調達方針のサポート
GDPRにおける義務とサービスプロバイダーの責任
GDPR第28条に基づき、民間および公共の事業体は、その処理者が引き起こしたGDPR違反について責任を負いますが、処理者がGDPR認証を取得している場合はこの限りではありません。
その結果、管理者は自社の処理者がGDPRに完全に準拠していることを監視し、証明する責任を負います。幸いなことに、同条は、承認されたGDPR認証が十分な保証を証明するために利用できることも認めています。
処理者の認証がデータ管理者に与える影響
| サービスプロバイダー: | 未認証の場合 | GDPR認証取得済みの場合 |
|---|---|---|
| 責任と法的リスク | 全面的 | 軽減 |
| コンプライアンス監視の負担 | 全面的 | 軽減 |
| デューデリジェンスのコスト | 全面的 | 軽減 |
| GDPR第83条に基づく財務上のリスク | 全面的 | 軽減 |
調達ポリシー戦略
認証を利用して自社のGDPR準拠を証明することもできますが、サービスプロバイダーにGDPR認証の取得を求めることは当然の選択です。これにより、リスク、コスト、業務負担が大幅に軽減されます。推奨される戦略は次のとおりです。
- 調達チームに連絡し、組織のリスク、コスト、業務負担を軽減する機会があることを伝えてください。
- 個人データを受け取るサービスプロバイダーの選定プロセスに、GDPR認証を新たな要素として組み込むことで、調達ポリシーを更新してください。24か月の移行期間中は加重要素として含め、その後は必須要件とすることができます。
- サービスプロバイダーに新しいポリシーを通知し、GDPR認証の取得を依頼するよう招待してください。
調達ポリシー最適化支援プログラム
ECCPは、調達ポリシーを更新するすべての組織に無料のオンラインリソースを提供しています。さらに、多数の処理者を抱える企業向けに特別な支援プログラムも用意されています。20社を超える処理者と1,000万ユーロを超える調達予算を持つ調達プログラムを有する企業は、当社の調達ポリシー最適化支援プログラムに申し込むことができます。選ばれた応募者は、調達ポリシーの最適化に向けた個別のライブサポートを受けられるほか、無料のウェルカムパックも提供されます。支援プログラムに申し込む。
モデル条項
調達チームへのDPOからのメッセージ
「調達チームの皆様へ
GDPRの下で、当社はGDPR未認証のサービスプロバイダーを利用する際に、重大かつ不必要なリスク、コスト、業務負担にさらされています。サービスプロバイダーに適用する選定基準を更新し、GDPR認証を重要な要件として含めることを提案します。24か月の移行期間中は加重基準として適用し、その後は必須要件とすることを提案します。この調整により、当社のリスク、コンプライアンス監視コスト、業務負担の軽減に貢献します。
この件についてさらにご説明・ご相談させていただく準備があります。
敬具
DPOチーム」
標準調達条項
「GDPR非準拠のリスクを最小限に抑えるため、当社が共有する個人データを処理するサービスプロバイダーは、GDPR認証によって自社サービスの完全なGDPR準拠を証明することが推奨されます。当該認証は、選定プロセスにおいて強力な利点および競争上の優位性として認識されます。[24か月以上先の日付を記入]までに、GDPR認証は必須要件となる見込みです。」
サービスプロバイダーへのメッセージ
「サービスプロバイダー及び処理者の皆様へ
当社は、個人データ保護及びGDPR上の義務を非常に重要かつ真剣に受け止めています。このたび、当社は調達ポリシーを更新することを決定しましたのでお知らせいたします。
GDPR第28条の下、データ管理者は処理者の非準拠によりリスクと責任にさらされます。当社のリスクを軽減するため、サービスプロバイダーには、GDPR認証によって自社サービスの完全なGDPR準拠を証明することを推奨いたします。当該認証は、当社のサービスプロバイダー及び処理者の選定プロセスにおいて強力な競争上の優位性として認識されます。
今後24か月以内に、GDPR認証は当社の調達ポリシーにおける必須要件となる見込みです。
このようなGDPR認証はパートナーの皆様に一定の労力を要する可能性がありますが、他のB2Bパートナーや顧客に対する強力な競争上の優位性となり、新たな市場シェアの獲得につながるものと確信しております。
GDPR認証に関する詳細情報は、gdprcertification.com及びeuroprivacy.comなどのオンラインでご覧いただけます。
敬具
調達チーム」