1. Ak sa má spracúvanie uskutočniť v mene
prevádzkovateľa, prevádzkovateľ využíva len sprostredkovateľov
poskytujúcich dostatočné záruky na to, že sa prijmú primerané technické
a organizačné opatrenia tak, aby spracúvanie spĺňalo požiadavky tohto
nariadenia a aby sa zabezpečila ochrana práv dotknutej osoby.
2. Sprostredkovateľ nezapojí ďalšieho
sprostredkovateľa bez predchádzajúceho osobitného alebo všeobecného
písomného povolenia prevádzkovateľa. V prípade všeobecného písomného
povolenia sprostredkovateľ informuje prevádzkovateľa o akýchkoľvek
zamýšľaných zmenách v súvislosti s pridaním alebo nahradením ďalších
sprostredkovateľov, čím sa prevádzkovateľovi dá možnosť namietať voči
takýmto zmenám.
3. Spracúvanie sprostredkovateľom sa riadi
zmluvou alebo iným právnym aktom podľa práva Únie alebo práva členského
štátu, ktoré zaväzuje sprostredkovateľa voči prevádzkovateľovi a ktorým
sa stanovuje predmet a doba spracúvania, povaha a účel spracúvania, typ
osobných údajov a kategórie dotknutých osôb a povinnosti a práva
prevádzkovateľa. Uvedená zmluva alebo iný právny akt najmä stanovia, že
sprostredkovateľ:
a) spracúva osobné údaje len na základe
zdokumentovaných pokynov prevádzkovateľa, a to aj pokiaľ ide o prenos
osobných údajov do tretej krajiny alebo medzinárodnej organizácii, s
výnimkou prípadov, keď si to vyžaduje právo Únie alebo právo členského
štátu, ktorému sprostredkovateľ podlieha; v takom prípade
sprostredkovateľ oznámi prevádzkovateľovi túto právnu požiadavku pred
spracúvaním, pokiaľ dané právo takéto oznámenie nezakazuje zo závažných
dôvodov verejného záujmu;
b) zabezpečí, aby sa osoby oprávnené
spracúvať osobné údaje zaviazali, že zachovajú dôvernosť informácií,
alebo aby boli viazané vhodnou povinnosťou zachovávať dôvernosť
informácií vyplývajúcou zo štatútu;
c) vykoná všetky požadované opatrenia podľa článku 32;
d) dodržiava podmienky zapojenia ďalšieho sprostredkovateľa uvedené v odsekoch 2 a 4;
e) po zohľadnení povahy spracúvania v čo
najväčšej miere pomáha prevádzkovateľovi vhodnými technickými a
organizačnými opatreniami pri plnení jeho povinnosti reagovať na
žiadosti o výkon práv dotknutej osoby ustanovených v kapitole III;
f) pomáha prevádzkovateľovi zabezpečiť
plnenie povinností podľa článkov 32 až 36 s prihliadnutím na povahu
spracúvania a informácie dostupné sprostredkovateľovi;
g) po ukončení poskytovania služieb
týkajúcich sa spracúvania na základe rozhodnutia prevádzkovateľa všetky
osobné údaje vymaže alebo vráti prevádzkovateľovi a vymaže existujúce
kópie, ak právo Únie alebo právo členského štátu nepožaduje uchovávanie
týchto osobných údajov;
h) poskytne prevádzkovateľovi všetky
informácie potrebné na preukázanie splnenia povinností stanovených v
tomto článku a umožní audity, ako aj kontroly vykonávané
prevádzkovateľom alebo iným audítorom, ktorého poveril prevádzkovateľ, a
prispieva k nim.
So zreteľom na písmeno h) prvého pododseku
sprostredkovateľ bezodkladne informuje prevádzkovateľa, ak sa podľa jeho
názoru pokynom porušuje toto nariadenie alebo iné právne predpisy Únie
alebo členského štátu týkajúce sa ochrany údajov.
4. Ak sprostredkovateľ zapojí do vykonávania
osobitných spracovateľských činností v mene prevádzkovateľa ďalšieho
sprostredkovateľa, tomuto ďalšiemu sprostredkovateľovi sa
prostredníctvom zmluvy alebo iného právneho aktu podľa práva Únie alebo
práva členského štátu uložia rovnaké povinnosti ochrany údajov, ako sa
stanovujú v zmluve alebo inom právnom akte uzatvorenom medzi
prevádzkovateľom a sprostredkovateľom podľa odseku 3, a to predovšetkým
poskytnutie dostatočných záruk na vykonanie primeraných technických
a organizačných opatrení takým spôsobom, aby spracúvanie spĺňalo
požiadavky tohto nariadenia. Ak tento ďalší sprostredkovateľ nesplní
svoje povinnosti ochrany údajov, pôvodný sprostredkovateľ zostáva voči
prevádzkovateľovi plne zodpovedný za plnenie povinností tohto ďalšieho
sprostredkovateľa.
5. Dodržiavanie schváleného kódexu správania
uvedeného v článku 40 alebo schváleného certifikačného mechanizmu
uvedeného v článku 42 sprostredkovateľom sa môže použiť ako prvok na
preukázanie dostatočných záruk uvedených v odsekoch 1 a 4 tohto článku.
6. Bez toho, aby tým bola dotknutá individuálna
zmluva medzi prevádzkovateľom a sprostredkovateľom, zmluva alebo iný
právny akt uvedené v odsekoch 3 a 4 tohto článku sa môžu vcelku alebo
sčasti zakladať na štandardných zmluvných doložkách uvedených v odsekoch
7 a 8 tohto článku, a to aj v prípadoch, keď sú súčasťou certifikácie
udelenej prevádzkovateľovi alebo sprostredkovateľovi podľa článkov 42 a
43.
7. Komisia môže stanoviť štandardné zmluvné
doložky pre záležitosti uvedené v odsekoch 3 a 4 tohto článku a v súlade
s postupom preskúmania uvedeným v článku 93 ods. 2.
8. Dozorný orgán môže prijať štandardné zmluvné
doložky pre záležitosti uvedené v odsekoch 3 a 4 tohto článku a v súlade
s mechanizmom konzistentnosti uvedeným v článku 63.
9. Zmluva alebo iný právny akt uvedené v odsekoch 3 a 4 sa vypracujú v písomnej podobe vrátane elektronickej podoby.
10. Bez toho, aby dotknuté články 82, 83 a 84, ak
sprostredkovateľ poruší toto nariadenie tým, že určí účely a
prostriedky spracúvania, považuje sa v súvislosti s daným spracúvaním za
prevádzkovateľa.