ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
podmiot przetwarzający
Podmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem.
TAB. 1Nazwapo polsku
| Po angielsku | data processor |
|---|---|
| Po polsku | podmiot przetwarzający |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | przetwarzający · procesor (żargon compliance, NIE termin ustawowy) |
| Odmiana | ten podmiot przetwarzający, tego podmiotu przetwarzającego, temu podmiotowi przetwarzającemu, o podmiocie przetwarzającym; l.mn. podmioty przetwarzające, podmiotów przetwarzających. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | podmiot przetwarzający, skracane do samego „przetwarzający” (sekurak) |
|---|---|
| Urząd i ustawa | podmiot przetwarzający (UODO, RODO art. 4 pkt 8); pochodne: powierzenie, podpowierzenie, dalszy podmiot przetwarzający |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „podmiot przetwarzający po stwierdzeniu naruszenia (…) zgłasza je bez zbędnej zwłoki administratorowi” | uodo.gov.pl |
| PL | „Administrator jest zobowiązany do stałej kontroli, czy podmiot przetwarzający przetwarza dane zgodnie z prawem.” | uodo.gov.pl |
| PL | „Podmiot przetwarzający może zostać powołany przez administratora danych” | sekurak.pl |
| PL | „przetwarzający dane (działającego w imieniu administratora)” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| PCI DSS | PCI DSS | Branżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x. |
| plan ciągłości działania | business continuity plan | Dokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware. |
| podmiot kluczowy | essential entity | Kategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach. |
| polityka bezpieczeństwa | security policy | Zatwierdzony przez kierownictwo dokument (lub zbiór dokumentów) określający zasady, obowiązki i granice korzystania z zasobów informacyjnych i IT, stanowiący podstawę egzekwowania wymagań bezpieczeństwa wobec pracowników i dostawców. |
| rejestr ryzyk | risk register | Prowadzony na bieżąco wykaz zidentyfikowanych ryzyk wraz z ich oceną, przypisanym właścicielem, planowanym sposobem postępowania i statusem realizacji. |
| RODO | GDPR | Unijne rozporządzenie 2016/679 regulujące przetwarzanie danych osobowych, które nakłada obowiązek zapewnienia im bezpieczeństwa i zgłaszania naruszeń, a za najcięższe naruszenia przewiduje kary do 20 mln euro lub 4% całkowitego rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa (art. 83 ust. 5). |