Aktualny

Jak wyznaczyć wspólnego inspektora ochrony danych osobowych w jednostce samorządowej

Marcin Sarna

Autor: Marcin Sarna

Dodano: 9 stycznia 2025
Jak powołać jednego inspektora ochrony danych dla kilku jednostek organizacyjnych gminy

W ramach gminy, powiatu lub województwa może funkcjonować kilka lub kilkanaście samorządowych jednostek organizacyjnych. Przepisy RODO umożliwiają wyznaczenie dla nich jednego inspektora ochrony danych. Sprawdzamy, jak zgodnie z przepisami zorganizować powołanie wspólnego IOD w samorządzie.

RODO obliguje do wyznaczenia IOD w jednostkach samorządowych

Obowiązek wyznaczenia inspektora ochrony danych istnieje m.in., gdy przetwarzania dokonuje organ lub podmiot publiczny (art. 37 ust. 1 pkt 1 lit. a RODO). Bez wątpienia więc samorząd i jego jednostki organizacyjne (np. szkoły i placówki oświatowe czy zakład wodociągowy) muszą wyznaczyć IOD.

Wspólny inspektor ochrony danych – jak go wyznaczyć

Przepisy RODO oczywiście nie wykluczają wyznaczenia różnych IOD przez poszczególne jednostki samorządowe. Mnogość inspektorów, zwłaszcza w przypadku mniejszych gmin i powiatów, może być jednak mnożeniem bytów ponad potrzeby. W wielu sytuacjach jeden wspólny inspektor ochrony danych byłby w stanie czuwać nad bezpieczeństwem danych przetwarzanych we wszystkich jednostkach organizacyjnych, co dodatkowo służyłoby ujednoliceniu zasad kontroli i ułatwiłoby organizację pracy.

Wspólny IOD dla więcej niż jednego administratora danych osobowych

Ogólne rozporządzenie o ochronie danych przewiduje w art. 38 ust. 2-4 możliwość powołania jednego wspólnego inspektora ochrony danych dla:

  • grupy przedsiębiorstw – jeśli można będzie łatwo nawiązać z nim kontakt z każdej jednostki organizacyjnej,
  •  kilku organów lub podmiotów publicznych – z uwzględnieniem ich struktury organizacyjnej i wielkości,
  • zrzeszeń lub innych podmiotów reprezentujących określone kategorie administratorów.
Uwaga

Samorząd jako podmiot publiczny, może więc powołać wspólnego inspektora ochrony danych dla części lub nawet wszystkich swoich jednostek organizacyjnych. Ważne jest, aby nastąpiło to bez oderwania od faktycznych realiów i wymagań ochrony danych osobowych. Inspektor ochrony danych nie może być tylko fasadową instytucją, lecz powinien mieć realną możliwość wykonywania swoich obowiązków.

Kiedy warto wyznaczyć wspólnego IOD w więcej niż jednym podmiocie

Analizując zasadność ustanowienia wspólnego inspektora ochrony danych i zakresu jego działania, należy mieć na względzie:

  • wielkość jednostek organizacyjnych (poziom zatrudnienia, skala działalności, waga problemów),
  •  intensywność pojawiania się w toku działania tych jednostek zagadnień z zakresu ochrony danych osobowych,
  •  stopień naruszeń zasad ochrony danych osobowych stwierdzonych do tej pory w jednostkach, które muszą zostać wyeliminowane z pomocą inspektora ochrony danych,
  •  stopień ujednolicenia zasad ochrony danych osobowych, systemów informatycznych i zabezpieczeń stosowanych w poszczególnych jednostkach administracyjnych.
Przykład

Gmina prowadzi 6 szkół podstawowych, ale zasady dotyczące ochrony danych osobowych są do siebie zbliżone tylko w 5 z nich. Tymczasem miejska spółka zajmująca się gospodarką nieruchomościami komunalnymi ma model ochrony danych zbliżony do tych 5 szkół, między innymi ma podobną politykę bezpieczeństwa i korzysta z tych samych systemów informatycznych. W takiej sytuacji wydaje się zasadnym rozważenie, aby wspólny inspektor ochrony danych obejmował nie te 6 szkół, ale 5 z nich oraz spółkę komunalną. Dzięki temu jego działania będą sprawniejsze, a i koszt utrzymania takiego inspektora może być mniejszy. Nie powinno to odstręczać gminy od próby zunifikowania zasad ochrony danych osobowych także w tej szóstej szkole i w innych jednostkach organizacyjnych celem objęcia wspólnym inspektorem ochrony danych możliwie szerokiej kategorii podmiotów publicznych.

Wspólny IOD w samorządzie nie zawsze dobrym rozwiązaniem

Ujednolicenie zasad ochrony danych osobowych we wszystkich samorządowych jednostkach organizacyjnych nie może być prowadzone jedynie w celu obniżenia kosztów ochrony danych osobowych. Samorząd musi uwzględniać specyfikę przetwarzania danych osobowych w poszczególnych swoich jednostkach organizacyjnych (np. nie wszystkie jednostki muszą mieć szafy pancerne na określone kategorie dokumentów zawierających dane osobowe). W skrajnych przypadkach może się na przykład okazać, że środki zaoszczędzone przez samorząd na ustanowieniu wspólnego inspektora ochrony danych zostaną rozdysponowane na zbędne wydatki w zakresie licencji na systemy informatyczne czy wspomniane szafy pancerne u poszczególnych administratorów. 

Uwaga

Pobierz wzór zarządzenia wójta w sprawie powołania wspólnego inspektora ochrony danych.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x