W Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679, znanym również jako „RODO” ustawodawca europejski wprowadził definicję kilku podmiotów, które biorą czynny udział w przetwarzaniu danych osobowych. Poniżej wyjaśnimy, kiedy przedsiębiorca uznany będzie w świetle RODO za administratora danych osobowych, kiedy będzie współadministratorem, a kiedy przysługiwać mu będzie przymiot procesora.
Administrator
Zgodnie z definicją zawartą w RODO za administratora uznaje się podmiot, który ustala cele oraz sposoby przetwarzania danych osobowych przez siebie posiadanych.
Administratorem może być:
- osoba fizyczna;
- osoba prawna (np. spółka z ograniczoną odpowiedzialnością, spółka akcyjna);
- organ publiczny (np. urząd gminy, urząd skarbowy);
- jednostka lub inny podmiot (np. spółka jawna, spółka partnerska).
Zatem to sam podmiot, na przykład spółka prawa handlowego, jest administratorem danych osobowych, a nie organy go reprezentujące (np. zarząd spółki).
Ani w Rozporządzeniu ani w innymi akcie prawnym nie zostało doprecyzowane, co rozumieć należy pod pojęciem — „ustalanie celów oraz sposobów przetwarzania danych osobowych”. To, czy dany podmiot jest administratorem będzie zatem uzależnione od konkretnej sytuacji. W dużym uproszczeniu za administratora będzie uważana osoba (lub inny podmiot), która decyduje o celach i środkach przetwarzania danych osobowych.
I tak za administratora uznać można m. in.:
- przedsiębiorcę dysponującego danymi osobowymi swoich klientów;
- spółkę prawa handlowego posiadającą dane osobowe swoich pracowników;
- stowarzyszenie dysponujące danymi swoich członków itp.
Podstawowe obowiązki administratora danych osobowych
Do podstawowych obowiązków administratora danych osobowych należą m. in.:
- wdrażanie odpowiednich środków technicznych i organizacyjnych celem przetwarzania danych osobowych przez siebie posiadanych zgodnie z przepisami RODO;
- wdrażanie odpowiednich środków technicznych i organizacyjnych celem wprowadzenia niezbędnych zabezpieczeń ochrony danych osobowych;
- powołanie inspektora ochrony danych osobowych;
- wykonywanie praw osób, których dane dotyczą – na ich żądanie;
- prowadzenie rejestru czynności przetwarzania danych osobowych;
- przeprowadzenie analizy ryzyka naruszenia danych osobowych;
- współdziałanie z organem nadzorczym – Prezesem Urzędu Ochrony Danych Osobowych, a w tym informowane o naruszeniu ochrony danych osobowych.
Współadministrator
Za współadministratora uznaje się podmiot, który ustala cele i sposoby przetwarzania danych osobowych wspólnie z innym podmiotem (lub innymi podmiotami) – np. wspólnicy spółek cywilnych, działający wspólnie w ramach założonej przez nich spółki.
Współadministratorzy określają zakres swojej odpowiedzialności dotyczącej wypełniania obowiązków wynikających z przepisów RODO (patrz powyżej).
Procesor
Procesorem jest osoba fizyczna lub prawna, organ publiczny lub inny podmiot, który przetwarza dane osobowe w imieniu administratora (np. usługi w zakresie księgowości świadczone przez podmiot zewnętrzny na rzecz przedsiębiorcy).
Przepisy Rozporządzenia wymagają, aby administrator korzystał wyłącznie z usług takich procesorów, którzy zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych celem ochrony danych osobowych osób, które są przez nich przetwarzane.
Przetwarzanie przez procesora danych osobowych odbywa się na podstawie umowy zawartej pomiędzy nim a administratorem bądź na podstawie innego instrumentu prawnego, przewidzianego przez przepisy prawa Unii Europejskiej bądź przepisy państwa członkowskiego (w tym m in. przepisy obowiązujące w Rzeczpospolitej Polskiej).
Podstawowe obowiązki procesora
Procesor w szczególności:
- przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora;
- odpowiada za to, aby osoby upoważnione przez niego do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy;
- pomaga administratorowi wywiązać się z jego obowiązków wynikających z przepisów RODO;
- prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu administratora.
Podsumowanie
Podsumowując, wskazać należy, iż administrator oraz współadministrator są głównymi podmiotami, które przetwarzają dane osobowe przez siebie posiadane w ramach ustalonych celów i sposobów ich przetwarzania. Są to również podmioty, które ponoszą pełną odpowiedzialność za dane przez siebie zbierane, posiadane oraz w jakikolwiek inny sposób przetwarzane w ramach prowadzonej działalności gospodarczej czy zawodowej.
Inaczej jest z procesorami, którzy nie są podmiotami samodzielnymi w zakresie przetwarzania danych osobowych im powierzonych. Odpowiadają oni przed administratorami za każdą czynność dokonywaną na danych osobowych, co czyni podmioty te zależnymi od poleceń administratora.
Powrót do specjalizacji — Szkolenie RODO