System ochrony danych osobowych – z ABI czy bez?

08 kwietnia 2015, Compliance

Nowelizacja ustawy o ochronie danych osobowych ze stycznia 2015 r. umożliwia wdrożenie jednego z dwóch alternatywnych modeli wewnętrznego przestrzegania przepisów o ochronie danych osobowych w organizacji:rna) w oparciu o powołanego administratora bezpieczeństwa informacji (ABI),rnb) bezpośrednio przez administratora danych osobowych.Jest to możliwe dzięki uchyleniu art. 36 ust. 3 ustawy i dodaniu przepisów wprowadzających możliwość powołania administratora bezpieczeństwa informacji, regulujących jego podstawowe zadania, warunki jego powołania oraz usytuowanie organizacyjne w jednostce administratora danych.

Zdjęcie autora: Tomasz Ochocki

Autor:

Tomasz Ochocki

Udostępnij artykuł

Do końca 2014 r., zgodnie z interpretacją GIODO wyrażaną m.in. w sprawozdaniu za rok 2011, administrator danych osobowych mógł wykonywać zadania administratora bezpieczeństwa informacji jedynie wówczas, gdy był osobą fizyczną prowadzącą działalność gospodarczą. Natomiast administrator danych niebędący osobą fizyczną prowadzącą działalność gospodarczą był zobowiązany wyznaczyć na administratora bezpieczeństwa informacji konkretną osobę fizyczną – tylko taka osoba, w świetle art. 37 ustawy o ochronie danych osobowych, mogła zostać upoważniona do przetwarzania danych osobowych, a takie upoważnienie było niezbędne do prawidłowego wykonywania czynności nadzorczych przez administratora bezpieczeństwa informacji.

Biuletyn RODO

Odbierz pakiet bezpłatnych poradników i mikroszkoleń RODO

Dołącz do grona czytelników naszego biuletynu, odbierz bezpłatny pakiet i trzymaj rękę na pulsie.
ODBIERZ PAKIET

Otwartym pozostaje natomiast pytanie o wybór najlepszego wariantu działania. Biorąc pod uwagę generalny cel funkcjonowania systemu ochrony danych osobowych w organizacji, jakim jest przetwarzanie posiadanych danych osobowych zgodnie z obowiązującym prawem oraz w warunkach zapewniających ich poufność, integralność oraz dostępność, należy stwierdzić, iż jest to jedna z kluczowych kwestii. Ekstrapolacja dotychczasowego orzecznictwa pozwala uważać, iż możliwość samodzielnego nadzorowania systemu ochrony danych przez ADO jest ukłonem w stronę małych i średnich przedsiębiorstw, których profil działalności nie jest bezpośrednio związany z przetwarzaniem danych osobowych.

Decydując się na samodzielne pełnienie nadzoru nad systemem ochrony danych osobowych, kierownictwo danej organizacji musi ocenić, czy posiada wiedzę i rzeczywiste możliwości nadzorcze nad procesami dotyczącymi przepływu danych osobowych oraz wziąć pod uwagę następujące kryteria:

  • liczbę pracowników w organizacji,
  • kategorie osób, których dane dotyczą,
  • kategorie posiadanych danych osobowych (zwykłe, wrażliwe),
  • złożoność wykorzystywanej w organizacji infrastruktury IT,
  • znajomość przepisów prawa, dotyczących bezpieczeństwa informacji (w tym danych osobowych),
  • outsourcing usług poza organizację,
  • skalę działań marketingowych,
  • zabezpieczenia fizyczne.

ODO Nawigator PRO

Przetwarzanie danych osobowych
pod kontrolą

ODO Nawigator PRO pomoże Ci uporządkować temat RODO w swojej organizacji.
Zanim będzie za późno.
ZOBACZ WIĘCEJ

Należy przy tym pamiętać, iż samodzielne nadzorowanie systemu ochrony danych osobowych nie zdejmuje z ADO pozostałych obowiązków wynikających z ustawy o ochronie danych osobowych, a więc:

  • spełnienia przesłanek legalności przetwarzania danych osobowych,
  • wypełnienia obowiązku informacyjnego,
  • stworzenia i stałego aktualizowania dokumentacji wymaganej przez przepisy,
  • zarejestrowanie zbiorów danych osobowych w rejestrze prowadzonym przez Generalnego Inspektora Ochrony Danych Osobowych,
  • właściwego fizycznego zabezpieczenia przetwarzanych zbiorów,
  • odpowiedniego przeszkolenia pracowników.

Czytaj także:

Odbierz bezpłatny pakiet 4 poradników i 4 szkoleń e-learningowych RODO
Administratorem Twoich danych jest ODO 24 sp. z o. o.