Słownik pojęć

Czy wiesz, że aż 96% mikro firm zapewnia 75% wszystkich wpływów z podatków i wytwarza 51% zysku gospodarki kraju?

A tylko niewielkiej liczbie udaje się utrzymać na rynku dłużej niż rok bez dostatecznej wiedzy i znajomości przepisów.

A czy wiesz, że...

Ty też możesz coś zrobić, abyśmy mogli dalej działać i skutecznie Cię wspierać?

KRS 0000318482

Przejdź do Twój e-PIT
  P

Procesor RODO

W praktyce niemal każda organizacja korzysta z usług podmiotów zewnętrznych, które mają dostęp do danych osobowych. Biura rachunkowe, dostawcy usług IT, firmy hostingowe czy podmioty świadczące usługi kadrowe bardzo często przetwarzają dane osobowe w imieniu swoich klientów. W terminologii RODO takie podmioty określane są mianem procesorów. Prawidłowe określenie roli procesora oraz administratora danych ma kluczowe znaczenie dla zgodnego z prawem przetwarzania danych osobowych. Błędne zakwalifikowanie relacji między podmiotami może prowadzić do naruszenia obowiązków wynikających z RODO oraz narażać strony na odpowiedzialność administracyjną i cywilną.

Procesor, określany również jako podmiot przetwarzający, został zdefiniowany w art. 4 pkt 8 RODO jako osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora. Kluczową cechą procesora jest to, że nie decyduje on samodzielnie o celach i sposobach przetwarzania danych. Działa wyłącznie na polecenie administratora danych oraz w granicach udzielonego mu upoważnienia. Administrator określa bowiem, dlaczego i w jakim celu dane są przetwarzane, natomiast procesor wykonuje określone czynności techniczne lub organizacyjne związane z przetwarzaniem tych danych. Rozróżnienie administratora danych i procesora ma fundamentalne znaczenie dla stosowania przepisów RODO. Administratorem jest podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. To administrator odpowiada za zgodność procesu przetwarzania z przepisami RODO oraz za realizację praw osób, których dane dotyczą. Procesor nie decyduje o celu przetwarzania danych. Jego zadaniem jest wykonywanie określonych czynności na rzecz administratora. Przetwarzanie danych odbywa się wyłącznie w zakresie i celu określonym przez administratora oraz na podstawie zawartej umowy powierzenia przetwarzania danych osobowych. W praktyce funkcję procesora pełnią między innymi:

  • biura rachunkowe;
  • firmy kadrowo-płacowe;
  • dostawcy usług hostingowych;
  • dostawcy chmury obliczeniowej;
  • firmy świadczące usługi informatyczne;
  • podmioty obsługujące systemy mailingowe;
  • firmy zajmujące się archiwizacją dokumentów;
  • podmioty świadczące usługi call center;
  • firmy ochroniarskie monitorujące obiekty klientów.

Nie każdy podmiot mający dostęp do danych osobowych będzie jednak procesorem. O kwalifikacji decyduje rzeczywisty charakter współpracy oraz zakres samodzielności przy podejmowaniu decyzji dotyczących przetwarzania danych. Jeżeli administrator korzysta z usług procesora, co do zasady konieczne jest zawarcie umowy powierzenia przetwarzania danych osobowych. Obowiązek ten wynika z art. 28 RODO. Umowa może zostać zawarta w formie pisemnej lub elektronicznej i powinna określać w szczególności:

  • przedmiot przetwarzania;
  • czas trwania przetwarzania;
  • charakter i cel przetwarzania;
  • rodzaj danych osobowych;
  • kategorie osób, których dane dotyczą;
  • prawa i obowiązki administratora.

Brak odpowiedniej umowy może zostać uznany za naruszenie przepisów RODO.

RODO nakłada na podmioty przetwarzające szereg obowiązków związanych z bezpieczeństwem danych osobowych. Do najważniejszych należą:

  • Przetwarzanie danych wyłącznie na polecenie administratora
  • Zapewnienie odpowiednich środków bezpieczeństwa
  • Zachowanie poufności
  • Współpraca z administratorem
  • Prowadzenie rejestru kategorii czynności przetwarzania

Procesor także odpowiada za naruszenia RODO. Chociaż podstawowa odpowiedzialność za zgodność przetwarzania z prawem spoczywa na administratorze, procesor również może ponosić odpowiedzialność za naruszenie przepisów RODO. Dotyczy to zwłaszcza sytuacji, gdy:

  • przetwarza dane niezgodnie z instrukcjami administratora;
  • nie wdroży odpowiednich środków bezpieczeństwa;
  • naruszy obowiązki wynikające z RODO;
  • wykorzysta dane do własnych celów.

W takich przypadkach procesor może podlegać administracyjnym karom pieniężnym oraz odpowiadać odszkodowawczo wobec osób, których dane dotyczą. Procesor nie może swobodnie przekazywać danych kolejnym podmiotom przetwarzającym. Skorzystanie z usług tzw. podprocesora wymaga uprzedniej zgody administratora danych. Zgoda może mieć charakter szczegółowy lub ogólny, o ile została odpowiednio uregulowana w umowie powierzenia. Podprocesor powinien zostać objęty obowiązkami odpowiadającymi tym, które ciążą na głównym procesorze.

W praktyce jednym z najczęściej spotykanych problemów jest błędne uznawanie podmiotu za procesora, podczas gdy w rzeczywistości występuje on jako odrębny administrator danych lub współadministrator. Prawidłowa kwalifikacja relacji prawnej wpływa między innymi na:

  • zakres odpowiedzialności stron;
  • konieczność zawarcia umowy powierzenia;
  • obowiązki informacyjne;
  • sposób realizacji praw osób, których dane dotyczą;
  • zasady przekazywania danych osobowych.

Nieprawidłowa kwalifikacja może skutkować naruszeniem przepisów RODO i stanowić podstawę do nałożenia sankcji przez Prezesa Urzędu Ochrony Danych Osobowych.

 

Podstawa prawna:

  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. U. UE. L. z 2016 r. Nr 119, str. 1 z późn. zm.).

Zobacz także: