Jak zgłosić wyznaczenie IOD? 8 wskazówek technicznych dla ADO

Marcin Sarna

Autor: Marcin Sarna

Dodano: 17 lipca 2018
męzczyzna przed komputerem

Nie wystarczy samo wyznaczenie inspektora ochrony danych w ramach struktury organizacyjnej administratora ochrony danych. Konieczne jest również zgłoszenie jego wyznaczenia do Prezesa UODO. To, jak dokonać zgłoszenia, wyjaśnia nowa ustawa o ochronie danych osobowych. Dowiedz się, jak sprawnie zgłosić wyznaczonego inspektora ochrony danych.

Celem wstępu …

Na administratorze danych osobowych lub na podmiocie przetwarzającym spoczywa obowiązek wyznaczenia inspektora ochrony danych, gdy:

  • przetwarzania dokonują organ lub podmiot publiczny (jednostki sektora finansów publicznych, instytuty badawcze i Narodowy Bank Polski), z wyjątkiem sądów w zakresie sprawowania przez nie wymiaru sprawiedliwości,
  • główna działalność administratora polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę,
  • główna działalność administratora polega na przetwarzaniu na dużą skalę danych osobowych wrażliwych oraz danych osobowych dotyczących wyroków skazujących i naruszeń prawa (art. 37 RODO, art. 9 ustawy o ochronie danych osobowych).

Administrator danych lub podmiot przetwarzający może wyznaczyć IOD, także wówczas gdy nie ma takiego obowiązku, ale uzna to za wskazane.

Uwaga

W niektórych sytuacjach możliwe jest wyznaczenie jednego wspólnego IOD dla kilku podmiotów. Tak dzieję się np. w przypadku grupy przedsiębiorców.

Wyznaczenie IOD w sferze wewnętrznej administratora danych osobowych wiąże się z koniecznością:

  • zmiany struktury organizacyjnej ADO przez utworzenie stanowiska inspektora ochrony danych;
  • powierzenia obowiązków IOD konkretnej osobie fizycznej.

Powierzenie obowiązków IOD może nastąpić poprzez zatrudnienie nowego pracownika na podstawie umowy o pracę ale też zmianę warunków zatrudnienia dotychczasowego (np. poprzez zawarcie porozumienia zmieniającego lub dokonanie wypowiedzenia warunków pracy i płacy). Nic nie stoi na przeszkodzie nawiązaniu współpracy z IOD na podstawie umowy cywilnoprawnej. Inspektor ochrony danych może być bowiem  członkiem personelu administratora lub podmiotu przetwarzającego ale też wykonywać zadania na podstawie umowy o świadczenie usług (art. 37 ust. 6 RODO).

Uwaga

Podstawę prawną wyznaczenia IOD jest w konkretnym przypadku jeden z następujących przepisów RODO:

  • art. 37 ust. 1 – gdy administrator ma obowiązek powołania IOD,
  • art. 37 ust. 2 – gdy administrator powołuje wspólnego IOD dla grupy przedsiębiorstw,
  • art. 37 ust. 3 – gdy administrator powołuje wspólnego IOD dla podmiotów publicznych,
  • art. 37 ust. 4 – gdy administrator powołuje IOD nie mając takiego obowiązku.

Co do zasady 14 dni na zawiadomienie UODO

To jednak nie wszystko. Administrator danych osobowych, który wyznaczył IOD musi również zawiadomić Prezesa UODO o jego wyznaczeniu. Termin na dokonanie zawiadomienia wynosi 14 dni od dnia wyznaczenia IOD (art. 10 ust. 1 ustawy o ochronie danych osobowych).

Nie wszystkie podmioty obowiązuje ww. 14-dniowy termin. Jeżeli bowiem administrator danych osobowych lub podmiot przetwarzający przed 25 maja 2018 r. nie powołał administratora bezpieczeństwa informacji, a jest zobowiązany do wyznaczenia inspektora ochrony danych na podstawie art. 37 ust. 1 RODO, wówczas powinien wyznaczyć IOD w terminie do dnia 31 lipca 2018 r. W tym samym terminie powinno też zostać dokonane zgłoszenie wyznaczenia IOD.

Jeżeli natomiast administrator danych osobowych lub podmiot przetwarzający przed 25 maja 2018 roku miał powołanego administratora bezpieczeństwa informacji, to może po 25 maja 2018 r. dalej zatrudniać tę osobę jako inspektora ochrony danych. W takiej sytuacji powinien zawiadomić Prezesa UODO o wyznaczeniu IOD w terminie do dnia 1 września 2018 r.

Zawiadomienie tylko w formie elektronicznej

W art. 10 ust. 6 ustawy o ochronie danych osobowych wskazano wyraźnie, że zgłoszenia wyznaczenia IOD dokonuje się w formie elektronicznej. Forma pisemna pełnomocnictwa nie jest więc dopuszczalna.

Czym jest forma elektroniczna? Otóż w art. 10 ust. 6 ustawy o ochronie danych osobowych wskazane jest, że jest to dokument elektroniczny opatrzony kwalifikowanym podpisem elektronicznym albo podpisem potwierdzonym profilem zaufanym ePUAP.

Uwaga

Informacje o tym, jak założyć profil zaufany ePUAP znajdują się na stronie internetowej pz.gov.pl.

W praktyce zawiadomienia dokonuje się przez stronę ewnioski.biznes.gov.pl. Po wybraniu z menu z lewej strony „Ochrona danych osobowych” zyskujemy dostęp m.in. do usługi „Zawiadomienie o wyznaczeniu nowego inspektora ochrony danych (IOD”). Następnie powinniśmy postępować zgodnie z instrukcjami na ekranie. Sprawa zostanie załatwiona od razu. Dokonanie zgłoszenia potwierdza urzędowe poświadczenie przedłożenia zawiadomienia.

Uwaga

Samo dokonanie zgłoszenia wyznaczenia IOD jest bezpłatne.

Możliwe zawiadomienie przez pełnomocnika …

Obowiązek dokonania zawiadomienia o wyznaczeniu IOD spoczywa na administratorze danych osobowych, jak również na podmiocie przetwarzającym. Co oczywiste, w tym zakresie administrator może być reprezentowany przez upoważnioną osobę lub organ np. zarząd w spółce z o.o., prezydent miasta w przypadku miasta na prawach powiatu czy też pełnomocnik osoby fizycznej prowadzącej działalność gospodarczą. Jest to bardzo dobre rozwiązanie zwłaszcza w przypadku, gdy podmiot decyzyjny nie ma czasu lub możliwości dokonania zawiadomienia w ustawowym 14-dniowym terminie.

Uwaga

Udzielone pełnomocnictwo należy dołączyć do zgłoszenia wyznaczenia IOD. Skoro samo zawiadomienie jest dokonywane w formie elektronicznej, to taką formą powinno przybrać również pełnomocnictwo (art. 10 ust. 2 ustawy o ochronie danych osobowych). Nie jest dopuszczalne przesłanie pełnomocnictwa w formie pisemnej.

… ale należy wtedy pamiętać o opłacie skarbowej

Jeżeli zgłoszenie jest dokonywane za pośrednictwem pełnomocnika, wówczas konieczne jest, poza dołączeniem pełnomocnictwa, uiszczenie opłaty skarbowej od pełnomocnictwa i dołączenie potwierdzenia jej uiszczenia do zawiadomienia i samego pełnomocnictwa.

Uwaga

Opłatę skarbową od pełnomocnictwa w kwocie 17 zł uiszcza się zawsze na rachunek bankowy Urzędu Dzielnicy Śródmieście m. st. Warszawy, ul. Nowogrodzka 43, 00 – 691 Warszawa nr 60 1030 1508 0000 0005 5001 0038. W tytule wpłaty, wraz z treścią – opłata skarbowa za pełnomocnictwo - należy zamieścić skrót PUODO.

Opłaty skarbowej od uiszczonego pełnomocnictwa nie uiszcza się jedynie wówczas, gdy składane pełnomocnictwo zostało udzielone małżonkowi, wstępnemu, zstępnemu lub rodzeństwu.

Jakie dane w zawiadomieniu?

W zawiadomieniu o wyznaczeniu IOD należy zawrzeć liczne informacje dotyczące zarówno administratora danych osobowych, jak również wyznaczonego IOD.

W odniesieniu do ADO należy wskazać:

  • imię i nazwisko oraz adres zamieszkania, w przypadku gdy administratorem lub podmiotem przetwarzającym jest osoba fizyczna,
  • firmę przedsiębiorcy oraz adres miejsca prowadzenia działalności gospodarczej, w przypadku gdy administratorem lub podmiotem przetwarzającym jest osoba fizyczna prowadząca działalność gospodarczą,
  • pełną nazwę oraz adres siedziby, w przypadku gdy administratorem lub podmiotem przetwarzającym jest podmiot inny niż osoba fizyczna,
  • numer identyfikacyjny REGON, jeżeli został nadany administratorowi lub podmiotowi przetwarzającemu (art. 13 ust. 3 ustawy o ochronie danych osobowych).

W odniesieniu do IOD konieczne jest natomiast podanie:

  • imienia i nazwiska IOD,
  • adresu poczty elektronicznej lub numeru telefonu IOD (art. 13 ust. 1 ustawy o ochronie danych osobowych).

Wspólne zgłoszenie nie jest możliwe

W przypadku gdy kilka podmiotów zdecydowało się na ustanowienie wspólnego IOD, obowiązek zawiadomienia Prezesa UODO o ustanowieniu takiego inspektora spoczywa z osobna na wszystkich administratorach, którzy dokonali wspólnego wyznaczenia (art. 10 ust. 5 ustawy o ochronie danych osobowych).

Uwaga

Kto może wspólnie wyznaczyć IOD? Może to uczynić:

  • grupa przedsiębiorstw, o ile można będzie łatwo nawiązać z nim kontakt z każdej jednostki organizacyjnej (grupa przedsiębiorstw to przedsiębiorstwo sprawujące kontrolę oraz przedsiębiorstwa przez nie kontrolowane),
  • organ lub podmiot publiczny, z uwzględnieniem ich struktury organizacyjnej i wielkości (art. 10 ust. 5 ustawy o ochronie danych osobowych).

Informujemy również o zmianie danych i odwołaniu IOD

Obowiązek dokonania zgłoszenia dotyczy również:

  • zmiany którejkolwiek z danych, zamieszczonych w zgłoszeniu wyznaczenia IOD (odrębnie w odniesieniu do danych dotyczących IOD i AOD),
  • odwołania IOD (art. 6 ust. 4 ustawy o ochronie danych osobowych).
Uwaga

Zgłoszenie zmiany danych IOD lub jego odwołania powinno zostać w terminie w terminie 14 dni od dnia zaistnienia zmiany lub odwołania.

Przykład

Pracownik zatrudniony na stanowisku IOD otrzymał w dniu 16 lipca oświadczenie o rozwiązaniu stosunku pracy bez wypowiedzenia z powodu ciężkiego naruszenia podstawowych obowiązków pracowniczych. Formalnie administrator nie dokonał odwołania, ale samo zwolnienie z pracy skutkuje zaprzestaniem dalszego wykonywania funkcji inspektora. W konsekwencji administrator danych osobowych powinien dokonać zgłoszenia odwołania IOD w terminie do 30 lipca.

Dane IOD muszą zostać opublikowane w Internecie

Skuteczne zgłoszenie wyznaczenia IOD nie oznacza jeszcze końca całej procedury. Administrator danych osobowych lub podmiot przetwarzający, który wyznaczył IOD, musi bowiem niezwłocznie po jego wyznaczeniu udostępnić jego dane (tj.: imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu), na swojej stronie internetowej, zaś jeśli nie prowadzi własnej strony internetowej, w sposób ogólnie dostępny w miejscu prowadzenia działalności (np. na zakładowej tablicy ogłoszeń, o ile jest ona dostępna również dla osób trzecich) – art. 11 ustawy o ochronie danych osobowych.

Uwaga

Zastanawiasz się, czy w Twojej firmie powinien zostać wyznaczony IOD? Nie możesz znaleźć jednoznacznej interpretacji? Skorzystaj z dedykowanego pytania do eksperta.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x