top of page
Szukaj

Nowe wytyczne CNIL dotyczące inspektorów ochrony danych

Jednym z najcenniejszych aspektów niedawno zaktualizowanego Praktycznego przewodnika CNIL dla inspektorów ochrony danych jest to, że porusza on kwestię, z którą wielokrotnie spotykam się podczas audytów dotyczących RODO – kwestię, która wciąż jest zaskakująco źle rozumiana przez wiele organizacji.


Kwestia niezależności inspektora ochrony danych.


W teorii większość organizacji zdaje sobie sprawę, że RODO wymaga, aby inspektor ochrony danych działał niezależnie. W praktyce jednak granica między samym posiadaniem inspektora ochrony danych a umożliwieniem mu niezależnego pełnienia tej roli jest często zatarta. Wytyczne CNIL dostarczają bardzo potrzebnych wyjaśnień, opisując nie tylko to, czym powinien zajmować się inspektor ochrony danych, ale także tego, czego nie należy od niego oczekiwać.


Foto archistell na Magnific


Jednym z powracających wyzwań jest kumulacja obowiązków.


Wiele organizacji wyznacza inspektora ochrony danych (DPO), który jednocześnie pełni funkcję kierownika działu IT, dyrektora ds. informatyki (CIO), dyrektora ds. kadr, kierownika operacyjnego, kierownika ds. zgodności, a nawet kierownika ds. marketingu. Choć z punktu widzenia zasobów może się to wydawać efektywne, często prowadzi to do sytuacji, w których inspektor ochrony danych w praktyce weryfikuje decyzje, które sam wcześniej podjął.


Właśnie temu ma zapobiegać RODO.


Inspektor ochrony danych nie może obiektywnie oceniać zgodności z przepisami, jeśli to on określa cele lub sposoby przetwarzania danych osobowych. CNIL wyraźnie podkreśla, że stanowiska takie jak kierownictwo wyższego szczebla, kadry, kierownictwo działu IT, operacji lub marketingu to role, które mogą powodować konflikt interesów, ponieważ mają wpływ na sposób przetwarzania danych osobowych. Co ważne, w wytycznych zaznaczono również, że konflikty nie ograniczają się do stanowisk kierowniczych. Każda rola, która ma istotny wpływ na decyzje dotyczące przetwarzania danych, może zagrażać niezależności inspektora ochrony danych.


Istnieje jednak jeszcze jeden aspekt, który zasługuje na równie dużą uwagę. Nie każdy konflikt interesów wynika z łączenia różnych stanowisk. Czasami same zadania związane z ochroną prywatności, które zostały powierzone inspektorowi ochrony danych, mogą podważać niezależność tej funkcji. Na przykład organizacje czasami oczekują, że inspektor ochrony danych będzie podejmował ostateczne decyzje operacyjne dotyczące czynności przetwarzania, zatwierdzał inicjatywy biznesowe, określał środki kontroli technicznej lub formalnie akceptował ryzyko w imieniu kierownictwa. Inspektor ochrony danych pełni rolę doradcy, organu nadzorującego i niezależnego eksperta, a nie decydenta.


CNIL jasno wyjaśnia, że chociaż inspektor ochrony danych może koordynować działania związane z RODO, prowadzić rejestr czynności przetwarzania, uczestniczyć w ocenach skutków dla ochrony danych (DPIA), monitorować zarządzanie naruszeniami danych oraz wspierać inicjatywy w zakresie zgodności, to odpowiedzialność za zgodność zawsze spoczywa na administratorze lub podmiocie przetwarzającym. Inspektor ochrony danych informuje, doradza i monitoruje, ale nie zastępuje kierownictwa.



 
 
 

Komentarze


Kontakt

BW Advisory sp. z  o.o.

Boczańska 25
03-156 Warszawa
NIP: 525-281-83-52

 

Polityka prywatności

  • LinkedIn
  • Youtube
bottom of page