Téměř každá společnost působící v Nizozemsku zadává externě něco, co se týká osobních údajů: mzdy, hosting, CRM, marketing, nábor, podporu. Pokud dodavatel zpracovává osobní údaje na základě vašich pokynů, článek 28 GDPR vyžaduje písemnou smlouvu, v holandštině verwerkersovereenkomst . Tato příručka se zabývá tím, kdy je to vyžadováno, co musí obsahovat, jak k tomu přistupuje nizozemský dozorový orgán a jak se vyjednávají relevantní ustanovení.
Kdy je vyžadována smlouva o zpracování a kdy ne
Je to vyžadováno pouze v jedné situaci: pokud jedna strana zpracovává osobní údaje jménem jiné strany. Stranou, která rozhoduje o tom, proč a v podstatě jak jsou údaje zpracovávány, je správce; stranou jednající na jeho pokyn je zpracovatel. Tato povinnost se týká celého řetězce, takže zpracovatel, který si najme dílčího zpracovatele, s ním musí uzavřít rovnocennou smlouvu. Není to nutné, pokud jsou strany nezávislými správci, z nichž každý sleduje své vlastní účely, pokud jsou společnými správci, což vyžaduje ujednání podle článku 26 GDPR, nebo pokud se nejedná o žádné osobní údaje.
Podepsání smlouvy se stranou, která je ve skutečnosti nezávislým správcem, není neškodné: nesprávně uvádí, kdo je odpovědný, a vytváří iluzi pokynů, které žádná ze stran nemůže dodržet. Zrcadlová chyba je stejně běžná, kdy dodavatel jednající na svůj vlastní účet přijímá podmínky obsahující pouze pokyny, které nemůže dodržet.
Správce nebo zpracovatel: jak se rozdíl ve skutečnosti posuzuje
Posouzení je funkční, nikoli formální: to, co smlouva označuje za důkaz, nikoli za odpověď. Referenčním bodem jsou Pokyny EDPB č. 07/2020 o správci a zpracovateli, jejichž konečná verze byla přijata 7. července 2021.
Účely a základní prostředky
Správce určuje účely a nezbytné prostředky: které kategorie údajů jsou zpracovávány, o kom, po jak dlouhou dobu a komu jsou sdělovány. Tato rozhodnutí jsou vázána na zákonnost a nezbytnost a nelze je delegovat. Nepodstatné prostředky, tedy detaily implementace, mohou být ponechány na dodavateli: jaký software používá a jak navrhuje své kontrolní mechanismy.
Organizace tedy může být správcem, ačkoli se údajů nikdy nedotkne. Soudní dvůr ve svém rozsudku ze dne 5. prosince 2023 ve věci C-683/21 (Nacionalinis visuomenės sveikatos centras) rozhodl, že subjekt určující účely a prostředky zpracování prováděného prostřednictvím aplikace, kterou si zadal, je správcem a že společné řízení může vzniknout z konvergenčních rozhodnutí bez jakékoli formální dohody. Naopak zpracovatel, který jde nad rámec pokynů ke zpracování pro své vlastní účely, je podle článku 28 GDPR považován za správce daného zpracování.
Situace, které firmám kladou klopýtnutí
- Mzdové úřady. Pokud úřad zadává vámi poskytnuté údaje a vystavuje výplatní pásky, jedná se o zpracovatele. Pokud se zapojení vztahuje na nezávislé poradenství a kontroly souladu s předpisy dle vlastního úsudku firmy, pokyny nizozemských profesních organizací z 1. října 2019 pro účetní, daňové poradce a mzdové specialisty s ní zacházejí jako se správcem.
- Účetní a daňoví poradci. Práce na statutárním auditu, sestavování daňových přiznání a podávání daňových přiznání jsou prováděny v rámci vlastních profesních a zákonných povinností firmy s nezávislým úsudkem. To ukazuje na status správce a smlouva o zpracování dat je pak nesprávným dokumentem.
- Marketingové agentury. Agentura, která vede kampaň zaměřenou na váš seznam zákazníků, je zpracovatel. Takový, který buduje nebo obohacuje publikum, nebo provozuje reklamní technologie, v nichž platforma nastavuje parametry, má své vlastní účely a společná správa s platformou je reálnou možností.
- Dodavatelé IT, hostingu a SaaS. Obvykle zpracovatelé, ale zaškrtněte klauzuli vyhrazující si právo používat „agregovaná“ nebo „užívací“ data pro zlepšení služeb, benchmarking nebo modelové školení. V rozsahu, v jakém se jedná o osobní údaje, se jedná o vlastní účel dodavatele a dodavatel je pro ně správcem.
- Náboráři. Agentura, která si vede vlastní databázi kandidátů, je jejím správcem. Zpracování jmenovaných uchazečů o vaši volnou pozici je obvykle kombinací dvou správců s omezeným zpracováním pokynů mezi nimi.
Společná správa a ujednání, které místo toho vyžaduje
Pokud dvě strany společně určí účely a prostředky, ať už společným rozhodnutím nebo rozhodnutími, která se shodují a jsou neoddělitelně propojena, vyžaduje článek 26 GDPR spíše ujednání než dohodu o zpracování. Musí transparentně stanovit, kdo odpovídá subjektům údajů a kdo nakládá s informacemi o transparentnosti, zabezpečením, oznámením o narušení bezpečnosti, posouzením dopadů a předáváním informací. Jeho podstata musí být zpřístupněna subjektům údajů, které mohou uplatňovat práva vůči kterékoli ze stran bez ohledu na to, jak si strany rozdělily vztahy, a nezavazuje ani Úřad pro ochranu osobních údajů, ani soud.
Povinný obsah podle čl. 28 GDPR
Smlouva musí být písemná, včetně elektronické formy, a pro zpracovatele závazná. Článek 28 GDPR stanoví pevný seznam a EDPB výslovně uvádí, že samotné citování nařízení nestačí.
| Požadovaný prvek | Co musí smlouva stanovit |
|---|---|
| Popis zpracování | Předmět, doba trvání, povaha a účel, typ údajů, kategorie subjektů údajů a práva a povinnosti správce. Obvykle připojené a obvykle příliš obecné. |
| Dokumentované pokyny | Zpracování pouze na základě zdokumentovaných pokynů správce, včetně pokynů pro převody. Dávejte pozor na ustanovení „jak jinak povoluje smlouva“, které toto pravidlo pohlcuje. |
| Důvěrnost | Oprávněné osoby vázané mlčenlivostí, ať už smluvně nebo zákonem; informace by se měly dostat i k zaměstnancům dílčích zpracovatelů |
| Bezpečnost | Opatření požadovaná podle čl. 32 GDPR. Křížový odkaz je bezcenný: přiložte opatření. |
| Dílčí procesory | Podmínky pro zapojení dalšího zpracovatele a režim autorizace |
| Práva subjektu údajů | Vhodná opatření, která správci pomohou odpovědět na žádosti; stanovit lhůty a ověřit, zda je to v rámci poplatku |
| Bezpečnost, narušení, posouzení dopadů | Pomoc s bezpečností, oznamování úřadu a subjektům údajů, posouzení dopadů a předchozí konzultace |
| Smazání nebo vrácení | Dle volby správce, smazání nebo vrácení po ukončení služeb a smazání kopií, pokud není uchovávání ze zákona vyžadováno. |
| Informace o shodě s předpisy a audity | Informace potřebné k prokázání souladu s předpisy a umožnění a přispívání k auditům |
| Nezákonné pokyny | Zpracovatel informuje správce, pokud pokyn porušuje zákon o ochraně osobních údajů. |
Dílčí zpracovatelé a režim autorizace
Zpracovatel nesmí zapojit dílčího zpracovatele bez souhlasu správce. Zvláštní předchozí povolení schvaluje každého dílčího zpracovatele jednotlivě, což funguje pro malý stabilní řetězec, ale ne pro velkou cloudovou službu. Obecné písemné povolení umožňuje zpracovateli přidat nebo nahradit dílčí zpracovatele za předpokladu, že správce informuje o zamýšlených změnách a umožní mu vznést námitky.
Téměř každá standardní smlouva s dodavatelem nabízí obecné oprávnění, seznam a výpovědní lhůtu, takže jednání se týká hodnoty dané výpovědi: cesta, která nezávisí na vašem sledování webové stránky, lhůta dostatečně dlouhá na to, abyste mohli reagovat, a stanovený důsledek v případě vznesení námitky, realisticky řečeno ukončení smlouvy bez sankce. V obou případech musí zpracovatel uložit stejné povinnosti všem dílčím zpracovatelům a zůstává odpovědný za ně. Ve stanovisku 22/2024 ze dne 9. října 2024 EDPB potvrdila, že odpovědnost se vztahuje na celý řetězec: správce by měl být schopen identifikovat každého dílčího zpracovatele a ujistit se, že ochranná opatření platí v celém řetězci.
Bezpečnostní povinnost, konkretizovaná
„Zpracovatel zavede vhodná technická a organizační opatření v souladu s článkem 32 GDPR“ je prázdná fráze: nic vám neříká a nic nedokazuje. Použitelná příloha uvádí šifrování při přenosu a v klidu a způsob správy klíčů; řízení přístupu, včetně procesů připojení, přesunutí a odchodu a vícefaktorové autentizace; co se zaznamenává a na jak dlouho; frekvenci zálohování a testovanou obnovu; časové rámce pro opravy a penetrační testování; certifikace, na které se spoléhá, s jejich rozsahem; a kde jsou data uložena a kde se k nim přistupuje , včetně podpůrného personálu.
To je důkazně důležité. Soudní dvůr ve svém rozsudku ze dne 14. prosince 2023 ve věci C-340/21 (Národní agentura za prihodite) rozhodl, že bezpečnostní incident sám o sobě neprokazuje, že opatření byla nedostatečná, ale že správce nese důkazní břemeno prokázat, že byla vhodná. Datovaná příloha je tímto důkazem; křížový odkaz nikoli.
Pomoc s právy subjektu údajů a s oznámením o porušení
Obě povinnosti jsou vázány lhůtami a tyto lhůty náleží správci. Pokud jde o práva subjektu údajů, správce musí odpovědět do jednoho měsíce, takže „přiměřená pomoc“ bez časového rámce vám nechává prostor pro zvládnutí zpoždění. Řešení: jakákoli žádost, kterou dodavatel obdrží, je přeposlána do stanoveného počtu pracovních dnů a nikdy na ni neodpoví; kompletní výpis je vyhotoven v použitelném formátu do pěti až deseti pracovních dnů; a to je zahrnuto v poplatku, nikoli vedlo k vystavení faktury.
V případě porušení musí správce bez zbytečného odkladu a pokud možno do 72 hodin od zjištění informovat Autoriteit Persoonsgegevens podle čl. 33 GDPR. Konkrétně stanovte povinnosti zpracovatele: oznámení do 24 hodin určené kontaktní osobě s trasou mimo pracovní dobu, s definovaným minimálním obsahem, a to i v případě, že fakta jsou neúplná; spolupráce s forenzními experty; a zákaz informování orgánu nebo subjektů údajů bez vašeho souhlasu. Organizace v působnosti rovněž hlásí incidenty svým CSIRT v rámci nizozemského Cyberbeveiligingswet, který provádí směrnici NIS2 a platí od 15. srpna 2026.
Auditorská práva a jak jsou sjednávána
Článek 28 GDPR vyžaduje, aby zpracovatel poskytl informace potřebné k prokázání souladu s předpisy a aby umožnil a přispěl k auditům, včetně inspekcí, prováděným správcem nebo auditorem, kterého pověří. Klauzule nabízející pouze „naši nejnovější certifikaci“ je nedostatečná. Kompromis, kterého se většina nizozemských jednání dosáhne: výroční zpráva o ověření pravdivě s dokumentem o rozsahu; zdokumentovaný audit jednou ročně a další audit po narušení bezpečnosti vašich údajů nebo na žádost dozorového orgánu; třicetidenní výpovědní lhůta; rozsah omezený na vaše služby; auditor, který není konkurentem; a náklady hradíte vy, pokud není zjištěn podstatný nesoulad.
Vrácení nebo smazání na konci
Volba je na správci a smlouva by to měla uvádět, nikoli vyhradit dodavateli. Uveďte formát exportu, lhůtu, obvykle třicet dní od ukončení, písemné potvrzení o smazání a způsob nakládání se zálohami, což realisticky znamená, že data zůstanou v dokumentovaném cyklu, chráněná a nepoužívaná, dokud nebudou přepsána. Předem se dohodněte na asistenci při ukončení a sazbách a vyloučte jakékoli právo na zadržení dat z důvodu sporných poplatků.
Odpovědnost, odškodnění a vlastní režim odpovědnosti podle GDPR
Článek 82 GDPR dává subjektu údajů právo na náhradu majetkové i nemajetkové újmy. Správce odpovídá za škodu způsobenou zpracováním, které porušuje nařízení; zpracovatel odpovídá, pokud nesplnil povinnosti, které byly zpracovatelům konkrétně uloženy, nebo jednal mimo rámec zákonných pokynů nebo v rozporu s nimi. Pokud se na stejném zpracování podílejí oba subjekty údajů, může být každý z nich odpovědný za celou škodu s následnou možností regresu. Tuto odpovědnost nelze smluvně vyloučit; smlouva rozděluje interní podíl. Pokuty jsou oddělené: porušení článku 28 GDPR spadají do nižší kategorie v článku 83 GDPR.
- Standardní podmínky omezují odpovědnost na násobek poplatků a vylučují „nepřímé a následné ztráty“. Pokud do této výjimky spadají regulační pokuty, náklady na oznámení a forenzní řízení a odškodnění subjektů údajů, je odškodnění dekorativní: uveďte je jako vymahatelnou přímou ztrátu.
- Požádejte o výjimku nebo zvýšený limit v případě porušení smlouvy o zpracování údajů, porušení mlčenlivosti a úmyslného nebo bezohledného porušení.
- Pokuta, která vám byla uložena, nemůže být přenesena jako pokuta, ale může být vymáhána jako ztráta na základě řádně formulovaného odškodnění. Nizozemské kolektivní žaloby v rámci režimu WAMCA představují realistickou expozici, což argumentuje proti směšnému stropu.
Mezinárodní převody, standardní smluvní doložky a současná situace
Pokud má zpracovatel, jeho dílčí zpracovatelé nebo jeho podpůrný personál přístup k údajům z území mimo EHP, uplatní se kapitola V GDPR nad rámec článku 28. Vzdálený přístup se započítává, stejně jako podpůrné centrum v zahraničí.
Pokud neexistuje rozhodnutí o odpovídající ochraně podle článku 45 GDPR, obvyklým nástrojem jsou standardní smluvní doložky přijaté prováděcím rozhodnutím Komise (EU) 2021/914 ze dne 4. června 2021 podle článku 46 GDPR. Dva body se pravidelně opomíjejí. Moduly týkající se předávání mezi správcem a zpracovatelem a mezi zpracovatelem a subzpracovatelem rovněž splňují požadavky článku 28 GDPR, takže pro tuto část není nutná samostatná smlouva o zpracování, ačkoli mnoho smluv kombinuje obě. A po rozsudku Soudního dvora ze dne 16. července 2020 ve věci C-311/18 (Schrems II) podpis neznamená konec: strany musí posoudit, zda právo a praxe cílové země brání dovozci v dodržování předpisů, a v případě potřeby přidat doplňující opatření. Toto posouzení zdokumentujte; doporučení EDPB č. 01/2020, přijatá dne 18. června 2021, stále stanovují tento přístup.
Pro Spojené státy zůstává v platnosti rozhodnutí Komise o odpovídající ochraně ze dne 10. července 2023 pro rámec ochrany osobních údajů mezi EU a USA, ale pomáhá pouze v případě, že si konkrétní příjemce aktivně sám certifikuje příslušné kategorie údajů, proto je nutné certifikaci ověřit. První zpochybnění přežilo: Tribunál žalobu zamítl rozsudkem ze dne 3. září 2025 ve věci T-553/23 (Latombe v. Komise). Dne 31. října 2025 bylo podáno odvolání pod číslem C-703/25 P a Soudní dvůr k datu vydání této stránky v roce 2026 věc neuzavřel; rozhodnutí o odpovídající ochraně mezitím nebylo ani pozastaveno, ani změněno. Nedovolte, aby se z něj stal jediný bod selhání: ponechte doložky a zdokumentované posouzení jako záložní řešení a probíhající odvolání považujte spíše za důvod k jeho podání než za důvod k čekání. Úřad pro ochranu osobních údajů (Autoriteit Persoonsgegevens) uložil společnosti Uber pokutu ve výši 290 milionů eur rozhodnutím ze dne 22. července 2024 za přenos údajů řidičů do Spojených států bez vhodného nástroje pro přenos poté, co přestala používat doložky; Uber uvedl, že má v úmyslu vznést námitku, agentura AP nezveřejnila žádné rozhodnutí o této námitce, a pokuta by proto měla být chápána spíše jako prohlášení o postoji regulačního orgánu než jako ustálený precedent.
Jedna mezera v souboru nástrojů stále přetrvává. Komise uvedla, že připravuje další soubor standardních smluvních doložek pro dovozce mimo EU, jejichž zpracování samo o sobě přímo podléhá GDPR podle článku 3 – situace, kdy doložky z roku 2021 nejsou dostatečně účinné. Tyto doložky nebyly k datu vydání této stránky v roce 2026 přijaty, takže pro tuto konfiguraci je nutné posouzení a ochranná opatření do smlouvy začlenit ručně.
Jsou doložky Komise o správci a zpracovateli povinné?
Ne. Prováděcí rozhodnutí Komise (EU) 2021/915 ze dne 4. června 2021 stanoví standardní smluvní doložky mezi správci a zpracovateli pro použití v rámci EHP, ale jejich použití je dobrovolné: strany si mohou sjednat vlastní smlouvu, pokud obsahuje vše, co vyžaduje článek 28 GDPR. Doložky mohou být součástí širší smlouvy s dalšími, neprotiřečícími podmínkami, ale samy o sobě je nelze upravovat, takže k přizpůsobení dochází v přílohách. Nizozemskou normou zůstávají dohody na míru a odvětvové modely, což je přijatelné, pokud je obsah obsažen.
Vymáhání ze strany Autoriteit Persoonsgegevens
Agentura AP se touto otázkou přímo zabývala. Prozkoumala dohody o zpracování údajů používané 31 organizacemi soukromého sektoru v oblasti obchodu, zdravotnictví, médií, volného času a energetiky a svá zjištění zveřejnila v roce 2020 pod hlavičkou, že „tato“ dohoda o zpracování neexistuje. Zjistila, že dohody nedělají nic víc než citování nařízení, bezpečnostní formulace uvádějící existenci zásad, aniž by uváděly, co požadují, a dohody stále vypracované podle starého nizozemského zákona o ochraně osobních údajů.
V rámci vyšetřování očekávejte, že AP bude vycházet z vašeho záznamu o činnostech zpracování, smluv s dodavateli, kteří jsou v něm uvedeni, poté z bezpečnostní přílohy, seznamu dílčích zpracovatelů a dokumentace o předání a nakonec z důkazů, že jste s nimi něco udělali: nepřečtená zpráva o ujištění není nedopatřením. Záleží i na zavinění, protože v případu C-683/21 Soudní dvůr potvrdil, že pokuta vyžaduje úmyslné nebo nedbalostní porušení. Strategické zaměření AP na období 2026 až 2028 zahrnuje hromadný dohled, umělou inteligenci a digitální odolnost, přičemž poslední jmenovaná oblast výslovně zahrnuje bezpečnost dodavatelského řetězce.
Kontrolní seznam pro kontrolu standardní smlouvy o zpracování dat s dodavatelem
- Jsou role správně nastaveny? Pokud je dodavatel nezávislým správcem, nepodepisujte smlouvu o zpracování vůbec.
- Je popis zpracování kompletní, nebo se jedná o prázdnou přílohu, a umožňuje něco zpracování pro vlastní vylepšení dodavatele, analytiku nebo trénování modelu?
- Jsou bezpečnostní opatření uvedena v příloze a jsou specifická, s uvedením certifikací a jejich rozsahem?
- Je seznam subdodavatelů k dispozici, je vám zasíláno oznámení, má námitka nějaké důsledky a jsou subdodavatelé vzájemně propojeni?
- Je oznámení o narušení bezpečnosti provedeno v pevně stanovené krátké lhůtě a je dodavateli zakázáno informovat příslušný orgán sám?
- Jsou lhůty pro podání žádostí subjektů údajů pevně stanovené a v rámci poplatku a existuje skutečné právo na audit, nikoli pouze na certifikát?
- Je smazání nebo vrácení na vašem výběru, s formátem, termínem a zálohováním?
- Kde jsou data uložena a kde jsou zpřístupněna a je pro každou etapu zaveden správný nástroj pro přenos?
- Zanechává strop a vyloučení nepřímých ztrát pojistné plnění skutečný obsah a existuje interní vlastník a datum kontroly?
Je vyžadována dohoda o zpracování mezi dvěma společnostmi ve skupině?
Ano, pokud se jedná o samostatné právnické osoby a jedna z nich zpracovává osobní údaje jménem druhé. Příslušnost ke stejné skupině nehraje roli. Skupiny obvykle používají jeden vnitroskupinový rámec zahrnující všechny subjekty s harmonogramy pro každou službu. Pokud subjekty zpracovávají pro své vlastní účely, jsou samostatnými správci a je vhodný jiný nástroj.
Musí být smlouva v holandštině?
Ne. Neexistuje žádný jazykový požadavek a dohody v angličtině jsou v nizozemské praxi zcela běžné. Pokud si dohodu přečtou provozní týmy nebo rada zaměstnanců, je vhodná nizozemská verze a pokud existují obě, měli byste uvést, která z nich má přednost. Autoriteit Persoonsgegevens akceptuje angličtinu ve většině korespondence, i když ne vždy.
Náš dodavatel odmítá vyjednávat o standardních podmínkách. Jaké máme možnosti?
Zůstáváte odpovědní bez ohledu na to, zda podmínky skutečně splňují čl. 28 GDPR; podmínky mnoha velkých poskytovatelů ano a skutečné mezery jsou obchodní, jako jsou stropy a rozsah auditu. Zdokumentujte posouzení a zbytkové riziko, usilujte o ústupky v přílohách, nikoli v samotném orgánu, a zaznamenejte rozhodnutí.
Potřebujeme samostatnou smlouvu o zpracování, pokud jsme podepsali standardní smluvní doložky?
Obvykle ne pro tento vztah. Doložky o předávání přijaté v roce 2021 pro předávání mezi správcem a zpracovatelem a mezi zpracovatelem a subzpracovatelem byly navrženy tak, aby zahrnovaly i požadavky článku 28 GDPR, a přidání samostatné dohody k ní vytváří protichůdné podmínky. Pokud ponecháte obě, uveďte pořadí priorit a zkontrolujte, zda jsou přílohy konzistentní.
Co se stane, když nemáme žádnou smlouvu o zpracování?
Absence sama o sobě představuje porušení čl. 28 GDPR oběma stranami, trestné podle nižší pokuty uvedené v čl. 83 GDPR a dozorový orgán ji kontroluje jako jednu z prvních věcí. Zbavuje vás také smluvního zázemí v oblasti zabezpečení, oznamování narušení bezpečnosti, auditů a mazání a zároveň vás zbavuje možnosti odškodnění, pokud dodavatel způsobí škodu, kterou musíte nahradit.

