- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Professional secrecy rules in national law
- Directive (EU) 2015/849 for AML-regulated clients
- Regulation (EU) 2022/2554 — DORA where clients are financial entities
谁必须指定
为欧盟内的律师事务所、会计师和咨询公司提供服务的非欧盟软件提供商。这些行业的客户数据受专业保密规则的保护,这些规则与GDPR并行,并且通常对披露和位置的要求更严格。
门槛与豁免
没有门槛。专业保密义务适用于公司规模的大小。
标签上必须载明的内容
非实体。隐私通知和处理条款中的代表,以及公司为其自身专业义务所需的数据位置和子处理者信息。
平台字段
多个成员国的律师协会和专业机构已发布指导,限制在联盟外存储客户文件的云存储,这作为市场准入条件。
必须保存的文件
第30(2)条记录,第28条明确涉及专业保密和保密性的条款,第27条指定,具有通知权的子处理者名单,转移影响评估,加密和访问控制文档,以及审计权。
标准与检测
专业买家期望安全认证和渗透测试,一些律师协会要求对第三国访问提供具体保证。
语言要求
以公司管辖区的语言提供文档。
何时开始适用
在处理开始之前的代表。
文件保存期限
客户文件的保留遵循专业规则,通常为十年或更长时间,处理条款必须适应而不是覆盖这些规则。
不合规的后果
GDPR罚款,以及针对公司违反保密的专业制裁,这使得公司在采购中极为规避风险。
由谁执法
数据保护机构和专业监管机构。
界限在哪里
专业保密与数据保护不同,可能更严格:一些律师协会禁止在外国当局可能强制披露的地方存储客户文件,而任何处理协议都无法解决此问题。
常见问题
- 专业保密是否包含在我们的处理协议中?
- 不自动。它是公司根据国家法律的单独义务,条款必须明确涉及保密和访问。
- 欧盟托管是否满足律师协会的指导?
- 通常这是必要但不充分的,因为关注点是供应商本国管辖区内当局的强制访问。