EUR-Lex Access to European Union law

Back to EUR-Lex homepage

This document is an excerpt from the EUR-Lex website

Document 32021D0915

Komisijas Īstenošanas lēmums (ES) 2021/915 (2021. gada 4. jūnijs) par līguma standartklauzulām starp pārziņiem un apstrādātājiem saskaņā ar Eiropas Parlamenta un Padomes Regulas (ES) 2016/679 28. panta 7. punktu un Eiropas Parlamenta un Padomes Regulas (ES) 2018/1725 29. panta 7. punktu (Dokuments attiecas uz EEZ)

C/2021/3701

OJ L 199, 7.6.2021, p. 18–30 (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec_impl/2021/915/oj

7.6.2021   

LV

Eiropas Savienības Oficiālais Vēstnesis

L 199/18


KOMISIJAS ĪSTENOŠANAS LĒMUMS (ES) 2021/915

(2021. gada 4. jūnijs)

par līguma standartklauzulām starp pārziņiem un apstrādātājiem saskaņā ar Eiropas Parlamenta un Padomes Regulas (ES) 2016/679 28. panta 7. punktu un Eiropas Parlamenta un Padomes Regulas (ES) 2018/1725 29. panta 7. punktu

(Dokuments attiecas uz EEZ)

EIROPAS KOMISIJA,

ņemot vērā Līgumu par Eiropas Savienības darbību,

ņemot vērā Eiropas Parlamenta un Padomes Regulu (ES) 2016/679 (2016. gada 27. aprīlis) par fizisku personu aizsardzību attiecībā uz personas datu apstrādi un šādu datu brīvu apriti un ar ko atceļ Direktīvu 95/46/EK (Vispārīgā datu aizsardzības regula) (1), un jo īpaši tās 28. panta 7. punktu,

ņemot vērā Eiropas Parlamenta un Padomes Regulu (ES) 2018/1725 (2018. gada 23. oktobris) par fizisku personu aizsardzību attiecībā uz personas datu apstrādi Savienības iestādēs, struktūrās, birojos un aģentūrās un par šādu datu brīvu apriti un ar ko atceļ Regulu (EK) Nr. 45/2001 un Lēmumu Nr. 1247/2002/EK (“ESDAR”) (2), un jo īpaši tās 29. panta 7. punktu,

tā kā:

(1)

Pārziņa un apstrādātāja jēdzieniem ir izšķiroša nozīme Regulas (ES) 2016/679 un Regulas (ES) 2018/1725 piemērošanā. Pārzinis ir fiziska vai juridiska persona, publiska iestāde, aģentūra vai cita struktūra, kas viena pati vai kopīgi ar citām nosaka personas datu apstrādes nolūkus un līdzekļus. Regulā (ES) 2018/1725 pārzinis ir Savienības iestāde vai struktūra, ģenerāldirektorāts vai jebkura cita organizatoriska vienība, kas viena pati vai kopīgi ar citām nosaka personas datu apstrādes nolūkus un līdzekļus. Ja šādas apstrādes nolūkus un līdzekļus nosaka ar konkrētu Savienības tiesību aktu, Savienība var nodrošināt pārzini vai tā iecelšanas konkrētos kritērijus. Apstrādātājs ir fiziska vai juridiska persona, publiska iestāde, aģentūra vai cita struktūra, kura pārziņa vārdā apstrādā personas datus.

(2)

Attiecībām starp datu pārziņiem un datu apstrādātājiem, uz kuriem attiecas Regula (ES) 2016/679, arī gadījumos, kad uz tiem attiecas Regula (ES) 2018/1725, būtu jāpiemēro tas pats līguma standartklauzulu kopums. Tas ir tāpēc, ka, lai nodrošinātu saskaņotu pieeju personas datu aizsardzībai visā Savienībā un personas datu brīvai apritei Savienībā, datu aizsardzības noteikumi Regulā (ES) 2016/679, kas piemērojami publiskajam sektoram dalībvalstīs, un datu aizsardzības noteikumi Regulā (ES) 2018/1725, kuri piemērojami Savienības iestādēm, struktūrām, birojiem un aģentūrām, ciktāl iespējams, ir savstarpēji saskaņoti.

(3)

Lai nodrošinātu atbilstību Regulas (ES) 2016/679 un Regulas (ES) 2018/1725 prasībām, uzticot apstrādātājam apstrādes darbības, pārzinim būtu jāizmanto tikai tādi apstrādātāji, kas sniedz pietiekamas garantijas, jo īpaši attiecībā uz ekspertu zināšanām, uzticamību un resursiem, lai īstenotu tehniskos un organizatoriskos pasākumus, kuri atbilst Regulas (ES) 2016/679 un Regulas (ES) 2018/1725 prasībām, tostarp attiecībā uz apstrādes drošību.

(4)

Apstrādi, ko veic apstrādātājs, reglamentē ar līgumu vai citu juridisku aktu saskaņā ar Savienības vai dalībvalsts tiesību aktiem, kurš ir saistošs apstrādātājam attiecībā uz pārzini un kurā izklāstīti Regulas (ES) 2016/679 28. panta 3. un 4. punktā vai Regulas (ES) 2018/1725 29. panta 3. un 4. punktā uzskaitītie elementi. Minēto līgumu vai aktu sagatavo rakstiski, t. sk. elektroniskā formātā.

(5)

Saskaņā ar Regulas (ES) 2016/679 28. panta 6. punktu un Regulas (ES) 2018/1725 29. panta 6. punktu pārzinis un apstrādātājs var izvēlēties risināt sarunas par atsevišķu līgumu, kurā ietverti obligātie elementi, kas izklāstīti attiecīgi Regulas (ES) 2016/679 28. panta 3. un 4. punktā vai Regulas (ES) 2018/1725 29. panta 3. un 4. punktā, vai pilnībā vai daļēji izmantot līguma standartklauzulas, kuras Komisija pieņēmusi saskaņā ar Regulas (ES) 2016/679 28. panta 7. punktu un Regulas (ES) 2018/1725 29. panta 7. punktu.

(6)

Pārzinim un apstrādātājam vajadzētu būt iespējai iekļaut šajā lēmumā minētās līguma standartklauzulas plašākā līgumā un pievienot citas klauzulas vai papildu aizsardzības pasākumus ar nosacījumu, ka tās nav tieši vai netieši pretrunā līguma standartklauzulām un neskar datu subjektu pamattiesības vai pamatbrīvības. Līguma standartklauzulu izmantošana notiek neatkarīgi no pārziņa un/vai apstrādātāja līgumsaistībām nodrošināt piemērojamo privilēģiju un imunitātes ievērošanu.

(7)

Līguma standartklauzulās būtu jāietver gan materiālie, gan procesuālie noteikumi. Saskaņā ar Regulas (ES) 2016/679 28. panta 3. punktu un Regulas (ES) 2018/1725 29. panta 3. punktu līguma standartklauzulās būtu arī jāprasa pārzinim un apstrādātājam noteikt apstrādes priekšmetu un ilgumu, tās raksturu un nolūku, attiecīgo personas datu veidu, datu subjektu kategorijas un pārziņa pienākumus un tiesības.

(8)

Saskaņā ar Regulas (ES) 2016/679 28. panta 3. punktu un saskaņā ar Regulas (ES) 2018/1725 29. panta 3. punktu apstrādātājam nekavējoties jāinformē pārzinis, ja apstrādātājs uzskata, ka pārziņa norādījums pārkāpj Regulu (ES) 2016/679 vai Regulu (ES) 2018/1725, vai citus Savienības vai dalībvalstu datu aizsardzības noteikumus.

(9)

Ja apstrādātājs konkrētu darbību veikšanai iesaista citu apstrādātāju, būtu jāpiemēro īpašās prasības, kas minētas Regulas (ES) 2016/679 28. panta 2. un 4. punktā vai Regulas (ES) 2018/1725 29. panta 2. un 4. punktā. Proti, ir vajadzīga iepriekšēja konkrēta vai vispārēja rakstiska atļauja. Neatkarīgi no tā, vai šī iepriekšējā atļauja ir konkrēta vai vispārēja, pirmapstrādātājam būtu jāatjaunina citu pārstrādātāju saraksts.

(10)

Lai izpildītu Regulas (ES) 2016/679 46. panta 1. punkta prasības, Komisija pieņēma līguma standartklauzulas saskaņā ar Regulas (ES) 2016/679 46. panta 2. punkta c) apakšpunktu. Minētās klauzulas atbilst arī Regulas (ES) 2016/679 28. panta 3. un 4. punkta prasībām attiecībā uz datu nosūtīšanu no pārziņiem, uz kuriem attiecas Regula (ES) 2016/679, apstrādātājiem ārpus minētās regulas teritoriālās piemērošanas jomas vai no apstrādātājiem, uz kuriem attiecas Regula (ES) 2016/679, apakšapstrādātājiem, kuri neietilpst minētās regulas teritoriālajā piemērošanas jomā. Šīs līguma standartklauzulas nevar izmantot kā līguma standartklauzulas Regulas (ES) 2016/679 V nodaļas vajadzībām.

(11)

Trešām personām vajadzētu būt iespējai pievienoties līguma standartklauzulām visā līguma darbības ciklā.

(12)

Līguma standartklauzulu darbība būtu jāizvērtē kā daļa no Regulas (ES) 2016/679 97. pantā minētās periodiskās novērtēšanas.

(13)

Saskaņā ar Regulas (ES) 2018/1725 42. panta 1. un 2. punktu notika apspriešanās ar Eiropas Datu aizsardzības uzraudzītāju un Eiropas Datu aizsardzības kolēģiju, un 2021. gada 14. janvārī tika sniegts kopīgs atzinums (3), kas tika ņemts vērā šā lēmuma sagatavošanā.

(14)

Šajā lēmumā paredzētie pasākumi ir saskaņā ar atzinumu, ko sniegusi komiteja, kas izveidota saskaņā ar Regulas (ES) 2016/679 93. pantu un Regulas (ES) 2018/1725 96. panta 2. punktu,

IR PIEŅĒMUSI ŠO LĒMUMU.

1. pants

Pielikumā izklāstītās līguma standartklauzulas atbilst prasībām attiecībā uz līgumiem starp pārziņiem un apstrādātājiem, kas noteiktas Regulas (ES) 2016/679 28. panta 3. un 4. punktā un Regulas (ES) 2018/1725 29. panta 3. un 4. punktā.

2. pants

Pielikumā izklāstītās līguma standartklauzulas var izmantot līgumos starp pārzini un apstrādātāju, kurš pārziņa vārdā apstrādā personas datus.

3. pants

Komisija, pamatojoties uz visu pieejamo informāciju, izvērtē pielikumā izklāstīto līguma standartklauzulu praktisko piemērošanu Regulas (ES) 2016/679 97. pantā paredzētās periodiskās novērtēšanas ietvaros.

4. pants

Šis lēmums stājas spēkā divdesmitajā dienā pēc tā publicēšanas Eiropas Savienības Oficiālajā Vēstnesī.

Briselē, 2021. gada 4. jūnijā

Komisijas vārdā –

priekšsēdētāja

Ursula VON DER LEYEN


(1)  OV L 119, 4.5.2016., 1. lpp.

(2)  OV L 295, 21.11.2018., 39. lpp.

(3)  EDAU un EDAK Kopīgais atzinums 1/2021 par Eiropas Komisijas Īstenošanas lēmumu par līguma standartklauzulām starp pārziņiem un apstrādātājiem attiecībā uz jautājumiem, kas minēti Regulas (ES) 2016/679 28. panta 7. punktu un Regulas (ES) 2018/1725 29. panta 7. punktu.


PIELIKUMS

Līguma standartklauzulas

I IEDAĻA

1. klauzula

Nolūks un darbības joma

a)

Šo līguma standartklauzulu (“Klauzulas”) nolūks ir nodrošināt atbilstību [izvēlēties attiecīgo iespēju: 1. IZVĒLE. 28. panta 3. un 4. punktam Eiropas Parlamenta un Padomes Regulā (ES) 2016/679 (2016. gada 27. aprīlis) par fizisku personu aizsardzību attiecībā uz personas datu apstrādi un šādu datu brīvu apriti un ar ko atceļ Direktīvu 95/46/EK (Vispārīgā datu aizsardzības regula)] / [2. IZVĒLE. 29. panta 3. un 4. punktam Eiropas Parlamenta un Padomes Regulā (ES) 2018/1725 (2018. gada 23. oktobris) par fizisku personu aizsardzību attiecībā uz personas datu apstrādi Savienības iestādēs, struktūrās, birojos un aģentūrās un par šādu datu brīvu apriti un ar ko atceļ Regulu (EK) Nr. 45/2001 un Lēmumu Nr. 1247/2002/EK].

b)

I pielikumā uzskaitītie pārziņi un apstrādātāji ir piekrituši šīm Klauzulām, lai nodrošinātu atbilstību Regulas (ES) 2016/679 28. panta 3. un 4. punktam un/vai Regulas (ES) 2018/1725 29. panta 3. un 4. punktam.

c)

Šīs Klauzulas attiecas uz personas datu apstrādi, kā norādīts II pielikumā.

d)

I līdz IV pielikums ir Klauzulu neatņemama sastāvdaļa.

e)

Šīs Klauzulas neskar pienākumus, kas pārzinim jāpilda saskaņā ar Regulu (ES) 2016/679 un/vai Regulu (ES) 2018/1725.

f)

Šīs Klauzulas pašas par sevi nenodrošina atbilstību pienākumiem, kas saistīti ar starptautisku nosūtīšanu saskaņā ar Regulas (ES) 2016/679 un/vai Regulas (ES) 2018/1725 V nodaļu.

2. klauzula

Klauzulu nemainība

a)

Puses apņemas negrozīt Klauzulas, izņemot gadījumus, kad pielikumos jāpievieno informācija vai tā jāatjauno.

b)

Tas neliedz Pusēm iekļaut šajās Klauzulās minētās līguma standartklauzulas plašākā līgumā vai pievienot citas klauzulas vai papildu garantijas, ar noteikumu, ka tās tieši vai netieši nav pretrunā Klauzulām un nemazina datu subjektu pamattiesības vai pamatbrīvības.

3. klauzula

Interpretācija

a)

Ja Klauzulās izmantoti attiecīgi Regulā (ES) 2016/679 vai Regulā (ES) 2018/1725 definētie termini, šiem terminiem ir tāda pati nozīme kā minētajā regulā.

b)

Šīs Klauzulas lasa un interpretē, ņemot vērā attiecīgi Regulas (ES) 2016/679 vai Regulas (ES) 2018/1725 noteikumus.

c)

Šīs Klauzulas neinterpretē tādā veidā, kas ir pretrunā Regulā (ES) 2016/679 vai Regulā (ES) 2018/1725 paredzētajām tiesībām un pienākumiem, vai veidā, kas ierobežo datu subjektu pamattiesības vai brīvības.

4. klauzula

Hierarhija

Ja rodas pretruna starp šīm Klauzulām un saistīto nolīgumu starp Pusēm noteikumiem, kas pastāv laikā, kad šīs Klauzulas tiek saskaņotas vai noslēgtas pēc tam, šīs Klauzulas prevalē.

5. klauzula – fakultatīvi

Pievienošanās klauzula

a)

Jebkurš subjekts, kas nav šo Klauzulu Puse, ar visu Pušu piekrišanu var jebkurā laikā pievienoties šīm Klauzulām kā pārzinis vai apstrādātājs, aizpildot pielikumus un parakstot I pielikumu.

b)

Tiklīdz a) punktā minētie pielikumi ir aizpildīti un parakstīti, subjektu, kas pievienojas, uzskata par šo Klauzulu Pusi, un tam ir pārziņa vai apstrādātāja tiesības un pienākumi saskaņā ar tā iekļaušanu I pielikumā.

c)

Subjektam, kas pievienojas, nav no šīm Klauzulām izrietošu tiesību vai pienākumu laikposmā pirms kļūšanas par Pusi.

II IEDAĻA

PUŠU SAISTĪBAS

6. klauzula

Apstrādes(-žu) apraksts

Sīkāka informācija par apstrādes darbībām, jo īpaši par personas datu kategorijām un apstrādes nolūkiem, kādiem personas dati tiek apstrādāti pārziņa vārdā, ir norādīti II pielikumā.

7. klauzula

Pušu pienākumi

7.1.   Norādījumi

a)

Apstrādātājs personas datus apstrādā tikai pēc dokumentētiem pārziņa norādījumiem, izņemot, ja tas ir jādara saskaņā ar Savienības vai dalībvalsts tiesību aktiem, kas piemērojami apstrādātājam. Šajā gadījumā apstrādātājs pirms apstrādes informē pārzini par šo juridisko prasību, ja vien attiecīgie tiesību akti to neaizliedz svarīgu sabiedrības interešu dēļ. Papildu norādījumus datu pārzinis var sniegt arī visā personas datu apstrādes laikā. Šos norādījumus vienmēr dokumentē.

b)

Apstrādātājs nekavējoties informē pārzini, ja apstrādātājs uzskata, ka pārziņa sniegtie norādījumi pārkāpj Regulu (ES) 2016/679 vai Regulu (ES) 2018/1725 vai piemērojamos Savienības vai dalībvalstu datu aizsardzības noteikumus.

7.2.   Mērķa ierobežojums

Apstrādātājs apstrādā personas datus tikai konkrētajam(-iem) apstrādes nolūkam(-iem), kā noteikts II pielikumā, ja vien no pārziņa netiek saņemti turpmāki norādījumi.

7.3.   Personas datu apstrādes ilgums

Apstrādātājs datu apstrādi veic tikai tik ilgi, cik norādīts II pielikumā.

7.4.   Apstrādes drošība

a)

Apstrādātājs īsteno vismaz III pielikumā norādītos tehniskos un organizatoriskos pasākumus, lai nodrošinātu personas datu drošību. Tas ietver datu aizsardzību pret drošības pārkāpumiem, kuru rezultātā notiek nejauša vai nelikumīga iznīcināšana, nozaudēšana, pārveidošana, neatļauta izpaušana vai piekļuve datiem (personas datu aizsardzības pārkāpums). Novērtējot atbilstīgo drošības līmeni, Puses pienācīgi ņem vērā jaunākos sasniegumus, īstenošanas izmaksas, apstrādes raksturu, tvērumu, kontekstu un nolūkus, kā arī datu subjektiem radītos riskus.

b)

Apstrādātājs piešķir saviem darbiniekiem piekļuvi apstrādē esošajiem personas datiem tikai tiktāl, ciktāl tas ir absolūti nepieciešams līguma īstenošanai, pārvaldībai un uzraudzībai. Apstrādātājs nodrošina, ka personas, kuras ir pilnvarotas apstrādāt saņemtos personas datus, ir apņēmušās ievērot konfidencialitāti vai tām ir noteikts attiecīgs likumisks pienākums ievērot konfidencialitāti.

7.5.   Sensitīvi dati

Ja apstrāde ietver personas datus, kas atklāj rasi vai etnisko piederību, politiskos uzskatus, reliģisko vai filozofisko pārliecību vai dalību arodbiedrībās, ģenētiskos datus vai biometriskos datus nolūkā veikt fiziskas personas viennozīmīgu identifikāciju, datus par veselību vai personas dzimumdzīvi vai seksuālo orientāciju, vai datus par sodāmību un pārkāpumiem (“sensitīvi dati”), apstrādātājs piemēro īpašus ierobežojumus un/vai papildu garantijas.

7.6.   Dokumentācija un atbilstība

a)

Puses uzskatāmi pierāda atbilstību šīm Klauzulām.

b)

Apstrādātājs nekavējoties un pienācīgi izskata pārziņa pieprasījumus par datu apstrādi saskaņā ar šīm Klauzulām.

c)

Apstrādātājs dara pieejamu pārzinim visu informāciju, kas nepieciešama, lai uzskatāmi pierādītu, ka ir izpildīti šajās Klauzulās noteiktie pienākumi, kas tieši izriet no Regulas (ES) 2016/679 un/vai Regulas (ES) 2018/1725. Pēc pārziņa pieprasījuma apstrādātājs arī atļauj un sniedz ieguldījumu to apstrādes darbību revīzijās, uz kurām attiecas šīs Klauzulas, saprātīgos intervālos vai ja ir norādes par neatbilstību. Lemjot par pārskatīšanu vai revīziju, pārzinis var ņemt vērā apstrādātāja attiecīgos sertifikātus.

d)

Pārzinis var izvēlēties veikt revīziju pats vai pilnvarot neatkarīgu revidentu. Revīzijas var ietvert arī pārbaudes pārstrādātāja telpās vai fiziskajās iekārtās, un vajadzības gadījumā tās veic, par to savlaicīgi paziņojot.

e)

Puses šajā klauzulā minēto informāciju, t. sk. revīziju rezultātus, pēc pieprasījuma dara pieejamu kompetentajai(-ām) uzraudzības iestādei(-ēm).

7.7.   Apakšapstrādātāju izmantošana

a)

1. IZVĒLE. IEPRIEKŠĒJA ĪPAŠA ATĻAUJA: apstrādātājs bez iepriekšējas īpašas rakstiskas atļaujas nevienu no apstrādes darbībām, kas pārziņa vārdā veiktas saskaņā ar šīm Klauzulām, nenodod izpildei apakšapstrādātājam. Apstrādātājs iesniedz īpašas atļaujas pieprasījumu vismaz [NORĀDĪT LAIKPOSMU] pirms attiecīgā apakšapstrādātāja iesaistīšanas, pievienojot informāciju, kas vajadzīga, lai pārzinis varētu lemt par atļauju. Pārziņa atļauto apakšapstrādātāju saraksts ir atrodams IV pielikumā. Puses regulāri atjaunina IV pielikumu.

2. IZVĒLE. VISPĀRĒJA RAKSTISKA ATĻAUJA: apstrādātājam ir pārziņa vispārēja atļauja piesaistīt apakšapstrādātājus no saraksta, par kuru panākta vienošanās. Apstrādātājs īpaši rakstiski informē pārzini par jebkādām iecerētām pārmaiņām minētajā sarakstā, pievienojot vai aizstājot apakšapstrādātājus, vismaz [NORĀDĪT LAIKPOSMU] iepriekš, tādējādi dodot pārzinim pietiekami daudz laika, lai varētu iebilst pret šādām izmaiņām pirms attiecīgā(-o) apakšapstrādātāja(-u) iesaistīšanas. Apstrādātājs sniedz pārzinim informāciju, kas vajadzīga, lai pārzinis varētu izmantot tiesības iebilst.

b)

Ja apstrādātājs piesaista apakšapstrādātāju konkrētu apstrādes darbību veikšanai (pārziņa vārdā), apstrādātājs to dara, noslēdzot līgumu, ar kuru apakšapstrādātājam būtībā uzliek tādus pašus datu aizsardzības pienākumus kā tie, kas datu apstrādātājam uzlikti saskaņā ar šīm Klauzulām. Apstrādātājs nodrošina, ka apakšapstrādātājs pilda pienākumus, kas uz apstrādātāju attiecas saskaņā ar šīm Klauzulām un Regulu (ES) 2016/679 un/vai Regulu (ES) 2018/1725.

c)

Pēc pārziņa pieprasījuma apstrādātājs iesniedz pārzinim šādas apakšapstrādātāja vienošanās kopiju un visus turpmākos grozījumus. Ciktāl tas vajadzīgs, lai aizsargātu komercnoslēpumu vai citu konfidenciālu informāciju, tai skaitā personas datus, apstrādātājs pirms kopijas iesniegšanas var rediģēt vienošanās tekstu.

d)

Apstrādātājs paliek pilnībā atbildīgs pārzinim par apakšapstrādātāja pienākumu izpildi saskaņā ar tā līgumu ar apstrādātāju. Apstrādātājs paziņo pārzinim, ja apakšapstrādātājs nepilda savas līgumsaistības.

e)

Apstrādātājs ar apakšapstrādātāju vienojas par ieinteresētās trešās personas klauzulu, saskaņā ar kuru gadījumā, ja apstrādātājs ir faktiski zudis, juridiski beidzis pastāvēt vai ir kļuvis maksātnespējīgs, pārzinim ir tiesības izbeigt apakšapstrādātāja līgumu un dot norādījumus apakšapstrādātājam dzēst vai atdot personas datus.

7.8.   Starptautiska nosūtīšana

a)

Apstrādātājs nosūta datus trešai valstij vai starptautiskai organizācijai, tikai pamatojoties uz pārziņa dokumentētiem norādījumiem vai lai izpildītu konkrētu prasību saskaņā ar Savienības vai dalībvalsts tiesību aktiem, kas piemērojami apstrādātājam, un to veic saskaņā ar Regulas (ES) 2016/679 vai Regulas (ES) 2018/1725 V nodaļu.

b)

Pārzinis piekrīt, ka tad, ja apstrādātājs saskaņā ar 7.7. klauzulu iesaista apakšapstrādātāju konkrētu apstrādes darbību veikšanai (pārziņa vārdā) un ja minētās apstrādes darbības ietver personas datu nosūtīšanu Regulas (ES) 2016/679 V nodaļas nozīmē, apstrādātājs un apakšapstrādātājs var nodrošināt atbilstību Regulas (ES) 2016/679 V nodaļai, izmantojot līguma standartklauzulas, ko Komisija pieņēmusi saskaņā ar Regulas (ES) 2016/679 46. panta 2. punktu, ar noteikumu, ka ir izpildīti šo līguma standartklauzulu izmantošanas nosacījumi.

8. klauzula

Palīdzība pārzinim

a)

Apstrādātājs nekavējoties paziņo pārzinim par jebkuru pieprasījumu, ko tas ir saņēmis no datu subjekta. Viņš pats nesniedz atbildi uz šo pieprasījumu, ja vien pārzinis to nav atļāvis darīt.

b)

Apstrādātājs palīdz pārzinim pildīt tā pienākumus atbildēt uz datu subjektu pieprasījumiem izmantot savas tiesības, ņemot vērā apstrādes raksturu. Pildot savus pienākumus saskaņā ar a) un b) punktu, apstrādātājs ievēro pārziņa norādījumus.

c)

Papildus apstrādātāja pienākumam palīdzēt pārzinim saskaņā ar 8. klauzulas b) punktu apstrādātājs arī palīdz pārzinim nodrošināt šādu pienākumu izpildi, ņemot vērā datu apstrādes raksturu un apstrādātājam pieejamo informāciju:

1)

pienākums veikt novērtējumu par to, kā plānotās apstrādes darbības ietekmēs personas datu aizsardzību (“novērtējums par ietekmi uz datu aizsardzību”), ja apstrādes veids varētu radīt augstu risku fizisku personu tiesībām un brīvībām;

2)

pienākums pirms apstrādes apspriesties ar kompetento(-ajām) uzraudzības iestādi(-ēm), ja novērtējumā par ietekmi uz datu aizsardzību ir norādīts, ka gadījumā, ja pārzinis neveiktu pasākumus riska mazināšanai, apstrāde radītu augstu risku;

3)

pienākums nodrošināt, ka personas dati ir precīzi un atjaunināti, nekavējoties informējot pārzini, ja apstrādātājs uzzina, ka personas dati, ko tas apstrādā, ir neprecīzi vai novecojuši;

4)

pienākumi, kas noteikti [1. IZVĒLE] Regulas (ES) 2016/679 32. pantā / [2. IZVĒLE] Regulas (ES) 2018/1725 33., 36.–38. pantā.

d)

Puses III pielikumā paredz atbilstīgus tehniskus un organizatoriskus pasākumus, ar kuriem apstrādātājam ir jāpalīdz pārzinim piemērot šo klauzulu, kā arī nosaka pieprasītās palīdzības tvērumu un apjomu.

9. klauzula

Ziņošana par personas datu aizsardzības pārkāpumu

Personas datu aizsardzības pārkāpuma gadījumā apstrādātājs sadarbojas ar pārzini un palīdz tam attiecīgā gadījumā izpildīt savus pienākumus saskaņā ar Regulas (ES) 2016/679 33. un 34. pantu vai Regulas (ES) 2018/1725 34. un 35. pantu, ņemot vērā apstrādes raksturu un apstrādātājam pieejamo informāciju.

9.1.   Datu aizsardzības pārkāpums, kas saistīts ar pārziņa apstrādātajiem datiem

Personas datu aizsardzības pārkāpuma gadījumā attiecībā uz pārziņa apstrādātajiem datiem apstrādātājs palīdz pārzinim:

a)

attiecīgā gadījumā bez nepamatotas kavēšanās paziņojot kompetentajai(-ām) uzraudzības iestādei(-ēm) par personas datu aizsardzības pārkāpumu pēc tam, kad pārzinis par to ir uzzinājis (izņemot gadījumus, kad ir maz ticams, ka personas datu aizsardzības pārkāpums varētu radīt risku fizisku personu tiesībām un brīvībām);

b)

iegūstot turpmāk minēto informāciju, kas saskaņā ar [1. IZVĒLE] Regulas (ES) 2016/679 33. panta 3. punktu / [2. IZVĒLE] Regulas (ES) 2018/1725 34. panta 3. punktu ir jānorāda pārziņa paziņojumā, un tajā jāiekļauj vismaz:

1)

personas datu raksturs, tostarp, ja iespējams, skarto datu subjektu kategorijas un aptuvenais skaits un skarto personas datu ierakstu kategorijas un aptuvenais skaits;

2)

personas datu aizsardzības pārkāpuma iespējamās sekas;

3)

pasākumi, ko pārzinis veicis vai ierosinājis veikt, lai novērstu personas datu aizsardzības pārkāpumu, tostarp attiecīgā gadījumā – pasākumus, lai mazinātu tā iespējamās nelabvēlīgās sekas.

Ja un ciktāl visu šo informāciju nav iespējams sniegt vienlaikus, sākotnējā paziņojumā ietver tobrīd pieejamo informāciju, un pēc tam bez nepamatotas kavēšanās sniedz papildu informāciju, tiklīdz tā kļūst pieejama.

c)

saskaņā ar [1. IZVĒLE] Regulas (ES) 2016/679 34. pantu / [2. IZVĒLE] Regulas (ES) 2018/1725 35. pantu ievērojot pienākumu bez nepamatotas kavēšanās paziņot datu subjektam par personas datu aizsardzības pārkāpumu, ja personas datu aizsardzības pārkāpums varētu radīt augstu risku fizisku personu tiesībām un brīvībām.

9.2.   Datu aizsardzības pārkāpums, kas saistīts ar apstrādātāja apstrādātajiem datiem

Ja attiecībā uz apstrādātāja apstrādātiem datiem ir noticis personas datu pārkāpums, apstrādātājs bez nepamatotas kavēšanās paziņo par to pārzinim pēc tam, kad apstrādātājs ir uzzinājis par pārkāpumu. Šādā paziņojumā ietver vismaz:

a)

pārkāpuma rakstura aprakstu (t. sk., ja iespējams, attiecīgo datu subjektu un datu ierakstu kategorijas un aptuveno skaitu);

b)

informāciju par kontaktpunktu, kur var iegūt papildu informāciju par personas datu aizsardzības pārkāpumu;

c)

pārkāpuma iespējamās sekas un pasākumus, kas veikti vai kurus ierosināts veikt, lai novērstu pārkāpumu, t. sk., lai mazinātu tā iespējamās nelabvēlīgās sekas.

Ja un ciktāl visu šo informāciju nav iespējams sniegt vienlaikus, sākotnējā paziņojumā ietver tobrīd pieejamo informāciju, un pēc tam bez nepamatotas kavēšanās sniedz papildu informāciju, tiklīdz tā kļūst pieejama.

Puses III pielikumā nosaka visus pārējos elementus, kas apstrādātājam jāsniedz, palīdzot pārzinim izpildīt pārziņa pienākumus saskaņā ar [1. IZVĒLE] Regulas (ES) 2016/679 33. un 34. pantu / [2. IZVĒLE] Regulas (ES) 2018/1725 34. un 35. pantu.

III IEDAĻA

NOBEIGUMA NOTEIKUMI

10. klauzula

Neatbilstība Klauzulām un izbeigšana

a)

Neskarot Regulas (ES) 2016/679 un/vai Regulas (ES) 2018/1725 noteikumus, gadījumā, ja apstrādātājs nepilda savus pienākumus saskaņā ar šīm Klauzulām, pārzinis var dot rīkojumu apstrādātājam apturēt personas datu apstrādi līdz brīdim, kad apstrādātājs ievēro šīs Klauzulas vai līgums tiek izbeigts. Apstrādātājs nekavējoties informē pārzini, ja tas jebkāda iemesla dēļ nespēj ievērot šīs Klauzulas.

b)

Pārzinis ir tiesīgs izbeigt līgumu, ciktāl tas attiecas uz personas datu apstrādi saskaņā ar šīm Klauzulām, ja:

1)

pārzinis ir apturējis apstrādātāja veikto personas datu apstrādi saskaņā ar a) punktu un ja atbilstība šīm Klauzulām netiek atjaunota saprātīgā termiņā un jebkurā gadījumā viena mēneša laikā pēc apturēšanas;

2)

apstrādātājs būtiski vai pastāvīgi pārkāpj šīs Klauzulas vai savus pienākumus saskaņā ar Regulu (ES) 2016/679 un/vai Regulu (ES) 2018/1725;

3)

apstrādātājs nepilda kompetentās tiesas vai kompetentās(-o) uzraudzības iestādes(-žu) saistošu lēmumu par tā pienākumiem saskaņā ar šīm Klauzulām vai Regulu (ES) 2016/679 un/vai Regulu (ES) 2018/1725.

c)

Apstrādātājam ir tiesības izbeigt līgumu, ciktāl tas attiecas uz personas datu apstrādi saskaņā ar šīm Klauzulām, ja pārzinis pēc tam, kad apstrādātājs ir informējis pārzini, ka tā norādījumi pārkāpj piemērojamās juridiskās prasības saskaņā ar 7.1. klauzulas b) punktu, uzstāj, ka norādījumi ir jāievēro.

d)

Pēc līguma izbeigšanas apstrādātājs pēc pārziņa izvēles dzēš visus pārziņa vārdā apstrādātos personas datus un apliecina pārzinim, ka tas ir izdarīts, vai atdod visus personas datus pārzinim un dzēš esošās kopijas, ja vien Savienības vai dalībvalsts tiesību akti neparedz personas datu glabāšanu. Līdz brīdim, kad dati tiek dzēsti vai atdoti, apstrādātājs turpina nodrošināt atbilstību šīm Klauzulām.


I PIELIKUMS

Pušu saraksts

Pārzinis(-i): [Pārziņa(-u) un attiecīgā gadījumā pārziņa datu aizsardzības speciālista identitāte un kontaktinformācija]

1.

Nosaukums: …

 

Adrese: …

 

Kontaktpersonas vārds, amats un kontaktinformācija: …

 

Paraksts un pievienošanās datums: …

2.

 

Apstrādātājs(-i): [Apstrādātāja(-u) un attiecīgā gadījumā apstrādātāja datu aizsardzības speciālista identitāte un kontaktinformācija]

1.

Nosaukums: …

 

Adrese: …

 

Kontaktpersonas vārds, amats un kontaktinformācija: …

 

Paraksts un pievienošanās datums: …

2.

 


II PIELIKUMS

Apstrādes apraksts

To datu subjektu kategorijas, kuru personas dati tiek apstrādāti

Apstrādāto personas datu kategorijas

Apstrādāti sensitīvi dati (attiecīgā gadījumā) un piemēroti ierobežojumi vai garantijas, kuros pilnībā ņemts vērā datu raksturs un saistītie riski, piemēram, stingrs mērķa ierobežojums, piekļuves ierobežojumi (tostarp tikai tiem darbiniekiem, kas saņēmuši specializētu apmācību), piekļuves datiem reģistrēšana, ierobežojumi tālākai nosūtīšanai vai papildu drošības pasākumi.

Apstrādes raksturs

Nolūks(-i), kādā(-os) personas dati tiek apstrādāti pārziņa vārdā

Apstrādes ilgums

Apstrādei, ko veic (apakš)apstrādātāji, norādīt arī apstrādes priekšmetu, raksturu un ilgumu.


III PIELIKUMS

Tehniskie un organizatoriskie pasākumi, tostarp tehniskie un organizatoriskie pasākumi datu drošības nodrošināšanai

PASKAIDROJUMS:

Tehniskie un organizatoriskie pasākumi ir jāapraksta konkrēti, nevis vispārīgi.

Apstrādātāja(-u) īstenoto tehnisko un organizatorisko drošības pasākumu (tostarp jebkādu attiecīgu apliecinājumu) apraksts, lai nodrošinātu pienācīgu drošības līmeni, kurā ņemts vērā apstrādes raksturs, apmērs, konteksts un nolūks, kā arī riski fizisku personu tiesībām un brīvībām. Iespējamo pasākumu piemēri:

 

personas datu pseidonimizācijas un šifrēšanas pasākumi

 

pasākumi apstrādes sistēmu un pakalpojumu nepārtrauktas konfidencialitātes, integritātes, pieejamības un noturības nodrošināšanai

 

pasākumi, ar ko nodrošina spēju laicīgi atjaunot personas datu pieejamību un piekļuvi tiem gadījumā, ja ir noticis fizisks vai tehnisks negadījums

 

procesi regulārai tehnisko un organizatorisko pasākumu efektivitātes testēšanai, novērtēšanai un izvērtēšanai nolūkā nodrošināt apstrādes drošību

 

lietotāju identifikācijas un autorizācijas pasākumi

 

datu aizsardzības pasākumi nosūtīšanas laikā

 

datu aizsardzības pasākumi glabāšanas laikā

 

pasākumi, ar ko nodrošina to vietu fizisko drošību, kurās apstrādā personas datus

 

pasākumi, ar ko nodrošina notikumu reģistrēšanu

 

pasākumi, ar ko nodrošina sistēmu konfigurāciju, t. sk. noklusējuma konfigurāciju

 

iekšējo IT un IT drošības pārvaldības un vadības pasākumi

 

procesu un produktu sertificēšanas/apliecināšanas pasākumi

 

datu minimizēšanas nodrošināšanas pasākumi

 

datu kvalitātes nodrošināšanas pasākumi

 

pasākumi, ar ko nodrošina datu ierobežotu saglabāšanu

 

pārskatatbildības nodrošināšanas pasākumi

 

pasākumi datu pārnesamības atļaušanai un dzēšanas nodrošināšanai

Attiecībā uz nosūtīšanu (apakš)apstrādātājiem aprakstiet arī konkrētos tehniskos un organizatoriskos pasākumus, kas jāveic (apakš)apstrādātājam, lai varētu sniegt palīdzību pārzinim.

To konkrēto tehnisko un organizatorisko pasākumu apraksts, kas jāveic apstrādātājam, lai varētu sniegt palīdzību pārzinim.


IV PIELIKUMS

Apakšapstrādātāju saraksts

PASKAIDROJUMS:

Šis pielikums jāaizpilda gadījumā, ja nepieciešama īpaša atļauja apakšapstrādātājiem (7.7. klauzulas a) punkta 1. izvēle).

Pārzinis ir atļāvis izmantot šādus apakšapstrādātājus:

1.

Nosaukums: …

 

Adrese: …

 

Kontaktpersonas vārds, amats un kontaktinformācija: …

 

Apstrādes apraksts (t. sk. skaidri norobežoti pienākumi, ja atļauts izmantot vairākus apakšapstrādātājus): …

2.


Top