Administrator danych lub podmiot przetwarzający dane
Kim jest administrator danych?
Administrator danych określa cele i sposoby przetwarzania danych osobowych. Innymi słowy, administrator danych decyduje o tym, w jaki sposób i dlaczego wykonywane są poszczególne operacje przetwarzania danych. Administratorem danych może być osoba prawna, na przykład przedsiębiorstwo, MŚP, organ publiczny, agencja lub inny podmiot.
W niektórych przypadkach cele i sposoby przetwarzania danych osobowych, a także sam administrator danych, mogą być wyznaczone na mocy prawa UE lub państwa członkowskiego.
Kim jest współadministrator?
Jeżeli cel i sposoby przetwarzania są określane wspólnie przez co najmniej dwóch administratorów, to uznaje się ich za współadministratorów. Wspólnie podejmują oni decyzję o przetwarzaniu danych osobowych we wspólnym celu. Współadministrowanie może przybierać różne formy, a udział poszczególnych administratorów w owym procesie może nie być równy. Współadministratorzy muszą zatem określić swoje odpowiednie obowiązki w celu zapewnienia zgodności z RODO.
Jakie są obowiązki administratora lub współadministratora?
Decydując o celach i sposobach przetwarzania danych osobowych, administrator lub współadministratorzy muszą zapewnić ochronę danych osobowych osób fizycznych. W tym celu administrator lub współadministratorzy muszą wdrożyć środki ochrony danych osobowych i umożliwić osobom fizycznym korzystanie z przysługujących im praw.
Kim jest podmiot przetwarzający dane?
Podmiot przetwarzający działa wyłącznie na polecenie administratora, przetwarzając dane osobowe w jego imieniu.
Podobnie jak administratorem lub współadministratorem danych, podmiotem przetwarzającym dane może być osoba prawna, na przykład przedsiębiorstwo, MŚP, organ publiczny, agencja lub inne podmioty.
Kim jest podwykonawca przetwarzania?
Podwykonawca przetwarzania działa na polecenie podmiotu przetwarzającego, co oznacza, że może przetwarzać dane osobowe osób fizycznych w imieniu podmiotu przetwarzającego. Podwykonawcą przetwarzania może być osoba prawna, na przykład przedsiębiorstwo, MŚP, organ publiczny, agencja lub inny podmiot.
Należy zauważyć, że podwykonawca przetwarzania może zostać wyznaczony tylko wtedy, gdy administrator lub współadministrator upoważni go działania w formie pisemnej. W takim przypadku podmiot przetwarzający musi sporządzić wiążącą umowę z podwykonawcą przetwarzania, w której wyszczególnione zostaną jego obowiązki. Taka umowa między podmiotem przetwarzającym a podwykonawcą przetwarzania musi zapewniać taką samą ochronę danych osobowych osób fizycznych, jak pierwotna umowa między administratorem a podmiotem przetwarzającym.
Jakie są obowiązki podmiotu przetwarzającego dane?
Chociaż ogólna odpowiedzialność spoczywa zasadniczo na administratorze danych, podmioty przetwarzające dane również mają określone, wynikające z RODO obowiązki. Podmioty przetwarzające muszą przeprowadzać operacje przetwarzania przy zastosowaniu odpowiednich środków technicznych i organizacyjnych, o których zostali poinformowani przez administratora lub współadministratora danych. Dzięki temu podmiot przetwarzający dane pomaga administratorowi w przestrzeganiu zasad ogólnego rozporządzenia o ochronie danych.
Relacje między administratorem a podmiotem przetwarzającym dane, w tym obowiązki podmiotu przetwarzającego, muszą być regulowane umową, w której udokumentowane są operacje przetwarzania danych osobowych oraz stosowane w tym celu środki.
Co należy uwzględnić w umowie między administratorem a podmiotem przetwarzającym dane?
Umowa między administratorem lub współadministratorem a podmiotem przetwarzającym dane musi stwierdzać, że podmiot przetwarzający dane:
- przetwarza dane osobowe wyłącznie na polecenie administratora danych, w tym w odniesieniu do przekazywania danych osobowych do państwa spoza EOG;
- zapewnia, aby osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności;
- zapewnia bezpieczeństwo przetwarzania;
- nie będzie angażował innego podmiotu przetwarzającego dane bez uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora danych, który ma znaczącą możliwość wniesienia sprzeciwu;
- pomaga administratorowi danych w wypełnianiu obowiązków administratora danych w zakresie odpowiadania na wnioski osób fizycznych o skorzystanie z przysługujących im praw;
- pomaga administratorowi danych w zabezpieczaniu przetwarzania, zgłaszaniu naruszeń ochrony danych i przeprowadzaniu ocen skutków dla ochrony danych;
- zgodnie z wyborem administratora danych usuwa lub zwraca wszystkie dane osobowe administratorowi danych po zakończeniu świadczenia usług;
- udostępnia administratorowi danych wszelkie informacje niezbędne do wykazania zgodności z obowiązkami wynikającymi z RODO;
- umożliwia przeprowadzanie audytów, w tym inspekcji przeprowadzanych przez administratora danych lub innego audytora upoważnionego przez administratora danych, a także przyczynia się do takich audytów.
Co należy zawrzeć w umowie między podmiotem przetwarzającym dane a podwykonawcą przetwarzania?
Umowa między podmiotem przetwarzającym dane a podwykonawcą przetwarzania musi zawierać szczegółowe klauzule gwarantujące, że dane osobowe, które mają być przetwarzane będą chronione w taki sam sposób, jaki przewidziano w umowie między administratorem a podmiotem przetwarzającym dane.
Kto jest odpowiedzialny wobec kogo?
Administrator lub współadministrator odpowiada zarówno za zgodność własnych działań z RODO, jak i za zgodność działań wybranego podmiotu przetwarzającego. Oznacza to konkretnie, że jeżeli podmiot przetwarzający dane narusza swoje obowiązki wynikające z RODO, to administrator lub współadministrator może zostać pociągnięty do odpowiedzialności i może w stosownych przypadkach podlegać karom pieniężnym oraz innym konsekwencjom.
Podmiot przetwarzający dane odpowiada zarówno za własną zgodność z RODO, jak i może ponosić odpowiedzialność wobec administratora za naruszenie umowy między administratorem a podmiotem przetwarzającym. Podmiot przetwarzający dane może również ponosić odpowiedzialność wobec administratora za naruszenia spowodowane przez podwykonawcę przetwarzania.
Lista kontrolna obowiązków
Lista kontrolna obowiązków administratora lub współadministratora
- Przestrzeganie zasad ochrony danych zgodnie z art. 5 RODO
- Ochrona praw osób fizycznych do ochrony danych
- Prowadzenie rejestrów operacji przetwarzania
- Zapewnienie bezpieczeństwa przetwarzania
- Wybór odpowiedniego podmiotu przetwarzającego dane
- Uszczegółowienie w wiążącej umowie relacji między administratorem a podmiotem przetwarzającym
- Zgłaszanie naruszeń ochrony danych osobowych właściwemu organowi ochrony danych w EOG oraz - w stosownych przypadkach - osobom fizycznym
- Ponoszenie odpowiedzialności za operacje przetwarzania, uwzględnianie ochrony danych już w fazie projektowania oraz domyślnie, przeprowadzanie w razie potrzeby ocen skutków dla ochrony danych
- Wyznaczenie, w razie potrzeby, inspektora ochrony danych
- Przestrzeganie obowiązków w zakresie ochrony danych w odniesieniu do międzynarodowego przekazywania danych osobowych
- Współpraca z organami ochrony danych
Lista kontrolna obowiązków podmiotu przetwarzającego dane
- Postępowanie zgodnie z instrukcjami administratora
- Prowadzenie rejestrów operacji przetwarzania
- Zapewnienie bezpieczeństwa przetwarzania
- Przestrzeganie i utrzymanie w mocy wiążącej umowy między administratorem a podmiotem przetwarzającym dane
- Uzyskanie zgody administratora przed zaangażowaniem nowego podwykonawcy przetwarzania (oraz umożliwienie administratorowi zgłoszenia sprzeciwu). W stosownych przypadkach należy zawrzeć umowę między podmiotem przetwarzającym dane a podwykonawcą przetwarzania, która jest równoznaczna z pierwotną umową między administratorem a podmiotem przetwarzającym dane
- Zgłaszanie naruszeń ochrony danych osobowych administratorowi danych
- Powiadamianie administratora o naruszeniach RODO
- Ponoszenie odpowiedzialności za operacje przetwarzania: np. stosowanie ochrony danych już w fazie projektowania oraz domyślnie
- Wyznaczenie, w razie potrzeby, inspektora ochrony danych
- Zapewnienie, aby międzynarodowe przekazywanie danych odbywało się za zgodą administratora i było zgodne z RODO
- Współpraca z organami ochrony danych