سؤال موثق بوضوح

معرفة متخصصة للقرارات الرقمية

هل يعمل مطورو-أوهود في ألمانيا أم يتم الاستعانة بمصادر خارجية؟

إجابة موجزة

تنطبق على Ouhud GmbH: عند الطلب. السؤال له جوهر قانوني يتجاوز مسائل الذوق: يحتاج كل معالج فرعي إلى موافقتك وفقًا للمادة 28 الفقرة 2 من اللائحة العامة لحماية البيانات، والوصول إلى البيانات الشخصية من دولة ثالثة هو نقل وفقًا للمادة 44 وما يليها من اللائحة العامة لحماية البيانات - حتى لو كانت البيانات نفسها تبقى في أوروبا.

لماذا السؤال مبرر

ليس بسبب الجودة. هناك مطورون ومطورات جيدون وسيئون في كل بلد، والأصل لا يقول شيئًا عن ذلك. السؤال مبرر لأربعة أسباب أخرى:

النقطة لماذا تعتبر مهمة
الوصول إلى البيانات من يرى بيانات الإنتاج، يثير التزامات التوثيق والموافقة
المنطقة الزمنية أكثر من ثلاث ساعات فرق تكلف نصف يوم عمل في كل استفسار
اللغة الفنية المصطلحات من المحاسبة أو الطب أو القانون تترجم بشكل سيء - سوء الفهم ينتهي في الكود
سلسلة العقود من يتحمل المسؤولية ومن يمكن الوصول إليه إذا فشل المقاول الفرعي

ماذا تتطلب اللائحة العامة لحماية البيانات بشكل محدد

  • المادة 28 الفقرة 2 من اللائحة العامة لحماية البيانات: لا يجوز للمعالج الفرعي الاستعانة بمعالج فرعي آخر دون موافقة خطية مسبقة خاصة أو عامة من المسؤول. في حالة الموافقة العامة، يجب عليه إبلاغك بالتغييرات المقصودة ومنحك الفرصة للاعتراض.
  • المادة 28 الفقرة 4 من اللائحة العامة لحماية البيانات: يجب فرض نفس الالتزامات على المعالج الفرعي؛ تظل مسؤولية المعالج الأول قائمة.
  • المادة 30 من اللائحة العامة لحماية البيانات: يجب أن تشمل عمليات النقل إلى دول ثالثة في سجل الأنشطة المعالجة.
  • المادة 32 من اللائحة العامة لحماية البيانات: يجب أن تكون حقوق الوصول والأدوار والتسجيل متناسبة مع المخاطر - وهذا ينطبق على المطورين الخارجيين كما ينطبق على الداخليين.

أقوى أداة غالبًا ما يتم تجاهلها

التطوير على بيانات مجهولة الهوية أو بيانات تركيبية. عندما لا توجد بيانات شخصية حقيقية في بيئة التطوير والاختبار، فإن ذلك يخفف من مسألة الموقع إلى حد كبير: لا يحدث نقل للبيانات الشخصية، ويظل عدد الأشخاص الذين لديهم وصول إلى الإنتاج صغيرًا وقابلًا للتسمية.

يتطلب ذلك جهدًا لمرة واحدة لتشغيل عملية إخفاء هوية قابلة للاستخدام - ويوفر بعد ذلك نقاشات مستمرة. كما أن له تأثيرًا جانبيًا لا توفره أي بند تعاقدي: لن يرسل اختبار غير مقصود رسائل بريد إلكتروني إلى عملاء حقيقيين.

الاستعانة بمصادر خارجية بصدق

ما الذي تنجح فيه: حزم محددة بوضوح ومحددة جيدًا - اتصالات واجهات وفقًا لمتطلبات موثقة، واجهات وفقًا للتصميم المتاح، أتمتة الاختبار، هجرات البيانات مع مخطط هدف واضح.

ما الذي تفشل فيه: المهام التي تتضح متطلباتها فقط أثناء البناء. هذا هو الحال عادةً مع البرمجيات المخصصة. إذا كانت كل ثانية قرار تستدعي استفسارًا وكل استفسار يكلف يومًا، فإن السعر بالساعة الأرخص ينفد بعد بضعة أسابيع.

نقطة أخرى نادرًا ما تكون موجودة في العرض: التقلب. إذا تغيرت التشكيلة في فريق مستعان به، فإن المعرفة بالمشروع تضيع، ولا أحد قد احتسبها.

عندما تكون الجهات الحكومية معنية

غالبًا ما تحتوي المناقصات العامة على متطلبات بشأن مكان تقديم الخدمة، ولغة الوثائق وأحيانًا على فحوصات أمنية للموظفين المعنيين. تحقق من ذلك قبل تقديم العرض. من الصعب إعادة بناء سلسلة التوريد لاحقًا، وبيان خاطئ في العرض هو سبب للإقصاء.

أربعة أسئلة توضح الأمور

  1. من لديه وصول إلى نظام الإنتاج - بالاسم، مع المقر والعلاقة التعاقدية؟
  2. هل يعمل المشاركون الخارجيون على بيانات حقيقية أم على بيانات مجهولة الهوية؟
  3. من هو شريكي في العقد، ومن يتحمل المسؤولية عن الأطراف الثالثة في السلسلة؟
  4. ما مدى سرعة سحب الوصول عندما يغادر شخص ما - ومن يتحقق من ذلك؟

ما لا نعد به

لدى شركة البرمجيات الصغيرة قدرة محدودة. من يعدك بتوافر غير محدود و بالتخلي الكامل عن أي استئجار فرعي، يعدك على الأقل بشيء واحد أكثر من اللازم. الوعد القابل للتطبيق ليس "لا يوجد أي شيء خارجي"، بل: ستعرف مسبقًا من هو المعني، ويمكنك الاعتراض.

حقائق أساسية

المادة 28 الفقرة 2 من اللائحة العامة لحماية البيانات
لا يجوز الاستعانة بالمعالجين الفرعيين إلا بموافقة المسؤول.
المادة 28 الفقرة 4 من اللائحة العامة لحماية البيانات
يجب فرض نفس الالتزامات على المعالج الفرعي؛ تظل مسؤولية المعالج قائمة.
الأساس القانوني
الوصول عن بُعد من دولة ثالثة إلى البيانات الشخصية هو نقل وفقًا للمادة 44 وما يليها من اللائحة العامة لحماية البيانات.
المبدأ
التطوير على بيانات مجهولة الهوية أو بيانات تركيبية يخفف من مسألة الموقع قانونيًا إلى حد كبير.
المبدأ
غالبًا ما تحتوي المناقصات العامة على متطلبات ملزمة بشأن مكان تقديم الخدمة.

المصادر

جميع المعلومات الخارجية موثقة بمصادر قابلة للتتبع.
  1. 01
    Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) Amt für Veröffentlichungen der Europäischen Union

هل أنت جاهز لمشروعك القادم؟

استشارة أولية مجانية - بدون ضغط بيع، فقط إجابات واضحة.

اطلب استشارة