IOD – kim jest i czym się zajmuje w praktyce?

Wektorowe logo
Wektorowe logo 2
IOD - kim jest i czym się zajmuje w praktyce?

Inspektor ochrony danych to funkcja przewidziana w RODO, której celem jest wspieranie organizacji w zgodnym z prawem przetwarzaniu danych osobowych. Jeżeli pytanie brzmi: „iod – kim jest”, najkrótsza odpowiedź jest następująca: to niezależny specjalista lub podmiot zewnętrzny, który nadzoruje zgodność procesów przetwarzania z przepisami o ochronie danych osobowych, doradza administratorowi lub podmiotowi przetwarzającemu i stanowi punkt kontaktowy dla organu nadzorczego oraz osób, których dane dotyczą.

Warto od razu odróżnić IOD od organu państwowego. Dawny Generalny Inspektor Ochrony Danych Osobowych był centralnym organem państwowym. Obecnie jego odpowiednikiem jest Prezes Urzędu Ochrony Danych Osobowych. IOD nie jest organem nadzorczym. To funkcja pełniona wewnątrz organizacji albo w modelu outsourcingowym, na rzecz konkretnego administratora lub podmiotu przetwarzającego.

Podstawę prawną funkcjonowania IOD stanowią przede wszystkim art. 37-39 RODO, a w polskim porządku także ustawa z 10 maja 2018 r. o ochronie danych osobowych, która reguluje m.in. kwestie zgłaszania danych inspektora do organu nadzorczego.

Kim jest inspektor ochrony danych i jaka jest jego rola

Inspektor ochrony danych osobowych to osoba wyznaczona przez administratora danych albo podmiot przetwarzający do wykonywania zadań wskazanych w art. 39 RODO. Nie chodzi wyłącznie o formalne „powołanie iod”. Rola inspektora ochrony danych ma charakter praktyczny: ma on monitorować zgodność z RODO, wspierać wdrożenia, opiniować ryzyka oraz pomagać w budowaniu procedur dotyczących ochrony danych.

IOD w organizacji nie przejmuje odpowiedzialności administratora za zgodność z prawem. To ważne rozróżnienie. Za legalność przetwarzania danych, realizację obowiązków informacyjnych, dobór podstaw przetwarzania czy zapewnienie bezpieczeństwa danych odpowiada nadal administrator danych lub procesor w zakresie własnych obowiązków. Inspektor ma doradzać, monitorować i sygnalizować nieprawidłowości, ale nie staje się „właścicielem RODO” w sensie odpowiedzialności prawnej.

W praktyce dobrze działający inspektor ochrony danych łączy kilka kompetencji:

  • zna przepisy RODO oraz krajowe regulacje dotyczące ochrony danych osobowych,
  • rozumie procesy biznesowe i obieg informacji w organizacji,
  • potrafi ocenić ryzyka dla praw i wolności osób fizycznych,
  • ma umiejętności audytorskie i komunikacyjne,
  • umie współpracować z IT, HR, marketingiem, sprzedażą i zarządem.

Kiedy trzeba wyznaczyć IOD – pełny katalog przesłanek z art. 37 ust. 1 RODO

Nie każda organizacja musi wyznaczyć inspektora ochrony danych. Obowiązek wyznaczenia IOD wynika z art. 37 ust. 1 RODO i powstaje wtedy, gdy spełniona jest co najmniej jedna z poniższych przesłanek.

Organ lub podmiot publiczny

IOD jest obowiązkowy, gdy przetwarzania dokonuje organ lub podmiot publiczny, z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości. To pierwsza i najprostsza przesłanka ustawowa.

Regularne i systematyczne monitorowanie osób na dużą skalę

Obowiązek wyznaczenia IOD powstaje także wtedy, gdy główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę.

W praktyce może to dotyczyć m.in. podmiotów prowadzących rozbudowaną analitykę zachowań użytkowników, monitorowanie aktywności klientów, profilowanie na potrzeby marketingu behawioralnego czy systemy stałego nadzoru o wysokiej intensywności. Kluczowe są tu łącznie takie elementy jak główna działalność, regularność, systematyczność i duża skala.

Przetwarzanie na dużą skalę szczególnych kategorii danych lub danych z art. 10 RODO

Trzecia przesłanka dotyczy sytuacji, w której główna działalność administratora lub podmiotu przetwarzającego polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych, o których mowa w art. 9 RODO, lub danych osobowych dotyczących wyroków skazujących i naruszeń prawa, o których mowa w art. 10 RODO.

Zobacz więcej:  Jak przeprowadzić analizę ryzyka w zgodzie z RODO, aby uniknąć błędów i kar?

Do szczególnych kategorii danych należą m.in. dane o zdrowiu, dane biometryczne przetwarzane w celu jednoznacznego zidentyfikowania osoby, dane ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne czy dane dotyczące seksualności. Jeżeli takie przetwarzanie stanowi rdzeń działalności i odbywa się na dużą skalę, wyznaczenie inspektora jest wymagane.

Co zrobić, gdy obowiązek nie jest oczywisty

W pozostałych przypadkach administrator lub podmiot przetwarzający powinien sporządzić pisemną analizę weryfikacji przesłanek z art. 37 ust. 1 RODO, tzw. test konieczności wyznaczenia IOD, na potrzeby zasady rozliczalności. To praktycznie ważny dokument. Pozwala wykazać, że decyzja o niewyznaczeniu albo wyznaczeniu inspektora została podjęta świadomie, po analizie modelu biznesowego, rodzajów danych i skali przetwarzania danych osobowych.

Nawet gdy wyznaczenia inspektora nie wymagają przepisy RODO, administrator może wyznaczyć IOD dobrowolnie. W takim przypadku do tej funkcji stosuje się zasady wynikające z RODO, w tym dotyczące niezależności i wykonywania zadań.

Jak wyznaczyć inspektora ochrony danych

Wyznaczyć inspektora ochrony danych można wewnętrznie albo zewnętrznie. Art. 37 ust. 6 RODO dopuszcza, aby inspektor wykonywał zadania na podstawie umowy o pracę lub umowy o świadczenie usług. Oznacza to, że zewnętrzny inspektor ochrony danych jest rozwiązaniem w pełni zgodnym z prawem, o ile zapewniona jest realna dostępność, niezależność i odpowiedni poziom kompetencji.

Po wyznaczeniu IOD należy:

  • opublikować jego dane kontaktowe,
  • zapewnić, aby osoby, których dane dotyczą, mogły się z nim łatwo kontaktować we wszystkich sprawach związanych z przetwarzaniem ich danych,
  • zawiadomić Prezesa Urzędu Ochrony Danych Osobowych o jego wyznaczeniu w terminie 14 dni od dnia wyznaczenia, zgodnie z ustawą o ochronie danych osobowych.

W praktyce samo formalne zgłoszenie do UODO nie wystarczy. Funkcja IOD musi być rzeczywiście osadzona w strukturze organizacji: z dostępem do informacji, wsparciem kierownictwa i możliwością wykonywania zadań bez nacisków.

Jakie kwalifikacje powinien mieć IOD

Art. 37 ust. 5 RODO stanowi, że inspektor ochrony danych jest wyznaczany na podstawie kwalifikacji zawodowych, a w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych, oraz umiejętności wypełnienia zadań, o których mowa w art. 39 RODO.

Przepisy nie tworzą zamkniętego katalogu certyfikatów ani nie wymagają konkretnego zawodu. W praktyce liczą się przede wszystkim:

  • znajomość RODO, ustawy o ochronie danych osobowych i regulacji sektorowych,
  • umiejętność analizy procesów przetwarzania danych,
  • doświadczenie w audytach zgodności z RODO,
  • znajomość oceny skutków dla ochrony danych,
  • rozumienie zagadnień bezpieczeństwa informacji i współpracy z działami IT,
  • umiejętność prowadzenia szkoleń oraz komunikacji z kadrą zarządzającą i pracownikami.

Zakres wymaganych kompetencji zależy od skali i złożoności działalności. Innych kwalifikacji będzie wymagała spółka e-commerce prowadząca profilowanie użytkowników, a innych mała organizacja z ograniczonym zakresem przetwarzania. Im wyższe ryzyko i bardziej złożone operacje dotyczące ochrony danych, tym wyższy powinien być poziom eksperckości IOD.

Zadania IOD w praktyce – co wynika z art. 39 RODO

Najważniejsze zadania inspektora ochrony danych wskazuje art. 39 RODO. To punkt wyjścia, ale w praktyce obowiązki IOD obejmują szersze, operacyjne wsparcie organizacji.

Informowanie i doradzanie

IOD informuje administratora lub podmiot przetwarzający oraz pracowników, którzy przetwarzają dane, o obowiązkach wynikających z RODO i innych przepisów o ochronie danych osobowych. Chodzi zarówno o bieżące konsultacje, jak i opiniowanie nowych procesów, regulaminów, klauzul informacyjnych czy umów powierzenia.

Zobacz więcej:  Oświadczenie o poufności - dlaczego to ważny element zgodności z RODO

Monitorowanie zgodności z RODO

To rdzeń funkcji inspektora ochrony danych. Monitorowanie obejmuje m.in. podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane audyty. IOD nie tylko sprawdza dokumenty, ale też ocenia, czy procesy faktycznie działają zgodnie z przyjętymi procedurami.

Doradztwo przy ocenie skutków dla ochrony danych

Jeżeli organizacja przeprowadza ocenę skutków dla ochrony danych, IOD powinien udzielać zaleceń co do tej oceny i monitorować jej wykonanie. Jest to szczególnie istotne tam, gdzie przetwarzanie danych osobowych może powodować wysokie ryzyko dla praw i wolności osób fizycznych.

Współpraca z organem nadzorczym

Inspektor współpracuje z Prezesem Urzędu Ochrony Danych Osobowych. Może uczestniczyć w kontaktach związanych z kontrolą, wyjaśnieniami czy zgłoszeniami naruszeń ochrony danych. Nie zastępuje jednak zarządu ani administratora w podejmowaniu decyzji prawnych i biznesowych.

Punkt kontaktowy dla osób, których dane dotyczą

IOD obsługuje lub wspiera obsługę zapytań i żądań związanych z prawami osób, których dane dotyczą, np. prawa dostępu, sprostowania, usunięcia danych czy ograniczenia przetwarzania. To ważny element budowania zgodności z RODO w codziennej działalności.

Niezależność inspektora ochrony danych i konflikt interesów

RODO wymaga, aby IOD wykonywał swoje zadania w sposób niezależny. Zgodnie z art. 38 RODO administrator oraz podmiot przetwarzający mają zapewnić, by inspektor ochrony danych nie otrzymywał instrukcji dotyczących wykonywania tych zadań, nie był odwoływany ani karany za ich wykonywanie oraz podlegał bezpośrednio najwyższemu kierownictwu.

Niezależność inspektora ochrony danych oznacza także konieczność unikania konfliktu interesów. IOD nie powinien pełnić funkcji, w ramach których sam określa cele i sposoby przetwarzania danych. Z tego powodu problematyczne bywa łączenie funkcji IOD np. z rolą członka zarządu, dyrektora IT, szefa HR czy kierownika marketingu, jeżeli stanowiska te wiążą się z decyzyjnością w zakresie przetwarzania danych osobowych.

Czy IOD to stanowisko kierownicze? Nie musi nim być. Istotne jest nie miejsce w tabeli stanowisk, lecz realna niezależność i brak konfliktu interesów. Inspektor może raportować najwyższemu kierownictwu, ale nie powinien być osobą, która samodzielnie wyznacza cele i sposoby przetwarzania.

Wewnętrzny czy zewnętrzny inspektor ochrony danych

Wybór modelu pełnienia funkcji IOD zależy od skali organizacji, budżetu, poziomu ryzyka i dostępnych zasobów. Oba warianty są dopuszczalne.

IOD wewnętrzny

Rozwiązanie wewnętrzne ułatwia bieżący kontakt z zespołami i lepsze rozumienie procesów. Wymaga jednak zapewnienia kompetencji, czasu i organizacyjnej niezależności. Częstym problemem jest nadanie funkcji osobie, która ma już inne obowiązki, przez co rola inspektora staje się wyłącznie formalna.

Zewnętrzny inspektor ochrony danych

Zewnętrzny inspektor ochrony danych sprawdza się tam, gdzie organizacja potrzebuje specjalistycznej wiedzy, ale nie chce tworzyć etatu albo nie jest w stanie zapewnić odpowiednio doświadczonej osoby wewnątrz. Model outsourcingowy bywa też korzystny przy bardziej złożonych projektach dotyczących ochrony danych, zwłaszcza gdy potrzebna jest interdyscyplinarna wiedza prawna, organizacyjna i techniczna.

Niezależnie od modelu administrator powinien zapewnić inspektorowi zasoby niezbędne do wykonywania jego zadań, dostęp do operacji przetwarzania oraz możliwość utrzymywania wiedzy fachowej na odpowiednim poziomie.

Najczęstsze błędy przy wyznaczeniu IOD

  • brak analizy, czy istnieje obowiązek wyznaczenia IOD,
  • wyznaczenie osoby bez odpowiednich kwalifikacji w zakresie ochrony danych,
  • powierzenie funkcji osobie pozostającej w konflikcie interesów,
  • ograniczenie roli IOD do podpisania dokumentów bez realnego udziału w procesach,
  • brak publikacji danych kontaktowych i brak zgłoszenia do Prezesa Urzędu Ochrony Danych Osobowych,
  • brak włączania IOD odpowiednio wcześnie w projekty obejmujące przetwarzanie danych osobowych,
  • traktowanie inspektora jako osoby wyłącznie odpowiedzialnej za bezpieczeństwo danych, podczas gdy jego rola jest szersza i obejmuje zgodność z RODO.
Zobacz więcej:  Powierzenie a udostępnienie danych - różnice, przykłady, obowiązki

W czym możemy Ci pomóc?

  • audyt obowiązku wyznaczenia IOD wraz z przygotowaniem pisemnego testu z art. 37 ust. 1 RODO,
  • outsourcing funkcji IOD dla spółek, sklepów internetowych i podmiotów przetwarzających dane na większą skalę,
  • szkolenia personelu oraz wsparcie we wdrożeniu procedur, obsłudze naruszeń ochrony danych i ocen skutków dla ochrony danych.

FAQ

Kto może być inspektorem ochrony danych osobowych?

Inspektorem ochrony danych może być osoba posiadająca kwalifikacje zawodowe, w szczególności wiedzę fachową na temat prawa i praktyk w dziedzinie ochrony danych, oraz umiejętność wykonywania zadań z art. 39 RODO. Nie ma wymogu ustawowego co do konkretnego zawodu ani jednej ścieżki certyfikacji. Może to być pracownik organizacji albo podmiot zewnętrzny świadczący usługę IOD, o ile zapewniona jest niezależność i brak konfliktu interesów.

Czy IOD musi mieć wykształcenie prawnicze?

Nie, IOD nie musi mieć wykształcenia prawniczego. RODO wymaga wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych oraz umiejętności wykonywania zadań inspektora, ale nie narzuca ukończenia studiów prawniczych. W praktyce wykształcenie prawnicze bywa pomocne, jednak równie istotne są doświadczenie w zgodności z RODO, audytach, ocenie ryzyka, bezpieczeństwie informacji i rozumieniu procesów biznesowych.

Czy IOD to stanowisko kierownicze?

Nie, IOD nie musi być stanowiskiem kierowniczym. Inspektor powinien podlegać bezpośrednio najwyższemu kierownictwu, ale jego rola polega na niezależnym monitorowaniu i doradzaniu, a nie na zarządzaniu pionem operacyjnym. Najważniejsze jest to, aby nie dochodziło do konfliktu interesów i aby inspektor nie decydował sam o celach i sposobach przetwarzania danych.

Ile zarabia inspektor ochrony danych?

Nie ma jednej ustawowej stawki, a wynagrodzenie IOD zależy od wielkości organizacji, branży, poziomu ryzyka, skali przetwarzania i formy współpracy. W modelu etatowym znaczenie mają zakres odpowiedzialności, doświadczenie i to, czy inspektor obsługuje jedną organizację czy grupę podmiotów. W outsourcingu koszt zwykle zależy od liczby procesów, liczby lokalizacji, częstotliwości konsultacji, udziału w audytach, wsparcia przy naruszeniach ochrony danych i ocenach skutków dla ochrony danych. Im bardziej złożona działalność i większa skala przetwarzania, tym wyższe wynagrodzenie lub abonament za pełnienie funkcji IOD.

Czy każda firma musi wyznaczyć inspektora ochrony danych?

Nie. Obowiązek dotyczy tylko przypadków wskazanych w art. 37 ust. 1 RODO, czyli m.in. organów i podmiotów publicznych, podmiotów prowadzących regularne i systematyczne monitorowanie osób na dużą skalę oraz podmiotów przetwarzających na dużą skalę szczególne kategorie danych osobowych (art. 9 RODO) lub dane dotyczące wyroków skazujących i naruszeń prawa (art. 10 RODO). W innych sytuacjach warto sporządzić pisemną analizę przesłanek wyznaczenia inspektora.

Czym różni się IOD od GIODO?

IOD i GIODO to nie to samo. Generalny Inspektor Ochrony Danych Osobowych był państwowym organem nadzorczym funkcjonującym przed rozpoczęciem stosowania RODO. Obecnie organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych. Natomiast IOD to funkcja działająca u administratora lub podmiotu przetwarzającego, odpowiedzialna za doradztwo, monitorowanie zgodności z RODO i kontakt z organem nadzorczym.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin