Privatnost
Fokusna tema

Izvršitelji obrade i pružaoci usluga

Uredite uloge, izbor, ugovor, upute i kontrole kod vanjskih pružalaca usluga.

BRANDAUER Rechtsanwälte
Kontakt osoba

Mag. Bernhard Brandauer, Rechtsanwalt

BRANDAUER Rechtsanwälte

Mag. Bernhard Brandauer savjetuje preduzeća o pravnom razvrstavanju i praktičnoj primjeni zahtjeva zaštite podataka.

Ugovor o pružanju usluga nije automatski ugovor o obradi podataka. Obrada po nalogu kontrolora tipično postoji kada pružalac obrađuje lične podatke za kontrolora i prema dokumentovanim uputama. Kontrolor određuje svrhu i bitna sredstva obrade.

Provjera zato treba početi prije potpisivanja. Preduzeće treba prikazati stvarni tok podataka, ovlaštenja pružaoca da donosi odluke, sigurnosne mjere i moguće podizvršitelje. Tek tada se može procijeniti da li član 28 GDPR-a i § 48 austrijskog Zakona o zaštiti podataka daju odgovarajuću pravnu strukturu.

Detaljni vodič kancelarije o ugovoru o obradi i rizicima odgovornosti bavi se ugovornim detaljima. Ova fokusna stranica povezuje cijeli proces, od određivanja uloge i izbora pružaoca do trajnih kontrola.

Mag. Bernhard Brandauer, Rechtsanwalt

Prva orijentacija

Koju ulogu ima pružalac usluge?

Odgovorite na pitanja prema stvarnom poslovnom modelu. Rezultat je prva orijentacija i ne zamjenjuje provjeru ugovora, toka podataka i načina rada.

01 Pitanje 1

Odlučuje li pružalac sam o svrsi i bitnim sredstvima obrade?

Ne oslanjajte se samo na ugovor. Provjerite ko u svakodnevnom radu stvarno određuje obradu.

Ergebnis

Ihre Orientierung

01

Pružalac nije automatski izvršitelj obrade.

Ako pružalac određuje vlastite svrhe ili bitna sredstva, može biti kontrolor ili zajednički kontrolor. Provjerite stvarne odluke, primaoce, zakonske obaveze i informacije koje se daju ispitanicima.
Provjerite odgovornosti u upravljanju →
02

Ugovor o obradi treba praktično dopuniti.

Povežite svrhu, trajanje, kategorije podataka, ispitanike, put uputa, obaveze podrške i prava kontrole sa stvarnim procesom. Izbjegavajte odredbe koje samo ponavljaju naziv ugovora.
Provjerite ugovor o obradi →
03

Lanac pružalaca i model kontrole treba zatvoriti.

Razjasnite da li je potrebna posebna ili opšta dozvola, kako se promjene najavljuju i kako preduzeće obrađuje prigovore, sigurnosne dokaze i provjere. Duga lista pružalaca sama po sebi ne rješava odgovornost.
Provjerite izvršitelja kontrolnom listom →
04

Osnovni elementi su postavljeni.

Održavajte klasifikaciju aktuelnom. Nove vrste podataka, svrhe, države, podizvršitelji ili sigurnosni rizici mogu pokrenuti novu provjeru uloge i ugovora.
Organizujte trajnu provjeru →
Uloge i obaveze

Kontrolor i izvršitelj obrade u poređenju

Uloge zavise od stvarnih odluka o svrsi i bitnim sredstvima. Jedan pružalac može imati različite uloge za različite usluge.

Kontrolor i izvršitelj obrade u poređenju
Pitanje Kontrolor Izvršitelj obrade
Svrha obrade Odlučuje zašto se lični podaci obrađuju. Obrađuje podatke za kontrolora i za tu obradu u pravilu nema vlastitu svrhu.
Bitna sredstva Određuje bitni okvir obrade. Sprovodi tehničke ili organizacione detalje u okviru uputa.
Pravni odnos Odgovara za obradu prema ispitanicima i nadležnom tijelu. Potreban je ugovor ili drugi pravni instrument prema članu 28 GDPR-a.
Podizvršitelji Mora organizovati izbor i nadzor pružaoca. Potrebna je predviđena dozvola i prenos jednakih obaveza.

Uloga se ne može odrediti samo prema naslovu ugovora ili tehničkom opisu usluge.

Kako prepoznati obradu po nalogu kontrolora

Član 4 tačke 7 i 8 GDPR-a razlikuje kontrolora i izvršitelja obrade. Kontrolor odlučuje o svrhama i sredstvima obrade. Izvršitelj obrade je fizičko ili pravno lice, javni organ ili drugo tijelo koje obrađuje lične podatke za kontrolora.

Tipičan primjer je IT pružalac koji čuva podatke klijenata u cloud aplikaciji koju je preduzeće izabralo. Obračun plata, slanje newslettera, hosting, podrška i uništavanje dokumenata također mogu sadržati obradu po nalogu. Sama riječ pružalac usluge ne rješava pravno pitanje.

Važno je razlikovati pružaoce koji postupaju prema vlastitim svrhama ili zakonskim obavezama. Pružalac može biti izvršitelj za jednu uslugu, a kontrolor za drugu. Kod složenih platformi treba provjeriti koje odluke donosi preduzeće, a koja bitna sredstva određuje pružalac.

  • Koja se konkretna svrha ostvaruje obradom?
  • Ko određuje vrste podataka, ispitanike i primaoce?
  • Koje odluke pružalac može donositi samostalno?
  • Koji se podaci obrađuju za vlastitu naplatu, sigurnost ili zakonske obaveze pružaoca?

Izbor i provjera pružaoca prije angažovanja

Prema članu 28 stav 1 GDPR-a kontrolor smije koristiti samo izvršitelje koji daju dovoljne garancije za odgovarajuće tehničke i organizacione mjere. To nije samo administrativna formalnost. Prije angažovanja preduzeće treba razumjeti tok podataka, grupe sa pristupom, sigurnosne mjere i lanac pružalaca.

Zavisno od rizika provjera može obuhvatiti šifriranje, upravljanje pristupima, zapisivanje događaja, sigurnosne kopije, brisanje, kontinuitet poslovanja i reakciju na incidente. Certifikati i izvještaji o provjeri mogu biti korisni pokazatelji, ali ne odgovaraju na pitanje da li konkretna usluga i ugovorene kontrole odgovaraju obradi.

Kontrolna lista za izvršitelje obrade uređuje pitanja prethodne provjere. Kod postojećeg ugovora provjera ugovora o obradi pomaže da se uoče nedostajuće odredbe i kontrole.

Šta mora urediti ugovor prema članu 28 GDPR-a

Ugovor ili drugi pravni instrument mora navesti predmet i trajanje obrade, prirodu i svrhu, vrste ličnih podataka, kategorije ispitanika te obaveze i prava kontrolora. Ti podaci stvaraju okvir u kojem upute i kontrole mogu funkcionisati.

Minimalni sadržaj obuhvata dokumentovane upute, povjerljivost, odgovarajuće sigurnosne mjere, pravila za podizvršitelje, pomoć kod prava ispitanika i povreda podataka, podršku za dokaze o usklađenosti i provjere te brisanje ili povrat nakon završetka usluge. Izvršitelj također mora obavijestiti kontrolora ako smatra da je uputa protivna pravilima zaštite podataka.

Član 28 stav 9 GDPR-a zahtijeva pisani oblik, uključujući elektronski format. § 48 stav 5 austrijskog Zakona o zaštiti podataka potvrđuje to pravilo za izvršitelje prema austrijskom pravu. Kratak prilog može biti dovoljan ako potpuno opisuje stvarni proces. Dug ugovor ipak može biti nepotpun ako nedostaju bitni tokovi podataka.

  • Obrada samo prema dokumentovanim uputama
  • Povjerljivost i pristup samo ovlaštenim osobama
  • Tehničke i organizacione mjere prema članu 32 GDPR-a
  • Pomoć kod prava, incidenata i obaveza dokazivanja
  • Brisanje ili povrat i provjerljiva prava kontrole

Upute, sigurnosne mjere i dokazi

Upute ne moraju unaprijed odrediti svaki tehnički detalj. Moraju jasno pokazati dozvoljeni okvir. To obuhvata svrhu, vrste podataka, ispitanike, primaoce i prenose, kao i granice vlastitih odluka pružaoca. Promjene treba provoditi kroz provjerljiv proces.

Član 32 GDPR-a zahtijeva od kontrolora i izvršitelja nivo sigurnosti primjeren riziku. Potrebne mjere zavise od stanja tehnike, troškova, prirode, obima, okolnosti i svrhe obrade te vjerovatnoće i težine rizika. Opšte obećanje sigurnosti bez korisnih dokaza slabo je u kontroli.

Nemojte automatski tražiti svaki mogući dokument. Odredite koji su dokazi potrebni za konkretnu obradu, koliko dugo ostaju aktuelni i ko procjenjuje odstupanja. Tako se obrada povezuje sa upravljanjem privatnošću, umjesto da ugovori i kontrole ostanu odvojeni.

Podizvršitelji i lanci pružalaca usluga

Kada izvršitelj angažuje drugog izvršitelja, primjenjuju se član 28 stavovi 2 i 4 GDPR-a. Kontrolor može dati posebnu dozvolu ili opštu pisanu dozvolu uz informacije o planiranim promjenama. Kod opšte dozvole kontrolor mora imati mogućnost da uloži prigovor na promjenu.

U praksi lanac ne treba završiti samo na linku ka online listi koja se mijenja bez korisnog postupka. Preduzeću su potrebni aktuelan pregled, odgovorna funkcija, put obavještavanja i odluka o tome šta se dešava nakon prigovora. Treba razmotriti i sjedište, mogućnosti pristupa i prenose u treće zemlje.

Prvi izvršitelj mora drugom izvršitelju prenijeti suštinski iste obaveze zaštite podataka. Ako drugi izvršitelj ne ispuni svoje obaveze, prvi izvršitelj ostaje odgovoran prema kontroloru za ispunjenje tih obaveza.

Trajni nadzor i promjene u poslovanju

Provjera se ne završava potpisivanjem ugovora. Kontrolor mora nastaviti upravljati obradom i prema potrebi tražiti dokaze ili provjere. Izvršitelj mora pružiti ugovorenu podršku i ne smije koristiti podatke izvan okvira uputa.

Praktičan model kontrole povezuje rizik, povod i dokaz. Kod obrade sa manjim rizikom mogu biti dovoljni aktuelne izjave pružaoca i povremene provjere. Osjetljivi podaci, velike količine, kritični sistemi ili prekogranični lanci mogu zahtijevati dublju kontrolu. Zabilježite obim, rezultat, odstupanje i naknadnu mjeru.

Novi softver, nove svrhe, promjena podizvršitelja, sigurnosni incident ili bitna izmjena ugovora treba pokrenuti novu provjeru. Proces incidenta mora objasniti i kako pružalac bez nepotrebnog odlaganja obavještava kontrolora. Fokusna stranica o povredama ličnih podataka objašnjava zajedničku reakciju.

Česte greške kod vanjskih pružalaca

Mnogi problemi nastaju zato što se pružalac posmatra samo kao tehničko pitanje. Sljedeće greške mogu se smanjiti jasnim vlasništvom i zajedničkim postupkom.

  • Koristi se naslov ugovor o obradi iako pružalac ima vlastite svrhe.
  • Ugovor opisuje pružaoca, ali ne i stvarnu obradu.
  • Podizvršitelji se nalaze samo u zastarjelom prilogu ili nisu evidentirani.
  • Sakupljaju se certifikati bez procjene konkretne usluge i rizika.
  • Upute se daju usmeno i kasnije ih nije moguće rekonstruisati.
  • Brisanje, povrat, provjere i pomoć kod prava ispitanika ostaju otvoreni.
Česta pitanja

Šta preduzeća pitaju o izvršiteljima obrade

Da li je svaki IT pružalac automatski izvršitelj obrade? +
Ne. Važno je da li pružalac obrađuje lične podatke za kontrolora i prema njegovim uputama. Ako određuje vlastite svrhe ili bitna sredstva, može biti kontrolor ili zajednički kontrolor. Stvarni način rada važniji je od naslova ugovora.
Mora li svaki izvršitelj potpisati ugovor prema članu 28? +
Ako postoji obrada za kontrolora, član 28 GDPR-a zahtijeva ugovor ili drugi pravni instrument. Predmet, trajanje, svrhe, vrste podataka, upute, sigurnost, podrška, kontrole i brisanje moraju odgovarati konkretnom procesu.
Smije li izvršitelj koristiti druge pružaoce? +
To je moguće ako su ispunjeni uslovi posebne ili opšte dozvole. Kod opšte dozvole kontrolor mora dobiti informacije o planiranim promjenama i imati mogućnost prigovora. Obaveze se moraju prenijeti na drugog izvršitelja.
Koliko često treba kontrolisati izvršitelja? +
GDPR ne određuje isti interval za svakog pružaoca. Učestalost i dubina zavise od obrade, rizika, vrsta podataka, promjena i dostupnih dokaza. Novi sistemi, podizvršitelji, sigurnosni incidenti i bitne promjene tipični su povodi za novu provjeru.
Postoji li uvijek fiksni rok za prijavu povrede koju je otkrio pružalac? +
GDPR zahtijeva da izvršitelj obavijesti kontrolora bez nepotrebnog odlaganja. Ne postoji jedan opšti rok od 24 sata za svaki ugovor. Konkretni interni putevi i kraći ugovorni rokovi mogu biti korisni kako bi kontrolor mogao ispuniti vlastite obaveze.

BRANDaktuelne pravne novosti

Pretplatite se na pravne novosti

Nove članke i pravne informacije kancelarije dobijate uz BRANDaktuelle pravne novosti.

Pretplata na pravne novosti

Provjerite pružaoca i ugovor o obradi

Pomažemo Vam da procijenite uloge, tokove podataka, ugovorne odredbe i kontrole za pružaoca kojeg stvarno koristite.

Kontakt

Razjasnite pitanje zaštite podataka

Adresa

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg Österreich