Kontrolor ili obrađivač: ko je ko prema GDPR-u?

Uloge kontrolora i procesora prema GDPR-u

Svaka obaveza prema GDPR-u povezana je s određenom ulogom. Kontrolor određuje svrhe i sredstva obrade; obrađivač obrađuje lične podatke u ime kontrolora i po njegovim uputama. Utvrđivanje uloge koju strana zauzima prvi je korak u svakoj procjeni zaštite podataka, jer se time odlučuje ko mora imati pravni osnov, ko odgovara na zahtjeve subjekta podataka, ko prijavljuje kršenje i ko je odgovoran.

Test je činjeničan, a ne ugovorni

Nazivanje strane obrađivačem u ugovoru ne znači da je to i čini. Ono što je važno je ko zapravo odlučuje zašto se podaci obrađuju i, u suštini, kako. Dobavljač koji koristi podatke za vlastite svrhe – za poboljšanje svog proizvoda, izgradnju profila, marketing prema dotičnim pojedincima – je kontrolor za tu obradu, šta god ugovor navodi.

Tipični obrađivači: provajder hostinga, biro za obračun plata koji djeluje isključivo po uputama, servis za dostavu e-pošte. Tipični kontrolori iako su angažovani od strane druge strane: računovođa koji obavlja zakonsku reviziju, advokat koji vodi slučaj, služba medicine rada u obavljanju svojih profesionalnih dužnosti.

Zajednički kontrolori

Kada dvije strane zajednički odrede svrhe i sredstva, one su zajednički kontrolori i moraju utvrditi svoje odgovornosti u međusobnom dogovoru, posebno u vezi s pravima subjekata podataka i obavezama informisanja. Suština tog dogovora mora biti dostupna dotičnim pojedincima.

Zajednička kontrola se javlja češće nego što organizacije očekuju: zajedničke platforme, zajedničke kampanje i stranice na društvenim mrežama tretirane su kao zajednička kontrola. Subjekt podataka može ostvariti svoja prava protiv bilo kojeg zajedničkog kontrolora bez obzira na internu alokaciju.

Ugovor o obradi

U slučajevima angažovanja obrađivača, pisani ugovor je obavezan, a njegov sadržaj je propisan: predmet i trajanje, priroda i svrha, vrste podataka i kategorije subjekta podataka, uputstva kontrolora, povjerljivost, sigurnosne mjere, uslovi za angažovanje podobrađivača, pomoć sa zahtjevima subjekata podataka i obavještenje o povredi, šta se dešava sa podacima na kraju i prava na reviziju.

Dvije klauzule uzrokuju najviše problema u praksi. Podobrada: dozvoljeno je opšte pismeno odobrenje, ali obrađivač mora obavijestiti kontrolora o namjeravanim promjenama i dati mu priliku da se usprotivi. I vraćanje ili brisanje na kraju: dogovoriti koje i u kojem formatu, prije završetka odnosa, a ne tokom spora.

odgovornost

Kontrolor je odgovoran za štetu uzrokovanu obradom koja krši Uredbu. Obrađivač je odgovoran samo ako nije ispunio obaveze koje su posebno upućene obrađivačima ili je djelovao izvan ili suprotno zakonitim uputama. Kada su oba uključena u istu obradu, svaki od njih može biti odgovoran za cjelokupnu štetu prema pojedincu, s naknadnom mogućnošću regresa između njih – zbog čega se odredbe o obeštećenju u ugovoru o obradi isplati pravilno pregovarati.

Savjet

Procjenjujemo uloge u lancu podataka, izrađujemo i pregledavamo ugovore o obradi i aranžmane o zajedničkom kontroloru, te savjetujemo o odgovornosti nakon incidenta. Molimo kontaktirajte Law & More.

Trebate pravnu pomoć?

Kontakt Law & More za stručno savjetovanje o vašim pravnim pitanjima. Naš višejezični tim je spreman da vam pomogne.

Povezani članci

Zakon o kibernetičkoj sigurnosti (Cyberbeveiligingswet), koji je na snazi ​​u Holandiji, primjenjuje NIS2 Direktivu.

Marketing influencera u Holandiji regulisan je istovremeno na tri nivoa: Mediawet, koji

Kripto-imovina u Evropi više nije regulisana po analogiji sa postojećim finansijskim zakonom. Tržišta

Holandski krivični zakon razlikuje krivična djela u kojima je meta računar i krivična djela

Retroaktivna alimentacija u Nizozemskoj je izdržavanje koje se određuje, povećava ili smanjuje s učinkom

Zakon o digitalnim uslugama (Uredba (EU) 2022/2065) i Zakon o digitalnim tržištima (Uredba (EU) 2022/1925)

Budite u toku sa holandskim pravom

Pretplatite se na naš bilten za najnovije pravne uvide, regulatorne novosti i praktične savjete.