W Rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679, znanym również jako „RODO” ustawodawca europejski wprowadził definicję kilku podmiotów, które biorą czynny udział w przetwarzaniu danych osobowych. Poniżej wyjaśnimy kiedy przedsiębiorca uznany będzie w świetle RODO za administratora danych osobowych, kiedy będzie współadministratorem, a kiedy przysługiwać mu będzie przymiot procesora.
Administrator
Zgodnie z definicją zawartą w RODO za administratora uznaje się podmiot, który ustala cele oraz sposoby przetwarzania danych osobowych przez siebie posiadanych.
Administratorem może być:
- osoba fizyczna;
- osoba prawna (np. spółka z ograniczoną odpowiedzialnością, spółka akcyjna);
- organ publiczny (np. urząd gminy, urząd skarbowy);
- jednostka lub inny podmiot (np. spółka jawna, spółka partnerska).
Zatem to sam podmiot, na przykład spółka prawa handlowego, jest administratorem danych osobowych, a nie organy go reprezentujące (np. zarząd spółki).
Ani w Rozporządzeniu ani w innymi akcie prawnym nie zostało doprecyzowane, co rozumieć należy pod pojęciem — „ustalanie celów oraz sposobów przetwarzania danych osobowych”. To, czy dany podmiot jest administratorem będzie zatem uzależnione od konkretnej sytuacji. W dużym uproszczeniu za administratora będzie uważana osoba (lub inny podmiot), która decyduje o celach i środkach przetwarzania danych osobowych.
I tak za administratora uznać można m. in.:
- przedsiębiorcę dysponującego danymi osobowymi swoich klientów;
- spółkę prawa handlowego posiadającą dane osobowe swoich pracowników;
- stowarzyszenie dysponujące danymi swoich członków itp.
Podstawowe obowiązki administratora danych osobowych
Do podstawowych obowiązków administratora danych osobowych należą m. in.:
- wdrażanie odpowiednich środków technicznych i organizacyjnych celem przetwarzania danych osobowych przez siebie posiadanych zgodnie z przepisami RODO;
- wdrażanie odpowiednich środków technicznych i organizacyjnych celem wprowadzenia niezbędnych zabezpieczeń ochrony danych osobowych;
- powołanie inspektora ochrony danych osobowych;
- wykonywanie praw osób, których dane dotyczą – na ich żądanie;
- prowadzenie rejestru czynności przetwarzania danych osobowych;
- przeprowadzenie analizy ryzyka naruszenia danych osobowych;
- współdziałanie z organem nadzorczym – Prezesem Urzędu Ochrony Danych Osobowych, a w tym informowane o naruszeniu ochrony danych osobowych.
Współadministrator
Za współadministratora uznaje się podmiot, który ustala cele i sposoby przetwarzania danych osobowych wspólnie z innym podmiotem (lub innymi podmiotami) – np. wspólnicy spółek cywilnych, działający wspólnie w ramach założonej przez nich spółki.
Współadministratorzy określają zakres swojej odpowiedzialności dotyczącej wypełniania obowiązków wynikających z przepisów RODO (patrz powyżej).
Procesor
Procesorem jest osoba fizyczna lub prawna, organ publiczny lub inny podmiot, który przetwarza dane osobowe w imieniu administratora (np. usługi w zakresie księgowości świadczone przez podmiot zewnętrzny na rzecz przedsiębiorcy). Przepisy Rozporządzenia wymagają, aby administrator korzystał wyłącznie z usług takich procesorów, którzy zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych celem ochrony danych osobowych osób, które są przez nich przetwarzane.
Przetwarzanie przez procesora danych osobowych odbywa się na podstawie umowy zawartej pomiędzy nim a administratorem bądź na podstawie innego instrumentu prawnego, przewidzianego przez przepisy prawa Unii Europejskiej bądź przepisy państwa członkowskiego (w tym m in. przepisy obowiązujące w Rzeczpospolitej Polskiej).
Podstawowe obowiązki procesora
Procesor w szczególności:
- przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratora;
- odpowiada za to, aby osoby upoważnione przez niego do przetwarzania danych osobowych zobowiązały się do zachowania tajemnicy;
- pomaga administratorowi wywiązać się z jego obowiązków wynikających z przepisów RODO;
- prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu administratora.
Podsumowanie
Podsumowując, wskazać należy, iż administrator oraz współadministrator są głównymi podmiotami, które przetwarzają dane osobowe przez siebie posiadane w ramach ustalonych celów i sposobów ich przetwarzania. Są to również podmioty, które ponoszą pełną odpowiedzialność za dane przez siebie zbierane, posiadane oraz w jakikolwiek inny sposób przetwarzane w ramach prowadzonej działalności gospodarczej czy zawodowej.
Inaczej jest z procesorami, którzy nie są podmiotami samodzielnymi w zakresie przetwarzania danych osobowych im powierzonych. Odpowiadają oni przed administratorami za każdą czynność dokonywaną na danych osobowych, co czyni podmioty te zależnymi od poleceń administratora.
Nasza Kancelaria prawna świadczy usługi doradcze w zakresie ochrony danych osobowych. Zapraszamy zatem do kontaktu z nami.
Powrót do specjalizacji — Szkolenie RODO














