ڈیٹا پروسیسنگ معاہدہ (verwerkersovereenkomst) GDPR کے تحت: ایک ڈچ پریکٹس گائیڈ

دو افراد میٹنگ ٹیبل پر پرنٹ شدہ ڈیٹا پروسیسنگ معاہدے سے گزر رہے ہیں۔

نیدرلینڈ میں کام کرنے والی تقریباً ہر کمپنی ذاتی ڈیٹا کو چھونے والی چیز کو آؤٹ سورس کرتی ہے: پے رول، ہوسٹنگ، CRM، مارکیٹنگ، بھرتی، سپورٹ۔ جہاں ایک سپلائر آپ کی ہدایات پر ذاتی ڈیٹا پر کارروائی کرتا ہے، آرٹ۔ 28 GDPR کے لیے ایک تحریری معاہدہ درکار ہے، ڈچ میں verwerkersovereenkomst ۔ یہ گائیڈ اس بات کا احاطہ کرتا ہے کہ کب اس کی ضرورت ہو، اس میں کیا ہونا چاہیے، ڈچ سپروائزری اتھارٹی اس سے کیسے رجوع کرتی ہے، اور ان شقوں پر کس طرح بات چیت کی جاتی ہے جو اہم ہیں۔

جب پروسیسنگ معاہدے کی ضرورت ہوتی ہے، اور جب یہ نہیں ہے

یہ صرف ایک صورت حال میں ضروری ہے: جہاں ایک فریق دوسرے کی جانب سے ذاتی ڈیٹا پر کارروائی کرتا ہے۔ یہ فیصلہ کرنے والی پارٹی کیوں اور، جوہر میں، ڈیٹا پر کیسے کارروائی کی جاتی ہے، کنٹرولر ہے۔ اس کی ہدایات پر عمل کرنے والی پارٹی پروسیسر ہے۔ ڈیوٹی زنجیر کے نیچے چلتی ہے، لہذا ذیلی پروسیسر کو شامل کرنے والے پروسیسر کو اس کے ساتھ مساوی معاہدہ کرنا چاہیے۔ کسی کی ضرورت نہیں ہے جہاں فریقین خود مختار کنٹرولر ہوں ہر ایک اپنے اپنے مقاصد کے حصول کے لیے، جہاں وہ مشترکہ کنٹرولر ہوں، جو آرٹ کے تحت ایک انتظام کا مطالبہ کرتا ہے۔ اس کے بجائے 26 GDPR، یا جہاں کوئی ذاتی ڈیٹا شامل نہیں ہے۔

ایک ایسی پارٹی کے ساتھ دستخط کرنا جو حقیقت میں ایک آزاد کنٹرولر ہے بے ضرر نہیں ہے: یہ غلط بیانی کرتا ہے جو جوابدہ ہے اور ہدایت کا وہم پیدا کرتا ہے کہ کوئی بھی فریق احترام نہیں کرسکتا۔ آئینہ کی خرابی اتنی ہی عام ہے، جہاں ایک سپلائر اپنے اکاؤنٹ پر عمل کرنے والا صرف ہدایات کی شرائط کو قبول کرتا ہے جس کی وہ تعمیل نہیں کر سکتا۔

کنٹرولر یا پروسیسر: تفریق کا اصل میں اندازہ کیسے لگایا جاتا ہے۔

تشخیص فعال ہے، رسمی نہیں: معاہدہ جس چیز کو فریقین کہتے ہیں وہ ثبوت ہے، جواب نہیں، اور کنٹرولر اور پروسیسر کے درمیان فرق سب سے پہلی چیز ہے جو سپروائزری اتھارٹی ٹیسٹ کرتی ہے۔ حوالہ نقطہ کنٹرولر اور پروسیسر سے متعلق EDPB کی رہنما خطوط 07/2020 ہے، جس کا حتمی ورژن 7 جولائی 2021 کو اپنایا گیا تھا۔

مقاصد اور ضروری ذرائع

کنٹرولر مقاصد اور ضروری ذرائع کا تعین کرتا ہے: ڈیٹا کے کن زمروں پر کارروائی کی جاتی ہے، کس کے بارے میں، کتنے عرصے کے لیے، اور کس کو ظاہر کیا جاتا ہے۔ یہ فیصلے قانونیت اور ضرورت سے منسلک ہیں اور انہیں تفویض نہیں کیا جا سکتا۔ غیر ضروری ذرائع، نفاذ کی تفصیل فراہم کنندہ پر چھوڑی جا سکتی ہے: یہ کون سا سافٹ ویئر چلاتا ہے اور یہ اپنے کنٹرول کو کیسے انجینئر کرتا ہے۔

لہذا ایک تنظیم ایک کنٹرولر ہوسکتی ہے حالانکہ یہ کبھی بھی ڈیٹا کو نہیں چھوتی ہے۔ C-683/21 (Nacionalinis visuomenės sveikatos centras) کے معاملے میں 5 دسمبر 2023 کے اپنے فیصلے میں، کورٹ آف جسٹس نے کہا کہ ایک ادارہ جو ایک ایپ کے ذریعے کارروائی کے مقاصد اور ذرائع کا تعین کرتا ہے وہ ایک کنٹرولر تھا، اور یہ کہ مشترکہ کنٹرولر شپ کسی بھی فیصلے کے بدلے انتظامات کے بغیر پیدا ہو سکتی ہے۔ اس کے برعکس، ایک پروسیسر اپنے مقاصد کے لیے ہدایات سے بالاتر ہو کر اس کا علاج آرٹ کے ذریعے کیا جاتا ہے۔ اس پروسیسنگ کے لیے بطور کنٹرولر 28 GDPR۔

وہ حالات جو کمپنیوں کو ٹرپ کرتے ہیں۔

  • پے رول بیورو۔ جہاں بیورو آپ کے فراہم کردہ ڈیٹا میں داخل ہوتا ہے اور پے سلپس تیار کرتا ہے، یہ ایک پروسیسر ہے۔ جہاں مصروفیت فرم کے اپنے فیصلے میں آزاد مشورے اور تعمیل کی جانچ تک پھیلی ہوئی ہے، ڈچ پیشہ ورانہ اداروں کی 1 اکتوبر 2019 کو اکاؤنٹنٹس، ٹیکس ایڈوائزرز اور پے رول پروفیشنلز کے لیے رہنمائی اسے ایک کنٹرولر کے طور پر مانتی ہے۔
  • اکاؤنٹنٹ اور ٹیکس مشیر۔ قانونی آڈٹ، تالیف اور ٹیکس ریٹرن کا کام فرم کے اپنے پیشہ ورانہ اور قانونی فرائض کے تحت آزادانہ فیصلے کے ساتھ انجام دیا جاتا ہے۔ یہ کنٹرولر کی حیثیت کی طرف اشارہ کرتا ہے، اور پروسیسنگ معاہدہ پھر غلط دستاویز ہے۔
  • مارکیٹنگ ایجنسیاں۔ آپ کی کسٹمر لسٹ کے خلاف مہم چلانے والی ایجنسی ایک پروسیسر ہے۔ وہ جو سامعین کو بناتا ہے یا ان کو تقویت دیتا ہے، یا ایڈ ٹیک چلاتا ہے جس میں پلیٹ فارم پیرامیٹرز سیٹ کرتا ہے، اس کے اپنے مقاصد ہوتے ہیں، اور پلیٹ فارم کے ساتھ مشترکہ کنٹرولر شپ ایک زندہ امکان ہے۔
  • IT سپلائرز، ہوسٹنگ اور SaaS۔ عام طور پر پروسیسرز، لیکن سروس کی بہتری، بینچ مارکنگ یا ماڈل ٹریننگ کے لیے "مجموعی" یا "استعمال" ڈیٹا استعمال کرنے کا حق محفوظ رکھنے والی شق کو چیک کریں۔ اس حد تک جس میں ذاتی ڈیٹا شامل ہے، یہ فراہم کنندہ کا اپنا مقصد ہے اور وہ اس کے لیے ایک کنٹرولر ہے۔
  • بھرتی کرنے والے۔ ایک ایجنسی جو اپنے امیدواروں کے ڈیٹا بیس کو برقرار رکھتی ہے اس کا کنٹرولر ہے۔ آپ کی اسامی کے لیے نامزد درخواست دہندگان پر کارروائی کرنا عام طور پر دو کنٹرولرز کا مرکب ہوتا ہے جس کے درمیان ہدایات پر محدود پروسیسنگ ہوتی ہے۔

مشترکہ کنٹرولر شپ اور اس کے بجائے اس کی ضرورت کا انتظام

جہاں دو فریق مشترکہ طور پر مقاصد اور ذرائع کا تعین کرتے ہیں، چاہے مشترکہ فیصلے کے ذریعے ہو یا ایسے فیصلوں کے ذریعے جو آپس میں ملتے ہیں اور جڑے ہوئے ہیں، آرٹ۔ 26 جی ڈی پی آر کو پروسیسنگ معاہدے کے بجائے ایک انتظام کی ضرورت ہے۔ اسے شفاف طریقے سے یہ طے کرنا چاہیے کہ ڈیٹا کے مضامین کا جواب کون دیتا ہے اور کون شفافیت کی معلومات، سیکورٹی، خلاف ورزی کی اطلاع، اثرات کی تشخیص اور منتقلی کو ہینڈل کرتا ہے۔ اس کا جوہر ڈیٹا کے مضامین کے لیے دستیاب ہونا چاہیے، جو کسی بھی فریق کے خلاف حقوق استعمال کر سکتے ہیں تاہم فریقین نے چیزوں کو تراش لیا ہے، اور یہ نہ تو Autoriteit Personsgegevens اور نہ ہی کسی عدالت کو پابند کرتا ہے۔

آرٹ کے تحت لازمی مواد۔ 28 جی ڈی پی آر

معاہدہ تحریری طور پر ہونا چاہیے، بشمول الیکٹرانک فارم، اور پروسیسر کا پابند ہونا چاہیے۔ فن 28 جی ڈی پی آر ایک مقررہ فہرست مرتب کرتا ہے، اور ای ڈی پی بی واضح ہے کہ ضابطے کو دوبارہ پڑھنا کافی نہیں ہے۔

مطلوبہ عنصرجو معاہدہ طے کرنا ضروری ہے۔
پروسیسنگ کی تفصیلموضوع، مدت، نوعیت اور مقصد، ڈیٹا کی قسم، ڈیٹا کے مضامین کے زمرے، اور کنٹرولر کے حقوق اور ذمہ داریاں۔ عام طور پر منسلک، اور عام طور پر بہت عام
دستاویزی ہدایاتصرف کنٹرولر کی دستاویزی ہدایات پر کارروائی کی جا رہی ہے، بشمول ٹرانسفرز۔ "جیسا کہ دوسری صورت میں معاہدے کے ذریعہ اجازت دی گئی ہے" کو دیکھیں، جو قاعدہ کو نگل جاتا ہے۔
رازداریرازداری کے پابند مجاز افراد، معاہدہ یا قانون کے ذریعے؛ اسے سب پروسیسر کے عملے تک بھی پہنچنا چاہیے۔
سلامتیآرٹ کے تحت ضروری اقدامات۔ 32 جی ڈی پی آر۔ ایک کراس حوالہ بیکار ہے: اقدامات کو منسلک کریں۔
ذیلی پروسیسرزدوسرے پروسیسر کو شامل کرنے کی شرائط، اور اجازت دینے کا نظام
ڈیٹا موضوع کے حقوقکنٹرولر کی درخواستوں کا جواب دینے میں مدد کے لیے مناسب اقدامات؛ آخری تاریخ طے کریں اور تصدیق کریں کہ یہ فیس کے اندر ہے۔
سیکیورٹی، خلاف ورزیاں، اثرات کا اندازہسیکورٹی کے ساتھ مدد، اتھارٹی اور ڈیٹا کے مضامین کو اطلاع، اثرات کا اندازہ اور پیشگی مشاورت
حذف کرنا یا واپس کرناکنٹرولر کے انتخاب پر، خدمات کے اختتام پر حذف یا واپسی، اور کاپیوں کو حذف کرنا جب تک کہ قانونی طور پر ذخیرہ کرنے کی ضرورت نہ ہو۔
تعمیل کی معلومات اور آڈٹتعمیل کو ظاہر کرنے کے لیے درکار معلومات، اور آڈٹ کی اجازت دینے اور تعاون کرنے کے لیے
غیر قانونی ہدایاتاگر کوئی ہدایت ڈیٹا کے تحفظ کے قانون کی خلاف ورزی کرتی ہے تو پروسیسر کنٹرولر کو مطلع کرتا ہے۔

ذیلی پروسیسرز اور اجازت دینے کا نظام

ایک پروسیسر کنٹرولر کی اجازت کے بغیر ذیلی پروسیسر کو شامل نہیں کرسکتا ہے۔ مخصوص پیشگی اجازت ہر ایک کو انفرادی طور پر منظور کرتی ہے، جو ایک چھوٹی مستحکم چین کے لیے کام کرتی ہے لیکن ایک بڑی کلاؤڈ سروس کے لیے نہیں۔ عام تحریری اجازت پروسیسر کو ذیلی پروسیسرز کو شامل کرنے یا تبدیل کرنے دیتی ہے بشرطیکہ یہ کنٹرولر کو مطلوبہ تبدیلیوں سے آگاہ کرے اور اسے اعتراض کرنے کی اجازت دے۔

تقریباً ہر معیاری سپلائر معاہدہ عام اجازت، ایک فہرست اور نوٹس کی مدت پیش کرتا ہے، لہذا بات چیت اس بات کے بارے میں ہے کہ اس نوٹس کی کیا قیمت ہے: ایک ایسا راستہ جو آپ پر کسی ویب صفحہ کی نگرانی کرنے پر منحصر نہیں ہے، اس پر عمل کرنے کے لیے کافی مدت، اور اگر آپ اعتراض کرتے ہیں تو ایک بیان کردہ نتیجہ، حقیقت پسندانہ طور پر بغیر جرمانے کے ختم کرنا۔ کسی بھی طرح سے پروسیسر کو ایک ہی ذمہ داریاں بیک ٹو بیک لگانی ہوں گی اور وہ سب پروسیسر کے لیے ذمہ دار رہے گا۔ 9 اکتوبر 2024 کی رائے 22/2024 میں EDPB نے اس بات کی تصدیق کی کہ جوابدہی پوری چین تک پھیلی ہوئی ہے: کنٹرولر کو ہر ذیلی پروسیسر کی شناخت کرنے اور خود کو مطمئن کرنے کے قابل ہونا چاہیے کہ حفاظتی اقدامات پوری طرح سے ہیں۔

سیکورٹی کی ذمہ داری، ٹھوس بنایا

"پروسیسر آرٹ کے مطابق مناسب تکنیکی اور تنظیمی اقدامات کو لاگو کرے گا۔ 32 GDPR" ایک طمع ہے: یہ آپ کو کچھ نہیں بتاتا اور کچھ بھی ثابت نہیں کرتا ہے۔ ایک قابل استعمال ضمیمہ ٹرانزٹ اور آرام میں خفیہ کاری کو بیان کرتا ہے اور چابیاں کیسے منظم کی جاتی ہیں۔ رسائی کنٹرول، بشمول جوائنر-موور-لیور کے عمل اور ملٹی فیکٹر تصدیق؛ کیا لاگ کیا ہے اور کتنی دیر تک؛ بیک اپ فریکوئنسی اور آزمائشی بحالی؛ پیچنگ اور دخول ٹیسٹنگ ٹائم فریم؛ سرٹیفیکیشنز پر انحصار کیا گیا، ان کے دائرہ کار کے ساتھ؛ اور جہاں ڈیٹا کو ذخیرہ اور رسائی حاصل کی جاتی ہے ، معاون عملہ بھی شامل ہے۔

یہ واضح طور پر اہمیت رکھتا ہے۔ C-340/21 (Natsionalna agentsia za prihodite) کے معاملے میں 14 دسمبر 2023 کے اپنے فیصلے میں، کورٹ آف جسٹس نے کہا کہ سیکیورٹی کا کوئی واقعہ بذات خود یہ ثابت نہیں کرتا کہ اقدامات ناکافی تھے، لیکن کنٹرولر پر یہ ظاہر کرنے کا بوجھ ہے کہ وہ مناسب تھے۔ ایک تاریخ کا ضمیمہ اس کا ثبوت ہے۔ ایک کراس حوالہ نہیں ہے.

ڈیٹا کے موضوع کے حقوق اور خلاف ورزی کی اطلاع کے ساتھ مدد

دونوں ذمہ داریاں ڈیڈ لائن پر مبنی ہیں، اور ڈیڈ لائنز کنٹرولر سے تعلق رکھتی ہیں۔ ڈیٹا سبجیکٹ کے حقوق پر، کنٹرولر کو ایک ماہ کے اندر جواب دینا چاہیے، لہذا ٹائم فریم کے بغیر "معقول مدد" آپ کو تاخیر کو جذب کرنے کے لیے چھوڑ دیتی ہے۔ اسے درست کریں: فراہم کنندہ کو موصول ہونے والی کوئی بھی درخواست کام کے دنوں کی مقررہ تعداد کے اندر بھیجی جاتی ہے اور اس کا جواب کبھی نہیں دیا جاتا ہے۔ ایک مکمل نچوڑ پانچ سے دس کام کے دنوں میں قابل استعمال شکل میں تیار کیا جاتا ہے۔ اور یہ انوائس کو متحرک کرنے کے بجائے فیس کے اندر بیٹھتا ہے۔

خلاف ورزیوں پر، کنٹرولر کو بغیر کسی تاخیر کے Autoriteit Personsgegevens کو مطلع کرنا چاہیے اور جہاں ممکن ہو، آگاہ ہونے کے 72 گھنٹوں کے اندر، آرٹ کے تحت۔ 33 جی ڈی پی آر۔ پروسیسر کی ڈیوٹی کو ٹھوس بنائیں: 24 گھنٹوں کے اندر اندر اطلاع، گھنٹے سے باہر کے راستے کے ساتھ ایک نامزد رابطے کے لیے، ایک متعین کم از کم مواد کے ساتھ جہاں حقائق نامکمل ہوں؛ فرانزک کے ساتھ تعاون؛ اور آپ کی منظوری کے بغیر اتھارٹی یا ڈیٹا کے مضامین کو مطلع کرنے پر پابندی۔ دائرہ کار کی تنظیمیں اپنے CSIRT کو ڈچ Cyberbeveiligingswet کے تحت واقعات کی اطلاع بھی دیتی ہیں، جو NIS2 ڈائریکٹیو کو نافذ کرتی ہے اور 15 اگست 2026 سے لاگو ہوتی ہے۔

آڈٹ کے حقوق اور ان سے بات چیت کیسے کی جاتی ہے۔

فن 28 GDPR کے لیے پروسیسر دونوں سے ضروری ہے کہ وہ تعمیل کا مظاہرہ کرنے کے لیے درکار معلومات دستیاب کرے اور کنٹرولر یا آڈیٹر کے ذریعے آڈٹ بشمول انسپکشنز کی اجازت دے اور اس میں تعاون کرے۔ صرف "ہمارا تازہ ترین سرٹیفیکیشن" پیش کرنے والی ایک شق کم پڑتی ہے۔ زیادہ تر ڈچ مذاکرات تک پہنچنے والے سمجھوتہ: حق کے مطابق ایک سالانہ یقین دہانی کی رپورٹ، اس کے دائرہ کار کے دستاویز کے ساتھ؛ سال میں ایک بار دستاویزی آڈٹ، نیز آپ کے ڈیٹا کو متاثر کرنے والی خلاف ورزی کے بعد یا سپروائزری اتھارٹی کی درخواست پر مزید آڈٹ؛ تیس دن کا نوٹس؛ دائرہ کار آپ کی خدمات تک محدود ہے۔ ایک آڈیٹر جو مدمقابل نہیں ہے؛ اور آپ کی طرف سے اٹھائے جانے والے اخراجات جب تک کہ مواد کی عدم تعمیل نہ ہو۔

واپسی یا آخر میں حذف کرنا

انتخاب کنٹرولر کا ہے، اور معاہدہ کو سپلائر کے لیے محفوظ کرنے کے بجائے ایسا کہنا چاہیے۔ ایکسپورٹ فارمیٹ، آخری تاریخ، عام طور پر ختم ہونے کے تیس دن، حذف ہونے کی تحریری تصدیق، اور بیک اپ کو کیسے ہینڈل کیا جاتا ہے، جس کا حقیقت پسندانہ مطلب یہ ہے کہ ڈیٹا ایک دستاویزی چکر میں رہتا ہے، محفوظ اور غیر استعمال شدہ، اوور رائٹ ہونے تک۔ ایگزٹ امداد اور نرخوں پر پیشگی اتفاق کریں، اور متنازعہ فیسوں پر ڈیٹا کو روکنے کے کسی بھی حق کو خارج کردیں۔

ذمہ داری، معاوضے اور GDPR کی اپنی ذمہ داری کا نظام

فن 82 GDPR ڈیٹا کے موضوع کو مادی اور غیر مادی نقصان کے معاوضے کا حق دیتا ہے۔ ایک کنٹرولر ضابطے کی خلاف ورزی کرنے والی پروسیسنگ کی وجہ سے ہونے والے نقصان کا ذمہ دار ہے۔ ایک پروسیسر ذمہ دار ہے جہاں اس نے خاص طور پر پروسیسرز پر ہدایت کی گئی ذمہ داریوں کی تعمیل نہیں کی ہے، یا باہر یا قانونی ہدایات کے خلاف کام کیا ہے۔ جہاں دونوں ایک ہی پروسیسنگ میں ملوث ہیں، ہر ایک کو بعد میں سہارے کے ساتھ، پورے نقصان کا ذمہ دار ٹھہرایا جا سکتا ہے۔ اس نمائش کو دور نہیں کیا جا سکتا؛ معاہدہ اندرونی حصہ مختص کرتا ہے۔ جرمانے الگ ہیں: آرٹ کی خلاف ورزی۔ 28 جی ڈی پی آر آرٹ میں نچلے بریکٹ میں آتا ہے۔ 83 جی ڈی پی آر۔

  • معیاری شرائط ایک سے زیادہ فیس پر ذمہ داری کو محدود کرتی ہیں اور "بالواسطہ اور نتیجہ خیز نقصان" کو خارج کرتی ہیں۔ اگر ریگولیٹری جرمانے، نوٹیفکیشن اور فرانزک اخراجات اور ڈیٹا کے مضامین کو معاوضہ اس اخراج کے اندر آتا ہے، تو معاوضہ آرائشی ہے: انہیں قابل وصولی براہ راست نقصان کے طور پر درج کریں۔
  • پروسیسنگ معاہدے کی خلاف ورزی، رازداری کی خلاف ورزی، اور جان بوجھ کر یا لاپرواہی سے خلاف ورزی کرنے کے لیے ایک تراشنا، یا ایک بہتر کیپ تلاش کریں۔
  • آپ پر عائد جرمانہ کو جرمانے کے طور پر منتقل نہیں کیا جا سکتا، لیکن مناسب طریقے سے تیار کردہ معاوضے کے تحت نقصان کے طور پر وصول کیا جا سکتا ہے۔ WAMCA حکومت کے تحت ڈچ اجتماعی اقدامات مجموعی دعووں کو ایک حقیقت پسندانہ نمائش بناتے ہیں، جو طنزیہ ٹوپی کے خلاف دلیل دیتے ہیں۔

بین الاقوامی منتقلی اور معیاری شقیں۔

اگر پروسیسر، اس کے ذیلی پروسیسرز یا اس کا معاون عملہ EEA کے باہر سے ڈیٹا تک رسائی حاصل کر سکتا ہے، GDPR کا باب V اور بین الاقوامی ڈیٹا کی منتقلی کا نظام آرٹ کے اوپر لاگو ہوتا ہے۔ 28. دور دراز تک رسائی شمار ہوتی ہے، اور اسی طرح بیرون ملک سپورٹ ڈیسک بھی۔

آرٹ کے تحت مناسب فیصلے کی عدم موجودگی۔ 45 GDPR، معمول کا ٹول آرٹ کے تحت 4 جون 2021 کو کمیشن نافذ کرنے والے فیصلے (EU) 2021/914 کے ذریعہ اختیار کردہ معیاری معاہدے کی شقیں ہیں۔ 46 جی ڈی پی آر۔ دو پوائنٹس باقاعدگی سے یاد کیے جاتے ہیں۔ کنٹرولر سے پروسیسر اور پروسیسر سے سب پروسیسر کی منتقلی کا احاطہ کرنے والے ماڈیول بھی فن کو مطمئن کرتے ہیں۔ 28 جی ڈی پی آر کے تقاضے، اس لیے اس ٹانگ کے لیے علیحدہ پروسیسنگ معاہدے کی ضرورت نہیں ہے، حالانکہ بہت سے معاہدے دونوں کو اسٹیک کرتے ہیں۔ اور C-311/18 (Schrems II) کے معاملے میں 16 جولائی 2020 کے کورٹ آف جسٹس کے فیصلے کے بعد، دستخط کرنا اس کا خاتمہ نہیں ہے: فریقین کو اس بات کا جائزہ لینا چاہیے کہ آیا مطلوبہ ملک کا قانون اور عمل درآمد کنندہ کو تعمیل کرنے سے روکتا ہے، اور اضافی اقدامات شامل کریں جہاں وہ کرتے ہیں۔ دستاویز جو تشخیص؛ EDPB کی سفارشات 01/2020، جو 18 جون 2021 کو اختیار کی گئی تھیں، اب بھی طریقہ کار طے کرتی ہیں۔

ریاستہائے متحدہ کے لیے، EU-US ڈیٹا پرائیویسی فریم ورک کے لیے کمیشن کا 10 جولائی 2023 کا مناسب فیصلہ نافذ العمل ہے، لیکن یہ صرف اس صورت میں مدد کرتا ہے جہاں مخصوص وصول کنندہ متعلقہ ڈیٹا کیٹیگریز کے لیے فعال طور پر خود تصدیق شدہ ہو، لہذا سرٹیفیکیشن کی تصدیق کریں۔ یہ اپنے پہلے چیلنج سے بچ گیا: جنرل کورٹ نے T-553/23 (Latombe v Commission) کیس میں 3 ستمبر 2025 کے فیصلے کے ذریعے کارروائی کو مسترد کر دیا۔ 31 اکتوبر 2025 کو کیس C-703/25 P کے طور پر ایک اپیل دائر کی گئی تھی اور عدالت عظمیٰ نے 2026 میں اس صفحہ کی تاریخ کے مطابق کیس بند نہیں کیا تھا۔ مناسبیت کے فیصلے کو اس دوران نہ تو معطل کیا گیا ہے اور نہ ہی اس میں ترمیم کی گئی ہے۔ اسے ناکامی کا واحد نقطہ نہ بننے دیں: شقوں اور دستاویزی تشخیص کو فال بیک کے طور پر رکھیں، اور زیر التواء اپیل کو انتظار کرنے کی وجہ کے بجائے ایک ہونے کی وجہ سمجھیں۔ Autoriteit Personsgegevens نے 22 جولائی 2024 کے فیصلے کے ذریعے Uber کو € 290 ملین جرمانہ عائد کیا کیونکہ اس نے شقوں کا استعمال بند کر دینے کے بعد ڈرائیوروں کا ڈیٹا بغیر کسی مناسب ٹرانسفر ٹول کے ریاست ہائے متحدہ میں منتقل کیا تھا۔ Uber نے کہا کہ وہ اعتراض کرنے کا ارادہ رکھتا ہے، AP نے اس اعتراض پر کوئی فیصلہ شائع نہیں کیا ہے، اور اس لیے جرمانے کو ایک طے شدہ نظیر کے بجائے ریگولیٹر کی پوزیشن کے بیان کے طور پر پڑھنا چاہیے۔

ٹول کٹ میں ایک خلا اب بھی کھلا ہے۔ کمیشن نے کہا ہے کہ وہ یورپی یونین سے باہر کے درآمد کنندگان کے لیے معیاری معاہدے کی شقوں کا مزید سیٹ تیار کر رہا ہے جن کی پروسیسنگ خود براہ راست آرٹ کے تحت GDPR کے تابع ہے۔ 3 - وہ صورتحال جس میں 2021 کی شقیں آرام سے نہیں بیٹھتی ہیں۔ ان شقوں کو 2026 میں اس صفحہ کی تاریخ کے مطابق نہیں اپنایا گیا تھا، لہذا اس ترتیب کے لیے تشخیص اور حفاظتی تدابیر کو ہاتھ سے معاہدے میں شامل کرنا ہوگا۔

کیا کمیشن کے کنٹرولر پروسیسر کی شقیں لازمی ہیں؟

نمبر کمیشن نافذ کرنے والا فیصلہ (EU) 4 جون 2021 کا 2021/915 EEA کے اندر استعمال کے لیے کنٹرولرز اور پروسیسرز کے درمیان معیاری معاہدے کی شقیں فراہم کرتا ہے، لیکن ان کا استعمال اختیاری ہے: فریقین اپنے اپنے معاہدے پر بات چیت کر سکتے ہیں بشرطیکہ اس میں ہر چیز شامل ہو۔ 28 GDPR کی ضرورت ہے۔ شقیں ایک وسیع معاہدے کے اندر اضافی، غیر متضاد شرائط کے ساتھ بیٹھ سکتی ہیں، لیکن خود ان میں ترمیم نہیں کی جا سکتی، اس لیے حسب ضرورت ضمیمہ میں ہوتی ہے۔ پہلے سے طے شدہ معاہدے اور شعبے کے ماڈل ڈچ کے معمول کے مطابق ہیں، جو قابل قبول ہے بشرطیکہ مادہ موجود ہو۔

Autoriteit Personsgegevens کی طرف سے نفاذ

اے پی نے براہ راست اس کی جانچ کی ہے۔ اس نے تجارت، صحت کی دیکھ بھال، میڈیا، تفریح ​​اور توانائی میں نجی شعبے کی 31 تنظیموں کے ذریعے استعمال ہونے والے پروسیسنگ معاہدوں کا جائزہ لیا، 2020 میں اپنے نتائج کو اس عنوان کے تحت شائع کیا کہ "پروسیسنگ معاہدہ" موجود نہیں ہے۔ اس نے معاہدوں کو ضابطے کے حوالے سے کچھ زیادہ ہی پایا، سیکیورٹی زبان میں یہ نوٹ کیا گیا کہ ایک پالیسی موجود ہے جس کی ضرورت ہے، اور معاہدے ابھی بھی پرانے ڈچ ڈیٹا پروٹیکشن قانون کے تحت تیار کیے گئے ہیں۔

ایک تفتیش میں، اے پی سے توقع کریں کہ آپ کی کارروائی کی سرگرمیوں کے ریکارڈ سے لے کر اس میں نامزد کردہ سپلائرز کے ساتھ معاہدوں تک، پھر سیکیورٹی انیکس، سب پروسیسر کی فہرست اور دستاویزات کی منتقلی، اور پھر اس بات کا ثبوت دینے کے لیے کہ آپ نے ان کے ساتھ کچھ کیا ہے: بغیر پڑھی ہوئی یقین دہانی کی رپورٹ نگرانی نہیں ہے۔ غلطی بھی اہم ہے، کیونکہ کیس C-683/21 میں عدالت نے تصدیق کی کہ جرمانے کے لیے جان بوجھ کر یا لاپرواہی سے خلاف ورزی کی ضرورت ہے۔ 2026 سے 2028 کے لیے AP کی سٹریٹجک توجہ بڑے پیمانے پر نگرانی، مصنوعی ذہانت اور ڈیجیٹل لچک پر محیط ہے، آخری واضح طور پر سپلائی چین سیکیورٹی سمیت۔

ایک سپلائر کے معیاری پروسیسنگ معاہدے کا جائزہ لینے کے لیے ایک چیک لسٹ

  • کیا کردار درست ہیں؟ اگر فراہم کنندہ ایک آزاد کنٹرولر ہے، تو پروسیسنگ کے معاہدے پر بالکل دستخط نہ کریں۔
  • کیا پروسیسنگ کی تفصیل مکمل ہو چکی ہے، یا ایک خالی ضمیمہ، اور کیا کوئی چیز سپلائر کی اپنی بہتری، تجزیات یا ماڈل ٹریننگ کے لیے پروسیسنگ کی اجازت دیتی ہے؟
  • کیا حفاظتی اقدامات نام سرٹیفیکیشنز اور ان کے دائرہ کار کے ساتھ منسلک اور مخصوص ہیں؟
  • کیا سب پروسیسر کی فہرست دستیاب ہے، کیا آپ کو نوٹس دیا گیا ہے، کیا اعتراض کا کوئی نتیجہ ہے، اور کیا سب پروسیسر پیچھے سے پابند ہیں؟
  • کیا خلاف ورزی کی اطلاع ایک مقررہ مختصر مدت کے اندر ہوتی ہے، اور کیا سپلائر کو خود اتھارٹی کو مطلع کرنے سے روک دیا گیا ہے؟
  • کیا ڈیٹا سبجیکٹ کی درخواست کی آخری تاریخ مقرر اور فیس کے اندر ہے، اور کیا صرف ایک سرٹیفکیٹ کے بجائے حقیقی آڈٹ کا حق ہے؟
  • کیا حذف یا واپسی آپ کی مرضی کے مطابق، فارمیٹ، آخری تاریخ اور بیک اپ علاج کے ساتھ ہے؟
  • ڈیٹا کہاں ذخیرہ اور رسائی حاصل کی جاتی ہے، اور کیا ہر ٹانگ کے لیے صحیح منتقلی کا آلہ موجود ہے؟
  • کیا کیپ اور بالواسطہ نقصان کا اخراج اصل مواد کے ساتھ معاوضہ چھوڑ دیتا ہے، اور کیا کوئی اندرونی مالک اور جائزہ کی تاریخ ہے؟

Law & More سے ڈچ اور بین الاقوامی کاروباروں کے لیے معاہدے کے مسودے، جائزے اور بات چیت کرتے ہیں۔ Eindhoven اور Amsterdam، اور کنٹرولر اور پروسیسر کے کرداروں، EEA سے باہر منتقلی اور Autoriteit Personsgegevens کی تحقیقات کے بارے میں مشورہ دیتا ہے۔

کیا دو گروپ کمپنیوں کے درمیان پروسیسنگ معاہدے کی ضرورت ہے؟

ہاں، اگر وہ الگ الگ قانونی ادارے ہیں اور ایک دوسرے کی جانب سے ذاتی ڈیٹا پر کارروائی کرتا ہے۔ ایک ہی گروپ سے تعلق رکھنے سے کوئی فرق نہیں پڑتا۔ گروپ عام طور پر ایک انٹرا گروپ فریم ورک استعمال کرتے ہیں جس میں تمام اداروں کا احاطہ کیا جاتا ہے، فی سروس کے شیڈول کے ساتھ۔ جہاں ادارے اپنے مقاصد کے لیے کارروائی کرتے ہیں، وہ الگ کنٹرولر ہوتے ہیں اور ایک مختلف آلہ مناسب ہوتا ہے۔

کیا معاہدہ ڈچ میں ہونا ضروری ہے؟

نہیں، زبان کی کوئی ضرورت نہیں ہے، اور ڈچ پریکٹس میں انگریزی زبان کے معاہدے مکمل طور پر عام ہیں۔ اگر آپریشنل ٹیمیں یا ورکس کونسل اسے پڑھے گی، تو ڈچ ورژن مدد کرتا ہے، اور جہاں دونوں موجود ہیں آپ کو بتانا چاہیے کہ کون سا غالب ہے۔ Autoriteit Personsgegevens زیادہ تر خط و کتابت میں انگریزی کو قبول کرتا ہے، اگرچہ ہمیشہ نہیں۔

ہمارا سپلائر اپنی معیاری شرائط پر گفت و شنید کرنے سے انکار کرتا ہے۔ ہمارے اختیارات کیا ہیں؟

آپ اس سے قطع نظر جوابدہ رہیں۔ اس بات کا اندازہ لگائیں کہ آیا یہ اصطلاحات فن پر پوری اترتی ہیں۔ 28 جی ڈی پی آر؛ بہت سے بڑے فراہم کنندگان کی شرائط ہیں، اور اصل فرق تجارتی ہیں جیسے کیپس اور آڈٹ اسکوپ۔ تشخیص اور بقایا خطرے کی دستاویز کریں، باڈی کے بجائے ملحقہ پر رعایتیں حاصل کریں، اور فیصلہ ریکارڈ کریں۔

اگر ہم نے معیاری معاہدے کی شقوں پر دستخط کیے ہیں تو کیا ہمیں علیحدہ پروسیسنگ معاہدے کی ضرورت ہے؟

عام طور پر اس رشتے کے لیے نہیں۔ کنٹرولر سے پروسیسر اور پروسیسر سے سب پروسیسر کی منتقلی کے لیے 2021 میں اختیار کی گئی منتقلی کی شقوں کو آرٹ کا احاطہ کرنے کے لیے ڈیزائن کیا گیا تھا۔ 28 GDPR کے تقاضے بھی، اور سب سے اوپر ایک علیحدہ معاہدہ اسٹیک کرنے سے متضاد شرائط پیدا ہوتی ہیں۔ اگر آپ دونوں کو برقرار رکھتے ہیں تو ترجیحی ترتیب شامل کریں اور چیک کریں کہ ضمیمہ مطابقت رکھتا ہے۔

اگر ہمارے پاس کوئی پروسیسنگ معاہدہ نہیں ہے تو کیا ہوگا؟

غیر حاضری بذات خود آرٹ کی خلاف ورزی ہے۔ 28 GDPR دونوں فریقوں کے ذریعہ، آرٹ میں نچلے جرمانے کے بریکٹ کے تحت قابل سزا۔ 83 GDPR، اور سب سے پہلے چیزوں میں ایک سپروائزری اتھارٹی چیک کرتی ہے۔ یہ آپ کو سیکیورٹی، خلاف ورزی کے نوٹیفکیشن، آڈٹ اور حذف کرنے کے معاہدے کے بغیر بھی چھوڑ دیتا ہے، اور اگر سپلائر نقصان کا سبب بنتا ہے تو آپ کو معاوضہ ادا کرنا ہوگا۔

قانونی مدد کی ضرورت ہے؟

رابطہ کریں Law & More آپ کے قانونی معاملات پر ماہرانہ رہنمائی کے لیے۔ ہماری کثیر لسانی ٹیم مدد کے لیے تیار ہے۔

متعلقہ مضامین

نیدرلینڈز میں کنزرویٹری اٹیچمنٹ (کنزرویٹوئیر بیسلاگ) تیزی سے اور دوسری طرف کے بغیر دیا جاتا ہے۔

ہالینڈ میں بہت سے کاروبار اپنی جائیداد اور عملے کی حفاظت کے لیے CCTV کیمرے استعمال کرتے ہیں۔ تاہم،

اگر IND آپ کی درخواست کو مسترد کر دیتا ہے، تو فیصلہ معاملہ کا خاتمہ نہیں ہے۔

سرحد پار قانونی مشورہ ایک ایسے معاملے پر قانونی مدد ہے جو اس سے زیادہ سے منسلک ہے۔

ڈچ اور یورپی یونین کے قانون کے تحت کوئی بھی اس طرح کے ڈیٹا کا مالک نہیں ہے، لہذا ڈیٹا کی شق میں

ڈچ اور یورپی قانون کے تحت الگورتھم مجرمانہ طور پر ذمہ دار نہیں ہو سکتا۔ مجرمانہ ذمہ داری کی ضرورت ہے a

ڈچ قانون پر اپ ڈیٹ رہیں

تازہ ترین قانونی بصیرت، ریگولیٹری اپ ڈیٹس، اور عملی مشورے کے لیے ہمارے نیوز لیٹر کو سبسکرائب کریں۔