Czy trzeba udokumentować decyzję o wyznaczeniu lub niewyznaczeniu inspektora ochrony danych

Piotr Glen

Autor: Piotr Glen

Dodano: 12 grudnia 2017
Czy trzeba udokumentować decyzję o wyznaczeniu lub niewyznaczeniu inspektora ochrony danych
Pytanie:  Czy zgodnie z ogólnym rozporządzeniem o ochronie danych (RODO) administrator lub podmiot przetwarzający będą musieli opracować dokumentację, w której udowodnią zasadność wyznaczenia lub niewyznaczenia inspektora ochrony danych? Czy organ nadzorczy będzie weryfikował te dokumenty?
Odpowiedź: 

Formalnie wyznaczenie lub niewyznaczenie inspektora ochrony danych nie musi być poparte dokumentem. Warto jednak udokumentować swoją decyzję, aby móc udowodnić przed organem nadzorczym jej zasadność.

Administratorów, którzy będą zobowiązani do wyznaczenia inspektora ochrony danych (IOD), określa art. 37 ogólnego rozporządzenia o ochronie danych (RODO). W przypadkach innych niż określone w art. 37 ust. 1 RODO administrator, podmiot przetwarzający, zrzeszenia lub inne podmioty reprezentujące określone kategorie administratorów albo podmiotów przetwarzających mogą wyznaczyć bądź jeżeli wymaga tego prawo Unii lub prawo państwa członkowskiego, wyznaczają inspektora ochrony danych.

Kto może być inspektorem ochrony danych, z jakim stanowiskiem nie powinno się łączyć funkcji i zadań inspektora, jak zorganizować nadzór w rozbudowanej organizacji z wykorzystaniem współpracowników i zespołu inspektora, co brać pod uwagę, aby sprawdzić, czy przetwarzanie danych odbywa się na dużą skalę – odpowiedzi na te pytania pomagają udzielić wytyczne Grupy Roboczej Art. 29 w sprawie wyznaczenia inspektora ochrony danych. Jeżeli więc administrator ma wątpliwości, czy kwalifikuje się do wyznaczenia inspektora, to powinien przeprowadzić w tym zakresie odpowiednią analizę.

Uwaga

To administrator jest zobowiązany udowodnić, że zastosowanie lub niezastosowanie organizacyjnych i technicznych środków bezpieczeństwa (np. wyznaczenie inspektora) jest odpowiednie dla jego organizacji.

Czy organ nadzorczy skontroluje wyznaczenie lub niewyznaczenie inspektora

Organ nadzorczy będzie mógł chcieć się dowiedzieć, dlaczego inspektor ochrony danych nie został wyznaczony. Administrator, nie mając pewności, czy jest organem lub podmiotem publicznym zobowiązanym do wyznaczenia IOD, analizuje art. 5 Kodeksu postępowania administracyjnego oraz art. 9 ustawy o finansach publicznych. Sprawdzając, czy przetwarza szczególne kategorie danych osobowych na dużą skalę lub czy podstawą jego działalności jest przetwarzanie danych osób fizycznych, musi przeanalizować wykonywane operacje, wykorzystując chociażby pytania wstępne do oceny skutków przetwarzania danych opisane również w wytycznych Grupy Roboczej Art. 29. Formalnie wszelkie analizy nie muszą być przeprowadzone na piśmie, ale do celów dowodowych warto mieć możliwość potwierdzenia ich przeprowadzenia.

Piotr Glen

Autor: Piotr Glen

doświadczony administrator bezpieczeństwa informacji pełniący tę funkcję dla wielu firm i instytucji, trener i audytor

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x