Administrator a podmiot przetwarzający – jak rozdzielić role zgodnie z RODO

Wektorowe logo
Wektorowe logo 2
Administrator a podmiot przetwarzający - jak rozdzielić role zgodnie z RODO

W strukturach jednostek samorządu terytorialnego funkcjonuje zazwyczaj kilku odrębnych administratorów danych, np. wójt lub burmistrz jako organ wykonawczy, rada gminy jako organ stanowiący, urząd gminy jako pracodawca. Ma to bezpośredni wpływ na dokumentację RODO, odpowiedzialność za przetwarzanie danych oraz zasady wyznaczania inspektora ochrony danych. Jednocześnie nie każdy podmiot, który ma dostęp do danych, staje się administratorem. Kluczowe znaczenie ma to, kto ustala cele i sposoby przetwarzania danych osobowych, a kto jedynie przetwarza dane osobowe w imieniu administratora.

Z perspektywy RODO podstawowy podział jest prosty: administrator decyduje „po co” i „jak” przetwarzać dane, a podmiot przetwarzający wykonuje operacje na danych na udokumentowane polecenie administratora. W praktyce, zwłaszcza w sektorze publicznym i w e-commerce, granica między tymi rolami bywa jednak błędnie rysowana. To prowadzi do wadliwych umów, nieprawidłowego rejestru czynności, błędów przy zgłaszaniu naruszenia ochrony danych osobowych organowi nadzorczemu i nieprawidłowego przypisania odpowiedzialności.

Kim jest administrator danych według RODO

Formalną definicję zawiera art. 4 pkt 7 RODO. Administratorem jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. Jeżeli cele i sposoby takiego przetwarzania są określone w prawie Unii lub prawie państwa członkowskiego, również w tym prawie można wskazać administratora albo szczególne kryteria jego wyznaczania.

Najważniejsze jest więc realne sprawstwo decyzyjne. Administrator danych odpowiada za zgodność przetwarzania z zasadami z art. 5 RODO, wybór podstawy prawnej z art. 6 lub 9 RODO, realizację obowiązku informacyjnego, ocenę ryzyka, wdrożenie środków technicznych i organizacyjnych oraz – gdy to konieczne – zgłaszanie naruszenia ochrony danych osobowych Prezesowi Urzędu Ochrony Danych Osobowych.

W praktyce oznacza to, że o statusie administratora nie przesądza wyłącznie nazwa stanowiska, pieczęć ani to, kto fizycznie „trzyma” system informatyczny. Decyduje to, który dany podmiot określa, w jakim celu dane dotyczą konkretnych osób są zbierane i jakie sposoby przetwarzania danych osobowych będą stosowane.

Kim jest podmiot przetwarzający

Zgodnie z art. 4 pkt 8 RODO podmiot przetwarzający to osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora. Nie działa we własnym celu. Nie decyduje samodzielnie, po co dane są wykorzystywane. Wykonuje usługę lub zapewnia zasób organizacyjny, techniczny albo operacyjny.

Typowy podmiot przetwarzający to dostawca hostingu, biuro rachunkowe, firma utrzymująca system kadrowo-płacowy, call center, podmiot archiwizujący dokumenty czy dostawca chmury. W JST będą to również zewnętrzni dostawcy systemów dziedzinowych, platform do obsługi mieszkańców, wsparcia IT czy usług drukowania i kopertowania korespondencji.

Sam dostęp do danych nie czyni jeszcze z wykonawcy procesora. Jeżeli podmiot otrzymuje dane i wykorzystuje je dla własnych celów, zwykle przestaje być podmiotem przetwarzającym, a staje się odrębnym administratorem albo współadministratorem. Dlatego kwalifikacja relacji wymaga analizy rzeczywistego modelu współpracy, a nie samej etykiety wpisanej do umowy.

Administrator a podmiot przetwarzający – kryteria rozróżnienia

Aby prawidłowo rozdzielić role zgodnie z RODO, warto odpowiedzieć na kilka pytań kontrolnych.

  • Kto określa cel przetwarzania danych osobowych, czyli odpowiada na pytanie „po co” dane są wykorzystywane?
  • Kto decyduje o zasadniczych sposobach przetwarzania danych osobowych, np. o kategoriach danych, czasie retencji, kręgu odbiorców i logice operacji?
  • Czy dany podmiot może wykorzystać dane także dla własnych interesów lub obowiązków prawnych?
  • Czy przetwarzanie odbywa się wyłącznie na polecenie administratora?
  • Czy istnieje ustawowy obowiązek po stronie usługodawcy, który powoduje, że działa on jako samodzielny administrator w określonym zakresie?

Jeżeli odpowiedzi wskazują na samodzielne ustalanie celów i istotnych sposobów działania, mamy administratora. Jeżeli rola sprowadza się do technicznego lub organizacyjnego wsparcia i wykonywania instrukcji, właściwą kwalifikacją jest podmiot przetwarzający.

Taki sposób rozumienia ról wynika nie tylko z brzmienia RODO, lecz także z Wytycznych 07/2020 Europejskiej Rady Ochrony Danych dotyczących pojęć administratora i podmiotu przetwarzającego.

Zobacz więcej:  Pseudonimizacja a anonimizacja - kluczowe różnice w świetle RODO

Wielość administratorów w JST

W jednostkach samorządu terytorialnego częstym błędem jest założenie, że cała gmina albo cały urząd to zawsze jeden administrator danych osobowych. W rzeczywistości struktura ustrojowa i zadaniowa JST powoduje, że może istnieć kilku odrębnych administratorów. Należy odróżnić organ, urząd obsługujący organ oraz samorządowe jednostki organizacyjne.

Przykładowo:

  • wójt, burmistrz lub prezydent miasta może być administratorem w zakresie zadań wykonywanych jako organ wykonawczy,
  • rada gminy może być odrębnym administratorem w zakresie obsługi sesji, komisji i oświadczeń majątkowych,
  • urząd gminy może występować jako administrator w relacjach pracowniczych, jako pracodawca wobec pracowników urzędu,
  • ośrodek pomocy społecznej, szkoła czy biblioteka mogą być odrębnymi administratorami w obszarach własnych zadań ustawowych.

Konsekwencja jest praktyczna: status administratora danych osobowych w JST trzeba ustalać zadaniowo i funkcjonalnie, a nie wyłącznie instytucjonalnie. Inaczej powstaje ryzyko nieprawidłowego przypisania obowiązków administratora, błędów w upoważnieniach, rejestrach i procedurach naruszeń ochrony danych.

Czy w gminie funkcjonuje kilku odrębnych administratorów danych?

Co do zasady tak. Odrębność administratora wynika z kompetencji określonych ustawowo oraz z tego, kto realnie ustala cele i sposoby przetwarzania. W samorządzie należy uwzględniać m.in. ustawę o samorządzie gminnym, ustawę o samorządzie powiatowym, ustawę o samorządzie województwa oraz przepisy szczególne regulujące zadania jednostek organizacyjnych.

Nie oznacza to jednak, że każda komórka organizacyjna automatycznie jest oddzielnym administratorem. Wydział urzędu, referat czy stanowisko pracy zazwyczaj nie są odrębnym podmiotem w sensie RODO, jeżeli nie mają własnej ustawowej samodzielności decyzyjnej. To element struktury jednego administratora.

W praktyce audytowej najwięcej problemów pojawia się tam, gdzie urząd obsługujący organ jest mylony z samym organem. To prowadzi do tworzenia jednego, pozornie prostego modelu RODO dla całej gminy, mimo że przetwarzanie odbywa się w kilku odmiennych reżimach prawnych.

Jedna dokumentacja RODO dla kilku administratorów

Wielość administratorów nie wyklucza stosowania wspólnej, ujednoliconej dokumentacji. Zgodnie ze stanowiskiem UODO dopuszczalne jest opracowanie jednej wspólnej polityki ochrony danych obejmującej wszystkich administratorów w ramach danej jednostki samorządu, pod warunkiem że dokumentacja prawidłowo rozdziela role, odpowiedzialność i zakresy kompetencji.

Wspólna dokumentacja ma sens organizacyjny, ale nie może zacierać tego, kto odpowiada za dane proces przetwarzania. W praktyce warto rozdzielić:

  • część wspólną – zasady bezpieczeństwa danych, zarządzanie incydentami, reguły nadawania upoważnień, politykę czystego biurka, zasady pracy zdalnej,
  • części odrębne – rejestr czynności, klauzule informacyjne, podstawy prawne, okresy retencji, analizę ryzyka, ocenę skutków dla ochrony danych tam, gdzie jest wymagana.

Takie podejście pozwala zachować spójność organizacyjną bez naruszenia zasady rozliczalności z art. 5 ust. 2 RODO.

Wyznaczenie jednego IOD dla wielu organów gminy

RODO dopuszcza wyznaczenie jednego inspektora ochrony danych dla kilku organów lub podmiotów, jeżeli inspektor jest łatwo dostępny z każdej jednostki organizacyjnej. Wynika to z art. 37 ust. 3 RODO. Dla podmiotów publicznych jest to rozwiązanie praktyczne i często spotykane.

Jednocześnie sam fakt powołania jednego IOD nie oznacza, że istnieje tylko jeden administrator. Inspektor ochrony danych może obsługiwać kilku administratorów, a każdy z nich zachowuje własną odpowiedzialność za zgodność przetwarzania z prawem.

W sektorze publicznym obowiązek wyznaczenia IOD wynika z art. 37 ust. 1 lit. a RODO, który obejmuje organy i podmioty publiczne, z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości. W Polsce znaczenie ma też ustawa z 10 maja 2018 r. o ochronie danych osobowych, regulująca m.in. pozycję organu nadzorczego i krajowe aspekty stosowania RODO.

Relacja administrator i podmiot przetwarzający w praktyce JST

W samorządzie model administrator i podmiot przetwarzający pojawia się bardzo często, ale nie zawsze tam, gdzie intuicyjnie się go zakłada.

Typowe sytuacje powierzenia

  • zewnętrzna firma IT utrzymuje serwery i systemy dziedzinowe urzędu,
  • dostawca chmury przechowuje kopie zapasowe i udostępnia środowisko pracy,
  • podmiot drukujący decyzje administracyjne przygotowuje korespondencję do wysyłki,
  • firma archiwizacyjna przechowuje dokumentację zawierającą dane osobowe,
  • biuro rachunkowe obsługuje jednostkę komunalną w zakresie kadr i płac.
Zobacz więcej:  Wzór umowy powierzenia przetwarzania danych - jak poprawnie przygotować dokument

W takich przypadkach co do zasady dochodzi do powierzenia przetwarzania danych osobowych i potrzebna jest umowa powierzenia zgodna z art. 28 ust. 3 RODO.

Sytuacje, które nie są powierzeniem

  • bank prowadzący rachunek jednostki – w zakresie własnych obowiązków regulacyjnych zwykle działa jako odrębny administrator,
  • operator pocztowy – co do zasady nie jest procesorem wyłącznie dlatego, że doręcza przesyłki,
  • podmiot świadczący usługi prawne lub audytowe – często działa jako odrębny administrator przynajmniej w części danych objętych obowiązkami zawodowymi i odpowiedzialnością ustawową.

Każdorazowo trzeba zbadać, czy dany podmiot przetwarza dane osobowe w imieniu administratora, czy też realizuje własny cel i własne obowiązki prawne.

Umowa powierzenia – kiedy jest konieczna i co powinna zawierać

Jeżeli występuje podmiot przetwarzający, administrator ma obowiązek korzystać wyłącznie z takich podmiotów, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Wynika to z art. 28 ust. 1 RODO.

Umowa powierzenia lub inny instrument prawny powinny określać co najmniej:

  • przedmiot i czas trwania przetwarzania,
  • charakter i cel przetwarzania,
  • rodzaj danych osobowych i kategorie osób, których dane dotyczą,
  • obowiązki i prawa administratora,
  • wymóg przetwarzania wyłącznie na udokumentowane polecenie administratora,
  • zasady zachowania poufności,
  • środki bezpieczeństwa danych zgodnie z art. 32 RODO,
  • warunki dalszego powierzenia,
  • pomoc administratorowi w realizacji praw osób i obowiązków w zakresie naruszenia ochrony danych osobowych oraz oceny skutków dla ochrony danych,
  • zasady usunięcia lub zwrotu danych po zakończeniu usługi,
  • prawo do audytu i dostarczania informacji potrzebnych do wykazania zgodności.

Najczęstszy błąd polega na podpisywaniu „umowy powierzenia” wszędzie tam, gdzie pojawiają się dane. Taka praktyka zaciemnia role, a czasem wręcz potwierdza błędny model odpowiedzialności.

Obowiązki administratora i podmiotu przetwarzającego

Obowiązki administratora

Administrator odpowiada za legalność i rozliczalność całego procesu. Do jego obowiązków należą w szczególności:

  • ustalenie podstawy prawnej przetwarzania,
  • realizacja obowiązków informacyjnych,
  • wdrożenie odpowiednich środków technicznych i organizacyjnych,
  • prowadzenie rejestru czynności przetwarzania, jeżeli jest wymagany,
  • dobór procesora dającego wystarczające gwarancje,
  • ocena ryzyka i – gdy trzeba – ocena skutków dla ochrony danych,
  • zgłaszanie naruszenia ochrony danych osobowych organowi nadzorczemu zgodnie z art. 33 RODO oraz zawiadamianie osób zgodnie z art. 34 RODO, jeżeli są spełnione przesłanki.

Obowiązki procesora

Podmiot przetwarzający nie jest biernym wykonawcą. RODO nakłada na niego własne obowiązki, m.in.:

  • przetwarzanie wyłącznie na polecenie administratora,
  • zapewnienie, by osoby upoważnione do przetwarzania zobowiązały się do poufności,
  • wdrożenie środków bezpieczeństwa z art. 32 RODO,
  • prowadzenie rejestru kategorii czynności przetwarzania, jeżeli jest wymagany,
  • niezwłoczne informowanie administratora o naruszeniu ochrony danych osobowych,
  • współpraca przy realizacji praw osób, których dane dotyczą,
  • korzystanie z dalszego procesora tylko na warunkach z art. 28 ust. 2 i 4 RODO.

Naruszenia ochrony danych – kto zgłasza i kto odpowiada

Jeżeli dochodzi do incydentu, np. utraty nośnika, błędnej wysyłki korespondencji lub nieuprawnionego dostępu w systemie, zasadniczo to administrator ocenia, czy istnieje ryzyko naruszenia praw lub wolności osób fizycznych i czy trzeba dokonać zgłoszenia do PUODO. Podmiot przetwarzający ma natomiast obowiązek zgłosić naruszenie administratorowi bez zbędnej zwłoki po stwierdzeniu incydentu.

W praktyce JST wymaga to bardzo precyzyjnych procedur, bo incydent może wystąpić u dostawcy systemu, w urzędzie obsługującym organ albo w jednostce organizacyjnej będącej odrębnym administratorem. Jeżeli struktura ról jest niejasna, zgłaszanie naruszenia ochrony danych osobowych organowi nadzorczemu bywa opóźnione albo wykonywane przez niewłaściwy podmiot.

Praktyczne obserwacje z audytów i wdrożeń

W audytach JST powtarzają się trzy problemy. Po pierwsze, jeden wzór dokumentacji przypisuje wszystkie czynności jednemu administratorowi, mimo że ustrojowo działa ich kilku. Po drugie, umowa powierzenia jest zawierana także z podmiotami, które w rzeczywistości są odrębnymi administratorami. Po trzecie, inspektor ochrony danych zostaje potraktowany jako „właściciel RODO”, choć odpowiedzialność nadal ponosi administrator.

Dobrym rozwiązaniem organizacyjnym jest mapa ról i przepływów danych. Taki dokument wskazuje:

  • który organ lub jednostka jest administratorem w danym procesie,
  • czy występuje współadministracja,
  • czy i gdzie pojawia się podmiot przetwarzający,
  • jakie są podstawy prawne, okresy przechowywania i kanały przekazywania danych,
  • kto odpowiada za reakcję na żądania osób i incydenty bezpieczeństwa.
Zobacz więcej:  Kara RODO w Polsce dla Meta - kluczowe wnioski dla firm

Taka mapa porządkuje zarówno ochronę danych, jak i odpowiedzialność kontraktową oraz organizacyjny podział pracy.

Co to znaczy „podmiot” w kontekście RODO

W języku prawnym podmiot to uczestnik stosunku prawnego albo byt, któremu prawo przypisuje określone prawa lub obowiązki. W RODO podmiotem może być osoba fizyczna, osoba prawna, organ publiczny, jednostka organizacyjna albo inna struktura wskazana w przepisie. Samo słowo „podmiot” nie oznacza jeszcze konkretnej roli. Dopiero kontekst decyduje, czy chodzi o administratora, podmiot przetwarzający, odbiorcę danych czy osobę, której dane dotyczą.

Warto odróżnić to znaczenie od pojęcia „podmiot” z gramatyki języka polskiego. W tym artykule mowa wyłącznie o znaczeniu prawnym, nie językoznawczym.

Podsumowanie

Relacja administrator a podmiot przetwarzający nie zależy od nazwy wpisanej do umowy, lecz od rzeczywistego wpływu na cele i sposoby przetwarzania danych osobowych. Administrator decyduje i odpowiada za zgodność z RODO. Podmiot przetwarzający działa w imieniu administratora, na jego polecenie i w granicach ustalonej usługi. W JST trzeba dodatkowo uwzględnić, że w jednej strukturze może funkcjonować kilku odrębnych administratorów, co wpływa na dokumentację, umowy, procedury incydentowe oraz model wyznaczenia IOD.

Poprawna kwalifikacja ról to nie kwestia formalna. Od niej zależy legalność przetwarzania, bezpieczeństwo danych, zakres odpowiedzialności i skuteczność wdrożenia RODO w biznesie oraz administracji publicznej.

Bibliografia

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (RODO).

Ustawa z 10 maja 2018 r. o ochronie danych osobowych.

European Data Protection Board, Guidelines 07/2020 on the concepts of controller and processor in the GDPR, wersja przyjęta po konsultacjach publicznych.

Grupa Robocza Art. 29, Opinia 1/2010 w sprawie pojęć „administrator danych” i „podmiot przetwarzający”.

Urząd Ochrony Danych Osobowych, materiały i stanowiska dotyczące wyznaczania inspektora ochrony danych oraz organizacji ochrony danych w podmiotach publicznych.

FAQ

Co to znaczy podmiot?

Podmiot to uczestnik stosunku prawnego, któremu przepisy przypisują prawa lub obowiązki. W RODO podmiotem może być np. administrator, podmiot przetwarzający, organ publiczny albo osoba fizyczna.

Czy osoba jest podmiotem?

Tak. Osoba fizyczna może być podmiotem prawa, a w RODO może występować np. jako administrator prowadzący działalność gospodarczą albo jako osoba, której dane dotyczą.

Co to znaczy być podmiotem?

Być podmiotem oznacza występować w określonej roli prawnej, z którą wiążą się uprawnienia, obowiązki albo odpowiedzialność. W ochronie danych sama nazwa roli nie wystarcza – znaczenie ma rzeczywisty zakres decyzji i działań.

Co to jest podmiot i orzeczenie?

To pytanie najczęściej odnosi się do gramatyki lub logiki zdań, a nie do RODO. W prawie „podmiot” oznacza uczestnika stosunku prawnego, natomiast „orzeczenie” nie jest kategorią służącą do rozróżniania ról administratora i procesora.

Czy podmiot publiczny ma obowiązek wyznaczenia IOD?

Tak. Co do zasady organ lub podmiot publiczny ma obowiązek wyznaczenia inspektora ochrony danych na podstawie art. 37 ust. 1 lit. a RODO, z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości.

Czy urząd gminy zawsze jest jednym administratorem danych?

Nie. W gminie może działać kilku odrębnych administratorów, zależnie od kompetencji ustawowych i rzeczywistego ustalania celów oraz sposobów przetwarzania danych osobowych.

Kiedy potrzebna jest umowa powierzenia przetwarzania danych?

Wtedy, gdy dany podmiot przetwarza dane osobowe w imieniu administratora i na jego polecenie. Jeżeli usługodawca działa we własnym celu lub na podstawie własnych obowiązków prawnych, umowa powierzenia może być nieprawidłowa.

Kto zgłasza naruszenie ochrony danych osobowych do PUODO?

Zasadniczo administrator. Podmiot przetwarzający zgłasza incydent administratorowi bez zbędnej zwłoki, natomiast ocenę ryzyka i ewentualne zgłoszenie do organu nadzorczego wykonuje administrator.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin