GDPR u praksi

Kibernetički napadi i važnost ugovora o obradi

Kibernetički napadi na izvršitelje obrade i važnost ugovora o obradi osobnih podataka

Posljednjih godina sve su češći kibernetički napadi usmjereni na izvršitelje obrade, osobito na pružatelje IT usluga koji za voditelje obrade obavljaju administrativne poslove, upravljanje dokumentacijom (document management), održavanje rezervacijskih sustava, hosting, razvoj i održavanje aplikacija, cloud usluge te druge oblike obrade osobnih podataka.

U takvim slučajevima napadači često ne ciljaju izravno voditelja obrade, već kompromitacijom sustava izvršitelja obrade dolaze do osobnih podataka koje isti obrađuje u ime i za račun svojih klijenata.

Upravo zbog toga jedno od temeljnih pitanja u svakom odnosu između voditelja i izvršitelja obrade predstavlja ugovor o obradi osobnih podataka.

Kao najbolju praksu i najviši standard zaštite preporučuje se sklapanje Standardnih ugovornih klauzula EU Komisije između voditelja i izvršitelja obrade. Riječ je o unaprijed definiranom ugovornom mehanizmu koji u cijelosti odražava sve zahtjeve Opće uredbe (GDPR) te osigurava visok stupanj pravne sigurnosti, transparentnosti i predvidljivosti za obje ugovorne strane.

Posebno je važno naglasiti da su Standardne ugovorne klauzule donesene provedbenom odlukom Europske komisije te predstavljaju unaprijed odobreni ugovorni instrument na razini cijele Europske unije. Za razliku od individualno sastavljenih ugovora o obradi osobnih podataka koje izrađuju pojedini izvršitelji obrade, odvjetnička društva, konzultanti ili druge organizacije, njihov sadržaj ne podliježe preispitivanju niti kojeg nadzornog tijela.

Upravo zbog toga Standardne ugovorne klauzule pružaju najvišu razinu pravne sigurnosti i predstavljaju najpouzdaniji ugovorni okvir za uređivanje odnosa između voditelja i izvršitelja obrade.

Njihova je važnost posebno izražena u međunarodnom poslovanju te u situacijama kada organizacija obrađuje osobne podatke klijenata, gostiju, zaposlenika ili drugih pojedinaca iz različitih država članica Europske unije. U takvim okolnostima primjena jedinstvenog ugovornog standarda značajno smanjuje regulatorne rizike te osigurava usklađen pristup zaštiti osobnih podataka bez obzira na državu u kojoj se pojedini subjekt nalazi.

Unatoč navedenom, u praksi se često susrećemo sa situacijama u kojima pojedini izvršitelji obrade odbijaju prihvatiti Standardne ugovorne klauzule Europske komisije te umjesto njih predlažu vlastite ugovore o obradi osobnih podataka. Takav pristup zahtijeva poseban oprez. Naime, kada izvršitelj obrade nije spreman prihvatiti ugovorni model koji je Europska komisija prepoznala kao standard zaštite osobnih podataka na razini cijele Europske unije, legitimno se postavlja pitanje koji se dodatni uvjeti nastoje ugovoriti izvan okvira GDPR-a, koja se odgovornost nastoji ograničiti ili koju se obvezu nastoji izbjeći. Ne postoji objektivan razlog za odbijanje Standardnih ugovornih klauzula, osobito kada se uzme u obzir da su iste osmišljene upravo radi postizanja uravnoteženog odnosa između ugovornih strana uz istodobno osiguravanje visoke razine zaštite prava ispitanika.

Naravno, svaki ugovorni odnos potrebno je procjenjivati pojedinačno i uzimajući u obzir specifičnosti konkretnog poslovnog modela. Međutim, iz perspektive upravljanja rizicima, regulatorne usklađenosti i zaštite prava ispitanika, primjena Standardnih ugovornih klauzula Europske komisije i dalje predstavlja najsigurnije, najtransparentnije i pravno najstabilnije rješenje. Takav pristup ne samo da olakšava dokazivanje usklađenosti s GDPR-om, već značajno smanjuje mogućnost različitih tumačenja ugovornih odredbi te osigurava jasnu raspodjelu odgovornosti u slučaju sigurnosnog incidenta ili povrede osobnih podataka.

U vremenu kada su kibernetički napadi na izvršitelje obrade sve češći, ugovor o obradi osobnih podataka ne smije se promatrati kao administrativna formalnost, već kao jedna od osnovnih organizacijskih i pravnih mjera zaštite osobnih podataka. Upravo kvaliteta tog ugovora često određuje koliko će učinkovito voditelj obrade moći zaštititi interese svojih ispitanika, ali i vlastite interese u slučaju nastanka sigurnosnog incidenta.