Should the controller reassess the relationship with its processor in the context of this new pandemic?
07 Aprilie 2020 Cristina Crețu, Senior Privacy & Technology Consultant - Maravela, Popescu & Roman
We live in a new era, where the risks are multiplying and endanger the security and integrity of data.
| |
|
Cristina Cretu, Senior Privacy & Technology Consultant - Maravela, Popescu & Roman |
Pursuant to Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (“General Data Protection Regulation”), controllers must only use processors that provide sufficient guarantees regarding their capability to implement appropriate technical and organizational measures to ensure that all processing activities are performed and protected in line with the legal requirements.
In this respect, before engaging the services of a processor, the controller must perform a proper assessment of the processor’s capabilities to process the entrusted personal data in a secure and confidential manner, in accordance with the provisions of the General Data Protection Regulation.
The duty of care that needs to be observed by the processor must be reflected into a contract concluded with the controller. Such contract must stipulate that the processor will take all technical and organizational measures to ensure a level of security in accordance with the risk, including inter alia as appropriate:
(i) the ability to ensure the ongoing confidentiality, integrity, availability and resilience of processing systems and services;
(ii) the ability to restore the availability and access to personal data in a timely manner in the event of a physical or technical incident;
(iii) a process for regularly testing, assessing and evaluating the effectiveness of technical and organizational measures for ensuring the security of the processing.
2. Times are changing, should the processors be reassessed?
Due to the new severe acute respiratory syndrome coronavirus 2, known as SARS-CoV-2, emergency measures were taken throughout the world in order to contain the spread of and fight against the effects of SARS-CoV-2. One of those measures was for the companies, where possible, to send their employees to work from home.
Does this new scenario change the controller’s initial assessment on the processor’s ability to ensure the technical and organizational measures in relation with the processing of personal data?
The answer is yes, if the controller considered only the capabilities offered by the processor within its premises. It is possible that most controllers did not took into account the processor’s readiness to ensure the secure processing of personal data via remote access by employees working from home. From a security perspective, any remote access to data might present a risk that needs to be properly addressed.
The EU Agency for Cybersecurity (“ENISA”), the National Cyber Security and Incident Response Teams (“CERTs”) and the national Data Protection Authorities (“DPAs”) are all advising on the need to maintain an adequate level of cybersecurity when working from home and recommend companies to take measures such as:
(i) to ensure that the corporate VPN solution scales and is able to sustain a large number of simultaneous connections;
(ii) to provide secure video conferencing for corporate clients;
(iii) all the corporate business applications must be accessible only via encrypted communication channels;
(iv) access to application portals should be safeguarded using multifactor authentication mechanisms.
These recommendations were issued not just because there is an increase in the number of people that are working and having access to systems remotely, but also because in this state of emergency the number of cyber-attacks, such as denial-of-service (DoS) and distributed denial-of-service (DDoS) attacks, man-in-the-middle (MitM) attack, phishing and spear phishing attacks, drive-by attack, password attack, intensified. Both situations can result in an increase number of security incidents, from which a lot of such might prove be data breaches.
In this context, it is evident that, from a security perspective, we operate in a scenario, that is different than the one took into account by the controller when selecting the processor. The initial assessment of the risks presented by the data processing, such as accidental and unlawful destruction, loss, unauthorized disclosure of data, translated into security measures meant to mitigate the respective risks. But now the scenario is different, and the risks presented by the data processing in the new environment (working from home) might require different security measures in order to mitigate the such.
In this respect, the controllers should perform at least an assessment on the security measures in place and if such measures are enough to ensure that their processors are still fit to handle the entrusted personal data.
3. Conclusion
| Publicitate pe BizLawyer? |
![]() ![]() |
| Articol 4342 / 4638 | Următorul articol |
| Publicitate pe BizLawyer? |
![]() |
Cei mai buni avocaţi în domeniul mărcilor, remarcați de WTR 1000, ediția 2026 | Dinca & Speciac și Ratza & Ratza sunt lideri pe segmentele analizate, o bună expunere pentru NNDKP, TZA, Mușat, Baciu Partners, Schoenherr, ZRVP și Stoica & Asociații. Cum arată elita profesioniștilor din domeniu
Schoenherr premiază șapte studenți la drept în a cincea ediție a concursului „law, sweet law”
NNDKP a asistat Gránit Asset Management în achiziția clădirii de birouri Equilibrium 2. Lavinia Ioniță Rasmussen (Partener) a coordonat echipa
RTPR asistă AROBS la achiziția Quest Global România. Echipa implicată în acest proiect a fost coordonată de Alina Stăvaru (Partner) și Andrei Toșa (Senior Associate)
Refinitiv Legal Advisers – Full Year 2025 | Piața de M&A a accelerat la nivel global, chiar dacă numărul tranzacțiilor a rămas sub presiune. Europa prinde viteză, iar Estul continentului continuă să fie un teritoriu în care investitorii strategici și financiari caută randament. Clifford Chance revine în frunte în Europa de Est, CMS își păstrează poziția de reper prin volum, iar firmele cu ‘amprentă’ în România se văd tot mai des în topurile globale și europene
Piața imobiliară recompensează proiectele bine fundamentate juridic și urbanistic și penalizează improvizația, spun avocații de Real Estate de la Mitel & Asociații. Din această perspectivă, ajustarea actuală nu este o resetare, ci un pas necesar către maturizarea pieței și consolidarea încrederii între dezvoltatori, finanțatori și beneficiari | De vorbă cu Ioana Negrea (Partener) despre disciplina due-diligence-ului, presiunea urbanismului în marile orașe și modul în care echipa gestionează mandatele
2025, anul proiectelor „extrem de complexe” pentru Bohâlțeanu & Asociații, cu finanțări suverane și LMA de circa 2 miliarde euro, M&A de peste 1 miliard euro și restructurări complexe în Employment | De vorbă cu Ionuț Bohâlțeanu (Managing Partner) despre parcursul anului trecut și obiectivele din 2026
KPMG Legal – Toncescu și Asociații își consolidează practica de Concurență într-o zonă de maturitate strategică, în care mandatele sensibile sunt gestionate cu viziune, disciplină procedurală și o capacitate reală de anticipare a riscurilor | De vorbă cu Mona Banu (Counsel) despre modul în care se schimbă natura riscurilor și cum se repoziționează autoritățile, care sunt liniile mari ale noilor investigații și cum face diferența o echipă compactă, cu competențe complementare și reflexe formate pe cazuri complicate
Promovări în echipa RTPR: patru avocați urcă pe poziția de Counsel, alți șapte fac un pas înainte în carieră | Costin Tărăcilă, Managing Partner: ”Investim în profesioniști care reușesc să transforme provocările juridice în soluții strategice, consolidând poziția firmei noastre ca lider în România și oferind clienților noștri cele mai bune servicii”
Câți avocați au firmele de top în evidențele Baroului București la începutul anului 2026 | Liderii nu se schimbă, dar își ajustează echipele. Top 20 rămâne stabil ca nume, dar se schimbă ca dinamică. Ce firme au înregistrat creșteri semnificative de ”headcount”, câte și-au micșorat efectivele și ce înseamnă asta
Kinstellar a asistat Foxway în achiziția firmei locale All Birotic Devices Trade & Service. Echipă pluridisciplinară, coordonată de Zsuzsa Csiki (Partner, Co-Head M&A ̸ Corporate) și Mihai Stan (Managing Associate)
Mușat & Asociații intră și în arbitrajul ICSID inițiat de Starcom Holding, acționarul principal al grupului Eurohold Bulgaria și va lupta, de partea statului român, cu Pinsent Masons (Londra), DGKV (Sofia) și CMS (București)
-
BizBanker
-
BizLeader
- in curand...
-
SeeNews
in curand...









RSS





