REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Łączenie funkcji oficera Compliance lub Inspektora Ochrony Danych z innymi funkcjami w organizacji

Paweł Bronisław Ludwiczak
Radca prawny, specjalizujący się w tematach związanych z obsługą prawną przedsiębiorców, prawem korporacyjnym, zamówieniami in house, publicznym transportem zbiorowym i Compliance.
Łączenie funkcji oficera Compliance lub Inspektora Ochrony Danych z innymi funkcjami w organizacji /Fot. Shutterstock
Łączenie funkcji oficera Compliance lub Inspektora Ochrony Danych z innymi funkcjami w organizacji /Fot. Shutterstock

REKLAMA

REKLAMA

W praktyce często bywa, że stanowisko oficera Compliance bywa łączone z innymi stanowiskami. Najczęściej ze stanowiskiem radcy prawnego, kierownika działu kontroli, kierownika działu audytu, kierownika działu zarządzania ryzykiem lub stanowiskiem Inspektora Ochrony Danych. Jest to spowodowane różnymi względami, np. wielkością, potrzebami i możliwościami Spółki.

Powstaje więc pytanie o prawidłowość tej praktyki i ewentualne związane z tym ryzyka.

REKLAMA

Na pewno stanowisko oficera Compliance, radcy prawnego, kierownika działu kontroli, kierownika działu audytu, kierownika działu zarządzania ryzykiem lub Inspektora Ochrony Danych:

  1. wymaga odpowiednich kwalifikacji, w szczególności wiedzy fachowej na temat prawa i praktyki z danych dziedzin,
  2. może być powierzone członkowi personelu podmiotu lub być wykonywane na podstawie umowy o świadczenie usług,
  3. wymaga, by osoby na tych stanowiskach:
    1. były właściwie i niezwłocznie włączane we wszystkie sprawy dotyczące ich zakresu obowiązków i uprawnień,
    2. miały zapewnione zasoby niezbędne do wykonania swych zadań oraz dostęp do danych i operacji,
    3. miały zapewnione zasoby niezbędne do utrzymania swej wiedzy fachowej,
  4. powinno podlegać bezpośrednio najwyższemu kierownictwu.

To są elementy wspólne dla tych funkcji (abstrahując, że dla części są obligatoryjne, a dla części są zalecane w ramach dobrych praktyk).

Polecamy: Nowa matryca stawek VAT

Radca prawny, Inspektor Ochrony Danych Osobowych nie mogą, a oficer Compliance nie powinien:

Dalszy ciąg materiału pod wideo
  1. otrzymywać (odpowiednio) instrukcji dotyczących treści opinii prawnej, wykonywania zadań Inspektora Ochrony Danych lub Oficera Compliance,
  2. być karani za wypełnienie swoich zadań.

REKLAMA

Radca prawny jest obowiązany zachować w tajemnicy wszystko, o czym dowiedział się w związku z udzieleniem pomocy prawnej. Natomiast Inspektor Ochrony Danych, kierownik działu kontroli, kierownik działu audytu, kierownik działu zarządzania ryzykiem i oficer Compliance są obowiązani do zachowania tajemnicy lub poufności co do wykonywania swoich zadań.

Radcy prawnemu nie można polecać wykonania czynności wykraczającej poza zakres pomocy prawnej. Dlatego istnieją wątpliwości czy np. radca prawny może być jednocześnie oficerem Compliance lub Inspektorem Danych Osobowych. Natomiast na pewno radca prawny nie powinien być jednocześnie kierownikiem działu kontroli, kierownikiem działu audytu lub kierownikiem działu zarządzania ryzykiem. Osobiście uważam, że można łączyć funkcję radcy prawnego i oficera Compliance. Oczywiście należy pamiętać o zapobieganiu konfliktowi interesów i przestrzeganiu zasad etyki przez radcę prawnego. Natomiast nie zalecam łączenia w jednej organizacji łączenia funkcji radca prawnego i Inspektora Ochrony Danych Osobowych.

Inspektor ochrony danych lub oficer Compliance może wykonywać inne zadania i obowiązki. Przy czym należy zapewniają, by takie zadania i obowiązki nie powodowały konfliktu interesów. Dlatego funkcje te teoretycznie i pod pewnymi warunkami mogą być łączone ze sobą lub ze stanowiskiem kierownika działu kontroli, kierownika działu audytu lub kierownika działu zarządzania ryzykiem.

Niestety, przy łączeniu dwóch lub więcej powyższych stanowisk istnieje potencjalne ryzyko konfliktu interesów. Dlatego osobie której powierzono jednocześnie dwie lub więcej funkcji (np. oficera Compliance i Inspektora Ochrony Danych, radcy prawnego i oficera Compliance itd.) powinna odpowiednio wcześniej identyfikować te ryzyka i im zapobiegać.

Ponadto organizacja powinna przyjąć stosowne procedury zapobiegające konfliktom interesów.

REKLAMA

Zwracam uwagę, że łączenie przedmiotowych funkcji wymaga szerszych kwalifikacji, większej aktywności i częstszego szkolenia się. Ponadto wymaga od osoby łączącej różne funkcje aby wykazywała stosowną aktywność w każdej ze swych funkcji, np. łączenie funkcji oficera Compliance i Inspektora Danych Osobowych nie może powodować osłabieniem lub likwidacją aktywności danej osoby ani jako Inspektora Danych Osobowych ani jako oficera Compliance. Często może to być wyzwanie niemożliwe do spełnienia.

Należy nadmienić, że po orzeczeniu belgijskiego organu ochrony pojawiły się głosy, że mamy „zakaz łączenia funkcji IOD z funkcja Compliance”. Należy to uznać za błędną tezę.

Belgijski organ właściwy do spraw ochrony danych osobowych nałożył karę w wysokości 50.000 euro na belgijskiego operatora telekomunikacyjnego – Proximus S.A. Belgijski organ stwierdził, że Inspektor Ochrony Danych:

1) jednocześnie zarządzał departamentami audytu wewnętrznego, zarządzania ryzykiem i zgodności,

2) był w niewystarczający, stopniu zaangażowany w swoją pracę (był nieaktywny jako Inspektor Danych Osobowych),

3) nie sprawował swej funkcji w sposób niezależny oraz zapobiegający konfliktowi interesów i zagrożeniom dla tajemnic służbowych oraz poufności w stosunku do pracowników podmiotu.

Ponadto ukarana Spółka nie miała procedury dotyczącej naruszeń danych osobowych, ani polityki, która zapobiegałaby występowaniu konfliktów interesów. Belgijski organ podkreślił (w ślad m.in. za Grupą Roboczą art. 29 ds. ochrony danych osobowych), że:

      1. Inspektor Ochrony Danych nie może zajmować w organizacji stanowiska pociągającego za sobą określenie sposobów i celów przetwarzania danych osobowych. Grupa robocza wskazała przykłady takich stanowisk, tj. a) stanowiska kierownicze (dyrektor generalny, dyrektor ds. operacyjnych, dyrektor finansowy, dyrektor ds. medycznych, kierownik działu marketingu, kierownik działu HR, kierownik działu IT), b) niższe stanowiska, jeśli sprawujące je osoby biorą udział w określaniu celów i sposobów przetwarzania danych.
      2. inne obowiązki Inspektora Ochrony Danych nie mogą powodować konfliktu interesów (to jest obowiązek Administratora).

Czyli jak to często bywa, odpowiedź brzmi: stanowiska oficera Compliance, Inspektora Ochrony Danych, radcy prawnego, kierownika działu kontroli, kierownika działu audytu lub kierownika działu zarządzania ryzykiem teoretycznie mogą być, w niektórych przypadkach, powierzane jednej osobie ale w praktyce nie zawsze i zawsze pod pewnymi warunkami. Część praktyków i doktryny uważa, że praktycznie nigdy. Ja osobiście uważa, że warto zawsze indywidulanie ocenić to w każdej organizacji, a w przypadku łączenia funkcji należy m.in. zapobiegać konfliktom interesów, zapewnić m.in. zwiększone zasoby, np. zapewniając odpowiedni zespół aby osoba ta mogła stale i aktywnie wypełniać wszystkie swe zadania. Bez podjęcia tych i innych działań aby zminimalizować ryzyka związane z tym rozwiązaniem zdecydowanie odradzam jakiekolwiek łączenie ww. funkcji.

Na przykład, w przypadku łączenie innych funkcji ze stanowiskiem Inspektora Ochrony Danych, zgodnie z opinią Prezesa Urzędu Ochrony Danych Osobowych z dnia 7 stycznia 2019 r., powinny być uwzględnione trzy kryteria:

  1. organizacyjne (IOD powinien podlegać bezpośrednio najwyższemu kierownictwu jednostki organizacyjnej),
  2. merytoryczne (inne obowiązki nie powinny negatywnie wpływać na niezależne wykonywanie zadań IOD),
  3. czasowe (IOD powinien dysponować czasem wystarczającym do wykonywania swoich zadań, przy uwzględnieniu m.in. liczby obowiązków czy stopnia ich skomplikowania).

Analogicznie podobne kryteria należy spełnić w przypadku łączenia innych funkcji ze stanowiskiem oficera Compliance.

Nieprzestrzeganie ww. wytycznych może grozić dużymi problemami w tym np. karą finansową nałożoną przez Prezesa Urzędu Ochrony Danych Osobowych.

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Sektor publiczny
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Jak obliczyć trzynastkę dla pracownika samorządowego? RIO: nie można wliczać jednorazowych, nieperiodycznych wypłat do podstawy wymiaru dodatkowego wynagrodzenia rocznego

Regionalna Izba Obrachunkowa w piśmie z 28 stycznia 2025 r. wyjaśniła, że do podstawy wymiaru dodatkowego wynagrodzenia rocznego (tzw. trzynastki) wlicza się te składniki wynagrodzenia, które przyjmowane są do obliczenia ekwiwalentu pieniężnego za urlop wypoczynkowy, a także wynagrodzenie za urlop wypoczynkowy oraz wynagrodzenie za czas pozostawania bez pracy przysługujące pracownikowi, który podjął pracę w wyniku przywrócenia do pracy. Do tej podstawy nie wlicza się natomiast jednorazowych lub nieperiodycznych wypłat za spełnienie określonego zadania bądź za określone osiągnięcie.

Z Radomia polecisz tylko w dwóch kierunkach. Jeden wkrótce będzie zawieszony

Jedynie ponad 3 tys. pasażerów. Tylu odprawiło lotnisko w Radomiu w styczniu. To o połowę mniej niż w tym samym miesiącu 2024 roku. Polskie Porty Lotnicze przekazały, że na ten moment dostępne są dwa regularne kierunki lotów.

Jak obniżyć koszty obsługi zadań pomocy społecznej? Postulaty Unii Metropolii Polskich im. Pawła Adamowicza

Jak obniżyć koszty obsługi zadań pomocy społecznej? Postulaty Komisji ds. Polityki Społecznej i Ochrony Zdrowia Unii Metropolii Polskich im. Pawła Adamowicza dotyczące usprawnienia działania organów pomocy społeczne.

Raport o stanie gminy 2025 szybko i bez błędów. Kielce, Wrocław i Jarocin już to zrobiły ... z pomocą AI

Gminom pozostało nieco ponad 100 dni na przygotowanie obowiązkowych sprawozdań, w których co roku raportują kluczowe informacje i rozliczają się z efektów realizowanych projektów. Czy to dużo czasu? Niekoniecznie, biorąc uwagę, że gminom w zależności od ich wielkości i specyficznych potrzeb stworzenie takiego opracowania zajmuje od min. 120, do nawet 2500 godzin, czyli 312 dni (!) i może angażować aż 20 pracowników (Dane szacunkowe: Integrator Danych Miejskich IRMiR). Dlatego przygotowując raport, gmina musi nierzadko sięgać po dodatkowe wsparcie. Opracowanie dokumentu kosztuje sporo wysiłku, czasu i pieniędzy, ale zdarza się, że jego lekturą nie są zainteresowani radni, więc mieszkańcy tym bardziej. Te wszystkie problemy można rozwiązać za pomocą wsparcia sztucznej inteligencji, która wygeneruje sprawozdanie o gminie. Czy to może działać? Przypadki Kielc, Jarocina i Wrocławia pokazują, że tak.

REKLAMA

EU Navigate. Program wsparcia dla osób starszych z chorobą nowotworową

Zapraszamy do udziału w projekcie EU NAVIGATE prowadzonym przez Pracownię Badań nad Starzejącym się Społeczeństwem Uniwersytetu Jagiellońskiego Collegium Medicum działającą pod kierunkiem pani profesor Katarzyny Szczerbińskiej.

Co z telefonami komórkowymi w szkołach? MEN odpowiada na ważne pytania

„W 2025 r. minister edukacji planuje przeprowadzenie badań dotyczących sposobów uregulowania przez szkoły zasad korzystania z telefonów komórkowych i innych urządzeń elektronicznych.” - zapowiedziała wiceministra Katarzyna Lubnauer w odpowiedzi na interpelację poselską.

W styczniu lekarze zdiagnozowali ok. 300 tys. zachorowań na grypę. W tym sezonie zaszczepiło się niespełna 1,7 mln osób

GIS poinformował, że od początku sezonu epidemicznego 2024/2025 w związku z powikłaniami grypy zmarło prawie tysiąc osób. Ministerstwo Zdrowia podało, że przeciw zaszczepiło się w tym sezonie niespełna 1,7 mln osób. Zapasy szczepionek są, brak tylko chętnych do szczepień.

Usługi sąsiedzkie, teleopieka dla seniorów. Do 7 lutego 2025 r. gminy mogą składać wnioski o dofinansowania

Teleopieka dla seniorów. Gminy mogą składać wnioski o dofinansowania. Kto będzie mógł skorzystać z usług sąsiedzkich, w tym m.in. z dostępu do tzw. „opieki na odległość”? Ile wynosi dofinansowanie w ramach rządowego programu "Korpus Wsparcia Seniorów" na 2025 r.?

REKLAMA

Ile wynosi liczba ludności Polski na koniec 2024 roku? [Dane GUS]

Główny Urząd Statystyczny podał wstępne szacunkowe dane dotyczące liczby ludności w Polsce na koniec 2024 r. Jest spadek.

Podwyżka o 40% (marchewka) a podniesienie wieku emerytalnego (kij). Wcześniej był postulat 3 miesięcy urlopu za 7 lat pracy w jednej firmie

Autorem propozycji podwyżki o 20% w 2025 r. i o 20% w 2026 r. jest Lider Związkowej Alternatywy Piotr Szumlewicz. Mowa jest o podwyżkach płac w sferze budżetowej w tym roku i co najmniej 20 proc. w przyszłym. Wcześniej związkowiec postulował wprowadzenie urlopu 3 miesięcy za 7 lat pracy. Propozycje oceniam jako nierealne do wprowadzenia.

REKLAMA