Nu știu alții cum sunt dar eu când mă gândesc la operatorii de date cu caracter personal care își proclamă independența peste noapte mă apucă panica. Numai în ultimele trei luni mi-au trecut prin mână mai multe clauze contractuale care spuneau că
- "Fiecare parte prelucrează date cu caracter personal exclusiv în baza Contractului principal. Părțile declară și convin că ambele vor acționa în calitate de operatori independenți în ce privește activitățile de prelucrare a datelor realizate în temeiul prezentului Acord" sau că
- "Fiecare Parte acționează ca Operator separat de cealaltă Parte, și niciuna dintre Părți nu va accepta vreo răspundere pentru o încălcare de către cealaltă Parte a Legislației privind Protecția Datelor cu Caracter Personal. Pentru evitarea oricărui dubiu, Părțile își determină în mod independent scopurile și mijloacele de prelucrare a Datelor cu Caracter Personal. Mai mult, nicio prevedere din Contract sau din prezentul Acord nu va fi interpretată ca instituind o relație de tipul operatori asociați sau operator-persoană împuternicită de operator "
Am intuit motivația unor operatori de a se poziționa cât mai departe de partenerul cu care a încheiat un contract, mai ales pentru a evita măsurile de control sau monitorizare, auditurile organizatorice sau tehnice care ar putea fi solicitate de acest partener. Și totuși, o astfel de clauză strecurată într-un contract de colaborare sau prestări servicii legalizează această practică sau ne poziționează chiar înafara legii ?
In mintea mea răspunsul e simplu: NU, Nu putem să transferăm responsabilitatea respectării principiilor GPDR nici către DPO sau consultant și nici către o altă companie. Statutul de operator sau împuternicit este ceva clar definit de Regulament și exista situații când doua organizații sunt pe rând fie operator, fie împuternicit, în funcție de fluxul de date analizat.
Nu este posibil ca mâine dimineață să convoc AGA și să hotărâm cu unanimitate de voturi că noi nu suntem operatori și astfel nu avem obligațiile ce ne revin din acest statut. Deci, indiferent ce scriem noi într-un contract, orice procesare de date are operatori și împuterniciți la fel cum un copil are părinți. Dar în ziua de azi am văzut și mame surogat, mame care apelează la inseminare artificială și părinți de același sex. Deci poate că există și operatori independenți, doar că nu i-am cunoscut eu încă.
Voi avea ocazia de a aprofunda acest subiect săptămâna viitoare la București, în data de 11 Decembrie 2019, când se organizează a doua ediție a evenimentui dpo.Tools care și-a propus să analizeze motivele pentru care a apărut în România acest nou tip de operator, cu toate că nu se regăsește definit în Regulamentul 679/2016.
Acest eveniment este organizat de Portalul dpo-NET.ro - Data Protection Officers Network în parteneriat cu Wolters Kluwer România, NeoPrivacy România, Decalex și unCommon Sense Advisory și se desfășoară sub forma unui workshop, punându-se accent pe analize și studii de caz din domenii precum recrutarea resurselor umane, audit și marketing. Voi avea ocazia să coordonez acest workshop alături de Cristiana Deca, IAPP Romanian KnowledgeNet Chair, Data Protection Specialist și Legal Advisor Decalex și Daniel Suciu, GDPR Implementation Consultant, unCommon Sense Advisory. Locurile sunt limitate, taxa de participare fiind de 90 de lei.
Încă vă mai puteți înscrie la Workshop-ul dpo.TOOLS (București, 11.12.2019) „Operatorii independenti, realitate sau inventie ?”.
Ca să mă asigur că am ințeles bine tipurile de procesatori de date și mai ales ca să mă pregătesc pentru workshop-ul de săptămâna viitoare, am fugit la paginile Regulamentului 679/2016 crezând că este undeva o propoziție care mi-a scăpat. Recitesc cu atenție că Operatorul de date stabilește scopurile și mijloacele prelucrării datelor cu caracter personal. Altfel spus, dacă societatea/organizația Dumneavoastră decide „de ce” și „cum” ar trebui prelucrate datele cu caracter personal, aceasta este operatorul de date. Angajații care prelucrează date cu caracter personal în cadrul organizației Dumneavoastră fac acest lucru pentru a îndeplini sarcinile Dumneavoastră în calitate de operator de date.
Există și situația când societatea/organizația Dumneavoastră este operator asociat în cazul în care, împreună cu una sau mai multe organizații, stabilește în comun „de ce” și „cum” ar trebui prelucrate datele cu caracter personal. Operatorii asociați trebuie să încheie un acord care să stabilească responsabilitățile fiecăruia în ceea ce privește îndeplinirea normelor cuprinse în GDPR. Principalele aspecte ale acordului trebuie comunicate persoanelor fizice ale căror date se prelucrează.
Persoana împuternicită de operator prelucrează date cu caracter personal numai în numele operatorului. De obicei, persoana împuternicită de operator este un terț din afara societății. Cu toate acestea, în cazul grupurilor de întreprinderi, o întreprindere poate îndeplini rolul de persoană împuternicită de operator pentru o altă întreprindere.
Atribuțiile persoanei împuternicite de operator în raport cu operatorul trebuie precizate într-un contract sau într-un alt act juridic. De exemplu, contractul trebuie să precizeze ce se întâmplă cu datele cu caracter personal în momentul încetării contractului. O activitate tipică a persoanelor împuternicite de operatori este furnizarea de soluții informatice, inclusiv de stocare în cloud. Persoana împuternicită de operator poate subcontracta o parte a sarcinii sale la o altă persoană împuternicită de operator sau poate numi o persoană asociată împuternicită de operator numai dacă a primit în prealabil o autorizație scrisă din partea operatorului de date. Există situații în care o entitate poate fi operator de date, persoană împuternicită de operator sau ambele.
Uitați și două exemple clare de relații între operatori:
Operator și persoană împuternicită de operator
O fabrică de bere are numeroși angajați. Aceasta semnează un contract cu o societate de administrare a statelor de plată, pentru efectuarea plății salariilor angajaților. Fabrica de bere îi spune societății de administrare a statelor de plată când trebuie plătite salariile, când un angajat părăsește fabrica sau primește o mărire de salariu și îi furnizează toate celelalte date pentru fluturașul de salariu și pentru plată. Societatea de administrare a statelor de plată furnizează sistemul informatic și stochează datele angajaților. Fabrica de bere este operatorul de date, iar societatea de administrare a statelor de plată este persoana împuternicită de operator.
Operatori asociați
Societatea/organizația Dumneavoastră oferă servicii de babysitting printr-o platformă online. În același timp, societatea/organizația Dumneavoastră are un contract cu o altă societate, care vă permite să oferiți servicii cu valoare adăugată. Aceste servicii includ posibilitatea ca părinții nu doar să aleagă ce babysitter doresc, ci și să închirieze jocuri și DVD-uri pe care să le aducă babysitterul. Ambele societăți sunt implicate în organizarea tehnică a site-ului. În acest caz, cele două societăți au decis să utilizeze platforma în ambele scopuri (servicii de babysitting și închirierea de DVD-uri/jocuri) și vor partaja foarte frecvent numele clienților. Prin urmare, cele două societăți sunt operatori asociați, pentru că ele nu doar că au convenit să ofere posibilitatea unor „servicii combinate”, ci și proiectează și utilizează o platformă comună.
Vă promit că voi reveni săptămâna viitoare cu concluziile participanților la acest workshop care m-au avertizat deja că s-au pregătit cu argumente privind existența acestui timp de operator de date. Până cădem la pace, Războiul de independență al operatorilor din România continuă.