Gotovo svaka tvrtka koja posluje u Nizozemskoj outsourcingom angažira nešto što se tiče osobnih podataka: obračun plaća, hosting, CRM, marketing, zapošljavanje, podršku. U slučajevima kada dobavljač obrađuje osobne podatke prema vašim uputama, članak 28. GDPR-a zahtijeva pisani ugovor, na nizozemskom verwerkersovereenkomst . Ovaj vodič pokriva kada je to potrebno, što mora sadržavati, kako nizozemsko nadzorno tijelo pristupa tome i kako se pregovara o bitnim klauzulama.
Kada je potreban ugovor o obradi, a kada nije
Potreban je samo u jednoj situaciji: kada jedna strana obrađuje osobne podatke u ime druge. Stranka koja odlučuje zašto i, u biti, kako se podaci obrađuju jest voditelj obrade; strana koja djeluje prema njegovim uputama je izvršitelj obrade. Dužnost se proteže niz lanac, pa izvršitelj obrade koji angažira podobrađivača mora s njim sklopiti ekvivalentan ugovor. Nije potreban kada su stranke neovisni izvršitelji obrade, svaki za svoje svrhe, kada su zajednički izvršitelji obrade, što zahtijeva dogovor prema članku 26. GDPR-a, ili kada nisu uključeni nikakvi osobni podaci.
Potpisivanje ugovora sa strankom koja je zapravo neovisni kontrolor nije bezopasno: pogrešno navodi tko je odgovoran i stvara iluziju uputa koje nijedna stranka ne može poštovati. Pogreška zrcala jednako je česta, gdje dobavljač koji djeluje za svoj račun prihvaća uvjete koji sadrže samo upute, a kojih se ne može pridržavati.
Kontrolor ili obrađivač: kako se razlika zapravo procjenjuje
Procjena je funkcionalna, a ne formalna: ono što ugovor naziva strankama je dokaz, a ne odgovor, a razlika između voditelja obrade i obrađivača je prva stvar koju nadzorno tijelo testira. Referentna točka su Smjernice EDPB-a 07/2020 o voditelju obrade i obrađivaču, čija je konačna verzija usvojena 7. srpnja 2021.
Svrhe i bitna sredstva
Kontrolor određuje svrhe i bitna sredstva: koje se kategorije podataka obrađuju, o kome, koliko dugo i kome se otkrivaju. Te su odluke vezane uz zakonitost i nužnost te se ne mogu delegirati. Nebitna sredstva, detalji implementacije, mogu se prepustiti dobavljaču: koji softver koristi i kako projektira svoje kontrole.
Organizacija stoga može biti voditelj obrade iako nikada ne dotiče podatke. U svojoj presudi od 5. prosinca 2023. u predmetu C-683/21 (Nacionalinis visuomenės sveikatos centras), Sud je presudio da je subjekt koji određuje svrhe i sredstva obrade koja se provodi putem aplikacije koju je naručio voditelj obrade te da zajednička kontrola može proizaći iz konvergirajućih odluka bez ikakvog formalnog dogovora. Suprotno tome, izvršitelj obrade koji ide dalje od uputa za obradu u vlastite svrhe smatra se prema članku 28. GDPR-a voditeljem obrade za tu obradu.
Situacije koje tvrtke spotiču
- Uredi za obračun plaća. Tamo gdje ured unosi podatke koje dostavite i izrađuje platne liste, on je obrađivač. Tamo gdje se angažman proteže na neovisno savjetovanje i provjere usklađenosti prema vlastitoj procjeni tvrtke, smjernice nizozemskih strukovnih tijela od 1. listopada 2019. za računovođe, porezne savjetnike i stručnjake za obračun plaća tretiraju ga kao kontrolora.
- Računovođe i porezni savjetnici. Zakonska revizija, sastavljanje i porezna prijava obavljaju se u skladu s vlastitim profesionalnim i zakonskim dužnostima tvrtke, s neovisnom prosudbom. To ukazuje na status kontrolora, a ugovor o obradi podataka tada je pogrešan dokument.
- Marketinške agencije. Agencija koja provodi kampanju usmjerenu na vaš popis klijenata je obrađivač. Onaj koji gradi ili obogaćuje publiku ili provodi ad-tech u kojem platforma postavlja parametre, ima vlastite svrhe, a zajedničko upravljanje s platformom je realna mogućnost.
- IT dobavljači, hosting i SaaS. Obično obrađivači, ali provjerite klauzulu kojom se zadržava pravo korištenja „agregiranih“ ili podataka o „korištenju“ za poboljšanje usluge, mjerenje performansi ili obuku modela. U mjeri u kojoj to uključuje osobne podatke, to je vlastita svrha dobavljača i on je kontrolor za njih.
- Regruteri. Agencija koja održava vlastitu bazu podataka kandidata je kontrolor iste. Obrada imenovanih kandidata za vaše slobodno radno mjesto obično je kombinacija dva kontrolora s ograničenom obradom uputa između.
Zajednička kontrola i aranžman koji ona umjesto toga zahtijeva
U slučajevima kada dvije stranke zajednički odrede svrhe i sredstva, bilo zajedničkom odlukom ili odlukama koje se slažu i neraskidivo su povezane, članak 26. GDPR-a zahtijeva dogovor, a ne ugovor o obradi podataka. Mora transparentno odrediti tko odgovara ispitanicima i tko obrađuje informacije o transparentnosti, sigurnosti, obavijesti o kršenju podataka, procjene učinka i prijenose. Njegova bit mora biti dostupna ispitanicima, koji mogu ostvarivati prava protiv bilo koje stranke bez obzira na to kako su stranke podijelile stvari, a ne obvezuje ni Autoriteit Persoonsgegevens ni sud.
Obvezni sadržaj prema čl. 28. GDPR-a
Ugovor mora biti u pisanom obliku, uključujući elektronički oblik, i obvezujući za izvršitelja obrade. Članak 28. GDPR-a postavlja fiksni popis, a EDPB izričito nalaže da samo citiranje uredbe nije dovoljno.
| Obavezni element | Što ugovor mora sadržavati |
|---|---|
| Opis obrade | Predmet, trajanje, priroda i svrha, vrsta podataka, kategorije ispitanika te prava i obveze kontrolora. Obično priloženo i obično previše generičko |
| Dokumentirane upute | Obrada samo prema dokumentiranim uputama kontrolora, uključujući i one u vezi s prijenosima. Pazite na „kako je drugačije dopušteno ugovorom“, što zanemaruje pravilo |
| Tajnost | Ovlaštene osobe obvezane povjerljivošću, ugovorno ili zakonski; trebalo bi doći i do osoblja podobrađivača |
| Sigurnost | Mjere potrebne prema članku 32. GDPR-a. Unakrsna referenca je beskorisna: priložite mjere |
| Podobrađivači | Uvjeti za angažiranje drugog obrađivača i režim autorizacije |
| Prava ispitanika | Odgovarajuće mjere za pomoć kontroloru u odgovaranju na zahtjeve; određivanje rokova i potvrda da je u okviru naknade |
| Sigurnost, povrede, procjene utjecaja | Pomoć u vezi sa sigurnošću, obavještavanje tijela i ispitanika, procjene učinka i prethodne konzultacije |
| Brisanje ili vraćanje | Po izboru kontrolora, brisanje ili vraćanje na kraju usluga, te brisanje kopija osim ako je pohrana zakonski propisana |
| Informacije o usklađenosti i revizije | Informacije potrebne za dokazivanje usklađenosti te omogućavanje i doprinos revizijama |
| Nezakonite upute | Izvršitelj obrade obavještava kontrolora ako uputa krši zakon o zaštiti podataka |
Podobrađivači i režim autorizacije
Izvršitelj obrade ne smije angažirati podobrađivača bez odobrenja kontrolora. Posebno prethodno odobrenje odobrava svakog pojedinačno, što funkcionira za mali stabilan lanac, ali ne i za veliku uslugu u oblaku. Opće pismeno odobrenje omogućuje izvršitelju obrade dodavanje ili zamjenu podobrađivača pod uvjetom da obavijesti kontrolora o namjeravanim promjenama i dopusti mu da se usprotivi.
Gotovo svaki standardni ugovor s dobavljačem nudi opće ovlaštenje, popis i otkazni rok, pa se pregovori odnose na vrijednost te obavijesti: put koji ne ovisi o vašem praćenju web stranice, razdoblje dovoljno dugo za djelovanje i navedena posljedica ako se prigovorite, realno raskid bez kazne. U svakom slučaju, izvršitelj obrade mora nametnuti iste obveze uzastopno i ostaje odgovoran za podobrađivača. U Mišljenju 22/2024 od 9. listopada 2024. EDPB je potvrdio da se odgovornost proteže na cijeli lanac: kontrolor bi trebao biti u mogućnosti identificirati svakog podobrađivača i uvjeriti se da su zaštitne mjere na snazi u cijelom lancu.
Sigurnosna obveza, konkretizirana
„Obrađivač će provesti odgovarajuće tehničke i organizacijske mjere u skladu s člankom 32. GDPR-a“ je floskula: ne govori vam ništa i ne dokazuje ništa. Upotrebljiv aneks navodi šifriranje u prijenosu i u mirovanju te kako se ključevima upravlja; kontrolu pristupa, uključujući procese pridruživanja, preseljenja i odlaska i višefaktorsku autentifikaciju; što se bilježi i koliko dugo; učestalost izrade sigurnosnih kopija i testirana obnova; vremenske okvire zakrpa i testiranja penetracije; certifikate na koje se oslanja, s njihovim opsegom; i gdje se podaci pohranjuju i pristupaju im , uključujući i osoblje za podršku.
To je važno kao dokaz. U svojoj presudi od 14. prosinca 2023. u predmetu C-340/21 (Nacionalna agencija za prihodite), Sud je utvrdio da sigurnosni incident sam po sebi ne utvrđuje da su mjere bile neadekvatne, već da kontrolor snosi teret dokazivanja da su bile primjerene. Datirani prilog je taj dokaz; unakrsna referenca nije.
Pomoć s pravima ispitanika i obavijesti o povredi podataka
Obje obveze su uvjetovane rokovima, a rokovi pripadaju kontroloru. Što se tiče prava ispitanika, kontrolor mora odgovoriti u roku od mjesec dana, tako da vam „razumna pomoć“ bez vremenskog okvira ostavlja da sami podnesete kašnjenje. Riješite to: svaki zahtjev koji dobavljač primi prosljeđuje se u roku od navedenog broja radnih dana i nikada na njega ne odgovara; cjeloviti izvadak izrađuje se u upotrebljivom formatu u roku od pet do deset radnih dana; i to je uključeno u naknadu, a ne pokreće račun.
O povredama, kontrolor mora obavijestiti Autoriteit Persoonsgegevens bez nepotrebnog odgađanja i, gdje je to izvedivo, u roku od 72 sata od saznanja, u skladu s čl. 33. GDPR-a. Konkretizirajte dužnost izvršitelja obrade: obavještavanje u roku od 24 sata imenovanoj kontakt osobi s rutom izvan radnog vremena, s definiranim minimalnim skupom sadržaja čak i kada su činjenice nepotpune; suradnja s forenzikom; i zabrana obavještavanja tijela ili ispitanika bez vašeg odobrenja. Organizacije u području također prijavljuju incidente svom CSIRT-u prema nizozemskom Cyberbeveiligingswetu, koji provodi Direktivu NIS2 i primjenjuje se od 15. kolovoza 2026.
Prava revizije i kako se o njima pregovara
Članak 28. GDPR-a zahtijeva od izvršitelja obrade da stavi na raspolaganje informacije potrebne za dokazivanje usklađenosti te da dopusti i doprinese revizijama, uključujući inspekcije, koje provodi kontrolor ili revizor kojeg ovlasti. Klauzula koja nudi samo „našu najnoviju certifikaciju“ nije dovoljna. Kompromis koji se postiže u većini nizozemskih pregovora: godišnje izvješće o jamstvu po zakonu, s dokumentom o opsegu; dokumentirana revizija jednom godišnje, plus daljnja revizija nakon povrede koja utječe na vaše podatke ili na zahtjev nadzornog tijela; obavijest trideset dana unaprijed; opseg ograničen na vaše usluge; revizor koji nije konkurent; i troškovi koje snosite vi osim ako se ne utvrdi značajna neusklađenost.
Vraćanje ili brisanje na kraju
Izbor je na kontroloru, a ugovor bi to trebao navesti, a ne rezervirati ga za dobavljača. Navedite format izvoza, rok, obično trideset dana od raskida, pisanu potvrdu brisanja i način rukovanja sigurnosnim kopijama, što realno znači da podaci ostaju u dokumentiranom ciklusu, zaštićeni i nekorišteni, dok se ne prebrišu. Unaprijed dogovorite pomoć pri izlasku i cijene te isključite svako pravo na zadržavanje podataka zbog spornih naknada.
Odgovornost, obeštećenja i vlastiti režim odgovornosti GDPR-a
Članak 82. GDPR-a daje ispitaniku pravo na naknadu materijalne i nematerijalne štete. Voditelj obrade odgovoran je za štetu uzrokovanu obradom koja krši uredbu; izvršitelj obrade odgovoran je ako nije ispunio obveze koje su posebno usmjerene na izvršitelje obrade ili je djelovao izvan ili protivno zakonitim uputama. Kada su oboje uključeni u istu obradu, svaki se može smatrati odgovornim za cjelokupnu štetu, s naknadnom mogućnošću regresa. Ta se izloženost ne može ugovorno isključiti; ugovor raspoređuje interni udio. Kazne su odvojene: kršenja članka 28. GDPR-a spadaju u donju kategoriju u članku 83. GDPR-a.
- Standardni uvjeti ograničavaju odgovornost na višekratnik naknada i isključuju „neizravne i posljedične gubitke“. Ako regulatorne kazne, troškovi obavještavanja i forenzike te naknada ispitanicima spadaju u to izuzeće, odšteta je dekorativna: navedite ih kao nadoknadive izravne gubitke.
- Tražite izuzeće ili povećano ograničenje za kršenje ugovora o obradi, kršenje povjerljivosti i namjerno ili nepromišljeno kršenje.
- Kazna koja vam je izrečena ne može se prenijeti kao kazna, ali se može naplatiti kao gubitak na temelju pravilno sastavljene odštete. Nizozemske kolektivne tužbe prema režimu WAMCA čine agregirane zahtjeve realnom izloženošću, što govori protiv smiješnog ograničenja.
Međunarodni transferi i standardne klauzule
Ako izvršitelj obrade, njegovi podizvršitelji obrade ili njegovo pomoćno osoblje mogu pristupiti podacima izvan EGP-a, primjenjuje se Poglavlje V. GDPR-a i režim za međunarodni prijenos podataka uz članak 28. Udaljeni pristup se računa, kao i služba za podršku u inozemstvu.
U nedostatku odluke o adekvatnosti prema članku 45. GDPR-a, uobičajeni alat su standardne ugovorne klauzule usvojene Provedbenom odlukom Komisije (EU) 2021/914 od 4. lipnja 2021., prema članku 46. GDPR-a. Dvije točke se redovito propuštaju. Moduli koji pokrivaju prijenose od kontrolora do obrađivača i od obrađivača do podobrađivača također zadovoljavaju zahtjeve članka 28. GDPR-a, tako da za taj dio nije potreban zaseban ugovor o obradi, iako mnogi ugovori kombiniraju oba. A nakon presude Suda pravde od 16. srpnja 2020. u predmetu C-311/18 (Schrems II), potpisivanje nije kraj: stranke moraju procijeniti sprječavaju li zakon i praksa zemlje odredišta uvoznika u usklađivanju te dodati dopunske mjere tamo gdje to čine. Dokumentirajte tu procjenu; Preporuke EDPB-a 01/2020, usvojene 18. lipnja 2021., i dalje postavljaju pristup.
Za Sjedinjene Američke Države, odluka Komisije o primjerenosti od 10. srpnja 2023. za Okvir EU-SAD za privatnost podataka ostaje na snazi, ali pomaže samo kada je određeni primatelj aktivno samocertificiran za relevantne kategorije podataka, stoga provjerite certifikaciju. Preživjela je svoj prvi izazov: Opći sud odbacio je tužbu presudom od 3. rujna 2025. u predmetu T-553/23 (Latombe protiv Komisije). Žalba je podnesena 31. listopada 2025. kao predmet C-703/25 P, a Sud nije zatvorio predmet do datuma ove stranice 2026.; odluka o primjerenosti u međuvremenu nije ni obustavljena ni izmijenjena. Ne dopustite da postane jedinstvena točka neuspjeha: zadržite klauzule i dokumentiranu procjenu kao rezervnu mjeru, a neriješenu žalbu tretirajte kao razlog za podnošenje iste, a ne kao razlog za čekanje. Autoriteit Persoonsgegevens kaznio je Uber s 290 milijuna eura odlukom od 22. srpnja 2024. zbog prijenosa podataka vozača u Sjedinjene Države bez odgovarajućeg alata za prijenos nakon što je prestao koristiti klauzule; Uber je izjavio da namjerava uložiti prigovor, AP nije objavio nikakvu odluku o tom prigovoru, te bi kaznu stoga trebalo čitati kao izjavu o stavu regulatora, a ne kao ustaljeni presedan.
Jedna praznina u alatima još uvijek je otvorena. Komisija je izjavila da priprema dodatni skup standardnih ugovornih klauzula za uvoznike izvan EU-a čija je obrada sama po sebi izravno podložna GDPR-u prema članku 3. - situacija u kojoj klauzule iz 2021. nisu u potpunosti prikladne. Te klauzule nisu bile usvojene do datuma ove stranice 2026., tako da se za tu konfiguraciju procjena i zaštitne mjere moraju ručno ugraditi u ugovor.
Jesu li klauzule Komisije o voditeljima obrade i obrađivačima obvezne?
Ne. Provedbena odluka Komisije (EU) 2021/915 od 4. lipnja 2021. predviđa standardne ugovorne klauzule između voditelja obrade i obrađivača za upotrebu unutar EGP-a, ali njihova upotreba nije obavezna: stranke mogu pregovarati o vlastitom ugovoru pod uvjetom da sadrži sve što zahtijeva članak 28. GDPR-a. Klauzule mogu biti dio šireg ugovora s dodatnim, neproturječnim uvjetima, ali se same ne smiju mijenjati, pa se prilagodba događa u aneksima. Sporazumi po mjeri i sektorski modeli ostaju nizozemska norma, što je prihvatljivo pod uvjetom da je sadržaj prisutan.
Provedba od strane Autoriteit Persoonsgegevens
AP je to izravno ispitao. Pregledao je ugovore o obradi podataka koje koristi 31 organizacija privatnog sektora u trgovini, zdravstvu, medijima, slobodnom vremenu i energetici, objavljujući svoje nalaze 2020. pod naslovom da „taj“ ugovor o obradi ne postoji. Otkrio je da ugovori ne čine mnogo više od citiranja uredbe, sigurnosne formulacije kojom se napominje da politika postoji bez navođenja što ona zahtijeva, te ugovora koji su još uvijek sastavljeni prema starom nizozemskom zakonu o zaštiti podataka.
U istrazi očekujte da će AP proučiti vašu evidenciju aktivnosti obrade, ugovore s dobavljačima navedenima u njoj, zatim sigurnosni dodatak, popis podobrađivača i dokumentaciju o prijenosu, a na kraju dokaze da ste s njima nešto učinili: nepročitano izvješće o jamstvu nije propust. Krivnja je također važna, budući da je u slučaju C-683/21 Sud pravde potvrdio da novčana kazna zahtijeva namjerno ili nemarno kršenje. Strateški fokus AP-a za razdoblje od 2026. do 2028. obuhvaća masovni nadzor, umjetnu inteligenciju i digitalnu otpornost, pri čemu potonje izričito uključuje sigurnost lanca opskrbe.
Kontrolni popis za pregled standardnog ugovora o obradi dobavljača
- Jesu li uloge ispravne? Ako je dobavljač neovisni kontrolor, nemojte uopće potpisivati ugovor o obradi.
- Je li opis obrade dovršen ili je samo prazan prilog i dopušta li išta obradu za vlastito poboljšanje dobavljača, analitiku ili obuku modela?
- Jesu li sigurnosne mjere priložene i specifične, s imenovanim certifikatima i njihovim opsegom?
- Je li popis podobrađivača dostupan, dostavlja li vam se obavijest, ima li prigovor posljedice i jesu li podobrađivači međusobno povezani?
- Je li obavijest o kršenju unutar određenog kratkog roka i je li dobavljaču zabranjeno da sam obavijesti nadležno tijelo?
- Jesu li rokovi za zahtjeve ispitanika fiksni i unutar naknade te postoji li stvarno pravo na reviziju, a ne samo potvrda?
- Je li brisanje ili vraćanje po vašem izboru, s formatom, rokom i sigurnosnom kopijom?
- Gdje se podaci pohranjuju i gdje im se pristupa te je li za svaku dionicu na mjestu pravi alat za prijenos?
- Ostavljaju li ograničenje i isključenje neizravnog gubitka odštetu sa stvarnim sadržajem i postoji li interni vlasnik i datum revizije?
Law & More izrađuje, pregledava i pregovara o ugovorima o obradi za nizozemske i međunarodne tvrtke Eindhoven i Amsterdam, te savjetuje o ulogama kontrolora i obrađivača, prijenosima izvan EGP-a i istragama Autoriteit Persoonsgegevens.
Je li potreban ugovor o obradi između dvije grupe tvrtki?
Da, ako su odvojeni pravni subjekti i jedan obrađuje osobne podatke u ime drugog. Pripadnost istoj grupi ne čini razliku. Grupe obično koriste jedan okvir unutar grupe koji pokriva sve subjekte, s rasporedima po usluzi. Tamo gdje subjekti obrađuju za vlastite svrhe, oni su odvojeni kontrolori i prikladan je drugačiji instrument.
Mora li ugovor biti na nizozemskom jeziku?
Ne. Ne postoji jezični zahtjev, a ugovori na engleskom jeziku su sasvim uobičajeni u nizozemskoj praksi. Ako će ih čitati operativni timovi ili radničko vijeće, nizozemska verzija je od pomoći, a tamo gdje postoje obje, trebali biste navesti koja je mjerodavna. Autoriteit Persoonsgegevens prihvaća engleski jezik u većini korespondencije, iako ne uvijek.
Naš dobavljač odbija pregovarati o standardnim uvjetima. Koje su nam mogućnosti?
Ostajete odgovorni bez obzira na sve. Procijenite ispunjavaju li uvjeti doista članak 28. GDPR-a; uvjeti mnogih velikih pružatelja usluga ispunjavaju, a stvarne praznine su komercijalne, poput ograničenja i opsega revizije. Dokumentirajte procjenu i preostali rizik, tražite ustupke u vezi s prilozima, a ne s tijelom, i zabilježite odluku.
Trebamo li zaseban ugovor o obradi ako smo potpisali standardne ugovorne klauzule?
Obično ne za taj odnos. Klauzule o prijenosu usvojene 2021. za prijenose od kontrolora do obrađivača i od obrađivača do podobrađivača osmišljene su kako bi obuhvatile i zahtjeve članka 28. GDPR-a, a slaganje zasebnog ugovora na vrh stvara sukobljene uvjete. Ako zadržite oba, uključite redoslijed prioriteta i provjerite jesu li prilozi dosljedni.
Što se događa ako uopće nemamo ugovor o obradi?
Sama odsutnost predstavlja kršenje članka 28. GDPR-a od strane obje strane, kažnjivo prema donjoj kazni iz članka 83. GDPR-a, i među prvim stvarima koje provjerava nadzorno tijelo. Također vas ostavlja bez ugovorne osnove o sigurnosti, obavještavanju o kršenju, revizijama i brisanju, te bez mogućnosti naknade štete ako dobavljač prouzroči štetu koju morate nadoknaditi.

