Вопрос «кто контролер, а кто процессор» решается по фактическому контролю над целями и способами обработки данных.
Контролер - тот, кто определяет зачем и как обрабатываются персональные данные.
Процессор - тот, кто обрабатывает данные по инструкциям контролера.
👀 Смотрим разницу.
Например, сторонний поставщик предлагает британской компания (Business ABC) решение для глубокого обучения на базе ИИ:
1️⃣Если сторонний поставщик (разработчик ИИ) действует строго по инструкциям заказчика +НЕ использует данные для собственных целей = процессор.
2️⃣Если сторонний поставщик (разработчик ИИ) использует данные для обучения других моделей ИЛИ повторно применяет данные вне инструкций ИЛИ обрабатывает данные по собственной инициативе или по требованиям закона, то он становится контролером или совместным контролером для этой части обработки.
ICO подчёркивает: важно не кто физически видит данные, а кто принимает решения.
Если организация не получает персональные данные, но определяет цели и логику обработки, то она всё равно может быть контролером или совместным контролером.
Контракт важен, но не решающий. Реальная роль определяется фактической свободой принимать решения о целях и способах обработки.
❓Платформы и онлайн-сервисы (каталоги, маркетплейсы)
🔹Если платформа действует строго по инструкциям поставщиков услуг, то является процессором.
🔹Если решения принимаются совместно (что собирать, как использовать), то совместные контролеры.
🔹Если платформа сама решает, какие данные собирать и как использовать, то контролер.
Обратите внимание:
Даже, если платформа является процессором для клиентских данных, она всё равно будет контролером для аналитики, собственных бизнес-целей, данных о поставщиках услуг.
❓ Внешние мобильные приложения (например, health, monitoring, decision-support)
Пример, компания хочет использовать сторонние мобильные приложения для мониторинга и принятия клинических решений в отношении хронических заболеваний пациентов, имеет ограниченный контроль над тем, какая личная информация вводится в приложения.
🔹Если организация рекомендует приложение пациентам, использует данные из приложения для клинических решений, то является контролером, даже если не контролирует, какие именно поля заполняет пользователь.
🔹Поставщик приложения может являться:
▪️процессором, если он не использует данные для себя, а только их обрабатывает,
▪️совместным контролером, если цели и способы обработки определяются совместно;
▪️отдельным контролером, если он использует данные для собственных целей.
❓ ИИ - системы транскрипции и обработки контента
Пример, компания разрабатывает ИИ-продукты, которые можно использовать для создания расшифровок телефонных разговоров, хранит записи разговоров в своей системе, создает расшифровки, а затем удаляет записи. Расшифровки будут храниться до тех пор, пока клиент не запросит их удаление.
🔹Если поставщик ИИ-решения хранит записи, создает транскрипты, удаляет данные по условиям, выбранным клиентом, то клиент остаётся контролером, а поставщик ИИ-решения процессором, даже если он определяет технические детали (например, сроки хранения аудио).
Но:
🔹 Если поставщик ИИ-решения сам меняет условия обработки ИЛИ использует данные для обучения модели, то он становится контролером для этой обработки.
Практические выводы:
▪️Анализируйте каждую операцию обработки отдельно;
▪️Фиксируйте роли в договорах, но проверяйте фактическую модель;
▪️Обеспечьте прозрачность для субъектов данных;
▪️Пересматривайте роли при изменении ИИ-функциональности;
▪️Помните, что у процессора есть свои собственные обязанности по GDPR.
📌 Innovation advice service - Previously asked questions |ICO
#LawAndDisorder
————
@pattern_ai