Hoppa till huvudinnehåll
ShareEmailLinkedInXWhatappsFacebook
feedback
Share

Upphandlingspolicystöd

Minska risker, kostnader och arbetsbörda! Utsätt inte din organisation och de registrerade för risker! Uppdatera din upphandlingspolicy genom att kräva att dina tjänsteleverantörer är GDPR-certifierade.

GDPR-skyldigheter och ansvar för tjänsteleverantörer

Enligt art. 28 GDPR är privata och offentliga organisationer ansvariga och skyldiga att stå till svars för GDPR-överträdelser som begås av deras personuppgiftsbiträden, om inte dessa är GDPR-certifierade:

"Om personuppgiftsbehandling ska utföras för en personuppgiftsansvarigs räkning ska den personuppgiftsansvarige endast anlita sådana personuppgiftsbiträden som ger tillräckliga garantier om att genomföra lämpliga tekniska och organisatoriska åtgärder på ett sätt som innebär att behandlingen uppfyller kraven i denna förordning och säkerställer att den registrerades rättigheter skyddas."

Det är därför deras ansvar att övervaka och bevisa att deras personuppgiftsbiträden är fullt ut GDPR-kompatibla. Som tur är erkänner samma artikel också att en godkänd GDPR-certifiering kan användas för att visa tillräckliga garantier.

Hur certifiering av personuppgiftsbiträden påverkar den personuppgiftsansvarige

Tjänsteleverantör:Om ej certifieradOm GDPR-certifierad
Ansvar och juridiska riskerFulltMinskat
Arbetsbörda för regelefterlevnadskontrollFulltMinskat
Kostnader för due diligenceFulltMinskat
Finansiella risker enligt art. 83 GDPRFulltMinskat

Strategi för upphandlingspolicy

Även om du kan använda certifiering för att visa din egen GDPR-efterlevnad är det en självklarhet att kräva att dina tjänsteleverantörer är GDPR-certifierade. Det minskar avsevärt dina risker, kostnader och arbetsbörda. Den rekommenderade strategin består av följande:

  1. Kontakta ditt upphandlingsteam för att informera dem om möjligheten att minska risker, kostnader och arbetsbörda för din organisation.
  2. Uppdatera upphandlingspolicyn genom att integrera GDPR-certifiering som en ny faktor i urvalsprocessen för tjänsteleverantörer som tar emot personuppgifter. Du kan inkludera det som en viktad faktor under en övergångsperiod på 24 månader, följt av ett obligatoriskt krav efter denna period.
  3. Informera din tjänsteleverantör om din nya policy och uppmana dem att ansöka om en GDPR-certifiering.

Stödprogram för optimering av upphandlingspolicy

ECCP tillhandahåller kostnadsfria onlineresurser till alla organisationer som uppdaterar sina upphandlingspolicyer. Dessutom finns ett särskilt stödprogram tillgängligt för företag med ett stort antal personuppgiftsbiträden. Alla företag med ett upphandlingsprogram med fler än 20 personuppgiftsbiträden och en upphandlingsbudget på över 10 miljoner euro kan ansöka till vårt Stödprogram för optimering av upphandlingspolicy. Utvalda sökande får personligt direktstöd för att optimera sin upphandlingspolicy, samt ett kostnadsfritt Welcome Pack. Ansök till stödprogrammet.

Mallklausuler

Meddelande från dataskyddsombudet till upphandlingsteamet

"Kära upphandlingsteam,
Enligt GDPR är vår organisation utsatt för stora och onödiga risker, kostnader och arbetsbörda när vi anlitar tjänsteleverantörer som inte är GDPR-certifierade. Vi uppmanar er att uppdatera urvalskriterierna som tillämpas på våra tjänsteleverantörer genom att inkludera GDPR-certifiering som ett nyckelkrav. Vi föreslår att en övergångsfas på 24 månader tillämpas, under vilken det är ett viktat kriterium, innan det blir ett obligatoriskt krav. Denna anpassning bidrar till att minska risker, kostnader för regelefterlevnadskontroll och arbetsbörda för vår organisation.

Vi finns tillgängliga för att ytterligare förklara och diskutera detta ämne.

Med vänliga hälsningar,
Dataskyddsombudsteamet"

Standardklausul för upphandling

"För att minimera riskerna för bristande efterlevnad av GDPR uppmuntras tjänsteleverantörer som behandlar personuppgifter som delas av oss att visa fullständig GDPR-efterlevnad av sitt tjänsteutbud genom en GDPR-certifiering. En sådan certifiering kommer att erkännas som en stark fördel och konkurrensfördel i urvalsprocessen. Senast [lägg till ett datum om 24 månader eller mer] förväntas GDPR-certifiering bli ett obligatoriskt krav."

Meddelande till tjänsteleverantörer

"Kära tjänsteleverantör och personuppgiftsbiträde,
Vår organisation tar skyddet av personuppgifter och sina skyldigheter enligt GDPR på mycket stort allvar. Vi vill informera er om att vi har beslutat att uppdatera vår upphandlingspolicy.

Enligt art. 28 GDPR är personuppgiftsansvariga utsatta för risker och ansvar vid bristande efterlevnad från sina personuppgiftsbiträden. För att minska våra risker uppmuntrar vi våra tjänsteleverantörer att visa fullständig GDPR-efterlevnad av sitt tjänsteutbud genom en GDPR-certifiering. En sådan certifiering kommer att erkännas som en stark konkurrensfördel i urvalsprocessen för våra tjänsteleverantörer och personuppgiftsbiträden.

Vid ett senare skede, om 24 månader, förväntas GDPR-certifiering bli ett obligatoriskt krav för vår upphandlingspolicy.

Även om en sådan GDPR-certifiering sannolikt kräver en viss insats från våra partner är vi övertygade om att den också kommer att utgöra en stark konkurrensfördel för dem gentemot andra B2B-partner och kunder, och kan göra det möjligt för dem att vinna nya marknadsandelar.

Du hittar mer information om GDPR-certifiering online, till exempel på gdprcertification.com och europrivacy.com.

Med vänliga hälsningar,
Upphandlingsteamet"

Användbara åtgärder och resurser