Administrator danych osobowych – kto nim jest i za co odpowiada?

Wektorowe logo
Wektorowe logo 2
Administrator danych osobowych - kto nim jest i za co odpowiada?

Administrator danych osobowych to kluczowe pojęcie RODO. Zgodnie z art. 4 pkt 7 RODO jest nim osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. To właśnie administrator decyduje, po co dane są zbierane, na jakiej podstawie prawnej można je przetwarzać, komu je udostępnić, jak długo przechowywać oraz jakie środki bezpieczeństwa wdrożyć. W praktyce przestrzeganie 6 zasad RODO oznacza, że przetwarzanie musi być zgodne z prawem, rzetelne i przejrzyste, ograniczone do celu, zminimalizowane, prawidłowe, ograniczone czasowo oraz zapewniające integralność i poufność.

Prawidłowe ustalenie, kto jest administratorem danych osobowych, ma znaczenie praktyczne i procesowe. Od tego zależy, na kim spoczywają obowiązki informacyjne, odpowiedzialność za realizację praw osób, których dane dotyczą, a także ryzyko sankcji administracyjnych i cywilnych.

Kim jest administrator danych osobowych według RODO?

Definicja administratora nie zależy od nazwy stanowiska ani od zapisów umownych, lecz od rzeczywistej roli danego podmiotu w procesie przetwarzania. Jeżeli dany podmiot ustala cele i sposoby przetwarzania danych osobowych, jest administratorem. Jeżeli wykonuje operacje na danych wyłącznie w imieniu innego podmiotu i na jego polecenie, co do zasady występuje jako podmiot przetwarzający.

Znaczenie mają więc realne kompetencje decyzyjne. Administrator odpowiada za to, aby przetwarzać dane zgodnie z RODO, ustawą z 10 maja 2018 r. o ochronie danych osobowych oraz – zależnie od branży – przepisami szczególnymi, w tym przepisami prawa pracy, prawa oświatowego, przepisami podatkowymi czy regulacjami dotyczącymi świadczenia usług drogą elektroniczną.

Kto może być administratorem danych osobowych?

Administratorem może być bardzo różny podmiot, w szczególności:

  • spółka z o.o., spółka akcyjna, spółka jawna lub inny przedsiębiorca,
  • osoba fizyczna prowadząca działalność gospodarczą,
  • fundacja, stowarzyszenie lub związek wyznaniowy,
  • urząd gminy, ministerstwo, uczelnia, szpital,
  • szkoła, przedszkole lub inna jednostka oświatowa,
  • podmiot działający wspólnie z innymi administratorami danych.

W sektorze prywatnym administratorem będzie zwykle przedsiębiorca prowadzący sklep internetowy, biuro rachunkowe, kancelarię, przychodnię czy agencję marketingową – o ile decyduje o celach i sposobach przetwarzania danych klientów, pracowników lub kontrahentów.

W sektorze publicznym administratorem może być organ publiczny albo jednostka organizacyjna wykonująca zadania publiczne. Przykładowo w ZUS administratorem danych jest Zakład Ubezpieczeń Społecznych jako podmiot realizujący ustawowe zadania i ustalający ramy przetwarzania danych.

W oświacie odpowiedź wymaga oceny struktury organizacyjnej i podstaw prawnych. Co do zasady administratorem danych w szkole jest szkoła jako jednostka, reprezentowana przez dyrektora, jeżeli to ona przetwarza dane uczniów, rodziców i pracowników w związku z realizacją swoich zadań. W niektórych obszarach kompetencje i odpowiedzialność mogą jednak wynikać z roli organu prowadzącego, dlatego każdorazowo trzeba sprawdzić, kto rzeczywiście decyduje o celach i sposobach przetwarzania w danym procesie.

Po czym rozpoznać administratora w praktyce?

Najprostsze pytanie brzmi: kto decyduje „po co” i „jak” dane mają być używane? Jeżeli podmiot zbiera dane klientów do realizacji zamówień, prowadzi dokumentację pracowniczą, organizuje newsletter albo monitoring wizyjny i sam ustala zasady działania tych procesów, to działa jako administrator danych osobowych.

Pomocne są następujące kryteria:

  • podmiot określa cel zbierania danych,
  • wybiera zakres danych potrzebnych do realizacji celu,
  • decyduje o podstawie prawnej przetwarzania,
  • ustala okres przechowywania,
  • wybiera narzędzia i dostawców wspierających przetwarzanie,
  • odpowiada za realizację obowiązków wobec osób, których dane dotyczą.

Nie ma znaczenia, czy administrator wykonuje wszystkie operacje samodzielnie. Może korzystać z systemów chmurowych, biura księgowego, call center czy hostingu, ale nadal pozostaje odpowiedzialny za zgodność całego procesu z przepisami.

Administrator danych a podmiot przetwarzający i inspektor ochrony danych

Administrator a procesor – podstawowa różnica

RODO rozróżnia administratora od podmiotu przetwarzającego. Podmiot przetwarzający przetwarza dane w imieniu administratora i na jego udokumentowane polecenie. Podstawą współpracy jest umowa powierzenia zgodna z art. 28 RODO.

  • Administrator danych osobowych – ustala cele i sposoby przetwarzania danych osobowych.
  • Podmiot przetwarzający – wykonuje operacje na danych dla administratora, bez samodzielnego określania celu.
Zobacz więcej:  Anonimowy donos a ochrona danych - kiedy policja może ujawnić tożsamość zgłaszającego?

Przykład: sklep internetowy zbiera dane klientów w celu realizacji zamówień i obsługi reklamacji – jest administratorem. Dostawca hostingu albo systemu mailingowego może być procesorem, jeżeli działa wyłącznie na zlecenie sklepu i zgodnie z jego instrukcjami.

Administrator a inspektor ochrony danych

Inspektor ochrony danych nie jest administratorem. To funkcja doradczo-nadzorcza przewidziana w art. 37-39 RODO. IOD wspiera administratora w zapewnieniu zgodności, monitoruje przestrzeganie przepisów, doradza przy ocenie skutków dla ochrony danych oraz współpracuje z organem nadzorczym.

Administrator nadal ponosi odpowiedzialność za zgodność przetwarzania z prawem. Nie można „przenieść” tej odpowiedzialności na IOD, dział IT albo zewnętrznego konsultanta.

Kiedy trzeba wyznaczyć inspektora ochrony danych?

Obowiązek wyznaczenia inspektora ochrony danych wynika z art. 37 ust. 1 RODO. Powołanie inspektora ochrony danych jest wymagane, gdy:

  • przetwarzania dokonuje organ publiczny lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości,
  • główna działalność administratora lub procesora polega na operacjach przetwarzania, które wymagają regularnego i systematycznego monitorowania osób na dużą skalę,
  • główna działalność polega na przetwarzaniu na dużą skalę szczególnych kategorii danych z art. 9 RODO albo danych dotyczących wyroków skazujących i naruszeń prawa z art. 10 RODO.

Nawet jeśli obowiązek nie występuje, administrator może wyznaczyć IOD dobrowolnie. W części organizacji będzie to rozwiązanie uzasadnione ze względu na skalę przetwarzania lub poziom ryzyka.

Jakie są główne obowiązki administratora danych osobowych?

Obowiązki administratora wynikają przede wszystkim z art. 5, 6, 12-22, 24, 25, 30, 32-36 i 44-49 RODO. Ich zakres zależy od rodzaju działalności, skali przetwarzania i ryzyka naruszenia praw lub wolności osób fizycznych.

1. Legalność i rozliczalność

Administrator musi wykazać, że przetwarza dane zgodnie z prawem. W praktyce oznacza to konieczność ustalenia właściwej podstawy prawnej z art. 6 RODO, a w przypadku szczególnych kategorii danych także przesłanki z art. 9 RODO. Zasada rozliczalności z art. 5 ust. 2 RODO wymaga nie tylko zgodności, ale również możliwości jej udowodnienia.

2. Obowiązek informacyjny

Administrator przekazuje osobie, której dane dotyczą, informacje określone w art. 13 albo 14 RODO. Dotyczą one m.in. tożsamości administratora, celów i podstaw przetwarzania, odbiorców danych, okresu przechowywania oraz praw osoby, której dane dotyczą.

3. Realizacja praw osób

Administrator musi obsługiwać żądania dotyczące dostępu do danych, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu. Zasadą jest udzielenie odpowiedzi bez zbędnej zwłoki, nie później niż w terminie miesiąca, zgodnie z art. 12 ust. 3 RODO.

4. Bezpieczeństwo danych

Na podstawie art. 32 RODO administrator wdraża odpowiednie środki techniczne i organizacyjne, dostosowane do ryzyka. Mogą to być m.in. kontrola dostępu, szyfrowanie, kopie zapasowe, polityki haseł, segmentacja uprawnień, procedury reagowania na incydenty oraz szkolenia personelu.

5. Privacy by design i privacy by default

Art. 25 RODO nakłada na administratora obowiązek uwzględniania ochrony danych już na etapie projektowania procesów i systemów. Chodzi o takie ustawienie usług, formularzy i narzędzi, aby domyślnie przetwarzać tylko dane niezbędne do danego celu.

6. Dokumentacja i rejestry

Administrator prowadzi dokumentację zgodności, a w przypadkach wskazanych w art. 30 RODO także rejestr czynności przetwarzania. Obowiązek ten nie zawsze obejmuje najmniejsze podmioty, ale wyłączenie dla organizacji zatrudniających mniej niż 250 osób jest ograniczone. Rejestr jest wymagany, gdy przetwarzanie może powodować ryzyko naruszenia praw lub wolności, nie ma charakteru sporadycznego albo obejmuje szczególne kategorie danych lub dane o wyrokach skazujących.

Zobacz więcej:  Dzień Bezpiecznego Hasła - jak tworzyć silne i odporne hasła w firmie

W praktyce oznacza to, że wiele MŚP powinno taki rejestr prowadzić. Firma zatrudniająca kilkanaście osób zwykle stale przetwarza dane pracowników, klientów i kontrahentów, a więc przetwarzanie nie ma charakteru sporadycznego.

7. Ocena skutków dla ochrony danych

Jeżeli dany rodzaj przetwarzania może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator przeprowadza ocenę skutków dla ochrony danych zgodnie z art. 35 RODO. Dotyczy to np. niektórych form monitoringu, profilowania lub przetwarzania na dużą skalę.

8. Weryfikacja odbiorców i transferów

Administrator odpowiada za zgodne z prawem udostępnianie danych oraz za ewentualne przekazywanie danych osobowych do państw trzecich. W takim przypadku trzeba stosować mechanizmy z art. 44-49 RODO i sprawdzić, czy transfer ma odpowiednią podstawę prawną oraz zabezpieczenia.

Obowiązki administratora danych w małej firmie

W małym biznesie zakres obowiązków nie znika, choć powinien być proporcjonalny do skali działalności. Jednoosobowy przedsiębiorca prowadzący sklep internetowy, gabinet lub kancelarię także jest administratorem danych osobowych i musi przetwarzać dane zgodnie z RODO.

Praktyczne minimum dla MŚP obejmuje:

  • ustalenie ról: kto jest administratorem, a kto procesorem,
  • przygotowanie klauzul informacyjnych i polityk retencji,
  • zawarcie umów powierzenia z dostawcami usług,
  • uporządkowanie podstaw prawnych dla klientów, pracowników i marketingu,
  • prowadzenie rejestru czynności przetwarzania, jeżeli wymagają tego realia działalności,
  • wdrożenie podstawowych zabezpieczeń technicznych i organizacyjnych,
  • procedurę obsługi żądań oraz incydentów.

W praktyce najczęstsze błędy MŚP to kopiowanie dokumentacji bez dopasowania do procesów, brak analizy dostawców SaaS, nadmiarowo zbierane dane oraz zbyt szeroki dostęp pracowników do systemów.

Odpowiedzialność administratora za naruszenie RODO

Administrator odpowiada za naruszenie obowiązków wynikających z rozporządzeniem o ochronie danych oraz z przepisów krajowych. Odpowiedzialność może mieć kilka wymiarów.

Administracyjne kary pieniężne

Zgodnie z art. 83 RODO organ nadzorczy może nałożyć administracyjną karę pieniężną. Wysokość sankcji zależy od rodzaju naruszenia, jego wagi, czasu trwania, stopnia zawinienia, działań naprawczych i innych okoliczności wskazanych w RODO.

Środki naprawcze organu nadzorczego

Prezes UODO może nie tylko ukarać administratora, ale także nakazać dostosowanie procesów do prawa, ograniczyć przetwarzanie albo zakazać określonych operacji.

Odpowiedzialność cywilna

Art. 82 RODO przewiduje prawo do odszkodowania za szkodę majątkową lub niemajątkową spowodowaną naruszeniem przepisów. Osoba, której dane dotyczą, może dochodzić roszczeń bezpośrednio od administratora.

Obowiązek zgłoszenia naruszenia

Jeżeli dojdzie do naruszenia ochrony danych osobowych, administrator ocenia ryzyko dla praw lub wolności osób fizycznych. Gdy naruszenie może powodować takie ryzyko, administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia, zgodnie z art. 33 RODO. Jeżeli ryzyko jest wysokie, może również powstać obowiązek zawiadomienia osób, których dane dotyczą, na podstawie art. 34 RODO.

Przykłady administratora danych w różnych branżach

E-commerce

Właściciel sklepu internetowego przetwarza dane klientów w celu realizacji zamówień, obsługi płatności, reklamacji, księgowości i działań marketingowych. Korzysta przy tym z systemów płatniczych, firm kurierskich, hostingu i narzędzi analitycznych. To klasyczny administrator, który musi kontrolować cały łańcuch przetwarzania.

Kancelaria prawna

Kancelaria co do zasady jest administratorem danych klientów, pracowników i kontrahentów. Często przetwarza także szczególne kategorie danych, o których mowa w art. 9 RODO, np. dane dotyczące zdrowia, spraw rodzinnych czy sytuacji pracowniczej klientów. Wymaga to precyzyjnego ustalenia podstaw prawnych, retencji, zasad dostępu do akt oraz środków bezpieczeństwa adekwatnych do tajemnicy zawodowej.

Agencja digital

Agencja marketingowa może występować w dwóch rolach. Gdy prowadzi własny marketing i rekrutację, jest administratorem. Gdy obsługuje kampanie dla klienta i działa wyłącznie na jego instrukcjach, może być procesorem. W projektach analitycznych i reklamowych istotne są również wdrożenia techniczno-prawne, takie jak konfiguracja banerów zgód, Consent Mode v2 czy kontenerów GTM, ponieważ wpływają na zgodność sposobu zbierania i uruchamiania technologii śledzących.

Zobacz więcej:  Jaka jest różnica między danymi wrażliwymi a zwykłymi danymi osobowymi?

Szkoła i urząd

Szkoła jako jednostka przetwarza dane uczniów, rodziców i pracowników w związku z realizacją obowiązków oświatowych i kadrowych. Urząd lub inny organ publiczny przetwarza dane na podstawie przepisów prawa i w granicach kompetencji ustawowych. W obu przypadkach szczególne znaczenie mają zasady minimalizacji danych, ograniczenia celu i prawidłowego nadawania uprawnień personelowi.

Jak prawidłowo ustalić, kto jest administratorem?

Nie warto opierać się wyłącznie na wzorach dokumentów. Analiza powinna dotyczyć konkretnego procesu: kto inicjuje przetwarzanie, kto odnosi z niego korzyść, kto wybiera narzędzia, kto ustala retencję, kto decyduje o udostępnieniu danych i kto odpowiada wobec osób, których dane dotyczą.

W praktyce pomocne jest sporządzenie mapy procesów i przypisanie ról dla każdego z nich. Ten sam podmiot może być administratorem w jednym obszarze, a procesorem w innym. Dotyczy to zwłaszcza biur rachunkowych, agencji marketingowych, operatorów IT i podmiotów świadczących usługi dla biznesu.

FAQ

Administrator danych osobowych – kto może nim być?

Administratorem może być osoba fizyczna, osoba prawna, organ publiczny, jednostka organizacyjna lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych. Może to być zarówno spółka, jednoosobowy przedsiębiorca, fundacja, szkoła, jak i urząd.

Czym zajmuje się administrator danych osobowych?

Administrator organizuje cały proces przetwarzania danych. Decyduje, jakie dane są zbierane, w jakim celu, na jakiej podstawie prawnej, jak długo będą przechowywane, komu zostaną udostępnione oraz jakie zabezpieczenia należy wdrożyć. Odpowiada też za realizację praw osób, których dane dotyczą.

Jakie są obowiązki administratora danych osobowych?

Do podstawowych obowiązków należą: zapewnienie zgodności z zasadami RODO, spełnienie obowiązku informacyjnego, realizacja praw osób, prowadzenie wymaganej dokumentacji, zawieranie umów powierzenia, wdrażanie odpowiednich środków technicznych i organizacyjnych, zgłaszanie naruszeń oraz – w razie potrzeby – przeprowadzanie oceny skutków dla ochrony danych.

Jakie obowiązki ciążą na administratorze danych?

Na administratorze ciążą zarówno obowiązki materialne, jak i organizacyjne. Musi on wykazać legalność przetwarzania, zapewnić rozliczalność, ograniczyć zakres danych do niezbędnego minimum, kontrolować odbiorców danych, nadawać upoważnienia, szkolić personel i reagować na incydenty. W razie naruszenia ochrony danych może mieć obowiązek zgłoszenia sprawy do Prezesa UODO w ciągu 72 godzin.

Czym różni się administrator od podmiotu przetwarzającego?

Administrator ustala cele i sposoby przetwarzania danych osobowych. Podmiot przetwarzający wykonuje operacje na danych w imieniu administratora i na jego polecenie. Różnica nie zależy od nazwy umowy, ale od realnego zakresu decyzyjności w danym procesie.

Czy administrator danych zawsze musi wyznaczyć inspektora ochrony danych?

Nie. Obowiązek istnieje tylko w przypadkach określonych w art. 37 RODO, w szczególności dla organów publicznych, przy regularnym i systematycznym monitorowaniu osób na dużą skalę oraz przy przetwarzaniu na dużą skalę szczególnych kategorii danych. W pozostałych sytuacjach wyznaczenie IOD jest fakultatywne.

Kto jest administratorem danych w szkole?

Najczęściej administratorem jest szkoła jako jednostka, reprezentowana przez dyrektora, ponieważ to ona realizuje zadania oświatowe i przetwarza dane uczniów, rodziców oraz pracowników. W niektórych procesach należy jednak ocenić rolę organu prowadzącego i zakres jego kompetencji wynikających z przepisów prawa.

Jakie konsekwencje grożą administratorowi za naruszenie RODO?

Administrator może ponosić odpowiedzialność administracyjną, cywilną, a w określonych przypadkach także wynikającą z przepisów krajowych. Grożą mu m.in. kary pieniężne, nakazy organu nadzorczego, obowiązek zmiany procesów, a także roszczenia odszkodowawcze osób, których dane dotyczą.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin