Fiecare obligație GDPR este aferentă unui rol. Operatorul stabilește scopurile și mijloacele de prelucrare; persoana împuternicită de operator prelucrează datele cu caracter personal în numele operatorului și conform instrucțiunilor acestuia. Stabilirea rolului pe care îl ocupă o parte este primul pas în orice evaluare a protecției datelor, deoarece aceasta decide cine trebuie să aibă un temei legal, cine răspunde la solicitările persoanei vizate, cine raportează o încălcare și cine este răspunzător.
Testul este factual, nu contractual
Faptul că o parte este numită persoană împuternicită de operator în contract nu îl face o astfel de persoană. Ceea ce contează este cine decide de fapt de ce sunt prelucrate datele și, în esență, cum. Un furnizor care utilizează datele în propriile scopuri – pentru a-și îmbunătăți produsul, pentru a-și construi un profil, pentru a-și comercializa datele către persoanele vizate – este un operator pentru prelucrarea respectivă, indiferent de prevederile acordului.
Persoane tipice împuternicite de operatori: un furnizor de găzduire, un birou de salarizare care acționează strict pe baza instrucțiunilor, un serviciu de livrare a e-mailurilor. Operatori tipici, chiar dacă sunt angajați de o altă parte: un contabil care efectuează un audit statutar, un avocat care se ocupă de un caz, un serviciu de medicină a muncii în exercitarea propriilor atribuții profesionale.
Controlori comune
În cazul în care două părți stabilesc în comun scopurile și mijloacele, acestea sunt operatori comuni și trebuie să își stabilească responsabilitățile respective într-un acord între ele, în special în ceea ce privește drepturile persoanelor vizate și obligațiile de informare. Esența acestui acord trebuie pusă la dispoziția persoanelor vizate.
Controlul comun apare mai des decât se așteaptă organizațiile: platformele comune, campaniile comune și paginile de socializare au fost toate tratate ca operatori comuni. O persoană vizată își poate exercita drepturile împotriva oricăruia dintre operatorii comuni, indiferent de alocarea internă.
Acordul de prelucrare
În cazul în care este angajată o persoană împuternicită de operator, un acord scris este obligatoriu, iar conținutul acestuia este prescris: obiectul și durata, natura și scopul, tipurile de date și categoriile de persoane vizate, instrucțiunile operatorului, confidențialitatea, măsurile de securitate, condițiile de angajare a subcontractanților, asistența pentru solicitările persoanelor vizate și notificarea încălcărilor, ce se întâmplă cu datele în final și drepturile de audit.
Două clauze cauzează cele mai mari probleme în practică. Subprelucrarea: este permisă o autorizație scrisă generală, dar persoana împuternicită de operator trebuie să informeze operatorul cu privire la modificările intenționate și să îi ofere acestuia posibilitatea de a obiecta. Și returnarea sau ștergerea la final: se stabilește care dintre acestea și în ce format, înainte de încheierea relației, mai degrabă decât în timpul unui litigiu.
Răspundere
Un operator este răspunzător pentru daunele cauzate de o prelucrare care încalcă Regulamentul. O persoană împuternicită de operator este răspunzătoare numai în cazul în care nu a respectat obligațiile care îi revin în mod specific împuterniciților de operator sau a acționat în afara sau contrar instrucțiunilor legale. În cazul în care ambele persoane sunt implicate în aceeași prelucrare, fiecare poate fi tras la răspundere pentru întregul prejudiciu adus persoanei respective, existând posibilitatea de a recurge ulterior între ele – motiv pentru care prevederile privind despăgubirile dintr-un acord de prelucrare merită negociate în mod corespunzător.
Sfat
Evaluăm rolurile dintr-un lanț de date, redactăm și revizuim acorduri de prelucrare și acorduri de operare comună și oferim consultanță privind răspunderea după un incident. Vă rugăm să contactați Law & More.


