Kontekst prawny
Rozporządzenie (UE) 2016/679 (RODO, ang. GDPR) poświęca inspektorowi ochrony danych (IOD, ang. Data Protection Officer) trzy artykuły. Art. 37 określa, kiedy wyznaczenie jest obowiązkowe. Chodzi o trzy przypadki: organy i podmioty publiczne; regularne i systematyczne monitorowanie osób, których dane dotyczą, na dużą skalę jako główna działalność; przetwarzanie na dużą skalę, również jako główna działalność, szczególnych kategorii danych (art. 9) lub danych dotyczących wyroków skazujących i czynów zabronionych (art. 10). Art. 38 definiuje jego status: włączanie w odpowiednim czasie we wszystkie sprawy dotyczące danych osobowych, odpowiednie zasoby, brak instrukcji dotyczących wykonywania zadań, zakaz odwołania lub karania za ich wypełnianie, bezpośrednia podległość najwyższemu kierownictwu, obowiązek zachowania tajemnicy oraz brak konfliktu interesów. Art. 39 wymienia jego zadania: informowanie i doradzanie, monitorowanie przestrzegania rozporządzenia, wydawanie opinii w sprawie oceny skutków, współpraca z organem nadzorczym i pełnienie funkcji punktu kontaktowego.
Dane kontaktowe IOD muszą zostać opublikowane i zgłoszone do Garante, włoskiego organu ochrony danych osobowych, za pośrednictwem dedykowanej procedury online; pojawiają się także w klauzulach informacyjnych, w rejestrze czynności przetwarzania i w zgłoszeniach naruszeń. Wytyczne WP243 Grupy Roboczej Art. 29, przyjęte przez EDPB, oraz FAQ Garante wyjaśniają pojęcia „dużej skali”, „głównej działalności” i „regularnego oraz systematycznego monitorowania”. Art. 37 ust. 6 wyraźnie przewiduje, że IOD może być podmiotem zewnętrznym wykonującym swoje zadania na podstawie umowy o świadczenie usług; WP243 zalecają, aby w przypadku, gdy funkcję tę powierzono spółce, wskazać jedną osobę odpowiedzialną za kontakt z klientem.
Dla przedsiębiorstwa konsekwencje są bardzo konkretne. Brak wyznaczenia, gdy jest ono wymagane, albo wyznaczenie wyłącznie formalne – z IOD pozbawionym zasobów lub pozostającym w konflikcie interesów – należy do naruszeń zagrożonych karą do 10 milionów euro albo 2% całkowitego rocznego światowego obrotu (art. 83 ust. 4). Wyznaczanie i status IOD były ponadto przedmiotem skoordynowanego działania nadzorczego europejskich organów ochrony danych.
Nasze podejście
Wyznaczenie IOD nie jest formalnością, którą wystarczy odłożyć do akt: powołuje funkcję, która musi być obecna wtedy, gdy przedsiębiorstwo podejmuje decyzje dotyczące danych. Dlatego budujemy usługę jako stałe wsparcie kierownictwa i działów operacyjnych, z planem działań ustalanym na początku współpracy i poddawanym przeglądowi każdego roku.
Każde działanie odnotowujemy w rejestrze działań IOD: wydane opinie, otrzymane zapytania, przeprowadzone weryfikacje, ich wyniki i działania korygujące. To narzędzie pozwala administratorowi wykazać, w razie kontroli lub skargi, że IOD był włączany w prace i że wybory były przemyślane, także wtedy, gdy zarząd zdecydował inaczej, niż rekomendowaliśmy.
Usługa łączy kompetencje prawne i techniczne. Czytamy umowy z dostawcami i klauzule dotyczące przekazywania danych, ale potrafimy również ocenić logi, konfiguracje i środki bezpieczeństwa oraz rozmawiać z działem IT bez pośredników. Gdy przedsiębiorstwo posiada Model 231 (model organizacji, zarządzania i kontroli na podstawie włoskiego dekretu ustawodawczego 231/2001), podlega przepisom NIS2 (włoski dekret ustawodawczy nr 138/2024 wdrażający dyrektywę) lub wdraża system zarządzania ISO/IEC 27001:2022, koordynujemy działania IOD z tymi systemami i wymaganiami: przepływy informacji do Organismo di Vigilanza (OdV, organu nadzorczego przewidzianego we włoskim dekrecie ustawodawczym 231/2001) w zakresie przestępstw informatycznych, jedna procedura obsługi incydentów i naruszeń, jeden rejestr dostawców.
Co wyróżnia naszą usługę
- Rzeczywista niezależność: zewnętrzny IOD nie podlega wewnętrznym hierarchiom i wyraża swoje opinie swobodnie, także wtedy, gdy są one niewygodne.
- Kompetencje prawne i techniczne w jednym zespole: czytamy umowy i klauzule dotyczące przekazywania danych, ale oceniamy również logi, konfiguracje i środki bezpieczeństwa, rozmawiając z działem IT bez pośredników.
- Integracja z 231, NIS2 i ISO/IEC 27001: koordynujemy działania IOD z Organismo di Vigilanza i już wdrożonymi systemami zarządzania, przy jednej procedurze obsługi incydentów i naruszeń oraz jednym rejestrze dostawców.
- Mierzalność: roczny plan, rejestr działań i sprawozdanie dla zarządu pokazują, co zostało zrobione, co pozostaje do wykonania i z jakim priorytetem.