Jak wdrożyć kodeks branżowy w 5 krokach

Paweł Biały

Autor: Paweł Biały

Dodano: 11 maja 2021
Jak wdrożyć kodeks branżowy w 5 krokach

Można sobie wyobrazić branże, którym zatwierdzony kodeks branżowy da niewiele. Z drugiej strony w wielu branżach tego typu kodeks zdecydowanie ułatwiłby funkcjonowanie administratorom danych osobowych jak i podmiotom danych. Dlatego wiedza jak przygotować i doprowadzić do zatwierdzenia takiego kodeksu jest niezwykle istotna. W artykule przedstawiamy cały proces – od utworzenia kodeksu do jego zatwierdzenia. Sprawdź, jak wdrożyć kodeks branżowy w 5 krokach.

Krok 1. Rozważamy, czy kodeks branżowy jest nam potrzebny

Kodeks postępowania (inaczej branżowy) to zbiór norm, instrukcji, regulujących określony sposób zachowania danej grupy adresatów w zakresie przetwarzania danych osobowych i ich ochrony prawnej w danym sektorze. Jak wskazuje Prezes UODO, jest to dobrowolne

narzędzie uszczegóławiające stosowanie przepisów o ochronie danych osobowych przez administratorów i podmioty przetwarzające z konkretnego sektora.

Uwaga

Kodeks branżowy w założeniu ma być szczegółową instrukcją, zbiorem zasad, które sprawią, że administrator przystępujący do takiej inicjatywy i stosujący się do postanowień takiego dokumentu będzie miał większą pewność działania zgodnie z RODO.

Te kwestie należy wziąć pod uwagę, oceniając czy kodeks branżowy jest potrzebny.

Krok 2. Występujemy z inicjatywą kodeksową

Z pewnością zastanawiacie się, jak wdrożyć kodeks branżowy i kto powinien go sporządzić. Z projektem kodeksu mogą wystąpić zrzeszenia i inne podmioty reprezentujące określone kategorie administratorów lub podmiotów przetwarzających.

Uwaga

Najwygodniej wystąpić z inicjatywą kodeksową grupie administratorów lub podmiotów przetwarzających z branży, która posiada wewnętrzną strukturę organizacyjną. Dotyczy to także struktury zorganizowanej według modelu pionowego. Chodzi tu w szczególności o stowarzyszenia, fundacje czy związki zawodowe.

Z kolei podmioty z branż zorganizowanych według struktury rozproszonej mogą mieć realną trudność w podjęciu skutecznej pracy nad projektem kodeksu, jak również jego przeprowadzeniem przez etapy zatwierdzania. Wszak proces projektowania zatwierdzania kodeksu wymaga nadzorowania przez projektodawców.

Krok 3. Przygotowujemy treść kodeksu branżowego

Kodeks postępowania nie zastępuje przepisów dotyczących ochrony danych osobowych i ich przetwarzania. Ma on bowiem doprecyzować zastosowanie tych przepisów, wskazując m.in.:

  • jak postępować przy zbieraniu danych,
  • jak podchodzić do realizacji obowiązków informacyjnych i praw osób, których dane przetwarzają,
  • jakie środki techniczne i organizacyjne powinny być zastosowane.

Doprecyzowanie ma oczywiście dotyczyć konkretnej branży.

Należy przy tym odnieść się do reguł:

  • rzetelnego i przejrzystego przetwarzania,
  • prawnie uzasadnionych interesów realizowanych przez administratorów w określonych kontekstach,
  • zbierania danych osobowych,
  • pseudonimizacji danych osobowych,
  • informowania opinii publicznej i osób, których dane dotyczą,
  • wykonywania przez osoby, których dane dotyczą, przysługujących im praw,
  • informowania i ochrony dzieci oraz sposobu pozyskiwania zgody osoby sprawującej władzę rodzicielską lub opiekę nad dzieckiem,
  • środków i procedur, o których mowa w art. 24 i 25, oraz środków zapewniających bezpieczeństwo przetwarzania, o których mowa w art. 32,
  • zgłaszania organowi nadzorczemu naruszeń ochrony danych osobowych oraz zawiadamiania o takich naruszeniach osób, których dane dotyczą,
  • przekazywania danych osobowych do państw trzecich lub organizacji międzynarodowych lub
  • postępowań pozasądowych oraz innych trybów rozstrzygania sporów w celu rozstrzygania sporów między administratorami a osobami, których dane dotyczą, w zakresie przetwarzania, bez uszczerbku dla praw osób, których dane dotyczą, na mocy art. 77 i 79,
  • mechanizmów pozwalających prowadzić obowiązkowe monitorowanie przestrzegania przepisów kodeksu przez podmioty, które podjęły się jego stosowania w ramach swojego sektora (branży).

Kodeks branżowy powinien również odnosić się do kwestii analizy ryzyka związanego z przetwarzaniem danych osobowych, w tym jego oceny pod kątem źródła, charakteru, prawdopodobieństwa i wagi zagrożenia, a także najlepszych praktyk pozwalających zminimalizować to ryzyko.

Uwaga

Nie dotyczy to kodeksów mających mieć zastosowanie wyłącznie do przetwarzania danych przez organy publiczne. Monitorowaniem w tych organach zajmuje się inny podmiot sprawujący nadzór nad takim podmiotem publicznym.

W kodeksie branżowym należy także wyznaczyć podmiot monitorujący przestrzeganie kodeksu. Musi on spełniać określone wymagania, w szczególności:

  • posiadanie fachowej wiedzy w dziedzinie będącej przedmiotem kodeksu,
  • zachowanie niezależności,
  • dysponowanie procedurami pozwalającymi ocenić, czy administratorzy przestrzegają kodeksu oraz takimi, które pozwolą mu rozpatrywać skargi na naruszenia kodeksu,
  • wymogi akredytacji, które są określone przez UODO i zaopiniowane przez Europejską Radę Ochrony Danych w celu zapewnienia spójności stosowania przepisów RODO we wszystkich państwach członkowskich.
Uwaga

Jak wdrożyć kodeks branżowy? 13 aspektów, które powinien regulować dobrze sporządzony dokument:

1) jakie dane osobowe przetwarza dany sektor,

2) skąd je pozyskuje i w jakiej formie to czyni,

3) retencja danych,

4) przechowywanie dokumentacji tradycyjnej papierowej i zdigitalizowanej,

5) zabezpieczenia dokumentów zawierających dane osobowe,

6) określenie ryzyka – szacowanie ryzyka dla ochrony danych,

7) analiza ryzyka z identyfikacją podatności i prawdopodobieństwa wystąpienia określonego ryzyka w procesie przetwarzania danych osobowych,

8) ocena dla ochrony praw osób,

9) minimalne środki ochrony danych osobowych,

10) przesłanki powołania bądź nie inspektora ochrony danych,

11) transfery danych – w tym udostępnienia oraz powierzenia,

12) wykaz potencjalnych naruszeń ochrony danych osobowych oraz środków zaradczych,

13) sposoby realizowania praw osób, których dane dotyczą.

Krok 4. Rozpoczynamy konsultacje projektu kodeksu branżowego

W toku prac nad kodeksem należy także prowadzić konsultacje. Prowadzi się je:

  • ze stronami, których regulacja kodeksowa będzie dotyczyła w praktyce,
  • z osobami, których dane osobowe w ramach danej branży są przetwarzane (pod warunkiem, że jest to możliwe).

Tylko w ten sposób zapewnimy, by przepisy kodeksu miały realny wpływ na ochronę procesów przetwarzania danych osobowych.

Do projektu kodeksu należy dołączyć także wnioski wyprowadzone z uwag zgłoszonych w toku konsultacji.

Krok 5. Składamy wniosek do Prezesa UODO

Następnie należy złożyć kompletny wniosek obejmujący projekt kodeksu wraz z wynikiem konsultacji do Prezesa UODO. Ma to na celu uzyskanie opinii o zgodności oraz zatwierdzenia dla wnioskującego zrzeszenia

Uwaga

Jak wskazuje organ nadzorczy „UODO wychodzi naprzeciw każdej inicjatywie, angażując się w wyjaśnianie wszelkich wątpliwości związanych z przepisami i wytycznymi dotyczącymi kodeksu jeszcze przed złożeniem formalnego wniosku o zatwierdzenie. Najczęściej przybiera to formę spotkań z autorami projektów w celu uzyskania wyjaśnień, jak i przekazania ewentualnych wątpliwości czy wskazania problematycznych kwestii, które w danym przypadku będą powodowały kolizje z przepisami o ochronie danych osobowych” 

Więcej na ten temat tutaj>>

Po zatwierdzeniu kodeks zyskuje moc prawną i może posłużyć do wykazania wywiązywania się z obowiązków wynikających z RODO, w szczególności z art. 32 ust. 3.

Krok 6. Kodeks branżowy trafia do rejestru

W ostatnim kroku Prezes UODO ewidencjonuje kodeks w rejestrze zatwierdzonych kodeksów postępowania. Jeśli zaś kodeks dotyczy czynności przetwarzania w kilku państwach członkowskich UE, rejestr będzie prowadziła Europejska Rada Ochrony Danych.

Paweł Biały

Autor: Paweł Biały

doktor nauk prawnych, prawnik praktyk, ekspert z zakresu prawa ochrony danych osobowych, administrator bezpieczeństwa informacji, prowadzi warsztaty i szkolenia, wykładowca akademicki, Instytut Ochrony Danych Osobowych

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x