Realizacja zadań IOD wymaga dostępu do dokumentacji RODO i nie tylko

Marcin Sarna

Autor: Marcin Sarna

Dodano: 8 maja 2024
Realizacja zadań IOD wymaga dostępu do dokumentacji RODO i nie tylko

Inspektor ochrony danych w organizacji ma bardzo szeroki zakres zadań o charakterze doradczym ale przede wszystkim nadzorczym. Jako takie zadania te do swej realizacji wymagają dostępu do różnego rodzaju dokumentacji ochrony danych ale także dokumentów innego rodzaju, w tym akt osobowych.

5 zadań inspektora ochrony danych według RODO

Do ustawowych zadań inspektora ochrony danych należy:

  • informowanie administratora, podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy RODO oraz innych przepisów Unii lub państw członkowskich o ochronie danych i doradzanie im w tej sprawie;
  • monitorowanie przestrzegania RODO, innych przepisów Unii lub państw członkowskich o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych, w tym podział obowiązków, działania zwiększające świadomość, szkolenia personelu uczestniczącego w operacjach przetwarzania oraz powiązane z tym audyty;
  • udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych (DPIA) oraz monitorowanie jej wykonania;
  • współpraca z Prezesem Urzędu Ochrony Danych Osobowych;
  • pełnienie funkcji punktu kontaktowego dla organu nadzorczego w kwestiach związanych z przetwarzaniem, w tym z uprzednimi konsultacjami oraz w stosownych przypadkach prowadzenie konsultacji we wszelkich innych sprawach (art. 39 ogólnego rozporządzenia o ochronie danych).

Zgodnie z przepisami RODO na inspektora ochrony danych mogą także zostać nałożone dodatkowe zadania, o ile nie wygenerują one konfliktu interesów.

Administrator danych zapewnia IOD dostęp do danych osobowych i dokumentacji RODO

Aby IOD mógł być w stanie wykonywać swoje zadania, administrator (podmiot przetwarzający) musi:

  • zapewnić, by inspektor ochrony danych był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych (art. 38 ust. 1 RODO);
  • wspierać IOD w wypełnianiu przez niego zadań, zapewniając mu zasoby niezbędne do wykonania tych zadań oraz dostęp do danych osobowych i operacji przetwarzania, a także zasoby niezbędne do utrzymania jego wiedzy fachowej.
Uwaga

Rozwiązania organizacyjne przyjęte przez administratora powinny uwzględniać status IOD i jego uprawnienia informacyjne niezbędne do realizacji zadań przewidzianych w art. 39 RODO.

Inspektor ochrony danych musi mieć dostęp do dokumentacji ochrony danych i nie tylko

Praktycznie każde zadanie inspektora ochrony danych wymaga dostępu do dokumentacji administratora. Będzie to nie tylko dokumentacja ochrony danych (m.in. polityki bezpieczeństwa, instrukcje, umowy powierzenia przetwarzania danych), ale każdy inny dokument, w którym administrator (procesor) przetwarza dane osobowe. Innymi słowy, IOD musi mieć dostęp do dokumentacji wiążącej się z czynnościami przetwarzania danych. Osoby, których dane dotyczą, nie mogą takiemu dostępowi się sprzeciwić.

Uwaga

Właściwie umocowany IOD powinien mieć dostęp do wszystkich lokalizacji, dokumentów, informacji i osób związanych z przetwarzaniem danych osobowych.

Dostęp do dokumentacji papierowej ale i elektronicznej

W ramach swoich zadań IOD może dokonywać m.in. doraźnych sprawdzeń mających na celu zapoznanie się z tym jak dany pracownik (współpracownik) przetwarza dane osobowe, czy nie ma ryzyka wycieku, czy przestrzega regulacji wewnętrznych itp. Inspektor może w związku z tym żądać dostępu do dokumentów elektronicznych znajdujących się na służbowej poczcie e-mail pracowników. Przy czym przegląd taki może mieć na celu jedynie analizę czy dochodzi do wycieku danych osobowych poza organizację.

Uwaga

W kompetencjach IOD nie mieści się zarządzanie zasobami ludzkimi w tym nadzór nad pracownikami. Dlatego wgląd w dokumentację nie może zmierzać do realizacji takiego celu.

IOD musi mieć wgląd w akta osobowe podmiotów danych

Warto poświęcić odrębną uwagę kwestii dostępu do dokumentacji pracowniczej. Otóż inspektor ochrony musi mieć zagwarantowany wgląd także w taką dokumentacją, w tym akta osobowe pracowników. Wprawdzie mogłoby wydawać się, że jest to kompetencja zarezerwowana dla inspekcji pracy. Niemniej jednak jeśli dostęp do dokumentacji pracowniczej wiąże się z realizacją zadań IOD, wówczas jak najbardziej należy go inspektorowi zapewnić.

Przykład

Inspektor ochrony danych może chcieć sprawdzić, czy w aktach osobowych nie są gromadzone nadmiarowe dane osobowe w postaci np. kserokopii aktów stanu cywilnego. W ten sposób inspektor sprawdza, czy nie doszło do naruszenia ochrony danych wymagającego zgłoszenia do Prezesa UODO.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x