- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2014/24/EU on public procurement
- Regulation (EU) 2022/2554 — DORA for financial supervisors
- Regulation (EU) 2023/2841 on cybersecurity in Union entities
누가 지정해야 하는가
EU 내 공공 기관, 병원 또는 학교에 소프트웨어나 서비스를 판매하는 연합 외 공급업체. 법적 최소 요건은 제27조 대표자이며, 조달에서 부과되는 실질적 요구 사항은 일반적으로 EU 데이터 거주지, EU 기반 지원 및 제3국 접근에 대한 계약 보증을 포함하여 훨씬 더 많음.
기준과 면제
법적 기준 없음. 조달 기준이 어떤 입찰 절차가 적용되는지를 결정하지만, 데이터 요구 사항은 계약 규모에 관계없이 부착됨.
라벨에 표시할 사항
물리적이지 않음. 개인정보 보호 고지서 및 입찰 문서에 있는 대표자, 하청업체 목록, 데이터 위치 진술 및 전송 분석과 함께.
마켓플레이스 항목
여기서 준수 여부가 수익을 결정함: 여러 회원국은 전송 평가 후 공공 건강 및 교육 분야에서 미국 기반 클라우드 서비스를 제외하거나 제한했으며, 입찰 질문서는 이제 제3국 데이터 접근에 대해 직접 질문함, 외국 감시 법률에 따라.
보관해야 할 문서
제30조 기록, 많은 공공 구매자가 부과하는 표준 조항을 충족하는 제28조 조건, 제27조 지정, 공급업체의 본국 관할권에서 정부 접근을 다루는 전송 영향 평가, 변경 통지가 포함된 하청업체 목록, 감사 권리, 종료 및 데이터 반환 계획, 구매자가 요구하는 보안 인증.
표준과 시험
보안 감사 및 침투 테스트는 대부분의 공공 입찰에서 계약적 요구 사항이며, 일부 회원국은 특정 국가 인증을 요구함.
언어 요건
계약 당국의 언어로 된 문서 및 지원, 이는 대부분의 공공 입찰에서 엄격한 요구 사항임.
언제부터 적용되는가
입찰에 응답하기 전에, 문서가 수상 후가 아니라 입찰의 일부로 평가되기 때문.
문서 보관 기간
계약 및 당국의 보존 규칙에 따라, 종료 시 검증된 삭제가 필요하며, 구매자는 점점 더 이를 입증할 것을 요구함.
미준수 시 결과
조달에서 제외, 계약 해지 및 GDPR 벌금. 평판적으로, 데이터 보호 문제로 계약을 해지한 공공 당국은 보고되며 이후 모든 입찰에 영향을 미침.
집행 기관
데이터 보호 당국, 계약 당국 및 국가 감독 기관, 그리고 건강 분야의 부문 규제 기관.
경계선
제27조 대표자는 필요하지만 이 시장에 충분하지 않음. 입찰을 결정하는 것은 데이터 거주지, 전송 영향 평가 및 공급업체가 공개를 강제하는 제3국 법률의 적용을 받는지 여부임. 이를 단순한 서류 작업으로 취급하는 공급업체는 거래를 잃음.
자주 받는 질문
- EU 대표자가 공공 구매자에게 판매하기에 충분한가요?
- 법적으로 제27조를 충족합니다. 상업적으로, 공공 구매자는 일반적으로 EU 데이터 거주지, EU 지원 및 방어 가능한 전송 영향 평가를 요구합니다.
- EU 호스팅이 전송 문제를 해결하나요?
- 도움이 되지만 해결하지는 않습니다. 모회사가 데이터 접근을 강제하는 법률의 적용을 받는 경우, 평가는 이를 다루어야 하며, 여러 당국은 EU 호스팅만으로는 불충분하다고 판단했습니다.