
RESPONSABLES DEL TRACTAMENT I LA CADENA DE TRACTAMENT: QUAN ACTUAR I QUÈ FER
El CEPD ha publicat un document en què destaca els aspectes clau del Dictamen 22/2024 sobre determinades obligacions derivades de la dependència dels encarregats i subencarregats del tractament, adoptat el 7 d'octubre de 2024, i del qual en el seu dia vam informar (menú SUPORT/NORMATIVA/EUROPEA: CEPD. Dictamen sobre obligacions derivades de recórrer a encarregats i subencarregats), a continuació el desenvolupem traduït al català.
1. Introducció
Quan una organització (actuant com a responsable del tractament) recorre a un proveïdor de serveis (encarregat del tractament) per tractar dades personals en nom seu, continua sent responsable de la protecció d'aquestes dades. Aquesta responsabilitat s'estén al llarg de tota la "cadena de tractament" (és a dir, els encarregats de l'encarregat, o subencarregats, subsubencarregats, etc.).
El Dictamen del CEPD sobre determinades obligacions derivades de recórrer a encarregats i subencarregats del tractament aclareix fins a quin punt ha d'arribar la supervisió d'una empresa. Ha de saber qui està tractant les seves dades i assegurar-se que ofereixen garanties suficients, independentment de la longitud de la cadena.
2. Quan actuar i què fer
Els deures com a responsable s'apliquen de manera contínua al llarg de tot el cicle de vida del tractament. A continuació, es presenta una llista de verificació de les responsabilitats clau de l'organització en cada etapa:
|
Quan actuar |
Què fer |
|
En tot moment |
Mantenir informació específica d'identitat. Ha de tenir a disposició immediata el nom, l'adreça i la persona de contacte de cada encarregat i subencarregat de la cadena, així com la descripció del tractament. La informació s'ha de mantenir actualitzada. Pregunti's: Si un interessat pregunta "qui té les meves dades?", puc facilitar-li fàcilment la llista completa? |
|
Abans de recórrer a un proveïdor de serveis (encarregat inicial) |
Abans de recórrer a un proveïdor de serveis, i posteriorment de manera periòdica, verifiqui si les garanties i mesures aplicades per la seva cadena d'encarregats són suficients. S'ha d'assegurar que recórrer a un proveïdor de serveis (i als seus subencarregats) no redueixi el nivell de protecció de les persones. |
|
Verificació de garanties (Continuació) |
Ha de sol·licitar al proveïdor de serveis que li faciliti la documentació pertinent al respecte. Pregunti's: És capaç de demostrar que les garanties i mesures aplicades pel seu encarregat i la cadena de subencarregats són adequades? |
|
Quan es produeixen transferències |
Mapegi els fluxos. Si un subencarregat transfereix dades fora de l'EEE (inclòs l'accés remot), la seva organització és responsable de la transferència. Ha de verificar l'instrument de transferència i, quan escaigui, l'Avaluació d'Impacte de la Transferència (EIT/TIA). Pregunti's: Sé on van les dades, fins i tot al final de la cadena? |
3. Verificació: un enfocament basat en el risc
Les organitzacions tenen el deure de verificar que tots els encarregats de la cadena ofereixen "garanties suficients". No obstant això, la profunditat d'aquesta verificació varia en funció, entre altres criteris, del risc per als drets i llibertats de les persones físiques.
3.1. Risc baix a mitjà
Acció: avaluï la informació i documentació facilitada pel seu encarregat inicial. Basi's en certificacions o informes d'auditoria de tercers de confiança, quan sigui possible. Resolgui qualsevol dubte (p. ex., si la informació és incompleta o inexacta), fins i tot sobre la base d'informació disponible públicament.
3.2. Risc alt
Acció: ha d'augmentar el seu nivell d'avaluació sobre les garanties. Basar-se únicament en la informació i documentació inicial rebuda per l'encarregat inicial pot no ser suficient.
Documentació: ha de considerar sol·licitar còpies dels contractes de subencàrrec del tractament per verificar que les obligacions de protecció de dades s'han transmès correctament al llarg de la cadena.
Objectiu: demostrar a l'Autoritat de Protecció de Dades (AC) que la seva organització ha comprovat activament les garanties implantades (responsabilitat proactiva / accountability).
4. Principis a la pràctica: qüestions clau
4.1. Contractes de subencàrrec del tractament
No té l'obligació de llegir sistemàticament cadascun dels contractes d'una llarga cadena de tractament. No obstant això, ha d'avaluar cas per cas si és necessari sol·licitar-ne una còpia per demostrar el compliment.
4.2. Transferències fora de l'EEE
Si el seu proveïdor de serveis (o el seu subencarregat) transfereix dades a un tercer país fora de l'EEE, tant la seva organització com l'exportador de dades poden assumir obligacions d'acord amb el Capítol V del RGPD, segons les circumstàncies de la transferència. S'ha d'assegurar que qualsevol transferència d'aquest tipus a la cadena estigui coberta per un instrument de transferència vàlid.
4.3. Instruccions facilitades a un encarregat, "llevat que ho exigeixi la llei"
El RGPD estableix que un encarregat ha de seguir les seves instruccions llevat que el Dret de la Unió Europea o dels Estats membres de la UE/EEE li exigeixi el contrari. Alguns contractes intenten ampliar això dient "llevat que ho requereixi la llei o una ordre vinculant d'un organisme governamental" (el que implica lleis de qualsevol país, inclosos els de fora de la UE/EEE).
5. Exemples pràctics
A continuació es presenten escenaris específics que il·lustren com aplicar aquestes regles:
5.1. Exemple (secció 2.1.3, paràgraf 70, pàgina 19)
Context: descobreix, a través d'informació pública (o d'una notificació), que el subencarregat del seu principal proveïdor de serveis al núvol ha patit una bretxa de dades.
Què fer: l'obligació de recórrer a encarregats que ofereixin garanties suficients és contínua. Ha de sol·licitar al seu proveïdor principal una còpia del contracte de subencàrrec del tractament (sobre la base del seu dret d'auditoria). L'ha de revisar per verificar les garanties de seguretat i les obligacions de protecció de dades transmeses a aquest subencarregat. No ha de confiar cegament en les garanties del proveïdor principal un cop sorgeixi un dubte.
5.2. Exemple (secció 2.2, paràgraf 88, pàgina 22)
Context: un proveïdor de serveis li facilita un mapa de transferències als seus subencarregats, però el mapa no especifica on tracten les dades els subencarregats, o eludeix que el suport TI d'un país no europeu té "accés remot" a les dades.
Què fer: ha de sol·licitar informació addicional, verificar i completar el mapa si és necessari. L'accés remot des de fora de l'EEE constitueix una transferència, i la seva organització necessita una visió completa per complir amb els seus deures de transparència (com actualitzar l'avís de privacitat) i garantir que s'apliquin les garanties adequades.
5.3. Exemple (secció 2.3, paràgrafs 116-132, pàgines 30-34)
Context: el seu encarregat proposa un contracte en què s'afirma que seguirà les seves instruccions "llevat que ho requereixi una ordre vinculant d'un organisme governamental".
Què fer: aquesta redacció hauria de ser un senyal d'alarma quan es tracti de transferències de dades personals fora de l'EEE a la cadena de tractament. Es necessitaria una anàlisi més detallada de les circumstàncies, i aquesta redacció no s'ha de considerar una instrucció documentada del responsable del tractament per compartir dades amb governs estrangers.
6. La llista de verificació de responsabilitat proactiva (Accountability)
El pla d'acció de la seva organització per al compliment a la cadena de tractament.
|
Punt d'acció |
Per què és important |
|
1. Sol·licitar la llista completa |
Exigeixi que els seus proveïdors de serveis facilitin de manera proactiva la identitat de tots els seus subencarregats. No ha d'esperar que es produeixi un incident de seguretat per sol·licitar aquesta informació. |
|
2. Revisar els seus contractes |
Asseguri's que els seus contractes exigeixin explícitament al proveïdor de serveis que mantingui actualitzada la llista de subencarregats i que l'informi dels canvis abans que es produeixin. |
|
3. Auditar en funció del risc |
No tracti tots els encarregats per igual. Centri les seves auditories detallades i sol·licituds de documents en els encarregats que tractin dades sensibles o grans volums de dades. |
|
4. Comprovar la clàusula "llevat que" |
Revisi els seus Acords d'Encàrrec del Tractament. Si esmenten el "compliment d'altres lleis", asseguri's que no s'entengui com una possibilitat d'accés per part de governs de tercers països sense el seu coneixement. |
|
5. Supervisar les transferències |
Verifiqui que els seus proveïdors de serveis no recorrin a subencarregats en tercers països sense un mecanisme de transferència vàlid i (on sigui necessari) una Avaluació d'Impacte de la Transferència adequada. |
Aquest document ofereix una visió general simplificada del dictamen. Per obtenir explicacions jurídiques i exemples més complets, consulti el text íntegre del dictamen.
Llegeixi el dictamen complet a: