Tietojen käsittelijä määritetty

Tietojen käsittelijät – määritelmä ja kuvaus

Varaa demo

työkaverit,työ,moderni,studio.tuotanto,johtajat,tiimi,työ,uusi,projekti.nuori,yritys

Mikä on tietojenkäsittelijä?

Tietojen käsittelijä käsittelee vain tunnistettavissa olevia henkilötietoja hänen puolestaan rekisterinpitäjä. Tietojen käsittelijä on yleensä yrityksen ulkopuolinen kolmas osapuoli.

Sopimuksessa tai muussa säädöksessä tulee määritellä käsittelijän velvollisuudet rekisterinpitäjää kohtaan, kuten tiedottaminen rekisterinpitäjälle, mitä henkilötiedoille tapahtuu yksityisen sopimuksen päätyttyä.

Tietojen käsittelijöihin kuuluu koneita, jotka suorittavat dataa koskevia toimintoja, kuten laskimia tai tietokoneita, ja nyt pilvipalveluntarjoajat voidaan nimetä tietojenkäsittelijöiksi.

Kolmannen osapuolen tietojen käsittelijä ei omista tai hallitse käsittelemiään tietoja. Tietojen käsittelijä ei voi muuttaa tietojen tarkoitusta tai käyttötapaa.

Mitä velvollisuuksia tietojenkäsittelijöillä on?

Tietojen käsittelijät suorittavat yritykselle erilaisia ​​tietojenkäsittelytehtäviä, kuten tietojen tallentamista, tiedonhakua, palkanlaskennan suorittamista, markkinointitoimintoja tai tietojen turvaamista.

Annamme sinulle 77 % etumatkan ISO 27001 -sertifikaatissasi

Mitä tietojen käsittelijä tarkoittaa?

Käsittelyllä määritellään mikä tahansa henkilötiedoille tai yksittäisten henkilötietojen joukoille suoritettu toiminto tai toimenpidekokonaisuus, joko automatisoidulla tai ei, kuten kerääminen, tallentaminen, järjestäminen, jäsentäminen, tallentaminen, mukauttaminen tai muuttaminen, kuuleminen, käyttö, luovuttaminen siirtämällä, levittäminen.

In Yleinen tietosuojadirektiivi (GDPR), rekisterinpitäjällä ja tietojen käsittelijällä on samanlaiset vastuut, ja ne noudattavat myös GDPR:n mukaisesti samanlaisia ​​periaatteita. Verrattuna edeltäjään GDPR:ään tietojenkäsittelijä ei ole juurikaan muuttunut.

Tietojen käsittelijöiden on autettava rekisterinpitäjiä tietyissä olosuhteissa, esimerkiksi mahdollisessa henkilötietojen tietoturvaloukkausilmoituksessa tai harkitessaan Tietosuojavaikutusten arviointi (DPIA).

Esimerkkejä tietojen käsittelijöistä

Organisaatiosi HR-osaston rekisterinpitäjällä on käytössään menetelmät hakijoiden ja työntekijöiden suojaamisen tarpeessa olevien henkilötietojen käsittelyyn. On mahdollista, että osan HR-tietojen käsittelystä voi suorittaa kolmas osapuoli. Prosessori on yritys, jolle ulkoistat.

Markkinointitiimisi käsittelee potentiaalisten asiakkaiden ja olemassa olevien asiakkaiden henkilötietoja. Jälkimmäiset ovat käsittelijöitä, kun ne työskentelevät sähköpostimarkkinointiyrityksen tai -toimiston kanssa, joka käyttää näitä tietoja kampanjoissa.

Kun haluat potentiaalisen asiakkaan soittavan tiettyyn numeroon esimerkiksi TV-kampanjan puitteissa, olet saattanut ulkoistaa organisaatiosi saapuvan yhteydenottokeskuksen toiminnot tai käyttää puhelinkeskusta.

Rekisteröidyt ovat henkilöt, jotka soittavat, ja yhteyskeskuksesta tulee käsittelijä.

Käsittelijä ei koskaan omista henkilötietoja. Rekisterinpitäjä ei omista asiakkaidensa, mahdollisten henkilöiden, työntekijöiden tai kenenkään muun henkilötietoja. Luonnollinen henkilö omistaa henkilötiedot.

Vastaa organisaatiosi ainutlaatuisiin tarpeisiin

Mikä on aliprosessori?

Jos henkilötietojen käsittelijä käyttää alikäsittelijää auttamaan rekisterinpitäjän henkilötietojen käsittelyssä, sinun on tehtävä kirjallinen sopimus kyseisen alikäsittelijän kanssa. Alikäsittelijä on yleensä toinen organisaatio.

Mitä sopimukseen pitäisi sisällyttää:

  • Käsittelyn aihe.
  • Käsittelyyn kuluva aika.
  • Käsittelyn tarkoitus ja prosessin luonne.
  • Mukana olevat datatyypit.
  • Rekisteröidyt luokat.
  • Rekisterinpitäjän velvollisuudet ja oikeudet.

Sopimus tai muu oikeustoimi voi sisältää ehtoja tai lausekkeita, kuten:

  • Ellei laki sitä edellytä, rekisterinpitäjän dokumentoidut ohjeet ovat ainoat ohjeet, jotka käsittelijän on toimittava.
  • Käsittelijän on varmistettava, että tietoja käsittelevillä henkilöillä on salassapitovelvollisuus.
  • Asianmukaiset toimenpiteet on toteutettava käsittelyn turvallisuuden varmistamiseksi.
  • Kirjallisen sopimuksen mukaan käsittelijä saa palkata alikäsittelijän vain rekisterinpitäjän etukäteen antamalla suostumuksella.
  • On ryhdyttävä asianmukaisiin toimenpiteisiin, jotta rekisterinpitäjä vastaa yksilöiden esittämiin pyyntöihin käyttää oikeuksiaan.
  • Rekisterinpitäjä tarvitsee käsittelijän apua käsittelyn turvallisuutta, henkilötietoloukkausten ilmoittamista ja tietosuojavaikutusten arviointia koskevien velvoitteidensa täyttämisessä.
  • Sopimuksen päätyttyä käsittelijän on palautettava kaikki henkilötiedot rekisterinpitäjälle. Jos laki niin vaatii, käsittelijän on myös tuhottava olemassa olevat henkilötiedot, ellei ole nimenomaisesti mainittu, että tiedot on säilytettävä.
  • Käsittelijä on velvollinen toimittamaan auditoinnit ja tarkastukset. Prosessorin on annettava rekisterinpitäjälle kaikki tiedot varmistaa, että he täyttävät velvoitteensa GDPR artiklan 28 mukaisten velvoitteidensa mukaisesti.

Suosittelisin ehdottomasti ISMS.onlinea, sillä se tekee ISMS:n määrittämisestä ja hallinnasta niin helppoa kuin mahdollista.

Peter Risdon
CISO, Viital

Varaa esittelysi

GDPR-kokemuksemme on kaikki valmis auttamaan sinua

GDPR:n noudattaminen ja tietojen käsittelijät

Tietojen käsittelijän henkilökohtaiset vastuut

Esimerkiksi panimolla on paljon työntekijöitä. Yritys tekee sopimuksen palkanlaskentayhtiön kanssa palkanmaksusta.

Kun työntekijän palkankorotus tai hän lähtee, panimo ilmoittaa palkkayhtiölle, milloin palkka pitäisi maksaa tai ei.

Panimo toimii rekisterinpitäjänä ja palkkayhtiö tietojen käsittelijänä.

Oletko tietojenkäsittelijä?

  • Noudatat ohjeita henkilötietojen käsittelystä.
  • Sinulle kerrottiin, mitä tietoja sinun tulee kerätä joko asiakkaan tai kolmannen osapuolen toimesta.
  • Et päätä kerätä henkilötietoja yksilöiltä.
  • Sinulla ei ole sananvaltaa siihen, mitä henkilötietoja yksilöiltä kerätään.
  • Sinä et päätä laillinen peruste näiden tietojen käyttöä varten.
  • Sinä et päätä, mihin tarkoitukseen tietoja käytetään.
  • Sinä et päätä, luovutetaanko tiedot tai kenelle.
  • Sinulla ei ole päätöstä siitä, kuinka kauan tietoja säilytetään.
  • Voit tehdä joitain päätöksiä tietojen käsittelystä, mutta vain jos sinulla on sopimus jonkun muun kanssa.
  • Käsittelyn lopputulos ei ole sinua kiinnostava.

On tärkeää ymmärtää roolisi GDPR:n noudattamisessa

Yleisessä tietosuoja-asetuksessa on hahmoteltu rekisterinpitäjän tai tietojenkäsittelijän erilaiset roolit ja vastuut.

Voit olla varma, että olet saavuttanut kaiken, mitä sinun on tehtävä, varmistamalla, että noudatat lakia.

Tietojenkäsittelyvelvollisuudet – kriittiset GDPR-artikkelit

Käsittelijillä on vähemmän riippumattomuutta käsittelemiensä tietojen suhteen, mutta heillä on Yhdistyneen kuningaskunnan GDPR-lain mukainen oikeudellinen vastuu, ja he ovat viranomaisten sääntelyn alaisia.

Jos olet käsittelijä, sinulla on joitain velvollisuuksia ja velvollisuuksia, kuten:

Vastuuvelvollisuudet

Sinun on pidettävä kirjaa sekä ylläpidettävä ja nimitettävä a tietosuojavastaava noudattaa tiettyjä GDPR-vaatimuksia vastuuvelvollisuudet.

Kansainväliset siirrot

Yhdistyneen kuningaskunnan kielto siirtää henkilötietoja muille ihmisille on yhdenmukainen EU:n kiellon kanssa siirtää henkilötietoja muille ihmisille. Sinun on varmistettava, että rekisterinpitäjä hyväksyy kaikki siirron Yhdistyneen kuningaskunnan ulkopuolelle ja että se on Yhdistyneen kuningaskunnan GDPR:n siirtomääräysten mukainen.

Yhteistyö valvontaviranomaisten kanssa

Olet velvollinen auttamaan viranomaisia ​​heidän tehtäviensä suorittamisessa tekemällä yhteistyötä heidän kanssaan, esim Tiedotuskomissaarin toimisto (ICO).

Rekisterinpitäjien on varmistettava, että he työskentelevät sellaisten tietojen käsittelijöiden kanssa, jotka tarjoavat takeet kyvystään käsitellä henkilötietoja ja noudattaa GDPR:ää ja rekisteröidyn oikeuksien suojaa.

Keitä Yhdistyneen kuningaskunnan GDPR koskee?

Yhdistyneen kuningaskunnan GDPR koskee Yhdistyneessä kuningaskunnassa olevien organisaatioiden suorittamaa tietojenkäsittelyä. Se koskee Yhdistyneen kuningaskunnan ulkopuolella olevia organisaatioita, jotka tarjoavat tavaroita tai palveluita Yhdistyneessä kuningaskunnassa oleville henkilöille.

GDPR:n mukaan tiettyihin toimintoihin ei sovelleta tietosuojalainsäädäntöä, mukaan lukien käsittely kansalliseen turvallisuuteen liittyvissä tarkoituksissa, yksityishenkilöiden yksinomaan henkilökohtaiseen/kotitaloustoimintoihin liittyvä käsittely ja käsittely, jota sovelletaan Lainvalvontadirektiivi.

Brexit-siirtymäkausi päättyi joulukuussa 2020. Henkilötietoja käsittelevien Yhdistyneen kuningaskunnan organisaatioiden on noudatettava:

  • DPA (Data Protection Act) 2018.
  • Yhdistyneen kuningaskunnan GDPR (jos ne käsittelevät vain kotimaisia ​​henkilötietoja).

Yhdistyneen kuningaskunnan GDPR:n ja EU:n vastaavan asetuksen välillä on minimaaliset erot. Britannia on nostanut EU:n rakenteen, ja se on sisällytetty maan lainsäädäntöön.

Katso alustan ominaisuudet toiminnassa

Räätälöity käytännön istunto tarpeidesi ja tavoitteidesi mukaan

Varaa esittelysi

Ota oikea lähestymistapa GDPR:ään ISMS.onlinen avulla

Yrityksesi ja tietosuojajärjestelmäsi

Kuka valvoo, kuinka henkilötietoja käsitellään organisaatiossa?

Käsittelijöillä on vähemmän velvollisuuksia, mutta heidän on huolehdittava siitä, että henkilötietoja käsitellään vain rekisterinpitäjän ohjeiden mukaisesti.

Organisaatiosi on nimettävä tietosuojavastaava

- Tietosuojaseloste Toimihenkilö, jonka yritys on mahdollisesti nimennyt, on vastuussa henkilötietojen käsittelyn valvonnasta sekä henkilötietoja käsittelevien työntekijöiden ilmoittamisesta ja neuvomisesta.

Tietosuojavastaava myös kommunikoi ja tekee yhteistyötä Tietosuojaseloste viranomainen (DPA).

Yrityksesi on nimitettävä tietosuojavastaava, kun:

  • Seuraat henkilöitä ja käsittelet tietoluokkia säännöllisesti.
  • Tietojenkäsittely on liiketoiminnan ydintoimintaa.
  • Organisaatio käsittelee dataa suuressa mittakaavassa.

Tietosuojavastaava voi olla organisaatiosi jäsen tai hänen kanssaan voidaan tehdä sopimus palvelusopimuksen perusteella.

Onko työntekijät luokiteltu tietojen käsittelijöiksi?

Tietojen käsittelijä on luonnollinen henkilö, virasto, viranomainen tai muu elin, joka säilyttää henkilötietoja rekisterinpitäjän puolesta.

Henkilökuntasi käsittelee tietoja ohjeidesi mukaisesti. Tiimiäsi ei pidetä laillisessa mielessä kolmansina osapuolina, ja siksi heidän suorittamansa käsittely on osa rekisterinpitäjän toimintaa.

Jos käytät henkilöstöä, sinulla ei ole suoraa työsopimusta esimerkiksi viraston palkkaamien toimistohenkilöstön kanssa. Virasto toimii tietojen käsittelijänä.

Esimerkki ja tehtävät tietojenkäsittelystä

Seuraava luettelo selittää tietojen käsittelijän tyypilliset tehtävät:

  • Suunnitellaan, luodaan ja toteutetaan IT-prosessit ja -järjestelmät, joiden avulla rekisterinpitäjä voi kerätä henkilötietoja.
  • Käytä työkaluja ja tekniikoita, joita voidaan käyttää henkilötietojen keräämiseen.
  • Henkilötietojen suojaamiseksi voidaan ottaa käyttöön turvatoimia.
  • Rekisterinpitäjän keräämiä henkilötietoja voidaan tallentaa.
  • Tietoja siirretään rekisterinpitäjältä toiselle organisaatiolle – päinvastoin.

Esimerkki tietojenkäsittelystä työpaikalla

Markkinointitiimisi kerää henkilötietoja potentiaalisista ja nykyisistä asiakkaista. Kun organisaatiosi tekee yhteistyötä sähköpostimarkkinointiyrityksen tai -toimiston kanssa, joka käyttää näitä tietoja, viimeksi mainitut ovat käsittelijöitä.

ISMS.online tekee ISMS:n määrittämisestä ja hallinnasta niin helppoa kuin mahdollista.

Peter Risdon
CISO, Viital

Varaa esittelysi

Henkilötietojen käsittely, kirjanpito ja suojattu käsittelyarkkitehtuuri

GDPR-periaatteiden artiklassa 5 hahmotellaan selkeästi, mitä rekisteröity odottaa käsitellessään henkilötietojaan.

Henkilökohtaiset tunnistetiedot on mitä tahansa tietoa, jonka avulla voidaan tunnistaa henkilö. Tämä sisältää nimet, osoitteet, puhelinnumerot, luottokorttitiedot ja vastaavat.

Se, mikä yksilöi henkilön, voi olla yhtä yksinkertaista kuin nimi tai numero, tai se voi sisältää muita tekijöitä, kuten Internet-protokollan osoitteen tai evästetunnisteen.

Jos pystyt tunnistamaan henkilön suoraan käsittelemistäsi tiedoista, kyseiset tiedot voivat olla henkilötietoja.

Sinun on pohdittava, onko henkilö edelleen tunnistettavissa, jos et pysty suoraan tunnistamaan häntä. Kaikki resurssit, joita voidaan kohtuudella käyttää kyseisen henkilön tunnistamiseen, sekä käsittelemäsi tiedot tulee ottaa huomioon.

Sinun on otettava huomioon useat tekijät, mukaan lukien tietojen sisältö, käsittelyn tarkoitus tai tarkoitukset sekä käsittelyn todennäköinen vaikutus yksilöön, kun harkitset, liittyvätkö tiedot henkilöön. .

Voiko rekisterinpitäjillä olla erilaisia ​​tunnistetietoja?

On mahdollista, että samat tiedot ovat henkilökohtaisesti tunnistettavissa yhden rekisterinpitäjän tarkoituksiin, mutta eivät ole tunnistettavissa toisen rekisterinpitäjän tarkoituksiin.

Tiedot, jotka on poistettu tai korvattu tietojen salaamiseksi, ovat edelleen henkilötietoja Yhdistyneen kuningaskunnan GDPR:n tarkoituksissa.

Aidosti nimettömät tiedot eivät kuulu Yhdistyneen kuningaskunnan yleisen tietosuoja-asetuksen piiriin.

Tiedot, jotka näyttävät liittyvän tiettyyn henkilöön, ovat edelleen henkilötietoja, koska ne liittyvät kyseiseen henkilöön, vaikka ne eivät olisikaan tarkkoja.

Pidä aktiivisuusrekisteriä

On erittäin tärkeää varmistaa, että yrityksesi on GDPR:n mukainen. Erinomainen tapa aloittaa tämä on suorittaa tietotarkastus ja/tai tietojen kartoitus varmistaaksesi, että tiedät, mitä henkilötietoja organisaatiosi säilyttää ja missä.

Yritykselle määrätään sakkoja, jos ne eivät pidä kirjaa käsittelytoimista tai toimita täydellistä hakemistoa viranomaisille. Tämä on GDPR-asetuksen artiklan 83.4.a mukaista.

Lataa esitteesi

Muuta olemassa oleva ISMS

Lataa ilmainen opas
tehostaaksesi Infoseciäsi

Hanki ilmainen opas

Usein kysyttyjä kysymyksiä

Ota yhteyttä

Mitä eroa on rekisterinpitäjällä ja tietojenkäsittelijällä?

Rekisterinpitäjän ja tietojen käsittelijän välillä on selkeä ero GDPR-kehyksen mukaan. Asetuksen mukaan kaikilla henkilötietojen käsittelyyn osallistuvilla organisaatioilla ei ole yhtäläistä vastuuta.

Rekisterinpitäjien erot:

  • Asiakkaiden, sivuston vierailijoiden ja muiden kohteiden yksilölliset tiedot tulee kerätä. Sinulla on oltava lailliset valtuudet tehdä niin.
  • Voit muuttaa tai muokata tietojasi.
  • Miten tietoja käytetään ja mihin tarkoitukseen niitä käytetään.
  • Pitäisikö tiedot säilyttää talon sisällä vai jakaa ne kolmansille osapuolille? Sinun on selvitettävä, kenelle tiedot jaetaan.
  • Milloin tiedot tulee hävittää ja kuinka kauan niitä tulee säilyttää.

Tietojenkäsittelylaitteiden erot:

  • Suunnittele, luo ja toteuta järjestelmiä, joiden avulla rekisterinpitäjä voi kerätä henkilötietoja.
  • Mitä strategioita ja työkaluja organisaatiosi käyttää henkilötietojen keräämiseen.
  • Mitä turvatoimia voidaan ottaa käyttöön henkilötietojen suojaamiseksi.
  • Mitä henkilötietoja rekisterinpitäjä kerää.
  • Kuinka siirrät tietoja rekisterinpitäjältä eri organisaatioille ja päinvastoin.

Mitä prosessorin ja aliprosessorin väliseen sopimukseen tulee sisällyttää?

Kun rekisterinpitäjä ohjeistaa tietojen käsittelijää henkilötietojen käsittelyyn ja palkkaa toisen käsittelijän (alikäsittelijän), tarvitaan GDPR-asetuksen artiklan 28.3 mukainen sopimus. Sopimuksessa määritellään osapuolten vastuut ja vastuut, mikä tekee siitä olennaisen.
Katso ISMS.online-alusta toiminnassa

ISMS.online tukee nyt ISO 42001 -standardia - maailman ensimmäistä tekoälyn hallintajärjestelmää. Napsauta saadaksesi lisätietoja