每项GDPR义务都与特定角色相关联。控制者决定处理的目的和方式;处理者代表控制者并根据其指示处理个人数据。确定各方所扮演的角色是任何数据保护评估的第一步,因为它决定了谁必须拥有合法依据、谁负责回应数据主体的请求、谁负责报告违规行为以及谁应承担责任。
该测试是事实性的,而非合同性的。
合同中将一方称为数据处理者并不能使其成为数据处理者。关键在于谁实际决定数据处理的目的以及本质上的处理方式。如果供应商出于自身目的使用数据——例如改进产品、构建用户画像或向相关个人进行营销——那么无论协议如何规定,该供应商都是该数据处理过程的数据控制者。
典型的数据处理者:主机托管服务商、严格按照指示执行工资发放的机构、电子邮件发送服务商。典型的数据控制者(即使受雇于另一方):执行法定审计的会计师、处理案件的律师、履行自身专业职责的职业健康服务机构。
联合控制器
如果双方共同决定数据处理的目的和方式,则他们为共同控制者,必须在彼此之间的协议中明确各自的责任,尤其是在数据主体权利和信息义务方面。该协议的实质内容必须告知相关个人。
共同控制的出现频率远超组织预期:共享平台、联合营销活动和社交媒体页面均被视为共同控制。数据主体可以针对任何一位共同控制者行使权利,而无需考虑内部分配情况。
处理协议
如果聘请数据处理者,则必须签订书面协议,并且协议内容应包括:主题和期限、性质和目的、数据类型和数据主体类别、控制者的指示、保密性、安全措施、聘请子处理者的条件、协助处理数据主体请求和违规通知、数据最终的处理方式以及审计权利。
实践中,有两个条款最容易引发问题。一是分包处理:一般情况下允许书面授权,但处理者必须将拟进行的更改告知控制者,并给予其反对的机会。二是终止时的返还或删除:应在关系终止前而非发生争议时,就返还或删除的具体方式和格式达成一致。
责任
数据控制者应对其违反法规的处理行为造成的损害承担责任。数据处理者仅在未履行专门针对数据处理者的义务,或其行为超出或违反合法指示的情况下才承担责任。如果数据控制者和数据处理者均参与同一数据处理,则双方均可能对个人遭受的全部损害承担责任,事后双方可相互追索——因此,数据处理协议中的赔偿条款值得认真协商。
忠告
我们评估数据链中的各个角色,起草和审核数据处理协议及联合控制者安排,并在发生事故后就责任问题提供建议。请联系我们。 Law & More.


