Controle van gegevensverwerkers door derden

Controle van gegevensverwerkers door derden

Beoordeel de gegevensverwerkingscontroles van een leverancier voor ondertekening.

Wat is Controle van gegevensverwerkers door derden?

Artikel 28 zegt dat je alleen een verwerker mag inschakelen die voldoende garanties biedt, en dat je aansprakelijk blijft als deze faalt. Als u een SaaS-leverancier onderzoekt op de verwerking van klantgegevens, beoordeelt u certificeringen, gegevensverwerking, regelingen voor subverwerkers en meldingen van inbreuken, en leest u vervolgens een gegevensverwerkingsovereenkomst met clausules die tekortschieten: geen melding van subverwerkers, vage verwijderingsverplichtingen, beperkte auditrechten. Als hun infrastructuur zich buiten de EER bevindt, controleert u de Hoofdstuk V-waarborgen. U rondt af met een scorekader dat u bij de volgende leverancier kunt hergebruiken.

Wat je leert in Controle van gegevensverwerkers door derden

Controle van gegevensverwerkers door derden — Trainingsstappen

  1. Introductie

    Vandaag heeft het marketingteam een verzoek ingediend om een nieuwe leverancier voor e-mailanalyse te introduceren, genaamd DataPulse Analytics. Voordat een contract kan worden ondertekend, moet u hun gegevensverwerkingsovereenkomst (DPA) controleren op naleving van de AVG.

  2. Uw verantwoordelijkheid begrijpen

    Op grond van artikel 28 van de AVG zijn organisaties die gebruik maken van externe verwerkers er verantwoordelijk voor dat deze verwerkers correct omgaan met persoonsgegevens. Dit betekent: Een schriftelijke gegevensverwerkingsovereenkomst is wettelijk vereist De DPA moet specifieke verplichte clausules bevatten U bent aansprakelijk als uw verwerker de AVG schendt Due diligence moet plaatsvinden VOORDAT u een contract tekent Het is uw taak om TechForward te beschermen tegen nalevingsrisico's door problemen op te sporen voordat deze wettelijke aansprakelijkheden worden.

  3. Toegang tot het inkoopportaal

    U ontvangt een melding dat een nieuw leveranciersverzoek in afwachting is van uw beoordeling. Het marketingteam wil graag DataPulse Analytics gaan gebruiken voor het volgen van campagnes in het eerste kwartaal. Laten we inloggen op het inkoopportaal om het verzoek en de door de leverancier voorgestelde DPA te bekijken.

  4. Het beoordelen van de leveranciersaanvraag

    U ziet het openstaande verzoek van het marketingteam. DataPulse Analytics biedt analyse van e-mailcampagnes, waarbij het openpercentage, de klikfrequentie en de betrokkenheid van abonnees worden bijgehouden. Dit betekent dat ze persoonlijke gegevens zullen verwerken, waaronder e-mailadressen, gedragsgegevens en mogelijk apparaatinformatie van klanten van TechForward. De leverancier heeft zijn standaard DPA bijgevoegd. Laten we het zorgvuldig bekijken.

  5. Eerste rode vlag: vage veiligheidsmaatregelen

    Als u de DPA doorneemt, springt het eerste probleem meteen naar voren. Onder het gedeelte Veiligheidsmaatregelen vermeldt de overeenkomst eenvoudigweg: 'DataPulse Analytics hanteert industriestandaard beveiligingsmaatregelen om persoonlijke gegevens te beschermen.' Dit is veel te vaag. AVG Artikel 32 vereist specifieke, passende technische en organisatorische maatregelen – geen generieke beloften.

  6. Tweede waarschuwingssignaal: geen subverwerkerclausule

    Terwijl u uw beoordeling voortzet, zoekt u naar de bepalingen voor subverwerkers. Dit is van cruciaal belang omdat DataPulse waarschijnlijk cloudinfrastructuurproviders, e-mailbezorgdiensten of andere leveranciers gebruikt om hun platform te exploiteren. Je vindt... niets. De AP maakt helemaal geen melding van subverwerkers. Op grond van de AVG moeten verwerkers toestemming verkrijgen voordat ze subverwerkers inschakelen, en alle subverwerkers moeten aan dezelfde verplichtingen op het gebied van gegevensbescherming gebonden zijn.

  7. Derde rode vlag: geen auditrechten

    U zoekt naar audit- en inspectiebepalingen - een ander verplicht element onder artikel 28. Als gegevensbeheerder heeft TechForward het recht om te verifiëren dat verwerkers daadwerkelijk aan hun verplichtingen voldoen. De DPA bevat geen enkele bepaling voor audits. Zonder auditrechten kunt u de nalevingsclaims van DataPulse niet verifiëren. Je zou ze blind vertrouwen.

  8. Vierde rode vlag: problemen met internationale transfers

    De DPA vermeldt dat gegevens worden verwerkt op servers in de Verenigde Staten. Er wordt echter geen melding gemaakt van standaardcontractbepalingen (SCC's), adequaatheidsbesluiten of enig ander overdrachtsmechanisme. Voor de overdracht van persoonsgegevens buiten de EER zijn specifieke wettelijke waarborgen vereist. Zonder hen zou deze overdracht onwettig zijn op grond van AVG Hoofdstuk V.

  9. Vijfde rode vlag: geen tijdlijn voor het verwijderen van gegevens

    Tenslotte controleer je wat er met de gegevens van TechForward gebeurt als het contract eindigt. De DPA stelt: 'Bij beëindiging zal DataPulse Analytics op verzoek van de verwerkingsverantwoordelijke gegevens verwijderen of retourneren.' Dit klinkt in eerste instantie redelijk, maar er is geen specifieke tijdlijn. Zonder deadline zouden gegevens voor onbepaalde tijd op hun systemen kunnen blijven staan. De AVG vereist dat gegevens onmiddellijk na het einde van de verwerking worden verwijderd of geretourneerd.

  10. Het documenteren van uw beoordeling

    U heeft vijf kritieke problemen met de DPA van DataPulse geïdentificeerd: 1. Vage beveiligingsmaatregelen (geen specifieke technische controles) 2. Geen kennisgeving aan de subverwerker of autorisatievereisten 3. Geen audit- of inspectierechten voor TechForward 4. Internationale overdrachten zonder SCC's of waarborgen 5. Geen tijdlijn voor het verwijderen van gegevens nadat het contract is afgelopen Nu moet u deze bevindingen documenteren in het leveranciersbeoordelingsformulier en de vereiste wijzigingen specificeren voordat het contract kan doorgaan.

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 28 Processor