ស្ទើរតែគ្រប់ក្រុមហ៊ុនទាំងអស់ដែលធ្វើប្រតិបត្តិការនៅក្នុងប្រទេសហូឡង់ ផ្ទេរការងារទៅឱ្យក្រុមហ៊ុនផ្សេងដែលប៉ះពាល់ដល់ទិន្នន័យផ្ទាល់ខ្លួន៖ បញ្ជីប្រាក់បៀវត្សរ៍ ការបង្ហោះ ការគ្រប់គ្រងទំនាក់ទំនងអតិថិជន (CRM) ទីផ្សារ ការជ្រើសរើសបុគ្គលិក និងការគាំទ្រ។ នៅពេលដែលអ្នកផ្គត់ផ្គង់ដំណើរការទិន្នន័យផ្ទាល់ខ្លួនតាមការណែនាំរបស់អ្នក មាត្រា 28 GDPR តម្រូវឱ្យមានកិច្ចសន្យាជាលាយលក្ខណ៍អក្សរ ជាភាសាហូឡង់ a verwerkersovereenkomst ។ ការណែនាំនេះគ្របដណ្តប់លើពេលដែលវាត្រូវបានទាមទារ អ្វីដែលវាត្រូវតែមាន របៀបដែលអាជ្ញាធរត្រួតពិនិត្យហូឡង់ចូលទៅជិតវា និងរបៀបដែលប្រការសំខាន់ៗត្រូវបានចរចា។
ពេលណាដែលត្រូវការកិច្ចព្រមព្រៀងដំណើរការ និងពេលណាដែលវាមិនចាំបាច់
វាត្រូវបានទាមទារតែនៅក្នុងស្ថានភាពមួយប៉ុណ្ណោះ៖ ដែលភាគីមួយដំណើរការទិន្នន័យផ្ទាល់ខ្លួនក្នុងនាមភាគីមួយទៀត។ ភាគីដែលសម្រេចចិត្តពីមូលហេតុ និងជាទូទៅ របៀបដែលទិន្នន័យត្រូវបានដំណើរការគឺជាអ្នកត្រួតពិនិត្យ។ ភាគីដែលធ្វើសកម្មភាពតាមការណែនាំរបស់ខ្លួនគឺជាអ្នកដំណើរការ។ កាតព្វកិច្ចរត់ចុះតាមខ្សែសង្វាក់ ដូច្នេះអ្នកដំណើរការដែលចូលរួមជាមួយអ្នកដំណើរការរងត្រូវតែចុះកិច្ចសន្យាស្មើៗគ្នាជាមួយវា។ មិនចាំបាច់ទេ នៅពេលដែលភាគីទាំងពីរជាអ្នកត្រួតពិនិត្យឯករាជ្យដែលម្នាក់ៗបន្តគោលបំណងផ្ទាល់ខ្លួន ដែលពួកគេជាអ្នកត្រួតពិនិត្យរួមគ្នា ដែលទាមទារឱ្យមានការរៀបចំក្រោមមាត្រា 26 GDPR ជំនួសវិញ ឬកន្លែងដែលគ្មានទិន្នន័យផ្ទាល់ខ្លួនពាក់ព័ន្ធ។
ការចុះហត្ថលេខាលើកិច្ចព្រមព្រៀងជាមួយភាគីដែលពិតជាអ្នកត្រួតពិនិត្យឯករាជ្យមិនមែនជារឿងគ្មានគ្រោះថ្នាក់ទេ៖ វាបញ្ជាក់ខុសថាអ្នកណាជាអ្នកទទួលខុសត្រូវ និងបង្កើតការបំភាន់នៃការណែនាំដែលភាគីទាំងពីរមិនអាចគោរពបាន។ កំហុសឆ្លុះក៏ជារឿងធម្មតាដែរ ដែលអ្នកផ្គត់ផ្គង់ដែលធ្វើសកម្មភាពដោយខ្លួនឯងទទួលយកលក្ខខណ្ឌនៃការណែនាំតែប៉ុណ្ណោះដែលខ្លួនមិនអាចអនុវត្តតាមបាន។
ឧបករណ៍បញ្ជា ឬឧបករណ៍ដំណើរការ៖ របៀបដែលភាពខុសគ្នាត្រូវបានវាយតម្លៃពិតប្រាកដ
ការវាយតម្លៃគឺមានមុខងារ មិនមែនជាផ្លូវការទេ៖ អ្វីដែលកិច្ចសន្យាហៅភាគីនានាគឺជាភស្តុតាង មិនមែនជាចម្លើយទេ ហើយ ភាពខុសគ្នារវាងអ្នកត្រួតពិនិត្យ និងអ្នកដំណើរការ គឺជារឿងដំបូងដែលអាជ្ញាធរត្រួតពិនិត្យសាកល្បង។ ចំណុចយោងគឺគោលការណ៍ណែនាំលេខ ០៧/២០២០ របស់ EDPB ស្តីពីអ្នកត្រួតពិនិត្យ និងអ្នកដំណើរការ ដែលកំណែចុងក្រោយរបស់វាត្រូវបានអនុម័តនៅថ្ងៃទី ៧ ខែកក្កដា ឆ្នាំ ២០២១។
គោលបំណង និងមធ្យោបាយសំខាន់ៗ
អ្នកត្រួតពិនិត្យកំណត់គោលបំណង និង មធ្យោបាយ សំខាន់ៗ ៖ ប្រភេទទិន្នន័យណាដែលត្រូវបានដំណើរការ អំពីអ្នកណា រយៈពេលប៉ុន្មាន និងអ្នកណាដែលពួកវាត្រូវបានបង្ហាញ។ ការសម្រេចចិត្តទាំងនោះត្រូវបានចងភ្ជាប់ទៅនឹងភាពស្របច្បាប់ និងភាពចាំបាច់ ហើយមិនអាចផ្ទេរសិទ្ធិបានទេ។ មធ្យោបាយ មិនសំខាន់ ដែលជាព័ត៌មានលម្អិតនៃការអនុវត្ត អាចទុកឲ្យអ្នកផ្គត់ផ្គង់៖ កម្មវិធីណាដែលវាដំណើរការ និងរបៀបដែលវារចនាការគ្រប់គ្រងរបស់វា។
ដូច្នេះអង្គការមួយអាចជាអ្នកគ្រប់គ្រង ទោះបីជាវាមិនដែលប៉ះពាល់ដល់ទិន្នន័យក៏ដោយ។ នៅក្នុងសាលក្រមរបស់ខ្លួនចុះថ្ងៃទី 5 ខែធ្នូ ឆ្នាំ 2023 ក្នុងសំណុំរឿង C-683/21 (Nacionalinis visuomenės sveikatos centras) តុលាការបានសម្រេចថា អង្គភាពដែលកំណត់គោលបំណង និងមធ្យោបាយនៃដំណើរការដែលអនុវត្តតាមរយៈកម្មវិធីដែលខ្លួនបានចាត់តាំង គឺជាអ្នកគ្រប់គ្រង ហើយការគ្រប់គ្រងរួមគ្នាអាចកើតឡើងពីការសម្រេចចិត្តរួមបញ្ចូលគ្នាដោយគ្មានការរៀបចំជាផ្លូវការណាមួយឡើយ។ ផ្ទុយទៅវិញ អ្នកដំណើរការដែលហួសពីការណែនាំដើម្បីដំណើរការសម្រាប់គោលបំណងផ្ទាល់ខ្លួនរបស់ខ្លួន ត្រូវបានចាត់ទុកដោយមាត្រា 28 GDPR ជាអ្នកគ្រប់គ្រងសម្រាប់ដំណើរការនោះ។
ស្ថានភាពដែលធ្វើឱ្យក្រុមហ៊ុនធ្លាក់ចុះ
- ការិយាល័យបើកប្រាក់ខែ។ កន្លែងដែលការិយាល័យបញ្ចូលទិន្នន័យដែលអ្នកផ្គត់ផ្គង់ និងបង្កើតសន្លឹកបើកប្រាក់ខែ វាគឺជាអ្នកដំណើរការ។ កន្លែងដែលការចូលរួមនេះពង្រីកដល់ការផ្តល់ដំបូន្មានឯករាជ្យ និងការត្រួតពិនិត្យការអនុលោមតាមការវិនិច្ឆ័យផ្ទាល់ខ្លួនរបស់ក្រុមហ៊ុន ការណែនាំរបស់ស្ថាប័នវិជ្ជាជីវៈហូឡង់ចុះថ្ងៃទី 1 ខែតុលា ឆ្នាំ 2019 សម្រាប់គណនេយ្យករ ទីប្រឹក្សាពន្ធដារ និងអ្នកជំនាញបើកប្រាក់ខែចាត់ទុកវាថាជាអ្នកគ្រប់គ្រង។
- គណនេយ្យករ និងទីប្រឹក្សាពន្ធដារ។ ការងារសវនកម្មតាមច្បាប់ ការចងក្រង និងការប្រកាសពន្ធត្រូវបានអនុវត្តក្រោមកាតព្វកិច្ចវិជ្ជាជីវៈ និងច្បាប់ផ្ទាល់ខ្លួនរបស់ក្រុមហ៊ុន ជាមួយនឹងការវិនិច្ឆ័យឯករាជ្យ។ នោះចង្អុលបង្ហាញពីស្ថានភាពអ្នកត្រួតពិនិត្យ ហើយកិច្ចព្រមព្រៀងដំណើរការគឺជាឯកសារខុស។
- ភ្នាក់ងារទីផ្សារ។ ភ្នាក់ងារដែលដំណើរការយុទ្ធនាការប្រឆាំងនឹងបញ្ជីអតិថិជនរបស់អ្នកគឺជាអ្នកដំណើរការ។ ភ្នាក់ងារដែលបង្កើត ឬពង្រឹងទស្សនិកជន ឬដំណើរការបច្ចេកវិទ្យាផ្សាយពាណិជ្ជកម្មដែលវេទិកាកំណត់ប៉ារ៉ាម៉ែត្រ មានគោលបំណងផ្ទាល់ខ្លួន ហើយការគ្រប់គ្រងរួមគ្នាជាមួយវេទិកាគឺជាលទ្ធភាពមួយ។
- អ្នកផ្គត់ផ្គង់ IT, ការបង្ហោះ និង SaaS។ ជាធម្មតា អ្នកដំណើរការ ប៉ុន្តែសូមពិនិត្យមើលឃ្លាដែលរក្សាសិទ្ធិក្នុងការប្រើប្រាស់ទិន្នន័យ "សរុប" ឬ "ការប្រើប្រាស់" សម្រាប់ការកែលម្អសេវាកម្ម ការកំណត់ស្តង់ដារ ឬការបណ្តុះបណ្តាលគំរូ។ ក្នុងកម្រិតដែលពាក់ព័ន្ធនឹងទិន្នន័យផ្ទាល់ខ្លួន វាគឺជាគោលបំណងរបស់អ្នកផ្គត់ផ្គង់ផ្ទាល់ ហើយវាគឺជាអ្នកគ្រប់គ្រងសម្រាប់វា។
- អ្នកជ្រើសរើសបុគ្គលិក។ ភ្នាក់ងារដែលរក្សាមូលដ្ឋានទិន្នន័យបេក្ខជនផ្ទាល់ខ្លួនគឺជាអ្នកគ្រប់គ្រងវា។ ការដំណើរការបេក្ខជនដែលមានឈ្មោះសម្រាប់មុខតំណែងទំនេររបស់អ្នកជាធម្មតាគឺជាការលាយបញ្ចូលគ្នារវាងអ្នកត្រួតពិនិត្យពីរដែលមានដំណើរការមានកំណត់លើការណែនាំនៅចន្លោះនោះ។
ការគ្រប់គ្រងរួមគ្នា និងការរៀបចំដែលវាតម្រូវជំនួសវិញ
ក្នុងករណីដែលភាគីទាំងពីររួមគ្នាកំណត់គោលបំណង និងមធ្យោបាយ មិនថាដោយការសម្រេចចិត្តរួម ឬដោយការសម្រេចចិត្តដែលបញ្ចូលគ្នា និងមានទំនាក់ទំនងគ្នាមិនអាចកាត់ផ្តាច់បាន មាត្រា 26 GDPR តម្រូវឱ្យមានការរៀបចំជាជាងកិច្ចព្រមព្រៀងដំណើរការ។ វាត្រូវតែកំណត់ដោយតម្លាភាពថាអ្នកណាឆ្លើយតបទៅនឹងប្រធានបទទិន្នន័យ និងអ្នកណាដោះស្រាយព័ត៌មានតម្លាភាព សុវត្ថិភាព ការជូនដំណឹងអំពីការរំលោភបំពាន ការវាយតម្លៃផលប៉ះពាល់ និងការផ្ទេរ។ ខ្លឹមសាររបស់វាត្រូវតែផ្តល់ជូនប្រធានបទទិន្នន័យ ដែលអាចអនុវត្តសិទ្ធិប្រឆាំងនឹងភាគីណាមួយ ទោះបីជាភាគីទាំងនោះបានឆ្លាក់រឿងក៏ដោយ ហើយវាមិនចងភ្ជាប់ទាំង Autoriteit Persoonsgegevens ឬតុលាការឡើយ។
ខ្លឹមសារចាំបាច់ក្រោមមាត្រា ២៨ GDPR
កិច្ចសន្យាត្រូវតែជាលាយលក្ខណ៍អក្សរ រួមទាំងទម្រង់អេឡិចត្រូនិក និងមានកាតព្វកិច្ចលើអ្នកដំណើរការ។ មាត្រា ២៨ GDPR កំណត់បញ្ជីថេរ ហើយ EDPB បានបញ្ជាក់យ៉ាងច្បាស់ថា ការសូត្រឡើងវិញនូវបទប្បញ្ញត្តិដោយខ្លួនឯងគឺមិនគ្រប់គ្រាន់ទេ។
| ធាតុដែលត្រូវការ | អ្វីដែលកិច្ចសន្យាត្រូវកំណត់ |
|---|---|
| ការពិពណ៌នាអំពីដំណើរការ | ប្រធានបទ រយៈពេល លក្ខណៈ និងគោលបំណង ប្រភេទទិន្នន័យ ប្រភេទប្រធានបទទិន្នន័យ និងសិទ្ធិ និងកាតព្វកិច្ចរបស់អ្នកគ្រប់គ្រង។ ជាធម្មតាត្រូវបានបញ្ចូលទៅក្នុងឧបសម្ព័ន្ធ ហើយជាធម្មតាមានលក្ខណៈទូទៅពេក។ |
| ការណែនាំដែលបានកត់ត្រាទុក | ដំណើរការតែលើការណែនាំដែលបានកត់ត្រារបស់អ្នកត្រួតពិនិត្យប៉ុណ្ណោះ រួមទាំងការផ្ទេរផងដែរ។ សូមប្រយ័ត្នចំពោះ "ដូចដែលត្រូវបានអនុញ្ញាតដោយកិច្ចព្រមព្រៀង" ដែលលេបត្របាក់ច្បាប់។ |
| ការសម្ងាត់ | បុគ្គលដែលមានការអនុញ្ញាតត្រូវបានចងភ្ជាប់ដោយការសម្ងាត់ តាមកិច្ចសន្យា ឬតាមច្បាប់; វាគួរតែទៅដល់បុគ្គលិករងដំណើរការផងដែរ |
| Security | វិធានការដែលតម្រូវដោយមាត្រា 32 GDPR។ ឯកសារយោងឆ្លងគ្មានប្រយោជន៍ទេ៖ សូមភ្ជាប់វិធានការទាំងនោះជាមួយ |
| អ្នកដំណើរការរង | លក្ខខណ្ឌសម្រាប់ការជួលអ្នកដំណើរការផ្សេងទៀត និងរបបអនុញ្ញាត |
| សិទ្ធិប្រធានបទទិន្នន័យ | វិធានការសមស្របដើម្បីជួយអ្នកត្រួតពិនិត្យឆ្លើយតបនឹងសំណើ។ កំណត់ថ្ងៃផុតកំណត់ និងបញ្ជាក់ថាវាស្ថិតនៅក្នុងកម្រិតថ្លៃសេវា។ |
| សុវត្ថិភាព ការរំលោភបំពាន ការវាយតម្លៃផលប៉ះពាល់ | ជំនួយផ្នែកសន្តិសុខ ការជូនដំណឹងដល់អាជ្ញាធរ និងដល់ម្ចាស់ទិន្នន័យ ការវាយតម្លៃផលប៉ះពាល់ និងការពិគ្រោះយោបល់ជាមុន |
| ការលុប ឬ ការប្រគល់មកវិញ | តាមជម្រើសរបស់អ្នកគ្រប់គ្រង ការលុប ឬប្រគល់មកវិញនៅចុងបញ្ចប់នៃសេវាកម្ម និងការលុបច្បាប់ចម្លង លុះត្រាតែការផ្ទុកត្រូវបានទាមទារដោយច្បាប់។ |
| ព័ត៌មានអនុលោមភាព និងការត្រួតពិនិត្យ | ព័ត៌មានដែលត្រូវការដើម្បីបង្ហាញពីការអនុលោមតាមច្បាប់ និងការអនុញ្ញាត និងចូលរួមចំណែកដល់ការធ្វើសវនកម្ម |
| ការណែនាំខុសច្បាប់ | ប្រព័ន្ធដំណើរការជូនដំណឹងដល់ឧបករណ៍បញ្ជា ប្រសិនបើការណែនាំណាមួយរំលោភលើច្បាប់ការពារទិន្នន័យ។ |
អ្នកដំណើរការរង និងរបបអនុញ្ញាត
ប្រព័ន្ធដំណើរការមិនអាចចូលរួមជាមួយប្រព័ន្ធដំណើរការរងដោយគ្មានការអនុញ្ញាតពីឧបករណ៍បញ្ជាបានទេ។ ការអនុញ្ញាតជាមុនជាក់លាក់អនុម័តប្រព័ន្ធនីមួយៗដោយឡែកពីគ្នា ដែលដំណើរការសម្រាប់ខ្សែសង្វាក់ស្ថិរភាពតូចមួយ ប៉ុន្តែមិនមែនសម្រាប់សេវាកម្ម cloud ធំមួយនោះទេ។ ការអនុញ្ញាតជាលាយលក្ខណ៍អក្សរទូទៅអនុញ្ញាតឱ្យអ្នកដំណើរការបន្ថែម ឬជំនួសប្រព័ន្ធដំណើរការរង ដោយផ្តល់ថាវាជូនដំណឹងដល់ឧបករណ៍បញ្ជាអំពីការផ្លាស់ប្តូរដែលចង់បាន និងអនុញ្ញាតឱ្យវាជំទាស់។
កិច្ចព្រមព្រៀងអ្នកផ្គត់ផ្គង់ស្តង់ដារស្ទើរតែទាំងអស់ផ្តល់ជូននូវការអនុញ្ញាតទូទៅ បញ្ជី និងរយៈពេលជូនដំណឹង ដូច្នេះការចរចាគឺនិយាយអំពីអ្វីដែលការជូនដំណឹងនោះមានតម្លៃ៖ ផ្លូវមួយដែលមិនអាស្រ័យលើអ្នកត្រួតពិនិត្យគេហទំព័រ រយៈពេលយូរគ្រប់គ្រាន់ដើម្បីធ្វើសកម្មភាព និងផលវិបាកដែលបានបញ្ជាក់ប្រសិនបើអ្នកជំទាស់ ការបញ្ចប់កិច្ចសន្យាដោយគ្មានការពិន័យ។ ទោះជាយ៉ាងណាក៏ដោយ អ្នកដំណើរការត្រូវតែដាក់កាតព្វកិច្ចដូចគ្នាជាប់ៗគ្នា ហើយនៅតែទទួលខុសត្រូវចំពោះអ្នកដំណើរការរង។ នៅក្នុងមតិយោបល់លេខ 22/2024 ចុះថ្ងៃទី 9 ខែតុលា ឆ្នាំ 2024 EDPB បានបញ្ជាក់ថា ការទទួលខុសត្រូវពង្រីកដល់ខ្សែសង្វាក់ទាំងមូល៖ អ្នកត្រួតពិនិត្យគួរតែអាចកំណត់អត្តសញ្ញាណអ្នកដំណើរការរងនីមួយៗ និងពេញចិត្តថាវិធានការការពារមាននៅទូទាំង។
កាតព្វកិច្ចសន្តិសុខ ដែលត្រូវបានបញ្ជាក់យ៉ាងច្បាស់លាស់
«អ្នកដំណើរការត្រូវអនុវត្តវិធានការបច្ចេកទេស និងការរៀបចំសមស្របស្របតាមមាត្រា 32 GDPR» គឺជាពាក្យដដែលៗ៖ វាមិនប្រាប់អ្នកអ្វីទាំងអស់ ហើយមិនបង្ហាញអ្វីឡើយ។ ឧបសម្ព័ន្ធដែលអាចប្រើប្រាស់បានបញ្ជាក់ពីការអ៊ិនគ្រីបក្នុងពេលដឹកជញ្ជូន និងពេលសម្រាក និងរបៀបដែលសោត្រូវបានគ្រប់គ្រង។ ការគ្រប់គ្រងការចូលប្រើ រួមទាំងដំណើរការ joiner-mover-leaver និងការផ្ទៀងផ្ទាត់ពហុកត្តា។ អ្វីដែលត្រូវបានកត់ត្រា និងរយៈពេលប៉ុន្មាន។ ភាពញឹកញាប់នៃការបម្រុងទុក និងការស្តារឡើងវិញដែលបានសាកល្បង។ រយៈពេលសាកល្បងបំណះ និងជ្រៀតចូល។ វិញ្ញាបនបត្រដែលពឹងផ្អែក ជាមួយនឹងវិសាលភាពរបស់ពួកគេ។ និងកន្លែងដែលទិន្នន័យត្រូវបានរក្សាទុក និងចូលប្រើ បុគ្គលិកជំនួយក៏រួមបញ្ចូលផងដែរ។
ជាក់ស្តែង នេះជារឿងសំខាន់។ នៅក្នុងសាលក្រមរបស់ខ្លួនចុះថ្ងៃទី 14 ខែធ្នូ ឆ្នាំ 2023 ក្នុងសំណុំរឿង C-340/21 (Nationsionalna agentsia za prihodite) តុលាការបានសម្រេចថា ឧប្បត្តិហេតុសន្តិសុខមិនមែនបញ្ជាក់ដោយខ្លួនឯងថា វិធានការទាំងនោះមិនគ្រប់គ្រាន់នោះទេ ប៉ុន្តែអ្នកគ្រប់គ្រងទទួលបន្ទុកបង្ហាញថា វិធានការទាំងនោះសមស្រប។ ឧបសម្ព័ន្ធដែលមានកាលបរិច្ឆេទគឺជាភស្តុតាងនោះ។ ឯកសារយោងមិនមែនទេ។
ជំនួយជាមួយសិទ្ធិរបស់ម្ចាស់ទិន្នន័យ និងជាមួយនឹងការជូនដំណឹងអំពីការរំលោភបំពាន
កាតព្វកិច្ចទាំងពីរគឺអាស្រ័យលើកាលកំណត់ ហើយកាលកំណត់ជាកម្មសិទ្ធិរបស់អ្នកត្រួតពិនិត្យ។ លើសិទ្ធិរបស់ម្ចាស់ទិន្នន័យ អ្នកត្រួតពិនិត្យត្រូវតែឆ្លើយតបក្នុងរយៈពេលមួយខែ ដូច្នេះ "ជំនួយសមហេតុផល" ដោយគ្មានពេលវេលាកំណត់ធ្វើឱ្យអ្នកស្រូបយកការពន្យារពេល។ ជួសជុលវា៖ សំណើណាមួយដែលអ្នកផ្គត់ផ្គង់ទទួលបានត្រូវបានបញ្ជូនបន្តក្នុងរយៈពេលចំនួនថ្ងៃធ្វើការដែលបានបញ្ជាក់ ហើយមិនដែលឆ្លើយតបដោយវាឡើយ។ សម្រង់ពេញលេញត្រូវបានផលិតក្នុងទម្រង់ដែលអាចប្រើប្រាស់បានក្នុងរយៈពេលប្រាំទៅដប់ថ្ងៃធ្វើការ។ ហើយនេះស្ថិតនៅក្នុងថ្លៃសេវាជាជាងការបង្កវិក្កយបត្រ។
ចំពោះការរំលោភបំពាន អ្នកត្រួតពិនិត្យត្រូវតែជូនដំណឹងដល់ Autoriteit Persoonsgegevens ដោយមិនមានការពន្យារពេលដែលមិនចាំបាច់ ហើយប្រសិនបើអាចធ្វើទៅបាន ក្នុងរយៈពេល 72 ម៉ោងបន្ទាប់ពីដឹងខ្លួន ក្រោមមាត្រា 33 GDPR។ ធ្វើឱ្យកាតព្វកិច្ចរបស់អ្នកដំណើរការមានភាពជាក់លាក់៖ ការជូនដំណឹងក្នុងរយៈពេល 24 ម៉ោង ទៅកាន់ទំនាក់ទំនងដែលមានឈ្មោះជាមួយផ្លូវក្រៅម៉ោងធ្វើការ ជាមួយនឹងសំណុំខ្លឹមសារអប្បបរមាដែលបានកំណត់ ទោះបីជាការពិតមិនពេញលេញក៏ដោយ។ កិច្ចសហប្រតិបត្តិការជាមួយកោសល្យវិច្ច័យ។ និងការហាមឃាត់ការជូនដំណឹងដល់អាជ្ញាធរ ឬម្ចាស់ទិន្នន័យដោយគ្មានការយល់ព្រមពីអ្នក។ អង្គការក្នុងវិសាលភាពក៏រាយការណ៍ពីឧប្បត្តិហេតុទៅ CSIRT របស់ពួកគេក្រោម Cyberbeveiligingswet របស់ហូឡង់ ដែលអនុវត្តសេចក្តីណែនាំ NIS2 និងបានអនុវត្តចាប់តាំងពីថ្ងៃទី 15 ខែសីហា ឆ្នាំ 2026។
សិទ្ធិសវនកម្ម និងរបៀបដែលពួកគេត្រូវបានចរចា
មាត្រា 28 GDPR តម្រូវឱ្យអ្នកដំណើរការទាំងផ្តល់ព័ត៌មានចាំបាច់ដើម្បីបង្ហាញពីការអនុលោម និងដើម្បីអនុញ្ញាត និងចូលរួមចំណែកដល់ការធ្វើសវនកម្ម រួមទាំងការត្រួតពិនិត្យ ដោយអ្នកត្រួតពិនិត្យ ឬអ្នកសវនករដែលខ្លួនបានចាត់តាំង។ ប្រការមួយដែលផ្តល់ជូនតែ "វិញ្ញាបនបត្រចុងក្រោយបំផុតរបស់យើង" គឺមិនគ្រប់គ្រាន់ទេ។ ការសម្របសម្រួលដែលការចរចាហូឡង់ភាគច្រើនសម្រេចបាន៖ របាយការណ៍ធានាប្រចាំឆ្នាំគិតត្រឹមសិទ្ធិ ជាមួយនឹងឯកសារវិសាលភាពរបស់វា; ការធ្វើសវនកម្មដែលបានកត់ត្រាម្តងក្នុងមួយឆ្នាំ បូករួមទាំងការធ្វើសវនកម្មបន្ថែមទៀតបន្ទាប់ពីការរំលោភដែលប៉ះពាល់ដល់ទិន្នន័យរបស់អ្នក ឬតាមសំណើរបស់អាជ្ញាធរត្រួតពិនិត្យ; ការជូនដំណឹងសាមសិបថ្ងៃ; វិសាលភាពត្រូវបានកំណត់ចំពោះសេវាកម្មរបស់អ្នក; អ្នកសវនករដែលមិនមែនជាដៃគូប្រកួតប្រជែង; និងការចំណាយដែលអ្នកត្រូវទទួល លុះត្រាតែមានការមិនអនុលោមតាមច្បាប់យ៉ាងសំខាន់។
ត្រឡប់ ឬលុបនៅចុងបញ្ចប់
ជម្រើសគឺជារបស់អ្នកគ្រប់គ្រង ហើយកិច្ចសន្យាគួរតែបញ្ជាក់ដូច្នេះ ជាជាងការរក្សាទុកវាទៅឱ្យអ្នកផ្គត់ផ្គង់។ សូមបញ្ជាក់ពីទម្រង់នាំចេញ ថ្ងៃផុតកំណត់ ជាទូទៅសាមសិបថ្ងៃគិតចាប់ពីការបញ្ចប់ ការបញ្ជាក់ជាលាយលក្ខណ៍អក្សរអំពីការលុប និងរបៀបដែលការបម្រុងទុកត្រូវបានដោះស្រាយ ដែលមានន័យថាទិន្នន័យនៅតែស្ថិតក្នុងវដ្តដែលបានកត់ត្រា ការពារ និងមិនបានប្រើប្រាស់ រហូតដល់ត្រូវបានសរសេរជាន់ពីលើ។ យល់ព្រមលើជំនួយចាកចេញ និងអត្រាជាមុន និងមិនរាប់បញ្ចូលសិទ្ធិណាមួយក្នុងការដកហូតទិន្នន័យលើថ្លៃសេវាដែលមានជម្លោះ។
ការទទួលខុសត្រូវ ការធានារ៉ាប់រង និងរបបទទួលខុសត្រូវរបស់ GDPR ផ្ទាល់
មាត្រា 82 GDPR ផ្តល់សិទ្ធិដល់ម្ចាស់ទិន្នន័យក្នុងការទទួលបានសំណងសម្រាប់ការខូចខាតសម្ភារៈ និងមិនមែនសម្ភារៈ។ អ្នកត្រួតពិនិត្យទទួលខុសត្រូវចំពោះការខូចខាតដែលបណ្តាលមកពីដំណើរការដែលរំលោភលើបទប្បញ្ញត្តិ។ អ្នកដំណើរការទទួលខុសត្រូវក្នុងករណីដែលខ្លួនមិនបានគោរពតាមកាតព្វកិច្ចដែលដឹកនាំជាពិសេសចំពោះអ្នកដំណើរការ ឬបានធ្វើសកម្មភាពនៅខាងក្រៅ ឬផ្ទុយពីការណែនាំស្របច្បាប់។ ក្នុងករណីដែលទាំងពីរពាក់ព័ន្ធនឹងដំណើរការដូចគ្នា ម្នាក់ៗអាចទទួលខុសត្រូវចំពោះការខូចខាតទាំងមូល ជាមួយនឹងសំណងនៅពេលក្រោយ។ ការប៉ះពាល់នោះមិនអាចចុះកិច្ចសន្យាបានទេ។ កិច្ចសន្យាបែងចែកចំណែកផ្ទៃក្នុង។ ការពិន័យគឺដាច់ដោយឡែកពីគ្នា៖ ការរំលោភលើមាត្រា 28 GDPR ធ្លាក់ក្នុងតង្កៀបខាងក្រោមនៅក្នុងមាត្រា 83 GDPR។
- លក្ខខណ្ឌស្តង់ដារកំណត់ការទទួលខុសត្រូវនៅពហុគុណនៃថ្លៃសេវា ហើយមិនរាប់បញ្ចូល "ការខាតបង់ដោយប្រយោល និងជាបន្តបន្ទាប់"។ ប្រសិនបើការពិន័យតាមបទប្បញ្ញត្តិ ការជូនដំណឹង និងការចំណាយលើកោសល្យវិច្ច័យ និងសំណងដល់ម្ចាស់ទិន្នន័យស្ថិតនៅក្នុងការដកចេញនោះ ការធានារ៉ាប់រងគឺជាការតុបតែង៖ រាយបញ្ជីពួកវាជាការខាតបង់ដោយផ្ទាល់ដែលអាចស្តារឡើងវិញបាន។
- ស្វែងរកការកាត់ចេញ ឬការរឹតបន្តឹងបន្ថែម ចំពោះការរំលោភលើកិច្ចព្រមព្រៀងដំណើរការ ការរំលោភលើការសម្ងាត់ និងការរំលោភបំពានដោយចេតនា ឬដោយមិនប្រុងប្រយ័ត្ន។
- ការពិន័យដែលដាក់លើអ្នកមិនអាចចាត់ទុកជាការពិន័យបានទេ ប៉ុន្តែអាចទាមទារមកវិញជាការខាតបង់ក្រោមសំណងដែលបានរៀបចំឡើងយ៉ាងត្រឹមត្រូវ។ សកម្មភាពរួមរបស់ប្រទេសហូឡង់ក្រោមរបប WAMCA ធ្វើឱ្យការទាមទារសរុបក្លាយជាការបង្ហាញជាក់ស្តែង ដែលជំទាស់នឹងការរឹតបន្តឹងដោយមើលងាយ។
ការផ្ទេរអន្តរជាតិ និងប្រការស្តង់ដារ
ប្រសិនបើអ្នកដំណើរការ អ្នកដំណើរការរង ឬបុគ្គលិកគាំទ្ររបស់ខ្លួនអាចចូលប្រើទិន្នន័យពីខាងក្រៅ EEA ជំពូកទី V នៃ GDPR និងរបបសម្រាប់ ការផ្ទេរទិន្នន័យអន្តរជាតិ ត្រូវអនុវត្តបន្ថែមពីលើមាត្រា 28។ ការចូលប្រើពីចម្ងាយរាប់បញ្ចូល ហើយដូច្នេះតុជំនួយនៅបរទេសក៏រាប់បញ្ចូលផងដែរ។
បើគ្មានការសម្រេចចិត្តអំពីភាពគ្រប់គ្រាន់ក្រោមមាត្រា ៤៥ នៃ GDPR ឧបករណ៍ធម្មតាគឺឃ្លាកិច្ចសន្យាស្តង់ដារដែលបានអនុម័តដោយសេចក្តីសម្រេចអនុវត្តរបស់គណៈកម្មការ (EU) 2021/914 ចុះថ្ងៃទី 4 ខែមិថុនា ឆ្នាំ 2021 ក្រោមមាត្រា ៤៦ នៃ GDPR។ ចំណុចពីរត្រូវបានខកខានជាប្រចាំ។ ម៉ូឌុលដែលគ្របដណ្តប់លើការផ្ទេរពីឧបករណ៍បញ្ជាទៅអ្នកដំណើរការ និងពីអ្នកដំណើរការទៅអ្នកដំណើរការរងក៏បំពេញតាមតម្រូវការនៃមាត្រា ២៨ នៃ GDPR ផងដែរ ដូច្នេះកិច្ចព្រមព្រៀងដំណើរការដាច់ដោយឡែកមួយមិនចាំបាច់សម្រាប់ជើងនោះទេ ទោះបីជាកិច្ចសន្យាជាច្រើនដាក់ទាំងពីរក៏ដោយ។ ហើយបន្ទាប់ពីសាលក្រមរបស់តុលាការយុត្តិធម៌ចុះថ្ងៃទី 16 ខែកក្កដា ឆ្នាំ 2020 ក្នុងសំណុំរឿង C-311/18 (Schrems II) ការចុះហត្ថលេខាមិនមែនជាទីបញ្ចប់របស់វាទេ៖ ភាគីនានាត្រូវតែវាយតម្លៃថាតើច្បាប់ និងការអនុវត្តរបស់ប្រទេសគោលដៅរារាំងអ្នកនាំចូលពីការអនុវត្តតាមឬអត់ ហើយបន្ថែមវិធានការបន្ថែមនៅកន្លែងដែលពួកគេធ្វើ។ កត់ត្រាការវាយតម្លៃនោះ។ អនុសាសន៍របស់ EDPB ០១/២០២០ ដែលបានអនុម័តនៅថ្ងៃទី 18 ខែមិថុនា ឆ្នាំ 2021 នៅតែកំណត់វិធីសាស្រ្ត។
ចំពោះសហរដ្ឋអាមេរិក ការសម្រេចចិត្តអំពីភាពគ្រប់គ្រាន់របស់គណៈកម្មការ ចុះថ្ងៃទី១០ ខែកក្កដា ឆ្នាំ២០២៣ សម្រាប់ក្របខ័ណ្ឌឯកជនភាពទិន្នន័យ EU-US នៅតែមានសុពលភាព ប៉ុន្តែវាជួយបានលុះត្រាតែអ្នកទទួលជាក់លាក់ត្រូវបានបញ្ជាក់ដោយខ្លួនឯងយ៉ាងសកម្មសម្រាប់ប្រភេទទិន្នន័យពាក់ព័ន្ធ ដូច្នេះសូមផ្ទៀងផ្ទាត់វិញ្ញាបនបត្រ។ វាបានរួចផុតពីបញ្ហាប្រឈមដំបូងរបស់ខ្លួន៖ តុលាការទូទៅបានច្រានចោលសកម្មភាពដោយសាលក្រមចុះថ្ងៃទី៣ ខែកញ្ញា ឆ្នាំ២០២៥ ក្នុងសំណុំរឿង T-553/23 (Latombe v Commission)។ បណ្តឹងឧទ្ធរណ៍ត្រូវបានដាក់នៅថ្ងៃទី៣១ ខែតុលា ឆ្នាំ២០២៥ ជាសំណុំរឿង C-703/25 P ហើយតុលាការយុត្តិធម៌មិនទាន់បានបិទសំណុំរឿងនេះនៅឡើយទេ គិតត្រឹមកាលបរិច្ឆេទនៃទំព័រនេះក្នុងឆ្នាំ២០២៦។ ទន្ទឹមនឹងនេះ ការសម្រេចចិត្តអំពីភាពគ្រប់គ្រាន់មិនត្រូវបានផ្អាក ឬធ្វើវិសោធនកម្មឡើយ។ កុំឱ្យវាក្លាយជាចំណុចតែមួយនៃការបរាជ័យ៖ រក្សាប្រការ និងការវាយតម្លៃដែលបានកត់ត្រាជាជម្រើសបម្រុង ហើយចាត់ទុកបណ្តឹងឧទ្ធរណ៍ដែលកំពុងរង់ចាំជាហេតុផលដើម្បីមានមួយជាជាងហេតុផលដើម្បីរង់ចាំ។ អាជ្ញាធរ Autoriteit Persoonsgegevens បានពិន័យ Uber ចំនួន 290 លានអឺរ៉ូ តាមសេចក្តីសម្រេចចុះថ្ងៃទី 22 ខែកក្កដា ឆ្នាំ 2024 ពីបទផ្ទេរទិន្នន័យរបស់អ្នកបើកបរទៅសហរដ្ឋអាមេរិកដោយគ្មានឧបករណ៍ផ្ទេរសមស្រប បន្ទាប់ពីខ្លួនបានឈប់ប្រើប្រាស់ប្រការទាំងនេះ។ Uber បាននិយាយថា ខ្លួនមានបំណងជំទាស់ ទីភ្នាក់ងារព័ត៌មាន AP មិនបានបោះពុម្ពផ្សាយសេចក្តីសម្រេចលើការជំទាស់នោះទេ ហើយដូច្នេះការពិន័យគួរតែត្រូវបានអានថាជាសេចក្តីថ្លែងការណ៍អំពីជំហររបស់និយតករជាជាងគំរូដែលបានដោះស្រាយ។
ចន្លោះប្រហោងមួយនៅក្នុងឧបករណ៍នេះនៅតែបើកចំហ។ គណៈកម្មការបាននិយាយថា ខ្លួនកំពុងរៀបចំសំណុំនៃប្រការកិច្ចសន្យាស្តង់ដារបន្ថែមទៀតសម្រាប់អ្នកនាំចូលនៅខាងក្រៅសហភាពអឺរ៉ុប ដែលដំណើរការរបស់ពួកគេផ្ទាល់ជាកម្មវត្ថុដោយផ្ទាល់ចំពោះ GDPR ក្រោមមាត្រា 3 — ស្ថានភាពដែលប្រការឆ្នាំ 2021 មិនសមស្រប។ ប្រការទាំងនោះមិនត្រូវបានអនុម័តគិតត្រឹមកាលបរិច្ឆេទនៃទំព័រនេះក្នុងឆ្នាំ 2026 ទេ ដូច្នេះសម្រាប់ការកំណត់រចនាសម្ព័ន្ធនោះ ការវាយតម្លៃ និងការការពារត្រូវតែបញ្ចូលទៅក្នុងកិច្ចសន្យាដោយដៃ។
តើប្រការអ្នកគ្រប់គ្រង-អ្នកដំណើរការរបស់គណៈកម្មការជាកាតព្វកិច្ចដែរឬទេ?
លេខ៖ សេចក្តីសម្រេចអនុវត្តរបស់គណៈកម្មការ (EU) 2021/915 ចុះថ្ងៃទី 4 ខែមិថុនា ឆ្នាំ 2021 ផ្តល់នូវប្រការកិច្ចសន្យាស្តង់ដាររវាងអ្នកត្រួតពិនិត្យ និងអ្នកដំណើរការសម្រាប់ប្រើប្រាស់ក្នុង EEA ប៉ុន្តែការប្រើប្រាស់វាជាជម្រើស៖ ភាគីនានាអាចចរចាកិច្ចសន្យាផ្ទាល់ខ្លួនរបស់ពួកគេ ដរាបណាវាមានអ្វីគ្រប់យ៉ាងដែលមាត្រា 28 GDPR តម្រូវ។ ប្រការទាំងនេះអាចស្ថិតនៅក្នុងកិច្ចសន្យាទូលំទូលាយជាងមុនជាមួយនឹងលក្ខខណ្ឌបន្ថែម ដែលមិនផ្ទុយគ្នា ប៉ុន្តែខ្លួនវាអាចមិនត្រូវបានកែប្រែទេ ដូច្នេះការប្ដូរតាមបំណងកើតឡើងនៅក្នុងឧបសម្ព័ន្ធ។ កិច្ចព្រមព្រៀងតាមតម្រូវការ និងគំរូវិស័យនៅតែជាបទដ្ឋានរបស់ហូឡង់ ដែលអាចទទួលយកបាន ដរាបណាខ្លឹមសារមាននៅទីនោះ។
ការអនុវត្តដោយ Autoriteit Persoonsgegevens
ទីភ្នាក់ងារសារព័ត៌មាន AP បានពិនិត្យមើលរឿងនេះដោយផ្ទាល់។ វាបានពិនិត្យឡើងវិញនូវកិច្ចព្រមព្រៀងដំណើរការដែលប្រើប្រាស់ដោយអង្គការវិស័យឯកជនចំនួន ៣១ នៅទូទាំងពាណិជ្ជកម្ម ការថែទាំសុខភាព ប្រព័ន្ធផ្សព្វផ្សាយ ការកម្សាន្ត និងថាមពល ដោយបានបោះពុម្ពផ្សាយការរកឃើញរបស់ខ្លួននៅឆ្នាំ ២០២០ ក្រោមចំណងជើងថា "កិច្ចព្រមព្រៀងដំណើរការ" មិនមានទេ។ វាបានរកឃើញថាកិច្ចព្រមព្រៀងមិនធ្វើអ្វីក្រៅពីការដកស្រង់បទប្បញ្ញត្តិនោះទេ ដោយភាសាសន្តិសុខកត់សម្គាល់ថាគោលនយោបាយមួយមានដោយមិននិយាយពីអ្វីដែលវាត្រូវការ និងកិច្ចព្រមព្រៀងនៅតែត្រូវបានព្រាងក្រោមច្បាប់ការពារទិន្នន័យចាស់របស់ប្រទេសហូឡង់។
នៅក្នុងការស៊ើបអង្កេតមួយ សូមរំពឹងថា AP នឹងធ្វើការចាប់ពីកំណត់ត្រានៃសកម្មភាពដំណើរការរបស់អ្នក រហូតដល់កិច្ចសន្យាជាមួយអ្នកផ្គត់ផ្គង់ដែលមានឈ្មោះនៅក្នុងនោះ បន្ទាប់មកទៅកាន់ឧបសម្ព័ន្ធសុវត្ថិភាព បញ្ជីអ្នកដំណើរការរង និងឯកសារផ្ទេរ ហើយបន្ទាប់មកទៅកាន់ភស្តុតាងដែលបង្ហាញថាអ្នកបានធ្វើអ្វីមួយជាមួយពួកគេ៖ របាយការណ៍ធានាដែលមិនទាន់បានអានមិនមែនជាការត្រួតពិនិត្យទេ។ កំហុសក៏សំខាន់ផងដែរ ព្រោះនៅក្នុងសំណុំរឿង C-683/21 តុលាការយុត្តិធម៌បានបញ្ជាក់ថា ការពិន័យតម្រូវឱ្យមានការរំលោភបំពានដោយចេតនា ឬធ្វេសប្រហែស។ ការផ្តោតជាយុទ្ធសាស្ត្ររបស់ AP សម្រាប់ឆ្នាំ 2026 ដល់ 2028 គ្របដណ្តប់លើការឃ្លាំមើលទ្រង់ទ្រាយធំ បញ្ញាសិប្បនិម្មិត និងភាពធន់ឌីជីថល ដែលចុងក្រោយនេះរួមបញ្ចូលទាំងសន្តិសុខខ្សែសង្វាក់ផ្គត់ផ្គង់។
បញ្ជីត្រួតពិនិត្យសម្រាប់ពិនិត្យឡើងវិញនូវកិច្ចព្រមព្រៀងដំណើរការស្តង់ដាររបស់អ្នកផ្គត់ផ្គង់
- តើតួនាទីទាំងនោះត្រឹមត្រូវទេ? ប្រសិនបើអ្នកផ្គត់ផ្គង់ជាអ្នកត្រួតពិនិត្យឯករាជ្យ កុំចុះហត្ថលេខាលើកិច្ចព្រមព្រៀងដំណើរការអ្វីទាំងអស់។
- តើការពិពណ៌នាអំពីដំណើរការត្រូវបានបញ្ចប់ ឬជាឧបសម្ព័ន្ធទទេ ហើយតើមានអ្វីដែលអនុញ្ញាតឱ្យដំណើរការសម្រាប់ការកែលម្អ ការវិភាគ ឬការបណ្តុះបណ្តាលគំរូរបស់អ្នកផ្គត់ផ្គង់ផ្ទាល់ដែរឬទេ?
- តើវិធានការសន្តិសុខត្រូវបានភ្ជាប់ជាមួយ និងជាក់លាក់ ជាមួយនឹងវិញ្ញាបនបត្រដែលមានឈ្មោះ និងវិសាលភាពរបស់វាដែរឬទេ?
- តើបញ្ជីអ្នកដំណើរការរងអាចរកបានទេ តើការជូនដំណឹងត្រូវបានផ្ញើទៅអ្នកទេ តើការជំទាស់មានផលវិបាកទេ ហើយតើអ្នកដំណើរការរងត្រូវបានចងភ្ជាប់ជាប់គ្នាដែរឬទេ?
- តើការជូនដំណឹងអំពីការរំលោភបំពាននឹងកើតឡើងក្នុងរយៈពេលខ្លីជាក់លាក់មួយដែរឬទេ ហើយតើអ្នកផ្គត់ផ្គង់ត្រូវបានហាមឃាត់មិនឱ្យជូនដំណឹងដល់អាជ្ញាធរខ្លួនឯងដែរឬទេ?
- តើកាលកំណត់នៃការស្នើសុំទិន្នន័យរបស់ម្ចាស់ទិន្នន័យត្រូវបានកំណត់ និងស្ថិតក្នុងចន្លោះថ្លៃសេវាដែរឬទេ ហើយតើមានសិទ្ធិធ្វើសវនកម្មពិតប្រាកដជាជាងវិញ្ញាបនបត្រតែប៉ុណ្ណោះដែរឬទេ?
- តើការលុប ឬ ការប្រគល់មកវិញ អាស្រ័យលើជម្រើសរបស់អ្នក ជាមួយនឹងទម្រង់ ថ្ងៃផុតកំណត់ និងការបម្រុងទុក?
- តើទិន្នន័យត្រូវបានរក្សាទុក និងចូលមើលនៅឯណា ហើយតើឧបករណ៍ផ្ទេរត្រឹមត្រូវមានសម្រាប់គ្រប់ជើងដែរឬទេ?
- តើការកំណត់កម្រិតកំណត់ និងការមិនរាប់បញ្ចូលការខាតបង់ដោយប្រយោលបន្សល់ទុកនូវខ្លឹមសារពិតប្រាកដនៃការធានារ៉ាប់រងដែរឬទេ ហើយតើមានម្ចាស់ផ្ទៃក្នុង និងកាលបរិច្ឆេទពិនិត្យឡើងវិញដែរឬទេ?
Law & More ព្រាង ពិនិត្យ និងចរចាកិច្ចព្រមព្រៀងដំណើរការសម្រាប់អាជីវកម្មហូឡង់ និងអន្តរជាតិពី Eindhoven និង Amsterdamនិងផ្តល់ដំបូន្មានលើតួនាទីអ្នកត្រួតពិនិត្យ និងអ្នកដំណើរការ ការផ្ទេរទៅក្រៅ EEA និងការស៊ើបអង្កេតដោយ Autoriteit Persoonsgegevens។
តើត្រូវការកិច្ចព្រមព្រៀងដំណើរការរវាងក្រុមហ៊ុនពីរក្រុមដែរឬទេ?
បាទ/ចាស៎ ប្រសិនបើពួកគេជានីតិបុគ្គលដាច់ដោយឡែកពីគ្នា ហើយមួយដំណើរការទិន្នន័យផ្ទាល់ខ្លួនក្នុងនាមមួយទៀត។ ការជាកម្មសិទ្ធិរបស់ក្រុមតែមួយមិនមានភាពខុសគ្នាទេ។ ក្រុមនានាជាទូទៅប្រើក្របខ័ណ្ឌផ្ទៃក្នុងក្រុមមួយដែលគ្របដណ្តប់លើអង្គភាពទាំងអស់ ជាមួយនឹងកាលវិភាគក្នុងមួយសេវាកម្ម។ កន្លែងដែលអង្គភាពដំណើរការសម្រាប់គោលបំណងផ្ទាល់ខ្លួនរបស់ពួកគេ ពួកគេគឺជាអ្នកគ្រប់គ្រងដាច់ដោយឡែកពីគ្នា ហើយឧបករណ៍ផ្សេងគ្នាគឺសមរម្យ។
តើកិច្ចព្រមព្រៀងត្រូវតែជាភាសាហូឡង់ទេ?
ទេ។ មិនមានតម្រូវការភាសាទេ ហើយកិច្ចព្រមព្រៀងជាភាសាអង់គ្លេសគឺជារឿងធម្មតាទាំងស្រុងនៅក្នុងការអនុវត្តរបស់ហូឡង់។ ប្រសិនបើក្រុមប្រតិបត្តិការ ឬក្រុមប្រឹក្សាការងារនឹងអានវា កំណែហូឡង់នឹងជួយ ហើយក្នុងករណីដែលមានទាំងពីរ អ្នកគួរតែបញ្ជាក់ថាមួយណាជាកំណែដែលមានជោគជ័យ។ Autoriteit Persoonsgegevens ទទួលយកភាសាអង់គ្លេសនៅក្នុងការឆ្លើយឆ្លងភាគច្រើន ទោះបីជាមិនមែនជានិច្ចកាលក៏ដោយ។
អ្នកផ្គត់ផ្គង់របស់យើងបដិសេធមិនចរចាលក្ខខណ្ឌស្តង់ដាររបស់ខ្លួន។ តើជម្រើសរបស់យើងមានអ្វីខ្លះ?
អ្នកនៅតែទទួលខុសត្រូវដោយមិនគិតពីបញ្ហា។ វាយតម្លៃថាតើលក្ខខណ្ឌទាំងនោះពិតជាបំពេញតាមមាត្រា 28 GDPR ដែរឬទេ។ លក្ខខណ្ឌរបស់អ្នកផ្តល់សេវាធំៗជាច្រើនបំពេញតាម ហើយចន្លោះប្រហោងពិតប្រាកដគឺជាលក្ខខណ្ឌពាណិជ្ជកម្មដូចជាការកំណត់ដែនកំណត់ និងវិសាលភាពសវនកម្ម។ កត់ត្រាការវាយតម្លៃ និងហានិភ័យដែលនៅសេសសល់ ស្វែងរកសម្បទានលើឧបសម្ព័ន្ធជាជាងតួ ហើយកត់ត្រាការសម្រេចចិត្ត។
តើយើងត្រូវការកិច្ចព្រមព្រៀងដំណើរការដាច់ដោយឡែកទេ ប្រសិនបើយើងបានចុះហត្ថលេខាលើប្រការកិច្ចសន្យាស្តង់ដារ?
ជាធម្មតាមិនមែនសម្រាប់ទំនាក់ទំនងនោះទេ។ ប្រការផ្ទេរដែលបានអនុម័តនៅឆ្នាំ 2021 សម្រាប់ការផ្ទេរពីឧបករណ៍បញ្ជាទៅឧបករណ៍ដំណើរការ និងពីឧបករណ៍ដំណើរការទៅឧបករណ៍ដំណើរការរងត្រូវបានរចនាឡើងដើម្បីគ្របដណ្តប់លើសិល្បៈ។ តម្រូវការ GDPR ចំនួន 28 ផងដែរ ហើយការដាក់កិច្ចព្រមព្រៀងដាច់ដោយឡែកនៅខាងលើបង្កើតលក្ខខណ្ឌផ្ទុយគ្នា។ ប្រសិនបើអ្នករក្សាទាំងពីរ សូមរួមបញ្ចូលលំដាប់អាទិភាព ហើយពិនិត្យមើលថាឧបសម្ព័ន្ធមានភាពស៊ីសង្វាក់គ្នា។
តើមានអ្វីកើតឡើងប្រសិនបើយើងមិនមានកិច្ចព្រមព្រៀងដំណើរការទាល់តែសោះ?
ការអវត្តមាននេះគឺជាការរំលោភលើមាត្រា 28 នៃច្បាប់ GDPR ដោយភាគីទាំងសងខាង ដែលអាចត្រូវទទួលទោសក្រោមកម្រិតពិន័យទាបជាងក្នុងមាត្រា 83 នៃច្បាប់ GDPR ហើយក្នុងចំណោមរឿងដំបូងគេដែលអាជ្ញាធរត្រួតពិនិត្យត្រួតពិនិត្យ។ វាក៏ធ្វើឱ្យអ្នកគ្មានមូលដ្ឋានកិច្ចសន្យាលើសុវត្ថិភាព ការជូនដំណឹងអំពីការរំលោភបំពាន ការធ្វើសវនកម្ម និងការលុបចោល និងគ្មានសិទ្ធិទាមទារសំណងប្រសិនបើអ្នកផ្គត់ផ្គង់បង្កការខូចខាត អ្នកត្រូវតែផ្តល់សំណង។

