
REP27 · Procesory
Artykuł 27 GDPR · Procesory
Procesory są objęte Artykułem 27 na tych samych zasadach co administratorzy, a prawie żaden z nich o tym nie wie. Założenie jest takie, że oznaczenie klienta obejmuje łańcuch dostaw. Tak nie jest: oznaczenie dotyczy podmiotu, który je podpisał, więc dostawca hostingu, biuro wsparcia, dostawca analityki lub operacja BPO poza Unią potrzebuje własnego przedstawiciela.

Obowiązek jest identyczny; trzy praktyczne rzeczy wokół niego nie są.
Artykuł 30(2) zamiast 30(1): kategorie przetwarzania według administratora, transfery i ogólny opis środków bezpieczeństwa.
Wnioski, które do Ciebie docierają, są przekazywane do administratora na podstawie Twojej umowy z Artykułu 28, a nie odpowiadasz na nie sam.
Pojawiasz się w powiadomieniu o prywatności swojego klienta, a nie w swoim własnym skierowanym do konsumentów — dlatego obowiązek ten jest tak łatwy do przeoczenia.
Zespół zakupowy Twojego klienta, a nie organ regulacyjny, zazwyczaj jako pierwszy pyta o oznaczenie.

| Typ dostawcy | Rola | Potrzebny przedstawiciel |
|---|---|---|
| Hosting w chmurze poza UE | Procesor | Tak |
| Zewnętrzna obsługa klienta | Procesor | Tak |
| Platforma płacowa lub HR | Procesor | Tak |
| Dostawca analityki z identyfikatorami użytkowników | Procesor, czasami wspólny administrator | Tak |
| Podprocesor powyższego | Procesor | Tak |
| Dostawca, który nigdy nie dotyka danych osobowych | Ani | Nie |
Europejscy kontrolerzy spędzili lata na mapowaniu swoich procesorów. To, co prawie nikt nie mapował, to czy te procesory same znajdują się w zakresie Artykułu 3(2) i, jeśli tak, czy mają własne oznaczenie.
Łańcuch jest zazwyczaj dłuższy, niż sugeruje umowa. Europejski detalista korzysta z amerykańskiej platformy e-commerce, która korzysta z kanadyjskiego dostawcy wyszukiwania, który korzysta z indyjskiego biura wsparcia. Każdy z tych trzech jest procesorem lub podprocesorem ustanowionym poza Unią, każdy przetwarza dane osobowe osób w Unii i każdy potrzebuje własnego przedstawiciela. Oznaczenie detalisty obejmuje detalistę i nic więcej.
To zaczyna się pojawiać w ramach należytej staranności. Artykuł 28(1) wymaga od kontrolerów korzystania tylko z procesorów zapewniających wystarczające gwarancje, a bardziej zaawansowane kwestionariusze teraz pytają nie tylko o twojego przedstawiciela, ale także o potwierdzenie, że twoje własne podprocesory mają jednego. Możliwość szybkiego udzielenia odpowiedzi staje się czynnikiem różnicującym wśród dostawców konkurujących o te same europejskie konta.
Dla podprocesora obliczenia są proste. Oznaczenie kosztuje mniej niż czas spędzony na wyjaśnianiu jego braku podczas jednego cyklu zamówienia.
Tak. Artykuł 27(1) odnosi się zarówno do kontrolerów, jak i procesorów, a Wytyczne EDPB 3/2018 to potwierdzają. Procesor ustanowiony poza Unią, który przetwarza dane osobowe osób w Unii, w imieniu jakiegokolwiek klienta, musi wyznaczyć własnego przedstawiciela.
Nie. Oznaczenie obejmuje podmiot, który je podpisał. Przedstawiciel twojego klienta został wyznaczony przez twojego klienta, nie ma z tobą relacji i nie może odpowiadać za twoje przetwarzanie. To jest najczęstszy błąd, który poprawiamy w plikach procesorów.
Dokumentację zgodnie z Artykułem 30(2): kategorie przetwarzania realizowanego w imieniu każdego kontrolera, transfery, które wykonujesz, oraz ogólny opis twoich środków bezpieczeństwa. Nie pełną dokumentację kontrolera zgodnie z Artykułem 30(1).
Prośba jest rejestrowana, odniesiona i przekazywana do ciebie, a ty kierujesz ją do kontrolera, którego dane dotyczą, zgodnie z twoją umową z Artykułem 28. Ani ty, ani przedstawiciel nie decydujecie o wyniku — kontroler odpowiada merytorycznie.
Nie w zasadzie. Podprocesory są procesorami, a test terytorialny w Artykule 3(2) stosuje się do twojej własnej działalności. W praktyce podprocesory są często ostatnimi w łańcuchu, które są wyznaczane, dlatego nabywcy korporacyjni teraz pytają o nie w sposób wyraźny.
Nie. Artykuł 27(5) wyraźnie stwierdza, że wyznaczenie przedstawiciela nie wpływa na działania prawne przeciwko kontrolerowi lub samemu procesorowi. Tworzy punkt kontaktowy, a nie przeniesienie odpowiedzialności.
Coraz częściej, tak. Europejscy kontrolerzy są zobowiązani na mocy Artykułu 28 do korzystania tylko z procesorów zapewniających wystarczające gwarancje, a ich kwestionariusze dostawców teraz zawierają nazwisko i adres przedstawiciela jako pozycję.
Z dokumentacją Artykułu 30(2) przechowywaną w Unii, więc kwestionariusze twoich klientów przestają się opóźniać.
Wyznacz nas