← į akto dosjė

GDPR — 28 straipsnis

Straipsnio tekstas

28 straipsnis Duomenų tvarkytojas 1. Kai duomenys turi būti tvarkomi duomenų valdytojo vardu, duomenų valdytojas pasitelkia tik tuos duomenų tvarkytojus, kurie pakankamai užtikrina, kad tinkamos techninės ir organizacinės priemonės bus įgyvendintos tokiu būdu, kad duomenų tvarkymas atitiktų šio reglamento reikalavimus ir būtų užtikrinta duomenų subjekto teisių apsauga. 2. Duomenų tvarkytojas nepasitelkia kito duomenų tvarkytojo be išankstinio konkretaus arba bendro rašytinio duomenų valdytojo leidimo. Bendro rašytinio leidimo atveju duomenų tvarkytojas informuoja duomenų valdytoją apie visus planuojamus pakeitimus, susijusius su kitų duomenų tvarkytojų pasitelkimu ar pakeitimu, ir tokiu būdu suteikdamas duomenų valdytojui galimybę nesutikti su tokiais pakeitimais. 3. pasitelkimu ar pakeitimu, ir tokiu būdu suteikdamas duomenų valdytojui galimybę nesutikti su tokiais pakeitimais. 3. Duomenų tvarkytojo atliekamas duomenų tvarkymas reglamentuojamas sutartimi ar kitu teisės aktu pagal Sąjungos arba valstybės narės teisę, kurie yra privalomi duomenų tvarkytojui duomenų valdytojo atžvilgiu ir kurioje nustatomi duomenų tvarkymo dalykas ir trukmė, duomenų tvarkymo pobūdis ir tikslas, asmen
visas tekstas
s duomenų rūšis ir duomenų subjektų kategorijos bei duomenų valdytojo prievolės ir teisės. pobūdis ir tikslas, asmens duomenų rūšis ir duomenų subjektų kategorijos bei duomenų valdytojo prievolės ir teisės. Toje sutartyje ar kitame teisės akte visų pirma nustatoma, kad duomenų tvarkytojas: a) tvarko asmens duomenis tik pagal duomenų valdytojo dokumentais įformintus nurodymus, įskaitant susijusius su asmens duomenų perdavimu į trečiąją valstybę ar tarptautinei organizacijai, išskyrus atvejus, kai tai daryti reikalaujama pagal Sąjungos arba valstybės narės teisę, kuri yra taikoma duomenų tvarkytojui; tokiu atveju duomenų tvarkytojas prieš pradėdamas tvarkyti duomenis praneša apie tokį teisinį reikalavimą duomenų valdytojui, išskyrus atvejus, kai pagal tą teisę toks pranešimas yra draudžiamas dėl svarbių viešojo intereso priežasčių; b) užtikrina, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikoma atitinkama įstatais nustatyta konfidencialumo prievolė; c) imasi visų priemonių, kurių reikalaujama pagal 32 straipsnį; d) laikosi 2 ir 4 dalyse nurodytų kito duomenų tvarkytojo pasitelkimo sąlygų; e) atsižvelgdamas į duomenų tvarkymo pobūdį, padeda duomenų valdytojui taikydamas tinkamas technines ir organizacines priemones, kiek tai įmanoma, kad būtų įvykdyta duomenų valdytojo prievolė atsakyti į prašymus pasinaudoti III skyriuje nustatytomis duomenų subjekto teisėmis; f) padeda duomenų valdytojui užtikrinti 32–36 straipsniuose nustatytų prievolių laikymąsi, atsižvelgdamas į duomenų tvarkymo pobūdį ir duomenų tvarkytojo turimą informaciją; g) pagal duomenų valdytojo pasirinkimą, užbaigus teikti su duomenų tvarkymu susijusias paslaugas, ištrina arba grąžina duomenų valdytojui visus asmens duomenis ir ištrina esamas jų kopijas, išskyrus atvejus, kai Sąjungos ar valstybės narės teise reikalaujama asmens duomenis saugoti; h) pateikia duomenų valdytojui visą informaciją, būtiną siekiant įrodyti, kad vykdomos šiame straipsnyje nustatytos prievolės, ir sudaro sąlygas bei padeda duomenų valdytojui arba kitam duomenų valdytojo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus. bei padeda duomenų valdytojui arba kitam duomenų valdytojo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus. Pirmos pastraipos h punkto atžvilgiu duomenų tvarkytojas nedelsdamas informuoja duomenų valdytoją, jei, jo nuomone, nurodymas pažeidžia šį reglamentą ar kitas Sąjungos ar valstybės narės duomenų apsaugos nuostatas. jei, jo nuomone, nurodymas pažeidžia šį reglamentą ar kitas Sąjungos ar valstybės narės duomenų apsaugos nuostatas. 4. Kai duomenų tvarkytojas konkrečiai duomenų tvarkymo veiklai duomenų valdytojo vardu atlikti pasitelkia kitą duomenų tvarkytoją, sutartimi ar kitu teisės aktu pagal Sąjungos ar valstybės narės teisę tam kitam duomenų tvarkytojui nustatomos tos pačios duomenų apsaugos prievolės, kaip ir prievolės, nustatytos 3 dalyje nurodytoje duomenų valdytojo ir duomenų tvarkytojo sutartyje ar kitame teisės akte, visų pirma prievolė pakankamai užtikrinti, kad tinkamos techninės ir organizacinės priemonės bus įgyvendintos tokiu būdu, kad duomenų tvarkymas atitiktų šio reglamento reikalavimus. Kai tas kitas duomenų tvarkytojas nevykdo duomenų apsaugos prievolių, pirminis duomenų tvarkytojas išlieka visiškai atsakingas duomenų valdytojui už to kito duomenų tvarkytojo prievolių vykdymą. duomenų tvarkytojas išlieka visiškai atsakingas duomenų valdytojui už to kito duomenų tvarkytojo prievolių vykdymą. 5. Tuo, kad duomenų tvarkytojas laikosi patvirtinto elgesio kodekso, kaip nurodyta 40 straipsnyje, arba patvirtinto sertifikavimo mechanizmo, kaip nurodyta 42 straipsnyje, gali būti remiamasi kaip vienu iš elementų, kuriuo siekiama įrodyti pakankamą užtikrinimą, kaip nurodyta šio straipsnio 1 ir 4 dalyse. 6. Nedarant poveikio atskirai duomenų valdytojo ir duomenų tvarkytojo sutarčiai, šio straipsnio 3 ir 4 dalyse nurodyta sutartis ar kitas teisės aktas visas arba iš dalies gali būti grindžiamas standartinėmis sutarčių sąlygomis, nurodytomis šio straipsnio 7 ir 8 dalyse, įskaitant kai jos yra pagal 42 ir 43 straipsnius duomenų valdytojui ar duomenų tvarkytojui suteikiamo sertifikavimo dalis. kai jos yra pagal 42 ir 43 straipsnius duomenų valdytojui ar duomenų tvarkytojui suteikiamo sertifikavimo dalis. 7. Komisija šio straipsnio 3 ir 4 dalyse nurodytais klausimais gali nustatyti standartines sutarčių sąlygas, laikydamasi 93 straipsnio 2 dalyje nurodytos nagrinėjimo procedūros. 8. Priežiūros institucija šio straipsnio 3 ir 4 dalyse nurodytais klausimais gali nustatyti standartines sutarčių sąlygas, taikydama 63 straipsnyje nurodytą nuoseklumo užtikrinimo mechanizmą. 9. 3 ir 4 dalyse nurodyta sutartis ar kitas teisės aktas sudaromas raštu, įskaitant elektronine forma. 10. Nedarant poveikio 82, 83 ir 84 straipsniams, jei duomenų tvarkytojas nustatydamas duomenų tvarkymo tikslus ir priemones pažeidžia šį reglamentą, to duomenų tvarkymo atžvilgiu duomenų tvarkytojas yra laikomas duomenų valdytoju.

Kas dėl šio straipsnio rašė konsultacijose

Teikėjai, kurie savo tekste tiesiogiai nurodė būtent šį straipsnio numerį. Tai citata iš jų pačių teksto — ne mūsų vertinimas ir ne priežastinis ryšys.

15
verslo asociacija
9
įmonė
7
NVO
3
kita
3
ACADEMIC_RESEARCH_INSTITTUTION
KasŠalisKą parašė
MyData-TRUSTBEty measures) could arguably be taken to cover assistance with the exporter's own Art.32 security obligations also, as required by Art.28(3)(f), but the only explicit reference in Clause 8.6(d) is to notification obligations. Requiring a Data Processor to imple
Shoosmiths LLPGBscreening tool, complete a supplier due diligence questionnaire, ensure specific contractual provisions are in place in line with Article 28 GDPR, update its privacy information, put an international transfer mechanism in place, and carry out a transfer impact
Coalition for Online AccountabilityUSClarification that GDPR Article 6(1)e applies to the collection, maintenance and disclosure of the WHOIS databases required under Article 28 of NIS2, since they are necessary for the performance of a task carried out in the public interest, even where governme
German Insurance AssociationDE2009/138/EC and Article 274 of Regulation (EU) 2015/35. If data processing within the group is not order processing according to Art. 28 GDPR, this legally constitutes a transfer of data to a third party. However, Art. 6 (1) (f) GDPR does not justify the proc
The Information Technology Industry Council (ITI)USe is the EU Cloud Code of Conduct, a legally operational transnational code of conduct that conforms to the legal requirements of Article 28 GDPR for all types of cloud computing services. It is a widely adopted tool that has received the approval of the compe
Gesellschaft für Datenschutz und Datensicherheit (GDD) e.V.DEelektronischer Form – wie in Art. 28. Abs. 9 DS-GVO – innerhalb der Begriffsbestimmun- gen in Art. 4 DS-GVO gelingen. 3. Datenschutzbeauftragte Nach Art. 37 Abs. 1 lit. a) DS-GVO muss jede öffentliche Stelle unabhängig von der personel- len Größe der Einrichtu
Selbstregulierung Informationswirtschaft e.V. (SRIW)DEe of SCC vs SDPC A more streamlined language and separation of intents will be appreciated. Standard Contractual Clauses refer to Art. 28.7 GDPR; Standard Data Protection Clauses refer to Art. 46.2 (e) GDPR. ■ Standard Contractual Clauses, per definition, addr
clever data gmbhATtzliche Vorgaben hilfreich. Zudem werden sehr oft bei der Gestaltung von Auftragsverarbeitungsverträgen die Rahmenbedingungen des Art. 28 DSGVO nicht eingehalten. Das führt oftmals zu langwierigen und unnötigen Verhandlungen. Im Bereich der technischen und org
ICANN Business ConstituencyUSt GDPR Article 6(1)e applies to the collection, maintenance and disclosure of the registration directory databases required under Article 28 of NIS2, since they are necessary for the performance of a task carried out in the public interest, even where governme
Deutscher Juristinnenbund e.V.DE(Art. 27 DSA). Auch wenn zusätzlich noch ein „Online-Schutz“ für Minderjährige eingezogen wurde (Art. 28 DSA) reichen die Regelungen aber nicht zur Beseitigung der oben aufgezeigten schädlichen Folgen aus. Die Empfehlungssysteme sind so komplex, dass Unternehm
Creativity Works!BEle 6(1)e of the GDPR applies to the collection, maintenance and disclosure of the registration directory databases required under Article 28 of NIS2, since they are necessary for the performance of a task carried out in the public interest, even where governme
Institut der Wirtschaftsprüfer in Deutschland e.V. (IDW)DEkt. Q1 General Comments Es bestehen Zweifel, ob die Auditrechte (insb. vor-Ort-Audits) in den Auftragsverarbeitungsverträgen nach Art. 28 DSGVO insbesondere aufgrund der nunmehr üblichen und regulierten Cloud-Nutzung noch zeitgemäß sind. Wir empfehlen eine stä
ZKI e.V.DErantwortlichen gegenüber den Betroffenen. Anstelle des zwingenden Vertragsabschlusses sollte Art. 26 DSGVO analog zum derzeitigen Art. 28 Abs. 7 DSGVO ergänzt und die Möglichkeit für die Kommission geschaffen werden, (unverbindliche) Standardvertragsklauseln b
Sören GrünbergDEbeeinträchtigen. Wünschenswert ist eine Vereinfachung für kleinere Unternehmen (z.B. bis 50 Mitarbeitende). 3. AV Verträge gemäß Art. 28 DSGVO: Um die Einhaltung der vereinbarten Schutzmaßnahmen kontrollieren zu können sind Prüfungen durch die Auftraggeber er
World Federation of AdvertisersBEns applicable to children’s (parental) consent to the processing of personal data with the requirements for the provisions in DSA Article 28(2) on not presenting advertising based on profiling using personal data of the service recipients where the provider is
Xamit Bewertungsgesellschaft mbHDEollte. Eine Analyse von 48 Verträgen zur Auftragsverarbeitung aus dem Zeitraum 01/2022-09/2023 ergab, dass 75% der Verträge gegen Art. 28 DS-GVO verstoßen. Die Folge ist, dass Auftraggeber nicht darauf vertrauen können, dass Auftragsverarbeiter gesetzeskonform
Délégué à la Protection des Données (ancien et formateur)FRles responsables de traitement à formaliser une convention avec leurs destinataires (hormis les sous- traitants, pour lesquels l’article 28 prévoit déjà l’obligation d’établir un contrat). Une telle convention pourrait, par exemple, aborder la question de l’e
Insurance IrelandIEor relationship7? Some II members noted that they haven’t made use of SCCs and already have standard contract templates that meet Article 28 requirements. Other members noted that they did make use of the Standard Contractual Clauses adopted by the Commission.
noybAT(9) GDPR shall include a copy of the legally binding decision. Article 28 - Transparency of legally binding decisions 1. Supervisory authorities must publish all legally binding decisions without undue delay, but no later than three months after adoption,82 u
Gesamtverband der Deutschen Versicherungswirtschaft e.V.DEthis context. For controller-to-processor relationships, uniform model clauses should be available for the processing pursuant to Article 28 Page 9 / 20 GDPR and for the transfer of data to third countries pursuant to Article 46(2)(c) and (d) GDPR. 3. Opening
David ErdosGBrelations in article 28 and record keeping which is “not occasional” in article 30 are similarly acontextual. It is also concerning how many of these and indeed other provisions in the GDPR focus on mandating process rather ensuring concrete results which dire
BVPA Bundesverband professioneller Bildanbieter e.V.DEes der Vorlage von Original-RAW-Daten der gesamten Serie bedarf. Dies steht einer absoluten Weisungsbefugnis nach Art. 28 DSGVO entgegen, die auch einen Löschungsanspruch beinhalten könnte, ja regeln muss. Ein Fotograf wird deshalb beauRragt, weil man seine be
BSA | The Software AllianceBEPR and contractual obligations may be properly passed on by the controllers to processors onto sub-processors, as contemplated in Article 28 paragraph 4. Therefore, it would be helpful to clarify that the customer agrees to the use of sub-processors through a
SRIW & SCOPE EuropeDEclauses (Art. 28 GDPR) as standardised processing agreements and standard data pro- tection clauses (Art. 46 GDPR) as safeguard for third country transfers would be appreciated. 2 The work of this industry consortium is available to the public to share perspec
Workday, Inc.USe Cloud Ecosystem As currently written, GDPR does not fully take into account the realities of the cloud ecosystem. For instance, Article 28 (2) of GDPR requires that controllers are given the opportunity to object to new subprocessors. On its face, Article 28
American ExpressUSand data processing agreements would be welcome as some of the provisions of the SCCs are in conflict with what is required under article 28 of the GDPR and create confusion (e.g.
Internet Corporation for Assigned Names and NumbersUStandard Contractual Clauses, the Clauses should be updated to reflect the requirements of the GDPR, including the requirements of Art. 28 GDPR in the EU Standard Contractual Clauses (Processors) (2010/87/EU). Furthermore, developing a set of Clauses applicable
Ecommerce EuropeBEwe would therefore consider that new SCCs should be developed for this relationship. However, if our reading of Art. 28(4) is correct and the obligation shifts unambiguously to the processor to ensure data privacy compliance by its sub-processors, we would wel
(Art. 23.1(e)), “important grounds of public interest” (Art. 28.3(a)), “important reasons of public interest” (Art. 49.1(d)/49.5) and “reasons of substantial public interest” (Art. 9.2(g)). - Transfer of personal data aimed in Chapter V of the GDPR. It is real
French Association of Large Companies (AFEP)FR(article 28); - the analysis criteria used to consider and conclude adequacy decisions with third countries. • Updating the provisions relating to standard contractual clauses (“SCC”) - the reference to the 1995 directive must be deleted and must be accompanie

Šaltinis: viešų konsultacijų atsiliepimai ir pozicijų dokumentai. n = 42 paminėjimų; skaičiuojama pažodinė nuoroda į straipsnio numerį.

Klausti apie šį straipsnį →