อหาที่แท้จริงหรือไม่ และมีผู้รับผิดชอบภายในและกำหนดวันตรวจสอบหรือไม่
Law & More ร่าง ตรวจสอบ และเจรจาข้อตกลงด้านการประมวลผลข้อมูลสำหรับธุรกิจในเนเธอร์แลนด์และต่างประเทศ Eindhoven และ Amsterdamและให้คำแนะนำเกี่ยวกับบทบาทของผู้ควบคุมและผู้ประมวลผล การโอนเงินออกนอกเขตเศรษฐกิจยุโรป และการสอบสวนโดยหน่วยงานคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens)
จำเป็นต้องมีข้อตกลงการประมวลผลข้อมูลระหว่างบริษัทในกลุ่มเดียวกันสองแห่งหรือไม่?
ใช่ค่ะ หากเป็นนิติบุคคลที่แยกจากกัน และนิติบุคคลหนึ่งประมวลผลข้อมูลส่วนบุคคลในนามของอีกนิติบุคคลหนึ่ง การอยู่ในกลุ่มเดียวกันไม่มีความแตกต่างกัน โดยทั่วไปกลุ่มบริษัทจะใช้กรอบการทำงานภายในกลุ่มเดียวกันที่ครอบคลุมทุกหน่วยงาน โดยมีตารางกำหนดไว้สำหรับแต่ละบริการ ในกรณีที่หน่วยงานประมวลผลข้อมูลเพื่อวัตถุประสงค์ของตนเอง หน่วยงานเหล่านั้นจะเป็นผู้ควบคุมข้อมูลที่แยกจากกัน และควรใช้เครื่องมือที่แตกต่างกันออกไป
ข้อตกลงต้องทำเป็นภาษาดัตช์หรือไม่?
ไม่ มีข้อกำหนดเรื่องภาษา และข้อตกลงภาษาอังกฤษเป็นเรื่องปกติในทางปฏิบัติของเนเธอร์แลนด์ หากทีมปฏิบัติการหรือสภาแรงงานจะอ่านข้อตกลงนั้น ฉบับภาษาดัตช์จะช่วยได้ และหากมีทั้งสองฉบับ คุณควรระบุว่าฉบับใดมีผลบังคับใช้ หน่วยงานคุ้มครองข้อมูลส่วนบุคคล (Autoriteit Persoonsgegevens) ยอมรับภาษาอังกฤษในการติดต่อสื่อสารส่วนใหญ่ แม้ว่าจะไม่ใช่ทุกกรณีก็ตาม
ซัพพลายเออร์ของเราปฏิเสธที่จะเจรจาเงื่อนไขมาตรฐาน เรามีทางเลือกอะไรบ้าง?
คุณยังคงต้องรับผิดชอบอยู่ดี ประเมินว่าข้อกำหนดเหล่านั้นเป็นไปตามมาตรา 28 ของ GDPR หรือไม่ ข้อกำหนดของผู้ให้บริการรายใหญ่หลายรายเป็นไปตามนั้น และช่องว่างที่แท้จริงมักเป็นช่องว่างทางการค้า เช่น ข้อจำกัดและขอบเขตการตรวจสอบ บันทึกการประเมินและความเสี่ยงที่เหลืออยู่ ขอผ่อนปรนในส่วนของเอกสารแนบมากกว่าตัวองค์กร และบันทึกการตัดสินใจ
หากเราได้ลงนามในข้อกำหนดสัญญามาตรฐานแล้ว เราจำเป็นต้องทำข้อตกลงการประมวลผลข้อมูลแยกต่างหากอีกหรือไม่?
โดยปกติแล้วจะไม่เหมาะสำหรับความสัมพันธ์แบบนั้น ข้อกำหนดการโอนข้อมูลที่นำมาใช้ในปี 2021 สำหรับการโอนข้อมูลจากผู้ควบคุมข้อมูลไปยังผู้ประมวลผลข้อมูล และจากผู้ประมวลผลข้อมูลไปยังผู้ประมวลผลข้อมูลย่อย ถูกออกแบบมาเพื่อให้ครอบคลุมข้อกำหนดของมาตรา 28 ของ GDPR ด้วย และการทำข้อตกลงแยกต่างหากเพิ่มเติมจะทำให้เกิดข้อกำหนดที่ขัดแย้งกัน หากคุณยังคงใช้ทั้งสองฉบับ ให้ระบุลำดับความสำคัญและตรวจสอบให้แน่ใจว่าภาคผนวกมีความสอดคล้องกัน
จะเกิดอะไรขึ้นถ้าเราไม่มีข้อตกลงการประมวลผลข้อมูลเลย?
การไม่ระบุข้อมูลดังกล่าวถือเป็นการละเมิดมาตรา 28 ของ GDPR โดยทั้งสองฝ่าย ซึ่งมีโทษปรับในอัตราต่ำสุดตามมาตรา 83 ของ GDPR และเป็นสิ่งแรกๆ ที่หน่วยงานกำกับดูแลจะตรวจสอบ นอกจากนี้ยังทำให้คุณไม่มีหลักประกันทางสัญญาเกี่ยวกับการรักษาความปลอดภัย การแจ้งเตือนการละเมิด การตรวจสอบ และการลบข้อมูล และไม่มีทางแก้ไขหากผู้ให้บริการก่อให้เกิดความเสียหายที่คุณต้องชดเชย

