Kategorie

Jak odróżnić współadmistrowanie od powierzenia przetwarzania?

ODO 24
ODO 24 – to firma, która od 2012 roku oferuje kompleksowe rozwiązania w zakresie ochrony danych osobowych i bezpieczeństwa informacji. Stawia na merytorykę, praktyczne rozwiązania oraz trwałe relacje z klientami budowane w oparciu o partnerstwo, uczciwość i zaufanie. Swoim klientom pomaga chronić dane, minimalizując ryzyko związane z kontrolą, wyciekiem lub ich utratą.
Jak odróżnić współadmistrowanie od powierzenia przetwarzania? /Fot. Shutterstock
Jak odróżnić współadmistrowanie od powierzenia przetwarzania? /Fot. Shutterstock
Przed wejściem w życie RODO pojęcie współadministrowania nie funkcjonowało. Wszelkie wspólne przedsięwzięcia i udostępnianie danych rozważano pod kątem powierzenia przetwarzania. Wiele organizacji wciąż nie jest pewnych, w jakich okolicznościach zawarcie danego rodzaju umowy będzie właściwe, a w jakich – błędne. W tym artykule wskazujemy kryteria, które warto znać i stosować.

Czym jest współadministrowanie, a czym – powierzenie przetwarzania?

Współadministrowanie oznacza, że co najmniej dwóch administratorów wspólnie ustala cele i sposoby przetwarzania danych osobowych (art. 26 ust. 1 RODO). Klasycznym przykładem współadministrowania jest sytuacja, w której kilka podmiotów organizuje wspólne przedsięwzięcie lub współdzieli określony zasób, np. system informatyczny, zgodnie określając sposób jego zabezpieczenia oraz cele, w jakich będzie wykorzystywany.

Natomiast powierzenie przetwarzania odbywa się, gdy podmiot przetwarzający (osoba fizyczna, osoba prawna, organ publiczny lub jednostka) przetwarza dane osobowe w imieniu administratora (art. 4 pkt 8 i art. 28 RODO). Prostym przykładem powierzenia przetwarzania jest skorzystanie z usług firmy zewnętrznej, zajmującej się przechowywaniem danych (np. archiwum, usługi chmurowe) lub ich usuwaniem (firma utylizująca dokumenty i nośniki). Nie ma tutaj wspólnego ustalania celów ani sposobów – cele należą do administratora, a podmiot przetwarzający jedynie świadczy usługę, z której administrator może we własnych celach skorzystać.

W obu przypadkach występuje obowiązek zawarcia odpowiednich umów (art. 26 i 28 RODO). Identyfikacja współadministrowania wiąże się także z wymogiem wskazania współadministratorów w rejestrze czynności przetwarzania (art. 30 ust. 1 lit. a RODO), a także w klauzulach informacyjnych (art. 13 i 14 RODO), przy których użyciu najłatwiej jest spełnić obowiązek poinformowania o zasadniczej treści uzgodnień między współadministratorami (art. 26 ust. 2 RODO). Z kolei w razie powierzenia przetwarzania administrator powinien być w stanie wykazać, dlaczego uznał, że podmiot przetwarzający gwarantuje spełnienie wymogów RODO (art. 28 ust. 1 RODO).

Polecamy: Kodeks pracy 2019 - komentarz

Jakie są funkcje współadministrowania, a jakie – powierzenia przetwarzania?

Najlepszym sposobem na nabycie umiejętności odróżniania współadministrowania od powierzenia przetwarzania jest zrozumienie odmiennych funkcji, jakie pełnią te dwie konstrukcje prawne.

Powierzenie przetwarzania zabezpiecza interesy administratora, który dla osiągnięcia swoich celów decyduje się korzystać z usług zewnętrznych podmiotów. Wówczas administrator zwykle nie ma fizycznej kontroli nad danymi osobowymi – nie konfiguruje zasobów, nie zna pracowników, a często nawet nie zna dokładnego miejsca, gdzie dane osobowe są przechowywane – w odróżnieniu od sytuacji, gdy dane przetwarzają jego wewnętrzni pracownicy. Umowa powierzenia przetwarzania jest wtedy niezbędna, aby administrator mógł dochodzić ewentualnej odpowiedzialności za działania niezgodne z jego poleceniem od zewnętrznego podmiotu.

Organizacja założona pięćdziesiąt lat temu nie ma miejsca na przechowywanie akt osobowych byłych pracowników. W związku z tym zleca to firmie archiwizującej. Dzięki umowie powierzenia przetwarzania pracodawca zachowuje kontrolę nad danymi i w razie potrzeby może dochodzić od firmy archiwizującej odpowiedzialności umownej.

Współadministrowanie zabezpiecza interesy każdego z administratorów, ponieważ umowa o podziale odpowiedzialności współadministratorów jasno wskazuje, za jaki zakres odpowiada każdy z nich. Przykładowo współadministratorzy mogą ustalić, że odpowiedzialność za realizację wymogów RODO spoczywa na tym współadministratorze:

  1. w zakresie ustalania celu, zakresu i odbiorców przetwarzanych danych – w którego imieniu jest zawierana lub obsługiwana dana umowa,
  2. w zakresie zapewnienia technicznych i organizacyjnych środków bezpieczeństwa – do którego należą zasoby przetwarzające dane osobowe,
  3. w zakresie realizacji praw osób, których dane dotyczą – który jest w stanie takie żądanie zrealizować,
  4. w zakresie zbierania zgód na przetwarzanie danych oraz spełniania obowiązku informacyjnego – który jako pierwszy pozyskuje dane osobowe.

Mimo różnych definicji i funkcji powierzenia przetwarzania i współadministrowania, granica między tymi pojęciami może się zamazywać – zwłaszcza w grupie kapitałowej, gdzie występuje wiele przepływów danych, wspólnych usług czy systemów. Ustalenie, czy mamy do czynienia z powierzeniem przetwarzania, czy ze współadministrowaniem, zależy od spełnienia kryteriów, które wyjaśniamy poniżej.

Kryterium 1: faktyczna kontrola nad ustalaniem celów i sposobów przetwarzania

Zarówno powierzenie przetwarzania, jak i współadministrowanie występują wtedy, gdy spełnione są warunki ich definicji. Możliwa jest sytuacja, w której zawarto nieprawidłową umowę – tzn. mimo zawarcia umowy powierzenia przetwarzania w praktyce występuje współadministrowanie lub na odwrót.

Jeżeli dwóch lub więcej administratorów wspólnie ustala cele i sposoby przetwarzania, to są oni współadministratorami niezależnie od tego, czy została zawarta odpowiednia umowa. Podobnie gdy jeden podmiot przetwarza dane w imieniu drugiego, to jest on podmiotem przetwarzającym niezależnie od tego, czy została zawarta odpowiednia umowa. Przy czym brak takich umów stanowi niezgodność z RODO.

Z powyższego wynika – i taki jest też pogląd dominujący – że istnienie powierzenia przetwarzania lub współadministrowania stwierdza się na podstawie odpowiedzi na pytanie, kto faktycznie decyduje o celach i środkach przetwarzania danych (kto ma faktyczną kontrolę i może wydawać polecenia).

Grupa Robocza art. 29 ds. ochrony danych (zastąpiona przez Europejską Radę Ochrony Danych) zawarła w swojej opinii 1/2010 w sprawie pojęć „administrator danych” i „przetwarzający” (00264/10/PL WP169) następujące przykłady współadministrowania i powierzenia przetwarzania.

Przykład współadministrowania: Przedsiębiorstwo rekrutacyjne świadczy na rzecz pracodawcy usługę globalnego dopasowania, szukając kandydatów w całej swojej bazie danych – nie tylko wśród CV skierowanych do pracodawcy.

Przykład powierzenia przetwarzania: Przedsiębiorstwo rekrutacyjne zamieszcza ogłoszenie o pracę i prowadzi rekrutację w imieniu pracodawcy – tylko na podstawie odpowiedzi na to konkretne ogłoszenie.

Jak wynika z powyższych przykładów, nawet jeśli przedsiębiorstwo rekrutacyjne prowadzi rekrutację dla pracodawcy (tzn. w celach pracodawcy), to w razie wykorzystania przy rekrutacji szerokiej bazy przedsiębiorstwa rekrutacyjnego mamy do czynienia ze współadministrowaniem. Wynika to z faktu, że faktycznie o celach i środkach przetwarzania decyduje również przedsiębiorstwo rekrutacyjne (w zakresie własnej bazy kandydatów).

Kryterium 2: wspólne przedsięwzięcie

Gdy występują wątpliwości, kto faktycznie decyduje o celach i sposobach przetwarzania danych, warto zadać pomocnicze pytanie: czyje cele będą realizowane? Jeśli cele będą wspólne albo przynajmniej będą występować obok siebie, ale w ramach jednego przedsięwzięcia, to najprawdopodobniej mamy do czynienia ze współadministrowaniem. Ilustrują to poniższe przykłady.

Przykład współadministrowania: „Za pośrednictwem platformy internetowej Twoja organizacja oferuje usługi opieki nad dziećmi. Jednocześnie Twoja organizacja ma umowę z inną spółką, która pozwala Ci oferować dodatkowe usługi. Usługi te umożliwiają rodzicom nie tylko wybór opiekunki, ale także wypożyczenie gier lub DVD, które opiekunka ze sobą zabierze. Obie spółki biorą udział w technicznej konfiguracji strony internetowej. W tym przykładzie obie spółki zdecydowały się użyć platformy w dwóch celach (usługi opieki oraz wypożyczanie gier lub DVD), i często będą dzielić się nazwiskami klientów. Spółki są współadministratorami, ponieważ nie tylko uzgodniły połączoną ofertę, ale też projektują i wykorzystują wspólną platformę internetową”.

Przykład powierzenia przetwarzania: „Browar zatrudnia wielu pracowników. Podpisuje kontrakt z firmą płacową, aby wypłacać wynagrodzenie. Browar wskazuje firmie płacowej, kiedy wynagrodzenie powinno być wypłacane, kiedy pracownik odchodzi, kiedy otrzymuje podwyżkę, a także dostarcza wszystkie inne szczegóły do odcinka wynagrodzenia oraz wypłaty. Firma płacowa dostarcza system informatyczny i przechowuje dane pracowników. Browar jest administratorem danych, zaś firma płacowa – podmiotem przetwarzającym”. W tym przypadku, firma płacowa realizuje cele pracodawcy, ponieważ na tym polega jej usługa.

Źródło przykładów: strona internetowa Komisji Europejskiej.

Kryterium 3: współdzielenie zasobów

Największą pewność przy identyfikacji współadministrowania osiągamy, gdy przynajmniej dwa podmioty wspólnie decydują zarówno o celach, jak i o sposobach przetwarzania danych. Jak czytamy w opinii 1/2010 Grupy Roboczej art. 29: „W kontekście wspólnej kontroli udział stron we wspólnym określaniu celów i sposobów może jednak przyjąć różne formy i nie musi być równo rozłożony. W przypadku wielu podmiotów mogą one być bardzo ściśle ze sobą powiązane (mając, na przykład, wspólne wszystkie cele i sposoby przetwarzania) lub pozostawać w luźniejszych stosunkach (na przykład, mając tylko wspólne cele lub wspólne sposoby przetwarzania bądź ich część)”. Zgodnie z przedstawionym rozumowaniem można rozróżnić następujące sytuacje.

Przykład współadministrowania: Dwa podmioty prowadzą wspólną bazę danych, o której zabezpieczeniu wspólnie decydują, ale którą każdy z nich wykorzystuje we własnych celach.

Przykład powierzenia przetwarzania: Spółka A decyduje się wykorzystać do obsługi swoich klientów system informatyczny, udostępniany przez inną spółkę z tej samej grupy kapitałowej – spółkę B. Dane osobowe są zapisywane na serwerach spółki B, przy czym spółka B nie ingeruje w ich treść ani nie wykorzystuje ich we własnych celach. W tej sytuacji spółka B jest podmiotem przetwarzającym.

Podsumowanie

Zrozumienie definicji oraz funkcji powierzenia przetwarzania i współadministrowania jest kluczowe dla ustalenia, z którą konstrukcją prawną mamy do czynienia. W razie wątpliwości powinniśmy zbadać, kto ma faktyczną kontrolę nad danymi, w czyich celach dane są przetwarzane oraz czy nie występuje przetwarzanie danych na wspólnych zasobach. Jeśli w którymś z przypadków decyzyjne okazują się przynajmniej dwa podmioty, to najprawdopodobniej mamy do czynienia ze współadministrowaniem.

Precyzyjne odróżnienie współadministrowania od powierzenia przetwarzania ułatwiłyby dodatkowe wytyczne oraz orzecznictwo sądów i organów nadzorczych. Niemniej dla organu nadzorczego badającego zgodność z RODO najistotniejsze będzie ustalenie, kto jest formalnie odpowiedzialny za dane operacje przetwarzania, a także czy dane były przetwarzane i udostępniane na ważnej podstawie prawnej. Brak jakiejkolwiek analizy i umowy będzie o wiele większą niezgodnością niż nieprawidłowa interpretacja przepisów i zawarcie niewłaściwego rodzaju umowy.

Autor: Dr Paweł Mielniczek, Ekspert ds. ochrony danych, ODO 24

Poszerzaj swoją wiedzę, czytając naszą publikację
WIELKIE ŚMIAŁE CELE czyli jak inspirować siebie i innych do wysokich lotów
WIELKIE ŚMIAŁE CELE czyli jak inspirować siebie i innych do wysokich lotów
Tylko teraz
49,00 zł
59,00
Przejdź do sklepu
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Moja firma
    1 sty 2000
    22 wrz 2021
    Zakres dat:
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail

    Konwent Ochrony Danych i Informacji – 6-7 października. RODO – naruszenia, decyzje, kary

    W tym roku czeka nas jubileuszowa 10. edycja Konwentu Ochrony Danych i Informacji. Obejmie aż dwa dni spotkań: 6 i 7 października. Jak co roku uczestnicy wydarzenia spotkają się z ekspertami ze świata nauki, administracji i biznesu, którzy są specjalistami w dziedzinie ochrony danych i bezpieczeństwa informacji. Tegoroczna edycja Konwentu skupiona będzie wokół tematu naruszeń ochrony danych osobowych, decyzji Prezesa Urzędu Ochrony Danych Osobowych i kar. Poza prelekcjami i znanymi już warsztatami #DataProtectionMixer, uczestnicy wydarzenia będą świadkami debaty komentatorskiej, w której wezmą udział zaproszeni eksperci. Portal infor.pl objął patronat medialny nad tym wydarzeniem.

    Kara za brak OC 2022 rok. Od stycznia nawet 6020 zł!

    Kara za brak OC 2022 rok, czyli od stycznia kierujący, który nie wykupi polisy zapłaci aż o 420 zł więcej. Skąd taka kwota? Winne rosnące wynagrodzenia.

    O ile wzrosną ceny energii?

    Ceny energii. Nie możemy nie widzieć rzeczywistości; trzeba liczyć się ze wzrostami cen energii – przyznała 21 września 2021 r. szefowa departamentu rozwoju rynków i spraw konsumenckich URE Małgorzata Kozak. Oceniła przy tym, iż „podgrzewanie atmosfery” perspektywą wzrostu cen np. o 40 proc. jest obecnie niezasadne.

    Stawki za odholowanie pojazdu w 2022 roku. Ile będą wynosić?

    Stawki za odholowanie pojazdu w 2022 roku po raz kolejny wzrosną. Ile będą wynosić? Za odholowanie auta osobowego zapłacimy... 588 zł!

    Kupowanie opon samochodowych: o czym pamiętać?

    Kupowanie opon samochodowych to zadanie odpowiedzialne. Ogumienie gwarantuje bowiem bezpieczeństwo. O czym pamiętać w czasie wyboru opon?

    Kredyt hipoteczny a spadek wartości mieszkania

    Kredyt hipoteczny a spadek wartości mieszkania. Czym grozi sytuacja, kiedy po wzięciu kredytu mieszkaniowego (hipotecznego) wartość rynkowa mieszkania spadnie? Czy można się zabezpieczyć przed nieprzewidzianymi sytuacjami, które mogą utrudnić spłatę rat kredytu? Wyjaśnia Prezes UOKiK w ramach kampanii „Policz i nie przelicz się”.

    Kredyty mieszkaniowe - oprocentowanie stałe, czy zmienne?

    Kredyty mieszkaniowe - oprocentowanie stałe, czy zmienne? Osoby planujące zaciągnięcie kredyt na zakup mieszkania obawiają się wzrostu wysokości rat tego kredytu. W kampanii „Policz i nie przelicz się!” Prezes UOKiK przypomina, że banki powinny oferować również kredyty o stałym oprocentowaniu. Taki kredyt jest nieco droższy, ale kredytobiorca ma gwarancję stałej wysokości raty.

    Samochody z lat 80. O jakich legendach trzeba pamiętać?

    Samochody z lat 80., czyli dziś opowiemy o mieszance szaleństwa, motosportu, innowacji i... trwałości. Oto 10 aut, które na stałe zapisały się w historii.

    Zakup nieruchomości na wynajem - czy zawsze się opłaca?

    Zakup nieruchomości na wynajem. UOKiK w ramach kampanii edukacyjnej „Policz i nie przelicz się” zwraca uwagę m.in. na inwestycje w nieruchomości na wynajem. Polacy postrzegają inwestycję w nieruchomości jako taką, na której nie można stracić – tymczasem przy nieruchomościach komercyjnych ryzyko straty jest jednak istotne. Rzeczywiste zyski z najmu, po uwzględnieniu wszystkich kosztów, mogą być niezbyt imponujące. Dodatkowo, w razie pojawienia się zawirowań na rynku, może pojawić się także problem z bezstratną odsprzedażą lokalu.

    Fabryka Toyoty w Polsce: podwajają produkcję hybryd

    Fabryka Toyoty w Polsce podwaja produkcję napędów hybrydowych. Wynika to z dużego zapotrzebowania produkcyjnego modeli Yaris i Yaris Cross.

    Ustalenie beneficjentów rzeczywistych niemożliwe?

    Ustalenie beneficjentów rzeczywistych może okazać się niemożliwe do wykonania. Czy jest to sytuacja bez wyjścia?

    Audi Q4 Sportback e-tron: stylowy, elektryczny i dostępny w Polsce

    Audi Q4 Sportback e-tron wygląda jak typowe Audi. Ma wkurzone spojrzenie i mocno sportową linię nadwozia. Jedno nie daje jednak spokoju. Ta cisza...

    Auto zastępcze na czas naprawy z AC

    Auto zastępcze na czas naprawy z AC: czy taka usługa jest rynkowym standardem? Jeżeli tak, to na czym konkretnie polega?

    Samochód zastępczy z OC sprawcy. Jakie są zasady?

    Samochód zastępczy z OC sprawcy należy się każdemu poszkodowanemu. Na jakiej zasadzie to działa? Zaraz o tym opowiemy.

    Wyniki budownictwa w sierpniu 2021 roku

    Wyniki budownictwa. Główny Urząd Statystyczny zaprezentował informacje o wynikach budownictwa w sierpniu 2021 r. Produkcja budowlano-montażowa okazała się o 3,2% wyższa niż w lipcu i jednocześnie wyższa niż przed rokiem o 10,2%. Miesiąc wcześniej roczna dynamika produkcji wyniosła 3,3%.

    Filmowe gwiazdy za grosze. Top 5 moto-legend kina

    Samochody z filmów muszą być drogie? Zależy które wybierzesz. Dziś przygotowaliśmy listę pięciu modeli, które kosztują dziś mniej niż 30 tys. zł.

    Skierowanie na ponowny egzamin prawa jazdy. To możliwe?

    Skierowanie na ponowny egzamin prawa jazdy: kiedy otrzyma je kierowca? Gdy policjant uzna, że konieczne jest sprawdzenie kwalifikacji prowadzącego.

    Toyota Yaris Cross: hybrydowa i miejska. Co o niej wiadomo?

    Toyota Yaris Cross już w listopadzie zadebiutuje na polskim rynku. Już dziś marka zebrała blisko 1900 zamówień na to auto. Co o nim wiadomo?

    Jak Zafira z Zafirą, czyli porównanie generacji A i B

    Zafira A i B przypominają ojca i syna. Swoje odpracowali, następców się dorobili, więc czas posiedzieć i pogadać. Jak ojcu i synowi na emeryturze?

    Proekologiczne rozwiązania w nowych osiedlach

    Ekologiczne rozwiązania w budownictwie mieszkaniowym. Jakie rozwiązania służące ekologii wdrażają deweloperzy w realizowanych osiedlach mieszkaniowych?

    Wartość nieruchomości mieszkaniowych w 2020 r. wyniosła 4,9 bln zł

    Szacowana wartość majątku nieruchomości mieszkaniowych w Polsce na koniec 2020 r. wyniosła ok. 4,9 bln zł w stosunku do 4,3 bln zł w 2019 r. – poinformował NBP w raporcie. Nieruchomości mieszkaniowe odpowiadały ok. 211 proc., a komercyjne ok. 13 proc. PKB.

    Kredyty mieszkaniowe (wrzesień 2021 r.) - mniej wniosków kredytowych

    Kredyty mieszkaniowe (hipoteczne). Po kilku miesiącach ponadprzeciętnie wysokiego popytu na kredyty mieszkaniowe (hipoteczne) sytuacja wraca do normy – sugerują napływające we wrześniu 2021 r. dane. Fala nowych wniosków normalizuje się, a banki utrzymują relatywnie stałą ofertę hipoteczną. Do banków trafia wciąż spora liczba wniosków kredytowych. W przeliczeniu na dzień roboczy są to w ostatnim czasie około 2 tysiące nowych aplikacji. Dla porównaniu w maju, kiedy mieliśmy apogeum popytu na hipoteki, do banków trafiało co dzień po 2,5 tys. wniosków kredytowych.

    Rozwój sztucznej inteligencji w Polsce - nabór wniosków

    Celem konkursu ARTIQ jest wzmocnienie potencjału Polski w obszarze badań nad sztuczną inteligencją i wykorzystaniem ich wyników w praktyce poprzez utworzenie trzech Centrów Doskonałości AI (CD AI), w których zespoły naukowców będą realizować projekty obejmujące badania podstawowe, przemysłowe, prace rozwojowe lub przedwdrożeniowe w dziedzinie sztucznej inteligencji, prowadzące do wprowadzenia nowego rozwiązania na rynek.

    Pracownicy nie chcą wracać do biur

    Ponad 70% pracowników zdalnych i 60% pracowników hybrydowych zadeklarowało, że nie czuje się gotowych na powrót do pracy w biurze. Jednak aż 70% zapytanych firm planuje powrót do pracy stacjonarnej jeszcze w 2021 roku. Czym pracodawcy chcą zachęcić do powrotów? Na jakie benefity mogą liczyć pracownicy?

    Czy paragon w formie faktury uproszczonej tylko z NIP nabywcy jest dowodem księgowym

    Jesteśmy jednostką budżetową (szkoła podstawowa). Czy mogę przyjąć paragon w formie faktury uproszczonej w kwocie 409 zł, gdzie nie ma nabywcy ani odbiorcy, jest tylko NIP nabywcy? Czy pracownik może zapłacić za fakturę vat swoją osobistą kartą płatniczą?