„Nieformalny ABI” – czy uwzględnić go w polityce bezpieczeństwa

Marcin Sarna

Autor: Marcin Sarna

Dodano: 7 grudnia 2016
Dokument archiwalny
„Nieformalny ABI” – czy uwzględnić go w polityce bezpieczeństwa
Pytanie:  Zajmuję się ochroną danych osobowych w szkole. Nie jestem administratorem bezpieczeństwa informacji. Dyrektor szkoły nie powołał ABI po zmianach w 2015 roku. Jak w polityce bezpieczeństwa nazywać ABI, który nie został powołany, ale ja pełnię jego rolę? Czy należy go uwzględnić, czy wszędzie tam, gdzie był dotąd wspominany ABI zamienić go na ADO?
Odpowiedź: 

W sytuacji, gdy administrator bezpieczeństwa informacji nie został powołany i zgłoszony do GIODO, nie trzeba w aktach wewnętrznych wskazywać pracownika, który „nieformalnie” pełni jego zadania.

Jeżeli administrator bezpieczeństwa informacji nie został powołany, to wszystkie obowiązki związane z ochroną danych osobowych ciążą na ADO. Administrator danych może korzystać z pomocy określonych pracowników.

W takim przypadku zazwyczaj nie określa się jednak ich w aktach wewnętrznych (ani z imienia i nazwiska ani z funkcji) lecz pisze się o ogólnie o „ADO”. Szczegółowy rozdział obowiązków regulują zaś struktura organizacyjna oraz umowy o pracę, w których każdy z pracowników ma zapisany określony zakres obowiązków.

Nie ma natomiast przeszkody, aby utworzyć w stanowisko „specjalisty ds. ochrony danych osobowych” i wyznaczyć „nieformalnego ABI” do pełnienia tej funkcji niezależnie od jego pozostałych (zasadniczych) obowiązków. Wówczas można w aktach wewnętrznych, w tym w polityce bezpieczeństwa odnosić się bezpośrednio do takiego stanowiska.

Ma to jednak tę wadę, że w określonych sytuacjach może rodzić wątpliwości, co jeszcze jest obowiązkiem ADO, a co już zostało wyraźnie scedowane na owego specjalistę. Dla kontrolującego szkołę pracownika Biura GIODO nie będzie to problem w tym sensie, że ewentualną grzywnę i tak wymierzy kierownictwu ADO, nie wchodząc w szczegółowy rozdział kompetencji wewnątrz ADO, skoro nie wyodrębniono ABI.

Podstawa prawna: 
  • ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych (Dz.U. z 2016 r. poz. 922).

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x