კონტროლიორი თუ დამმუშავებელი: ვინ ვინ არის GDPR-ის მიხედვით?

კონტროლერისა და პროცესორის როლები GDPR-ში

GDPR-ის ყველა ვალდებულება გარკვეულ როლს უკავშირდება. კონტროლიორი განსაზღვრავს დამუშავების მიზნებსა და საშუალებებს; დამმუშავებელი ამუშავებს პერსონალურ მონაცემებს კონტროლიორის სახელით და მისი ინსტრუქციებით. მხარის როლის დადგენა მონაცემთა დაცვის ნებისმიერი შეფასების პირველი ნაბიჯია, რადგან ის წყვეტს, ვის უნდა ჰქონდეს კანონიერი საფუძველი, ვინ პასუხობს მონაცემთა სუბიექტის მოთხოვნებს, ვინ აცნობებს დარღვევის შესახებ და ვინ არის პასუხისმგებელი.

ტესტი ფაქტობრივია და არა სახელშეკრულებო

ხელშეკრულებაში მხარის დამმუშავებლად მოხსენიება მას დამმუშავებლად არ აქცევს. მნიშვნელოვანია ის, თუ ვინ წყვეტს სინამდვილეში, თუ რატომ დამუშავდება მონაცემები და, არსებითად, როგორ. მიმწოდებელი, რომელიც მონაცემებს საკუთარი მიზნებისთვის იყენებს - პროდუქტის გასაუმჯობესებლად, პროფილის შესაქმნელად, დაინტერესებული პირებისთვის მარკეტინგისთვის - არის ამ დამუშავების კონტროლიორი, რაც არ უნდა იყოს გათვალისწინებული ხელშეკრულებაში.

ტიპიური დამმუშავებლები: ჰოსტინგის პროვაიდერი, მკაცრად ინსტრუქციების შესაბამისად მოქმედი ხელფასების ბიურო, ელექტრონული ფოსტის მიწოდების სერვისი. ტიპიური კონტროლიორები, მიუხედავად იმისა, რომ ისინი სხვა მხარის მიერ არიან დაქირავებულნი: ბუღალტერი, რომელიც ახორციელებს სავალდებულო აუდიტს, ადვოკატი, რომელიც აწარმოებს საქმეს, შრომის ჯანმრთელობის დაცვის სამსახური საკუთარი პროფესიული მოვალეობების შესრულებისას.

ერთობლივი კონტროლიორები

როდესაც ორი მხარე ერთობლივად განსაზღვრავს მიზნებსა და საშუალებებს, ისინი წარმოადგენენ ერთობლივ კონტროლერებს და უნდა განსაზღვრონ თავიანთი შესაბამისი პასუხისმგებლობები მათ შორის დადებული შეთანხმებით, განსაკუთრებით მონაცემთა სუბიექტის უფლებებთან და საინფორმაციო მოვალეობებთან დაკავშირებით. ამ შეთანხმების არსი ხელმისაწვდომი უნდა იყოს დაინტერესებული პირებისთვის.

ერთობლივი კონტროლი ორგანიზაციების მოლოდინზე უფრო ხშირად წარმოიქმნება: საერთო პლატფორმები, ერთობლივი კამპანიები და სოციალური მედიის გვერდები ერთობლივ კონტროლიორად განიხილება. მონაცემთა სუბიექტს შეუძლია გამოიყენოს თავისი უფლებები ორივე ერთობლივი კონტროლიორის წინააღმდეგ, შიდა განაწილების მიუხედავად.

დამუშავების ხელშეკრულება

დამმუშავებლის ჩართვის შემთხვევაში, წერილობითი შეთანხმება სავალდებულოა და მისი შინაარსი განისაზღვრება: საგანი და ხანგრძლივობა, ხასიათი და მიზანი, მონაცემთა ტიპები და მონაცემთა სუბიექტის კატეგორიები, კონტროლერის ინსტრუქციები, კონფიდენციალურობა, უსაფრთხოების ზომები, სუბ-დამმუშავებლების ჩართვის პირობები, დახმარება მონაცემთა სუბიექტის მოთხოვნებთან და დარღვევის შესახებ შეტყობინებასთან დაკავშირებით, რა ხდება მონაცემებთან საბოლოოდ და აუდიტის უფლებები.

პრაქტიკაში ყველაზე დიდ პრობლემებს ორი პუნქტი იწვევს. სუბდამუშავება: დაშვებულია ზოგადი წერილობითი ნებართვა, მაგრამ დამმუშავებელმა უნდა აცნობოს კონტროლერს დაგეგმილი ცვლილებების შესახებ და მისცეს მას წინააღმდეგობის გაწევის შესაძლებლობა. და ბოლოს დაბრუნება ან წაშლა: შეთანხმდით, რომელი და რა ფორმატით, ურთიერთობის დასრულებამდე და არა დავის დროს.

პასუხისმგებლობის

კონტროლიორი პასუხისმგებელია რეგულაციის დარღვევით გამოწვეული დამუშავებით მიყენებული ზიანისთვის. დამმუშავებელი პასუხისმგებელია მხოლოდ იმ შემთხვევაში, თუ მან არ შეასრულა დამმუშავებლებისთვის კონკრეტულად მითითებული ვალდებულებები, ან იმოქმედა კანონიერი მითითებების მიღმა ან მათი საწინააღმდეგოდ. იმ შემთხვევაში, თუ ორივე მონაწილეობს ერთსა და იმავე დამუშავებაში, თითოეული შეიძლება პასუხისმგებელი იყოს ინდივიდის მიმართ მიყენებულ მთლიან ზიანზე, შემდგომში მათ შორის რეგრესის უფლებით - სწორედ ამიტომ ღირს დამუშავების ხელშეკრულებაში არსებული ზიანის ანაზღაურების დებულებების სათანადო მოლაპარაკება.

საკონსულტაციო

ჩვენ ვაფასებთ როლებს მონაცემთა ჯაჭვში, ვადგენთ და განვიხილავთ დამუშავების შეთანხმებებსა და ერთობლივი კონტროლიორის შეთანხმებებს და ვურჩევთ ინციდენტის შემდეგ პასუხისმგებლობის შესახებ. გთხოვთ, დაუკავშირდეთ Law & More.

გჭირდებათ იურიდიული დახმარება?

კონტაქტები Law & More თქვენს იურიდიულ საკითხებთან დაკავშირებით ექსპერტის კონსულტაციისთვის. ჩვენი მრავალენოვანი გუნდი მზადაა დაგეხმაროთ.

გჭირდებათ იურიდიული კონსულტაცია?

ჩვენი გამოცდილი იურისტები მზად არიან დაგეხმარონ თქვენს იურიდიულ საკითხებში.

სხვა სტატიები

ელფოსტა პერსონალური მონაცემების დამუშავებას წარმოადგენს და GDPR მასზე სრულად ვრცელდება. სამი ვალდებულება

ნიდერლანდებში IT სამართლის შესახებ ჩვენს მიერ დაწერილი ყველა სახელმძღვანელოს დალაგებული ინდექსი.

ციფრული სერვისების შესახებ კანონი ციფრულ მარკეტინგს სამი კონკრეტული გზით ცვლის: ყველა რეკლამა

ნიდერლანდების სისხლის სამართლის პროცესი ფიქსირებულ ეტაპებად მიმდინარეობს, თითოეულს თავისი გადაწყვეტილების მიმღები და საკუთარი

კიბერშეტევები, როგორიცაა გამოსასყიდი პროგრამა, ფიშინგი, DDoS შეტევები და კომპიუტერში შეჭრა, იშვიათად მოქმედებს მხოლოდ ორგანიზაციაზე.

ნიდერლანდების სისხლის სამართლის კანონმდებლობა რეპუტაციის წინააღმდეგ სამ დანაშაულს განასხვავებს. შეურაცხყოფა არის გამოთქმა, რომელიც მხოლოდ

იყავით ინფორმირებული ჰოლანდიური კანონმდებლობის შესახებ

გამოიწერეთ ჩვენი საინფორმაციო ბიულეტენი უახლესი სამართლებრივი ინფორმაციის, მარეგულირებელი სიახლეებისა და პრაქტიკული რჩევებისთვის.