Pochopenie rolí: Správca údajov vs Spracovateľ údajov
Pri uzatváraní Dohody o spracovaní údajov (DPA) je zásadné, aby podniky rozpoznali rozdiel medzi správcom údajov a spracovateľom údajov podľa nariadenia GDPR. Správca určuje účely a prostriedky spracovania osobných údajov, zatiaľ čo spracovateľ koná v mene správcu pri spracovaní údajov.
V kontexte hostingových a cloudových služieb firmy zvyčajne pôsobia ako správcov, rozhodujúc o zbere a dôvodoch, zatiaľ čo ich poskytovatelia často pôsobia ako spracovatelia, ktorí zabezpečujú ukladanie, správu a technické spracovanie.
Hlavné prvky na overenie v Dohode o spracovaní údajov
Pred podpisom DPA s hostingovým alebo technologickým poskytovateľom by mali podniky dôkladne skontrolovať nasledujúce kľúčové prvky zmluvy na zabezpečenie súladu s GDPR:
- Inštrukcie pre spracovanie: Tieto by mali výslovne uvádzať, že spracovateľ koná iba na základe dokumentovaných inštrukcií správcu. To obmedzuje neoprávnené alebo neúmyslené spracovateľské činnosti.
- Kategórie osobných údajov: Jasná identifikácia typov osobných údajov, ktoré budú spracovávané, napríklad údaje zákazníkov, platobné informácie alebo evidencie zamestnancov.
- Účely spracovania: DPA musí definovať presné účely spracovania údajov — mimo tohto rámca by mohlo podnik vystaviť právnemu riziku.
- Bezpečnostné opatrenia: Podrobný opis technických a organizačných opatrení (TOM), ktoré poskytovateľ používa na ochranu údajov, ako je šifrovanie, prístupové kontroly a pravidelné hodnotenia zraniteľnosti.
- Dôvernosť: Povinnosti pracovníkov spracovateľa na zachovanie dôvernosti prostredníctvom vhodných dohôd.
- Správa o subprocese: Zoznam schválených subprocesorov alebo záväzok oznámiť a získať súhlas správcu pred zavádzaním nových subprocesorov. Tým sa zabezpečuje transparentnosť toku údajov.
- Medzinárodné prenosy údajov: Rámce na riešenie cezhraničných spracovaní údajov, vrátane mechanizmov ako štandardné zmluvné doložky (SCC), na zabezpečenie súladu pri prenose údajov mimo Európsky hospodársky priestor (EHP).
- Nahlasovanie narušení bezpečnosti údajov: Záväzky poskytovateľa okamžite informovať správcu o narušení, vrátane časových údajov a detailov potrebných na regulačné hlásenie.
- Podpora pri právach subjektov údajov: Ako spracovateľ pomôže správcovi odpovedať na žiadosti o prístup, opravu, vymazanie alebo prenositeľnosť údajov.
- Vrátenie alebo vymazanie údajov: Pokyny, ako a kedy budú osobné údaje vymazané alebo vrátené po ukončení zmluvy.
- Práva na audit a kontrolu: Schopnosť správcu vykonať audit spracovateľa alebo požadovať dokumentáciu na potvrdenie zhody.
Hodnotenie zmlúv o subprocese
Subprocese zohrávajú kľúčovú úlohu, keď poskytovateľ hostingu alebo cloudových služieb outsourcuje akúkoľvek časť spracovania údajov. Podniky by mali:
- Žiadať transparentnosť a pravidelné aktualizácie týkajúce sa zapojených subprocesorov.
- Uistiť sa, že subprocesori sú viazaní povinnosťami v súlade s GDPR podobnými tým v hlavnej DPA.
- Skontrolovať, či poskytovateľ umožňuje odhlásenie z určitých subprocesorov alebo vyžaduje priame zmluvy s nimi.
- Overiť, že subprocesori dodržiavajú rovnaké bezpečnostné štandardy a opatrenia ochrany údajov.
Prečo venovať osobitnú pozornosť bezpečnostným a kontrolným ustanoveniam?
Dohoda o spracovaní údajov slúži ako zmluvná základňa, ale súlad s GDPR závisí hlavne od skutočne implementovaných technických a organizačných opatrení. Podniky by mali:
- Zhodnotiť bezpečnostné opatrenia uvedené v DPA so certifikáciami poskytovateľa (ISO 27001, SOC 2 a pod.) a správami od nezávislých auditov.
- Uistiť sa, že klauzuly o audite umožňujú periodické alebo ad hoc kontroly, či už vzdialene alebo na mieste, na overenie zhody.
- Pýtať sa na spôsob riešenia bezpečnostných incidentov a zverejňovanie zraniteľností.
Nahlasovanie narušenia údajov: včasná a transparentná komunikácia
GDPR požaduje, aby správci hlásili určité narušenia údajov do 72 hodín od zistenia. Poskytovatelia pôsobiaci ako spracovatelia musia sľúbiť informovať správcu bez zbytočného odkladu. DPA by mala:
- Definovať jasné časy nahlásenia a eskalačné postupy.
- Podrobne uvádzať informácie, ktoré majú byť poskytnuté, ako je rozsah narušenia, kategórie zasiahnutých údajov a prijaté opatrenia na nápravu.
Podpora pri právach subjektov údajov
Správcovia sú zodpovední za odpovede na žiadosti subjektov údajov. Spracovatelia však musia pomáhať prostredníctvom:
- Poskytovania prístupu k relevantným údajom na požiadanie.
- Podpora opráv a vymazania údajov a iných právnych krokov.
- Zabezpečenie, že údaje sú ľahko dostupné a sprístupnené, pričom zachovávajú štandardy prenositeľnosti údajov.
Vrátenie alebo vymazanie údajov po ukončení zmluvy
Správca by mal overiť, že DPA obsahuje výslovné ustanovenia o tom, čo sa stane s osobnými údajmi po ukončení služieb. Často to zahŕňa:
- Možnosti na vrátenie údajov vo štruktúrovanom, bežne používanom formáte.
- Bezpečné vymazanie, ktoré zabezpečí, že žiadne zvyškové kópie nezostanú v záložných alebo archívnych systémoch.
Výber hostingového poskytovateľa v súlade s GDPR: Odkaz na Eurhosting.net
Výber hostingového alebo cloudového poskytovateľa, ktorý má hlboko porozumené požiadavkám GDPR a dátovej suverenite, je kľúčovým rozhodnutím. Poskytovatelia ako Eurhosting.net sa špecializujú na infraštruktúru v súlade s GDPR, ktorá spĺňa prísne európske štandardy digitálnej ochrany súkromia. Ich ponuky zahŕňajú jasné podmienky DPA, záruky dátovej residency a robustné bezpečnostné opatrenia šité na mieru európskym podnikom na správu ich údajov.
Praktické rady pre firmy pred podpisom DPA
- Zapojte do procesu právnikov a špecialistov na ochranu údajov na dôkladné preskúmanie dohody.
- Požiadajte o objasnenie alebo zmeny v nejasných klauzulách, najmä v súvislosti s subdodávateľmi a nahlasovaním narušení.
- Zladenie podmienok DPA s technickou dokumentáciou bezpečnosti dodávateľa.
- Zvážte zavedenie systémov na kontinuálne sledovanie súladu nielen na základe zmluvy, ale aj v praktickej implementácii.
- Udržujte si register všetkých DPAs a ich dátumov expirácie alebo obnovenia.
Ďalšie zdroje pre podrobné pochopenie
Pre hlbšie skúmanie môžu podniky využiť podrobné zdroje GDPR a nariadenia. Jedným z vhodných východísk je Vyhľadávanie GDPR požiadaviek na Dohodu o spracovaní údajov, ktoré zhromažďuje najnovšie právne analýzy, šablóny a odborné komentáre.