- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2014/24/EU on public procurement
- Regulation (EU) 2022/2554 — DORA for financial supervisors
- Regulation (EU) 2023/2841 on cybersecurity in Union entities
谁必须指定
在欧盟以外的供应商向欧盟的公共机构、医院或学校销售软件或服务。法律最低要求是第27条代表;采购施加的实际要求通常远高于此,包括欧盟数据驻留、基于欧盟的支持和针对第三国访问的合同保证。
门槛与豁免
没有法律门槛。采购门槛决定适用的招标程序,但数据要求在任何合同规模下都适用。
标签上必须载明的内容
非实体。隐私通知和招标文件中的代表,以及子处理者名单、数据位置声明和转移分析。
平台字段
合规性决定收入:几个成员国在转移评估后已排除或限制美国云服务在公共卫生和教育中的使用,招标问卷现在直接询问关于第三国数据访问的情况,包括根据外国监视法律的情况。
必须保存的文件
第30条记录,第28条条款符合许多公共买方施加的标准条款,第27条指定,针对供应商本国司法管辖区政府访问的转移影响评估,带有变更通知的子处理者名单,审计权利,退出和数据返回计划,以及买方要求的安全认证。
标准与检测
安全审计和渗透测试是大多数公共招标中的合同要求,一些成员国要求特定的国家认证。
语言要求
以合同机构的语言提供文档和支持,这在大多数公共招标中是硬性要求。
何时开始适用
在响应招标之前,因为文档作为投标的一部分进行评估,而不是在授予后进行评估。
文件保存期限
根据合同和机构的保留规则,在退出时进行验证删除,买方越来越要求这一点能够证明。
不合规的后果
排除在采购之外、合同终止和GDPR罚款。在声誉上,公共机构因数据保护终止合同的情况会被报道,并影响每一个后续投标。
由谁执法
数据保护机构、合同机构和国家监督机构,以及在健康领域的行业监管机构。
界限在哪里
第27条代表是必要的,但对于这个市场来说远远不够。决定招标的是数据驻留、转移影响评估以及供应商是否受第三国法律强制披露的约束。将其视为文书工作程序的供应商会失去交易。
常见问题
- 欧盟代表足够向公共买方销售吗?
- 从法律上讲,它满足第27条的要求。从商业上讲,公共买方通常要求欧盟数据驻留、欧盟支持和可辩护的转移影响评估。
- 欧盟托管解决转移问题吗?
- 它有帮助,但并不能解决。如果母公司受制于强制披露数据的法律,则评估必须解决这一点,多个机构发现仅有欧盟托管是不够的。