S podpisom sporazuma o nepovratnih sredstvih v okviru programov Erasmus+: Mladina nase prevzamete vlogo obdelovalca osebnih podatkov v sklopu programov Erasmus+
in Evropska solidarnostna enota. Kaj to pomeni v praksi?
Kdo je upravljavec in kdo obdelovalec osebnih podatkov?
Upravljavec osebnih podatkov je tisti, ki določi, zakaj se osebni podatki zbirajo in kako se bodo uporabljali, obdelovalec osebnih podatkov pa je tisti, ki osebne podatke le obdeluje v imenu upravljavca in po njegovih navodilih.
V okviru projektov Erasmus+ je upravljavec osebnih podatkov Evropska komisija, Generalni direktorat za izobraževanje in kulturo, ki je namen zbiranja in način obdelave opredelil v izjavi o zasebnosti, ki je na voljo na vstopnem Portalu Erasmus+ in Evropska solidarnostna enota.
Nacionalne agencije, ki imajo z Evropsko komisijo podpisane sporazume, so v vlogi obdelovalcev osebnih podatkov v okviru programa, enako pa velja tudi za organizacije in posameznike, ki z nacionalnimi agencijami Erasmus+ podpišejo sporazum o nepovratnih sredstvih. S tem namreč upravičenci vstopijo v vlogo obdelovalca osebnih podatkov v okviru projekta ter s tem nase prevzamejo tudi vse pravice in obveznosti, ki izhajajo iz sporazuma.
To pomeni, da lahko v okviru projektov pridobljene osebne podatke obdelujete izkljucno za namene, opisane v izjavi o zasebnosti, ki je na voljo na zgornji povezavi. Če podatke obdelujete za lastne namene, iz vloge obdelovalca za takšno obdelavo prestopite v vlogo upravljavca, kar pomeni, da morate imeti to tudi ustrezno urejeno z lastno izjavo o zasebnosti.
Kakšne so vaše obveznosti v vlogi obdelovalca?
Vaše obveznosti so opredeljene v sporazumu o nepovratnih sredstvih, ki ste ga podpisali z nacionalno agencijo in vam nalagajo, da morate zagotoviti, da so osebni podatki:
- obdelani zakonito, pošteno in na pregleden način,
- zbrani za določene, izrecne in zakonite namene ter obdelovani le skladno s tem,
- ustrezni, relevantni in omejeni na to, kar je potrebno,
- točni in posodobljeni,
- hranjeni v obliki, ki dopušča identifikacijo posameznikov, le toliko časa, kolikor je potrebno za namene, za katere se obdelujejo, in
- obdelani na način, ki zagotavlja ustrezno varnost podatkov.
Svojemu osebju lahko dostop do podatkov omogočite le, če je to nujno potrebno za izvajanje, upravljanje in spremljanje Sporazuma, pri tem pa morate zagotoviti, da za osebje velja obveznost glede zaupnosti.
Osebe, katerih podatke vpisujete v orodja in pošiljate nacionalni agenciji, morate seznaniti z izjavo o varstvu osebnih podatkov, in morate biti sposobni to tudi ustrezno izkazati.
Poleg Sporazuma o nepovratnih sredstvih pa vam obveznosti varstva osebnih podatkov nalaga tudi že sama veljavna zakonodaja.
Brez predhodnega pisnega dovoljenja upravljavca ne smete npr. angažirati nobenega drugega (pod)obdelovalca osebnih podatkov (npr. drugega podjetja ali organizacije, ki bi za vas osebne podatke na kakršen koli način obdelovala).
V primeru zaznane kršitve varnosti osebnih podatkov morate upravljavca takoj obvestiti ter mu pomagati pri izpolnjevanju njegovih obveznosti v zvezi s kršitvami varnosti osebnih podatkov, tako da mu zagotovite vse potrebne informacije o kršitvi, ukrepih, ki so bili že sprejeti za omejitev njenih posledic, ter oceno verjetnih posledic za posameznike, na katere se osebni podatki nanašajo.
Izpolnjevati morate obveznosti na podlagi načela odgovornosti, to pomeni, da morate imeti vzpostavljene (in jih tudi izvajati) politike varstva osebnih podatkov (postopke, ki standardizirajo uporabo, spremljanje in upravljanje osebnih podatkov v vaši organizaciji) ter morate o vaših dejavnostih obdelave voditi tudi ustrezno dokumentacijo (glejte npr. primer predloge za evidentiranje dejavnosti obdelave po kategorijah).
Izvajati morate ustrezne tehnične in organizacijske ukrepe za zavarovanje osebnih podatkov, vključno z varstvom osebnih podatkov pred nenamernim ali nezakonitim uničenjem ali izgubo, spremembo, nepooblaščenim razkritjem ali dostopom (glej kontrolni seznam za zavarovanje osebnih podatkov v nadaljevanju).
Uredba o varstvu podatkov predpisuje tudi zelo stroga pravila glede prenosa osebnih podatkov v tretje države, zato mora vsak morebiten prenos osebnih podatkov zunaj EU/EGP, ki presega prenose, določene v sporazumu o nepovratnih sredstvih, odobriti upravljavec.
To se nanaša na primere, ko osebne podatke prenašate neposredno drugim organizacijam zunaj EU/EGP (brez uporabe informacijskih orodij Evropske komisije) ali ko takšnim organizacijam omogočite dostop do podatkov v informacijskih orodjih Evropske komisije.
Za dodatne informacije v zvezi s temi primeri se obrnite neposredno na upravljavca osebnih podatkov. Podatke za stik z upravljavcem najdete v izjavi o zasebnosti. Prosimo vas, da to komunikacijo pošljete v vednost tudi svoji nacionalni agenciji.