Nie wystarczy samo wyznaczenie inspektora ochrony danych w ramach struktury organizacyjnej administratora ochrony danych. Konieczne jest również zgłoszenie jego wyznaczenia do Prezesa UODO. To, jak dokonać zgłoszenia, wyjaśnia nowa ustawa o ochronie danych osobowych. Dowiedz się, jak sprawnie zgłosić wyznaczonego inspektora ochrony danych.
Na administratorze danych osobowych lub na podmiocie przetwarzającym spoczywa obowiązek wyznaczenia inspektora ochrony danych, gdy:
Administrator danych lub podmiot przetwarzający może wyznaczyć IOD, także wówczas gdy nie ma takiego obowiązku, ale uzna to za wskazane.
W niektórych sytuacjach możliwe jest wyznaczenie jednego wspólnego IOD dla kilku podmiotów. Tak dzieję się np. w przypadku grupy przedsiębiorców.
Wyznaczenie IOD w sferze wewnętrznej administratora danych osobowych wiąże się z koniecznością:
Powierzenie obowiązków IOD może nastąpić poprzez zatrudnienie nowego pracownika na podstawie umowy o pracę ale też zmianę warunków zatrudnienia dotychczasowego (np. poprzez zawarcie porozumienia zmieniającego lub dokonanie wypowiedzenia warunków pracy i płacy). Nic nie stoi na przeszkodzie nawiązaniu współpracy z IOD na podstawie umowy cywilnoprawnej. Inspektor ochrony danych może być bowiem członkiem personelu administratora lub podmiotu przetwarzającego ale też wykonywać zadania na podstawie umowy o świadczenie usług (art. 37 ust. 6 RODO).
Podstawę prawną wyznaczenia IOD jest w konkretnym przypadku jeden z następujących przepisów RODO:
To jednak nie wszystko. Administrator danych osobowych, który wyznaczył IOD musi również zawiadomić Prezesa UODO o jego wyznaczeniu. Termin na dokonanie zawiadomienia wynosi 14 dni od dnia wyznaczenia IOD (art. 10 ust. 1 ustawy o ochronie danych osobowych).
Nie wszystkie podmioty obowiązuje ww. 14-dniowy termin. Jeżeli bowiem administrator danych osobowych lub podmiot przetwarzający przed 25 maja 2018 r. nie powołał administratora bezpieczeństwa informacji, a jest zobowiązany do wyznaczenia inspektora ochrony danych na podstawie art. 37 ust. 1 RODO, wówczas powinien wyznaczyć IOD w terminie do dnia 31 lipca 2018 r. W tym samym terminie powinno też zostać dokonane zgłoszenie wyznaczenia IOD.
Jeżeli natomiast administrator danych osobowych lub podmiot przetwarzający przed 25 maja 2018 roku miał powołanego administratora bezpieczeństwa informacji, to może po 25 maja 2018 r. dalej zatrudniać tę osobę jako inspektora ochrony danych. W takiej sytuacji powinien zawiadomić Prezesa UODO o wyznaczeniu IOD w terminie do dnia 1 września 2018 r.
W art. 10 ust. 6 ustawy o ochronie danych osobowych wskazano wyraźnie, że zgłoszenia wyznaczenia IOD dokonuje się w formie elektronicznej. Forma pisemna pełnomocnictwa nie jest więc dopuszczalna.
Czym jest forma elektroniczna? Otóż w art. 10 ust. 6 ustawy o ochronie danych osobowych wskazane jest, że jest to dokument elektroniczny opatrzony kwalifikowanym podpisem elektronicznym albo podpisem potwierdzonym profilem zaufanym ePUAP.
Informacje o tym, jak założyć profil zaufany ePUAP znajdują się na stronie internetowej pz.gov.pl.
W praktyce zawiadomienia dokonuje się przez stronę ewnioski.biznes.gov.pl. Po wybraniu z menu z lewej strony „Ochrona danych osobowych” zyskujemy dostęp m.in. do usługi „Zawiadomienie o wyznaczeniu nowego inspektora ochrony danych (IOD”). Następnie powinniśmy postępować zgodnie z instrukcjami na ekranie. Sprawa zostanie załatwiona od razu. Dokonanie zgłoszenia potwierdza urzędowe poświadczenie przedłożenia zawiadomienia.
Samo dokonanie zgłoszenia wyznaczenia IOD jest bezpłatne.
Obowiązek dokonania zawiadomienia o wyznaczeniu IOD spoczywa na administratorze danych osobowych, jak również na podmiocie przetwarzającym. Co oczywiste, w tym zakresie administrator może być reprezentowany przez upoważnioną osobę lub organ np. zarząd w spółce z o.o., prezydent miasta w przypadku miasta na prawach powiatu czy też pełnomocnik osoby fizycznej prowadzącej działalność gospodarczą. Jest to bardzo dobre rozwiązanie zwłaszcza w przypadku, gdy podmiot decyzyjny nie ma czasu lub możliwości dokonania zawiadomienia w ustawowym 14-dniowym terminie.
Udzielone pełnomocnictwo należy dołączyć do zgłoszenia wyznaczenia IOD. Skoro samo zawiadomienie jest dokonywane w formie elektronicznej, to taką formą powinno przybrać również pełnomocnictwo (art. 10 ust. 2 ustawy o ochronie danych osobowych). Nie jest dopuszczalne przesłanie pełnomocnictwa w formie pisemnej.
Jeżeli zgłoszenie jest dokonywane za pośrednictwem pełnomocnika, wówczas konieczne jest, poza dołączeniem pełnomocnictwa, uiszczenie opłaty skarbowej od pełnomocnictwa i dołączenie potwierdzenia jej uiszczenia do zawiadomienia i samego pełnomocnictwa.
Opłatę skarbową od pełnomocnictwa w kwocie 17 zł uiszcza się zawsze na rachunek bankowy Urzędu Dzielnicy Śródmieście m. st. Warszawy, ul. Nowogrodzka 43, 00 – 691 Warszawa nr 60 1030 1508 0000 0005 5001 0038. W tytule wpłaty, wraz z treścią – opłata skarbowa za pełnomocnictwo - należy zamieścić skrót PUODO.
Opłaty skarbowej od uiszczonego pełnomocnictwa nie uiszcza się jedynie wówczas, gdy składane pełnomocnictwo zostało udzielone małżonkowi, wstępnemu, zstępnemu lub rodzeństwu.
W zawiadomieniu o wyznaczeniu IOD należy zawrzeć liczne informacje dotyczące zarówno administratora danych osobowych, jak również wyznaczonego IOD.
W odniesieniu do ADO należy wskazać:
W odniesieniu do IOD konieczne jest natomiast podanie:
W przypadku gdy kilka podmiotów zdecydowało się na ustanowienie wspólnego IOD, obowiązek zawiadomienia Prezesa UODO o ustanowieniu takiego inspektora spoczywa z osobna na wszystkich administratorach, którzy dokonali wspólnego wyznaczenia (art. 10 ust. 5 ustawy o ochronie danych osobowych).
Kto może wspólnie wyznaczyć IOD? Może to uczynić:
Obowiązek dokonania zgłoszenia dotyczy również:
Zgłoszenie zmiany danych IOD lub jego odwołania powinno zostać w terminie w terminie 14 dni od dnia zaistnienia zmiany lub odwołania.
Pracownik zatrudniony na stanowisku IOD otrzymał w dniu 16 lipca oświadczenie o rozwiązaniu stosunku pracy bez wypowiedzenia z powodu ciężkiego naruszenia podstawowych obowiązków pracowniczych. Formalnie administrator nie dokonał odwołania, ale samo zwolnienie z pracy skutkuje zaprzestaniem dalszego wykonywania funkcji inspektora. W konsekwencji administrator danych osobowych powinien dokonać zgłoszenia odwołania IOD w terminie do 30 lipca.
Skuteczne zgłoszenie wyznaczenia IOD nie oznacza jeszcze końca całej procedury. Administrator danych osobowych lub podmiot przetwarzający, który wyznaczył IOD, musi bowiem niezwłocznie po jego wyznaczeniu udostępnić jego dane (tj.: imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu), na swojej stronie internetowej, zaś jeśli nie prowadzi własnej strony internetowej, w sposób ogólnie dostępny w miejscu prowadzenia działalności (np. na zakładowej tablicy ogłoszeń, o ile jest ona dostępna również dla osób trzecich) – art. 11 ustawy o ochronie danych osobowych.
Zastanawiasz się, czy w Twojej firmie powinien zostać wyznaczony IOD? Nie możesz znaleźć jednoznacznej interpretacji? Skorzystaj z dedykowanego pytania do eksperta.
Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.
© Portal Poradyodo.pl