Izvršitelji obrade i pružaoci usluga
Uredite uloge, izbor, ugovor, upute i kontrole kod vanjskih pružalaca usluga.
Mag. Bernhard Brandauer, Rechtsanwalt
BRANDAUER Rechtsanwälte
Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.
Ugovor o pružanju usluga nije automatski ugovor o obradi podataka. Obrada po nalogu kontrolora tipično postoji kada pružalac obrađuje lične podatke za kontrolora i prema dokumentovanim uputama. Kontrolor određuje svrhu i bitna sredstva obrade.
Provjera zato treba početi prije potpisivanja. Preduzeće treba prikazati stvarni tok podataka, ovlaštenja pružaoca da donosi odluke, sigurnosne mjere i moguće podizvršitelje. Tek tada se može procijeniti da li član 28 GDPR-a i § 48 austrijskog Zakona o zaštiti podataka daju odgovarajuću pravnu strukturu.
Detaljni vodič kancelarije o ugovoru o obradi i rizicima odgovornosti bavi se ugovornim detaljima. Ova fokusna stranica povezuje cijeli proces, od određivanja uloge i izbora pružaoca do trajnih kontrola.
Mag. Bernhard Brandauer, Rechtsanwalt
Koju ulogu ima pružalac usluge?
Odgovorite na pitanja prema stvarnom poslovnom modelu. Rezultat je prva orijentacija i ne zamjenjuje provjeru ugovora, toka podataka i načina rada.
Odlučuje li pružalac sam o svrsi i bitnim sredstvima obrade?
Ne oslanjajte se samo na ugovor. Provjerite ko u svakodnevnom radu stvarno određuje obradu.
Ihre Orientierung
Ugovor o obradi treba praktično dopuniti.
Lanac pružalaca i model kontrole treba zatvoriti.
Osnovni elementi su postavljeni.
Kontrolor i izvršitelj obrade u poređenju
Uloge zavise od stvarnih odluka o svrsi i bitnim sredstvima. Jedan pružalac može imati različite uloge za različite usluge.
| Pitanje | Kontrolor | Izvršitelj obrade |
|---|---|---|
| Svrha obrade | Odlučuje zašto se lični podaci obrađuju. | Obrađuje podatke za kontrolora i za tu obradu u pravilu nema vlastitu svrhu. |
| Bitna sredstva | Određuje bitni okvir obrade. | Sprovodi tehničke ili organizacione detalje u okviru uputa. |
| Pravni odnos | Odgovara za obradu prema ispitanicima i nadležnom tijelu. | Potreban je ugovor ili drugi pravni instrument prema članu 28 GDPR-a. |
| Podizvršitelji | Mora organizovati izbor i nadzor pružaoca. | Potrebna je predviđena dozvola i prenos jednakih obaveza. |
Uloga se ne može odrediti samo prema naslovu ugovora ili tehničkom opisu usluge.
Kako prepoznati obradu po nalogu kontrolora
Član 4 tačke 7 i 8 GDPR-a razlikuje kontrolora i izvršitelja obrade. Kontrolor odlučuje o svrhama i sredstvima obrade. Izvršitelj obrade je fizičko ili pravno lice, javni organ ili drugo tijelo koje obrađuje lične podatke za kontrolora.
Tipičan primjer je IT pružalac koji čuva podatke klijenata u cloud aplikaciji koju je preduzeće izabralo. Obračun plata, slanje newslettera, hosting, podrška i uništavanje dokumenata također mogu sadržati obradu po nalogu. Sama riječ pružalac usluge ne rješava pravno pitanje.
Važno je razlikovati pružaoce koji postupaju prema vlastitim svrhama ili zakonskim obavezama. Pružalac može biti izvršitelj za jednu uslugu, a kontrolor za drugu. Kod složenih platformi treba provjeriti koje odluke donosi preduzeće, a koja bitna sredstva određuje pružalac.
- Koja se konkretna svrha ostvaruje obradom?
- Ko određuje vrste podataka, ispitanike i primaoce?
- Koje odluke pružalac može donositi samostalno?
- Koji se podaci obrađuju za vlastitu naplatu, sigurnost ili zakonske obaveze pružaoca?
Izbor i provjera pružaoca prije angažovanja
Prema članu 28 stav 1 GDPR-a kontrolor smije koristiti samo izvršitelje koji daju dovoljne garancije za odgovarajuće tehničke i organizacione mjere. To nije samo administrativna formalnost. Prije angažovanja preduzeće treba razumjeti tok podataka, grupe sa pristupom, sigurnosne mjere i lanac pružalaca.
Zavisno od rizika provjera može obuhvatiti šifriranje, upravljanje pristupima, zapisivanje događaja, sigurnosne kopije, brisanje, kontinuitet poslovanja i reakciju na incidente. Certifikati i izvještaji o provjeri mogu biti korisni pokazatelji, ali ne odgovaraju na pitanje da li konkretna usluga i ugovorene kontrole odgovaraju obradi.
Kontrolna lista za izvršitelje obrade uređuje pitanja prethodne provjere. Kod postojećeg ugovora provjera ugovora o obradi pomaže da se uoče nedostajuće odredbe i kontrole.
Šta mora urediti ugovor prema članu 28 GDPR-a
Ugovor ili drugi pravni instrument mora navesti predmet i trajanje obrade, prirodu i svrhu, vrste ličnih podataka, kategorije ispitanika te obaveze i prava kontrolora. Ti podaci stvaraju okvir u kojem upute i kontrole mogu funkcionisati.
Minimalni sadržaj obuhvata dokumentovane upute, povjerljivost, odgovarajuće sigurnosne mjere, pravila za podizvršitelje, pomoć kod prava ispitanika i povreda podataka, podršku za dokaze o usklađenosti i provjere te brisanje ili povrat nakon završetka usluge. Izvršitelj također mora obavijestiti kontrolora ako smatra da je uputa protivna pravilima zaštite podataka.
Član 28 stav 9 GDPR-a zahtijeva pisani oblik, uključujući elektronski format. § 48 stav 5 austrijskog Zakona o zaštiti podataka potvrđuje to pravilo za izvršitelje prema austrijskom pravu. Kratak prilog može biti dovoljan ako potpuno opisuje stvarni proces. Dug ugovor ipak može biti nepotpun ako nedostaju bitni tokovi podataka.
- Obrada samo prema dokumentovanim uputama
- Povjerljivost i pristup samo ovlaštenim osobama
- Tehničke i organizacione mjere prema članu 32 GDPR-a
- Pomoć kod prava, incidenata i obaveza dokazivanja
- Brisanje ili povrat i provjerljiva prava kontrole
Upute, sigurnosne mjere i dokazi
Upute ne moraju unaprijed odrediti svaki tehnički detalj. Moraju jasno pokazati dozvoljeni okvir. To obuhvata svrhu, vrste podataka, ispitanike, primaoce i prenose, kao i granice vlastitih odluka pružaoca. Promjene treba provoditi kroz provjerljiv proces.
Član 32 GDPR-a zahtijeva od kontrolora i izvršitelja nivo sigurnosti primjeren riziku. Potrebne mjere zavise od stanja tehnike, troškova, prirode, obima, okolnosti i svrhe obrade te vjerovatnoće i težine rizika. Opšte obećanje sigurnosti bez korisnih dokaza slabo je u kontroli.
Nemojte automatski tražiti svaki mogući dokument. Odredite koji su dokazi potrebni za konkretnu obradu, koliko dugo ostaju aktuelni i ko procjenjuje odstupanja. Tako se obrada povezuje sa upravljanjem privatnošću, umjesto da ugovori i kontrole ostanu odvojeni.
Podizvršitelji i lanci pružalaca usluga
Kada izvršitelj angažuje drugog izvršitelja, primjenjuju se član 28 stavovi 2 i 4 GDPR-a. Kontrolor može dati posebnu dozvolu ili opštu pisanu dozvolu uz informacije o planiranim promjenama. Kod opšte dozvole kontrolor mora imati mogućnost da uloži prigovor na promjenu.
U praksi lanac ne treba završiti samo na linku ka online listi koja se mijenja bez korisnog postupka. Preduzeću su potrebni aktuelan pregled, odgovorna funkcija, put obavještavanja i odluka o tome šta se dešava nakon prigovora. Treba razmotriti i sjedište, mogućnosti pristupa i prenose u treće zemlje.
Prvi izvršitelj mora drugom izvršitelju prenijeti suštinski iste obaveze zaštite podataka. Ako drugi izvršitelj ne ispuni svoje obaveze, prvi izvršitelj ostaje odgovoran prema kontroloru za ispunjenje tih obaveza.
Trajni nadzor i promjene u poslovanju
Provjera se ne završava potpisivanjem ugovora. Kontrolor mora nastaviti upravljati obradom i prema potrebi tražiti dokaze ili provjere. Izvršitelj mora pružiti ugovorenu podršku i ne smije koristiti podatke izvan okvira uputa.
Praktičan model kontrole povezuje rizik, povod i dokaz. Kod obrade sa manjim rizikom mogu biti dovoljni aktuelne izjave pružaoca i povremene provjere. Osjetljivi podaci, velike količine, kritični sistemi ili prekogranični lanci mogu zahtijevati dublju kontrolu. Zabilježite obim, rezultat, odstupanje i naknadnu mjeru.
Novi softver, nove svrhe, promjena podizvršitelja, sigurnosni incident ili bitna izmjena ugovora treba pokrenuti novu provjeru. Proces incidenta mora objasniti i kako pružalac bez nepotrebnog odlaganja obavještava kontrolora. Fokusna stranica o povredama ličnih podataka objašnjava zajedničku reakciju.
Česte greške kod vanjskih pružalaca
Mnogi problemi nastaju zato što se pružalac posmatra samo kao tehničko pitanje. Sljedeće greške mogu se smanjiti jasnim vlasništvom i zajedničkim postupkom.
- Koristi se naslov ugovor o obradi iako pružalac ima vlastite svrhe.
- Ugovor opisuje pružaoca, ali ne i stvarnu obradu.
- Podizvršitelji se nalaze samo u zastarjelom prilogu ili nisu evidentirani.
- Sakupljaju se certifikati bez procjene konkretne usluge i rizika.
- Upute se daju usmeno i kasnije ih nije moguće rekonstruisati.
- Brisanje, povrat, provjere i pomoć kod prava ispitanika ostaju otvoreni.
Šta preduzeća pitaju o izvršiteljima obrade
Da li je svaki IT pružalac automatski izvršitelj obrade? +
Mora li svaki izvršitelj potpisati ugovor prema članu 28? +
Smije li izvršitelj koristiti druge pružaoce? +
Koliko često treba kontrolisati izvršitelja? +
Postoji li uvijek fiksni rok za prijavu povrede koju je otkrio pružalac? +
Povezane teme
Klasifikacija pružaoca povezana je sa ugovorom, upravljanjem, kontrolama i incidentima.
Provjera ugovora o obradi
Strukturirano provjerite obavezne odredbe, upute, podizvršitelje i kontrole.
Provjerite izvršitelja obrade
Procijenite pružaoca prije angažovanja i tokom saradnje.
Upravljanje privatnošću
Povežite odgovornosti, evidenciju obrada, pravila i dokaze.
Obrada podataka prema GDPR-u za mala i srednja preduzeća
Detaljni vodič kancelarije o ugovoru o obradi i rizicima odgovornosti.
BRANDaktuelne pravne novosti
Pretplatite se na pravne novosti
Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle pravne novosti.
Pretplata na pravne novostiProvjerite pružaoca i ugovor o obradi
Pomažemo Vam da procijenite uloge, tokove podataka, ugovorne odredbe i kontrole za pružaoca kojeg stvarno koristite.
Razjasnite pitanje zaštite podataka
Adresa
BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich
Telefon
+43 662 6280000