Zgłaszanie inspektorów ochrony danych i odwoływanie ABI

Zawiadomienia o wyznaczeniu IOD należy dokonywać od 25 maja 2018 r. Od tego dnia nie należy do GIODO kierować zgłoszeń powołania i odwołania ABI.

W związku z wpływającymi do Biura GIODO zawiadomieniami o danych kontaktowych inspektora ochrony danych (IOD) poinformowało ono, że zawiadomienia takie będzie można składać od 25 maja 2018 r.

Nowy obowiązek

Obowiązek wyznaczenia inspektora ochrony danych określony został w art. 37 ust. 1 RODO (w przypadku podmiotów publicznych należy dodatkowo uwzględnić art. 9 nowej ustawy o ochronie danych osobowych przekazanej 16 maja 2018 r. do podpisu Prezydenta RP). Z kolei obowiązek zawiadamiania Prezesa Urzędu Ochrony Danych Osobowych (to nowa nazwa organu nadzorczego) o danych kontaktowych inspektora ochrony danych przewidziany został w art. 37 ust. 7 RODO.

Sposób i terminy wykonania

Sposób i terminy wykonania tego obowiązku zostały szczegółowo określone w przepisach nowej ustawy o ochronie danych osobowych. Zgodnie z art. 10 ust. 1 i 3 tej ustawy, w zawiadomieniu o wyznaczeniu należy wskazać:

  1. imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu inspektora,
  2. imię i nazwisko oraz adres zamieszkania, w przypadku gdy administratorem lub podmiotem przetwarzającym jest osoba fizyczna,
  3. firmę przedsiębiorcy oraz adres miejsca prowadzenia działalności gospodarczej, w przypadku gdy administratorem lub podmiotem przetwarzającym jest osoba fizyczna prowadząca działalność gospodarczą,
  4. pełną nazwę oraz adres siedziby, w przypadku gdy administratorem lub podmiotem przetwarzającym jest podmiot inny niż wskazany w pkt. 2 i 3,
  5. numer identyfikacyjny REGON, jeżeli został nadany administratorowi lub podmiotowi przetwarzającemu.

W okresie przejściowym, bezpośrednio po wejściu w życie ustawy, zostały przewidziane różne terminy na dopełnienie tego obowiązku. Zależą one od tego, czy dany podmiot przed 25 maja 2018 r. miał powołanego administratora bezpieczeństwa informacji (ABI), a także od tego, czy nowe przepisy nakładają na niego obowiązek wyznaczenia inspektora ochrony danych.

Jeśli na administratorze w świetle nowych przepisów spoczywa obowiązek wyznaczenia IOD,to powiadomienia należy dokonać:

  • do 1 września 2018 r. - gdy administrator wyznaczył ABI przed 25 maja 2018 r. i decyduje, że ta sama osoba będzie pełnić u niego funkcję inspektora ochrony danych (art. 158 ust. 1 i 2 nowej ustawy),
  • do 1 września 2018 r.- gdy administrator wyznaczył administratora bezpieczeństwa informacji (ABI) przed 25 maja 2018 r., ale do pełnienia funkcji inspektora ochrony danych chce wyznaczyć inną osobę (art. 158 ust. 1 nowej ustawy),
  • do 31 lipca 2018 r. - gdy administrator nie powołał ABI przed 25 maja 2018 r. (art. 158 ust. 4 nowej ustawy).

Jeżeli na administratorze w świetle nowych przepisów nie spoczywa obowiązek wyznaczenia IOD, a zdecydował się on na wyznaczenie takiej osoby, to powiadomienia powinien dokonać:

  • do 1 września 2018 r. - gdy administrator wyznaczył ABI przed 25 maja 2018 r. i decyduje, że ta sama osoba będzie pełnić u niego funkcję inspektora ochrony danych (art. 158 ust. 1 i 2 nowej ustawy),
  • do 1 września 2018 r. - gdy administrator wyznaczył ABI przed 25 maja 2018 r., ale do pełnienia funkcji inspektora ochrony danych chce wyznaczyć inną osobę (art. 158 ust. 1 nowej ustawy),
  •  w terminie 14 dni od dnia wyznaczenia inspektora ochrony danych - gdy administrator nie wyznaczył ABI przed 25 maja 2018 r., ale decyduje się na wyznaczenie inspektora ochrony danych (art. 10 nowej ustawy).

W przypadku podmiotów przetwarzających, które zgodnie z nowymi przepisami:

  • będą miały obowiązek wyznaczenia IOD, powiadomienie powinno nastąpić do 31 lipca 2018 r. (art. 158 ust. 5 nowej ustawy),
  • nie będą miały obowiązku wyznaczenia IOD, a zdecydują się na powołanie takiej osoby, powiadomienie powinno nastąpić w terminie 14 dni od dnia wyznaczenia (art. 10 ust. 1 nowej ustawy).

Zgodnie z art. 10 ust. 6 nowej ustawy o ochronie danych osobowych, zawiadomienia o wyznaczeniu IOD należy dokonywać w postaci elektronicznej i opatrzyć kwalifikowanym podpisem elektronicznym albo podpisem potwierdzonym profilem zaufanym ePUAP. Po 25 maja 2018 r. na stronie internetowej urzędu będzie udostępniony elektroniczny formularz służący do tego celu.

Zniesienie obowiązku zgłaszania ABI do rejestracji

Od 25 maja 2018 r. nie należy kierować do nas zgłoszeń powołania i odwołania ABI. Zgodnie z nową ustawą o ochronie danych osobowych, która ma wejść w życie 25 maja 2018 r., z tym samym dniem straci moc obowiązującą ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, m.in. w zakresie, w jakim przewidywała ona obowiązek zgłaszania do GIODO powołania i odwołania ABI. Od tego dnia nie należy zatem kierować do nas tego rodzaju wniosków.

Udostępnianie informacji o IOD na stronie internetowej administratora lub podmiotu przetwarzającego

Jednocześnie przepisy nowej ustawy o ochronie danych osobowych przewidują, że podmiot, który wyznaczył inspektora, udostępnia imię, nazwisko, adres poczty elektronicznej lub numer telefonu inspektora niezwłocznie po jego wyznaczeniu, na swojej stronie internetowej, a jeżeli nie prowadzi własnej strony internetowej, w sposób ogólnie dostępny w miejscu prowadzenia działalności (art. 11 nowej ustawy o ochronie danych osobowych).

Nowe przepisy o IOD

Po wejściu do stosowania w dniu 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólnego rozporządzenia o ochronie danych, zwanego dalej również „RODO”) rolę fachowego wsparcia dla administratorów danych i podmiotów przetwarzających odgrywać będą inspektorzy ochrony danych (zwani dalej również „DPO” od data protection officer). Zadaniem inspektorów ochrony danych - tak jak obecnie administratorów bezpieczeństwa informacji (ABI) - będzie działanie na rzecz zgodnego z przepisami o ochronie danych przetwarzania danych, zarówno w administracji publicznej, jak i w sektorze prywatnym.

RODO to akt, który będzie obowiązywać w krajach członkowskich bezpośrednio, bez potrzeby wydawania aktów prawnych wdrażających je do porządku krajowego. Nowością w polskim systemie prawnym będzie również Dyrektywa Parlamentu Europejskiego i Rady (UE) 2016/680, jako że zasady zawarte w tym akcie nie są obecne w istniejących dziś polskich przepisach prawa. W powołanej dyrektywie przepisy dotyczące inspektora ochrony danych są ukształtowane analogiczne jak w RODO. W podobny sposób uregulowano zarówno status, jak i zadania inspektora, z tym, że przepisy dyrektywy w odróżnieniu do rozporządzenia będą wymagały implementacji przez naszego ustawodawcę.

Nowe przepisy istotnie wzmacniają rolę i pozycję inspektorów ochrony danych. Jednym z najważniejszych przejawów tego wzmocnienia jest fakt, że wyznaczenie inspektora ochrony danych, stanie się w wielu przypadkach obowiązkiem, a nie jak dotąd, uprawnieniem administratora danych.

Pomocne wskazówki, zalecenia i objaśnienia dotyczące stosowania ogólnego rozporządzenia o ochronie danych w zakresie, w jakim dotyczy ono inspektorów ochrony danych, zawierają przyjęte 13 grudnia 2016 r. Wytyczne Grupy Roboczej art. 29[1] dotyczące inspektorów danych osobowych. Wytyczne mają zastosowanie do RODO, jednak – jak wskazuje GR art. 29 - można je również odnosić do przepisów dyrektywy 2016/618. Celem wytycznych jest wyjaśnienie przepisów rozporządzenia ogólnego dotyczących inspektorów w celu ułatwienia administratorom i podmiotom przetwarzającym dostosowania się do przepisów prawa, a inspektorom ochrony danych wykonywania ich zadań. Wytyczne zawierają również zalecane dobre praktyki, oparte na doświadczeniu niektórych państw członkowskich.

Dowiedz się więcej o nowych unijnych przepisach w zakresie danych osobowych.

 

Podstawa prawna:

  • rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych; RODO; Dziennik Urzędowy Unii Europejskiej L z 2016 r. nr 119, str. 1).

A.J.
Zespół e-prawnik.pl

Skomentuj artykuł - Twoje zdanie jest ważne

Czy uważasz, że artykuł zawiera wszystkie istotne informacje? Czy jest coś, co powinniśmy uzupełnić? A może masz własne doświadczenia związane z tematem artykułu?


Masz inne pytanie do prawnika?

 

Komentarze

    Nie dodano jeszcze żadnego komentarza. Bądź pierwszy!!

Potrzebujesz pomocy prawnej?

Zapytaj prawnika