Контролер чи процесор персональних даних – у чому різниця?

Якщо компанія обробляє персональні дані разом із постачальником, сторони мають спочатку зрозуміти свої ролі згідно з GDPR. Саме фактична обробка та те, хто визначає мету і засоби, мають вирішальне значення, а не те, який ярлик сторони випадково вказують у договорі.

Фактичні дані перевірено 1 жовтня 2026 року.

Хто такий контролер персональних даних?

Контролер персональних даних визначає цілі та основні засоби обробки персональних даних. У звичайних відносинах із клієнтами це, наприклад, компанія, яка вирішує, чому збираються дані клієнтів, які дані необхідні та як довго вони використовуватимуться.

Зазвичай контролером є організація, а не окремий працівник, керівник чи власник системи, який працює з даними.

Хто такий процесор персональних даних?

Процесор персональних даних обробляє персональні дані від імені контролера і знаходиться за межами організації контролера. IMY (Шведський орган із захисту даних) наводить приклади компаній, які зберігають дані або обробляють розсилки для замовника, а також хмарних сервісів, які обробляють та зберігають персональні дані для клієнта.

Процесор може обробляти дані відповідно до документально підтверджених інструкцій контролера і водночас має власні зобов'язання згідно з GDPR, зокрема щодо безпеки, а в деяких випадках — щодо ведення реєстрів обробки та призначення спеціаліста із захисту даних.

Три приклади

Ситуація Ймовірний розподіл ролей
Компанія використовує хмарний сервіс для зберігання реєстру своїх клієнтів. Компанія зазвичай є контролером щодо обробки даних клієнтів, а хмарний провайдер — процесором для обробки, яку він виконує для клієнта.
Бухгалтерська фірма обробляє дані для клієнта, але також має власні юридичні зобов'язання щодо певних видів обробки. Ролі можуть відрізнятися для різних процесів обробки. Один і той самий постачальник може бути процесором в одній операції та самостійним контролером в іншій.
Дві організації спільно визначають, чому і як має відбуватися обробка. Може виникнути спільний контроль персональних даних замість відносин «контролер-процесор».

Коли потрібен договір з процесором персональних даних?

Коли контролер залучає процесора, обробка має регулюватися договором або іншим правовим актом згідно зі статтею 28 GDPR. Договір має, серед іншого, визначати предмет, тривалість, характер і мету обробки, тип персональних даних, категорії суб'єктів даних, а також права та обов'язки сторін.

Процесор не може вільно залучати субпроцесорів. IMY зазначає, що потрібен попередній дозвіл, а зобов'язання повинні бути перенесені на відносини із субпроцесором.

Дивіться наш детальний посібник: Договір з процесором персональних даних – коли він потрібен і що має включати?

Коли це не відносини з процесором?

Той факт, що дві компанії обмінюються персональними даними, не означає автоматично, що одна з них є процесором. Якщо обидві самостійно визначають власні цілі, вони можуть бути окремими контролерами. Якщо вони спільно визначають мету і засоби, може виникнути спільний контроль.

Тому практичне контрольне запитання: Хто вирішує, чому дані обробляються, і визначає основні рамки того, як відбувається обробка? Заголовок договору має відображати реальність, а не створювати роль, якої сторони фактично не мають.

Чи потрібен вам договір з процесором (PUB/DPA)?

Шаблон PUB/DPA від Mallbutiken на 2026 рік розроблений відповідно до статті 28 GDPR і включає, серед іншого, інструкції, безпеку, субпроцесорів, інциденти, видалення даних та питання третіх країн.

Ціна: 99 шв. крон.

Переглянути пакет шаблонів PUB/DPA 2026

Пов'язані посібники

SaaS-договір – що він має містити? · SLA в SaaS-договорах · ШІ, кібербезпека та IT-договори

Джерела

Назад до блогу