Adatfeldolgozó
Az adatfeldolgozó olyan jogalany, amely személyes adatokat kezel az adatkezelő nevében és utasításai alapján. A politikai hirdetések összefüggésében a feldolgozók személyes adatokat kezelnek célzási vagy hirdetéskézbesítési célokra, de nem döntenek arról, hogy az adatokat hogyan vagy miért használják. Az adatkezelő marad végső soron felelős a jogszerű adatkezelésért.
Jogalap
„Adatfeldolgozó: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel."
— 4. cikk (8) bekezdés, (EU) 2016/679 rendelet (GDPR)
Noha az (EU) 2024/900 rendelet nem határozza meg az adatfeldolgozó fogalmát, hivatkozik az adatvédelmi jogszabályokra, és konkrét kötelezettségeket ír elő az adatkezelők és adatfeldolgozók számára, amikor személyes adatokat használnak online politikai hirdetések célzásához.
Miért fontos
Az adatfeldolgozók szerepének megértése kulcsfontosságú mind a GDPR, mind a politikai hirdetésekre vonatkozó rendelet betartása szempontjából. Amikor egy politikai párt, kampány vagy szponzor online platformot, reklámtechnológiai szolgáltatót vagy elemzési céget használ célzott politikai hirdetések közzétételéhez, az adott szolgáltató jellemzően adatfeldolgozóként jár el. A szponzor vagy politikai szereplő marad az adatkezelő, és biztosítania kell, hogy a feldolgozó megfeleljen minden jogi követelménynek.
Az adatfeldolgozóknak megfelelő technikai és szervezési intézkedéseket kell végrehajtaniuk, segíteniük kell az adatkezelőket kötelezettségeik teljesítésében (például az érintettek megkereséseire történő válaszadásban), és az adatokat kizárólag dokumentált utasítások alapján kezelhetik. Nem használhatják a személyes adatokat saját céljaira. Ha egy adatfeldolgozó meghatározza saját adatkezelési céljait, adatkezelővé válik, és teljes felelősséget vállal az adatvédelmi jog értelmében.
A politikai hirdetések esetében ez a megkülönböztetés azért fontos, mert a személyes adatok felhasználásával történő célzást az (EU) 2024/900 rendelet III. fejezete szigorúan korlátozza. Az adatkezelőknek biztosítaniuk kell, hogy adatfeldolgozóik betartsák a célzási korlátozásokat, a hozzájárulási követelményeket és bizonyos érzékeny adatkategóriák használatára vonatkozó tilalmakat.
Főbb pontok
- Utasítások alapján jár el: Az adatfeldolgozók személyes adatokat kizárólag az adatkezelő utasításai szerint kezelnek; nem dönthetnek arról, hogyan vagy miért történik az adatkezelés.
- Fennmarad az elszámoltathatóság: Az adatkezelők végső soron felelősek annak biztosításáért, hogy az adatfeldolgozók betartsák a GDPR-t és a politikai hirdetésekre vonatkozó szabályokat.
- Írásbeli megállapodás szükséges: Az adatkezelőknek szerződéssel vagy jogi aktussal kell rendelkezniük az adatfeldolgozókkal, amely meghatározza az adatkezelési feltételeket, biztonsági intézkedéseket és kötelezettségeket.
- Segíti a megfelelést: Az adatfeldolgozóknak segíteniük kell az adatkezelőket az érintettek jogai gyakorlásával kapcsolatos megkeresésekre történő válaszadásban, a hatásvizsgálatok elvégzésében és az adatvédelmi incidensek bejelentésében.
- Adatkezelővé válhat: Ha egy adatfeldolgozó meghatározza az adatkezelés céljait és módjait, adatkezelőnek minősül át, és teljes jogi felelősséggel tartozik.
- Különleges szabályok a célzásra: Amikor az adatfeldolgozók célzott politikai hirdetéseket tesznek közzé online, be kell tartaniuk a III. fejezet korlátozásait, és nem használhatnak különleges adatkategóriákat célzási célokra.
Adatfeldolgozó vs. Adatkezelő
Az adatkezelő határozza meg a személyes adatok kezelésének céljait és módjait – eldönti, hogy milyen adatokat gyűjt, hogyan használja azokat, és miért. Az adatfeldolgozó kizárólag az adatkezelő utasításai alapján jár el, és nem hozza meg ezeket a döntéseket.
A politikai hirdetések esetében a célzott hirdetési kampány lebonyolításáról döntő politikai párt az adatkezelő. A közösségi média platform vagy a párt utasításai szerint hirdetéseket kézbesítő reklámtechnológiai szolgáltatás az adatfeldolgozó. Ha a platform az adatokat saját céljaira is felhasználja (pl. ajánló algoritmusának fejlesztésére), akkor arra a különálló célra vonatkozóan adatkezelőként jár el.
A megkülönböztetés kritikus fontosságú, mivel az adatkezelőknek és adatfeldolgozóknak különböző kötelezettségeik vannak a GDPR értelmében, és a nem megfelelésért való felelősség végső soron az adatkezelőt terheli.