Operator si persoana imputernicita de operator – de ce este importanta diferenta?
In activitatea curenta a unei companii, prelucrarea datelor cu caracter personal nu este realizata intotdeauna exclusiv de angajatii proprii.
Companiile apeleaza frecvent la furnizori externi de servicii, precum firme de contabilitate, furnizori IT, servicii de cloud, firme de resurse umane, servicii de arhivare, furnizori de platforme informatice sau agentii de marketing.
In momentul in care un astfel de furnizor are acces la date cu caracter personal, trebuie stabilit daca acesta actioneaza ca persoana imputernicita de operator, ca operator distinct sau, in anumite situatii, intr-o alta calitate reglementata de GDPR.
Aceasta distinctie nu este doar una teoretica.
Stabilirea corecta a rolului fiecarei parti determina ce obligatii are fiecare, cine stabileste scopurile prelucrarii, cine raspunde pentru anumite operatiuni si ce acte trebuie incheiate.
Ce inseamna operator GDPR?
Potrivit GDPR, operatorul este entitatea care stabileste scopurile si mijloacele prelucrarii datelor cu caracter personal.
De exemplu, o societate care colecteaza datele clientilor pentru incheierea si executarea contractelor va avea, in principiu, calitatea de operator de date cu caracter personal.
Operatorul are responsabilitatea de a se asigura ca prelucrarea datelor se realizeaza in conformitate cu GDPR.
Ce este persoana imputernicita GDPR?
Persoana imputernicita de operator este entitatea care prelucreaza datele cu caracter personal in numele operatorului si potrivit instructiunilor acestuia.
Spre deosebire de operator, persoana imputernicita nu stabileste in mod autonom scopul pentru care sunt prelucrate datele.
Atentie: un furnizor extern nu este automat persoana imputernicita doar pentru ca are acces la datele clientului.
Calitatea de operator sau persoana imputernicita trebuie stabilita prin analizarea rolului efectiv al partilor si a modului in care este realizata prelucrarea.
Diferenta dintre operator si persoana imputernicita
Cea mai simpla modalitate de a intelege diferenta este urmatoarea:
Operatorul decide „de ce” sunt prelucrate datele, iar persoana imputernicita prelucreaza datele „pentru cineva” si potrivit instructiunilor primite.
Totusi, analiza juridica poate fi mai complexa atunci cand furnizorul beneficiaza de o anumita autonomie tehnica sau operationala.
Este obligatoriu un contract intre operator si imputernicit?
Da.
Atunci cand o entitate actioneaza in calitate de persoana imputernicita, relatia trebuie reglementata printr-un contract sau alt act juridic obligatoriu, conform art. 28 GDPR.
In practica, acest document este denumit frecvent:
Data Processing Agreement – DPA
sau
Acord privind prelucrarea datelor cu caracter personal.
Un DPA poate fi un document separat sau poate constitui o anexa la contractul comercial principal dintre parti.
Important este ca documentul sa reflecte prelucrarea reala efectuata, nu sa contina doar o formula generala potrivit careia partile „se obliga sa respecte GDPR”.
Ce trebuie sa contina un contract de prelucrare a datelor?
Un contract operator-imputernicit trebuie sa stabileasca cel putin elementele prevazute de art. 28 GDPR, inclusiv:
1. Obiectul prelucrarii
2. Durata prelucrarii
3. Scopul prelucrarii
4. Categoriile de date
5. Categoriile de persoane vizate
6. Instructiunile operatorului
7. Confidentialitatea
8. Securitatea datelor
9. Subimputernicitii
10. Incidentele de securitate
11. Exercitarea drepturilor persoanelor vizate
12. Stergerea sau returnarea datelor
13. Auditul si verificarile
Ce obligatii are persoana imputernicita GDPR?
Persoana imputernicita are obligatii proprii in temeiul GDPR.
Aceasta trebuie, printre altele:
- sa prelucreze datele numai conform instructiunilor;
- sa asigure confidentialitatea datelor;
- sa implementeze masuri adecvate de securitate;
- sa respecte regulile privind subimputernicitii;
- sa ofere asistenta operatorului;
- sa sprijine operatorul in cazul incidentelor de securitate;
- sa contribuie la respectarea drepturilor persoanelor vizate;
- sa permita efectuarea auditurilor;
- sa returneze sau sa stearga datele la finalul relatiei contractuale.
Prin urmare, persoana imputernicita nu este lipsita de responsabilitate doar pentru ca nu este operator.
Poate persoana imputernicita sa foloseasca datele in propriul scop?
Aceasta este una dintre cele mai importante probleme care trebuie analizate in practica.
In principiu, persoana imputernicita trebuie sa prelucreze datele in limitele stabilite de operator.
Daca aceasta incepe sa stabileasca in mod autonom scopurile si mijloacele prelucrarii, poate aparea o schimbare a calificarii sale juridice.
Art. 28 alin. (10) GDPR prevede ca persoana imputernicita care stabileste, cu incalcarea GDPR, scopurile si mijloacele prelucrarii este considerata operator in ceea ce priveste prelucrarea respectiva.
De aceea, clauzele contractuale trebuie sa stabileasca foarte clar: ce poate face furnizorul cu datele si ce nu poate face.
Firma de contabilitate este operator sau imputernicit?
Aceasta este una dintre intrebarile frecvente in practica GDPR.
Raspunsul nu este automat.
O firma de contabilitate poate actiona, in functie de activitatea concreta, ca persoana imputernicita pentru anumite prelucrari si poate avea propriile responsabilitati in calitate de operator pentru alte prelucrari.
De aceea, nu este recomandata o abordare de tipul:
„Firma de contabilitate este imputernicit pentru toate datele pe care le prelucreaza.”
Trebuie analizata fiecare activitate de prelucrare.
Aceeasi entitate poate avea roluri diferite in functie de prelucrarea efectuata.
Cine raspunde daca persoana imputernicita incalca GDPR?
Faptul ca o companie foloseste o persoana imputernicita nu inseamna ca isi transfera integral responsabilitatea privind protectia datelor.
Operatorul trebuie sa aleaga o persoana imputernicita care ofera garantii suficiente cu privire la implementarea unor masuri tehnice si organizatorice adecvate.
In acelasi timp, persoana imputernicita are propriile obligatii si poate raspunde pentru incalcarea acestora.
Prin urmare, contractul dintre operator si imputernicit nu trebuie privit ca un instrument prin care operatorul isi transfera intreaga raspundere GDPR catre furnizor.
Ce riscuri exista daca relatia operator-imputernicit nu este documentata corect?
O relatie contractuala necorespunzator documentata poate genera mai multe riscuri:
- lipsa unui DPA conform art. 28 GDPR;
- neclaritati privind responsabilitatile partilor;
- acces neautorizat la date;
- utilizarea datelor in alte scopuri;
- probleme privind subimputernicitii;
- dificultati in gestionarea incidentelor de securitate;
- dificultati in exercitarea drepturilor persoanelor vizate;
- probleme privind stergerea datelor la incetarea contractului;
- dificultati in demonstrarea conformitatii in cazul unui control.
Din acest motiv, relatia dintre operator si persoana imputernicita trebuie analizata inca din etapa negocierii contractului comercial.
Cum verifici daca ai nevoie de un DPA?
Daca societatea ta transmite sau pune la dispozitia unui furnizor date cu caracter personal, este recomandata o analiza in mai multi pasi:
Pasul 1 – Identifica datele
Pasul 2 – Identifica scopul
Pasul 3 – Analizeaza rolurile
Pasul 4 – Verifica autonomia furnizorului
Pasul 5 – Verifica subcontractarea
Pasul 6 – Documenteaza relatia
Concluzie: relatia operator-imputernicit trebuie documentata corect
Relatia dintre operator si persoana imputernicita GDPR reprezinta una dintre componentele esentiale ale unui sistem functional de protectie a datelor cu caracter personal.
Conformitatea GDPR nu inseamna doar existenta unei politici de confidentialitate sau a unei clauze GDPR intr-un contract.
Este necesar ca documentele juridice, procedurile interne si modul efectiv in care sunt prelucrate datele sa fie aliniate.
Ai nevoie de un contract operator-imputernicit sau de o analiza GDPR?
Relatiile comerciale in care o societate transmite sau permite accesul unui furnizor la date cu caracter personal trebuie analizate individual, deoarece calificarea gresita a rolurilor poate genera riscuri juridice si operationale.
Cabinetul de Avocat Stan Elisabeta-Florina poate oferi asistenta juridica pentru:
- identificarea calitatii de operator sau persoana imputernicita;
- analiza relatiilor contractuale din perspectiva GDPR;
- redactarea si revizuirea Data Processing Agreement (DPA);
- redactarea clauzelor GDPR in contractele comerciale;
- analiza utilizarii subimputernicitilor;
- proceduri privind incidentele de securitate;
- politici si proceduri interne privind protectia datelor;
- documentatia GDPR necesara pentru companii;
- audit si consultanta GDPR;
Daca doresti sa verifici daca un furnizor trebuie calificat drept persoana imputernicita si daca documentatia contractuala respecta cerintele art. 28 GDPR, ne poti contacta pentru o analiza juridica adaptata situatiei concrete.
