Audyt u procesora a normy ISO

Marcin Sarna

Autor: Marcin Sarna

Dodano: 27 listopada 2020
) Audyt u procesora a normy ISO
Pytanie:  Czy administrator w ramach prowadzonego audytu u procesora ma prawo wskazywać niezgodności wg norm ISO np. 27001, jeśli norma nie jest wdrożona przez podmiot przetwarzający?
Odpowiedź: 

W takim przypadku nie jest to możliwe. Nie każdy procesor ma bowiem obowiązek stosowania norm ISO.

Audyt u procesora – na jakiej podstawie

Umowa o powierzeniu przetwarzania danych osobowych powinna być zawarta w formie pisemnej lub elektronicznej. W treści umowy zawsze trzeba wskazać przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora oraz pozostałe kwestie wyliczone w art. 28 ust. 3 RODO.

Wśród tych kwestii art. 28 ust. 3 lit. h RODO wymienia udostępnianie administratorowi przez podmiot przetwarzający wszelkich informacji niezbędnych do wykazania spełnienia obowiązków określonych w art. 28 oraz umożliwia administratorowi lub audytorowi upoważnionemu przez administratora przeprowadzanie audytów, w tym inspekcji, i przyczynia się do nich.

Uwaga

Administrator ma prawo prowadzić audyt i wykazywać procesorowi nieprawidłowości w przetwarzaniu danych osobowych.

Nie każdy procesor stosuje normy ISO

Inną kwestią jest stosowanie norm ISO. Zgodnie z art. 28 ust. 1 RODO administrator ma korzystać wyłącznie z takich usług podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi niniejszego rozporządzenia i chroniło prawa osób, których dane dotyczą.

Ocena ta powinna być dokonywana przez administratora przed zawarciem umowy powierzenia. Wówczas też procesor informuje administratora, czy i jakie normy ISO stosuje w odniesieniu do ochrony danych osobowych. Jeżeli procesor poinformował, że stosuje daną normą to w mojej ocenie ADO ma prawo na podstawie art. 28 ust. 3 lit. h „odpytać” procesora o to, czy i dlaczego nie wdrożył normy w danym zakresie.

Uwaga

Podmioty przetwarzające zasadniczo nie mają jednak obowiązku stosowania norm ISO a ich wdrażanie stanowi tylko jeden ze sposobów na dojście do stanu zgodności z RODO.

Normy ISO nie są w szczególności żadnym wystarczającym sposobem na zapewnienie zgodności przetwarzania danych osobowych w danej organizacji z ogólnym rozporządzeniem o ochronie danych.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x