Kiedy należy wyznaczyć Inspektora Ochrony Danych?
21.12.2022
Autor: Iza Grablewska
Inspektor Ochrony Danych (IOD) to osoba, która pełni ważną rolę w organizacji. Administrator lub podmiot przetwarzający wyznacza Inspektora, aby ten wspierał go w przestrzeganiu przepisów dotyczących ochrony danych osobowych. IOD współpracuje z Urzędem Ochrony Danych Osobowych (UODO) oraz udziela niezbędnych informacji osobom, których dane są przetwarzane.
RODO określa obowiązek wyznaczenia Inspektora Ochrony Danych dla administratorów i podmiotów przetwarzających wówczas, gdy:
1. przetwarzania dokonują organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania przez nie wymiaru sprawiedliwości;
2. główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą na dużą skalę;
Dla zaistnienia obowiązku wyznaczenia Inspektora Ochrony Danych nie wystarczy wystąpienie jednego ze wskazanych powyżej elementów, wszystkie trzy elementy (działalność główna; regularne i systematyczne monitorowanie osób; duża skala przetwarzania) powinny wystąpić łącznie. Nawet jeżeli występują dwa spośród wskazanych powyżej elementów, a trzeci nie występuje, to administrator lub podmiot przetwarzający nie ma obowiązku wyznaczenia Inspektora Ochrony Danych.
3. główna działalność administratora lub podmiotu przetwarzającego polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych;
Do przykładów „przetwarzania danych osobowych na dużą skalę” zaliczyć można m.in. przetwarzanie danych pacjentów przez szpital w ramach prowadzonej działalności oraz przetwarzanie danych dotyczących podróży osób korzystających ze środków komunikacji miejskiej (np. śledzenie za pośrednictwem kart miejskich). W definicji przetwarzania na „dużą skalę” nie mieści się m.in. przetwarzanie danych pacjentów, dokonywane przez pojedynczego lekarza oraz przetwarzanie danych dotyczących wyroków skazujących lub naruszeń prawa przez adwokata lub radcę prawnego.
„Szczególne kategorie danych” to dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych oraz przetwarzania danych genetycznych, danych biometrycznych w celu jednoznacznego zidentyfikowania osoby fizycznej lub danych dotyczących zdrowia, seksualności lub orientacji seksualnej tej osoby. Administratorom i podmiotom przetwarzającym zaleca się udokumentowanie wewnętrznej procedury przeprowadzonej w celu ustalenia obowiązku bądź braku obowiązku wyznaczenia Inspektora Ochrony Danych. Ma to na celu wykazanie, że dany podmiot dokonał stosownej analizy i uwzględnił wymagania prawne w tym zakresie.
Jeśli dany podmiot nie ma obowiązku powołania IOD, a dobrowolnie się na wyznaczenie Inspektora decyduje, to wymagania wskazane w przepisach RODO dotyczące IOD stosuje się tak jak w przypadku tego obligatoryjnego powołania.
Inspektor Ochrony Danych jest wyznaczany na podstawie kwalifikacji zawodowych, a w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych oraz umiejętności wypełnienia zadań.
Osoba wyznaczana do pełnienia funkcji Inspektora Ochrony Danych powinna znać przepisy prawa dotyczące ochrony danych osobowych, a także mieć wiedzę z zakresu systemów informatycznych i zabezpieczeń tego rodzaju systemów, w zakresie, w jakim są one wykorzystywane w danej jednostce organizacyjnej. Posiadanie wykształcenia w tym zakresie może być potwierdzone różnego rodzaju dokumentami.
Określenie „wiedza fachowa” powinno być rozumiane jako wiedza specjalistyczna, przewyższająca znacznie poziom wiedzy osoby zatrudnionej przy przetwarzaniu danych i przeciętnego użytkownika systemów informatycznych.
Administrator lub podmiot przetwarzający mają obowiązek zapewnić, aby Inspektor nie otrzymywał instrukcji dotyczących wykonywania zadań. Oznacza to, że w ramach wypełniania zadań IOD nie może otrzymywać instrukcji dotyczących sposobu rozpoznania sprawy, środków jakie mają zostać podjęte czy celu jaki powinien zostać osiągnięty, czy też faktu, czy należy skontaktować się z organem nadzorczym. Nie może również zostać zobligowany do przyjęcia określonego stanowiska w sprawie z zakresu prawa ochrony danych, np. określonej wykładni przepisów.
W ten sposób prawodawca unijny zapewnia IOD samodzielność, która ma być elementem niezależności Inspektora Ochrony Danych. Chodzi o to, aby IOD nie podlegał naciskom ze strony innych osób i mógł samodzielnie podejmować działania w ramach wykonywania swoich zadań.
Administrator lub podmiot przetwarzający zobowiązani są również do zapewnienia, by zadania i obowiązki Inspektora nie powodowały konfliktu interesów.
Wymóg niepowodowania konfliktu interesów jest ściśle związany z wymogiem wykonywania zadań w sposób niezależny. Z konfliktem interesów mamy do czynienia w sytuacji, gdy nie można pogodzić prawidłowej realizacji zadań IOD z wykonywaniem innych zadań, ponieważ między tymi zadaniami istnieje, bądź może istnieć, niezgodność, która uniemożliwia należyte ich wykonywanie.
Oznacza to, że IOD nie może zajmować w organizacji stanowiska pociągającego za sobą określanie sposobów i celów przetwarzania danych. Ze względu na indywidualny charakter każdej organizacji ten aspekt powinien być analizowany osobno dla każdego podmiotu. Co do zasady, za powodujące konflikt interesów uważane są stanowiska kierownicze (dyrektor generalny, dyrektor ds. operacyjnych, dyrektor finansowy, dyrektor ds. medycznych, kierownik działu marketingu, kierownik działu HR, kierownik działu IT), ale również niższe stanowiska, jeśli biorą udział w określaniu celów i sposobów przetwarzania danych.
Inspektor Ochrony Danych nie może zostać odwołany ani ukarany przez administratora ani podmiot przetwarzający za wypełnianie swoich zadań. Wymóg ten zwiększa niezależność IOD i zapewnia możliwość wykonywania zadań w niezależny i odpowiednio chroniony sposób.
Nawet jeśli organizacja nie jest zobligowana do powołania Inspektora Ochrony Danych, to powinna to rozważyć. Dzięki temu zapewni sobie stałe monitorowanie przestrzegania RODO, właściwe informowanie o obowiązkach związanych z ochroną przetwarzanych danych osobowych, bieżące doradztwo związane z zarządzaniem procesami przetwarzania danych. Należy pamiętać, ze właściwa ochrona danych osobowych to również poprawa procesów obsługi klientów, których dane są przetwarzane. Powołanie Inspektora jest też widocznym znakiem dla klientów, kontrahentów, pracowników i innych interesariuszy, że dana organizacja przykłada odpowiednią wagę do ochrony powierzanych jej danych osobowych.
Interesuje Cię kompleksowa oferta usługi Inspektor Ochrony Danych – Outsourcing?
Potrzebujesz więcej informacji?
Autor
Iza Grablewska
Aplikantka radcowska, absolwentka Uniwersytetu Warmińsko-Mazurskiego w Olsztynie. Doświadczenie zawodowe zdobywała w kancelariach prawnych w Olsztynie i w Warszawie oraz w Sądzie Okręgowym w Warszawie na stanowisku Asystenta Sędziego.
Uczestniczyła w procesach dostosowania organizacji do RODO, audytach zgodności z prawem ochrony danych osobowych, przygotowywaniach dokumentacji wdrożeniowych, opiniowania umów z punktu widzenia przepisów dotyczących ochrony danych osobowych. Sprawuje funkcję Inspektora Ochrony Danych u klientów Audytel S.A. Wyróżnia się dokładnością oraz skrupulatnością w analizowaniu oraz tworzeniu dokumentacji prawnej.
Kategorie
Dołącz do listy mailingowej i otrzymuj od nas zawsze aktualne informcje!