CNIL припомня кой е администратор на лични данни

Френският надзорен орган казва кои са критериите, практическите последици и дава примери

На 6 юни 2025 г. френският орган за защита на данните Commission Nationale de l’Informatique et des Libertés (CNIL) публикува наръчник за идентифициране на администратори на лични данни, обработващи лични данни и съвместни администратори, базирани на Насоките на Европейския комитет по защита на данните (ЕКЗД/EDPB).

Надзорният орган пише, че преди обработката на лични данни е важно заинтересованите страни да определят своите роли: администратор, обработващ или съвместен администратор. Това разграничение определя задълженията на всяка страна.

Ясното определяне на ролята на дадено лице позволява по-добро разбиране на това какво трябва да се направи, за да се спазва GDPR, пише CNIL. Дава и примери за администратори на данни: застраховател, отговорен за обработката, свързана с изпълнението на индивидуален застрахователен договор или договор за съдействие; работодател, когато реши да създаде и приложи обработката, за да отговори на собствените си нужди от набиране на персонал, като събира, класифицира, съхранява и в крайна сметка изтрива данни за кандидатите и определя условията на тази обработка (например: естество на събраните данни за кандидатите – автобиографии, мотивационни писма, трудови книжки, продължителност на съхранение на данните, определяне на лицата, упълномощени да имат достъп до информация за кандидатите); разработчик на приложения, когато прави кръстосани препратки към данни от различни приложения, за да предлага нови услуги.

Съвместни администратори са болниците, разработващи система с изкуствен интелект за анализ на данни от медицински изображения, както и местни власти, които съвместно разработват обща, локална платформа за повторно използване на данни и създаването на нови предложения за услуги в региона. В този случай те носят съвместна отговорност за обработката.

Обработващият лични данни е лице или организация, която обработва лични данни от името на администратора. Обработващите винаги трябва да следват инструкциите на администратора. Понякога те могат да изберат техническите средства, които считат за най-подходящи, стига те да отговарят на целите на администратора.

От друга страна, ако обработващият сам определя целите и средствата за обработване, без да следва инструкциите на администратора, той превишава своите правомощия. В този случай той се счита за администратор и може да бъде санкциониран, пише CNIL.

Обработващ е разработчикът на мобилно приложение, когато извършва операции с данни, хоствани на сървъра на приложенията, с цел поддръжка или аутсорсинг на приложението.