О чём эта статья
Статья 29 — короткое, но важное правило: любой, кто имеет доступ к данным под контролем контролёра или обработчика, может обрабатывать их только по инструкции.
Содержание
Обработчик и любое лицо, действующее под руководством контролёра или обработчика, имеющее доступ к персональным данным, не должны обрабатывать эти данные иначе как по инструкции контролёра — за исключением случаев, когда это требуется правом Союза или государства-члена.
Почему это важно
Эта статья закрывает «дыру» в цепочке ответственности: даже сотрудник обработчика, физически имеющий доступ к базе данных, не имеет самостоятельного права решать, что с этими данными делать. Любое использование данных за пределами полученных инструкций контролёра — самостоятельное нарушение, независимо от того, что говорит договор об обработке данных (Art. 28).