Szkoła wyższa z opóźnieniem wdrożyła przepisy zapewniające zgodność z wymogami RODO dotyczącymi zasad współpracy pomiędzy administratorem a inspektorem ochrony danych. Z tego powodu Prezes UODO, Mirosław Wróblewski, udzielił uczelni upomnienia.
Opracowanie: Michał Kowalski
Zasady współpracy uniwersytetu z inspektorem ochrony danych zostały przeanalizowane przez Prezesa UODO w trakcie postępowania, podczas którego zapytano uczelnię o szczegóły i zbadano jej odpowiedzi. Jak ustalono, uczelnia nie zadbała o to, aby inspektor ochrony danych był właściwie i szybko angażowany we wszystkie kwestie związane z ochroną danych osobowych, ponieważ nie wprowadziła konkretnych rozwiązań w tym zakresie, np. w polityce ochrony danych lub innych wewnętrznych przepisach. Brakowało także rozwiązań, które zapewniałyby IOD odpowiednie zasoby do utrzymania jego wiedzy specjalistycznej. Do 9 października 2023 r. uczelnia nie wprowadziła także rozwiązań, które zagwarantowałyby, że w ramach wykonywania swoich obowiązków Inspektor Ochrony Danych nie będzie otrzymywał instrukcji dotyczących realizacji tych zadań.
Z kolei do 3 kwietnia 2023 r. uczelnia nie wprowadziła środków, które zapewniłyby, że inne zadania i obowiązki pełnione przez IOD nie będą prowadzić do konfliktu interesów. Zmiana ta nastąpiła dopiero po aktualizacji przepisów dotyczących polityki ochrony danych osobowych oraz po wdrożeniu dodatkowego regulaminu.
Przed 9 października 2023 r. uczelnia nie zastosowała rozwiązań organizacyjnych ani innych mechanizmów, które zapewniłyby kontrolę nad poprawnym wykonywaniem wszystkich zadań przez IOD, takich jak regulacje dotyczące planu pracy IOD (w tym planu audytów) lub innych metod, które umożliwiłyby taką kontrolę. Zagadnienie to zostało uwzględnione dopiero we wcześniej wspomnianym regulaminie.
Ustalono, że dopiero wprowadzenie przez uniwersytet 3 kwietnia oraz 9 października 2023 roku nowych regulaminów wewnętrznych dotyczących obowiązków Inspektora Ochrony Danych pozwoliło na wyeliminowanie nieprawidłowości.
Niezależnie od tego Prezes UODO stwierdził, że Uczelnia Łazarskiego jako administrator danych osobowych nie zdołała sprostać wymaganiom określonym w przepisach RODO (w art. 38 ust. 1, 2, 3 i 6 oraz art. 39 ust. 1), co skutkowało otrzymaniem upomnienia od Prezesa Urzędu Ochrony Danych Osobowych.
decyzja Prezesa UODO DKN.5110.14.2022
Z wideoszkolenia dowiesz się m.in.:
Szkolenie prowadzi Agnieszka Wachowska, radczyni prawna, Co-Managing Partners, Szefowa zespołu IT-Tech w TKP
© Portal Poradyodo.pl