GDPR के प्रत्येक दायित्व के साथ एक भूमिका जुड़ी होती है। नियंत्रक प्रसंस्करण के उद्देश्यों और साधनों को निर्धारित करता है; प्रोसेसर नियंत्रक की ओर से और उसके निर्देशों पर व्यक्तिगत डेटा को संसाधित करता है। किसी पक्ष की भूमिका का निर्धारण किसी भी डेटा सुरक्षा मूल्यांकन का पहला चरण है, क्योंकि इससे यह तय होता है कि किसके पास वैध आधार होना चाहिए, डेटा विषय के अनुरोधों का उत्तर कौन देता है, उल्लंघन की रिपोर्ट कौन करता है और कौन उत्तरदायी है।
यह परीक्षण तथ्यात्मक है, संविदात्मक नहीं।
अनुबंध में किसी पक्ष को प्रोसेसर कहना उसे प्रोसेसर नहीं बना देता। महत्वपूर्ण यह है कि वास्तव में कौन यह तय करता है कि डेटा को क्यों और संक्षेप में कैसे संसाधित किया जाएगा। एक आपूर्तिकर्ता जो डेटा का उपयोग अपने स्वयं के उद्देश्यों के लिए करता है - अपने उत्पाद को बेहतर बनाने के लिए, प्रोफ़ाइल बनाने के लिए, संबंधित व्यक्तियों को मार्केटिंग करने के लिए - वह उस प्रसंस्करण का नियंत्रक है, चाहे अनुबंध में कुछ भी कहा गया हो।
सामान्य प्रोसेसर: एक होस्टिंग प्रदाता, निर्देशों का सख्ती से पालन करने वाला एक वेतन ब्यूरो, एक ईमेल वितरण सेवा। सामान्य नियंत्रक, भले ही वे किसी अन्य पक्ष द्वारा नियुक्त किए गए हों: एक लेखाकार जो वैधानिक लेखापरीक्षा कर रहा हो, एक वकील जो किसी मामले की पैरवी कर रहा हो, एक व्यावसायिक स्वास्थ्य सेवा जो अपने पेशेवर कर्तव्यों का निर्वाह कर रही हो।
संयुक्त नियंत्रक
जहां दो पक्ष संयुक्त रूप से उद्देश्यों और साधनों का निर्धारण करते हैं, वे संयुक्त नियंत्रक होते हैं और उन्हें अपने बीच एक समझौते में अपनी-अपनी जिम्मेदारियों को स्पष्ट रूप से बताना होगा, विशेष रूप से डेटा विषय अधिकारों और सूचना संबंधी कर्तव्यों के संबंध में। उस समझौते का सार संबंधित व्यक्तियों को उपलब्ध कराया जाना चाहिए।
संगठनों की अपेक्षा से कहीं अधिक बार संयुक्त नियंत्रण की स्थिति उत्पन्न होती है: साझा प्लेटफॉर्म, संयुक्त अभियान और सोशल मीडिया पेज, इन सभी को संयुक्त नियंत्रक के रूप में माना गया है। डेटा विषय आंतरिक आवंटन की परवाह किए बिना, किसी भी संयुक्त नियंत्रक के विरुद्ध अपने अधिकारों का प्रयोग कर सकता है।
प्रसंस्करण समझौता
जहां किसी प्रोसेसर को नियुक्त किया जाता है, वहां एक लिखित समझौता अनिवार्य है, और इसकी सामग्री निर्धारित है: विषय वस्तु और अवधि, प्रकृति और उद्देश्य, डेटा के प्रकार और डेटा विषय की श्रेणियां, नियंत्रक के निर्देश, गोपनीयता, सुरक्षा उपाय, उप-प्रोसेसरों को नियुक्त करने की शर्तें, डेटा विषय अनुरोधों और उल्लंघन अधिसूचना के साथ सहायता, अंत में डेटा का क्या होता है, और लेखापरीक्षा अधिकार।
व्यवहार में दो खंड सबसे अधिक परेशानी पैदा करते हैं। उप-प्रसंस्करण: सामान्य लिखित प्राधिकरण की अनुमति है, लेकिन प्रोसेसर को नियंत्रक को इच्छित परिवर्तनों के बारे में सूचित करना होगा और उसे आपत्ति करने का अवसर देना होगा। और अंत में वापसी या विलोपन: विवाद के दौरान नहीं, बल्कि संबंध समाप्त होने से पहले ही तय कर लें कि कौन सा और किस प्रारूप में वापसी या विलोपन करना है।
देयता
नियंत्रक, नियमों का उल्लंघन करने वाली प्रक्रिया से होने वाले नुकसान के लिए उत्तरदायी होता है। प्रोसेसर केवल तभी उत्तरदायी होता है जब उसने प्रोसेसरों के लिए निर्धारित दायित्वों का पालन नहीं किया हो, या कानूनी निर्देशों के विरुद्ध कार्य किया हो। यदि दोनों एक ही प्रक्रिया में शामिल हैं, तो प्रत्येक को व्यक्ति को हुए पूरे नुकसान के लिए उत्तरदायी ठहराया जा सकता है, जिसके बाद उनके बीच कानूनी कार्यवाही की जा सकती है – यही कारण है कि प्रसंस्करण समझौते में क्षतिपूर्ति प्रावधानों पर ठीक से बातचीत करना महत्वपूर्ण है।
सलाह
हम डेटा श्रृंखला में भूमिकाओं का आकलन करते हैं, प्रसंस्करण समझौतों और संयुक्त नियंत्रक व्यवस्थाओं का मसौदा तैयार करते हैं और उनकी समीक्षा करते हैं, और किसी घटना के बाद देयता पर सलाह देते हैं। कृपया संपर्क करें। Law & More.


