Salt la conținut
Offrano
Alegeți țara și limba:

Ghid pentru firme

Contractul cu persoana împuternicită: ce cere GDPR de la furnizori

De la redacția Offrano · · 4 min de citit

Pe scurt

Aproape orice firmă lucrează cu furnizori care au acces la datele clienților sau ale angajaților: agenția care administrează site-ul, firma de găzduire, programul de facturare în cloud, furnizorul de CRM sau firma de service IT. Dacă acești furnizori prelucrează date cu caracter personal în numele firmei dumneavoastră, Regulamentul general privind protecția datelor cere un contract scris cu ei. Aici aflați cum recunoașteți situația, ce trebuie să cuprindă contractul și ce verificați înainte de semnare.

Cererea dumneavoastră: Creare site-uri web

Pasul 1 din 5 · Proiect

Proiect

Despre ce este vorba exact? (Câmp obligatoriu)
Câți angajați are firma dumneavoastră? (Câmp obligatoriu)
Tipul proiectului (Câmp obligatoriu)
bucăți
bucăți
Doriți să actualizați singur conținutul (CMS)? (Câmp obligatoriu)
Când ar trebui să înceapă lucrarea? (Câmp obligatoriu)
Buget estimativ (Câmp obligatoriu)

Încă minimum 20 caractere

Unde este proiectul?

Gratuit · fără obligații · numărul dumneavoastră îl primește o singură firmă

Operator și persoană împuternicită

În limbajul GDPR, firma care decide de ce și cum se prelucrează datele este operatorul. Furnizorul care prelucrează datele doar după instrucțiunile operatorului este persoana împuternicită. Exemplu: magazinul online decide ce date colectează de la clienți, iar firma de găzduire sau agenția care întreține platforma le stochează și le prelucrează pentru el.

Articolul 28 din GDPR cere ca relația dintre operator și persoana împuternicită să fie reglementată printr-un contract sau alt act juridic, în scris, inclusiv în format electronic. Operatorul are obligația să aleagă doar furnizori care oferă garanții suficiente pentru protecția datelor.

Sursă: eur-lex.europa.eu · dataprotection.ro

Situații tipice în care aveți nevoie de contract

  • agenția web care administrează site-ul și formularele de contact
  • găzduirea site-ului, a e-mailului sau a serverelor
  • programe în cloud pentru facturare, CRM, salarizare sau programări
  • firma de service IT cu acces la calculatoare și servere
  • furnizorul de newsletter sau de marketing prin e-mail
  • centrul de apel extern care vorbește cu clienții în numele firmei

Ce trebuie să cuprindă contractul

GDPR enumeră elementele minime. Contractul descrie obiectul, durata, natura și scopul prelucrării, tipurile de date și categoriile de persoane vizate, precum și drepturile și obligațiile operatorului. Furnizorul se obligă, printre altele, să prelucreze datele doar pe baza instrucțiunilor documentate, să asigure confidențialitatea personalului, să aplice măsuri de securitate adecvate, să nu angajeze alți subcontractanți fără autorizare, să ajute operatorul la răspunsul cererilor persoanelor vizate, să șteargă sau să returneze datele la final și să permită audituri.

Sursă: eur-lex.europa.eu

Subcontractanții furnizorului

Mulți furnizori folosesc la rândul lor alți furnizori: un centru de date, un serviciu de e-mail, un program de suport. Aceștia sunt subcontractanți, iar GDPR cere ca operatorul să îi autorizeze, fie individual, fie printr-o autorizare generală cu dreptul de a obiecta la schimbări. Cereți lista actuală a subcontractanților și modul în care sunteți anunțat despre modificări.

Dacă datele ajung în afara Spațiului Economic European, trebuie să existe un temei pentru transfer, de exemplu o decizie de adecvare a Comisiei Europene sau clauze contractuale standard.

Sursă: eur-lex.europa.eu · commission.europa.eu

Măsurile tehnice și organizatorice

O anexă importantă a contractului descrie măsurile de securitate: controlul accesului, criptarea, copiile de siguranță, jurnalizarea, gestionarea incidentelor și instruirea personalului. Nu vă mulțumiți cu formula generală „măsuri adecvate”. Cereți o descriere concretă, pe care o puteți înțelege și verifica. Pentru furnizorii mari, certificările recunoscute sau rapoartele de audit pot înlocui o parte din verificare.

Încălcarea securității datelor

Dacă furnizorul constată o încălcare a securității datelor, trebuie să vă informeze fără întârzieri nejustificate. Ca operator, aveți propriul termen pentru notificarea autorității de supraveghere, ANSPDCP, stabilit de GDPR. Stabiliți în contract cum și cui vă anunță furnizorul, ce informații trimite și cum colaborați la investigație, ca să nu pierdeți timp prețios.

Sursă: dataprotection.ro · eur-lex.europa.eu

La sfârșitul colaborării

Stabiliți de la început ce se întâmplă cu datele când contractul se încheie: returnarea într-un format utilizabil, ștergerea și confirmarea scrisă a ștergerii. Pentru site-uri și programe în cloud, clarificați și cine deține conturile, domeniul și copiile de siguranță. Astfel puteți schimba furnizorul fără să pierdeți date sau acces.

Lista de verificare înainte de semnare

  • furnizorul este persoană împuternicită sau operator separat
  • contractul conține elementele din articolul 28 GDPR
  • lista subcontractanților și locul unde sunt stocate datele
  • anexa cu măsurile de securitate este concretă
  • procedura la incidente și persoanele de contact
  • returnarea și ștergerea datelor la final

Contractul standard al furnizorilor mari

Furnizorii mari de cloud, e-mail sau programe online nu negociază de obicei contracte individuale cu firmele mici. Ei publică un contract standard de prelucrare a datelor, pe care îl acceptați odată cu termenii serviciului. Citiți-l totuși: verificați unde sunt stocate datele, ce subcontractanți apar și cum sunteți anunțat la schimbări. Salvați versiunea acceptată, cu data, în documentația firmei. Dacă un furnizor nu oferă deloc un astfel de contract, este un semnal de alarmă.

Dacă căutați un furnizor

Prin Offrano descrieți proiectul: site, găzduire, service IT sau program. Cererea firmei dumneavoastră ajunge la un singur furnizor din domeniu, care plătește pentru ea; pentru dumneavoastră este gratuită. Înainte ca furnizorul să vă vadă datele de contact, primiți prin e-mail numele, adresa și telefonul lui. Nu putem promite că un furnizor va prelua cererea. Offrano nu oferă consultanță juridică.

Întrebări frecvente

Am nevoie de contract și cu firma de găzduire?

Da, dacă pe servere se află date cu caracter personal ale clienților sau angajaților. Mulți furnizori mari oferă un contract standard pe care îl acceptați online.

Contabilul extern este persoană împuternicită?

Depinde de relație. Profesiile care decid singure asupra prelucrării, în baza propriilor obligații legale, pot fi considerate operatori separați. Clarificați încadrarea cu el.

Ce se întâmplă dacă nu am contract?

Încălcați o obligație din GDPR. Autoritatea de supraveghere poate aplica măsuri și amenzi, iar în caz de incident poziția firmei este mai slabă.

Poate furnizorul să folosească datele pentru el?

Nu ca persoană împuternicită. Dacă le folosește în scopuri proprii, devine operator pentru acea prelucrare și are nevoie de propriul temei legal.

Cine păstrează contractul?

Ambele părți. Operatorul îl include în documentația de conformitate GDPR, alături de registrul activităților de prelucrare.

Cereți ofertă de la o firmă: Creare site-uri web

Descrieți proiectul – cererea dumneavoastră ajunge la o singură firmă de specialitate.

Trimiteți o cerere

Domenii populare

Nou în ghid