GDPR 下的数据处理协议 (verwerkersovereenkomst):荷兰实践指南

会议桌旁,两个人正在查看一份打印的数据处理协议。

几乎所有在荷兰运营的公司都会将涉及个人数据的某些业务外包,例如:工资管理、主机托管、客户关系管理 (CRM)、市场营销、招聘和技术支持。如果供应商根据您的指示处理个人数据,则根据《通用数据保护条例》(GDPR) 第 28 条,必须签订书面合同(荷兰语为 verwerkersovereenkomst 。本指南涵盖了何时需要签订此类合同、合同必须包含哪些内容、荷兰监管机构如何处理此类合同以及如何协商关键条款。

何时需要处理协议,以及何时不需要处理协议。

仅在一种情况下需要进行数据处理:一方代表另一方处理个人数据。决定数据处理原因和实质方式的一方是数据控制者;根据其指示行事的一方是数据处理者。数据处理者的责任自上而下传递,因此,如果数据处理者委托子处理者,则必须与其签订同等效力的合同。如果双方是各自独立的数据控制者,各自追求自身目的;如果双方是共同数据控制者(这种情况需要根据《通用数据保护条例》(GDPR)第26条的规定进行安排);或者如果不涉及个人数据,则无需进行数据处理。

与实际上独立控制方签订此类协议并非无害:它会错误地界定责任方,并造成双方都无法履行的指令假象。另一种常见的错误是,供应商自行签署了仅包含指令的协议,而实际上他们无法遵守这些协议。

控制器或处理器:如何实际评估二者的区别

评估侧重于功能性而非形式性:合同中对当事方的称呼仅作为证据,而非最终答案。参考依据是欧洲数据保护委员会 (EDPB) 关于数据控制者和处理者的 07/2020 号指南,该指南的最终版本于 2021 年 7 月 7 日通过。

目的和基本手段

控制者决定处理目的和必要手段:处理哪些类别的数据、处理对象、处理时长以及向谁披露。这些决定必须符合合法性和必要性,不得委托他人。非必要手段,即实施细节,可以交由供应商决定:例如运行哪些软件以及如何设计其控制措施。

因此,即使组织从未实际接触过数据,它也可以成为数据控制者。在2023年12月5日对C-683/21号案件(Nacionalinis visuomenės sveikatos centras)的判决中,欧盟法院裁定,通过其委托开发的应用程序确定数据处理目的和方式的实体是数据控制者,并且即使没有任何正式协议,也可以通过共同决策而产生联合控制权。反之,根据《通用数据保护条例》(GDPR)第28条,超出指令范围为自身目的进行数据处理的数据处理者,在该处理过程中也被视为数据控制者。

让公司陷入困境的情况

  • 薪资代发机构。 如果该机构录入您提供的数据并生成工资单,则其为数据处理者。如果该机构的服务范围包括提供独立咨询和根据自身判断进行合规性检查,则根据荷兰专业机构2019年10月1日发布的针对会计师、税务顾问和薪资专业人员的指导意见,该机构被视为数据控制者。
  • 会计师和税务顾问。 法定审计、编制和税务申报工作均由公司在履行自身专业和法定职责的前提下,运用独立判断完成。这表明公司具有控制者身份,因此处理协议并不适用。
  • 营销机构。 针对您的客户名单开展广告活动的代理机构是数据处理者。而那些构建或丰富受众群体,或运营广告技术(其中平台设定参数、有其自身目的,并且与平台共同控制)的代理机构则是一种现实存在的可能性。
  • IT供应商、主机托管和SaaS。 通常情况下,数据处理者会处理数据,但请查看保留使用“汇总”或“使用情况”数据进行服务改进、基准测试或模型训练的权利的条款。如果涉及个人数据,则属于供应商自身的用途,供应商也是该用途的数据控制者。
  • 招聘人员。 拥有自有候选人数据库的机构即为该数据库的控制者。处理您职位空缺的指定申请人通常由两个控制者共同负责,中间会根据指示进行有限的处理。

联合控制权及其所需的安排

根据《通用数据保护条例》(GDPR)第26条,如果双方共同决定数据处理的目的和方式,无论是通过共同决策还是通过相互关联且密不可分的决策,则需要达成一项安排而非数据处理协议。该安排必须以透明的方式明确规定谁负责回应数据主体,以及谁负责处理透明度信息、安全事宜、违规通知、影响评估和数据传输。该安排的实质内容必须向数据主体公开,数据主体可以对任何一方行使权利,但须遵守双方的约定。该安排对荷兰个人数据保护局(Autoriteit Persoonsgegevens)和法院均不具有约束力。

根据《通用数据保护条例》(GDPR)第28条规定,必须包含以下内容:

合同必须采用书面形式,包括电子形式,并对数据处理者具有约束力。《通用数据保护条例》(GDPR)第28条规定了一份固定清单,欧洲数据保护委员会(EDPB)明确指出,仅仅复述该条例本身是不够的。

必填元素合同必须列明的内容
处理过程描述标的物、期限、性质和目的、数据类型、数据主体类别以及控制者的权利和义务。通常作为附件,但通常过于笼统。
书面说明仅根据控制者的书面指示进行处理,包括转账。注意“除非协议另有规定”之类的表述,因为这会使规则失效。
保密协议经授权且受保密义务约束的人员(无论依据合同还是法律);也应送达分包商员工。
安保防护根据《通用数据保护条例》(GDPR)第32条规定需要采取的措施。交叉引用毫无意义:请将措施附于本附件。
子处理器聘用其他处理者的条件以及授权制度
数据主体权利采取适当措施,帮助财务主管回复请求;确定截止日期并确认费用在规定范围内。
安全、漏洞、影响评估协助处理安全事宜、通知主管部门和数据主体、影响评估和事先磋商
删除或退回由数据控制者选择,服务结束后删除或返还数据,并删除副本,除非法律要求必须存储。
合规信息和审计证明合规性所需的信息,以及允许和协助审计的信息
非法指令如果某项指令违反了数据保护法,处理器应通知控制器。

分包商和授权制度

未经控制器授权,处理器不得启用子处理器。事先授权需要逐一批准每个子处理器,这种方式适用于小型稳定的区块链,但不适用于大型云服务。一般书面授权允许处理器添加或替换子处理器,但前提是处理器必须将变更告知控制器并允许控制器提出异议。

几乎所有标准供应商协议都提供一般授权、清单和通知期限,因此谈判的重点在于该通知的效力:一种无需您监控网页的途径、足够长的通知期限以及如果您提出异议的明确后果(实际上是无惩罚终止)。无论如何,数据处理者必须承担相同的义务,并对子处理者承担责任。欧洲数据保护委员会 (EDPB) 在 2024 年 10 月 9 日发布的第 22/2024 号意见中确认,问责制延伸至整个供应链:数据控制者应能够识别每个子处理者,并确保各项保障措施在整个过程中有效。

安全义务的具体化

“处理者应根据 GDPR 第 32 条实施适当的技术和组织措施”只是一句空话:它既没有提供任何信息,也没有证明任何事情。一份实用的附件应该详细说明传输中和静态数据的加密方式以及密钥管理方式;访问控制,包括加入-移动-离开流程和多因素身份验证;记录哪些内容以及记录时长;备份频率和经过测试的恢复方法;补丁和渗透测试的时间安排;所依赖的认证及其范围;以及数据存储和访问的位置,包括支持人员的访问方式。

这在证据层面至关重要。欧洲法院在2023年12月14日对C-340/21号案件(Natsionalna agentsia za prihodite)的判决中指出,安全事件本身并不能证明相关措施不足,而是控制方负有举证责任,证明这些措施是适当的。一份注明日期的附件即可作为证据;而交叉引用则不能。

协助处理数据主体权利和违规通知事宜

这两项义务都受时间限制,且期限由数据控制者设定。关于数据主体权利,数据控制者必须在一个月内作出回应,因此,如果“合理协助”没有时间限制,则意味着延迟将由您承担。解决方法:供应商收到的任何请求都应在规定的工作日内转发,且供应商不得直接回复;完整的数据摘录应在五到十个工作日内以可用格式提供;并且此项费用应包含在服务费中,而非另行开具发票。

根据《通用数据保护条例》(GDPR)第33条,数据控制者在发现数据泄露后,必须立即通知荷兰个人数据保护局(Autoriteit Persoonsgegevens),并在可行的情况下,于知悉后72小时内通知。数据处理者的义务应具体明确:在24小时内通知指定联系人,并提供非工作时间联系方式;即使事实不完整,也应提供包含最低限度信息的通知;配合取证工作;未经数据控制者同意,不得通知数据保护局或数据主体。此外,相关组织还需根据荷兰网络安全法(Cyber​​beveiligingswet)向其网络安全事件响应小组(CSIRT)报告事件。该法实施了NIS2指令,并自2026年8月15日起生效。

审计权及其协商方式

GDPR第28条要求数据处理者提供证明其合规性所需的信息,并允许和配合数据控制者或其指定的审计机构进行审计,包括检查。仅提供“我们最新的认证”这一条款远远不够。大多数荷兰谈判达成的妥协方案是:每年提供一份包含范围文件的年度保证报告;每年进行一次有记录的审计,并在发生影响您数据的泄露事件或监管机构要求时进行另一次审计;提前30天通知;审计范围仅限于您的服务;审计机构不得为竞争对手;除非发现重大违规行为,否则费用由您承担。

结尾处的返回或删除

选择权在于数据控制者,合同中应明确规定这一点,而不是将选择权留给供应商。应明确导出格式、截止日期(通常为终止后三十天)、书面删除确认以及备份处理方式。实际上,这意味着数据应在一个有记录的周期内保存,受到保护且不使用,直到被覆盖。应提前商定退出协助和费用,并排除任何因费用争议而扣留数据的权利。

责任、赔偿和GDPR自身的责任制度

《通用数据保护条例》(GDPR) 第 82 条赋予数据主体就物质和非物质损害获得赔偿的权利。控制者应对其违反条例的处理行为造成的损害承担责任;处理者在未履行专门针对处理者的义务,或违反合法指令行事时,也应承担责任。如果控制者和处理者均参与同一处理,则双方均可能对全部损害承担责任,事后可寻求追偿。这种责任不能通过合同免除;合同会分配各自的责任份额。罚款另行规定:违反 GDPR 第 28 条的行为适用 GDPR 第 83 条规定的较低罚款额度。

  • 标准条款将赔偿责任上限设定为费用的倍数,并排除“间接和后果性损失”。如果监管罚款、通知和取证费用以及对数据主体的赔偿均属于该除外范围,则赔偿条款形同虚设:只需将其列为可追偿的直接损失即可。
  • 对于违反处理协议、违反保密义务以及故意或鲁莽违反协议的行为,寻求豁免或提高赔偿上限。
  • 对您处以的罚款不能直接转嫁给他人,而可以根据一份妥善拟定的赔偿协议作为损失进行追偿。根据WAMCA制度,荷兰的集体诉讼使得合并索赔成为一种切实可行的风险敞口,这反对设定过低的赔偿上限。

国际转账和标准条款

如果处理者、其子处理者或其支持人员可以从欧洲经济区以外访问数据,则 GDPR 第五章在第 28 条的基础上适用。远程访问算在内,在国外设立的支持服务台也算在内。

如果欧盟没有根据《通用数据保护条例》(GDPR)第45条作出充分性决定,通常使用欧盟委员会2021年6月4日发布的实施决定(EU) 2021/914(依据GDPR第46条)所采纳的标准合同条款。但有两个要点经常被忽略。首先,涵盖控制者向处理者以及处理者向子处理者传输数据的模块也满足GDPR第28条的要求,因此无需就此环节单独签订处理协议,尽管许多合同会将两者叠加。其次,根据欧洲法院2020年7月16日对C-311/18号案件(Schrems II)的判决,签署合同并非终点:双方必须评估目的地国的法律和惯例是否会妨碍进口商遵守相关规定,如果会,则需采取补充措施。评估结果应记录在案;欧洲数据保护委员会(EDPB)于2021年6月18日通过的第01/2020号建议仍然适用。

对于美国而言,欧盟委员会于2023年7月10日作出的关于欧盟-美国数据隐私框架的充分性决定仍然有效,但该决定仅在特定接收方主动就相关数据类别进行自我认证的情况下才有效,因此务必核实认证情况。该决定经受住了首次挑战:欧盟普通法院于2025年9月3日在T-553/23号案件(Latombe诉欧盟委员会)中驳回了诉讼。2025年10月31日,美国以C-703/25 P号案件提起上诉,截至2026年本页发布之日,欧盟法院尚未结案;在此期间,该充分性决定既未被中止,也未被修改。切勿让该决定成为唯一的漏洞:保留相关条款和书面评估作为后备方案,并将待决上诉视为提起上诉的理由,而不是等待的理由。 2024 年 7 月 22 日,意大利个人数据保护局 (Autoriteit Persoonsgegevens) 因 Uber 在停止使用相关条款后,仍未使用适当的传输工具将司机数据传输到美国,对其处以 2.9 亿欧元的罚款;Uber 表示打算提出异议,但意大利个人数据保护局尚未就此异议作出裁决,因此该罚款应被视为监管机构立场的声明,而非既定的先例。

工具包中仍存在一个缺口。欧盟委员会表示,正在为欧盟以外的进口商准备一套新的标准合同条款,这些进口商的数据处理本身直接受《通用数据保护条例》(GDPR)第3条的约束——在这种情况下,2021年的条款并不适用。截至2026年本页发布之日,这些条款尚未通过,因此,对于这种情况,评估和保障措施必须手动纳入合同。

委员会的控制者-处理者条款是强制性的吗?

不。欧盟委员会2021年6月4日发布的实施决定(EU) 2021/915为欧洲经济区内的控制者和处理者之间提供了标准合同条款,但使用这些条款并非强制性要求:各方可以自行协商合同,但前提是合同必须包含GDPR第28条要求的所有内容。这些标准条款可以包含在包含其他不冲突条款的更广泛的合同中,但条款本身不得修改,因此定制内容需在附件中进行。定制协议和行业模式仍然是荷兰的惯例,只要内容充实,这种做法是可以接受的。

由 Autoriteit Persoonsgegevens 执行

美联社对此进行了直接调查。他们审查了31家私营企业(涵盖贸易、医疗保健、媒体、休闲和能源等领域)使用的数据处理协议,并在2020年以“数据处理协议并不存在”为题发表了调查结果。调查发现,这些协议除了引用法规外,几乎没有其他内容;安全条款只是提及存在一项政策,但并未说明该政策的具体要求;而且,有些协议仍然依据旧的荷兰数据保护法起草。

在调查中,预计反腐败机构会从您的处理活动记录入手,审查其中列明的供应商合同,然后是安全附件、分包商清单和转移文件,最后是您对这些文件进行过任何操作的证据:一份未经审阅的保证报告并不构成监管疏忽。过错也至关重要,因为在C-683/21号案件中,欧洲法院确认,罚款的成立需要存在故意或过失侵权行为。反腐败机构2026年至2028年的战略重点涵盖大规模监控、人工智能和数字韧性,其中数字韧性明确包括供应链安全。

供应商标准加工协议审核清单

  • 双方角色是否正确?如果供应商是独立控制方,则完全不要签署加工协议。
  • 加工说明是否完整,还是附件为空?是否允许供应商进行自身改进、分析或模型训练?
  • 安全措施是否具体明确,并附有认证名称及其适用范围?
  • 子处理器列表是否可用?是否向您推送通知?提出异议是否会产生后果?子处理器是否背靠背绑定?
  • 违规通知是否必须在固定的短时间内发出?供应商是否被禁止自行通知有关部门?
  • 数据主体请求的截止日期是否固定且费用是否合理?是否存在真正的审计权,而不仅仅是证书?
  • 删除或退回是否由您选择,格式、截止日期和备份处理方式如何?
  • 数据存储在哪里?如何访问数据?每个航段是否都配备了合适的传输工具?
  • 赔偿上限和间接损失除外条款是否使赔偿具有实际意义?是否有内部负责人和审查日期?

两家集团公司之间是否需要签订加工协议?

是的,如果它们是独立的法律实体,且其中一家代表另一家处理个人数据,则适用。同属一个集团并无区别。集团通常使用涵盖所有实体的集团内部框架,并针对每项服务制定相应的细则。如果实体出于自身目的处理数据,则它们是独立的数据控制者,应采用不同的法律工具。

协议必须用荷兰语吗?

不,没有语言要求,在荷兰,使用英语协议完全正常。如果运营团队或职工委员会需要阅读,最好提供荷兰语版本;如果同时存在荷兰语和英语版本,则应明确指出哪个版本为准。荷兰个人数据保护局(Autoriteit Persoonsgegevens)接受大多数英语信函,但并非总是如此。

我们的供应商拒绝就其标准条款进行谈判。我们有哪些选择?

无论如何,您仍需承担责任。评估条款是否真正符合 GDPR 第 28 条的规定;许多大型供应商的条款都符合规定,真正的漏洞在于商业条款,例如上限和审计范围。记录评估结果和剩余风险,争取在附件而非正文中做出让步,并将决定记录在案。

如果我们已经签署了标准合同条款,是否还需要单独的加工协议?

通常情况下,这种关系并不适用。2021年通过的关于控制者向处理者以及处理者向子处理者传输数据的传输条款旨在满足GDPR第28条的要求,因此在此基础上叠加单独的协议会导致条款冲突。如果您选择同时保留两者,请务必明确优先级顺序并检查附件是否一致。

如果我们根本没有处理协议会怎样?

双方均未履行相关义务,这本身就违反了《通用数据保护条例》(GDPR)第28条,根据GDPR第83条,可处以较低罚款,这也是监管机构首先检查的内容之一。此外,这还会导致您在安全、违规通知、审计和删除方面缺乏合同约束,如果供应商造成损害,您也无权追索,只能自行赔偿。

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

电子邮件属于个人数据处理,完全受《通用数据保护条例》(GDPR) 的约束。三项义务

智能合约正在改变数字世界中协议的运作方式。这些计算机程序运行

欧盟人工智能法案根据系统带来的风险来监管人工智能,而不是根据系统带来的风险。

展望2025年的数据隐私,我们实际上是在讨论一种平衡问题。

人工智能正在重塑欧盟人工智能的法律格局。

几乎所有商业软件产品都包含开源组件,通常有数百个,这些组件是由开发人员选择的。

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。