Już od 25 maja niemalże każ da placówka przetwarzająca dane osobowe będzie musiała posiadać inspektora danych osobowych. Osobę taką można zatrudnić, jednak ciekawą alternatywą jest także outsourcing tego stanowiska.
RODO, czyli Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 dotyczące ochrony danych osobowych, kt ó re weszło w życie 24 maja 2016 r., a stosowane i egzekwowane będzie od 25 maja tego roku, wprowadza istotne zmiany w sektorze ochrony danych osobowych.
Z jednej strony zwiększa prawa os ó b, kt ó rych dane są przetwarzane, z drugiej zaś na administrator ó w tych danych nakłada nowe obowiązki. Jednym z nich jest wprowadzenie funkcji inspektora ochrony danych (IOD, nazywany też DPO od z ang. Data protection officer).
Jego zadaniem – tak jak obecnie administrator ó w bezpieczeństwa informacji (ABI) – będzie działanie na rzecz zgodnego z przepisami o ochronie danych przetwarzania danych, zar ó wno w sferze administracji publicznej, jak i w sektorze prywatnym.
Obowiązek a nie uprawnienie
Jak przypomina Generalny Inspektor Ochrony Danych Osobowych zadania inspektora ochrony danych w og ó lnym rozporządzeniu o ochronie danych został y sformuł owane w spos ó b og ó lny, bez wskazania trybu oraz termin ó w ich realizacji.
Jest to istotna różnica w stosunku do tego co obecnie przewiduje ustawa o ochronie danych osobowych i akty do niej wykonawcze w zakresie zadań ABI. Dodatkowo, jak przypomina GIODO, nowe przepisy istotnie wzmacniają rolę i pozycję IOD.
Jednym z najważniejszych przejaw ó w tego wzmocnienia jest fakt, że wyznaczenie inspektora ochrony danych stanie się w wielu przypadkach obowiązkiem, a nie – jak dotąd – uprawnieniem administratora danych.
Kto może, a kto musi wyznaczyć inspektora ochrony danych?
Rozporządzenie przewiduje obligatoryjne wyznaczenie inspektora w sytuacji, gdy przetwarzania dokonują organ lub podmiot publiczny, z wyjątkiem sąd ó w w zakresie sprawowania przez nie wymiaru sprawiedliwości, gdy główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, kt ó re ze względu na sw ó j charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania os ó b, kt ó rych dane dotyczą na du żą skal ę oraz gdy główna działalność administratora lub podmiotu przetwarzającego polega na przetwarzaniu na dużą skal ę szczeg ó lnych kategorii danych osobowych. W pozostałych przypadkach wyznaczenie inspektora będzie fakultatywne.
Zadania inspektora
Inspektor ochrony danych będzie musiał wykazywać się wiedzą zar ó wno teoretyczną, jak i praktyczną dotyczącą og ó lnego rozporządzenia o ochronie danych oraz przepis ó w krajowych regulujących przetwarzanie danych. Do jego obowiązków będzie należało m.in.
informowanie administratora, podmiotu przetwarzającego oraz pracownik ó w, kt ó rzy przetwarzają dane osobowe o obowiązkach spoczywających na nich na mocy rozporządzenia oraz innych przepis ó w Unii lub państw członkowskich o ochronie danych i doradzanie im w tej sprawie.
Inspektor będzie miał także za zadanie monitorowanie przestrzegania rozporządzenia i innych przepis ó w o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych. To on będzie dokonywał w tym zakresie podziału obowiązk ó w i prowadził szkolenia personelu, a także audyty.
IOD będzie także musiał współpracować z organem nadzorczym i pełnić funkcję punktu kontaktowego dla organu nadzorczego w kwestiach związanych z przetwarzaniem.
Będzie on także pełnił rolę punktu kontaktowego dla os ó b, kt ó rych dane dotyczą, we wszystkich sprawach związanych z przetwarzaniem ich danych osobowych oraz z wykonywaniem praw przysługujących im na mocy rozporządzenia. Jego zadaniem będzie także prowadzenie rejestru czynności lub rejestru kategorii czynności.
Więcej o zadaniach inspektora danych osobowych: abi.giodo.gov.pl
Forma zatrudnienia IOD
Zgodnie z art. 37 ust. 6 RODO inspektorem ochrony danych może zostać zar ó wno pracownik administratora lub podmiotu przetwarzającego, jak i osoba spoza grona pracownik ó w danego podmiot ó w. Możliwe będzie więc nadal pełnienie funkcji inspektora ochrony danych w modelu outsourcingu, na podstawie umowy o świadczenie usług.
Mimo, że r ó wnież obecnie, funkcję ABI wykonują zar ó wno osoby będące pracownikami administrator ó w danych, jak i osoby, kt ó re zawarły z administratorem danych umowę cywilnoprawną, ustawa o ochronie danych osobowych nie zawiera przepisu wprost odnoszącego się do tego zagadnienia.
Należy jednak pamiętać, że osoba wykonująca funkcję IOD na podstawie umowy o świadczenie usług musi spełniać wszystkie wymogi stawiane przez przepisy RODO, np.
wymogi dotyczące unikania konfliktu interes ó w, gwarancji niezależnoś ci, łatwości nawiązania z nim kontaktu, właściwego i terminowego włączania go we wszystkie sprawy dotyczące ochrony danych osobowych. Nowością przewidzianą w rozporządzeniu jest możliwość powołania jednego inspektora ochrony danych dla kilku podmiot ó w.
Autor:
Wojciech Ośka
Partner Zarządzający odpowiedzialny za Departament Marketingu i Szkoleń oraz Outsourcingu Kadr i Płac. Od 2013 roku związany z kancelarią Russell Bedford Poland. W Russell Bedford odpowiedzialny za kształtowanie i rozwój usług szkoleniowych oraz outsourcingowych, marketing firmy i kontakt z mediami.
W latach 2005 – 2013 podczas współpracy z BDO uczestniczył w kreowaniu wizerunku, jednej z wiodących firm audytorsko-konsultingowych, w zakresie rozwoju usług szkoleniowych jak i wizerunku całej grupy, pełniąc m.in.
funkcję kierownika działu sprzedaży oraz osoby odpowiedzialnej za projektowanie i realizacji materiałów promocyjnych, w tym sieci stron www. Dysponuje bogatym, popartym wieloletnią praktyką zawodową doświadczeniem eksperckim w zakresie doradztwa sprzedażowego i marketingu.
Brał udział we wdrożeniach licznych projektów informatycznych na styku informatyki z szeroko rozumianymi finansami. Autor publikacji z zakresu szkoleń i kształcenia kadr. Ukończył studia ekonomiczne oraz studia podyplomowe z zakresu zarządzania.