Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Jakie obowiązki IOD można wpisać w umowie?

Sylwia Czub-Kiełczewska
Specjalista ds. ochrony danych osobowych i informacji niejawnych
dokumenty RODO fot. shutterstock
dokumenty RODO fot. shutterstock
Inspektor ochrony danych to osoba pełniąca rolę doradczą oraz nadzorczą. Jeżeli będzie zbyt mocno zaangażowana w same procesy przetwarzania, nie będzie w stanie skutecznie wspierać administratora danych. Jaki powinien być zakres obowiązków IOD w umowie?

Zakres obowiązków IOD w umowie

W rozmowach z moimi znajomymi, pełniącym obowiązki Inspektorów, często przewija się temat zadań, jakie powinien wykonywać inspektor, a tym czego oczekuje administrator danych i co próbuje zamieścić w umowie z Inspektorem. Rozbieżność w oczekiwaniach obu stron jest duża, a jej główną przyczyną często jest to, że administrator chciałby zapłacić komuś, aby wziął na siebie “problem RODO” i nie zawracać sobie tym tematem głowy, a także fakt, że przed RODO zakres obowiązków ówczesnego ABI wynikający z obowiązujących wówczas przepisów był szerszy, niż obecnie. Polski ustawodawca uczynił ABI wykonawcą wielu obowiązków, które na mocy RODO należą do administratora danych. Osoby, które z ABI stały się IOD, stanęły przed dylematem, jak działać “po nowemu”.

Zakres obowiązków IOD wynikający z RODO

  • powinien być właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych,
  • jest punktem kontaktowym dla osób, których dane dotyczą w sprawach dotyczących ich danych,
  • jest punktem kontaktowym dla organu nadzorczego w sprawach, które dotyczą przetwarzania danych przez administratora danych,
  • ma ustawowy obowiązek zachowania poufności,
  • doradzanie administratorowi, podmiotom przetwarzającym, a także personelowi administratora w zakresie sposób przetwarzania danych osobowych zgodnie z RODO,
  •  zapewnienie przeszkolenia osób przetwarzających dane osobowe z obowiązków wynikających z RODO,
  •  nadzorowanie zgodności przetwarzania danych osobowych z RODO, w szczególności poprzez przeprowadzanie audytów i opracowywanie sprawozdań z zaleceniami dla administratora danych,
  • monitorowanie polityk bezpieczeństwa danych osobowych oraz podziału obowiązków u administratora,
  • uwzględnianie ryzyka związanego z operacjami przetwarzania, tzn. charakteru, zakresu, kontekstu i celi przetwarzania, w wypełnianiu swoich obowiązków,
  • wspieranie administratora danych przy podejrzeniach oraz naruszeniach dla ochrony danych osobowych, szacowaniu ryzyka dla ochrony danych, ocenie skutków dla ochrony danych, prowadzeniu rejestru czynności oraz kategorii przetwarzania danych, powierzaniu, udostępnianiu, współadministrowaniu danych.

Zakres obowiązków administratora danych wynikający z RODO

  • zapewnia, by inspektor był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych,
  • wspiera inspektora w wypełnianiu przez niego zadań, w tym zapewnia mu niezbędne zasoby oraz dostęp do danych osobowych i operacji przetwarzania,
  • zapewnia zasoby niezbędne do utrzymania wiedzy fachowej inspektora,
  • zapewnia, aby inspektor nie otrzymywał instrukcji dotyczących wykonywania przez niego zadań,
  • jeżeli inspektor ma także inne zadania, zapewnia aby nie kolidowały one z zadaniami wynikającymi z przepisów o ochronie danych osobowych,
  • zawiadamianie organu nadzorczego, a także osób, których naruszenie dotyczy (o ile ma to zastosowanie przy naruszeniu) o naruszeniu dla ochrony danych,
  • przeprowadzanie działań wyjaśniających oraz naprawczych przy podejrzeniach oraz naruszeniach dla ochrony danych osobowych,
  • szacowanie ryzyka dla ochrony danych,
  • przeprowadzanie oceny skutków dla ochrony danych,
  • prowadzenie rejestru czynności oraz kategorii przetwarzania danych,
  • powierzanie, udostępnianie, współadministrowanie danych osobowych,
  • zawiadamianie organu nadzorczego o wyznaczeniu/zmianie/odwołaniu inspektora,
  • wdrażanie działań naprawczych, w tym zaleceń inspektora.

I tutaj muszę napisać, że niestety bardzo często administratorzy danych wpisują inspektorowi ochrony danych swoje obowiązki w jego zakres zadań. To nie jest już kwestia odpowiedzialności (w końcu inspektor nie może być karany ani odwoływany za realizację swoich działań), ale niskiej świadomości administratora, który nie zdaje sobie sprawy, że nawet jeżeli spróbuje na kogoś przerzucić umownie swoje obowiązki, to nadal ponosi odpowiedzialność za ich realizację. W szczególności ponosi odpowiedzialność za ich niezrealizowanie, co w wielu przypadkach będzie miało miejsce, bo inspektor nie może nadzorować, zalecać, a następnie wdrażać swoich zaleceń. Jeżeli inspektor ma w zakresie obowiązków realizację zadań administratora danych, to tak naprawdę, już na starcie nie zostały przez administratora wypełnione obowiązki wynikające z art. 38 RODO, tzn. zapewnienie mu niezależności oraz narzędzi do pracy. Inspektor bardzo często zaleca zakup szaf lub oprogramowania. Jeżeli wpisano mu w obowiązki zapewnienie zgodności przetwarzania danych z RODO, wówczas powinien być uprawniony do zlecenia i realizacji tego zakupu. W praktyce najczęściej jest to niemożliwe, zatem taki zapis w jego zakresie obowiązków jest niezgodny z RODO.

Podobnie często administrator powierza inspektorowi przeprowadzanie analizy ryzyka i ocenę skutków dla ochrony danych, podczas gdy przepisy wyraźnie wskazują, że jest to jego obowiązek, a inspektor powinien go jedynie wspierać w tym zakresie. Przeprowadzanie oceny skutków przez inspektora, najczęściej powinno skończyć się zaleceniem zrezygnowania z czynności przetwarzania, ponieważ jest to najskuteczniejsza metoda omijania ryzyka, jaką może on zalecić. Z punktu widzenia administratora, przetwarzanie może być niezbędne (np. działania marketingowe istotnie wpływają na sprzedaż), więc to w jego interesie i zakresie obowiązków jest ocena skutków, czyli ocena, czy działanie jest niezbędne i powinno być realizowane przy zastosowaniu odpowiednich działań minimalizujących ryzyko. Warto dodać, że inspektor może nie mieć wystarczającej wiedzy do przeprowadzenia skutecznej analizy ryzyka i oceny skutków. Jego wsparcie w szczególności polega na uzyskaniu niezbędnych informacji, usystematyzowaniu ich oraz sformalizowaniu. Na przykład analizę ryzyka mogą przeprowadzić przy jego wsparciu poszczególne komórki organizacyjne, a on dokonuje analizy całościowych wyników, na ich podstawie tworząc zbiorczą analizę ryzyka. Nie może usiąść za biurkiem i na podstawie tego co mu się wydaje “stworzyć analizę ryzyka”, ponieważ analiza jest wynikiem pewnego procesu myślowego, dokonanego przez pracowników, które powinno być udokumentowane. Punktem wyjścia do analizy może być przeprowadzenie audytu przez inspektora.

Podobnie przy ocenie skutków, jego rola sprowadza się do dyskusji z administratorem na temat procesu przetwarzania, opracowaniu zaleceń, a jeżeli administrator zgodzi się na ich wprowadzenie, oszacowanie ryzyka dla przetwarzania na nowych warunkach.

W ust. 2 pkt. 2 art. 36 a starej ustawy o ochronie danych osobowych (Dz.U. 2016 poz. 922) ustawodawca wskazał, jako jeden z obowiązków ABI (obecnie zastąpił go IOD) prowadzenie rejestru zbioru danych. Natomiast w art. 30 RODO wyraźnie wskazano, że rejestry czynności i kategorii przetwarzania prowadzi administrator danych. Inspektor może go wspierać w tych działaniach, jednak nie jest to jego obowiązek. W związku z tym, prowadzenie rejestru także nie może zostać “zrzucone” na inspektora. Ma on jednak w obowiązkach nadzorowanie dokumentacji bezpieczeństwa administratora, zatem w praktyce stworzenie rejestru wymaga zaangażowania administratora, który powinien uzyskać od personelu (np. poprzez ankiety) informacje niezbędne do stworzenia rejestru. Inspektor powinien przygotować odpowiednie tabele lub ankiety do wypełnienia, może także przeprowadzić szkolenie i rozmowy z pracownikami, aby zapewnić uzyskanie niezbędnych informacji. Jego nadzór będzie odbywał się poprzez audyty zgodności zapisów w rejestrze ze stanem rzeczywistym w danej komórce organizacyjnej. Dlaczego obowiązkiem inspektora nie może być stworzenie i prowadzenie rejestru? W praktyce tylko administrator danych a odpowiednie narzędzia i środki, aby uzyskać od wszystkich pracowników niezbędne informacje. Bez jego zaangażowania w proces, rejestr będzie jedynie efektem pracy twórczej inspektora, który nie do końca będzie zgodny ze stanem rzeczywistym. A przecież zgodnie z artykułem 5 RODO, administrator musi mieć pełną wiedzę o tym jakie dane przetwarza, więc rejestr jest mu niezbędny.

Należy pamiętać, że inspektor ochrony danych to osoba pełniąca rolę doradczą oraz nadzorczą. Jeżeli będzie zbyt mocno zaangażowana w same procesy przetwarzania, nie będzie w stanie skutecznie wspierać administratora danych. Rola inspektora w organizacji będzie rosła, tak jak rośnie rola informacji oraz danych osobowych w biznesie. Nim więcej dane są warte dla przedsiębiorcy, tym bardziej istotne będzie zapewnienie odpowiedniego wsparcia dla ochrony tych danych.

Polecamy serwis: Umowa o pracę

Komplet e-booków: Budowa domu bez pozwolenia + Gwarantowany kredyt mieszkaniowy
Opisz nam swój problem i wyślij zapytanie.

Wycena w ciągu godziny.
Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Prawo
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    Inflacja a zdrowie psychiczne Polaków [BADANIE]
    Polacy przez inflację podupadają na zdrowiu psychicznym. Eksperci twierdzą, że sezon grzewczy jeszcze pogłębi ten problem.
    Dwucyfrowa waloryzacja rent i emerytur w 2023 r.?
    Przyszłoroczna waloryzacja rent i emerytur może być dwucyfrowa - zapowiedział we wtorek wiceszef MRiPS Stanisław Szwed. Dodał, że zapowiada się rekordowo ze względu na wysoką inflację.
    Lody Häagen-Dazs zanieczyszczone 2-chloroetanolem. GIS ostrzega
    Główny Inspektor Sanitarny przekazał 8 sierpnia 2022 r. w ramach ostrzeżenia publicznego o wycofaniu kolejnych kilku partii lodów firmy Häagen-Dazs. Powodem jest zastosowanie ekstraktu waniliowego zanieczyszczonego 2-chloroetanolem (który jest pochodną szkodliwego tlenku etylenu).
    Ceny w sklepach wciąż rosną
    Obecnie artykuły tłuszczowe najbardziej drenują portfele Polaków. Wzrosty rok do roku wynoszą w tym przypadku ponad 50 procent.
    Prywatny elektryk wykorzystywany w celach służbowych a zwrot kosztów
    Nowe przepisy wprowadzą możliwość zwrotu pracownikom kosztów używania do celów służbowych samochodów prywatnych z napędem elektrycznym lub hybrydowym, a także napędzanych wodorem.
    Karta Dużej Rodziny
    Karta Dużej Rodziny pozwala na korzystanie z różnorodnych zniżek. Kto może ją otrzymać?
    Ponaglenie w sprawie urzędowej - kiedy nie ma zastosowania?
    Pracodawcy oraz osoby bezrobotne, przed złożeniem ponaglenia na opieszałość urzędu pracy lub urzędu wojewódzkiego, powinny wcześniej upewnić się, że w ich sprawie będzie ono skuteczne.
    Na czym polega przygotowana likwidacja w upadłości konsumenckiej?
    Upadłość konsumencka bez wątpienia stanowi jeden najlepszych sposobów na oddłużenie osoby fizycznej nieprowadzącej działalności gospodarczej. W obecnych czasach zdecydowanie wzrasta zainteresowanie upadłością konsumencką. W tych ramach można skorzystać także z tzw. pre-pack’u – przygotowanej likwidacji. Na czym polega to rozwiązanie i kiedy jego zastosowanie jest opłacalne? Okazuje się, że przygotowana likwidacja jest procedurą, w ramach której konsument może uzyskać oddłużenie znacznie szybciej, niż w upadłości konsumenckiej.
    Podpis elektroniczny
    Podpis elektroniczny funkcjonuje w Polsce od ok. dwudziestu lat. W dobie informatyzacji powstanie takiej konstrukcji było nieuniknione. Najważniejszą zaletą jest oszczędność czasu.
    Opieka naprzemienna - MS planuje doprecyzowanie przepisów
    Czy opieka naprzemienna zostanie zdefiniowana? O planowanych zmianach przepisów poinformowało Ministerstwo Sprawiedliwości w odpowiedzi na wystąpienie Rzecznika Praw Obywatelskich.
    Uprawianie seksu z małoletnim za jego zgodą
    W czasach, gdy granice dopuszczalnego zachowania znacznie się przesuwają, występuje dużo zwolenników postulujących za tym aby zmniejszyć próg wiekowy małoletnich, dopuszczający ich obcowanie płciowe. Czy jednak seks z małoletnim za jego zgodą może wyłączać bezkarność na gruncie polskiego prawa?
    Odszkodowanie za uszkodzenie pojazdu to nie tylko wydatki na jego naprawę - wyrok Sądu Najwyższego
    Odszkodowanie za uszkodzenie pojazdu to nie tylko kwota wydatków poniesionych na jego naprawę, ale też równowartość hipotetycznie określonych kosztów przywrócenia pojazdu do stanu poprzedniego - orzekł Sąd Najwyższy, uwzględniając skargę nadzwyczajną Prokuratora Generalnego.
    Zakupy online w sklepie internetowym – jak bezpiecznie kupować i płacić
    Oszuści zadają sobie trud tworzenia stron pozorujących działalność sklepów internetowych, by wyłudzić od nas pieniądze lub dane osobowe. Podpowiadamy, co zrobić, by nie dać się na to nabrać i jak odróżnić przestępcę od rzetelnego sprzedawcy.
    Czy banki utrudniają nadpłatę kredytu po wakacjach kredytowych?
    Urząd Ochrony Konkurencji i Konsumentów sprawdza czy banki utrudniają nadpłatę kredytu po wakacjach kredytowych. Jakie skargi wpływają od konsumentów?
    Spółdzielnia mieszkaniowa
    Spółdzielnia mieszkaniowa to organizacja posiadająca osobowość prawną. Jej celem jest prowadzenie działalności polegającej na zaspokojeniu potrzeb mieszkaniowych na rzecz zrzeszonych mieszkańców. Może posiadać nieograniczoną liczbę członków.
    Biedronka otwarta w niedzielę? Zapowiedź wzmożonych kontroli
    O przeprowadzenie przez Państwową Inspekcję Pracy wzmożonych kontroli przestrzegania ustawy o ograniczeniu handlu w niedziele i w święta zwróciła się do głównej inspektor pracy Katarzyny Łażewskiej-Hrycko minister rodziny i polityki społecznej Marlena Maląg. To już kolejne pismo MRiPS w tej sprawie.
    Sejm: Głosowanie nad wetem Senatu do Kodeksu karnego przełożone
    Marszałek Sejmu Elżbieta Witek poinformowała w piątek podczas głosowań w Sejmie, że podjęła decyzję o zdjęciu z porządku obrad rozpatrzenia weta Senatu do nowelizacji Kodeksu karnego.
    Koniec z opłatą za czas oczekiwania na wpis hipoteki do KW
    Sejm uchwalił ustawę, przyjmując część poprawek Senatu, mocą której banki będą zobowiązane do zwrotu opłat naliczanych w czasie oczekiwania na wpis do księgi wieczystej hipoteki zabezpieczającej kredyt hipoteczny.
    Nowelizacja o bezpieczeństwie gazowym uchwalona przez Sejm
    Nowelizacja ustawy o bezpieczeństwie gazowym m.in przedłuża do końca 2027 r. obowiązek zatwierdzania przez prezesa Urzędu Regulacji Energetyki taryf na sprzedaż gazu do odbiorców domowych i strategicznych instytucji pożytku publicznego, takich jak np. szpitale, szkoły i przedszkola.
    Dodatek do ogrzewania drewnem, olejem opałowym, LPG nie został uwzględniony w ustawie o dodatku węglowym. Ale będą inne dopłaty na nie
    Sejm zdecydował, że 3 tys. zł ma przysługiwać gospodarstwom domowym ogrzewającym się węglem kamiennym. Dla domostw z innymi źródłami ciepła zostaną przygotowane odrębne świadczenia pieniężne.
    Czy banki utrudniają skorzystanie z wakacji kredytowych?
    W wyniku działań Urzędu Ochrony Konkurencji i Konsumentów wiele banków zmieniło niekorzystne dla konsumentów praktyki, np. umożliwia złożenie wniosków o zawieszenie rat na dowolny, ustawowy okres.
    Jakie zmiany w karcie wędkarskiej?
    Karta wędkarska ma ulec likwidacji – to jedna ze zmian nad, którymi pracuje Departament Rybactwa Wód Polskich i Ministerstwo Infrastruktury.
    Rzeczkowska: skorzystanie z wakacji kredytowych nie wpłynie na zdolność kredytową
    - Bardzo nas cieszy, że kolejne banki oraz BIK potwierdzają, że skorzystanie z wakacji kredytowych nie wiąże się z automatycznymi kłopotami z uzyskaniem innego kredytu – powiedziała PAP minister finansów Magdalena Rzeczkowska.
    Trwają prace nad ustawą o działalności lombardów
    Celem prac nad ustawą tzw. lombardową jest wzmocnienie monitoringu nad rynkiem lombardów oraz zwiększenie ochrony dla klientów.
    To nie koniec koronawirusa w Polsce - kolejna fala na przłomie listopada i grudnia
    Kolejna fala koronawirusa grozi Polsce na przełomie listopada i grudnia - ocenił podczas czwartkowej konferencji minister zdrowia.