Спасибо за ваше обращение!
В ближайшее время мы с вами свяжемся.
1 февраля 2019
Нормы Регламента GDPR (далее – «Регламент»), определяющие понятия основных участников процесса обработки персональных данных – «Контролера» (Controller) и «Оператора» (Processor), - до сих пор не имеют однозначного толкования и вызывают много вопросов не только у компаний, подпадающих под действие Регламента, но и у самих контролирующих органов, в чьи полномочия входит проверка соблюдения правильности применения этого Регламента и назначение наказаний за его нарушение. А ведь от корректной квалификации участника обработки персональных данных в качестве Контролера или Оператора зависит объем его прав и обязанностей, а также, что важнее, возможная ответственность за нарушение Регламента.
В связи с этим, Бельгийский орган по защите персональных данных (далее - Бельгийский DPA) опубликовал некоторые разъяснения, которые должны помочь в вопросе квалификации лица, осуществляющего обработку персональных данных, как Контролера и Оператора.
Основное отличие Контролера заключается, по его мнению, в том, что Контролер, обладающий полномочиями по принятию решений в отношении обработки персональных данных, устанавливает как цели такой обработки, так и способы и средства.
Оператор, же, в свою очередь, может лишь определять надлежащие технические и организационные меры, которые должны приниматься при обработке персональных данных, но он не вправе устанавливать категории субъектов персональных данных и сами данные, которые обрабатываются, а также получателей персональных данных, сроки хранения и законные основания обработки персональных данных. Если Оператор выходит за пределы своих полномочий, он, с большей долей вероятности, будет признаваться Контролером, что, соответственно, отразится на его ответственности за обработку персональных данных.
Сам Регламент устанавливает, что:
Однако Бельгийский DPA в своих разъяснениях несколько детализировал и дополнил обязанности Оператора по GDPRи включил в них следующие:
Таким образом, рекомендуется учитывать данные дополнения при выполнении компанией функций Оператора, чтобы минимизировать возможные претензии со стороны контролирующих органов.
Кроме того, Бельгийский DPAпредлагает использовать следующие критерии при определении компании как Оператора или Контролера:
Несмотря на вышеуказанные разъяснения Бельгийского DPA, которые в целом не являются юридически обязательными для других стран ЕС, квалификацию компании при обработке персональных данных как Контролера или Оператора необходимо осуществлять в каждом конкретном случае индивидуально, с учетом всех обстоятельств ее деятельности при такой обработке.
Спасибо за ваше обращение!
В ближайшее время мы с вами свяжемся.