Duomenų Valdytojas ir Priimantis pagal GDPR: Rolės ir Dažni Klaidų Paleidimai
Skirtumas tarp duomenų valdytojo ir priimančiojo pagal GDPR
Bendrasis duomenų apsaugos reglamentas (GDPR) aiškiai apibrėžia dvi pagrindines asmens duomenų valdymo figūras: duomenų valdytoją ir priimančiojį. Suprasti šiuos vaidmenis yra būtina kiekvienai organizacijai, tvarkančiai asmens duomenis, ypač B2B ryšiuose ir debesų paslaugose, kaip siūlo MailProfessionale.com.
Kas yra duomenų valdytojas?
Duomenų valdytojas yra organizacija arba asmuo, kuris nustato duomenų tvarkymo tikslus ir priemones. Praktikoje jis nusprendžia, ką daryti su duomenimis, kokiu tikslu ir kaip juos valdyti. Jis yra atsakingas už tai, kad būtų laikomasi interesų turinčių asmenų teisių ir GDPR normų.
Kas yra priimantysis?
Priimantysis, priešingai, veikia pagal duomenų valdytojo nurodymus ir rūpinasi duomenų tvarkymu pagal gautas instrukcijas. Jis nepriima savo sprendimų dėl tvarkymo tikslų, bet valdo duomenis laikydamasis nustatytų gairių ir politikų, tuo pačiu užtikrindamas saugumo priemones.
Atsakomybė ir įsipareigojimai: esminiai skirtumai
Duomenų valdytojo ir priimančiojo atsakomybė skiriasi tiek pagal atitikimo reikalavimus, tiek teisines pasekmes pažeidimų atveju.
Valdytojo įsipareigojimai
- Įvertinti ir apibrėžti kiekvieno tvarkymo tikslus
- Užtikrinti tvarkymo teisėtumą ir tinkamumą
- Ginti interesų turinčių asmenų teises (prieiga, pataisos, ištrynimas, perkeliamumas)
- Gauti aiškius sutikimus, jei būtina
- Pranešti apie duomenų pažeidimus atsakingoms institucijoms
- Sudarinėti rašytinius susitarimus su priimančiaisiais
- Įgyvendinti duomenų atsakomybės ir valdymo principus
Priimančiojo įsipareigojimai
- Vykdyti duomenų valdytojo nurodymus
- Taikyti technines ir organizacines priemones duomenų saugumui užtikrinti
- Necitauti duomenų kitam tikslui nei suderėta
- Pagal instrukcijas teikti paramą valdytojui atitikties veiksmams (audito, interesų turinčiųjų užklausos)
- Greitai pranešti valdytojui apie galimus pažeidimus ar pavojus
- Sudarinėti sutartį, apibrėžiančią vaidmenis ir atsakomybę
Kaip tiksliai nustatyti vaidmenį: kriterijai ir praktiniai pavyzdžiai
Dažnai įmonių veikloje, ypač su trečiųjų šalių tiekėjais – kaip el. pašto paslaugos, debesijos ar IT infrastruktūros – sunku nustatyti, ar organizacija yra duomenų valdytojas ar priimantysis. Netinkamas klasifikavimas gali sukelti rimtų sankcijų ir veiklos problemų.
Kaip suprasti, ar esate duomenų valdytojas?
- Nustatoma, ką ir kokiu tikslu daryti su duomenimis
- Apibrėžiami tvarkymo turinys ir būdai
- Vykdomi tiesioginiai santykiai su interesų turinčiais asmenimis
- Nustatomi autentifikavimo ir saugojimo taisyklės
Kaip suprasti, ar esate priimantysis?
- Gaunate konkretų įgaliojimą iš duomenų valdytojo
- Vykdote užduotis pagal trečiųjų asmenų nurodymus
- Neturite sprendimo dėl tikslų ar būdų
- Taikote apsaugos priemones pagal kitų nurodymus
Dažni pavyzdžiai
- Įmonė, naudojanti MailProfessionale.com verslo el. pašto valdymui, yra duomenų valdytojas, nes nusprendžia tikslus ir tvarkomus duomenis verslo komunikacijai.
- MailProfessionale.com, teikianti platformą ir valdanti duomenis pagal gautas instrukcijas, yra priimantysis.
- Hibridiniai atvejai, kaip duomenų analizės paslaugos, reikalauja atidžiai įvertinti sutartis ir veiklos praktikas, siekiant išvengti neaiškumų.
Bendros klaidos sutarčių valdyme
Įmonės dažnai daro klaidų nurodydamos ir sutvarkydamos vaidmenis tarp duomenų valdytojo ir priimančiojo.
1. Rašytinio sutikimo trūkumas
Nedraudžiama sudaryti aiškios sutarties, apibrėžiančios vaidmenis, atsakomybes ir veiklos būdus, o jos nebuvimas kelia teisinių pavojų ir apsunkina auditą bei kontrolę.
2. Klaidingai priskirinėjama tikslų siekiama funkcija
Priskirti tiekėją sprendimus dėl tikslų reiškia neteisingai priskirti jam duomenų valdytojo vaidmenį, kas sukelia atitikties pažeidimų.
3. Nepakankamas dokumentuotų nurodymų trūkumas
Valdytojas turi viešai pateikti aiškias instrukcijas priimančiajam; jų trūkumas apsunkina veiklos stebėseną ir užtikrinimą.
4. Nepakankamas saugumo priemonių patikrinimas
Priimančiojo priemonės turi būti tinkamos ir dokumentuotos; jų netikrinimas dažnai didina duomenų pažeidimo riziką.
Netinkamos kvalifikacijos padariniai
Negyvas vaidmens priskyrimas gali turėti realių pasekmių:
- GDPR pažeidimai: baudos iki 20 milijonų eurų arba 4% metinio pasaulinio pajamų kiekio, jei pažeidimai yra netinkamai tvarkomi.
- Civili ir baudžiamieji atsakomybės: duomenų pažeidimo ar pažeidimų atveju pagrindinė atsakomybė tenka duomenų valdytojui.
- Veiklos apribojimai: nesusipratimai gali sukelti teisines bylas ir duomenų srautų sustabdymą, kas gali pakenkti verslo tęstinumui.
- Pasitikėjimo praradimas: ypač Europoje klientai ir partneriai vertina skaidrią ir saugią duomenų tvarką.
Vardų sutarčių ir dokumentuotų instrukcijų vaidmuo
Vardų sutartis yra būtina norint oficialiai įteisinti duomenų valdytojo ir priimančiojo ryšį. Ji privalo apimti bent:
- Tvarkymo objektas ir trukmė
- Tvarkomų duomenų tipai
- Taikytinos techninės ir organizacinės priemonės
- Saugumo ir konfidencialumo įsipareigojimai
- Duomenų pažeidimo valdymo procesai
- Paramos teikimas interesų turintiems asmenims įgyvendinant jų teises
- Datenų grąžinimo arba trynimo būdai baigus veiklą
Operatyvios instrukcijos turi būti aiškiai dokumentuotos ir atnaujintos, sudarant teisės pagrindą bei logiką visiems priimančiojo veiksmams.
Saugumo priemonės ir komunikacijos apsauga
El. paštas ir debesijos paslaugos, kaip siūlo MailProfessionale.com, yra jautrios duomenų ir komunikacijos apsaugos sritys. GDPR reikalauja:
- Galutinio šifravimo arba saugios TLS perdavimo
- Stiprios autentifikacijos
- Reguliarių atsarginių kopijų ir duomenų saugojimo kontrolės
- Prieigos stebėjimo ir prevencijos nuo neįgalioto patekimo
- Nuolatinio darbuotojų mokymo ir atnaujinimo
Valdytojas turi užtikrinti, kad priimantysis įdiegtų šias technines ir organizacines priemones, jas įtrauktų į sutarčių dokumentaciją ir patikrintų jų įgyvendinimą.
Duomenų atsakomybė ir valdymas: europietiškos skaitmeninės suvereniteto vertės
Gamtinės atsakomybės sąvoka, įvesta GDPR, reiškia, kad duomenų valdytojai ir priimantieji turi ne tik laikytis taisyklių, bet ir galėti įrodyti savo atitiktį. Tai yra būtina siekiant kurti pasitikėjimą ir saugumą, kurie tiesiogiai veikia verslą.
Europos įmonėms naudotis debesijos ir el. pašto paslaugomis, kurios vertina privatumą, GDPR ir skaitmeninį suverenitetą, kaip MailProfessionale.com, yra strateginis pasirinkimas. Tai leidžia išlaikyti visą duomenų kontrolę Europos teritorijoje ir sumažinti riziką dėl užsienio įstatymų, kaip CLOUD aktas.
Operacinės išvados įmonėms ir debesijos paslaugų teikėjams
Norint tinkamai valdyti ryšį tarp duomenų valdytojo ir priimančiojo:
- Atidžiai vertinti ir dokumentuoti kiekvienos šalies vaidmenį
- Sudaryti išsamias ir nuolat atnaujinamas sutarčių nuostatas
- Teikti aiškias instrukcijas ir stebėti jų įgyvendinimą
- Įgyvendinti ir tikrinti technines bei organizacines saugumo priemones
- Pridėti duomenų valdymo ir privatumo apsaugos strategiją į įmonės veiklos planą
Tik tokiu būdu galima išvengti sankcijų, reputacijos praradimo ir efektyviai apsaugoti asmens duomenis, kas yra labai svarbu įmonių bendravimui ir profesinei komunikacijai.
MailProfessionale — Email europea, sicura e indipendente
60 giorni gratuiti. Nessun rischio.
Inizia gratis