
Przez wiele lat outsourcing usług IT był postrzegany przede wszystkim jako sposób na ograniczenie kosztów i uzyskanie dostępu do specjalistycznej wiedzy technicznej. Przedsiębiorstwa przekazywały obsługę infrastruktury informatycznej, bezpieczeństwa sieci, hostingu czy rozwiązań chmurowych wyspecjalizowanym podmiotom, zakładając, że wraz z usługą przejmują one również znaczną część odpowiedzialności za bezpieczeństwo systemów. Współczesne regulacje dotyczące cyberbezpieczeństwa pokazują jednak, że takie założenie jest błędne.

Pytanie: Czy między IOD, a stanowiskiem pełnomocnika ds. ochrony informacji niejawnych występuje konflikt interesów? Ogólnie pełnomocnik podobnie jak IOD jest umiejscowiony w schemacie organizacyjnym bezpośrednio pod zarządem. Zabezpieczenia kancelarii niejawnej, jak i zasady jej funkcjonowania wynikają z ustawy i rozporządzeń, a zarząd podejmuje decyzję, czy takie rozwiązania przyjmuje. Dodatkowo ilość obowiązków pełnomocnika w tym przypadku jest niewielka, a więc to stanowisko nie wpływa negatywnie na zadania IOD.

Pytanie: Urząd Miasta zlecił firmie zewnętrznej pełnienie funkcji IOD. Czy zgodnie z obowiązującymi przepisami np. kodeksem pracy, czy ustawie o samorządzie gminnym dopuszczalne jest powołanie zastępcy IOD spośród pracowników urzędu? Czy to prawda, że jeżeli jakiś zakres obowiązków został zlecony zewnętrznej firmie, to nie można pracownikowi urzędu przypisać tych samych obowiązków, co miałoby miejsce w przypadku IOD i zastępcy IOD.

Pytanie: Nasza Instytucja zleca funkcję Inspektora Ochrony Danych kancelarii prawnej. Pojawił się pomysł, aby administrator wyznaczył zastępcę IOD spośród własnych pracowników, aby zapewnić „ciągłość działania”. Czy jest to słuszne? Według mnie „ciągłość działania” zapewnić powinna kancelaria prawna przyjmująca zlecenie. Zgodnie z art. 11a ustawy o ochronie danych osobowych, podmiot, który wyznaczył Inspektora może wyznaczyć osobę zastępującą inspektora w czasie jego nieobecności, rozumiem jednak, że dotyczy to wyznaczenia zastępcy IOD wewnętrznego, zatrudnionego w Instytucji.

Wzory dokumentów RODO dla IOD to podstawa zgodności z unijnymi przepisami o ochronie danych osobowych – bez nich grozi kara do 20 mln euro lub 4% obrotu. W naszym artykule znajdziesz 10 gotowych, darmowych szablonów: od klauzul informacyjnych (art. 13, art. 14 RODO), przez politykę bezpieczeństwa i umowę powierzenia, po rejestr czynności przetwarzania i DPIA dla e-sklepów. Pobierz je teraz i zabezpiecz swoją organizację przed kontrolą UODO.

Inspektor ochrony danych powinien wykonywać swoje zadania z należytym uwzględnieniem ryzyka związanego z operacjami przetwarzania danych. Co to oznacza w praktyce i jak przełożyć tę zasadę na codzienną pracę IOD?
Poniżej znajdują się kluczowe zalecenia, które pomagają inspektorom oraz administratorom danych unikać naruszeń niezależności IOD i skuteczniej realizować obowiązki w świetle decyzji Urzędu Ochrony Danych Osobowych.
Shadow AI to zjawisko polegające na wykorzystywaniu przez pracowników narzędzi opartych na sztucznej inteligencji do realizacji zadań służbowych bez wiedzy, zgody lub nadzoru kierownictwa firmy. Dotyczy to m.in. publicznie dostępnych chatbotów, generatorów treści, asystentów programistycznych czy narzędzi do analizy dokumentów. Korzystanie z takich rozwiązań może prowadzić do niekontrolowanego ujawnienia informacji poufnych, tajemnic przedsiębiorstwa oraz danych osobowych, a w konsekwencji do naruszenia zasad bezpieczeństwa informacji i przepisów RODO. Aby ograniczyć ryzyko związane z Shadow AI, organizacja powinna uwzględnić je w analizach ryzyka, politykach bezpieczeństwa, procedurach ochrony danych oraz zasadach korzystania z narzędzi AI. Istotne są również szkolenia pracowników, określenie dozwolonych zastosowań sztucznej inteligencji i wdrożenie mechanizmów kontroli, które pozwolą zapobiegać przetwarzaniu danych poza wiedzą i kontrolą administratora.
13.11.2025
© Portal Poradyodo.pl