| IFK | IRB | INFORLEX | GAZETA PRAWNA | INFORORGANIZER | APLIKACJE | KARIERA | SKLEP
Jesteś tutaj: STRONA GŁÓWNA > Moja firma > Biznes > Prawo > RODO w firmie > Kontrolowanie podmiotu przetwarzającego jako uprawnienie administratora danych osobowych - RODO 2018

Kontrolowanie podmiotu przetwarzającego jako uprawnienie administratora danych osobowych - RODO 2018

Uregulowanie relacji pomiędzy administratorem a podmiotem przetwarzającym dane (popularnym procesorem) współcześnie stało się jedną z podstawowych czynności, które sam administrator musi uwzględnić w systemie ochrony danych w swojej organizacji. Liczne audyty pokazują, że w dzisiejszych czasach, w znacznej mniejszości pozostają podmioty, które z całą odpowiedzialnością mogą stwierdzić, że nie korzystają z usług podmiotów przetwarzających dane na ich zlecenie. W dużej części przypadków administratorzy ci nie są świadomi, że w relacji z kontrahentami dochodzi do powierzenia danych w rozumieniu przepisów o ochronie danych osobowych.

Autorzy przepisów unijnego rozporządzenia o ochronie danych osobowych (RODO), dostrzegli ten trend, co poskutkowała znacznie bardziej rygorystycznym podejściem do kwestii powierzenia przetwarzania danych osobowych, nakładając na podmioty po obu stronach tej relacji liczne obowiązki, ale również prawa. W niniejszym artykule, skupimy się w szczególności na uprawnieniu administratora do inspekcji podmiotu przetwarzającego.

Na wstępie tytułem przypomnienia wskażmy kim tak naprawdę jest podmiot przetwarzający (procesor). Zgodnie z definicją zawarta w art. 4 pkt 8 RODO, podmiotem przetwarzającym jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora. Z przywołanej definicji wynika, że podmiot przetwarzający działa jedynie na zlecenie administratora, który faktycznie decyduje o celach i sposobach przetwarzania danych osobowych. Potwierdza to również art. 29 RODO, wskazujący, iż procesor przetwarza je jedynie wyłącznie na polecenie administratora, z wyjątkiem sytuacji gdy obowiązek przetwarzania wynika z obowiązujących przepisów prawa. Za klasyczne przykłady podmiotów przetwarzających należy uznać: biuro księgowe, zewnętrzny call center, firmy archiwizujące dokumenty, partnerzy świadczący usługi techniczne (np. rozwijanie i utrzymywanie systemów informatycznych i serwisów internetowych), agencje marketingowe, podmioty zewnętrzne odpowiedzialne za prowadzenie spraw kadrowo płacowych.

Całość relacji łączącej administratora z podmiotem przetwarzającym winna być unormowana w ramach umowy powierzenia przetwarzania danych, której to treść została szczegółowo uregulowana w obowiązujących przepisach unijnego rozporządzenia. Kluczowy w tym zakresie jest art. 28 RODO wskazujący jakie dokładnie kwestie winny stanowić przedmiot uzgodnień pomiędzy stronami takiej umowy. Do katalogu wymienionego w przywołanym wchodzi również obowiązek podmiotu przetwarzającego polegający na umożliwieniu administratorowi przeprowadzenia audytu w jego organizacji.

Polecamy: Pakiet żółtych książek - Podatki 2018

Należy pamiętać, że art. 28 RODO, przewiduje obowiązki również po stronie samego administratora, który to zobowiązany jest do korzystania z jedynie z tego typu podmiotów, które gwarantują wdrożenia odpowiednich środków technicznych i organizacyjnych, zapewniających, że przetwarzani spełnia wymogi RODO oraz chroni prawa osób, których dane są przetwarzane. W tym zakresie bez wątpienia pomocne może być uprawnienie administratora do audytu podmiotu przetwarzającego dane w jego imieniu.

Czytaj także

Narzędzia przedsiębiorcy

POLECANE

Dotacje dla firm

reklama

Ostatnio na forum

RODO 2018

Pomysł na biznes

Eksperci portalu infor.pl

Stanisław Trzeciak

Radca prawny (prawo Białorusi), aplikant radcowski OIRP Lublin

Zostań ekspertem portalu Infor.pl »