Objavljeno: 23.9.2024.
Slijedom Vašeg upita upućenog Agenciji za zaštitu osobnih podataka nastavno na razgraničenje uloge voditelja obrade i izvršitelja obrade, očitujemo se kako slijedi:
Prvenstveno ukazujemo da pojmovi voditelja obrade te izvršitelja obrade imaju presudnu ulogu u primjeni Uredbe (EU) 2016/679 Europskog parlamenta i Vijeća od 27. travnja 2016. o zaštiti pojedinaca u vezi s obradom osobnih podataka i o slobodnom kretanju takvih podataka (Opće uredbe o zaštiti podataka) jer određuju tko je odgovoran za sukladnost s različitim pravilima o zaštiti podataka i kako ispitanici mogu ostvariti svoja prava u praksi.
Opća uredba o zaštiti podataka u članku 5. stavku 2. izričito uvodi načelo odgovornosti, što znači da je voditelj obrade odgovoran za sukladnost s načelima utvrđenima u članku 5. stavku. 1. Opće uredbe o zaštiti podataka, i da voditelj obrade mora biti u mogućnosti dokazati sukladnost s načelima utvrđenima u članku 5. stavku 1. Opće uredbe o zaštiti podataka.
Agencija prvenstveno ukazuje na definicije iz čl. 4. Opće uredbe o zaštiti podataka, gdje je propisano značenje određenih pojmova kako slijedi:
7.„voditelj obrade” znači fizička ili pravna osoba, tijelo javne vlasti, agencija ili drugo tijelo koje samo ili zajedno s drugima određuje svrhe i sredstva obrade osobnih podataka; kada su svrhe i sredstva takve obrade utvrđeni pravom Unije ili pravom države članice, voditelj obrade ili posebni kriteriji za njegovo imenovanje mogu se predvidjeti pravom Unije ili pravom države članice;
Definicija voditelja obrade sadrži pet glavnih sastavnih cjelina:
– „fizička ili pravna osoba, tijelo javne vlasti, agencija ili drugo tijelo”
– „određuje”
– „samo ili zajedno s drugima”
– „svrhe i sredstva”
– „obrade osobnih podataka”
U predmetnom kontekstu, ukazujemo na cjelinu „određuje“ koja se odnosi na utjecaj voditelja obrade tijekom obrade, na temelju izvršenja ovlasti donošenja odluka. Voditelj obrade je tijelo koje odlučuje o određenim ključnim elementima obrade. Vođenje obrade može se definirati zakonom ili može proizlaziti iz analize činjeničnih elemenata ili okolnosti slučaja.
U svakom, pa i u predmetnom slučaju, potrebno je sagledati specifične poslove obrade i razumjeti tko ih određuje, prvo razmotrivši sljedeća pitanja: „zašto se odvija ova obrada?” i „tko je odlučio da se obrada treba odvijati u određenu svrhu?”.
Postoje slučajevi u kojima utjecaj voditelja obrade tijekom obrade u donošenju odluka može proizaći iz izričite pravne nadležnosti, npr. ako su voditelj obrade ili posebni kriteriji za njegovo imenovanje predviđeni nacionalnim pravom ili pravom Unije.
Upravo članak 4. stavak 7. navodi da „kada su svrhe i sredstva takve obrade utvrđeni pravom Unije ili pravom države članice, voditelj obrade ili posebni kriteriji za njegovo imenovanje mogu se predvidjeti pravom Unije ili pravom države članice.” Iako članak 4. stavak 7. navodi „voditelja obrade” u jednini, Europski odbor za zaštitu podataka smatra da je također moguće da se pravom Unije ili pravom države članice imenuje više voditelja obrade, možda čak i kao zajedničke voditelje obrade.
Ako je voditelj obrade konkretno utvrđen u zakonodavstvu, to će biti odlučujuće za utvrđivanje toga tko djeluje kao voditelj obrade. To podrazumijeva da je zakonodavac predvidio da voditelj obrade bude onaj subjekt koji uistinu može izvršiti nadzor u donošenju odluka. Nacionalno pravo nekih država propisuje da su tijela javne vlasti odgovorna za obradu osobnih podataka u okviru svojih dužnosti. Međutim, češći je slučaj da će umjesto izravnog imenovanja voditelja obrade ili utvrđivanja kriterija za njegovo imenovanje zakonom nekome biti određen zadatak ili propisana dužnost da prikuplja i obrađuje određene podatke. U tim je slučajevima svrha obrade često određena zakonom. Voditelj obrade obično će biti onaj koji je zakonom predviđen za ostvarenje te svrhe, odnosno tog javnog zadatka. Primjerice, to bi bio slučaj kada neki subjekt kojem su povjerene određene javne dužnosti (npr. mirovinsko osiguranje) koje se ne mogu ispuniti bez prikupljanja barem nekih osobnih podataka, uspostavi bazu podataka ili registar da bi ispunio te javne zadatke. U tom se slučaju zakonom se, premda neizravno, određuje voditelj obrade.
Također, mogu postojati situacije kada različiti dionici obrađuju iste osobne podatke u lancu postupaka, pri čemu svaki od tih dionika ima neovisnu svrhu i neovisna sredstva u svom dijelu lanca.
Izvršitelj obrade, u skladu s člankom 4. stavkom 8. Opće uredbe o zaštiti podataka, jest:
„fizička ili pravna osoba, tijelo javne vlasti, agencija ili drugo tijelo koje obrađuje osobne podatke u ime voditelja obrade”.
Slično definiciji voditelja obrade, definicija izvršitelja obrade predviđa širok raspon dionika.
Dva su osnovna uvjeta za utvrđivanje izvršitelja obrade:
- a) da je zaseban subjekt u odnosu na voditelja obrade i
- b) obrađuje osobne podatke u ime voditelja obrade.
Izvršitelj obrade provodi upute voditelja obrade u odnosu na svrhu obrade i ključne elemente sredstava. Zakonitost obrade prema članku 6. Opće uredbe o zaštiti podataka proizaći će iz aktivnosti voditelja obrade, a izvršitelj obrade podataka ne smije obrađivati podatke različito od uputa voditelja obrade.
Djelovanje „u ime” voditelja obrade znači da izvršitelj obrade ne smije izvršiti obradu u svoju svrhu. Kako je propisano u članku 28. stavku 10., izvršitelj obrade prekršit će Opću uredbu o zaštiti podataka ako prekorači upute voditelja obrade i počne određivati svoje vlastite svrhe i sredstva obrade. Izvršitelj obrade tada će se smatrati voditeljem obrade u odnosu na tu obradu.
Bitno za naglasiti je da nije svaki pružatelj usluga koji obrađuje osobne podatke tijekom pružanja usluge „izvršitelj obrade” u smislu Opće uredbe o zaštiti podataka. Uloga izvršitelja obrade ne proizlazi iz prirode nekog subjekta koji obrađuje podatke, već iz njegovih konkretnih aktivnosti u određenom kontekstu. Drugim riječima, isti subjekt može istodobno djelovati kao voditelj obrade za određene postupke obrade i kao izvršitelj obrade za druge postupke, te se utvrđivanje uloge voditelja ili izvršitelja obrade mora procijeniti s obzirom na određene skupove podataka ili poslova.
Za više informacija o pojmovima voditelja obrade, zajedničkog voditelja obrade i izvršitelja obrade upućujemo Vas na Smjernice 07/2020 o pojmovima voditelja i izvršitelja obrade u Općoj uredbi o zaštiti podataka, verzija 2.0, usvojene od strane Europskog odbora za zaštitu podataka 7. srpnja 2021., a koje su dostupne na sljedećoj poveznici:
U predmetnom kontekstu, imajući u vidu odredbe čl. 189. Zakona o radu (NN 93/14, 127/17, 98/19, 151/22, 46/23, 64/23), u načelu se razabire da se u opisanom slučaju radi o dva zasebna voditelja obrade a ne o odnosu voditelj-izvršitelj obrade.