المتحكم أم المعالج: من هو المتحكم ومن هو المعالج بموجب اللائحة العامة لحماية البيانات (GDPR)؟

أدوار المتحكم والمعالج بموجب اللائحة العامة لحماية البيانات

يرتبط كل التزام بموجب اللائحة العامة لحماية البيانات (GDPR) بدور محدد. يحدد المتحكم أغراض ووسائل المعالجة، بينما يقوم المعالج بمعالجة البيانات الشخصية نيابةً عن المتحكم وبناءً على تعليماته. يُعد تحديد دور كل طرف الخطوة الأولى في أي تقييم لحماية البيانات، لأنه يحدد من يجب أن يكون لديه أساس قانوني، ومن يستجيب لطلبات أصحاب البيانات، ومن يبلغ عن أي خرق، ومن يتحمل المسؤولية.

الاختبار واقعي وليس تعاقديًا

لا يكفي وصف طرف ما بأنه معالج بيانات في العقد لجعله كذلك. المهم هو من يقرر فعلياً سبب معالجة البيانات، وكيفيتها. المورد الذي يستخدم البيانات لأغراضه الخاصة - لتحسين منتجه، أو بناء ملف تعريف، أو التسويق للأفراد المعنيين - يُعتبر مسؤولاً عن تلك المعالجة، بغض النظر عما ينص عليه الاتفاق.

من الأمثلة النموذجية على الجهات المعالجة: مزود خدمات الاستضافة، ومكتب الرواتب الذي يعمل وفقًا للتعليمات فقط، وخدمة توصيل البريد الإلكتروني. ومن الأمثلة النموذجية على الجهات المتحكمة، حتى وإن كانت متعاقدة مع جهة أخرى: محاسب يُجري تدقيقًا قانونيًا، ومحامٍ يتولى قضية، وخدمة الصحة المهنية التي تمارس واجباتها المهنية.

المراقبون المشتركون

عندما يتفق طرفان على تحديد الأهداف والوسائل، يُعتبران مسؤولين مشتركين عن البيانات، ويتعين عليهما تحديد مسؤوليات كل منهما في اتفاقية بينهما، لا سيما فيما يتعلق بحقوق أصحاب البيانات وواجبات الإبلاغ. ويجب إتاحة جوهر هذه الاتفاقية للأفراد المعنيين.

ينشأ التحكم المشترك بشكل متكرر أكثر مما تتوقعه المؤسسات: فقد تم التعامل مع المنصات المشتركة والحملات المشتركة وصفحات التواصل الاجتماعي على أنها تحكم مشترك. ويحق لصاحب البيانات ممارسة حقوقه ضد أي من المتحكمين المشتركين بغض النظر عن التوزيع الداخلي.

اتفاقية المعالجة

في حالة الاستعانة بمعالج، يكون الاتفاق المكتوب إلزاميًا، ويتم تحديد محتواه: الموضوع والمدة، والطبيعة والغرض، وأنواع البيانات وفئات أصحاب البيانات، وتعليمات المتحكم، والسرية، والتدابير الأمنية، وشروط إشراك المعالجين الفرعيين، والمساعدة في طلبات أصحاب البيانات والإخطار بالاختراق، وما يحدث للبيانات في النهاية، وحقوق التدقيق.

هناك بندان يُسببان معظم المشاكل عمليًا. الأول هو المعالجة الفرعية: يُسمح بالتفويض الكتابي العام، ولكن يجب على المُعالج إبلاغ المُتحكم بالتغييرات المُزمعة ومنحه فرصة الاعتراض. أما الثاني فهو الإرجاع أو الحذف في النهاية: يجب الاتفاق على نوع الإرجاع أو الحذف، وتنسيقه، قبل انتهاء العلاقة وليس أثناء النزاع.

مسئولية

يتحمل المتحكم مسؤولية الأضرار الناجمة عن معالجة البيانات التي تنتهك اللائحة. أما المعالج، فلا يتحمل المسؤولية إلا في حال عدم امتثاله للالتزامات الموجهة إليه تحديدًا، أو في حال تصرفه خارج نطاق التعليمات القانونية أو مخالفتها. وفي حال تورط كليهما في نفس عملية المعالجة، يُمكن تحميل كل منهما المسؤولية الكاملة عن الضرر الذي لحق بالفرد، مع إمكانية الرجوع بينهما لاحقًا - ولذلك يُنصح بالتفاوض بدقة على بنود التعويض في اتفاقية المعالجة.

نصائح

نقوم بتقييم الأدوار في سلسلة البيانات، وصياغة ومراجعة اتفاقيات المعالجة وترتيبات التحكم المشترك، وتقديم المشورة بشأن المسؤولية بعد وقوع أي حادث. يرجى التواصل معنا. Law & More.

هل تحتاج إلى مساعدة قانونية؟

الإتصال Law & More للحصول على إرشادات متخصصة في شؤونك القانونية، فريقنا متعدد اللغات جاهز للمساعدة.

مقالات ذات صلة

نادراً ما تؤثر الهجمات الإلكترونية مثل برامج الفدية والتصيد الاحتيالي وهجمات الحرمان من الخدمة الموزعة واختراق أجهزة الكمبيوتر على المنظمة فقط.

يخضع نشر صورة لشخص يمكن التعرف عليه لحقين موجودين بشكل منفصل

لا يتحول النزاع المدني المتعلق بالملكية الفكرية إلى نزاع جنائي في هولندا إلا إذا كان التعدي على الملكية الفكرية

لا يتعارض كل من قانون حماية البيانات العامة (GDPR) والبيانات الضخمة، لكنهما يفرضان خيارًا يواجهه الكثيرون

لم يعد الأمن السيبراني مسألة تقنية بحتة، بل أصبح أيضاً مسألة قانونية وحوكمة.

تشهد منطقة برينبورت ازدهاراً ملحوظاً، بفضل شركات عملاقة مثل ASML التي تقود هذا النمو، وبيئة عمل نابضة بالحياة.

ابقَ على اطلاع دائم بالقانون الهولندي

اشترك في نشرتنا الإخبارية للحصول على أحدث المعلومات القانونية والتحديثات التنظيمية والنصائح العملية.