Администратор на лични данни или обработващ лични данни – функции, задължения и цена за обучение

Време за прочитане : 5 мин.

Администратор на лични данни и обработващ лични данни са две напълно самостоятелни фигури, предмет на уредба на българския Закон за защита на личните данни (ЗЗЛД) и на новия общ Регламент (ЕС) 2016/679 за защита на личните данни, известен с абревиатурата GDPR. Целта на настоящата статия е да разгледа същността на и разликата между тези две фигури, както и редица чисто практически аспекти – кой следва да бъде администратор и кой обработващ лични данни при едно търговско дружество, кога е задължително и важи ли за малки фирми, необходима ли е регистрация и т.н.

Администраторът на лични данни и обработващият лични данни са едни от най-важните фигури в регламента и Закона за защита на личните данни. На пръв прочит техните функции изглеждат почти еднакви и повечето хора ще се запитат: „Каква тогава е разликата между тези две понятия“? В чл. 4, ал. 7 от регламента е дадено конкретното описание на фигурата „администратор на лични данни“, а именно „физическо или юридическо лице, публичен орган или друга структура, която сама или съвместно с други определя целите и средствата за обработването на лични данни“. Или по-просто обяснено, администраторът е този, който определя какви лични данни ще се събират от субектите (физически лица) за осъществяване на неговите функции, колко време ще се съхраняват, дали ще се предоставят на трети страни и по какъв начин, как и кога ще се унищожават, информира субекта за неговите права и т.н. А възможно най-просто обяснено – администратор на лични данни е съответното търговско дружество. Така например при един онлайн магазин администратор на лични данни ще е напр. „Онлайн магазин“ ООД, а не управителят на фирмата, счетоводителят, компютърната поддръжка и т.н. Може би мнозина биха се зачудили как чисто технически дадена фирма ще обработва лични данни и не е ли необходимо някой служител на фирмата да изпълнява тази функция. И отговорът е, че фирмата носи отговорността за изпълнението на задълженията на администратора на лични данни, а чисто технически задълженията в тази насока се изпълняват или от физически лица – служители на фирмата, или от външен експерт по договор за услуга – но това по никакъв начин не прави последните администратори на лични данни. Администратор на лични данни винаги е съответното юридическо лице – търговско дружество, а всички, които на практика обработват лични данни, имат други качества, които ще бъдат разгледани по-долу.

Сред основните функции на администратора на лични данни е да осигурява защитата и сигурността на събраните и обработвани лични данни, в това число организационните и техническите средства за тази защита. А какво означава това на практика? Това означава администраторът на лични данни (чрез своите служители, разбира се, или чрез едноличния собственик на капитала в случая на ЕООД без служители, или чрез нает за целта външен експерт, напр. адвокат) да направи няколко неща:

  1. Да направи една първоначална цялостна и всеобхватна проверка (одит) на дейността на фирмата, за да установи абсолютно всички лични данни, които се обработват в дейността на дружеството, и всички специфики във връзка с това – чувствителни ли са личните данни или част от тях, широкомащабна ли е обработката им, препращат ли се събрани от администратора лични данни на трети лица или услуги (напр. Google Analytics, Facebook и т.н.), има ли препращане към лица или сървъри извън ЕС и т.н.
  2. След изясняването на въпросите по предходната точка да предприеме съответните мерки, които най-общо се изразяват в изготвяне или изменение на съществуваща фирмена документация (политики, процедури, правила, вътрешни регистри, бланки, формуляри и т.н.). Това е абсолютно задължително, защото спазването на изискванията за защита на личните данни се доказва не по друг начин, а именно чрез наличната фирмена документация. В тази връзка е важно да се отбележи, че при една внезапна проверка възможността за „спасяване на положението“ чрез прибягване до услугите на компетентен експерт, напр. адвокат, който да провери дали дейността на фирмата отговаря на изискванията на закона и регламента и евентуално да промени и приведе в съответствие документация преди предоставянето й на КЗЛД, е практически нулева. Адвокат може да се намеси, ако е даден срок, в който да бъдат предоставени документи на комисията, но в такъв случай следва да се има предвид, че не винаги всичко може да бъде направено експресно, напр. в рамките на няколко дни, защото трябва да се изследва цялата дейност на фирмата (дори КЗЛД да е поискала само 1 документ), да се направи връзка със счетоводство и други външни доставчици и т.н.
  3. Обучение на служители на администратора на лични данни е последната стъпка, която е препоръчителна, но не и задължителна. По закон има изискване съответните служители да са запознати с правилата за защита на личните данни и да ги спазват, но при проверка Комисията за защита на личните данни (КЗЛД) няма да провежда изпит на служителите доколко са компетентни, а ще проверява изготвената от тях документация. Обучението на служители може да се извършва основно по две направления – посещаване на специализирани курсове за обучение или обучение от нает от администратора външен експерт. Типичен пример за последното е адвокат, нает по договор за услуги от дадена фирма – администратор на лични данни като външен експерт – „Длъжностно лице по защита на занните“. В този случай срещу ГОДИШЕН хонорар, равняващ се на по-малко от МЕСЕЧНАТА заплата на даден служител във фирмата, съответното длъжностно лице по защита на данните, напр. нает за целта адвокат, не само следи текущо дейността на фирмата на отговаря на всички изисквания и промени в законодателството за защита на личните данни, но и извършва обучение на служителите във фирмата, които могат да се обръщат към експерта със съвсем конкретни въпроси и казуси.

Администраторът на лични данни може да бъде подпомаган в дейността си от „длъжностно лице по защита на данните“, което лице може да бъде служител на фирмата или външен експерт, напр. адвокат. При по-големи предприятия тази фигура е задължителна. Такъв ще е случаят напр. с една болница, тъй като тя ежедневно обработва и то основано „чувствителни“ данни, свързани със здравословното състояние на пациентите си.

В регламента е уредена и ролята на т.нар. „съвместни администратори“ на лични данни, които заедно определят целите и средствата. Тази фигура не е по-различна от „самостоятелния“ администратор. Но за удобство на субекта на лични данни (физическото лице, чиито данни се събират и обработват) е предвидена възможност да упражни правата си поотделно към всеки администратор. На практика такъв би бил случаят при фирма, която продава продуктите си чрез оторизиран дилър, в който случай търговецът (напр. производител) и оторизираният му дилър са съвместни администратори на лични данни.

Важно е да се спомене, че след 25 май 2018г. отпада задължението за регистрация на администратор на лични данни в Комисията за защита наличните данни. Самата комисия обаче остава водещият надзорен орган за България и тя ще продължи да съблюдава спазването на всички изисквания на българското и европейското законодателство. Изключително важно е обаче да се отбележи, че отпадането на задължението за регистрация на администратори на лични данни съвсем не означава, че отпадат дадени задължения на търговските дружества, свързани с обработката на лични данни. Дори напротив – още при първото извършено от името на дадена фирма действие, представляващо обработка на лични данни (напр. сключване на трудови договори, в които фигурират личните данни на съответните служители), се счита, че фирмата има качеството администратор на лични данни – без да е необходима изрична регистрация или подобно нарочно действие.

В следващата алинея на член 4 от регламента, е дефинирана същността и функцията на „обработващ личните данни“. Това може да бъде както физическо лице, така и юридическо лице (напр. външен доставчик на услуги), което обработва лични данни от името на администратора. Основната разлика с администратора се състои в това, че администраторът може да възложи обработването на данните на този орган и на практика обработващият лични данни се явява подчинен на администратора и подпомага неговата дейност по спазване разпоредбите на регламента. На практика администратор може да бъде напр. финансова институция, която събира данните на субектите на лични данни (клиентите си), а обработването и съхраняването (напр. сканиране и съхранение в цифров вид) е възложено на външна фирма, която по договор с администратора изпълнява функцията на обработващ лични данни. Друг типичен обработващ лични данни са доставчиците на облачни или хостинг услуги. Обработващият лични данни е длъжен при евентуално нарушение или пробив в сигурността на цялата база или отделни лични данни да докладва първо на администратора, а той, от своя страна, в рамките на 72 часа от установяване на нарушението, да съобщи на компетентния надзорен орган, който в случая е КЗЛД. Възлагане на обработването на обработващия може да стане по силата на сключен договор, като обаче администраторът е длъжен да се убеди, че обработващият прилага всички възможни и необходими гаранции за прилагане разпоредбите на приложимото законодателство и да е в състояние да ги докаже. В договора се определят всички въпроси, свързани с обработването – предмет, срок и действие, цел на обработването, категориите субекти, вид на обработването и други, изрично посочени в чл. 28 от регламента. При неспазване на договорните задължения или ако обработващият сам определи целите и средствата за обработването, той самият ще се счита за администратор. При по-големи предприятия е възможно обработващият лични данни да използва друг обработващ, който да подпомага неговата дейност. Но това трябва задължително преди това да е съгласувано с администратора на лични данни и е възможно само след неговото писмено разрешение. За него също важат всички изисквания, споменати за отношенията администратор – обработващ, т.е. осигуряване на адекватно ниво на защита и сигурност на личните данни, чрез прилагане на подходящи за целта и конкретния случай технически и организационни мерки. При неспазване на което и да е от тези задължения, отговорността е за основния обработващ личните данни. В случай на възникване на някакъв проблем или нарушение в сигурността на личните данни, субектът на лични данни (физическото лице, чиито лични данни се събират и обработват) може да упражни правата си и към двамата. Тяхната отговорност е солидарна и всеки от тях отговаря за размера на цялата вреда.

След като уточнихме кои са най-съществените разлики между администратор на лични данни и обработващ лични данни, следва да изложим и техните прилики, които също не са малко. И двамата:

  • Носят пълна отговорност за спазването на Закона за защита на личните данни и GDPR регламента и подлежат на санкциониране при евентуални пропуски в това отношение
  • Са отговорни за обработването на лични данни
  • Носят пълна отговорност пред субекта на личните данни, който може да упражни правата си към всеки от тях
  • Са длъжни да спомагат за упражняване правата на субектите на лични данни

Като цяло, нито фигурата на администратора на лични данни, нито тази на обработващия лични данни са нещо ново и непознато. Новостите в регламента целят основно да се осигури по-висока степен за защита на личните данни, във връзка с вече значително напредналото дигитализиране на света около нас.

Моля дайте своята оценка:

Вашият коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *