Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Inspektor Ochrony Danych – w pytaniach i odpowiedziach

Paweł Bronisław Ludwiczak
Radca prawny, specjalizujący się w tematach związanych z obsługą prawną przedsiębiorców, prawem korporacyjnym, zamówieniami in house, publicznym transportem zbiorowym i Compliance.
Inspektor Ochrony Danych – w pytaniach i odpowiedziach
Inspektor Ochrony Danych – w pytaniach i odpowiedziach
Inspektor Ochrony Danych – odpowiedzi na najważniejsze pytania. Niedługo miną 3 lata jak obowiązuje RODO a zrozumienie funkcji i roli Inspektorach Danych Osobowych (dalej IOD lub IOD`a) nadal rodzi problemy. Świadczą o tym chociażby to, że na stronie Prezesa Urzędu Ochrony Danych Osobowych jest już prawie sto artykułów o funkcji i zadaniach IODa i cały czas pojawiają się kolejne. Często też spotykam się w praktyce z różnymi wątpliwościami lub nieprawidłowościami.

 Kto musi wyznaczyć Inspektora Danych Osobowych? 

Zgodnie z RODO, administrator i podmiot przetwarzający wyznaczają IOD zawsze gdy:

  • przetwarzania dokonują organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania przez nie wymiaru sprawiedliwości,
  • główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę,
  • główna działalność administratora lub podmiotu przetwarzającego polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych oraz danych osobowych dotyczących wyroków skazujących i naruszeń prawa.

Oczywiście administrator podmiot przetwarzający, gdy nie mają takiego obowiązku, to zawsze mogą powołać IOD'a. Zachęcam do tego zwłaszcza średnie i duże podmioty.

Czy Inspektorem Ochrony Danych można być w paru podmiotach?

Tak, można.

Po pierwsze grupa przedsiębiorstw może wyznaczyć jednego IOD`a, o ile można będzie łatwo nawiązać z nim kontakt z każdej jednostki organizacyjnej i analogicznie dla kilku organów lub podmiotów publicznych można wyznaczyć, z uwzględnieniem ich struktury organizacyjnej i wielkości, jednego IOD`a.

Po drugie nikt z IOD`ami nie podpisuje umowy na wyłączność i bywa, że jedna osoba jest IOD`em w kilku, kilkunastu a rekordziści w kilkudziesięciu podmiotach.

W tym miejscu mam tylko jedno pytanie. Jak można należycie wykonywać swoje obowiązki IOD`a w kilkudziesięciu podmiotach? Notabene położonych czasami w różnych miastach.

Czyżby IOD władał mocą bycia równocześnie w paru miejscach.

Czy IOD musi być pracownikiem? Jakie powinien mieć kompetencje?

IOD może być pracownikiem lub może wykonywać na podstawie umowy o świadczenie usług.

IOD powinien być wyznaczany na podstawie kwalifikacji zawodowych, a w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych oraz umiejętności wypełnienia zadań.

Czy IOD może wykonywać inne obowiązki?

IOD może wykonywać inne zadania i obowiązki. Administrator lub podmiot przetwarzający zapewniają, by takie zadania i obowiązki nie powodowały konfliktu interesów. Niestety bardzo często IOD wykonuje inne zadania i obowiązki, np. informatyka, co powoduje konflikt interesów.

Szerzej o łączeniu funkcji IOD z innymi stanowiskami pisałem w artykule: „Łączenie funkcji oficera Compliance lub Inspektora Ochrony Danych z innymi funkcjami w organizacji”.

Jaki powinien być status IOD w podmiocie?

IOD powinien bezpośrednio podlegać najwyższemu kierownictwu administratora lub podmiotu przetwarzającego. Jednocześnie powinien być w stałym kontakcie z wyższym kierownictwem.

IOD powinien mieć zapewnione wsparcie, w wypełnianiu swoich zadań, przez Administratora lub podmiotu przetwarzającego. W szczególności Administrator lub podmiot przetwarzający zapewniają IOD`owi zasoby niezbędne mu do wykonania tych zadań oraz dostęp do danych osobowych i operacji przetwarzania, a także zasoby niezbędne do utrzymania jego wiedzy fachowej (IOD powinien cały czas się szkolić).

Administrator lub podmiot przetwarzający są zobowiązani właściwie i niezwłocznie włączać IOD`a we wszystkie sprawy dotyczące ochrony danych osobowych.

Administrator lub podmiot przetwarzający nie mogą IOD`owi dawać instrukcji dotyczących wykonywania jego zadań.

Administrator lub podmiot przetwarzający nie mogą odwołać ani karać IOD`a za wypełnianie przez niego swoich zadań. Ale za nie wykonywanie lub nienależyte wykonywanie według mnie już mogą.

IOD powinien znać swoją organizację, jej procesy oraz przepisy branżowe.

IOD musi mieć zmapowane dane w organizacji, co powinno znaleźć odzwierciedlenie w stosownych rejestrach.

We współpracy z IOD`em powinna być przygotowana odpowiednia dokumentacja. Obecnie toczy się dyskusja czy dokumentację, w tym polityki powinien pisać IOD czy tylko służyć w tym zakresie radę i to nadzorować. Przeważnie to IOD pisze dokumentację. Sam tak uważałem jeszcze jakiś czas temu. Teraz jednak uważam, że powinien tylko nadzorować sporządzanie dokumentacji i służyć radą w trakcie jej tworzenia.

IOD powinien regularnie szkolić pracowników.

IOD powinien monitorować, sprawdzać, i wspierać.

IOD powinien być niezależny i mieć odwagę powiedzieć NIE.

IOD powinien pamiętać, że jego praca nigdy się nie kończy. Systemem Bezpieczeństwa Danych Osobowych trzeba zarządzać i non-stop go aktualizować i poprawiać.

Niestety pomiędzy tym co powinno być a jest, często jest spora różnica. Wystarczy spytać IOD`a czy ma numery telefonów komórkowych wyższego kierownictwa i jaki ma budżet na szkolenia by zwykle wyszło szydło z worka.

Kontakt z Inspektorem Ochrony Danych

Administrator lub podmiot przetwarzający publikują dane kontaktowe IOD'a i zawiadamiają o nich PUODO. Zgodnie z ustawą, podmiot, który wyznaczył IOD`a, udostępnia jego dane (imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu IOD`a) niezwłocznie po jego wyznaczeniu, na swojej stronie internetowej, a jeżeli nie prowadzi własnej strony internetowej, w sposób ogólnie dostępny w miejscu prowadzenia działalności - bardzo częstą praktyką jest podawania tylko adresu email, co według mnie jest błędną praktyką.

Osoby, których dane dotyczą, mogą kontaktować się z IOD`em we wszystkich sprawach związanych z przetwarzaniem ich danych osobowych oraz z wykonywaniem praw przysługujących im na mocy RODO.

Jakie są zadania Inspektora Ochrony Danych?

IOD ma następujące zadania:

  • informowanie administratora, podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy RODO oraz innych przepisów o ochronie danych i doradzanie im w tym zakresie,
  • monitorowanie przestrzegania RODO i innych przepisów o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych. Ponadto monitoruje m.in.: podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania, powiązane z tym audyty itp.,
  • udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych oraz monitorowanie ich wykonania zgodnie z RODO,
  • współpraca z PUODO,
  • pełnienie funkcji punktu kontaktowego dla PUODO w kwestiach związanych z przetwarzaniem, w tym z uprzednimi konsultacjami, oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach.

IOD wypełnia swoje zadania z należytym uwzględnieniem ryzyk związanych z operacjami przetwarzania, mając na uwadze charakter, zakres, kontekst i cele przetwarzania.

IOD jest zobowiązany do zachowania tajemnicy lub poufności co do wykonywania swoich zadań.

Czy zadania IOD`a obejmują wydawanie polityk bezpieczeństwa, pełnomocnictw i innej dokumentacji RODO?

Gdy RODO wchodziło w życie w wielu podmiotach to IOD wydawał polityki bezpieczeństwa, upoważnienia do przetwarzania danych osobowych itd. W dniu dzisiejszym jest to nadal częsta praktyka.

Natomiast PUODO stoi na stanowisku, że wydawanie dokumentacji RODO to obowiązek Administratora Danych Osobowych a IOD może tylko w tym zakresie doradzać oraz nadzorować.

Kto odpowiada za ewentualne naruszenie? IOD czy Administrator?

Zawsze Administrator. Zatrudnienie IOD`a nie zwalnia go z odpowiedzialności. Ale zatrudnienie właściwego IOD`a, zapewnienie mu odpowiedniej pozycji w organizacji itd. pozwala zmniejszyć ryzyko Administratora.

Niestety Administratorzy traktują często IOD`a jak zło konieczne, oszczędzają na nim ile mogą i go lekceważą. A powinni traktować go jak partnera i bezcenne wsparcie na którym nie opłaca się oszczędzać.

Chciałbym podkreślić, że Inspektor Ochrony Danych ma kluczowe znaczenie dla funkcjonowania systemu bezpieczeństwa danych osobowych. Podobnie jak oficer Compliance w przypadku Systemów Compliance. A niestety często brak go, jest nim nieodpowiednia osoba lub najczęściej brak mu odpowiednich zasobów i umocowania lub jest lekceważony przez najwyższe kierownictwo.

Chcesz dowiedzieć się więcej, sięgnij po naszą publikację
Umowy o pracę – zawieranie i rozwiązywanie
Umowy o pracę – zawieranie i rozwiązywanie
Tylko teraz
Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Sektor publiczny
    1 sty 2000
    7 gru 2021
    Zakres dat:
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    Amantadyna leczy COVID-19? Kiedy koniec badań?
    6 grudnia 2021 r. wiceminister sprawiedliwości i pełnomocnik rządu ds. praw człowieka Marcin Warchoł, w liście do szefa resortu zdrowia Adama Niedzielskiego zwrócił się z prośbą o podjęcie zdecydowanych działań, by przyspieszyć badania nad skutecznością amantadyny w leczeniu COVID-19. "Z informacji, które otrzymuję, wynika, że są zablokowane" – napisał wiceminister.
    940 metrów do przystanku nie pozwala skarżyć gminy przed NSA
    Osoba niepełnosprawna może skarżyć uchwały Rady Miasta na podstawie art. 101 ust. 1 ustawy o samorządzie gminnym, jeżeli wykaże naruszenie swojego interesu prawnego. Z reguły osoby skarżące gminy potrafią wykazać jedynie naruszenie interesu faktycznego. Takim naruszeniem jest odległość 940 metrów do przystanku, które musi przejść osoba niepełnosprawna. Naruszenie to nie daje prawa do sądu.
    Czy w 2022 r. warszawiacy zapłacą mniej za wywóz śmieci?
    Kilkanaście warszawskich spółdzielni zwróciło się do wojewody mazowieckiego o unieważnienie oraz wstrzymanie wykonania nowej uchwały śmieciowej. Zgodnie z nowymi przepisami od 1 stycznia 2022 r. warszawiacy będą płacić za wywóz nieczystości w zależności od metrażu mieszkania. Czy uda się zmodyfikować nowy system poboru opłat i obniżyć ich poziom w 2022 r.?
    W listopadzie 2021 r. został założony 13-milionowy Profil Zaufany
    Wydział Promocji Polityki Cyfrowej Kancelarii Prezesa Rady Ministrów przekazał informację o 13-milionowym Profilu Zaufanym założonym w Polsce. Osoby posiadające Profil Zaufany mogą bez wychodzenia z domu załatwić szereg spraw w urzędach związanych z samochodami, dowodami osobistymi, meldunkiem. Profil jest narzędziem weryfikacji tożsamości dla około 13,2 mln Polaków. Umożliwia składanie pism elektronicznych ze skutkiem prawnym bez konieczności stosowania podpisu kwalifikowanego. Pozwala na korzystanie z szeregu usług oferowanych przez urzędy na platformie ePUAP czy kontakt z ZUS. Dlatego każdego dnia listopada 2021 r. średnio niemal 7800 Polaków zakładało Profil Zaufany, a ponad 10 tysięcy pobierało aplikację mObywatel.
    Złagodzenie skutków ewaluacji jakości działalności naukowej – projekt nowej ustawy
    Złagodzenie skutków pierwszej ewaluacji jakości działalności naukowej, która obejmie lata 2017-2021 i rozpocznie się 1 stycznia 2022 r. przewiduje projekt nowelizacji ustawy Prawo o szkolnictwie wyższym i nauce, który opublikowano w piątek w Rządowym Centrum Legislacji.
    Odmowa wszczęcia postępowania administracyjnego przez JST
    Odmowa wszczęcia postępowania administracyjnego. Przeprowadzenie merytorycznej oceny żądania strony wymaga wcześniejszego wszczęcia postępowania administracyjnego. Tylko w wyjątkowej sytuacji możliwe jest wydanie postanowienia o odmowie wszczęcia i tym samym rezygnacja z rozpatrzenia wniosku.
    Rozwój transportu miejskiego – woj. lubuskie otrzyma 50 mln dofinansowania
    Rozwój transportu miejskiego jest ważnym elementem polityki regionalnej. Coraz bardziej rozbudowany system komunikacji zbiorowej ma zachęcać do rezygnacji z transportu indywidualnego na rzecz transportu zbiorowego.
    Przepisy porządkowe w gminie
    Przepisy porządkowe stanowią szczególny rodzaj aktów prawa miejscowego w samorządzie gminnym. Mogą być one wydawane zarówno przez organy stanowiące, jak również wykonawcze, ale jedynie w ściśle określonych sytuacjach. Warto jednak mieć na uwadze procedurę wydawania takich aktów oraz zasady ich zatwierdzania czy też publikacji. Elementy te przesądzają o ich mocy obowiązywania.
    Podwyżka wynagrodzeń pracowników samorządowych – o ile wzrosną w 2022?
    Podwyższa wynagrodzeń pracowników nastąpi z dniem 1 stycznia 2022 roku na podstawie Rozporządzenia Rady Ministrów z 25 października 2021 r. w sprawie wynagrodzenia pracowników samorządowych. Kogo dokładnie obejmie i ile wyniesie?
    Tarcza antyinflacyjna - obniżka akcyzy na paliwo od 20 grudnia 2021 r.
    W ramach tarczy antyinflacyjnej rząd zaproponował obniżkę stawek akcyzy na paliwa. Miałaby ona obowiązywać od 20 grudnia br. do 31 maja 2022 r. Ile wyniesie obniżka akcyzy?
    Dodatek COVIDOWY: personel niemedyczny otrzyma jednorazowo 5 tys. zł
    Dodatek covidowy dla personelu niemedycznego zostanie przekazany przez Narodowy Fundusz Zdrowia placówkom medycznym w związku ze zwalczaniem pandemii COVID-19. Kto otrzyma jednorazowe świadczenie?
    Wzrost wynagrodzenia dla nauczycieli w 2022 r. – będą podwyżki?
    Ministerstwu Edukacji i Nauki z „Solidarnością” prowadzi negocjacje z przedstawicielami KSOiW NSZZ „Solidarność” w sprawie wzrostu wynagrodzenia dla nauczycieli w 2022 r. Czy uda się im dojść do porozumienia?
    Whistleblowing – czym jest zakaz działań odwetowych?
    Niebawem wchodzi w życie Dyrektywa o ochronie sygnalistów w Polsce. Co będzie największym wyzwaniem w zapewnieniu należytej ochrony sygnalistom?
    Coraz kosztowniejsza alternatywa dla nieekologicznych pieców
    Gminy tracą orientację, jaki przyjąć kurs w zmaganiach o czystą i tanią energię. Jakie rozwiązania proponują samorządowcy?
    Przerwa świąteczna w szkołach 2021 r.
    Sprawdź kiedy wypada zimowa przerwa świąteczna w 2021 r.
    Ferie zimowe 2021/2022 - terminy
    Sprawdź kiedy wypadają ferie zimowe w poszczególnych województwach!
    Dotacja oświatowa na 2,5-letniego przedszkolaka
    Czy dotacja oświatowa obejmuje 2,5-letniego przedszkolaka? Czy gmina przekazuje całą dotację, gdy dziecko zostaje przyjęte do przedszkola w trakcie miesiąca?
    Czy Omikron rozprzestrzenia się szybciej?
    Czy Omikron rozprzestrzenia się szybciej?
    COVID: Szczepienie najmłodszych dzieci w Polsce
    Szczepienie najmłodszych dzieci w Polsce szansą na uniknięcie zmory kwarantanny.
    Nabór wniosków „Dobry Start” do 30 listopada 2021 r.
    Tylko do końca listopada można składać wnioski o wypłatę szkolnej wyprawki w ramach programu "Dobry Start".
    Zakaz sprzedaży aut spalinowych w 2035 r.
    Wprowadzenie zakazu sprzedaży aut spalinowych w 2035 r. wymaga natychmiastowych działań prawnych.
    Jak zmieniło się życie w strefie stanu wyjątkowego? [PODCAST]
    Stan wyjątkowy. Działania pomocowe na rzecz uchodźców, mieszkańcy Podlasia podejmują już od września 2021. O tym, jakie są motywacje pomagających, ile ich to naprawdę kosztuje i jak zmieniła się codzienność w strefie stanu wyjątkowego w rozmowie z Martą Zdanowską (Infor.pl) opowiada Joanna Łapińska z Białowiejskiej Akcji Humanitarnej. Zapraszamy do wysłuchania najnowszego odcinka podcastu "DGPtalk: Z pierwszej strony".
    Whistleblowing – rejestr zgłoszeń
    Został mniej niż miesiąc do wdrożenia systemów dla sygnalistów przez podmioty prawne w sektorze publicznym, a więc i jednostek samorządu terytorialnego oraz podmioty w sektorze prywatnym.
    Co buduje odporność na SARS-CoV-2
    Sprawdź co buduje odporność na SARS-CoV-2.
    Czy będzie kara dla pracodawcy za przymuszanie do szczepień
    Pracodawca nie zostanie ukarany za przymuszanie pracowników do szczepień.