Obowiązek powołania IODO przez pracodawcę
Podmiotami zobowiązanymi do wyznaczenia inspektora ochrony danych osobowych, są administrator oraz podmiot przetwarzający, w przypadkach i na zasadach określonych w art. 37 RODO. Tak wynika z art. 8 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. z 2019 r. poz. 1781). Za administratora, w myśl art. 4 pkt 7 RODO, uważa się osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który ustala cele (wskazuje po co dane mają być przetwarzane) oraz sposoby przetwarzania (określa jak dane będą przetwarzane i co powinno się z nimi dziać). Natomiast podmiotem przetwarzającym jest osoba fizyczna lub prawna, organ publiczny, jednostka lub inny podmiot, który przetwarza dane osobowe w imieniu administratora, zgodnie z jego wytycznymi i wskazówkami.
Przypadki i zasady wyznaczania inspektora ochrony danych osobowych, jak wcześniej wspomniano, wskazuje art. 37 RODO. Zgodnie z powołanym przepisem, obowiązek taki spoczywa na organach publicznych (z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości), ale także na innych podmiotach (np. przedsiębiorcach), jeżeli:
- ich główna działalność polega na operacjach przetwarzania na dużą skalę danych, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania, lub
- ich główna działalność polega na przetwarzaniu na dużą skalę danych osobowych szczególnej kategorii (genetycznych, biometrycznych, dotyczących zdrowia, seksualności, orientacji seksualnej, pochodzenia rasowego, etnicznego, poglądów politycznych, przekonań religijnych, światopoglądowych, przynależności do związków zawodowych), lub danych osobowych dotyczących wyroków skazujących i czynów zabronionych.
W celu określenia grupy podmiotów prywatnych zobowiązanych do ustanowienia inspektora ochrony danych osobowych należałoby zdefiniować pojęcia: główna działalność, operacje na dużą skalę, regularne i systematyczne monitorowanie.
W kwestii powyższej wypowiedziała się Grupa robocza art. 29 do spraw ochrony danych (organ doradczy powołany przez UE). Jej zdaniem, w gronie podmiotów, które powinny powołać inspektora są przede wszystkim te, dla których przetwarzanie danych osobowych jest zasadniczym, kluczowym zajęciem. Nie wyłącza ona oczywiście sytuacji, w której obowiązek taki powstanie, pomimo że podmiot będzie pozyskiwał informacje o osobach fizycznych jedynie pobocznie (przy okazji innej działalności), ale wystąpi to w wyjątkowych sytuacjach, gdy przetwarzanie danych okaże się nierozerwalnie związane z działalnością główną. Przykładem może być tutaj szpital, którego świadczenie usług byłoby niemożliwe bez historii choroby. Jednocześnie Grupa robocza podkreśla, że przetwarzanie danych związane z obsługą pracowników (wynikające z zatrudnienia) jest działaniem pobocznym, które jedynie wspiera działalność główną (np. produkcję), a w związku z tym, jeżeli podmiot przetwarza tylko tego rodzaju informacje, co do zasady, nie ma obowiązku powoływania inspektora.
Jeżeli przetwarzanie danych pełni jedynie funkcję wspierającą, to pomimo że ma kluczowe znaczenie dla głównej działalności lub głównego obszaru zainteresowań podmiotu, zazwyczaj uznaje się je jedynie za pomocnicze, a nie za element głównej działalności.
Jeśli nie znalazłeś informacji, której szukasz, wejdź do serwisu | ||
www.KodeksPracy.pl » |
Serwis Głównego Księgowego
Gazeta Podatkowa
Terminarz
20.11.2024 (środa)
16.12.2024 (poniedziałek)
DRUKI
Darmowe druki aktywne
WSKAŹNIKI
Bieżące wskaźniki wraz z archiwum
KALKULATORY
Narzędzia księgowego i kadrowego
PRZEPISY PRAWNE - Prawo pracy
Ustawy, rozporządzenia - teksty ujednolicone
FORUM - Prawo pracy
Forum aktywnych księgowych i kadrowców
|