GDPR に基づくデータ処理協定 (verwerkersovereenkomst): オランダの実践ガイド

会議テーブルで印刷されたデータ処理契約書に目を通す二人

オランダで事業を展開するほぼすべての企業は、給与計算、ホスティング、CRM、マーケティング、採用、サポートなど、個人データに関わる業務を外部委託しています。サプライヤーが貴社の指示に基づいて個人データを処理する場合、GDPR第28条に基づき、書面による契約(オランダ語ではverwerkersovereenkomst)が必要です。このガイドでは、契約が必要となる場合、契約内容、オランダの監督当局の対応、そして重要な条項の交渉方法について解説します。

処理契約が必要な場合とそうでない場合

これは、一方の当事者が他方の当事者に代わって個人データを処理する場合にのみ必要となります。データの処理理由、そして本質的には処理方法を決定する当事者が管理者であり、その指示に従って行動する当事者が処理者です。この義務は連鎖的に適用されるため、処理者が下請け処理者を利用する場合も、下請け処理者と同等の契約を締結する必要があります。当事者がそれぞれ独自の目的を追求する独立した管理者である場合、共同管理者である場合(その場合はGDPR第26条に基づく取り決めが必要となります)、または個人データが一切関与しない場合は、この義務は不要です。

実際には独立した管理者である相手方と契約を締結することは、無害ではありません。それは、誰が責任を負うべきかを誤って規定し、どちらの当事者も履行できない指示の錯覚を生み出すからです。同様に、自己責任で行動する供給者が、遵守できない指示のみの条件を受け入れてしまうという、鏡像的な誤りもよく見られます。

コントローラーかプロセッサーか:その区別は実際にどのように評価されるのか

この評価は形式的なものではなく、機能的なものです。契約書で当事者が何と呼ばれているかは証拠であって答えではありません。また、管理者と処理者の違いは、監督機関が最初に検証する事項です。参照点は、管理者と処理者に関する欧州データ保護委員会(EDPB)のガイドライン07/2020で、最終版は2021年7月7日に採択されました。

目的および必要手段

管理者は、処理するデータのカテゴリ、対象者、処理期間、開示先など、目的と必須手段を決定します。これらの決定は合法性と必要性​​に基づいて行われるため、委任することはできません。必須ではない手段、つまり実装の詳細については、サプライヤーに委ねることができます。サプライヤーは、どのソフトウェアを使用するか、どのように制御を構築するかなどを決定します。

したがって、組織はデータに一切触れなくても、データ管理者となることができます。欧州司法裁判所は、2023年12月5日の判決(事件番号C-683/21(Nacionalinis visuomenės sveikatos centras))において、委託したアプリを通じて行われる処理の目的と手段を決定する主体はデータ管理者であり、共同管理は正式な取り決めなしに、収束する決定から生じる可能性があると判断しました。逆に、処理者が指示を超えて自身の目的のために処理を行う場合、GDPR第28条により、その処理に関してデータ管理者として扱われます。

企業がつまずく状況

  • 給与計算代行会社。 給与計算代行会社が、お客様から提供されたデータを入力して給与明細を作成する場合、それはデータ処理者となります。しかし、業務範囲が独立した助言やコンプライアンスチェックにまで及ぶ場合(これは会社独自の判断によるものです)、オランダの専門家団体が2019年10月1日に発表した会計士、税理士、給与計算専門家向けのガイダンスでは、その会社はデータ管理者として扱われます。
  • 会計士および税務アドバイザー。 法定監査、財務諸表作成、税務申告業務は、事務所独自の専門的義務および法定義務に基づき、独立した判断によって実施されます。これは、事務所が管理責任者としての地位を有することを示唆しており、したがって、処理契約書は不適切な文書となります。
  • マーケティング代理店。 顧客リストに対してキャンペーンを実施する代理店は、プロセッサーです。オーディエンスを構築または強化したり、プラットフォームがパラメーターを設定し、独自の目的を持ち、プラットフォームとの共同管理が現実的な可能性となるようなアドテクを運用したりする代理店です。
  • ITサプライヤー、ホスティング、SaaS。 通常は処理者ですが、サービス改善、ベンチマーク、またはモデルトレーニングのために「集計」データまたは「使用状況」データを使用する権利を留保する条項を確認してください。個人データが関係する限り、それは供給者自身の目的であり、供給者はそのデータの管理者です。
  • 採用担当者。 独自の候補者データベースを管理する機関は、そのデータベースの管理者です。求人に対する応募者の選考プロセスは、通常、2つの管理者が連携し、その間に指示に基づく限定的な処理が行われます。

共同管理と、それに伴う取り決め

2つの当事者が、共通の決定または収束し密接に結びついた決定によって、目的と手段を共同で決定する場合、GDPR第26条は、処理契約ではなく取り決めを要求します。この取り決めは、データ主体に回答する者、透明性情報、セキュリティ、侵害通知、影響評価、およびデータ移転を扱う者を明確に定める必要があります。その本質はデータ主体に公開されなければならず、データ主体は、当事者がどのように取り決めを行ったかにかかわらず、いずれの当事者に対しても権利を行使できます。また、この取り決めは、個人データ保護機関(Autoriteit Persoonsgegevens)も裁判所も拘束しません。

GDPR第28条に基づく必須コンテンツ

契約は電子形式を含め書面で行われ、処理者を拘束するものでなければならない。GDPR第28条は固定リストを定めており、欧州データ保護委員会(EDPB)は、規則をそのまま引用するだけでは不十分であると明言している。

必須要素契約書に記載しなければならない事項
処理内容の説明主題、期間、性質と目的、データの種類、データ主体のカテゴリー、および管理者の権利と義務。通常は添付書類として添付され、通常はあまりにも一般的すぎる。
文書化された手順コントローラーの文書化された指示(移転に関する指示を含む)に基づいてのみ処理を行う。「契約で別途許可されている場合」という文言に注意すること。この文言は規則を無効化する可能性がある。
機密性契約上または法令上の守秘義務を負う権限のある者。下請け業者のスタッフにも情報が届くべきである。
セキュリティGDPR第32条に基づく必要な措置。相互参照は無意味です。措置を添付してください。
サブプロセッサ別の処理業者を利用するための条件、および認可制度
データ主体の権利コントローラーが要求に回答できるよう適切な措置を講じ、期限を設定し、料金の範囲内であることを確認する。
セキュリティ、侵害、影響評価セキュリティ、当局およびデータ主体への通知、影響評価、事前協議に関する支援
削除または返却管理者の選択により、サービス終了時に削除または返却され、保管が法的に義務付けられている場合を除き、コピーは削除されます。
コンプライアンス情報および監査コンプライアンスを証明するために必要な情報、および監査の実施と協力
違法な指示プロセッサは、命令がデータ保護法に違反するかどうかをコントローラに通知する。

サブプロセッサーと認可制度

プロセッサは、コントローラの承認なしにサブプロセッサを関与させることはできません。個別の事前承認では、各サブプロセッサを個別に承認する必要がありますが、これは小規模で安定したチェーンには適していますが、大規模なクラウドサービスには適していません。包括的な書面による承認では、プロセッサは、意図する変更をコントローラに通知し、コントローラが異議を申し立てることができることを条件に、サブプロセッサを追加または置き換えることができます。

ほぼすべての標準的なサプライヤー契約には、一般的な承認、リスト、および通知期間が規定されているため、交渉の焦点はその通知の価値、つまり、ウェブページを監視する必要のない方法、対応に十分な期間、異議を申し立てた場合の明示された結果(現実的にはペナルティなしの契約解除)についてです。いずれにせよ、処理者は同じ義務を連続して課さなければならず、下請け処理者に対しても責任を負います。2024年10月9日の意見22/2024で、EDPBは説明責任がチェーン全体に及ぶことを確認しました。管理者はすべての下請け処理者を特定し、全体にわたって保護措置が維持されていることを自ら確認できなければなりません。

安全保障上の義務を具体化したもの

「処理者は、GDPR第32条に従って適切な技術的および組織的措置を実施しなければならない」というのは陳腐な表現であり、何も説明も証明もしてくれません。実用的な付属文書には、転送中および保存中の暗号化と鍵の管理方法、入社・異動・退職プロセスや多要素認証を含むアクセス制御、ログの内容と保存期間、バックアップの頻度とテスト済みの復元方法、パッチ適用と侵入テストの期間、依拠する認証とその範囲、データの保存場所とアクセス場所(サポートスタッフを含む)が記載されています。

これは証拠上重要な意味を持つ。欧州司法裁判所は、2023年12月14日の判決(事件番号C-340/21(Natsionalna agentsia za prihodite))において、セキュリティインシデントが発生したこと自体が、措置が不十分であったことを証明するものではなく、管理者が措置が適切であったことを証明する責任を負うと判示した。日付入りの付属文書はその証拠となるが、相互参照はそうではない。

データ主体の権利および侵害通知に関する支援

どちらの義務も期限付きであり、期限はデータ管理者に課せられます。データ主体の権利に関しては、データ管理者は1か月以内に回答しなければならないため、期限のない「合理的な支援」では、遅延をあなたが負担することになります。解決策:サプライヤーが受け取ったリクエストは、指定された営業日数以内に転送され、サプライヤー自身で回答することはありません。完全な抽出データは、5~10営業日以内に使用可能な形式で作成され、これは請求書を発行するのではなく、料金に含まれます。

違反が発生した場合、管理者は、GDPR第33条に基づき、遅滞なく、可能であれば、認識してから72時間以内に、個人データ保護局(Autoriteit Persoonsgegevens)に通知しなければなりません。処理者の義務を具体的に定めます。24時間以内に、時間外の連絡先を指定し、事実が不完全な場合でも、定義された最小限の内容セットで通知すること。フォレンジックに協力すること。承認なしに当局またはデータ主体に通知しないこと。対象となる組織は、NIS2指令を実施し、2026年8月15日から適用されているオランダのサイバーセキュリティ法(Cyber​​beveliegingswet)に基づき、インシデントをCSIRTにも報告します。

監査権とその交渉方法

GDPR第28条では、処理者は、コンプライアンスを証明するために必要な情報を提供するとともに、管理者または管理者が委任する監査人による監査(検査を含む)を許可し、協力することが求められています。「最新の認証」のみを提供する条項では不十分です。オランダの交渉で合意される妥協案は、当然の権利として、範囲文書付きの年次保証レポート、年1回の文書化された監査、さらにデータに影響を与える侵害の後または監督当局の要請による追加監査、30日前の通知、範囲はサービスに限定、競合相手ではない監査人、重大な不遵守が発見されない限り費用はユーザーが負担するというものです。

最後に戻るか削除する

データ管理者が選択権を持つべきであり、契約書にはその旨を明記し、供給業者にその権利を留保すべきではない。エクスポート形式、期限(通常は契約終了日から30日以内)、削除の書面による確認、バックアップの取り扱い方法(実際には、データは上書きされるまで文書化されたサイクルで保護され、未使用のまま保持される)を明記する。退去支援と料金については事前に合意し、料金に関する紛争を理由にデータ提供を拒否する権利は排除する。

責任、補償、およびGDPR独自の責任制度

GDPR第82条は、データ主体に物的損害および非物的損害に対する賠償請求権を付与する。管理者は、規則に違反する処理によって生じた損害に対して責任を負う。処理者は、処理者に対して特に向けられた義務を遵守しなかった場合、または合法的な指示の範囲外もしくはそれに反する行為を行った場合に責任を負う。両者が同一の処理に関与している場合、それぞれが損害全体に対して責任を負い、その後、救済を求めることができる。この責任は契約によって免除されることはなく、契約によって内部負担が配分される。罰金は別個のものであり、GDPR第28条の違反は、GDPR第83条のより低い範囲に該当する。

  • 標準契約条件では、賠償責任は手数料の一定倍数に制限され、「間接的および派生的損失」は除外されます。規制当局からの罰金、通知費用、フォレンジック費用、データ主体への補償などがこの除外範囲に含まれる場合、補償条項は形式的なものに過ぎません。これらは回収可能な直接損失として記載してください。
  • 処理契約違反、機密保持義務違反、故意または無謀な違反については、例外規定または上限額の引き上げを求める。
  • あなたに課せられた罰金は、罰金として転嫁することはできませんが、適切に作成された補償契約に基づき、損失として回収することができます。WAMCA制度に基づくオランダの集団訴訟では、集積された請求額が現実的なリスクとなるため、軽微な上限設定には反対の立場となります。

国際送金と標準条項

処理者、その下請け処理者、またはそのサポートスタッフがEEA域外からデータにアクセスできる場合、GDPR第5章および国際データ転送に関する規則が第28条に加えて適用されます。リモートアクセスもこれに該当し、海外のサポートデスクも同様です。

GDPR第45条に基づく十分性決定がない場合、通常使用される手段は、GDPR第46条に基づき、2021年6月4日の欧州委員会実施決定(EU) 2021/914で採択された標準契約条項です。2つの点がしばしば見落とされています。管理者から処理者、および処理者からサブ処理者へのデータ移転を対象とするモジュールは、GDPR第28条の要件も満たすため、その部分については別途の処理契約は必要ありませんが、多くの契約では両方を積み重ねています。また、2020年7月16日の欧州司法裁判所の判決(事件C-311/18(シュレムスII))以降、署名は終わりではありません。当事者は、輸入者が準拠できないように仕向国の法律と慣行があるかどうかを評価し、ある場合は補足措置を追加する必要があります。その評価を文書化してください。2021年6月18日に採択されたEDPBの勧告01/2020は、依然としてアプローチを定めています。

米国については、EU-米国データプライバシーフレームワークに関する欧州委員会の2023年7月10日の十分性決定は引き続き有効ですが、特定の受領者が関連するデータカテゴリについて積極的に自己認証している場合にのみ役立つため、認証を確認してください。最初の異議申し立ては乗り越えました。一般裁判所は、2025年9月3日の判決で、事件T-553/23(Latombe対欧州委員会)において訴訟を棄却しました。2025年10月31日に事件C-703/25 Pとして上訴が提起され、2026年のこのページの日付時点では欧州司法裁判所は事件を終結していませんでした。その間、十分性決定は停止も修正もされていません。単一の失敗点にならないようにしてください。条項と文書化された評価をフォールバックとして保持し、係属中の上訴を待つ理由ではなく、上訴を行う理由として扱ってください。アイルランド個人情報保護庁(Autoriteit Persoonsgegevens)は、Uberが契約条項の使用を停止した後も適切なデータ転送ツールを使用せずにドライバーのデータを米国に転送したとして、2024年7月22日の決定でUberに2億9000万ユーロの罰金を科した。Uberは異議を申し立てる意向を示したが、同庁はその異議申し立てに関する決定を公表しておらず、したがってこの罰金は確定した判例ではなく、規制当局の立場表明として解釈されるべきである。

ツールキットにはまだ1つのギャップが残っています。欧州委員会は、EU域外の輸入業者で、その処理自体がGDPR第3条に基づき直接適用される場合(2021年の条項ではうまく適用できない状況)に対応するため、新たな標準契約条項を準備していると述べています。これらの条項は、このページの執筆時点である2026年時点ではまだ採択されていなかったため、その構成においては、評価と保護措置を契約に手動で組み込む必要があります。

欧州委員会の管理者・処理者条項は強制的なものですか?

いいえ。2021年6月4日付欧州委員会実施決定(EU)2021/915は、EEA域内で使用する管理者と処理者間の標準契約条項を規定していますが、その使用は任意です。当事者は、GDPR第28条で要求されるすべての事項が含まれている限り、独自の契約を交渉することができます。これらの条項は、追加の矛盾しない条項を含むより広範な契約の中に含めることができますが、条項自体を変更することはできないため、カスタマイズは付属文書で行われます。個別契約やセクターモデルはオランダの標準であり、実質的な内容が揃っていれば許容されます。

Autoriteit Persoonsgegevens による執行

AP通信はこれを直接調査した。貿易、医療、メディア、レジャー、エネルギーなど、31の民間企業が使用しているデータ処理契約を精査し、2020年に「適切な」データ処理契約は存在しないという見出しで調査結果を発表した。その結果、契約書には規制を引用するだけの記述しかなく、セキュリティに関する文言にはポリシーが存在すると記載されているものの、その内容については明記されておらず、契約書は依然として旧オランダのデータ保護法に基づいて作成されていることが判明した。

調査では、AP は処理活動の記録から、そこに記載されているサプライヤーとの契約、セキュリティ付属書、サブプロセッサーリスト、転送文書、そしてそれらを使って何かを行った証拠へと調査を進めます。読まれていない保証レポートは監視ではありません。過失も重要です。なぜなら、C-683/21 事件で欧州司法裁判所は、罰金には故意または過失による違反が必要であることを確認したからです。AP の 2026 年から 2028 年までの戦略的重点は、大規模監視、人工知能、デジタルレジリエンスを網羅しており、最後の項目にはサプライチェーンセキュリティが明示的に含まれています。

サプライヤーの標準処理契約をレビューするためのチェックリスト

  • 役割分担は適切ですか?サプライヤーが独立したデータ管理者である場合は、処理契約書には一切署名しないでください。
  • 処理内容の説明は完了していますか、それとも空欄の付録になっていますか?また、サプライヤー自身の改善、分析、またはモデルトレーニングのための処理を許可する規定はありますか?
  • セキュリティ対策は、具体的な証明書とその適用範囲とともに、添付書類に記載されていますか?
  • サブプロセッサリストは利用可能ですか?通知はプッシュされますか?異議申し立てには結果が伴いますか?サブプロセッサはバックツーバックでバインドされていますか?
  • 違反通知は定められた短期間内に行う必要があり、また、供給業者が自ら当局に通知することは禁止されているのか?
  • データ主体からの要求期限は固定されており、料金の範囲内ですか?また、証明書だけでなく、真の監査権は保障されていますか?
  • 削除または返却は、フォーマット、期限、バックアップ処理を含め、お客様のご判断にお任せします。
  • データはどこに保存され、どこにアクセスされるのか、また、各区間ごとに適切なデータ転送ツールが導入されているのか?
  • 上限額と間接損失除外条項によって、補償内容に実質的な意味が残るのか、また、内部責任者と見直し日は存在するのか?

Law & More オランダおよび国際企業向けの処理契約の草案作成、レビュー、交渉を行う。 Eindhoven (NAIST) と Amsterdamまた、管理者および処理者の役割、EEA域外へのデータ移転、およびAutoriteit Persoonsgegevensによる調査について助言を行う。

グループ会社同士で処理契約は必要ですか?

はい、両者が別々の法人格を持ち、一方が他方の代理として個人データを処理する場合です。同じグループに属しているかどうかは関係ありません。グループは通常、すべての事業体を網羅するグループ内フレームワークを1つ使用し、サービスごとにスケジュールを設定します。事業体が独自の目的でデータを処理する場合は、それぞれが独立したデータ管理者となり、別の法的手段が適切です。

契約書はオランダ語でなければなりませんか?

いいえ。言語要件はありません。オランダでは英語の契約書はごく一般的です。業務チームや労働評議会が読む場合は、オランダ語版があると便利です。両方の言語が存在する場合は、どちらが優先されるかを明記する必要があります。オランダ個人情報保護庁(Autoriteit Persoonsgegevens)は、ほとんどの場合英語での文書を受け付けていますが、常にそうとは限りません。

取引先が標準契約条件の交渉を拒否しています。どのような選択肢がありますか?

いずれにせよ、あなたには責任が残ります。契約条件がGDPR第28条に実際に準拠しているかどうかを評価してください。多くの大手プロバイダーの契約条件は準拠していますが、真のギャップは上限額や監査範囲といった商業的な問題です。評価結果と残存リスクを文書化し、本文ではなく付属文書で譲歩を求め、決定内容を記録してください。

標準契約条項に署名済みの場合、別途処理契約書を作成する必要はありますか?

通常、その関係には適用されません。2021年に採用された、管理者から処理者、および処理者からサブ処理者へのデータ移転に関する移転条項は、GDPR第28条の要件も網羅するように設計されており、その上に別の契約を重ねると矛盾する条項が生じます。両方を維持する場合は、優先順位を明記し、付属文書が整合していることを確認してください。

処理に関する合意が全くない場合はどうなりますか?

両者がGDPR第28条に違反していること自体が違反であり、GDPR第83条に定められた低額の罰金刑の対象となり、監督機関が最初に確認する事項の一つです。また、セキュリティ、侵害通知、監査、削除に関する契約上の根拠がなくなり、供給業者が損害を与えた場合、賠償責任を負わなければならないため、救済措置も受けられなくなります。

法的支援が必要ですか?

接触 Law & More 法律問題に関する専門的なアドバイスをご希望の場合は、多言語対応のチームがお手伝いいたします。

関連記事

オランダ全土の企業は、業務改善のためにAIツールを活用するケースが増えています。多くの企業が、

オランダの通知および削除行動規範は、ホスティングプロバイダー、アクセスプロバイダー、

オランダでは、容疑者は質問に答える義務はない。

オランダのデータプライバシー法を調べて、その重要性、適用範囲、個人にとっての重要な概念を理解します。

サイバーセキュリティはもはやオランダ企業にとって単なる技術的な問題ではなく、

もしあなたのビジネスが、あなたが開発していないソフトウェアに依存しているなら、あなたは会社に依存していることになる

オランダの法律に関する最新情報を入手しましょう

最新の法的知見、規制に関する最新情報、そして実践的なアドバイスをお届けするニュースレターにご登録ください。