- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Professional secrecy rules in national law
- Directive (EU) 2015/849 for AML-regulated clients
- Regulation (EU) 2022/2554 — DORA where clients are financial entities
誰が選任するか
EU内の法律事務所、会計士、コンサルタントにサービスを提供する連合外のソフトウェアプロバイダー。これらの分野のクライアントデータは、GDPRと並行して存在する職業上の秘密保持規則の対象となり、開示および場所に関してしばしば厳格です。
しきい値と適用除外
閾値なし。職業上の秘密保持義務は、事務所の規模に関係なく適用されます。
ラベルに必要な記載
物理的ではありません。プライバシー通知および処理条件における代表者、ならびに事務所が自身の職業上の義務を果たすために必要なデータの場所およびサブプロセッサー情報。
マーケットプレイスの項目
いくつかの加盟国の弁護士会および専門機関は、連合外でのクライアントファイルのクラウドストレージを制限するガイダンスを発行しており、これは市場アクセス条件として機能します。
保管すべき文書
第30条第2項の記録、第28条の職業上の秘密および機密性に明示的に対処する条件、第27条の指定、通知権を持つサブプロセッサーリスト、移転影響評価、暗号化およびアクセス制御文書、監査権。
規格と試験
セキュリティ認証およびペネトレーションテストは専門のバイヤーによって期待されており、一部の弁護士会は第三国のアクセスに関する特定の保証を要求します。
言語要件
事務所の管轄区域の言語での文書。
いつから適用されるか
処理が始まる前の代表者。
文書の保管期間
クライアントファイルの保持は職業上の規則に従い、しばしば10年またはそれ以上であり、処理条件はこれを考慮する必要があります。
違反した場合
GDPRの罰金、ならびに秘密保持違反に対する事務所への専門的制裁があり、これにより事務所は調達において非常にリスク回避的になります。
執行機関
データ保護当局および専門的規制機関。
境界線
職業上の秘密はデータ保護とは異なり、より厳格である可能性があります:一部の弁護士会は、外国の当局が開示を強制できる場所にクライアントファイルを保存することを禁止しており、これは処理契約では解決できません。
よくある質問
- 職業上の秘密は私たちの処理契約に含まれていますか?
- 自動的には含まれません。それは国法に基づく事務所の別の義務であり、条件は機密性およびアクセスについて明示的に対処する必要があります。
- EUホスティングは弁護士会のガイダンスを満たしますか?
- しばしば必要ですが不十分です。なぜなら、懸念はベンダーの本国管轄における当局による強制アクセスです。