W RODO rozróżnia się dwie główne role: administratorów danych i podmiotów przetwarzających dane. Rozróżnienie to ma kluczowe znaczenie, ponieważ administrator danych ponosi większą odpowiedzialność i musi wypełniać więcej obowiązków niż podmiot przetwarzający.
Administratorami danych i podmiotami przetwarzającymi mogą być osoby fizyczne lub prawne, na przykład: MŚP, organ publiczny, przedsiębiorstwo, organizacja, organ państwowy, stowarzyszenie itp.
Administrator danych ustala cele i sposoby operacji przetwarzania. Innymi słowy, administrator decyduje o sposobie i powodach operacji przetwarzania. Podmioty przetwarzające przetwarzają natomiast dane osobowe w imieniu administratora. Przetwarzanie dokonywane przez podmioty przetwarzające musi być regulowane umową z administratorem danych lub innym aktem prawnym.
Przykłady administratorów danych:
- firmy, które przetwarzają dane osobowe swoich klientów w celu dokonania sprzedaży;
- instytucje finansowe przetwarzające dane osobowe swoich klientów;
- stowarzyszenia przetwarzające dane swoich członków;
- szkoły lub uniwersytety przetwarzające dane osobowe studentów i nauczycieli;
- szpitale, które przetwarzają dane osobowe swoich pacjentów;
- agencje rządowe, które przetwarzają dane osobowe obywateli.
Przykłady podmiotów przetwarzających dane:
- MŚP korzysta z usług biura rachunkowego w celu prowadzenia swoich ksiąg i rejestrów. MŚP jest administratorem danych, a biuro rachunkowe podmiotem przetwarzającym dane;
- firma płacowa przetwarza dane osobowe dla MŚP. Firma płacowa będzie działać jako podmiot przetwarzający, jeśli przetwarza dane osobowe wyłącznie w imieniu MŚP. MŚP ustala cele i sposoby przetwarzania danych, a zatem jest administratorem danych.
- MŚP zleca firmie marketingowej zbieranie adresów e-mail za pośrednictwem stron internetowych osób trzecich. Przedsiębiorstwo marketingowe robi to zgodnie z wyraźnymi poleceniami MŚP i wyłącznie do celów MŚP. Firma marketingowa działa jako podmiot przetwarzający dla tego zbioru danych.
Więcej informacji: