A gyakorlatban sok esetben nehézséget okoz annak meghatározása, hogy az egy-egy ügylet kapcsán adatot kezelő több szervezet közül ki minősüljön adatkezelőnek, ki adatfeldolgozónak, vagy beszélhetünk-e esetleg közös adatkezelőkről.
Jelenleg erre nézve az Európai Adatvédelmi Testület által egészen frissen, 2021. július 7-én elfogadott, az adatkezelő és adatfeldolgozó GDPR szerinti fogalmáról szóló 07/2020. számú iránymutatása nyújt eligazítást: tisztázza az alapvető szerepek definícióját, tartalmát, valamint gyakorlati példákkal megsegítve meghatározza az egyes szereplőkre háruló kötelezettségeket. (Egyelőre csak angol nyelven elérhető a szöveg, de hamarosan lesz magyar nyelvű változat is.)
Az ügyfelek gyakran nincsenek tisztában azzal, hogy miért is van jelentősége mindennek, mire jó egyáltalán a megkülönböztetés. Az adatot kezelő egyes szervezetek kategorizálása a jogi státusz, a kötelezettségek, valamint a felelősség oldaláról is fontos.
A teljesség igénye nélkül néhány fő eltérés:
- az adatkezelő önálló, az adatfeldolgozó az adatkezelőtől sok szempontból „függ”;
- az adatfeldolgozó bevonása az adatkezelésbe növeli az adatkezelő felelősségét, ami két egyenrangú adatkezelő (közös adatkezelők) esetén egymáshoz képest nem valósul meg;
- az adatfeldolgozó szerződése más tartalmú, mint az adatkezelőé (az adatkezelőnek nem is feltétlenül van szerződése sem), és a szerződés nem megfelelő tartalma vagy hiánya esetén a felek felelősségre vonhatóak;
- adatkezelő és adatfeldolgozó kapcsolata, kötelezettségei az érintettek, szerződő felek, adatvédelmi hatóság stb. irányában különböző(ek).
A GDPR kapcsán 2017 és 2020 között több, mint 50 átfogó adatvédelmi átvilágításban vett részt, a vizsgált szervezetek között állami, versenyszférába tartozó és nonprofit szervezetek egyaránt előfordultak.
Az ELTE JOTOKI által szervezett Adatbiztonsági és Adatvédelmi Jogi Szakokleveles Szakember képzésének 2015 óta munkajogi előadója, Adatbiztonsági és Adatvédelmi Szakjogász képzésének a 2018-19 tanévtől kezdődően szakdolgozati konzulense.
Számos adatvédelmi konferencián, így az Inventum, Magyar Biztonsági Fórum, Alphasonic, Bureau Veritas által szervezett több konferencián is szerepelt előadóként.
A GDPR kapcsán adott legátfogóbb, sok kérdést felölelő leírása itt található: https://7blog.hu/gdpr/.