Spracovateľ údajov
Spracovateľ údajov je subjekt, ktorý spracúva osobné údaje v mene a podľa pokynov prevádzkovateľa. V kontexte politickej reklamy spracovávatelia narábajú s osobnými údajmi na účely cielenia alebo doručovania reklám, no nerozhodujú o tom, ako alebo prečo sa údaje používajú. Prevádzkovateľ zostává konečne zodpovedný za zákonné spracúvanie.
Právny základ
„Spracovateľ' znamená fyzickú alebo právnickú osobu, orgán verejnej moci, agentúru alebo iný subjekt, ktorý spracúva osobné údaje v mene prevádzkovateľa."
— Článok 4 ods. 8, nariadenie (EÚ) 2016/679 (GDPR)
Hoci nariadenie (EÚ) 2024/900 nedefinuje spracovateľa údajov, odkazuje na právne predpisy o ochrane údajov a priraďuje osobitné povinnosti prevádzkovateľom a spracovateľom, keď sa osobné údaje používajú na cielenie politickej reklamy online.
Prečo je to dôležité
Pochopenie úlohy spracovateľov údajov je kľúčové pre súlad s GDPR aj s nariadením o politickej reklame. Keď politická strana, kampaň alebo sponzor používa online platformu, poskytovateľa reklamných technológií alebo analytickú spoločnosť na doručovanie cielenej politickej reklamy, takýto poskytovateľ zvyčajne vystupuje ako spracovateľ. Sponzor alebo politický aktér zostáva prevádzkovateľom a musí zabezpečiť, aby spracovateľ spĺňal všetky právne požiadavky.
Spracovávatelia musia zaviesť primerané technické a organizačné opatrenia, pomáhať prevádzkovateľom plniť ich povinnosti (ako napríklad reagovať na žiadosti dotknutých osôb) a spracúvať údaje len na základe zdokumentovaných pokynov. Nemôžu používať osobné údaje na svoje vlastné účely. Ak spracovateľ určí svoje vlastné účely spracúvania, stáva sa prevádzkovateľom a preberá plnú zodpovednosť podľa právnych predpisov o ochrane údajov.
V prípade politickej reklamy je toto rozlíšenie dôležité, pretože cielenie s použitím osobných údajov je prísne obmedzené kapitolou III nariadenia (EÚ) 2024/900. Prevádzkovatelia musia zabezpečiť, aby ich spracovávatelia dodržiavali obmedzenia cielenia, požiadavky na súhlas a zákazy používania určitých kategórií citlivých údajov.
Kľúčové body
- Koná na základe pokynov: Spracovávatelia narábajú s osobnými údajmi len podľa pokynov prevádzkovateľa; nemôžu rozhodovať o tom, ako alebo prečo sa údaje spracúvajú.
- Zostáva zodpovedný: Prevádzkovatelia sú konečne zodpovední za zabezpečenie toho, aby spracovávatelia dodržiavali GDPR a pravidlá politickej reklamy.
- Požaduje sa písomná zmluva: Prevádzkovatelia musia mať so spracovateľmi uzavretú zmluvu alebo právny akt, ktorý špecifikuje podmienky spracovania, bezpečnostné opatrenia a povinnosti.
- Pomáha pri dodržiavaní súladu: Spracovávatelia musia pomáhať prevádzkovateľom reagovať na žiadosti o práva dotknutých osôb, vykonávať posúdenia vplyvu a hlásiť porušenia ochrany údajov.
- Môže sa stať prevádzkovateľom: Ak spracovateľ určí účely a prostriedky spracovania, je prekvalifikovaný na prevádzkovateľa s plnou právnou zodpovednosťou.
- Osobitné pravidlá pre cielenie: Keď spracovávatelia doručujú cielenú politickú reklamu online, musia dodržiavať obmedzenia kapitoly III a nemôžu používať osobitné kategórie údajov na účely cielenia.
Spracovateľ údajov vs. prevádzkovateľ
Prevádzkovateľ určuje účely a prostriedky spracovania osobných údajov – rozhoduje o tom, aké údaje zhromažďovať, ako ich používať a prečo. Spracovateľ koná len podľa pokynov prevádzkovateľa a tieto rozhodnutia nevykonáva.
V politickej reklame je politická strana, ktorá sa rozhodne spustiť cielenú kampaň, prevádzkovateľom. Platforma sociálnych médií alebo služba reklamných technológií, ktorá doručuje tieto reklamy podľa pokynov strany, je spracovateľom. Ak platforma používa údaje aj na vlastné účely (napríklad na zlepšenie svojho algoritmu odporúčaní), koná ako prevádzkovateľ pre tento samostatný účel.
Toto rozlíšenie je zásadné, pretože prevádzkovatelia a spracovávatelia majú odlišné povinnosti podľa GDPR a zodpovednosť za nedodržanie v konečnom dôsledku nesie prevádzkovateľ.