- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2014/24/EU on public procurement
- Regulation (EU) 2022/2554 — DORA for financial supervisors
- Regulation (EU) 2023/2841 on cybersecurity in Union entities
誰が選任するか
EUの公共機関、病院、学校にソフトウェアまたはサービスを販売する連合外のベンダー。法的最低限は第27条の代表者であり、調達によって課される実際の要件は通常はるかに多く、EUデータの居住地、EUベースのサポート、および第三国アクセスに対する契約上の保証を含む。
しきい値と適用除外
法的な閾値はありません。調達の閾値がどの入札手続きが適用されるかを決定しますが、データ要件は契約の規模に関係なく付随します。
ラベルに必要な記載
物理的ではありません。プライバシー通知および入札文書における代表者、サブプロセッサリスト、データの所在地声明、および移転分析と共に。
マーケットプレイスの項目
ここでコンプライアンスが収益を決定します:いくつかの加盟国は、移転評価の後に公共の健康および教育において米国ベースのクラウドサービスを除外または制限しており、入札質問票は現在、外国の監視法の下でのデータへの第三国アクセスについて直接尋ねています。
保管すべき文書
第30条の記録、第28条の標準条項を満たす条件、第27条の指定、ベンダーの本国における政府アクセスに関する移転影響評価、変更通知を伴うサブプロセッサリスト、監査権、退出およびデータ返却計画、買い手が要求するセキュリティ認証。
規格と試験
セキュリティ監査および侵入テストはほとんどの公共入札における契約上の要件であり、一部の加盟国は特定の国家認証を要求しています。
言語要件
契約当局の言語での文書およびサポート、これはほとんどの公共入札において厳しい要件です。
いつから適用されるか
入札に応じる前に、文書は入札の一部として評価されるため、授与後ではありません。
文書の保管期間
契約および当局の保持規則に従い、退出時に検証された削除が必要であり、買い手はますますそれを実証可能であることを要求しています。
違反した場合
調達からの除外、契約の終了、およびGDPRの罰金。評判的には、データ保護を理由に契約を終了する公共機関は報告され、以降のすべての入札に影響を与えます。
執行機関
データ保護当局、契約当局および国家監視機関、医療分野ではセクター規制当局。
境界線
第27条の代表者は必要ですが、この市場にとっては十分ではありません。入札を決定するのはデータの居住地、移転影響評価、およびベンダーが開示を強制する第三国の法律の対象であるかどうかです。これを書類作成の演習と見なすベンダーは取引を失います。
よくある質問
- EU代表者は公共の買い手に販売するのに十分ですか?
- 法的には第27条を満たしています。商業的には、公共の買い手は通常、EUデータの居住地、EUサポート、および防御可能な移転影響評価を要求します。
- EUホスティングは移転の問題を解決しますか?
- 助けにはなりますが、解決にはなりません。親会社がデータの開示を強制する法律の対象である場合、その評価はそれに対処しなければならず、いくつかの当局はEUホスティングだけでは不十分であると判断しています。