Nowy sposób kontroli UODO – czy odpowiesz na pytania dotyczące przestrzegania przepisów dotyczących IOD?
Zgodnie z informacjami opublikowanymi na stronie Urzędu (https://uodo.gov.pl/pl/138/2336) pytania zawarte w ankiecie wynikają z doświadczeń zebranych w ramach dotychczas zrealizowanych kontroli oraz sygnałów przekazywanych do UODO przez IOD. UODO zapewnia również, że to nie jedyna iteracja tego typu działań, oraz że obejmie ona podmiotu zarówno z sektora publicznego jak i prywatnego.
Pytania jakie znalazły się w ankiecie to:
- Czy u administratora został wyznaczony inspektor ochrony danych (IOD)?
- Czy na administratorze ciąży obowiązek wyznaczenia IOD (jeżeli tak, to na jakiej podstawie prawnej), czy też IOD został wyznaczony mimo braku takiego obowiązku?
- Czy administrator opublikował imię i nazwisko oraz kontakt do IOD na swojej stronie internetowej lub – jeżeli nie prowadzi swojej strony internetowej, w sposób ogólnie dostępny w miejscu prowadzenia swojej działalności?
- Czy ww. informacje znajdują się w ogólnie dostępnym miejscu (proszę wskazać to miejsce, w przypadku strony internetowej proszę wskazać jej adres oraz link do tej informacji) ?
- Czy Inspektor Ochrony Danych jest pracownikiem administratora, a jeśli nie, to na jakiej podstawie prawnej wykonuje swoje obowiązki?
- Czy IOD został powołany na wyłączność u administratora, czy wykonuje swoje obowiązki również u innych administratorów?
- Na podstawie jakich kwalifikacji administrator wyznaczył IOD (np. wykształcenie, doświadczenie, wiedza)?
- Jakie niezbędne zasoby, o których mowa w art. 38 ust. 2 rozporządzenia 2016/679 administrator zapewnia IOD?
- W jaki sposób administrator zapewnia zasoby na utrzymanie wiedzy fachowej IOD?
- Jakie stanowisko zajmuje IOD i komu podlega w strukturze organizacyjnej administratora?
- Czy administrator powołał zastępcę IOD, jeżeli tak, to kiedy?
- Czy u administratora funkcjonuje zespół IOD lub inna forma stałego wsparcia IOD w zakresie wykonywania jego zadań?
- W jaki sposób administrator zapewnia by IOD był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych (np. czy zostały opracowane zasady dotyczące tego, jakie sprawy mają być konsultowane z IOD, kto i w jakich sytuacjach powinien zgłaszać się w celu uzyskania konsultacji IOD, czy i na jakich zasadach IOD bierze udział w naradach kierownictwa)
- W jaki sposób administrator zapewnia IOD dostęp do danych osobowych i operacji przetwarzania?
- Czy administrator przyjął jakiekolwiek regulacje wewnętrzne dotyczące funkcjonowania IOD (w szczególności w celu zapewnienia poszanowania gwarancji jego niezależności oraz jego uprawnień w zakresie dostępu do danych osobowych i operacji przetwarzania, włączania we wszystkie sprawy dotyczące ochrony danych osobowych, unikania konfliktu interesów), a jeżeli tak, to w jakim akcie wewnętrznym zostały one przewidziane?
- W jaki sposób administrator zapewnia, aby IOD nie były wydawane instrukcje co do wykonywania zdań przez IOD?
- W jaki sposób administrator zapewnia, aby IOD nie były karany i odwoływany za wykonywanie swoich zadań?
- W jaki sposób ADO postępuje w przypadku, gdy nie uwzględnia wskazówek lub rekomendacji IOD, np. czy dokumentuje powody niezastosowania tych wskazówek?
- W jaki sposób osoby, których dane dotyczą, mogą kontaktować się z inspektorem ochrony danych zgodnie z art. 38 ust. 4 rozporządzenia 2016/679 ?
- Czy inspektor ochrony danych wykonuje również inne obowiązki lub sprawuje inną funkcję poza obowiązkami związanymi z ochroną danych osobowych, jeżeli tak to:
a) jakie oraz w jakim wymiarze czasu pełni funkcję IOD, a w jakim inne zadania,
b) w jaki sposób administrator ocenił, że w przypadku każdego z tych zadań nie występuje konflikt interesów, o którym mowa w art. 38 ust 6 rozporządzenia 2016/679 ?
c) Czy w zakresie wykonywania innych zadań IOD podlega innym osobom niż najwyższe kierownictwo administratora? - Czy administrator opracował politykę zarządzania konfliktem interesów lub wprowadził inny mechanizm zapewniający niewystępowanie konfliktu interesów?
- Czy IOD wykonuje swoje zadania jedynie w siedzibie administratora, a jeżeli nie, to w jakim miejscu i w jaki sposób zapewniona jest stała dostępność IOD dla kierownictwa i pracowników administratora
- Czy IOD opracował (systematycznie opracowuje) plan swojej pracy np. w zakresie szkoleń, audytów?
- Czy taki plan był prezentowany administratorowi w celu umożliwienia dokonania oceny, czy IOD dysponuje wystarczającymi zasobami i uprawnieniami w obszarach, które IOD obejmuje swoimi zadaniami
- Jak często i w jaki sposób IOD przekazuje administratorowi wyniki przeprowadzonych audytów?
- Czy administrator występował do IOD o udzielenie zaleceń co do oceny skutków dla ochrony danych, a jeśli tak, to w jakich sytuacjach?
- Czy administrator kontroluje pracę inspektora, jeżeli tak, to w jaki sposób
Pytania jak widać ukierunkowane są w większość na niezależność oraz zapewnienie właściwych kompetencji, zasobów oraz mocy oddziaływania na organizację IOD. Dla wielu Administratorów i Podmiotów przetwarzających pytania te mówiąc kolokwialnie są dość niewygodna. Wynika to z faktu, że w wielu sytuacjach nasz IOD w rozumieniu ADO raczej w biznesie „przeszkadza” aniżeli pomaga. Powie, że dany proces jest niebezpieczny, że czegoś nie wolno, że trzeba coś zabezpieczyć, a w IT zawsze za dużo roboty… Dużo łatwiej tego IOD po prostu nie słyszeć, schować go i zakopać głęboko w organizacji. Tym sposobem problem magicznie znika. UODO mówi jednak sprawdzam!
O czym warto więc pamiętać:
- jeśli otrzymasz ankietę od UODO, nie warto jej ignorować – postaraj się odpowiedzieć w wyznaczonym terminie (zwykle jest to 14 dni),
- wykonaj analizę konieczności wyznaczenia IOD, a jeśli go powołasz nie zapomnij, że jego imię i nazwisko oraz sposób kontaktu powinno zalesić się na stronie www,
- w dokumentacji wewnętrznej zaadresuj i dokładnie opisz jakie ma prawa, obowiązki i jak w organizacji powinien być traktowany IOD,
- pozwól IOD komunikować się bezpośrednio z najwyższym kierownictwem – warto tu skorzystać z mechanizmu przeglądu zarządzania wynikającego z standardu ISO 27001,
- zapewnij, że IOD ma możliwość zaangażowania innych pracowników w celu realizacji procesów wymaganych RODO np. wyjaśnianie naruszeń ochrony danych osobowych,
- kształć swojego IOD i mądrze umieść go w strukturze organizacyjnej lub zleć te usługę na zewnątrz 😉- pamiętaj to ADO ponosi odpowiedzialność za działania IOD!
Jak cennym zasobem dla Organizacji jest dobry IOD?
Administratorzy i Podmioty przetwarzające zwykle orientują się dopiero w sytuacjach kryzysowych, gdy jest już za późno na podjęcie działań doskonalących. Nie bądź jedną z TYCH organizacji i zapewni sobie profesjonalną obsługę w zakresie outsourcingu IOD.
Powiązane artykuły na blogu
28 lutego br. na stronie UODO pojawiła się informacja o administracyjnej karze pieniężnej. Została ona nałożona na Spółkę Fortum Marketing and Sales Polska. Prezes UODO nałożył administracyjną karę pieniężną w wysokości 4 911 732 zł.
11 stycznia pojawiła się kolejna informacja o administracyjnej karze pieniężnej w wysokości 45 tys. złotych. Kara ta po raz kolejny związana jest niezastosowaniem przez Administratora odpowiednich środków technicznych i organizacyjnych mających zapewnić zdolność do ciągłego zapewnienia poufności usług przetwarzania, także za brak regularnego testowania, mierzenia i oceniania skuteczności środków.
Częstym problemem organizacji jest zapewnienie efektywnego i gwarantującego właściwą rozliczalność kanału komunikacji wewnętrznej, np. związanej z realizacją praw podmiotów danych, czy zgłaszaniem i obsługą naruszeń ochrony danych osobowych