Upoważnienia według ogólnego rozporządzenia – co będzie trzeba zmienić

Marcin Sarna

Autor: Marcin Sarna

Dodano: 12 lipca 2017
Upoważnienia według ogólnego rozporządzenia – co będzie trzeba zmienić
Pytanie:  Czy w momencie, gdy zacznie obowiązywać ogólne rozporządzenie o ochronie danych, należy udzielić pracownikom nowych upoważnień do przetwarzania danych osobowych? Czy może wystarczy zaktualizować te, które mają obecnie, czyli wpisać do nich nową podstawę prawną?
Odpowiedź: 

Jeżeli nowa ustawa o ochronie danych osobowych zastąpi starą i wejdzie w życie przed rozpoczęciem stosowania ogólnego rozporządzenia lub równocześnie z nim, to konieczna będzie zmiana podstawy prawnej upoważnienia, skoro stara podstawa zostanie usunięta z porządku prawnego.

Jeżeli osoba, która jest pracownikiem (lub pozostaje zatrudniona niepracowniczo – w przypadku umowy cywilnoprawnej, np. umowy zlecenia) administratora danych, ma przetwarzać dane osobowe, to powinna zostać w tym celu imiennie upoważniona.  To, czy dana osoba może zostać faktycznie (technicznie) dopuszczona do modyfikowania danych osobowych, zależy od treści upoważnienia.

Jak ogólne rozporządzenie odnosi się do upoważnień

25 maja 2018 r. zacznie obowiązywać rozporządzenie Parlamentu Europejskiego i Rady w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE. Jest to tzw. ogólne rozporządzenie o ochronie danych osobowych, w skrócie rodo.

Podmiot przetwarzający oraz każda osoba działająca z upoważnienia administratora lub podmiotu przetwarzającego, która ma dostęp do danych osobowych, przetwarzają je wyłącznie na polecenie administratora, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego (art. 29 rodo).

Ogólne rozporządzenie, podobnie jak każde rozporządzenie Parlamentu Europejskiego i Rady, będzie – począwszy od dnia jego wejścia w życie, czyli od 25 maja 2018 r. – stosowane bezpośrednio w polskim porządku prawnym. Oznacza to, że niezależnie od tego, co zrobi polski ustawodawca, rozporządzenie zacznie obowiązywać i będzie można powoływać je jako podstawę prawną swoich działań.

Obecnie podstawą prawną do udzielania upoważnień do przetwarzania danych osobowych jest art. 37 ustawy z 29 sierpnia 1997 r. o ochronie danych osobowych. Zgodnie z nim do przetwarzania danych mogą być dopuszczone wyłącznie osoby, które mają upoważnienie nadane przez administratora danych.

Jaka będzie podstawa przetwarzania danych po 25 maja 2018 r.

Trwają prace nad nową ustawą o ochronie danych osobowych, która ma m.in. zapewnić zgodność polskich rozwiązań ustawodawczych z ogólnym rozporządzeniem. Na tym etapie nie da się przewidzieć rozwoju sytuacji i ostatecznego kształtu regulacji krajowych. Jeżeli nowa ustawa zastąpi starą i wejdzie w życie przed rozpoczęciem stosowania ogólnego rozporządzenia lub równocześnie z nim, to konieczna będzie zmiana podstawy prawnej upoważnienia, skoro stara podstawa zostanie usunięta z porządku prawnego.

Jeżeli jednak nowa ustawa wejdzie w życie po rozpoczęciu stosowania rodo, to jednocześnie będą obowiązywać: „stara” polska ustawa o ochronie danych osobowych i ogólne rozporządzenie o ochronie danych. Trzeba zauważyć, że wejście w życie unijnego rozporządzenia oznacza wprawdzie konieczność jego bezpośredniego stosowania w krajach członkowskich Unii Europejskiej, ale nie powoduje ex lege usunięcia z polskiego porządku prawnego polskiej ustawy. W takim przypadku, w mojej ocenie, pozostawienie upoważnienia z dotychczasową podstawą prawną będzie możliwe, gdyż podstawa ta nadal będzie obowiązywała.

Uwaga

Powyższe rozważania są mocno teoretyczne, a nawet przedwczesne, gdyż pełny obraz sytuacji będziemy mieli dopiero w okresie vacatio legis nowych, polskich rozwiązań rangi ustawowej.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

WIDEOSZKOLENIA »

Wideo: Przegląd orzecznictwa (sierpień – listopad 2022 r.) – cz. III – decyzje zagranicznych organów nadzorczych

Wideo: Przegląd orzecznictwa (sierpień – listopad 2022 r.) – cz. III – decyzje zagranicznych organów nadzorczych

Poznaj najważniejsze orzeczenia zagranicznych organów nadzorczych. W podsumowaniu poruszamy zagadnienia związane m.in. z geolokalizacją, prawem dostępem do danych, cyberatakiem na gminę czy rozpoznawaniem twarzy.

08.12.2022 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x