Data protection contracts - What tends to be missing and what to do about it

2 minutes de lecture
18 septembre 2020

The General Data Protection Regulations (GDPR) has required organisations to adapt from relying on vague data protection clauses that were in many cases included by default in services agreements to the stringent requirements of Article 28 regarding controller-processor arrangements.



Organisations have also been using controller-to-controller and controller-to-processor Standard Contractual Clauses to legitimise most of their transfers of personal data to international organisations or third countries. Nowadays, long and detailed data protection contracts are commonplace. However, important inclusions are still left out of such contractions, leaving organisations vulnerable to regulatory action.

Rocio de la Cruz, principal associate in our Data Protection team, recently wrote an article for PDP Journals explaining what needs to be included in the various types of data protection contracts, based on the positions of the European Data Protection Board and the UK Information Commissioner's Office with regards to joint controllers, controller to processor transfers of data and international transfers of personal data.

You can read the article here.


CECI NE CONSTITUE PAS UN AVIS JURIDIQUE. L'information qui est présentée dans le site Web sous quelque forme que ce soit est fournie à titre informatif uniquement. Elle ne constitue pas un avis juridique et ne devrait pas être interprétée comme tel. Aucun utilisateur ne devrait prendre ou négliger de prendre des décisions en se fiant uniquement à ces renseignements, ni ignorer les conseils juridiques d'un professionnel ou tarder à consulter un professionnel sur la base de ce qu'il a lu dans ce site Web. Les professionnels de Gowling WLG seront heureux de discuter avec l'utilisateur des différentes options possibles concernant certaines questions juridiques précises.