Gairebé totes les empreses que operen als Països Baixos externalitzen alguna cosa que afecta dades personals: nòmines, allotjament, CRM, màrqueting, contractació, suport. Quan un proveïdor processa dades personals seguint les vostres instruccions, l'art. 28 del RGPD exigeix un contracte escrit, en neerlandès un verwerkersovereenkomst . Aquesta guia tracta quan és obligatori, què ha de contenir, com ho aborda l'autoritat supervisora neerlandesa i com es negocien les clàusules importants.
Quan es requereix un acord de processament i quan no
Només es requereix en una situació: quan una part processa dades personals en nom d'una altra. La part que decideix per què i, en essència, com es processen les dades és el responsable del tractament; la part que actua seguint les seves instruccions és l'encarregat del tractament. El deure és una obligació que va a la cadena, de manera que un encarregat del tractament que contracta un subencarregat del tractament ha de contractar-hi de manera equivalent. No cal cap deure quan les parts són responsables independents, cadascun dels quals persegueix els seus propis propòsits, quan són coresponsables del tractament, cosa que requereix un acord en virtut de l'art. 26 del RGPD, o quan no hi ha dades personals implicades.
Signar-ne un amb una part que, de fet, és un controlador independent no és inofensiu: indica erròniament qui és responsable i crea la il·lusió d'instruccions que cap de les dues parts pot complir. L'error del mirall és tan comú quan un proveïdor que actua pel seu compte accepta termes d'instruccions que no pot complir.
Responsable o encarregat del tractament: com s'avalua realment la distinció
L'avaluació és funcional, no formal: el que el contracte anomena les parts és una prova, no la resposta. El punt de referència són les Directrius 07/2020 del CEPD sobre el responsable i l'encarregat del tractament, la versió final de les quals es va adoptar el 7 de juliol de 2021.
Finalitats i mitjans essencials
El responsable del tractament determina les finalitats i els mitjans essencials : quines categories de dades es tracten, sobre qui, durant quant de temps i a qui es comuniquen. Aquestes decisions estan lligades a la legalitat i la necessitat i no es poden delegar. Els mitjans no essencials , el detall de la implementació, es poden deixar al proveïdor: quin programari executa i com dissenya els seus controls.
Per tant, una organització pot ser responsable del tractament, tot i que mai no toca les dades. En la seva sentència del 5 de desembre de 2023 en l'assumpte C-683/21 (Nacionalinis visuomenės sveikatos centras), el Tribunal de Justícia va sostenir que una entitat que determina les finalitats i els mitjans del tractament realitzat a través d'una aplicació que havia encarregat era responsable del tractament, i que la coresponsabilitat pot sorgir de decisions convergents sense cap acord formal. Per contra, un encarregat del tractament que va més enllà de les instruccions per processar per als seus propis propòsits és tractat per l'art. 28 del RGPD com a responsable del tractament.
Les situacions que fan ensopegar les empreses
- Oficines de nòmines. Quan l'oficina introdueix les dades que proporcioneu i produeix nòmines, és un processador. Quan l'encàrrec s'estén a l'assessorament independent i les comprovacions de compliment segons el propi criteri de l'empresa, les directrius dels organismes professionals neerlandesos de l'1 d'octubre de 2019 per a comptables, assessors fiscals i professionals de nòmines la consideren un controlador.
- Comptables i assessors fiscals. L'auditoria legal, la compilació i la declaració d'impostos es duen a terme en el marc de les funcions professionals i legals pròpies de l'empresa, amb criteri independent. Això indica la condició de controlador, i un acord de processament és llavors el document equivocat.
- Agències de màrqueting. Una agència que executa una campanya contra la vostra llista de clients és un processador. Una agència que crea o enriqueix públics o executa tecnologia publicitària en què la plataforma estableix els paràmetres, té propòsits propis i el control conjunt amb la plataforma és una possibilitat real.
- Proveïdors de TI, allotjament i SaaS. Normalment són encarregats del tractament, però reviseu la clàusula que reserva el dret a utilitzar dades "agregades" o "d'ús" per a la millora del servei, l'avaluació comparativa o la formació de models. En la mesura que impliqui dades personals, és la finalitat pròpia del proveïdor i n'és el responsable.
- Reclutadors. Una agència que manté la seva pròpia base de dades de candidats n'és la responsable del tractament. El processament de sol·licitants designats per a la vostra vacant sol ser una combinació de dos responsables del tractament amb un processament limitat per instruccions entremig.
Control conjunt i l'acord que requereix en canvi
Quan dues parts determinen conjuntament finalitats i mitjans, ja sigui per decisió comuna o per decisions que convergeixen i estan inextricablement vinculades, l'art. 26 del RGPD exigeix un acord en lloc d'un acord de tractament. Ha de determinar de manera transparent qui respon als interessats i qui gestiona la informació de transparència, la seguretat, la notificació de violacions, les avaluacions d'impacte i les transferències. La seva essència ha d'estar a disposició dels interessats, que poden exercir drets contra qualsevol de les parts, independentment de si les parts s'han repartit les coses, i no vincula ni l'Autoritat de Responsabilitat Social ni un tribunal.
El contingut obligatori segons l'art. 28 del RGPD
El contracte ha de ser per escrit, inclòs en format electrònic, i vinculant per a l'encarregat del tractament. L'art. 28 del RGPD estableix una llista fixa, i el CEPD és explícit que no n'hi ha prou amb repetir el reglament.
| Element obligatori | Què ha d'establir el contracte |
|---|---|
| Descripció del processament | Objecte, durada, naturalesa i finalitat, tipus de dades, categories d'interessats i drets i obligacions del responsable del tractament. Normalment s'adjunta i sol ser massa genèric. |
| Instruccions documentades | Processament només segons les instruccions documentades del responsable del tractament, incloses les relatives a les transferències. Cal estar atent a "segons ho permeti l'acord", que incompleix la norma. |
| Confidencialitat | Persones autoritzades obligades per la confidencialitat, contractualment o per llei; també hauria d'arribar al personal subencarregat del tractament. |
| Seguretat | Les mesures requerides per l'art. 32 del RGPD. Una referència creuada no té cap valor: annexeu les mesures. |
| Subprocessadors | Les condicions per contractar un altre processador i el règim d'autorització |
| Drets dels subjectes de dades | Mesures adequades per ajudar el responsable del tractament a respondre a les sol·licituds; fixar terminis i confirmar que està dins de la tarifa |
| Seguretat, infraccions, avaluacions d'impacte | Assistència amb seguretat, notificació a l'autoritat i als interessats, avaluacions d'impacte i consulta prèvia |
| Supressió o retorn | A elecció del responsable del tractament, supressió o devolució al final dels serveis, i supressió de còpies llevat que l'emmagatzematge sigui legalment obligatori. |
| Informació i auditories de compliment | La informació necessària per demostrar el compliment de les normes i permetre i contribuir a les auditories |
| Instruccions il·legals | L'encarregat del processament informa al responsable del tractament si una instrucció infringeix la llei de protecció de dades. |
Subencarregats del tractament i el règim d'autorització
Un encarregat del tractament no pot contractar un subencarregat sense l'autorització del responsable del tractament. Una autorització prèvia específica aprova cadascun individualment, cosa que funciona per a una cadena estable petita però no per a un servei al núvol gran. Una autorització general per escrit permet a l'encarregat del tractament afegir o substituir subencarregats, sempre que informi el responsable del tractament dels canvis previstos i li permeti oposar-s'hi.
Gairebé tots els acords estàndard amb proveïdors ofereixen una autorització general, una llista i un període de preavís, de manera que la negociació gira al voltant del valor d'aquest preavís: una ruta que no depèn de la supervisió d'una pàgina web, un període prou llarg per actuar i una conseqüència declarada si us hi oposeu, de manera realista, la rescissió sense penalització. En qualsevol cas, l'encarregat del tractament ha d'imposar les mateixes obligacions consecutivament i continua sent responsable del subencarregat del tractament. En el Dictamen 22/2024 del 9 d'octubre de 2024, el CEPD va confirmar que la responsabilitat s'estén a tota la cadena: el responsable del tractament ha de poder identificar cada subencarregat del tractament i assegurar-se que les garanties es mantenen al llarg de tota la cadena.
L'obligació de seguretat, feta concreta
«L'encarregat del tractament implementarà les mesures tècniques i organitzatives adequades d'acord amb l'art. 32 del RGPD» és un tòpic: no diu res ni demostra res. Un annex útil estableix el xifratge en trànsit i en repòs i com es gestionen les claus; el control d'accés, inclosos els processos d'incorporació-transferència-sortida i l'autenticació multifactor; què es registra i durant quant de temps; la freqüència de còpies de seguretat i la restauració provada; els terminis de les proves de pegats i penetració; les certificacions en què es basa, amb el seu abast; i on s'emmagatzemen i s'accedeix a les dades , inclòs el personal de suport.
Això és important de manera evident. En la seva sentència del 14 de desembre de 2023 en l'assumpte C-340/21 (Natsionalna agentsia za prihodite), el Tribunal de Justícia va sostenir que un incident de seguretat no estableix per si sol que les mesures fossin inadequades, sinó que el responsable del tractament té la càrrega de demostrar que eren apropiades. Un annex datat és aquesta prova; una referència creuada no.
Assistència amb els drets dels subjectes de dades i amb la notificació d'infracció de dades
Ambdues obligacions estan subjectes a terminis, i els terminis pertanyen al responsable del tractament. Pel que fa als drets de les persones interessades, el responsable ha de respondre en el termini d'un mes, de manera que una "assistència raonable" sense un termini us deixa a vosaltres per absorbir el retard. Solucioneu-ho: qualsevol sol·licitud que rebi el proveïdor es reenvia en un nombre determinat de dies hàbils i mai no es respon; es produeix un extracte complet en un format utilitzable en un termini de cinc a deu dies hàbils; i això s'inclou dins de la tarifa en lloc de desencadenar una factura.
En cas d'infraccions, el responsable del tractament ha de notificar-les a l'Autoriteit Persoonsgegevens sense demora indeguda i, sempre que sigui possible, en un termini de 72 hores després de tenir-ne coneixement, en virtut de l'art. 33 del RGPD. Concretar el deure de l'encarregat del tractament: notificació en un termini de 24 hores, a una persona de contacte designada amb una ruta fora d'hores, amb un conjunt mínim de contingut definit fins i tot quan els fets siguin incomplets; cooperació amb la investigació forense; i prohibició de notificar a l'autoritat o als interessats sense la vostra aprovació. Les organitzacions dins de l'àmbit d'aplicació també informen dels incidents al seu CSIRT en virtut del Cyberbeveiligingswet neerlandès, que implementa la Directiva NIS2 i s'aplica des del 15 d'agost de 2026.
Drets d'auditoria i com es negocien
L'art. 28 del RGPD exigeix que l'encarregat del tractament posi a disposició la informació necessària per demostrar el compliment de les normes i que permeti i contribueixi a les auditories, incloses les inspeccions, per part del responsable o d'un auditor que aquest designi. Una clàusula que només ofereixi "la nostra darrera certificació" és insuficient. El compromís al qual arriben la majoria de les negociacions neerlandeses: un informe anual d'assegurança per dret propi, amb el seu document d'abast; una auditoria documentada un cop l'any, més una auditoria addicional després d'una violació que afecti les vostres dades o a petició d'una autoritat supervisora; un preavís de trenta dies; abast limitat als vostres serveis; un auditor que no sigui un competidor; i costos a càrrec vostre, tret que es trobi un incompliment material.
Retorn o supressió al final
L'elecció és del responsable del tractament, i el contracte ho hauria de dir en lloc de reservar-ho al proveïdor. Especifiqueu el format d'exportació, el termini, normalment trenta dies des de la finalització, la confirmació per escrit de l'eliminació i com es gestionen les còpies de seguretat, cosa que realment significa que les dades romanen en un cicle documentat, protegides i no utilitzades, fins que es sobreescriguin. Acordeu l'assistència de sortida i les tarifes per endavant, i excloeu qualsevol dret a retenir dades per tarifes disputades.
Responsabilitat, indemnitzacions i el règim de responsabilitat propi del RGPD
L'art. 82 del RGPD atorga a l'interessat el dret a una indemnització per danys materials i no materials. Un responsable del tractament és responsable dels danys causats per un tractament que infringeix el reglament; un encarregat del tractament és responsable quan no ha complert les obligacions dirigides específicament als encarregats del tractament o ha actuat fora o en contra de les instruccions legítimes. Quan tots dos participen en el mateix tractament, cadascun pot ser considerat responsable de la totalitat dels danys, amb recurs posterior. Aquesta exposició no es pot eliminar contractualment; el contracte assigna la part interna. Les multes són separades: les infraccions de l'art. 28 del RGPD es troben al grup inferior de l'art. 83 del RGPD.
- Els termes estàndard limiten la responsabilitat a un múltiple de les tarifes i exclouen les "pèrdues indirectes i conseqüents". Si les multes reglamentàries, les despeses de notificació i forenses i la compensació als interessats entren dins d'aquesta exclusió, la indemnització és decorativa: cal classificar-les com a pèrdues directes recuperables.
- Sol·licitar una exempció o un límit ampliat per incompliment de l'acord de processament, incompliment de la confidencialitat i incompliment deliberat o imprudent.
- Una multa que se us imposa no es pot repercutir com a multa, però es pot recuperar com a pèrdua en virtut d'una indemnització degudament redactada. Les accions col·lectives neerlandeses sota el règim de la WAMCA fan que les reclamacions agregades siguin una exposició realista, cosa que argumenta en contra d'un límit irrisori.
Transferències internacionals, clàusules contractuals estàndard i la posició actual
Si l'encarregat del tractament, els seus subencarregats o el seu personal de suport poden accedir a les dades des de fora de l'EEE, s'aplica el capítol V del RGPD a més de l'art. 28. L'accés remot compta, i també ho fa un servei d'assistència a l'estranger.
En absència d'una decisió d'adequació en virtut de l'art. 45 del RGPD, l'eina habitual són les clàusules contractuals estàndard adoptades per la Decisió d'Execució (UE) 2021/914 de la Comissió, de 4 de juny de 2021, en virtut de l'art. 46 del RGPD. Sovint es passen per alt dos punts. Els mòduls que cobreixen les transferències entre responsable del tractament i encarregat del tractament i entre encarregat del tractament i subencarregat del tractament també satisfan els requisits de l'art. 28 del RGPD, de manera que no cal un acord de tractament separat per a aquesta fase, tot i que molts contractes acumulen tots dos. I després de la sentència del Tribunal de Justícia del 16 de juliol de 2020 en el cas C-311/18 (Schrems II), la signatura no és el final: les parts han d'avaluar si la legislació i la pràctica del país de destinació impedeixen que l'importador compleixi, i afegir mesures suplementàries quan sigui possible. Documenteu aquesta avaluació; les Recomanacions 01/2020 del CEPD, adoptades el 18 de juny de 2021, encara estableixen l'enfocament.
Pel que fa als Estats Units, la decisió d'adequació de la Comissió del 10 de juliol de 2023 per al Marc de privadesa de dades UE-EUA continua vigent, però només ajuda quan el destinatari específic s'autocertifica activament per a les categories de dades pertinents, de manera que cal verificar la certificació. Va sobreviure a la seva primera impugnació: el Tribunal General va desestimar el recurs mitjançant sentència del 3 de setembre de 2025 en l'assumpte T-553/23 (Latombe contra Comissió). Es va presentar un recurs el 31 d'octubre de 2025 com a assumpte C-703/25 P i el Tribunal de Justícia no havia tancat el cas a la data d'aquesta pàgina el 2026; mentrestant, la decisió d'adequació no s'ha suspès ni s'ha modificat. No deixeu que es converteixi en un únic punt de fallada: manteniu les clàusules i una avaluació documentada com a recurs alternatiu i tracteu el recurs pendent com una raó per tenir-ne una en lloc d'una raó per esperar. L'Autoriteit Persoonsgegevens va multar Uber amb 290 milions d'euros mitjançant una decisió del 22 de juliol de 2024 per transferir dades de conductors als Estats Units sense una eina de transferència adequada després d'haver deixat d'utilitzar les clàusules; Uber va declarar que tenia la intenció d'oposar-s'hi, l'AP no ha publicat cap decisió sobre aquesta objecció i, per tant, la multa s'hauria d'interpretar com una declaració de la posició del regulador en lloc d'un precedent establert.
Encara hi ha una mancança oberta en el conjunt d'eines. La Comissió ha dit que està preparant un nou conjunt de clàusules contractuals estàndard per a importadors de fora de la UE, el processament dels quals està directament subjecte al RGPD en virtut de l'art. 3, la situació en què les clàusules del 2021 no s'adapten perfectament. Aquestes clàusules no s'havien adoptat en la data d'aquesta pàgina el 2026, de manera que per a aquesta configuració l'avaluació i les garanties s'han d'incorporar manualment al contracte.
Són obligatòries les clàusules de la Comissió sobre la relació entre responsable i encarregat del tractament?
No. La Decisió d'Execució (UE) 2021/915 de la Comissió, de 4 de juny de 2021, estableix clàusules contractuals tipus entre responsables i encarregats del tractament per al seu ús dins de l'EEE, però el seu ús és opcional: les parts poden negociar el seu propi contracte sempre que contingui tot el que exigeix l'art. 28 del RGPD. Les clàusules poden incloure's en un contracte més ampli amb termes addicionals i no contradictoris, però no es poden modificar, de manera que la personalització es produeix als annexos. Els acords a mida i els models sectorials continuen sent la norma neerlandesa, que és acceptable sempre que hi hagi el contingut.
Execució per part de l'Autoriteit Persoonsgegevens
L'AP ha examinat això directament. Va revisar els acords de processament utilitzats per 31 organitzacions del sector privat en comerç, salut, mitjans de comunicació, oci i energia, i va publicar les seves conclusions el 2020 amb l'epígraf que "l'" acord de processament no existeix. Va trobar acords que feien poc més que citar el reglament, un llenguatge de seguretat que assenyalava que existia una política sense especificar què requeria, i acords que encara estaven redactats segons l'antic estatut neerlandès de protecció de dades.
En una investigació, espereu que l'AP treballi a partir del vostre registre d'activitats de processament fins als contractes amb els proveïdors que hi figuren, després a l'annex de seguretat, la llista de subprocessadors i la documentació de transferència, i finalment a les proves que heu fet alguna cosa amb ells: un informe d'assegurança no llegit no és una supervisió. La culpa també importa, ja que en el cas C-683/21 el Tribunal de Justícia va confirmar que una multa requereix una infracció intencionada o negligent. L'enfocament estratègic de l'AP per al 2026 al 2028 cobreix la vigilància massiva, la intel·ligència artificial i la resiliència digital, aquesta última incloent expressament la seguretat de la cadena de subministrament.
Una llista de comprovació per revisar l'acord de processament estàndard d'un proveïdor
- Són correctes els rols? Si el proveïdor és un controlador independent, no signeu cap acord de processament.
- La descripció del processament està completa o és un annex buit, i hi ha alguna cosa que permeti el processament per a la millora, l'anàlisi o l'entrenament del model propi del proveïdor?
- Les mesures de seguretat estan annexes i específiques, amb certificacions nomenades i el seu abast?
- Hi ha disponible la llista de subencarregats del tractament, se us envia una notificació, l'objecció té alguna conseqüència i els subencarregats del tractament estan vinculats consecutivament?
- La notificació de la infracció es fa dins d'un període curt i fix i el proveïdor té prohibit notificar-ho a l'autoritat?
- Els terminis de sol·licitud dels subjectes de dades són fixos i estan dins de la tarifa, i hi ha un dret d'auditoria genuí en lloc de només un certificat?
- L'eliminació o la devolució es decideixen a la vostra elecció, amb format, data límit i tractament de còpia de seguretat?
- On s'emmagatzemen i s'accedeix a les dades, i hi ha l'eina de transferència adequada per a cada etapa?
- El límit i l'exclusió de pèrdues indirectes deixen la indemnització amb contingut real, i hi ha un propietari intern i una data de revisió?
Cal un acord de processament entre dues empreses del grup?
Sí, si són entitats jurídiques separades i una processa dades personals en nom de l'altra. Pertànyer al mateix grup no fa cap diferència. Els grups solen utilitzar un marc intragrup que cobreixi totes les entitats, amb calendaris per servei. Quan les entitats processen per als seus propis propòsits, són responsables del tractament separats i és apropiat un instrument diferent.
L'acord ha de ser en neerlandès?
No. No hi ha cap requisit d'idioma, i els acords en anglès són completament normals a la pràctica neerlandesa. Si els equips operatius o un comitè d'empresa el llegeixen, una versió neerlandesa ajuda, i si existeixen totes dues, heu d'indicar quina preval. L'Autoriteit Persoonsgegevens accepta l'anglès en la majoria de la correspondència, tot i que no sempre.
El nostre proveïdor es nega a negociar les seves condicions estàndard. Quines opcions tenim?
Independentment d'això, continueu sent responsables. Avalueu si els termes realment compleixen l'art. 28 del RGPD; molts termes de grans proveïdors sí que ho fan, i les llacunes reals són comercials, com ara els límits i l'abast de l'auditoria. Documenteu l'avaluació i el risc residual, sol·liciteu concessions sobre els annexos en lloc del cos i registreu la decisió.
Necessitem un acord de processament separat si hem signat les clàusules contractuals estàndard?
Normalment no per a aquesta relació. Les clàusules de transferència adoptades el 2021 per a les transferències entre responsable del tractament i encarregat del tractament i entre encarregat del tractament i subencarregat del tractament van ser dissenyades per cobrir també els requisits de l'art. 28 del RGPD, i la acumulació d'un acord separat crea termes contradictoris. Si manteniu tots dos, incloeu un ordre de prelació i comproveu que els annexos siguin coherents.
Què passa si no tenim cap acord de processament?
L'absència és en si mateixa una infracció de l'art. 28 del RGPD per ambdues parts, punible segons el tram de multes inferior de l'art. 83 del RGPD, i una de les primeres coses que comprova una autoritat supervisora. També et deixa sense base contractual en matèria de seguretat, notificació d'infraccions, auditories i supressió, i sense recurs si el proveïdor causa danys que has d'indemnitzar.

