Setiap kewajiban GDPR terkait dengan suatu peran. Pengontrol menentukan tujuan dan cara pemrosesan; pengolah memproses data pribadi atas nama pengontrol dan atas instruksinya. Menentukan peran yang diemban oleh suatu pihak adalah langkah pertama dalam setiap penilaian perlindungan data, karena hal itu menentukan siapa yang harus memiliki dasar hukum, siapa yang menjawab permintaan subjek data, siapa yang melaporkan pelanggaran, dan siapa yang bertanggung jawab.
Tes ini bersifat faktual, bukan kontraktual.
Menyebut suatu pihak sebagai pengolah data dalam kontrak tidak serta merta menjadikannya pengolah data. Yang terpenting adalah siapa yang sebenarnya memutuskan mengapa data diproses dan, pada intinya, bagaimana caranya. Pemasok yang menggunakan data untuk kepentingannya sendiri – untuk meningkatkan produknya, membangun profil, memasarkan kepada individu yang bersangkutan – adalah pengendali atas pemrosesan tersebut, apa pun isi perjanjiannya.
Pemroses tipikal: penyedia hosting, biro penggajian yang bertindak sepenuhnya berdasarkan instruksi, layanan pengiriman email. Pengontrol tipikal meskipun mereka dipekerjakan oleh pihak lain: seorang akuntan yang melakukan audit wajib, seorang pengacara yang menangani kasus, layanan kesehatan kerja dalam menjalankan tugas profesionalnya.
Pengontrol bersama
Apabila dua pihak bersama-sama menentukan tujuan dan cara pengumpulan data, mereka adalah pengendali data bersama dan harus menetapkan tanggung jawab masing-masing dalam suatu kesepakatan di antara mereka, khususnya terkait hak subjek data dan kewajiban informasi. Inti dari kesepakatan tersebut harus tersedia bagi individu yang bersangkutan.
Pengendalian bersama terjadi lebih sering daripada yang diperkirakan organisasi: platform bersama, kampanye bersama, dan halaman media sosial semuanya telah diperlakukan sebagai pengendalian bersama. Subjek data dapat menggunakan hak mereka terhadap salah satu pengendali bersama terlepas dari alokasi internalnya.
Perjanjian pemrosesan
Apabila digunakan pihak pemroses data, perjanjian tertulis bersifat wajib, dan isinya telah ditentukan: pokok bahasan dan durasi, sifat dan tujuan, jenis data dan kategori subjek data, instruksi pengendali data, kerahasiaan, langkah-langkah keamanan, syarat untuk menggunakan sub-pemroses data, bantuan terkait permintaan subjek data dan pemberitahuan pelanggaran, apa yang terjadi pada data pada akhirnya, dan hak audit.
Dua klausul yang paling sering menimbulkan masalah dalam praktiknya. Sub-pemrosesan: otorisasi tertulis umum diperbolehkan, tetapi pengolah data harus memberi tahu pengendali data tentang perubahan yang direncanakan dan memberinya kesempatan untuk keberatan. Dan pengembalian atau penghapusan di akhir: sepakati mana yang akan dilakukan, dan dalam format apa, sebelum hubungan berakhir, bukan selama perselisihan.
Kewajiban
Pengontrol bertanggung jawab atas kerusakan yang disebabkan oleh pemrosesan yang melanggar Peraturan. Pemroses hanya bertanggung jawab jika ia tidak mematuhi kewajiban yang secara khusus ditujukan kepada pemroses, atau telah bertindak di luar atau bertentangan dengan instruksi yang sah. Jika keduanya terlibat dalam pemrosesan yang sama, masing-masing dapat dimintai pertanggungjawaban atas seluruh kerusakan terhadap individu, dengan kemungkinan penyelesaian di antara mereka setelahnya – itulah sebabnya ketentuan ganti rugi dalam perjanjian pemrosesan perlu dinegosiasikan dengan benar.
Nasihat
Kami menilai peran dalam rantai data, menyusun dan meninjau perjanjian pemrosesan dan pengaturan pengendali bersama, serta memberikan saran tentang tanggung jawab setelah suatu insiden. Silakan hubungi kami. Law & More.


