adozona.hu
Különbségek az adatkezelői és az adatfeldolgozói tevékenység között
//adozona.hu/gdpr_adatvedelem/Kulonbsegek_az_adatkezeloi_es_az_adatfeldol_JQJYE8
Különbségek az adatkezelői és az adatfeldolgozói tevékenység között
A gyakorlatban jelentős nehézséget okozhat az adatkezelői, illetve adatfeldolgozói státusz elhatárolása, mely kérdésről több alkalommal is írtunk. Nem régen az Európai Adatvédelmi Testület (EDPB) is iránymutatás-tervezetet tett közzé (7/2020.), melynek részleteit az alábbiakban ismertetjük. Az iránymutatás teljes szövege angol nyelven a Testület honlapján olvasható (www.edpb.europa.eu).
Ekkor valósul meg adatkezelés (és nem adatfeldolgozás)
A GDPR definíciója szerint adatkezelőnek az minősül, aki az adatkezelés célját és eszközeit (a miért és hogyant) meghatározza. Az iránymutatás három csoportot különít el egymástól. Az első eset az, amikor az adatkezelői státuszt maga egy jogszabály hozza létre. Ezzel rokon eset az, amikor a jogalkotó feladatokat és hatáskört telepít valakire, és az így válik adatkezelővé. Erre példa az az eset, amikor jogszabály szociális juttatásról való döntési jogkört telepít egy szervhez anélkül, hogy annak adatkezelői státuszáról rendelkezne. A hatáskör gyakorlásával ugyanakkor ez a szerv a kérelmezők személyes adatainak kezelőjévé válik. Az utolsó, lényegében a számunkra legfontosabb esetkör az, amikor a körülmények alapján válik valaki adatkezelővé.
Az iránymutatás kiemeli, hogy az adatkezelői minőség feltétele a legfontosabb körülményekről való döntés: ő dönt arról, hogy milyen személyes adatokat, mennyi ideig kezelünk, kik válnak érintetté, kik férnek hozzá a személyes adatokhoz, valamint kiknek továbbítjuk a személyes adatokat. Adatkezelésre utalhat az is, ha ágazati szakmai szabályok hatálya alatt állunk (ügyvéd, orvos, könyvvizsgáló, pénzintézet stb.). Nem zárja ki az adatkezelést az sem, ha az adatfeldolgozó bizonyos szintű önállósággal rendelkezik a hardver, szoftver megválasztása, illetve az adatbiztonsági garanciák biztosítása területén feltéve, hogy az általános ellenőrzés, utasítás (lényeges kérdésekben való döntés) az adatkezelőnél marad. Az sem kizáró körülmény, ha a személyes adat nem is az adatkezelőnél, hanem az adatfeldolgozónál található, ha az adatkezelés célját és eszközeit az adatkezelő határozza meg. Erre példa az, amikor egy társaság az ügyfeleivel kapcsolatosan marketing adatgyűjtéssel és elemzéssel bíz meg egy másik céget. Utóbbi adatfeldolgozóként működik közre (nem ő határozza meg az adatkezelés célját és eszközét), adatkezelőnek pedig a megbízó cég minősül. Abban az esetben is fennáll az adatkezelői minőség, ha a megbízó kizárólag anonimizált adatokat kap, és a tényleges adatok az adatfeldolgozónál maradnak. Az adatfeldolgozó ugyanakkor nem a saját érdekében dolgozza fel az adatokat, és ez a döntő szempont.
A kiszervezett bérszámfejtés az iránymutatás szerint tipikus adatfeldolgozás, mivel a feladatot az ügyfél határozza meg, a bérszámfejtő a tevékenységét az ügyfél utasításának megfelelően látja el. Fontos szempont az is, hogy a bérszámfejtő a személyes adatokat saját célra nem használja fel.
OLVASSA TOVÁBB CIKKÜNKET, amelyben egyebek között a közös adatkezelés, továbbá az adatfeldolgozás jellemzőiről is szó lesz!
Hozzászólások (0)