Dataverwerker gedefinieer

Dataverwerkers – Definisie en beskrywing

Bespreek 'n demo

kollegas, werk, moderne, ateljee. produksie, bestuurders, span, werk, nuwe, projek. jonk, besigheid

Wat is 'n dataverwerker?

Die dataverwerker verwerk slegs identifiseerbare persoonlike data namens die data kontroleerder. Die dataverwerker is gewoonlik 'n derde party wat buite die maatskappy is.

In 'n kontrak of 'n ander regshandeling moet die pligte van die verwerker teenoor die beheerder gespesifiseer word, soos om databeheerders te laat weet wat met persoonlike data gebeur sodra 'n private kontrak beëindig is.

Dataverwerkers sluit masjiene in wat bewerkings op data uitvoer, soos sakrekenaars of rekenaars, en nou kan wolkdiensverskaffers as dataverwerkers bestempel word.

'n Derdeparty-dataverwerker besit of beheer nie die data wat hulle verwerk nie. Die dataverwerker kan nie die doel van die data of hoe dit gebruik word verander nie.

Watter pligte het dataverwerkers?

Dataverwerkers voer verskeie dataverwerkingstake vir 'n besigheid uit, soos die stoor van data, die herwinning van data, die bestuur van die betaalstaat, bemarkingsaktiwiteite of die verskaffing van sekuriteit vir data.

Ons sal jou 'n voorsprong van 77% gee met jou ISO 27001-sertifisering

Wat beteken dataverwerker?

Verwerking definieer enige bewerking of stel bewerkings wat op persoonlike data of stelle individuele private data uitgevoer word, hetsy op geoutomatiseerde wyse of nie, soos insameling, optekening, organisasie, strukturering, berging, aanpassing of verandering, konsultasie, gebruik, openbaarmaking deur oordrag, verspreiding.

In die Algemene databeskermingsregulasie (GDPR), die beheerder en die dataverwerker het soortgelyke verantwoordelikhede, en onder die GDPR voldoen hulle ook aan soortgelyke beginsels. In vergelyking met die voorganger van GDPR, is daar nie soveel verandering met betrekking tot wat 'n dataverwerker is nie.

Dataverwerkers moet beheerders in sekere omstandighede bystaan, byvoorbeeld in 'n moontlike kennisgewing oor persoonlike dataskending of die oorweging van 'n Databeskermingsimpakbepaling (DPIA).

Voorbeelde van dataverwerkers

Die beheerder van jou organisasie se MH-afdeling het metodes om die persoonlike data van aansoekers en werknemers te verwerk wat beskerm moet word. Dit is moontlik dat sommige van die HR-dataverwerkingsdataaktiwiteite deur 'n derde party gedoen kan word. 'n Verwerker is 'n maatskappy aan wie jy sal uitkontrakteer.

Jou bemarkingspan verwerk persoonlike data van potensiële kliënte en bestaande kliënte. Laasgenoemde is verwerkers wanneer dit met 'n e-posbemarkingsmaatskappy of -agentskap werk wat hierdie data vir veldtogte gebruik.

Wanneer jy wil hê dat 'n potensiële kliënt 'n spesifieke nommer in die bestek van 'n veldtog op TV moet inbel, ensovoorts, het jy dalk die inkomende kontaksentrumaktiwiteite van jou organisasie uitgekontrakteer of 'n oproepsentrum gebruik.

Die datasubjekte is die mense wat inbel, en die kontaksentrum word die verwerker.

Die verwerker besit nooit die persoonlike data nie. Die beheerder besit nie die persoonlike data van sy kliënte, vooruitsigte, werknemers of enigiemand anders nie. Die natuurlike persoon besit die persoonlike data.

Voldoen aan-jou-organisasies-unieke-behoeftes

Wat is 'n sub-verwerker?

As 'n verwerker 'n subverwerker gebruik om die proses van persoonlike data vir 'n beheerder te help help, moet jou dataverwerker 'n skriftelike kontrak met daardie subverwerker hê. 'n Subverwerker is gewoonlik 'n ander organisasie.

Wat moet in die kontrak ingesluit word:

  • Die verwerkingsonderwerp.
  • Die hoeveelheid tyd wat die verwerking neem.
  • Die doel van die verwerking en aard van die proses.
  • Die tipes data betrokke.
  • Die kategorieë van datasubjekte.
  • Die beheerder se verantwoordelikhede en regte.

Die kontrak of ander regshandeling kan bepalings of klousules insluit, soos:

  • Tensy die wet dit vereis, is die beheerder se gedokumenteerde instruksies die enigste instruksies waarvolgens die verwerker moet optree.
  • Die verwerker moet verseker dat die mense wat die data verwerk aan 'n plig van vertroulikheid onderhewig is.
  • Toepaslike maatreëls moet getref word om die veiligheid van die verwerking te verseker.
  • Kragtens 'n skriftelike kontrak moet die verwerker slegs 'n subverwerker inskakel met die beheerder se voorafgoedkeuring.
  • Toepaslike maatreëls moet getref word om die kontroleerder te help reageer op versoeke van individue om hul regte uit te oefen.
  • Die databeheerder het die hulp van die verwerker nodig om sy verpligtinge met betrekking tot sekuriteit van verwerking, verklaring van persoonlike data-oortredings en databeskerming impakbeoordelings na te kom.
  • Aan die einde van die kontrak moet die verwerker alle persoonlike data aan die kontroleerder terugbesorg. As die wet dit vereis, moet die verwerker ook bestaande persoonlike data vernietig, tensy dit uitdruklik gestel word dat data in berging gehou moet word.
  • Die verwerker moet oudits en inspeksies indien. Die verwerker moet al die inligting aan die beheerder gee verseker dat hulle hul verpligtinge nakom ooreenstem met hul GDPR artikel 28 verpligtinge.

Ek sal beslis ISMS.online aanbeveel, dit maak die opstel en bestuur van jou ISMS so maklik as wat dit kan kry.

Peter Risdon
CISO, Viital

Bespreek jou demo

Ons GDPR-ervaring is gereed om jou te help

GDPR-nakoming en dataverwerkers

Dataverwerker Persoonlike Verantwoordelikhede

Daar is byvoorbeeld baie werknemers by die brouery. Die maatskappy teken 'n kontrak met 'n betaalstaatmaatskappy om lone te betaal.

Wanneer 'n werknemer 'n salarisverhoging het of vertrek, vertel die brouery die betaalstaatmaatskappy wanneer die lone betaal moet word of nie.

Die brouery sal die databeheerder wees, en die betaalstaatmaatskappy sal die dataverwerker wees.

Is jy 'n dataverwerker?

  • Jy volg instruksies oor hoe om persoonlike data te verwerk.
  • Jy is deur die kliënt of 'n derde party vertel watter data om in te samel.
  • Jy besluit nie om persoonlike data van individue in te samel nie.
  • Jy het nie 'n sê oor watter persoonlike data van individue ingesamel word nie.
  • Jy besluit nie die wettige grondslag vir die gebruik van daardie data.
  • Jy besluit nie vir watter doel die data gebruik gaan word nie.
  • Jy besluit nie of die data bekend gemaak moet word of aan wie nie.
  • Jy het nie 'n besluit oor hoe lank om die data te behou nie.
  • Jy kan sekere besluite neem oor hoe data verwerk word, maar slegs as jy 'n kontrak met iemand anders het.
  • Die eindresultaat van die verwerking is nie iets waarin jy belangstel nie.

Dit is belangrik om jou rol in GDPR-nakoming te verstaan

Die Algemene Databeskermingsregulasie het die verskillende rolle en verantwoordelikhede uiteengesit wat van 'n databeheerder of 'n dataverwerker verwag word.

Jy kan vol vertroue wees dat jy alles bereik het wat van jou kant af gedoen moet word deur seker te maak jy hou by die wet.

Dataverwerkingsverpligtinge – Kritieke GDPR-artikels

Verwerkers het minder onafhanklikheid oor die data wat hulle verwerk, maar hulle het wel wetlike verantwoordelikhede onder die Britse GDPR-wet en is onderhewig aan regulering deur die owerhede.

As jy 'n verwerker is, het jy sekere verantwoordelikhede en verpligtinge, soos:

Aanspreeklikheidsverpligtinge

Jy moet rekord hou en byhou en aanstel a databeskermingsbeampte om aan sekere GDPR te voldoen aanspreeklikheidsverpligtinge.

Internasionale oordragte

Die VK se verbod op die oordrag van persoonlike data aan ander mense strook met die EU se verbod op die oordrag van persoonlike data aan ander mense. U moet verseker dat enige oordrag buite die VK deur die kontroleerder goedgekeur word en aan die VK se GDPR se oordragbepalings voldoen.

Samewerking met toesighoudende owerhede

Jy is verplig om die owerhede te help om hul pligte uit te voer deur met hulle saam te werk, soos die Inligtingskommissaris se kantoor (ICO).

Databeheerders moet seker maak dat hulle saam met dataverwerkers werk wat waarborge bied aangaande hul vermoë om persoonlike data te verwerk en in ooreenstemming met die GDPR en die beskerming van die regte van die datasubjek te voldoen.

Op wie is die Britse GDPR van toepassing?

UK GDPR is van toepassing op dataverwerking wat deur organisasies in die VK uitgevoer word. Dit is van toepassing op organisasies buite die VK wat goedere of dienste aan individue in die VK bied.

Onder GDPR is sekere aktiwiteite nie onderhewig aan databeskermingswetgewing nie, insluitend verwerking vir nasionale sekuriteitsdoeleindes, verwerking wat deur individue hanteer word bloot vir persoonlike/huishoudelike aktiwiteite en verwerking wat deur die Wetstoepassingsvoorskrif.

Die Brexit-oorgangstydperk het in Desember 2020 geëindig. Britse organisasies wat persoonlike data verwerk, moet voldoen aan:

  • Die DPA (Databeskermingswet) 2018.
  • UK GDPR (as hulle slegs huishoudelike persoonlike data verwerk).

Daar is minimale verskille tussen die Britse GDPR en die EU-ekwivalent. Die EU se struktuur is deur die VK opgehef en in die land se wet in plek gestel.

Sien ons platformkenmerke in aksie

'n Pasgemaakte praktiese sessie gebaseer op jou behoeftes en doelwitte

Bespreek jou demo

Neem die regte benadering tot GDPR met ISMS.online

Jou besigheid en jou databeskermingstelsel

Wie hou toesig oor hoe persoonlike data binne 'n organisasie verwerk word?

Verwerkers het minder verpligtinge maar moet versigtig wees om slegs persoonlike data volgens die beheerder se instruksies te verwerk.

Daar word van jou organisasie vereis om 'n DPO aan te wys

Die data Protection Beampte, wat die maatskappy moontlik aangewys het, is verantwoordelik om toesig te hou oor hoe persoonlike data verwerk word en om werknemers wat persoonlike data verwerk in kennis te stel en te adviseer.

Die DPO kommunikeer en werk ook saam met die data Protection Owerheid (DPA).

Daar is 'n vereiste vir jou maatskappy om 'n DPO aan te stel wanneer:

  • Jy monitor individue en verwerk kategorieë data gereeld.
  • Dataverwerking is 'n kernaktiwiteit van die onderneming.
  • Die organisasie verwerk data op groot skaal.

Die DPO kan 'n lid van jou organisasie wees of kan gekontrakteer word op grond van 'n dienskontrak.

Word werknemers as dataverwerkers geklassifiseer?

'n Dataverwerker is 'n natuurlike persoon, agentskap, openbare owerheid of enige ander liggaam wat persoonlike data namens 'n kontroleerder hou.

Jou personeel verwerk die data volgens jou instruksies. Jou span word nie as derde partye in die wetlike sin beskou nie, en daarom is enige verwerking wat hulle doen deel van die optrede van 'n databeheerder.

As jy personeel gebruik, het jy nie 'n direkte dienskontrak met byvoorbeeld agentskappersoneel wat die agentskap betaal nie. Die agentskap tree as 'n dataverwerker op.

'n Voorbeeld en take van 'n dataverwerker

Die volgende lys verduidelik die tipiese take van 'n dataverwerker:

  • IT-prosesse en -stelsels wat die databeheerder in staat stel om persoonlike data in te samel, sou ontwerp, geskep en geïmplementeer word.
  • Gebruik gereedskap en tegnieke wat gebruik kan word om persoonlike data in te samel.
  • Sekuriteitsmaatreëls kan ingestel word om persoonlike data te beskerm.
  • Persoonlike data wat deur die databeheerder ingesamel is, kan gestoor word.
  • Data word van die databeheerder na 'n ander organisasie oorgedra – omgekeerd.

'n Voorbeeld van 'n dataverwerker in die werkplek

Jou bemarkingspan samel persoonlike data van potensiële en bestaande kliënte in. Wanneer jou organisasie met 'n e-posbemarkingsmaatskappy of -agentskap werk wat hierdie data gebruik, is laasgenoemde verwerkers.

ISMS.online maak die opstel en bestuur van jou ISMS so maklik as wat dit kan kry.

Peter Risdon
CISO, Viital

Bespreek jou demo

Persoonlike dataverwerking, rekordhouding en veilige verwerkingsargitektuur

Artikel 5 van die GDPR-beginsels beskryf duidelik wat 'n datasubjek sou verwag wanneer hulle hul persoonlike data verwerk.

Persoonlik identifiseerbare data is enige inligting wat gebruik kan word om 'n individu te identifiseer. Dit sluit name, adresse, telefoonnommers, kredietkaartbesonderhede en dies meer in.

Wat 'n individu identifiseer, kan so eenvoudig soos 'n naam of 'n nommer wees, of dit kan ander faktore insluit soos 'n internetprotokoladres of 'n koekie-identifiseerder.

As jy 'n individu direk kan identifiseer uit die inligting wat jy verwerk, kan daardie inligting persoonlike data wees.

Jy moet dink of die individu steeds identifiseerbaar is as jy hulle nie direk kan identifiseer nie. Al die hulpbronne wat redelik waarskynlik gebruik sal word om daardie individu te identifiseer, moet oorweeg word, saam met die inligting wat jy verwerk.

Verantwoording vir 'n verskeidenheid faktore, insluitend inhoud van die data, die doel of doeleindes waarvoor jy dit verwerk, en die waarskynlike impak van daardie verwerking op die individu is wat jy in ag moet neem wanneer jy oorweeg of inligting "verwant" is aan 'n individu .

Kan databeheerders verskillende identifiseerbare inligting hê?

Dit is moontlik dat dieselfde inligting persoonlik identifiseerbaar is vir een beheerder se doeleindes, maar nie persoonlik identifiseerbaar is vir die doeleindes van 'n ander beheerder nie.

Inligting wat verwyder of vervang is om die data te verberg, is steeds persoonlike data vir die doeleindes van die Britse GDPR.

Inligting wat werklik anoniem is, word nie deur die Verenigde Koninkryk se Algemene Databeskermingsregulasie gedek nie.

Inligting wat blykbaar met 'n spesifieke individu verband hou, is steeds persoonlike data, aangesien dit met daardie individu verband hou, selfs al is dit nie akkuraat nie.

Hou 'n rekord van aktiwiteit

Dit is van kardinale belang om seker te maak dat jou besigheid aan GDPR voldoen. 'n Uitstekende manier om dit te begin is deur 'n inligtingsoudit en/of datakartering te onderneem om te verseker dat jy weet watter persoonlike data jou organisasie hou en waar.

Die maatskappy is onderhewig aan boetes as hulle nie rekords van verwerkingsaktiwiteite byhou of 'n volledige indeks aan owerhede verskaf nie. Dit is volgens artikel 83.4.a van die GDPR-regulasie.

Laai jou brosjure af

Transformeer jou bestaande ISMS

Laai jou gratis gids af
om jou Infosec te stroomlyn

Kry jou gratis gids

Algemene vrae

Kontak Ons

Wat is die verskil tussen databeheerder en dataverwerker?

Daar is 'n duidelike verskil tussen 'n databeheerder en 'n dataverwerker volgens die GDPR-raamwerk. Volgens die regulasie het nie alle organisasies wat betrokke is by die verwerking van persoonlike data 'n gelyke vlak van verantwoordelikheid nie.

Databeheerderverskille:

  • Die individuele inligting van jou kliënte, werfbesoekers en ander teikens moet ingesamel word. Jy moet die wetlike magtiging hê om dit te doen.
  • Jy kan die data wat jy het verander of wysig.
  • Hoe om die data te gebruik en vir watter doel dit gebruik word.
  • Moet die data in die huis gehou word, of moet dit met derde partye gedeel word? Jy moet uitvind met wie om die inligting te deel.
  • Wanneer om die data weg te gooi en hoe lank dit gehou moet word.

Dataverwerker verskille:

  • Ontwerp, skep en implementeer stelsels wat die databeheerder sal toelaat om persoonlike data in te samel.
  • Watter strategieë en gereedskap gebruik jou organisasie vir die insameling van persoonlike data.
  • Watter sekuriteitsmaatreëls kan ingestel word om persoonlike data te beskerm.
  • Watter persoonlike data word deur die databeheerder ingesamel.
  • Hoe jy data van die databeheerder na verskillende organisasies oordra en omgekeerd.

Wat moet in 'n kontrak tussen 'n verwerker en 'n sub-verwerker ingesluit word?

Wanneer 'n databeheerder 'n dataverwerker opdrag gee vir persoonlike dataverwerking en 'n ander verwerker (subverwerker) in diens neem, is 'n kontrak nodig soos uiteengesit onder Artikel 28.3 van die GDPR-regulasies. Die kontrak sit die partye se verantwoordelikhede en aanspreeklikhede uiteen, wat dit noodsaaklik maak.
Sien die ISMS.online platform in aksie

ISMS.online ondersteun nou ISO 42001 - die wêreld se eerste KI-bestuurstelsel. Klik om meer uit te vind