Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Jakie obowiązki IOD można wpisać w umowie?

Sylwia Czub-Kiełczewska
Specjalista ds. ochrony danych osobowych i informacji niejawnych
dokumenty RODO fot. shutterstock
dokumenty RODO fot. shutterstock
Inspektor ochrony danych to osoba pełniąca rolę doradczą oraz nadzorczą. Jeżeli będzie zbyt mocno zaangażowana w same procesy przetwarzania, nie będzie w stanie skutecznie wspierać administratora danych. Jaki powinien być zakres obowiązków IOD w umowie?

Zakres obowiązków IOD w umowie

W rozmowach z moimi znajomymi, pełniącym obowiązki Inspektorów, często przewija się temat zadań, jakie powinien wykonywać inspektor, a tym czego oczekuje administrator danych i co próbuje zamieścić w umowie z Inspektorem. Rozbieżność w oczekiwaniach obu stron jest duża, a jej główną przyczyną często jest to, że administrator chciałby zapłacić komuś, aby wziął na siebie “problem RODO” i nie zawracać sobie tym tematem głowy, a także fakt, że przed RODO zakres obowiązków ówczesnego ABI wynikający z obowiązujących wówczas przepisów był szerszy, niż obecnie. Polski ustawodawca uczynił ABI wykonawcą wielu obowiązków, które na mocy RODO należą do administratora danych. Osoby, które z ABI stały się IOD, stanęły przed dylematem, jak działać “po nowemu”.

Zakres obowiązków IOD wynikający z RODO

  • powinien być właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych,
  • jest punktem kontaktowym dla osób, których dane dotyczą w sprawach dotyczących ich danych,
  • jest punktem kontaktowym dla organu nadzorczego w sprawach, które dotyczą przetwarzania danych przez administratora danych,
  • ma ustawowy obowiązek zachowania poufności,
  • doradzanie administratorowi, podmiotom przetwarzającym, a także personelowi administratora w zakresie sposób przetwarzania danych osobowych zgodnie z RODO,
  •  zapewnienie przeszkolenia osób przetwarzających dane osobowe z obowiązków wynikających z RODO,
  •  nadzorowanie zgodności przetwarzania danych osobowych z RODO, w szczególności poprzez przeprowadzanie audytów i opracowywanie sprawozdań z zaleceniami dla administratora danych,
  • monitorowanie polityk bezpieczeństwa danych osobowych oraz podziału obowiązków u administratora,
  • uwzględnianie ryzyka związanego z operacjami przetwarzania, tzn. charakteru, zakresu, kontekstu i celi przetwarzania, w wypełnianiu swoich obowiązków,
  • wspieranie administratora danych przy podejrzeniach oraz naruszeniach dla ochrony danych osobowych, szacowaniu ryzyka dla ochrony danych, ocenie skutków dla ochrony danych, prowadzeniu rejestru czynności oraz kategorii przetwarzania danych, powierzaniu, udostępnianiu, współadministrowaniu danych.

Zakres obowiązków administratora danych wynikający z RODO

  • zapewnia, by inspektor był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych,
  • wspiera inspektora w wypełnianiu przez niego zadań, w tym zapewnia mu niezbędne zasoby oraz dostęp do danych osobowych i operacji przetwarzania,
  • zapewnia zasoby niezbędne do utrzymania wiedzy fachowej inspektora,
  • zapewnia, aby inspektor nie otrzymywał instrukcji dotyczących wykonywania przez niego zadań,
  • jeżeli inspektor ma także inne zadania, zapewnia aby nie kolidowały one z zadaniami wynikającymi z przepisów o ochronie danych osobowych,
  • zawiadamianie organu nadzorczego, a także osób, których naruszenie dotyczy (o ile ma to zastosowanie przy naruszeniu) o naruszeniu dla ochrony danych,
  • przeprowadzanie działań wyjaśniających oraz naprawczych przy podejrzeniach oraz naruszeniach dla ochrony danych osobowych,
  • szacowanie ryzyka dla ochrony danych,
  • przeprowadzanie oceny skutków dla ochrony danych,
  • prowadzenie rejestru czynności oraz kategorii przetwarzania danych,
  • powierzanie, udostępnianie, współadministrowanie danych osobowych,
  • zawiadamianie organu nadzorczego o wyznaczeniu/zmianie/odwołaniu inspektora,
  • wdrażanie działań naprawczych, w tym zaleceń inspektora.

I tutaj muszę napisać, że niestety bardzo często administratorzy danych wpisują inspektorowi ochrony danych swoje obowiązki w jego zakres zadań. To nie jest już kwestia odpowiedzialności (w końcu inspektor nie może być karany ani odwoływany za realizację swoich działań), ale niskiej świadomości administratora, który nie zdaje sobie sprawy, że nawet jeżeli spróbuje na kogoś przerzucić umownie swoje obowiązki, to nadal ponosi odpowiedzialność za ich realizację. W szczególności ponosi odpowiedzialność za ich niezrealizowanie, co w wielu przypadkach będzie miało miejsce, bo inspektor nie może nadzorować, zalecać, a następnie wdrażać swoich zaleceń. Jeżeli inspektor ma w zakresie obowiązków realizację zadań administratora danych, to tak naprawdę, już na starcie nie zostały przez administratora wypełnione obowiązki wynikające z art. 38 RODO, tzn. zapewnienie mu niezależności oraz narzędzi do pracy. Inspektor bardzo często zaleca zakup szaf lub oprogramowania. Jeżeli wpisano mu w obowiązki zapewnienie zgodności przetwarzania danych z RODO, wówczas powinien być uprawniony do zlecenia i realizacji tego zakupu. W praktyce najczęściej jest to niemożliwe, zatem taki zapis w jego zakresie obowiązków jest niezgodny z RODO.

Podobnie często administrator powierza inspektorowi przeprowadzanie analizy ryzyka i ocenę skutków dla ochrony danych, podczas gdy przepisy wyraźnie wskazują, że jest to jego obowiązek, a inspektor powinien go jedynie wspierać w tym zakresie. Przeprowadzanie oceny skutków przez inspektora, najczęściej powinno skończyć się zaleceniem zrezygnowania z czynności przetwarzania, ponieważ jest to najskuteczniejsza metoda omijania ryzyka, jaką może on zalecić. Z punktu widzenia administratora, przetwarzanie może być niezbędne (np. działania marketingowe istotnie wpływają na sprzedaż), więc to w jego interesie i zakresie obowiązków jest ocena skutków, czyli ocena, czy działanie jest niezbędne i powinno być realizowane przy zastosowaniu odpowiednich działań minimalizujących ryzyko. Warto dodać, że inspektor może nie mieć wystarczającej wiedzy do przeprowadzenia skutecznej analizy ryzyka i oceny skutków. Jego wsparcie w szczególności polega na uzyskaniu niezbędnych informacji, usystematyzowaniu ich oraz sformalizowaniu. Na przykład analizę ryzyka mogą przeprowadzić przy jego wsparciu poszczególne komórki organizacyjne, a on dokonuje analizy całościowych wyników, na ich podstawie tworząc zbiorczą analizę ryzyka. Nie może usiąść za biurkiem i na podstawie tego co mu się wydaje “stworzyć analizę ryzyka”, ponieważ analiza jest wynikiem pewnego procesu myślowego, dokonanego przez pracowników, które powinno być udokumentowane. Punktem wyjścia do analizy może być przeprowadzenie audytu przez inspektora.

Podobnie przy ocenie skutków, jego rola sprowadza się do dyskusji z administratorem na temat procesu przetwarzania, opracowaniu zaleceń, a jeżeli administrator zgodzi się na ich wprowadzenie, oszacowanie ryzyka dla przetwarzania na nowych warunkach.

W ust. 2 pkt. 2 art. 36 a starej ustawy o ochronie danych osobowych (Dz.U. 2016 poz. 922) ustawodawca wskazał, jako jeden z obowiązków ABI (obecnie zastąpił go IOD) prowadzenie rejestru zbioru danych. Natomiast w art. 30 RODO wyraźnie wskazano, że rejestry czynności i kategorii przetwarzania prowadzi administrator danych. Inspektor może go wspierać w tych działaniach, jednak nie jest to jego obowiązek. W związku z tym, prowadzenie rejestru także nie może zostać “zrzucone” na inspektora. Ma on jednak w obowiązkach nadzorowanie dokumentacji bezpieczeństwa administratora, zatem w praktyce stworzenie rejestru wymaga zaangażowania administratora, który powinien uzyskać od personelu (np. poprzez ankiety) informacje niezbędne do stworzenia rejestru. Inspektor powinien przygotować odpowiednie tabele lub ankiety do wypełnienia, może także przeprowadzić szkolenie i rozmowy z pracownikami, aby zapewnić uzyskanie niezbędnych informacji. Jego nadzór będzie odbywał się poprzez audyty zgodności zapisów w rejestrze ze stanem rzeczywistym w danej komórce organizacyjnej. Dlaczego obowiązkiem inspektora nie może być stworzenie i prowadzenie rejestru? W praktyce tylko administrator danych a odpowiednie narzędzia i środki, aby uzyskać od wszystkich pracowników niezbędne informacje. Bez jego zaangażowania w proces, rejestr będzie jedynie efektem pracy twórczej inspektora, który nie do końca będzie zgodny ze stanem rzeczywistym. A przecież zgodnie z artykułem 5 RODO, administrator musi mieć pełną wiedzę o tym jakie dane przetwarza, więc rejestr jest mu niezbędny.

Dalszy ciąg materiału pod wideo

Należy pamiętać, że inspektor ochrony danych to osoba pełniąca rolę doradczą oraz nadzorczą. Jeżeli będzie zbyt mocno zaangażowana w same procesy przetwarzania, nie będzie w stanie skutecznie wspierać administratora danych. Rola inspektora w organizacji będzie rosła, tak jak rośnie rola informacji oraz danych osobowych w biznesie. Nim więcej dane są warte dla przedsiębiorcy, tym bardziej istotne będzie zapewnienie odpowiedniego wsparcia dla ochrony tych danych.

Polecamy serwis: Umowa o pracę

Reklama
Zaktualizuj swoją wiedzę z naszymi publikacjami i szkoleniami
Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Wynagrodzenie minimalne 2023 [quiz]
    certificate
    Jak zdobyć Certyfikat:
    • Czytaj artykuły
    • Rozwiązuj testy
    • Zdobądź certyfikat
    1/15
    Kiedy będą miały miejsce podwyżki minimalnego wynagrodzenia w 2023 roku?
    od 1 stycznia i od 1 lipca
    od 1 stycznia i od 1 czerwca
    od 1 lutego i od 1 lipca
    Następne
    Prawo
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    E-skierowanie do sanatorium z NFZ. Co warto wiedzieć?

    E-skierowanie zamiast papierowego dokumentu to ważna zmiana dla osób, wybierających się do sanatorium z NFZ. Gdzie szukać informacji o elektronicznym skierowaniu?

    Nowe tablice GUS obniżają wysokość przyszłej emerytury

    W porównaniu do zeszłorocznych prognoz GUS - wydłużył się czas średniego dalszego trwania życia we wszystkich grupach wiekowych. Od 1 kwietnia br. ZUS będzie korzystał z nowych tablic ogłoszonych przez Główny Urząd Statystyczny. Co do zasady nie dotyczą one osób, które już przeszły na emeryturę. 

    Czy 'babciowe" pomoże kobietom w powrocie na rynek pracy? [KOMENTARZ]

    Matka, która po macierzyńskim chce wrócić do pracy, dostanie 1500 zł miesięcznie - to nowy pomysł KO na rozwiązanie problemu powrotu kobiet do pracy po urodzeniu dziecka. Teoretycznie „babciowe” ma wesprzeć kobiety w znalezieniu opieki nad dzieckiem i dzięki temu pomóc w powrocie do aktywności zawodowej. W praktyce nie dość, że nie rozwiąże problemu, to jeszcze go pogłębi.

    II Ogólnopolska Konferencja z cyklu „E-sądy – rozszerzona przestrzeń wymiaru sprawiedliwości”

    II Ogólnopolska Konferencja naukowa „Rzetelność rozpraw zdalnych. Wyniki badań” jest kontynuacją konferencji pt. „E-sądy – rozszerzona przestrzeń wymiaru sprawiedliwości” zorganizowanej w Akademii Leona Koźmińskiego w Warszawie 16 maja 2022 roku.

    Ile w tym roku będzie kosztowała Wielkanoc? Będzie drożej niż rok temu

    Droższa Wielkanoc. W tym roku na święta wielkanocne Polacy zamierzają wydać średnio 600 zł – wynika z Barometru Providenta. To o 64 zł więcej niż rok temu. Zakładany przez nas wzrost wydatków i tak jest niższy niż inflacja produktów żywnościowych, która w lutym br. przekroczyła 20 proc. Niektóre produkty, bez których nie wyobrażamy sobie Wielkiej Nocy, są nawet o 30 proc. droższe.

    Nowe tablice średniego trwania życia. Emerytury będą niższe

    Nowe tablice średniego dalszego trwania życia, ogłoszone przez Główny Urząd Statystyczny będą od początku kwietnia podstawą obliczania nowo przyznawanych emerytur. Co do zasady Zakład Ubezpieczeń Społecznych nie będzie ich stosował do osób, które są już na emeryturze.

    Święta z mamą czy z tatą? Jak ustalić kontakty z dzieckiem po rozwodzie?

    Święta czy rodzinne uroczystości to szczególny czas w życiu dziecka, również po rozwodzie rodziców. Nie sposób zatem pominąć tych wydarzeń przy ustalaniu kontaktów.

    Minister ds. UE: do końca kwietnia Polska może otrzymać 1 mld zł

    Polska otrzymała już ponad 100 mln zł wsparcia z Europejskiego Instrumentu na rzecz Pokoju; liczymy, że do końca kwietnia do polskiego budżetu może wpłynąć nawet 1 mld zł - powiedział w poniedziałek w Poznaniu minister ds. UE Szymon Szynkowski.

    mObywatel 2.0 na przełomie czerwca i lipca. Będzie zawierał szereg nowych usług
    Na przełomie czerwca i lipca wejdzie mObywatel 2.0; w aplikacji znajdzie się szereg nowych usług, w tym tymczasowe prawo jazdy, które odbierzemy zaraz po zdaniu egzaminu i nowe dokumenty, jak prawo wykonywania zawodów medycznych - poinformował sekretarz stanu w KPRM Janusz Cieszyński.
    Bezpieczny kredyt 2%. Lista wad, które niszczą entuzjazm

    Czy bezpieczny kredyt 2% to manna z nieba? Mógłby się wydawać, że tak. Drogie kredyty, brak zdolności kredytowej, niedobór mieszkań – to sprawia, ze wiele osób musi tracić większość wynagrodzenia na opłatę za najem. Bezpieczny kredyt ma rozwiązać problemy. Rzeczywistość jest bardziej przyziemna. 

    Darowizna w rodzinie a zwolnienie podatkowe. Uchwała NSA

    Zgodnie z uchwałą Naczelnego Sądu Administracyjnego warunkiem wystarczającym do skorzystania ze zwolnienia podatkowego uregulowanego w przepisie jest udokumentowanie dokonania przekazania środków pieniężnych.

    Jaki podatek od nieujawnionej darowizny?

    Nieujawniona darowizna. W przypadku ujawnienia majątku niemającego pokrycia w wiarygodnych źródłach przychodu, organ skarbowy może wymierzyć sankcyjną stawkę opodatkowania w wysokości 75% wartości tego majątku. W celu ograniczenia stosowanej przez podatników praktyki uwiarygodniania pochodzenia posiadanego mienia zawarciem umowy darowizny lub pożyczki, wprowadzono 20% stawkę opodatkowania dla nieopodatkowanej dotąd umowy.

    Zabójstwo a pobicie ze skutkiem śmiertelnym

    W jaki sposób różni się kwalifikacja prawna tych czynów i dlaczego sądy przyjmują w takiej sytuacji często odpowiedzialność karną sprawców z łagodniejszego przepisu?

    POLMEDIQ z zarzutami od UOKiK za nieuczciwe praktyki. Jakie?

    Prezes UOKiK Tomasz Chróstny postawił zarzuty poznańskiej spółce POLMEDIQ. Za stosowanie nieuczciwych praktyk rynkowych spółce grozi do 10 proc. obrotu, kara pieniężna może zostać nałożona także na członków zarządu. 

    Pogrzeb strażaka na koszt Straży Pożarnej. Czy także w przypadku poległych na ćwiczeniach

    Pogrzeb strażaka na koszt Państwowej Straży Pożarnej odbywa się tylko w przypadku, gdy jego śmierć nastąpiła na skutek wypadku pozostającego w związku z udziałem w akcji ratowniczej. Jeżeli strażak poniósł śmierć w czasie ćwiczeń, nie ma uroczystego pogrzebu, a rodzinie nie zwraca się jego kosztów. Rzecznik Praw Obywatelskich apeluje o zmianę przepisów w tym zakresie – tym bardziej, że inne służby mundurowe pokrywają koszty pogrzebów również funkcjonariuszy poległych wskutek wypadków na ćwiczeniach.

    Prywatne pakiety medyczne drożeją, ale pracodawcy nie chcą z nich rezygnować

    Prywatne ubezpieczenie zdrowotne. Prywatnym ubezpieczeniem zdrowotnym jest objęty już średnio co 10. Polak i co 4. aktywna zawodowa osoba. Prawie 11-proc. wzrost liczby takich polis na przestrzeni ostatniego roku pokazuje, że ich popularność ciągle rośnie, choć – w związku z galopującą inflacją – rosną również ich ceny. Zgodnie z obecnym trendem firmy akceptują podwyżki, nie szukając oszczędności w ograniczaniu swoim pracownikom zakresu ubezpieczenia. Co ciekawe, część pracodawców zastanawia się wręcz nad rozszerzeniem obowiązującego w ich firmie programu prywatnej opieki medycznej.

    Czy rząd zablokuje TiKToka

    Rada ds. Cyfryzacji ma zarekomendować rządowi zakaz korzystania z chińskiej aplikacji TikTok przez urzędników i pracowników administracji publicznej na telefonach służbowych.

    Sędziowie pokoju. Wybory już w maju 2024?

    Sędziowie pokoju i sądy pokoju – te instytucje mają wprowadzić ustawy, których projektami zajmie się w tym tygodniu sejmowa podkomisja. Planuje ona wprowadzić do projektów kilkanaście projektów. Po zakończeniu prac w komisji projekty trafią pod obrady komisji sprawiedliwości Sejmu.

    Czy dziecko może samo robić zakupy? Kiedy możliwy zwrot?

    Osoba przed osiągnięciem pełnoletności nie ma zdolności do czynności prawnych, co wyklucza swobodę w zakupach. Prawo zakłada jednak wyjątki. W pewnych przypadkach można prawnie podważyć zakup dokonany przez niepełnoletniego.

    Rośnie liczba ataków hakerskich. Jak chronić swoje dane?

    Pomysłowość przestępców w wymyślaniu nowych sposobów wyłudzenia danych osobowych jest bardzo duża. Ale mechanizm działania zawsze podobny. 

    Ostatnie dni na płatności bonem turystycznym. Co z terminem wyjazdu?

    Polska Organizacja Turystyczna przypomina, iż tylko do 31 marca przedsiębiorcy mogą przyjmować płatności bonem turystycznym. Jest to jednak ostateczny termin na opłacenie usługi turystycznej. Wyjazd może się odbyć później.

    Rząd dopłaci do transportu zboża do nadbałtyckich portów

    Rząd chce dofinansować transport pszenicy i kukurydzy do portów nadbałtyckich; stawki będą uzależnione od odległości od portów; najwięcej do tony zboża dopłaci się we wschodnich i południowych województwach - wynika z projektu, o którym poinformowano w wykazie prac legislacyjnym rządu.

    Rewolucja w przepisach o zagospodarowaniu przestrzennym?

    Reforma planowania przestrzennego wpłynie na dostępność i ceny działek pod budownictwo mieszkaniowe, a co za tym idzie na ceny mieszkań - podkreślił w piątek w TVP1 minister rozwoju i technologii Waldemar Buda. Mieszkańcy chcą mieć dostępne mieszkania, cena może spaść nawet o 15 proc. 

    Oszuści próbują podszyć się pod ZUS

    Po raz kolejny Zakład Ubezpieczeń Społecznych ostrzega klientów przed oszustami, którzy wysyłają fałszywe wiadomości w celu wyłudzenia danych. 

    Czy będzie rewolucja w leczeniu stwardnienia rozsianego?

    Stwardnienie rozsiane. Lekarze wskazują, że zmiany w leczeniu stwardnienia rozsianego (SM) są jednym z największych osiągnięć medycyny w ostatnich latach. Wraz z pojawianiem się kolejnych leków i włączaniem ich do refundacji neurolodzy mają możliwość coraz lepszej personalizacji leczenia uwzględniającej styl i plany życiowe pacjenta.