Уговор о обради података (верверкерсовереенкомст) према ГДПР-у: холандски водич за праксу

Две особе прегледају одштампани уговор о обради података за столом за састанке

Скоро свака компанија која послује у Холандији ангажује спољне сараднике у вези са личним подацима: обрачун зарада, хостинг, CRM, маркетинг, регрутовање, подршка. У случајевима када добављач обрађује личне податке по вашим упутствима, члан 28 GDPR-а захтева писани уговор, на холандском verwerkersovereenkomst . Овај водич покрива када је то потребно, шта мора да садржи, како холандски надзорни орган приступа томе и како се преговара о битним клаузулама.

Када је потребан уговор о обради, а када није

Потребан је само у једној ситуацији: када једна страна обрађује личне податке у име друге. Страна која одлучује зашто и, у суштини, како се подаци обрађују је контролор; страна која поступа по његовим упутствима је обрађивач. Обавеза се протеже низ ланац, тако да обрађивач који ангажује подобрађивача мора еквивалентно да закључи уговор са њим. Није потребан када су стране независни контролори, свака са својим циљем, када су заједнички контролори, што захтева аранжман према члану 26 GDPR-а, или када нису укључени лични подаци.

Потписивање уговора са страном која је заправо независни контролор није безопасно: погрешно наводи ко је одговоран и ствара илузију да ниједна страна не може да поштује упутства. Грешка огледала је подједнако честа, где добављач који делује за свој рачун прихвата само услове упутства којих се не може придржавати.

Контролор или обрађивач: како се разлика заправо процењује

Процена је функционална, а не формална: оно што уговор назива странама је доказ, а не одговор, а разлика између контролора и обрађивача је прва ствар коју надзорни орган тестира. Референтна тачка су Смернице 07/2020 Европског комитета за заштиту података о контролору и обрађивачу, чија је коначна верзија усвојена 7. јула 2021. године.

Циљеви и основна средства

Контролор одређује сврхе и основна средства: које категорије података се обрађују, о коме, колико дуго и коме се откривају. Те одлуке су везане за законитост и нужност и не могу се делегирати. Неосновна средства, детаљи имплементације, могу се препустити добављачу: који софтвер користи и како пројектује своје контроле.

Организација стога може бити контролор иако никада не дотиче податке. У својој пресуди од 5. децембра 2023. године у предмету C-683/21 (Nacionalinis visuomenės sveikatos centras), Суд правде је утврдио да је ентитет који одређује сврхе и средства обраде која се врши путем апликације коју је наручио контролор и да заједничка контрола може настати из конвергентних одлука без икаквог формалног договора. Насупрот томе, обрађивач који иде даље од упутстава за обраду у сопствене сврхе третира се чланом 28 GDPR-а као контролор за ту обраду.

Ситуације које спотичу компаније

  • Бирои за обрачун зарада. Уколико биро уноси податке које ви достављате и израђује платне листиће, он је обрађивач. Уколико се ангажовање протеже на независно саветовање и провере усклађености по сопственој процени фирме, смернице холандских струковних тела од 1. октобра 2019. за рачуновође, пореске саветнике и стручњаке за обрачун зарада третирају га као контролора.
  • Рачуновође и порески саветници. Законска ревизија, састављање података и рад на пореским пријавама обављају се у складу са сопственим професионалним и законским дужностима фирме, уз независно просуђивање. То указује на статус контролора, а уговор о обради је тада погрешан документ.
  • Маркетиншке агенције. Агенција која води кампању усмерену против ваше листе клијената је обрађивач. Онај који гради или обогаћује публику или покреће ад-технолошку технологију у којој платформа поставља параметре, има сопствене сврхе, а заједничко управљање са платформом је могућа стварна могућност.
  • ИТ добављачи, хостинг и SaaS. Обично обрађивачи, али проверите клаузулу којом се задржава право коришћења „агрегираних“ или података о „коришћењу“ за побољшање услуге, бенчмаркинг или обуку модела. У мери у којој се односе на личне податке, то је сопствена сврха добављача и он је њихов контролор.
  • Регрутери. Агенција која одржава сопствену базу података кандидата је њен контролор. Обрада именованих кандидата за ваше упражњено радно место је обично комбинација два контролора са ограниченом обрадом инструкција између.

Заједничко управљање и аранжман који оно захтева

Када две стране заједнички одреде сврхе и средства, било заједничком одлуком или одлукама које се конвергирају и нераскидиво су повезане, члан 26 GDPR-а захтева договор, а не уговор о обради података. Мора транспарентно одредити ко одговара субјектима података и ко рукује информацијама о транспарентности, безбедности, обавештавању о кршењу података, проценама утицаја и преносима података. Његова суштина мора бити доступна субјектима података, који могу остваривати права против било које стране без обзира на то како су стране поделиле ствари, и не обавезује ни Агенцију за заштиту података ни суд.

Обавезни садржај према члану 28 GDPR-а

Уговор мора бити у писаној форми, укључујући електронски облик, и обавезујући за обрађивача. Члан 28 GDPR-а поставља фиксну листу, а EDPB је експлицитан да само цитирање уредбе није довољно.

Обавезни елементШта уговор мора да наведе
Опис обрадеПредмет, трајање, природа и сврха, врста података, категорије носилаца података и права и обавезе контролора. Обично је у анексу и обично је превише генеричко.
Документована упутстваОбрада само на основу документованих инструкција контролора, укључујући и преносе. Пазите на „како је другачије дозвољено споразумом“, што занемарује правило
ПовјерљивостОвлашћена лица обавезана поверљивошћу, уговорно или законски; требало би да доспе и до запослених подобрађивача
безбедностМере које се захтевају према члану 32 GDPR-а. Унакрсна референца је бескорисна: приложите мере
ПодпроцесориУслови за ангажовање другог обрађивача и режим овлашћења
Права субјекта податакаОдговарајуће мере за помоћ контролору да одговори на захтеве; одредити рокове и потврдити да је у оквиру накнаде
Безбедност, кршења, процене утицајаПомоћ у вези са безбедношћу, обавештавањем надлежног органа и лица на која се подаци односе, проценом утицаја и претходним консултацијама
Брисање или враћањеПо избору контролора, брисање или враћање на крају услуга, и брисање копија осим ако складиштење није законски обавезно
Информације о усклађености и ревизијеИнформације потребне за доказивање усклађености и омогућавање и допринос ревизијама
Незаконита упутстваОбрађивач обавештава контролора ако упутство крши закон о заштити података

Подобрађивачи и режим овлашћења

Обрађивач не може ангажовати подобрађивача без овлашћења контролора. Посебно претходно овлашћење одобрава сваког појединачно, што функционише за мали стабилан ланац, али не и за велики cloud сервис. Опште писано овлашћење омогућава обрађивачу да дода или замени подобрађиваче, под условом да обавести контролора о планираним променама и да му дозволи да се успротиви.

Скоро сваки стандардни уговор са добављачем нуди опште овлашћење, списак и отказни рок, тако да се преговори своде на то колико то обавештење вреди: пут који не зависи од вашег праћења веб странице, период довољно дуг да се делује на основу њега и наведена последица ако се успротивите, реално раскид без казне. У сваком случају, обрађивач мора да наметне исте обавезе узастопно и остаје одговоран за подобрађивача. У Мишљењу 22/2024 од 9. октобра 2024. године, EDPB је потврдио да се одговорност протеже на цео ланац: контролор би требало да буде у могућности да идентификује сваког подобрађивача и да се увери да заштитне мере важе током целог ланца.

Обавеза безбедности, конкретизована

„Обрађивач ће имплементирати одговарајуће техничке и организационе мере у складу са чланом 32 GDPR-а“ је клише: не говори вам ништа и не доказује ништа. Употребљив анекс наводи шифровање у транзиту и у стању мировања и како се управља кључевима; контролу приступа, укључујући процесе придруживања, пресељења и одласка корисника и вишефакторску аутентификацију; шта се бележи и колико дуго; учесталост резервних копија и тестирано враћање; временске оквире за крпљење и тестирање продора; сертификате на које се ослања, са њиховим обимом; и где се подаци чувају и где им се приступа , укључујући и особље за подршку.

Ово је битно од очигледног значаја. У својој пресуди од 14. децембра 2023. године у предмету C-340/21 (Национална агенција за приходите), Суд правде је утврдио да безбедносни инцидент сам по себи не утврђује да су мере биле неадекватне, већ да контролор сноси терет доказивања да су биле одговарајуће. Датирани анекс је тај доказ; унакрсна референца није.

Помоћ у вези са правима субјеката података и обавештавањем о кршењу

Обе обавезе су условљене роковима, а рокови припадају контролору. Што се тиче права субјеката података, контролор мора да одговори у року од једног месеца, тако да „разумна помоћ“ без временског оквира оставља вама да сами апсорбујете кашњење. Решите то: сваки захтев који добављач прими прослеђује се у року од наведеног броја радних дана и никада се на њега не одговара; комплетан извод се израђује у употребљивом формату у року од пет до десет радних дана; и то је укључено у накнаду, уместо да се покреће фактура.

О кршењима, контролор мора да обавести Надлежни орган за заштиту личних података без непотребног одлагања и, где је то изводљиво, у року од 72 сата од сазнања, у складу са чланом 33 GDPR-а. Конкретизовати дужност обрађивача: обавештавање у року од 24 сата, именованој контакт особи ван радног времена, са дефинисаним минималним скупом садржаја чак и када су чињенице непотпуне; сарадња са форензиком; и забрана обавештавања органа или носилаца података без вашег одобрења. Организације у оквиру такође пријављују инциденте свом CSIRT-у у складу са холандским Cyberbeveiligingswet-ом, који имплементира NIS2 директиву и примењује се од 15. августа 2026. године.

Права на ревизију и како се она преговарају

Члан 28 GDPR-а захтева од обрађивача и да стави на располагање информације потребне за доказивање усклађености и да дозволи и допринесе ревизијама, укључујући инспекције, од стране контролора или ревизора кога он овласти. Клаузула која нуди само „нашу најновију сертификацију“ није довољна. Компромис који се постиже у већини холандских преговора: годишњи извештај о уверавању по закону, са документом о обиму; документована ревизија једном годишње, плус додатна ревизија након повреде која утиче на ваше податке или на захтев надзорног органа; обавештење тридесет дана раније; обим ограничен на ваше услуге; ревизор који није конкурент; и трошкови које сносите ви, осим ако се не утврди значајна неусклађеност.

Враћање или брисање на крају

Избор је на контролору, и уговор би требало да то наведе, а не да буде резервисан за добављача. Наведите формат извоза, рок, обично тридесет дана од раскида, писану потврду брисања и како се рукује резервним копијама, што реално значи да подаци остају у документованом циклусу, заштићени и неискоришћени, док се не пребришу. Унапред се договорите о помоћи при изласку и ценама и искључите свако право на ускраћивање података због спорних накнада.

Одговорност, обештећења и сопствени режим одговорности GDPR-а

Члан 82 GDPR-а даје лицу на које се подаци односе право на надокнаду материјалне и нематеријалне штете. Контролор је одговоран за штету насталу обрадом која крши прописе; обрађивач је одговоран када није испунио обавезе које су посебно усмерене на обрађиваче или је деловао ван или супротно законитим упутствима. Када су обоје укључени у исту обраду, сваки може бити одговоран за целокупну штету, са накнадним правом регреса. Та изложеност се не може уговорити; уговор распоређује интерни део. Казне су одвојене: кршења члана 28 GDPR-а спадају у доњу категорију у члану 83 GDPR-а.

  • Стандардни услови ограничавају одговорност на вишеструки износ накнада и искључују „индиректне и последичне губитке“. Ако регулаторне казне, трошкови обавештавања и форензике и надокнада штете субјектима података спадају у то изузеће, надокнада штете је декоративна: наведите их као надокнадив директан губитак.
  • Тражите изузеће или повећано ограничење за кршење уговора о обради, кршење поверљивости и намерно или непажљиво кршење.
  • Новчана казна која вам је изречена не може се пренети као новчана казна, већ се може надокнадити као губитак на основу правилно састављене одштете. Холандске колективне тужбе у оквиру WAMCA режима чине агрегиране потраживања реалним ризиком, што говори против претерано високог ограничења.

Међународни трансфери и стандардне клаузуле

Ако обрађивач, његови подобрађивачи или његово особље за подршку могу приступити подацима изван ЕЕА, Поглавље V Опште уредбе о заштити података и режим за међународни пренос података примењују се поред члана 28. Даљински приступ се рачуна, као и служба за подршку у иностранству.

У одсуству одлуке о адекватности према члану 45 GDPR-а, уобичајени алат су стандардне уговорне клаузуле усвојене Одлуком Комисије о спровођењу (ЕУ) 2021/914 од 4. јуна 2021. године, према члану 46 GDPR-а. Две тачке се редовно пропуштају. Модули који покривају преносе од контролора до обрађивача и од обрађивача до подобрађивача такође задовољавају захтеве члана 28 GDPR-а, тако да за ту деоницу није потребан посебан уговор о обради, иако многи уговори комбинују оба. А након пресуде Суда правде од 16. јула 2020. у предмету C-311/18 (Schrems II), потписивање није крај: стране морају проценити да ли закон и пракса земље одредишта спречавају увозника да се придржава прописа и додати додатне мере тамо где то чине. Документовати ту процену; Препоруке 01/2020 EDPB-а, усвојене 18. јуна 2021. године, и даље постављају приступ.

За Сједињене Америчке Државе, одлука Комисије о адекватности од 10. јула 2023. године за Оквир за заштиту података ЕУ-САД остаје на снази, али помаже само тамо где је конкретни прималац активно самосертификован за релевантне категорије података, па проверите сертификацију. Преживела је свој први изазов: Општи суд је одбацио тужбу пресудом од 3. септембра 2025. године у предмету T-553/23 (Latombe против Комисије). Жалба је поднета 31. октобра 2025. године као предмет C-703/25 P, а Суд правде није завршио случај до датума ове странице 2026. године; одлука о адекватности у међувремену није ни суспендована нити измењена. Не дозволите да то постане јединствена тачка неуспеха: задржите клаузуле и документовану процену као резервно решење и третирајте текућу жалбу као разлог за једну, а не као разлог за чекање. Ауторитеит Персоонсгегевенс (АУП) је казнио Убер са 290 милиона евра одлуком од 22. јула 2024. године због преноса података возача у Сједињене Државе без одговарајућег алата за пренос након што је престао да користи клаузуле; Убер је изјавио да намерава да уложи приговор, АП није објавио никакву одлуку о том приговору, те казну стога треба тумачити као изјаву о ставу регулатора, а не као устаљени преседан.

Једна празнина у комплету алата је и даље отворена. Комисија је саопштила да припрема додатни сет стандардних уговорних клаузула за увознике ван ЕУ чија је обрада сама по себи директно подложна Општој уредби о заштити података према члану 3 — ситуација у којој клаузуле из 2021. нису сасвим у складу са тим. Те клаузуле нису биле усвојене до датума ове странице 2026. године, тако да се за ту конфигурацију процена и заштитне мере морају ручно уградити у уговор.

Да ли су клаузуле Комисије о контролору и обрађивачу обавезне?

Не. Одлука Комисије о спровођењу (ЕУ) 2021/915 од 4. јуна 2021. године предвиђа стандардне уговорне клаузуле између контролора и обрађивача за употребу у ЕЕА, али њихово коришћење је опционо: стране могу преговарати о сопственом уговору под условом да садржи све што члан 28 Опште уредбе о заштити података захтева. Клаузуле могу бити део ширег уговора са додатним, непротивречним одредбама, али се саме не могу мењати, тако да се прилагођавање врши у анексима. Споразуми по мери и секторски модели остају холандска норма, што је прихватљиво под условом да је суштина присутна.

Извршење од стране Ауторитеит Персоонсгегевенс

АП је ово директно испитао. Прегледао је споразуме о обради које користи 31 организација из приватног сектора у трговини, здравству, медијима, слободном времену и енергетици, објављујући своје налазе 2020. године под насловом да „тај“ споразум о обради не постоји. Утврђено је да споразуми не раде много више од цитирања прописа, безбедносних формулација које напомињу да политика постоји без навођења шта она захтева, и споразума који су и даље састављени по старом холандском закону о заштити података.

У истрази, очекујте да ће АП радити од ваше евиденције активности обраде до уговора са добављачима наведеним у њој, затим до безбедносног анекса, списка подобрађивача и документације о преносу, а на крају до доказа да сте нешто урадили са њима: непрочитани извештај о уверавању није пропуст. Кривица је такође важна, јер је у случају C-683/21 Суд правде потврдио да новчана казна захтева намерно или нехатно кршење. Стратешки фокус АП-а за период од 2026. до 2028. године обухвата масовни надзор, вештачку интелигенцију и дигиталну отпорност, при чему последње изричито укључује безбедност ланца снабдевања.

Контролна листа за преглед стандардног уговора о обради добављача

  • Да ли су улоге исправне? Ако је добављач независни контролор, немојте уопште потписивати уговор о обради.
  • Да ли је опис обраде попуњен или је само празан анекс, и да ли било шта дозвољава обраду за сопствено побољшање добављача, аналитику или обуку модела?
  • Да ли су мере безбедности приложене и специфичне, са именованим сертификатима и њиховим обимом?
  • Да ли је листа подобрађивача доступна, да ли вам се доставља обавештење, да ли приговор има последице и да ли су подобрађивачи узајамно повезани?
  • Да ли се обавештавање о кршењу безбедности врши у одређеном кратком року и да ли је добављачу забрањено да сам обавести надлежни орган?
  • Да ли су рокови за захтеве субјеката података фиксни и у оквиру накнаде, и да ли постоји стварно право на ревизију, а не само сертификат?
  • Да ли брисање или враћање зависи од вашег избора, са форматом, роком и начином обраде резервне копије?
  • Где се подаци чувају и где им се приступа, и да ли је за сваку деоницу на месту прави алат за пренос?
  • Да ли ограничење и искључење индиректног губитка остављају надокнаду штете са стварним садржајем и да ли постоји интерни власник и датум прегледа?

Law & More израђује, прегледа и преговара о уговорима о обради за холандска и међународна предузећа од Eindhoven Amsterdam, и саветује о улогама контролора и обрађивача, преносима ван ЕЕА и истрагама које спроводи Ауторитет за заштиту личних података.

Да ли је потребан споразум о обради између две компаније из групе?

Да, ако су то одвојени правни субјекти и један обрађује личне податке у име другог. Припадност истој групи не прави разлику. Групе обично користе један оквир унутар групе који покрива све субјекте, са распоредима по услузи. Тамо где субјекти обрађују за сопствене сврхе, они су одвојени контролори и прикладан је другачији инструмент.

Да ли уговор мора бити на холандском језику?

Не. Не постоји захтев у погледу језика, а споразуми на енглеском језику су сасвим уобичајени у холандској пракси. Ако оперативни тимови или раднички савет читају споразум, холандска верзија је од помоћи, а тамо где постоје обе, требало би да наведете која је меродавна. Ауторитеит Лична Гегевенс (Autoriteit Persoonsgegevens) прихвата енглески језик у већини преписке, мада не увек.

Наш добављач одбија да преговара о стандардним условима. Које су нам опције?

Ви остајете одговорни без обзира на све. Процените да ли услови заиста испуњавају члан 28 GDPR-а; услови многих великих добављача испуњавају, а стварне празнине су комерцијалне, као што су ограничења и обим ревизије. Документујте процену и преостали ризик, тражите уступке у вези са анексима, а не са телом, и забележите одлуку.

Да ли нам је потребан посебан уговор о обради ако смо потписали стандардне уговорне клаузуле?

Обично не за тај однос. Клаузуле о преносу усвојене 2021. године за преносе од контролора до обрађивача и од обрађивача до подобрађивача су осмишљене да покрију и захтеве члана 28 GDPR-а, а стављање посебног уговора на врх ствара супротстављене одредбе. Ако задржите оба, укључите редослед приоритета и проверите да ли су анекси доследни.

Шта се дешава ако уопште немамо уговор о обради?

Само одсуство представља кршење члана 28 GDPR-а од стране обе стране, кажњиво по доњем распону казни у члану 83 GDPR-а, и међу првим стварима које надзорни орган проверава. Такође вас оставља без уговорне основе у погледу безбедности, обавештавања о кршењу, ревизија и брисања, и без могућности правног регреса ако добављач проузрокује штету коју морате надокнадити.

Потребна вам је правна помоћ?

Контакт Law & More за стручно саветовање о вашим правним питањима. Наш вишејезични тим је спреман да вам помогне.

Повезани чланци

Откријте како споразуми о нивоу услуге (SLA): Обезбеђивање перформанси и поузданости штите предузећа и појединце у

Да бисмо се ухватили у коштац са биометријским подацима и усклађеношћу са GDPR-ом, прво морамо да одговоримо

Домен је често највреднија дигитална имовина компаније и најлакше доступна.

Када јавни тужилац одлучи да не покрене поступак или одустане од случаја, та одлука је

Онлајн превара се јавља у ограниченом броју понављајућих облика – куповина која је

СЗО — Закон о судском потврђивању вансудских планова реструктурирања, на снази од

Будите у току са холандским законима

Претплатите се на наш билтен за најновије правне увиде, регулаторне новости и практичне савете.