Контролер чи процесор персональних даних – у чому різниця?
Поділитися
Якщо компанія обробляє персональні дані разом із постачальником, сторони мають спочатку зрозуміти свої ролі згідно з GDPR. Саме фактична обробка та те, хто визначає мету і засоби, мають вирішальне значення, а не те, який ярлик сторони випадково вказують у договорі.
Фактичні дані перевірено 1 жовтня 2026 року.
Хто такий контролер персональних даних?
Контролер персональних даних визначає цілі та основні засоби обробки персональних даних. У звичайних відносинах із клієнтами це, наприклад, компанія, яка вирішує, чому збираються дані клієнтів, які дані необхідні та як довго вони використовуватимуться.
Зазвичай контролером є організація, а не окремий працівник, керівник чи власник системи, який працює з даними.
Хто такий процесор персональних даних?
Процесор персональних даних обробляє персональні дані від імені контролера і знаходиться за межами організації контролера. IMY (Шведський орган із захисту даних) наводить приклади компаній, які зберігають дані або обробляють розсилки для замовника, а також хмарних сервісів, які обробляють та зберігають персональні дані для клієнта.
Процесор може обробляти дані відповідно до документально підтверджених інструкцій контролера і водночас має власні зобов'язання згідно з GDPR, зокрема щодо безпеки, а в деяких випадках — щодо ведення реєстрів обробки та призначення спеціаліста із захисту даних.
Три приклади
| Ситуація | Ймовірний розподіл ролей |
|---|---|
| Компанія використовує хмарний сервіс для зберігання реєстру своїх клієнтів. | Компанія зазвичай є контролером щодо обробки даних клієнтів, а хмарний провайдер — процесором для обробки, яку він виконує для клієнта. |
| Бухгалтерська фірма обробляє дані для клієнта, але також має власні юридичні зобов'язання щодо певних видів обробки. | Ролі можуть відрізнятися для різних процесів обробки. Один і той самий постачальник може бути процесором в одній операції та самостійним контролером в іншій. |
| Дві організації спільно визначають, чому і як має відбуватися обробка. | Може виникнути спільний контроль персональних даних замість відносин «контролер-процесор». |
Коли потрібен договір з процесором персональних даних?
Коли контролер залучає процесора, обробка має регулюватися договором або іншим правовим актом згідно зі статтею 28 GDPR. Договір має, серед іншого, визначати предмет, тривалість, характер і мету обробки, тип персональних даних, категорії суб'єктів даних, а також права та обов'язки сторін.
Процесор не може вільно залучати субпроцесорів. IMY зазначає, що потрібен попередній дозвіл, а зобов'язання повинні бути перенесені на відносини із субпроцесором.
Дивіться наш детальний посібник: Договір з процесором персональних даних – коли він потрібен і що має включати?
Коли це не відносини з процесором?
Той факт, що дві компанії обмінюються персональними даними, не означає автоматично, що одна з них є процесором. Якщо обидві самостійно визначають власні цілі, вони можуть бути окремими контролерами. Якщо вони спільно визначають мету і засоби, може виникнути спільний контроль.
Тому практичне контрольне запитання: Хто вирішує, чому дані обробляються, і визначає основні рамки того, як відбувається обробка? Заголовок договору має відображати реальність, а не створювати роль, якої сторони фактично не мають.
Чи потрібен вам договір з процесором (PUB/DPA)?
Шаблон PUB/DPA від Mallbutiken на 2026 рік розроблений відповідно до статті 28 GDPR і включає, серед іншого, інструкції, безпеку, субпроцесорів, інциденти, видалення даних та питання третіх країн.
Ціна: 99 шв. крон.
Переглянути пакет шаблонів PUB/DPA 2026Пов'язані посібники
SaaS-договір – що він має містити? · SLA в SaaS-договорах · ШІ, кібербезпека та IT-договори