Główny Inspektor Ochrony Danych Osobowych wyznacza ramy dla gromadzenia, przechowywania, czy administrowania i udostępniania danych konsumentów. Czy przedsiębiorca może powierzyć takie zadania osobom trzecim?
Legalne, bezpieczne powierzenie przetwarzania danych osobowych innym podmiotom powinno odbywać się na podstawie zawartej umowy powierzenia, w której dany podmiot zobowiązuje się do zapewnienia rzetelności przetwarzania danych zgodnie z RODO.
Przetwarzanie danych z udziałem innych osób
Nowoczesne technologie internetowe powodują, że przetwarzanie danych osobowych ma dziś zupełnie inny charakter niż jeszcze kilka lat temu. Obecnie dane można bezpiecznie przechowywać w tzw. chmurze obliczeniowej (cloud computing), co oznacza ich przekazanie przez administratora innym podmiotom, które w ich imieniu mają wykonywać część operacji na takich danych.
Czy jednak takie dysponowanie zgromadzonymi danymi osobowymi przez ich administratora jest dopuszczalne i zgodnie z istniejącymi przepisami? Jak najbardziej, ale trzeba przy tym podpisać stosowną umowę powierzenia danych, na mocy której administrator zachowa nad nimi kontrolę. Musi on na bieżąco sprawować pieczę nad danymi, aby nie były one wykorzystywane w innym celu niż określonym przez administratora.
Bezpieczeństwo danych
Powierzając przetwarzanie danych osobowych innym podmiotom, należy korzystać z usług wyłącznie tych firm, które posiadają odpowiednią wiedzę w tym zakresie, są wiarygodne oraz dysponują odpowiednimi zasobami - środkami technicznymi i organizacyjnymi, aby spełniać wymogi ogólnego rozporządzenia o ochronie danych osobowych. Warto sprawdzić przed podpisaniem umowy, czy wybrany podmiot posiada odpowiednie certyfikaty wydane na podstawie rozporządzenia.
Umowa lub inny instrument prawny jest podstawą dla legalnego i bezpiecznego powierzania danych innym podmiotom. W takim akcie należy wskazać przy tym:
- strony umowy,
- rodzaj danych osobowych i kategorie osób, których dane dotyczą,
- przedmiot i czas trwania przetwarzania danych,
- charakter i cel przetwarzania danych,
- konkretne zadania i obowiązki podmiotu przetwarzającego w kontekście planowanego przetwarzania,
- ryzyko naruszenia praw lub wolności osoby, której dane osobowe dotyczą.
Podmiot podejmujący się na zlecenie dotychczasowego administratora danych osobowych ich przetwarzania, ma podobne obowiązki jak on, co oznacza, że powinien wdrożyć środki techniczne i organizacje odpowiednie do istniejącego ryzyka przetwarzania. Musi on między innymi:
- prowadzić rejestr czynności związanych z przetwarzaniem danych,
- wyznaczyć inspektora ochrony danych,
- zgłaszać wszelkie naruszenia ochrony danych do organu nadzorczego, czyli do GIODO.
Umowa powierzenia przetwarzania danych osobowych powinna być zawierana wyłącznie z podmiotami spełniającymi wszystkie określone w rozporządzeniu (RODO) wymagania.