يقوم مكتب MKB Juristen بصياغة المستندات القانونية المخصصة
من الأفضل عدم تجميع أو نسخ العقود والشروط والأحكام المهمة، وغيرها من المستندات القانونية بنفسك. نحن نساعد رواد الأعمال ذوي الميزانية المحدودة من خلال حلول قانونية مصممة خصيصًا لهم، وتكاليف واضحة مسبقًا، وشروحات عملية.
- العقود المخصصة، والشروط والأحكام، والوثائق القانونية
- مناسب للميزانية وواضح بشأن التكاليف مقدماً
- اطلب استشارة مجانية أو عرض سعر بدون أي التزام
تتضمن اتفاقية معالجة البيانات الجيدة دائمًا العناصر الأساسية نفسها: وصفًا للمعالجة، وتعليمات ملزمة، والتزامًا أمنيًا (المادة 32 من اللائحة العامة لحماية البيانات)، واتفاقيات بشأن المعالجين الفرعيين، والتزامًا بالإبلاغ عن خروقات البيانات، وإعادة البيانات أو حذفها بعد الانتهاء. هذه العناصر ليست اختيارية، بل تنص عليها المادة 28(3) من اللائحة العامة لحماية البيانات. فيما يلي، سنستعرض أهم الأحكام لتتمكن من تقييم أهمية هذا المثال.
الإجابة المختصرة
- وصف المعالجة: الموضوع، المدة، الطبيعة، الغرض، أنواع البيانات وأصحاب البيانات.
- الالتزام بالتعليمات: يعمل المعالج فقط بناءً على التعليمات المكتوبة.
- الأمن: التدابير التقنية والتنظيمية المناسبة (المادة 32).
- المعالجون الفرعيون: فقط بموافقة الطرف الآخر ونقل الالتزامات.
- اختراق البيانات وإعادتها: الالتزام بإخطار المتحكم وحذفها عند الانتهاء.
مثال على اتفاقية المعالج: المكونات القياسية
يبدأ كل مثال عملي بوصف لعملية المعالجة. يوضح هذا الوصف موضوع المعالجة ومدتها وطبيعتها والغرض منها، بالإضافة إلى أنواع البيانات الشخصية وفئات أصحاب البيانات. لا يُعد هذا الوصف مقدمة، بل يحدد ما يمكن للمعالج فعله: أي شيء خارج هذا النطاق يقع خارج نطاق المهمة.
يتبع ذلك مباشرةً إلزام التعليمات. يقوم المعالج بمعالجة البيانات حصراً بناءً على تعليمات موثقة من وحدة التحكم. إذا انحرف عن ذلك، فإنه يتحمل كامل المسؤولية وقد يصبح هو نفسه وحدة التحكم في تلك المعالجة.
الأمن (المادة 32)
يشير بند الأمن إلى المادة 32 من اللائحة العامة لحماية البيانات (GDPR): التدابير التقنية والتنظيمية المناسبة. فعلى سبيل المثال، لا تُذكر هذه التدابير بشكل عام فحسب، بل تُشار إلى تدابير ملموسة مثل التشفير، والتحكم في الوصول، وتسجيل البيانات، والتقييم الدوري. ويعتمد تعريف "المناسب" على حساسية البيانات ومخاطر معالجتها.
انتبه إلى بند السرية: أي شخص لديه حق الوصول إلى البيانات نيابةً عن المعالج مُلزم بواجب السرية. وبدون هذا البند، تكون اتفاقية الأمان ناقصة.
المعالجات الفرعية
غالبًا ما يُشرك المعالج أطرافًا بنفسه، مثل مزود خدمة الاستضافة أو خدمة النسخ الاحتياطي. وينص بند المعالج الفرعي على أن هذا لا يُسمح به إلا بموافقة (عامة أو خاصة) من المتحكم. علاوة على ذلك، يجب على المعالج فرض نفس التزامات اللائحة العامة لحماية البيانات (GDPR) على المعالج الفرعي كما هو منصوص عليه في اتفاقية المعالج. ويبقى المعالج الرئيسي مسؤولاً عن امتثال معالجيه الفرعيين.
الالتزام بالإبلاغ عن خرق البيانات
من الأمثلة الجيدة على ذلك أن يقوم معالج البيانات بإبلاغ المتحكم فورًا عن أي خرق للبيانات، مع تزويده بمعلومات كافية لتقييم مدى خطورته. ولا يقوم معالج البيانات بالإبلاغ إلى هيئة حماية البيانات الهولندية مباشرةً، إذ تبقى هذه المسؤولية على عاتق المتحكم، الذي يجب عليه الإبلاغ في غضون 72 ساعة من علمه بالخرق إذا كان يشكل خطرًا. حدد الحد الأدنى من المعلومات التي يجب أن يتضمنها الإخطار، والقناة التي يتم من خلالها تقديمه.
الإرجاع والتخلص
ينظم البند الأخير الإجراءات اللاحقة لإتمام العملية. يقوم المعالج بإعادة البيانات الشخصية أو إتلافها، حسب اختيار المتحكم، ويحذف النسخ الموجودة - ما لم ينص القانون على خلاف ذلك. ويحدد مثال واضح إطارًا زمنيًا محددًا ويشترط تأكيد الحذف.
توصية صادقة
عادةً ما يكون المثال المقدم من مورد موثوق به مناسبًا تمامًا لخدمة قياسية. قارنه بالمكونات الستة المذكورة أعلاه: إذا كانت جميعها متضمنة، يمكنك استخدامه دون الحاجة إلى محامٍ. وهذا كافٍ لحالة الشركات الصغيرة والمتوسطة النموذجية.
استشر محامياً عند معالجة فئات البيانات الخاصة، أو نقل البيانات خارج الاتحاد الأوروبي، أو إذا كنتَ معالجاً للبيانات وترغب في تقديم نموذج كنموذج خاص بك. يُعدّ نسخ نموذج دون تعديله ليناسب معالجتك الفعلية خطأً شائعاً.
اقرأ المزيد: اطلع على قائمة التحقق لاختبار المثال، واقرأ عن المخاطر يجب تجنبها، أو قم بصياغة واحدة مباشرة عبر اتفاقية معالجة البيانات.
الأسئلة الشائعة
يتضمن ذلك وصفًا لعملية المعالجة، والتعليمات الملزمة، والالتزام الأمني (المادة 32 من اللائحة العامة لحماية البيانات)، والاتفاقيات المتعلقة بالمعالجين الفرعيين، والالتزام بالإبلاغ في حالة حدوث خرق للبيانات، وإعادة البيانات أو حذفها بعد الانتهاء. وتنص المادة 28 الفقرة 3 من اللائحة العامة لحماية البيانات على هذه العناصر.
لا تفعل ذلك بشكل أعمى. كيّف المثال مع عمليات المعالجة الفعلية لديك: أنواع البيانات، والغرض منها، وفترة الاحتفاظ بها، والمعالجات الفرعية. إن المثال الذي لا يتطابق مع الواقع يُوهم بالأمان وقد يُخالف اللائحة العامة لحماية البيانات (GDPR).
لا يوجد بند رئيسي واحد، بل تكمن القوة في الجمع بين العناصر. فإذا غاب عنصر إلزامي واحد - كبند المعالج الفرعي أو بند الحذف مثلاً - فإن النموذج لا يتوافق مع المادة 28 من اللائحة العامة لحماية البيانات.
أن يقوم المعالج بمعالجة البيانات حصراً وفقاً لتعليمات موثقة من وحدة التحكم. وإذا انحرف عن ذلك، فإنه يتحمل المسؤولية الكاملة وقد يصبح هو نفسه وحدة التحكم في هذه المعالجة.
يجب أن تكون التدابير مناسبة لحساسية البيانات والمخاطر (المادة 32 من اللائحة العامة لحماية البيانات). ومن الأمثلة القوية على ذلك التدابير الملموسة مثل التشفير، والتحكم في الوصول، وتسجيل البيانات، كما تنص على ضرورة الحفاظ على سرية البيانات لجميع من لديهم صلاحية الوصول إليها.
يُبلغ المعالج عن الاختراق إلى المتحكم فورًا. ويقرر المتحكم ما إذا كان يلزم إخطار هيئة حماية البيانات خلال 72 ساعة. ويُحدد مثال جيد المعلومات التي يتضمنها الإخطار والقناة التي يُقدم من خلالها.
يلتزم المعالج بإعادة البيانات أو إتلافها بعد إتمام العملية، حسب اختيار المتحكم، وحذف النسخ ما لم ينص القانون على خلاف ذلك. ويجب تحديد مهلة زمنية معينة وتأكيد الحذف.