מעבד הנתונים מעבד רק נתונים אישיים הניתנים לזיהוי מטעם בקר נתונים. מעבד הנתונים הוא בדרך כלל צד שלישי שהוא חיצוני לחברה.
בחוזה או באקט משפטי אחר, יש לפרט את חובות המעבד כלפי הבקר, כגון ליידע את בקרי הנתונים מה קורה עם נתונים אישיים לאחר סיום חוזה פרטי.
מעבדי נתונים כוללים מכונות המבצעות פעולות על נתונים, כגון מחשבונים או מחשבים, וכעת ניתן לתייג ספקי שירותי ענן כמעבדי נתונים.
מעבד נתונים של צד שלישי אינו מחזיק או שולט בנתונים שהוא מעבד. מעבד הנתונים אינו יכול לשנות את מטרת הנתונים או את אופן השימוש בהם.
מעבדי נתונים מבצעים משימות עיבוד נתונים שונות עבור עסק, כגון אחסון נתונים, אחזור נתונים, ניהול שכר, פעילויות שיווקיות או אבטחת נתונים.
עיבוד מגדיר כל פעולה או מערך פעולות המבוצעים על נתונים אישיים או סטים של נתונים פרטיים בודדים, בין אם באמצעים אוטומטיים ובין אם לא, כגון איסוף, הקלטה, ארגון, מבנה, אחסון, התאמה או שינוי, ייעוץ, שימוש, חשיפה באמצעות שידור, הֲפָצָה.
ב תקנה כללית להגנה על נתונים (GDPR), לבקר ולמעבד הנתונים יש אחריות דומות, ותחת ה-GDPR הם גם מקפידים על עקרונות דומים. בהשוואה לקודמו של GDPR, אין כל כך שינוי לגבי מהו מעבד נתונים.
מעבדי נתונים צריכים לסייע לבקרים בנסיבות מסוימות, למשל, בהתראה פוטנציאלית על הפרת נתונים אישיים או בהתחשב ב הערכת השפעה על הגנת נתונים (DPIA).
לבקר של מחלקת משאבי אנוש בארגון שלך יש שיטות לעבד את הנתונים האישיים של מועמדים ועובדים שיש להגן עליהם. ייתכן שחלק מפעילויות עיבוד נתוני משאבי אנוש עשויות להתבצע על ידי צד שלישי. מעבד היא חברה שאליה תבצע מיקור חוץ.
צוות השיווק שלך מעבד נתונים אישיים של לקוחות פוטנציאליים ושל לקוחות קיימים. האחרונים הם מעבדים כאשר הם עובדים עם חברת שיווק או סוכנות דוא"ל שמשתמשת בנתונים אלה לקמפיינים.
כאשר אתה רוצה שלקוח פוטנציאלי יחייג למספר מסוים בהיקף של קמפיין בטלוויזיה וכן הלאה, ייתכן שביצעת את פעילות מרכז הקשר הנכנס של הארגון שלך במיקור חוץ או השתמשת במוקד טלפוני.
נושאי הנתונים הם האנשים שמתקשרים, ומרכז הקשר הופך למעבד.
המעבד לעולם אינו הבעלים של הנתונים האישיים. הבקר אינו הבעלים של הנתונים האישיים של לקוחותיו, לקוחות פוטנציאליים, עובדיו או כל אדם אחר. האדם הטבעי הוא הבעלים של הנתונים האישיים.
אם מעבד משתמש במעבד משנה כדי לסייע בתהליך של נתונים אישיים עבור בקר, למעבד הנתונים שלך צריך להיות חוזה בכתב עם אותו מעבד משנה. מעבד משנה הוא בדרך כלל ארגון אחר.
למשל, יש הרבה עובדים במבשלה. החברה חותמת על חוזה עם חברת שכר לתשלום שכר.
כאשר לעובד יש עלייה בשכר או עוזב, המבשלה אומרת לחברת השכר מתי צריך או לא צריך לשלם את השכר.
המבשלה תהיה בקרה הנתונים, וחברת השכר תהיה מעבדת הנתונים.
תקנת הגנת המידע הכללית התווה את התפקידים והאחריות השונים הצפויים מבקר נתונים או ממעבד נתונים.
אתה יכול להיות בטוח שהשגת את כל מה שצריך לעשות מצידך על ידי הקפדה על ציות לחוק.
למעבדים יש פחות עצמאות בנתונים שהם מעבדים, אבל יש להם אחריות משפטית על פי חוק ה-GDPR הבריטי והם כפופים לרגולציה של הרשויות.
אם אתה מעבד, יש לך כמה חובות וחובות, כגון:
עליך לנהל רישומים ולשמור ולמנות א קצין הגנת מידע כדי לציית ל-GDPR מסוימים חובות אחריות.
האיסור של בריטניה על העברת נתונים אישיים לאנשים אחרים מתיישב עם האיסור של האיחוד האירופי על העברת נתונים אישיים לאנשים אחרים. עליך לוודא שכל העברה מחוץ לבריטניה מאושרת על ידי הבקר ועומדת בתנאי ההעברה של GDPR בבריטניה.
אתה מחויב לסייע לרשויות בביצוע תפקידן על ידי שיתוף פעולה עמן, כגון משרד נציב המידע (ICO).
בקרי נתונים צריכים לוודא שהם עובדים עם מעבדי נתונים המציעים ערבויות לגבי יכולתם לעבד נתונים אישיים ולציית בהתאם ל-GDPR ולהגנה על הזכויות של נושא הנתונים.
GDPR של בריטניה חל על עיבוד נתונים המבוצע על ידי ארגונים בבריטניה. זה חל על ארגונים מחוץ לבריטניה המציעים סחורות או שירותים לאנשים פרטיים בבריטניה.
על פי GDPR, פעילויות מסוימות אינן כפופות לחוק הגנת מידע, לרבות עיבוד למטרות ביטחון לאומי, עיבוד המטופל על ידי יחידים אך ורק לפעילויות אישיות/ביתיות ועיבוד המכוסה ב- הוראת אכיפת החוק.
תקופת המעבר של Brexit הסתיימה בדצמבר 2020. ארגונים בבריטניה המעבדים נתונים אישיים חייבים לציית ל:
ישנם הבדלים מינימליים בין ה-GDPR של בריטניה לבין המקבילה של האיחוד האירופי. המבנה של האיחוד האירופי הוסר על ידי בריטניה והוכנס לתוקף בחוק של המדינה.
למעבדים יש פחות חובות אך עליהם להקפיד לעבד נתונים אישיים רק לפי הנחיות הבקר.
השמיים הגנה על נתונים נושא המשרה, שאולי החברה ייעדה, אחראי לפקח על אופן עיבוד הנתונים האישיים ולהודיע ולייעץ לעובדים המעבדים נתונים אישיים.
ה-DPO גם מתקשר ומשתף פעולה עם הגנה על נתונים רשות (DPA).
יש דרישה מהחברה שלך למנות DPO כאשר:
ה-DPO עשוי להיות חבר בארגון שלך או שייחתם על סמך חוזה שירות.
מעבד נתונים הוא אדם טבעי, סוכנות, רשות ציבורית או כל גוף אחר המחזיק במידע אישי מטעם בקר.
הצוות שלך מעבד את הנתונים בהתאם להנחיות שלך. הצוות שלך אינו נחשב לצדדים שלישיים במובן המשפטי, ולכן כל עיבוד שהם מבצעים הוא חלק מהפעולה של בקר הנתונים.
אם אתה משתמש בצוות, אין לך חוזה העסקה ישיר עם, למשל, עובדי סוכנות שהסוכנות משלמת. הסוכנות פועלת כמעבד נתונים.
הרשימה הבאה מסבירה את המשימות האופייניות של מעבד נתונים:
צוות השיווק שלך אוסף נתונים אישיים של לקוחות פוטנציאליים וקיימים. כאשר הארגון שלך עובד עם חברת שיווק או סוכנות דוא"ל שמשתמשת בנתונים אלה, האחרונים הם מעבדים.
סעיף 5 של עקרונות ה-GDPR מתאר בבירור למה נושא מידע היה מצפה בעת עיבוד הנתונים האישיים שלו.
נתונים המאפשרים זיהוי אישי הוא כל מידע שניתן להשתמש בו כדי לזהות אדם. זה כולל שמות, כתובות, מספרי טלפון, פרטי כרטיס אשראי וכדומה.
מה שמזהה אדם יכול להיות פשוט כמו שם או מספר, או שהוא יכול לכלול גורמים אחרים כגון כתובת פרוטוקול אינטרנט או מזהה קובץ Cookie.
אם אתה יכול לזהות אדם ישירות מהמידע שאתה מעבד, מידע זה עשוי להיות נתונים אישיים.
אתה צריך לחשוב אם האדם עדיין ניתן לזיהוי אם אינך יכול לזהות אותו ישירות. יש לשקול את כל המשאבים שסביר להניח שישמשו לזיהוי אותו אדם, יחד עם המידע שאתה מעבד.
התחשבות במגוון גורמים, לרבות תוכן הנתונים, המטרה או המטרות שלגביהם אתה מעבד אותם, וההשפעה הסבירה של עיבוד זה על האדם הוא מה שעליך לקחת בחשבון כאשר אתה שוקל אם מידע "קשור" לאדם פרטי. .
ייתכן שאותו מידע ניתן לזיהוי אישי למטרות של בקר אחד אך אינו ניתן לזיהוי אישי למטרות של בקר אחר.
מידע שהוסר או הוחלף כדי להסתיר את הנתונים הוא עדיין מידע אישי למטרות ה-GDPR של בריטניה.
מידע שהוא אנונימי באמת אינו מכוסה על ידי תקנת הגנת המידע הכללית של בריטניה.
מידע שנראה קשור לאדם ספציפי הוא עדיין מידע אישי, שכן הוא מתייחס לאותו אדם, גם אם הוא אינו מדויק.
חשוב לוודא שהעסק שלך תואם GDPR. דרך מצוינת להתחיל זאת היא על ידי ביצוע ביקורת מידע ו/או מיפוי נתונים כדי להבטיח שאתה יודע אילו נתונים אישיים מחזיק הארגון שלך והיכן.
החברה צפויה לקנסות אם היא לא מנהלת רישומים של פעולות העיבוד או מספקת אינדקס מלא לרשויות. זאת על פי סעיף 83.4.a של תקנת ה-GDPR.