Короткий ответ
Ответственность следует за реальным решением, а не за надписью в договоре. Тот, кто определяет, зачем («для чего») и как («каким образом», по сути) обрабатываются персональные данные на объекте — видеозаписи, журналы прохода, данные визитёров, — является контролёром. Если две организации определяют это совместно, они совместные контролёры. Тот, кто действует строго по письменным инструкциям контролёра, — обработчик, чьи обязанности уже, но реальны. Ошибочная квалификация не снимает ответственности.
Главные выводы
- Квалификацию определяют факты — кто фактически решает, какие данные, с какой целью и как долго обрабатываются, — а не пункт в договоре, поэтому регулятор может переквалифицировать роли при проверке.
- Контролёр несёт основную нагрузку: отвечает за принципы обработки, прозрачность, права субъектов, оценку воздействия и за действия своих обработчиков.
- Обработчик обязан действовать только по документированным инструкциям, но имеет и собственные обязательства: безопасность, помощь контролёру, уведомление об инцидентах и согласование субподрядчиков.
- Если обработчик сам определяет цели или существенные средства обработки, он выходит из своей роли и для этой операции признаётся контролёром.
- Совместные контролёры обязаны письменно закрепить распределение обязанностей, но субъект данных может обратиться к любому из них, а ответственность может быть неравной.
- Роль определяется для каждой операции отдельно: одна и та же организация на одном объекте может быть контролёром, а на другом — обработчиком.
Один тест, который решает, кто ты
На любом объекте — торговом центре, складе, производственной площадке, ЖК с камерами — обработка персональных данных начинается с видеонаблюдения и контроля доступа. Прежде чем спрашивать «что мы должны сделать по закону?», надо ответить на вопрос «кто мы в этой операции?». Под GDPR и UK GDPR ответ зависит от двух элементов: цели («почему мы обрабатываем») и средств («как именно мы это делаем»).
Ключевая тонкость в средствах: их делят на существенные и несущественные. Существенные — это решения, какие данные собираются, кто имеет к ним доступ и как долго они хранятся; их принимает контролёр. Несущественные — техническая реализация, например выбор конкретного программного обеспечения видеорегистратора; их можно оставить обработчику. Именно это разграничение чаще всего и вызывает споры на практике.
Роль оценивается для каждой операции отдельно и по факту, а не по договору. Один оператор объекта может быть контролёром для своей собственной камеры, но обработчиком для камеры арендатора, которая работает по его инструкциям.
- Цель — «зачем»: охрана территории, расследование инцидентов, учёт рабочего времени.
- Существенные средства — «какие данные, кто видит, как долго храним».
- Несущественные средства — «какой софт/железо используем для реализации».
Контролёр: почему основная нагрузка на нём
Контролёр — организация, которая определяет цель и существенные средства обработки. Он несёт максимальную ответственность: обязан соблюдать и уметь продемонстрировать соблюдение всех принципов обработки (законность, минимизация, ограничение хранения, целостность и другие), обеспечить прозрачность и отвечать на запросы субъектов данных.
На объекте это означает практические вещи: контролёр решает, сколько дней хранить записи камер, кто из персонала имеет право просматривать архив, куда передаются выгрузки при инциденте, и проводит оценку воздействия на защиту данных, если обработка связана с высоким риском (например, систематическое видеонаблюдение).
Важно: контролёру не обязательно физически иметь доступ к данным, чтобы быть контролёром. Даже если видео хранится у облачного подрядчика, контролёром остаётся тот, кто определяет цель и существенные параметры обработки. Контролёр также отвечает за то, каких обработчиков он привлекает и какие гарантии они дают.
Обработчик: обязанности уже, но реальные
Обработчик обрабатывает данные от имени контролёра и строго по его документированным инструкциям. Это типичная ситуация охранной организации, которая ведёт мониторинг камер по заданию собственника объекта, или облачного видеопровайдера, хранящего архив.
Но у обработчика есть собственные обязательства, за которые он отвечает независимо: он обязан обеспечить безопасность и конфиденциальность, помогать контролёру выполнять запросы субъектов и проводить оценку рисков, без задержки уведомлять контролёра об инцидентах и не привлекать субподрядчиков без предварительного согласия контролёра. Между контролёром и обработчиком обязателен письменный договор по образцу статьи 28 GDPR.
Граница важна и для наказаний: если обработчик сам определяет цель или существенные средства (например, решает сам, кому показывать записи и в своих интересах), он покидает роль обработчика и для этой операции признаётся контролёром. Тогда на него ложатся уже обязанности контролёра.
Совместные контролёры: решаем вместе, отвечаем перед каждым субъектом
Совместный контроль возникает, когда две или более организации вместе определяют и цель, и средства одной операции. Классический пример на объекте — собственник здания и оператор/арендатор, которые совместно решили поставить общую систему видеонаблюдения на парковке или в холле и вместе определили, какие зоны снимаются, кто смотрит архив и как долго он хранится.
Совместные контролёры обязаны прозрачно и письменно распределить между собой обязанности (соглашение по статье 26 GDPR): кто информирует людей, кто отвечает на запросы, кто управляет безопасностью и инцидентами. Это соглашение не снижает ответственность ни одной из сторон.
Ключевой практический момент: субъект данных может реализовать свои права, обратившись к любому из совместных контролёров, независимо от внутреннего распределения ролей. При этом ответственность не обязана быть равной — она оценивается по фактическому вкладу каждой стороны в конкретной операции. Если две организации обрабатывают одни и те же данные для разных собственных целей, они, как правило, не совместные контролёры, а отдельные контролёры.
Как применить роли на конкретном объекте
Практика сводится к картированию: возьмите каждую операцию обработки на объекте и честно ответьте, кто определяет её цель и существенные средства. Для видеонаблюдения по периметру ответственным часто будет владелец/управляющая компания; охранная фирма, выполняющая мониторинг по инструкции, — обработчик; облачный вендор — обработчик или субобработчик.
Опасная зона — когда подрядчик выходит за рамки «просто исполнить». Если охранная организация сама решила, какие записи анализировать для своих коммерческих целей, или интегратор сам выбрал объём и сроки хранения без участия заказчика, вполне вероятен вывод о совместном контроле или о том, что подрядчик стал контролёром для этой части.
Суды и регуляторы не раз приходили к выводу о совместном контроле там, где стороны извлекали совместную выгоду и влияли на параметры обработки, даже если формально договор называл одну сторону «обработчиком». Поэтому документируйте рассуждение о квалификации, а не просто подписывайте ярлыки.
- Составьте список операций: периметр/парковка, холл, касса, контроль доступа, журнал визитёров.
- Для каждой укажите, кто решает «зачем», «какие данные», «кто видит», «как долго».
- Определите: один контролёр, совместные контролёры или обработчик по инструкции.
- Зафиксируйте вывод и его обоснование в документах; при сомнении — консультация с DPO или юристом.
Где чаще всего ошибаются и что это значит
Типичные ошибки: считать договор источником роли; считать, что доступ к данным делает организацию контролёром (это не так); путать совместный контроль с простым обменом данными между самостоятельными контролёрами; и полагать, что обработчик «ни за что не отвечает».
Последствия переквалификации серьёзны: обязанности, которые вы не выполняли как контролёр (регистр, DPIA, ответы субъектам), становятся нарушением; ответственность обработчика, вышедшего за рамки инструкций, оценивается как ответственность контролёра. Регуляторы вправе не принимать во внимание договорные формулировки и анализировать фактические полномочия.
Юрисдикция имеет значение. Статьи и роли, описанные здесь (контролёр, совместный контролёр, обработчик), — это понятия GDPR (ЕС) и UK GDPR (Великобритания). В России действует отдельная модель по 152-ФЗ с понятием «оператор» и лицом, обрабатывающим данные по поручению оператора; терминология и детали отличаются, и для операций в российской юрисдикции правила нужно проверять отдельно. Этот материал — общая информация, а не юридическая консультация.
Практический инструмент
Рабочий лист: распределение ролей на объекте
Заполните по одной строке на каждую операцию обработки на объекте (периметр, парковка, холл, проходная, журнал визитёров, облачный архив). Ответьте на пять вопросов — и вы получите обоснованную квалификацию, которую можно сохранить как доказательство анализа.
- Операция и данные: какие камеры/системы и какие персональные данные (видео, фото, данные прохода) задействованы.
- Кто определил цель («зачем»): охрана, расследование, учёт, маркетинг? Укажите организацию.
- Кто определил существенные средства: какие зоны снимаются, кто имеет доступ к архиву, срок хранения?
- Есть ли вторая организация, которая вместе с вами принимала эти решения (общий проект системы)?
- Итог по операции: один контролёр / совместные контролёры / обработчик по инструкции.
- Документы: есть ли договор по ст. 28 (если обработчик) или соглашение по ст. 26 (если совместные контролёры)?
- Проверка рисков: нужна ли оценка воздействия (DPIA) и кто её проводит.
- Прозрачность: кто информирует субъектов и кто отвечает на запросы о правах.
- Дата и подпись: зафиксируйте, кто и когда провёл анализ и с кем консультировался.
Частые вопросы
Чем контролёр отличается от обработчика, если обе компании подписали одинаковый договор?
Различие не в договоре, а в фактической роли. Контролёр определяет цель обработки и её существенные средства: какие данные собираются, кто имеет к ним доступ и как долго они хранятся. Обработчик действует по документированным инструкциям контролёра и может выбирать лишь несущественные технические детали реализации, например конкретное программное обеспечение. Регулятор при проверке анализирует реальное распределение полномочий и может переквалифицировать стороны независимо от формулировок договора.
Когда две организации становятся совместными контролёрами на одном объекте?
Совместный контроль возникает, когда две или более организаций вместе определяют и цель, и средства одной операции обработки. Пример — собственник здания и оператор совместно решают установить систему видеонаблюдения в общих зонах и вместе определяют зоны съёмки, круг лиц с доступом к архиву и сроки хранения. Если они обрабатывают одни и те же данные для разных собственных целей, это, как правило, не совместный контроль, а несколько самостоятельных контролёров.
Обязательно ли оформлять письменное соглашение совместным контролёрам и что в нём прописать?
Да, GDPR (статья 26) требует прозрачного письменного распределения обязанностей между совместными контролёрами. В соглашении стоит закрепить, кто информирует субъектов данных, кто обрабатывает запросы о правах, кто отвечает за безопасность и уведомление об инцидентах и кто проводит оценку воздействия. Важно: субъект данных может обратиться к любому из совместных контролёров независимо от внутреннего распределения, а ответственность может быть неравной в зависимости от фактического вклада каждой стороны.
Может ли обработчик сам стать контролёром?
Да. Если обработчик начинает сам определять цель обработки или её существенные средства, выходя за рамки документированных инструкций контролёра, для этой операции он признаётся контролёром и несёт соответствующие обязанности и ответственность. Типичный сценарий на объекте — охранная или интеграторская фирма использует записи в собственных коммерческих интересах либо самостоятельно решает, кому и как долго показывать и хранить видео.
Относится ли эта статья к работе в России с учётом 152-ФЗ?
Только частично. Понятия контролёра, совместного контролёра и обработчика — это термины GDPR (ЕС) и UK GDPR (Великобритания). В России действует отдельный закон 152-ФЗ с понятием «оператор» и лицом, осуществляющим обработку по поручению оператора; терминология, требования и ответственность отличаются. Если вы обрабатываете данные граждан РФ на территории РФ, применяется российское регулирование, и его требования нужно проверять отдельно. Материал является общей информацией, а не юридической консультацией.
Почему важно документировать рассуждение о роли, если договор уже подписан?
Квалификация определяется фактами, а не ярлыками в контракте. Если в ходе проверки или суда выяснится, что фактическая роль не соответствует договорной, регулятор переквалифицирует сторону и оценит невыполненные обязанности как нарушения — с соответствующими санкциями. Письменное обоснование (почему вы считаете себя контролёром, совместным контролёром или обработчиком) показывает добросовестность и позволяет своевременно оформить договор по статье 28 или соглашение по статье 26, а также провести оценку воздействия.
Источники и дополнительные материалы
Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.
- Responsable du traitement, sous-traitants : comment bien identifier son rôle ?CNIL (Commission nationale de l'informatique et des libertés)
- Les rôles et responsabilités dans la protection des données (qualification juridique des acteurs)CNIL (Commission nationale de l'informatique et des libertés)
- Controllers and processors (UK GDPR guidance)Information Commissioner's Office (ICO)
- Controllers, joint controllers and processors (political campaigning guidance)Information Commissioner's Office (ICO)