Regulamentul Uniunii Europene privind protecţia datelor cu caracter personal ridică câteva îngrijorări în rândul operatorilor de date cu caracter personal. Principalele motive de îngrijorare sunt constituite de procedurile ce trebuie derulate pentru conformarea activităţilor companiei cu dispozitile Regulamentului, angajarea unui responsabil cu protecţia datelor precum şi costurile pe care le implică toate acestea. DPO-ul este responsabilul cu protecția datelor într-o organizație, iar rolul său este esențial pentru monitorizarea conformității cu GDPR-ul.
Ce este un DPO?
Un DPO (Data Protection Officer) este un expert responsabil cu protecția datelor într-o organizație. Rolul său este esențial pentru monitorizarea conformității cu GDPR-ul. Atribuțiile includ:
- Informarea și sfătuirea managementului companiei privind protecția datelor.
- Efectuarea auditurilor de confidențialitate.
- Oferirea de sfaturi legate de evaluările impactului protecției datelor (DPIA).
- Instruirea angajaților și acționarea ca punct de contact cu persoanele vizate și autoritatea de supraveghere.
Iată câteva recomandări făcute de DPO Consulting pentru îndeplinirea proiectului de externalizare DPO. Responsabilul cu protecţia datelor trebuie să fie o persoană independentă! Astfel, în cuprinsul considerentului nr. 97 se prevede că „Acești responsabili cu protecția datelor, indiferent dacă sunt sau nu angajați ai operatorului, ar trebui să fie în măsură să își îndeplinească atribuțiile și sarcinile în mod independent.”
Atenție la conflictele de interese
În ceea ce privește conflictul de interese, articolul nr. 38 alin. (6) precizează că atribuțiile responsabilului cu protecția datelor trebuie să nu genereze un conflict de interese în situația în care acesta îndeplinește și alte sarcini și atribuții în cadrul organizației.
Cum ne putem da seama că responsabilul cu protecția datelor este independent și deci, nu se află în conflict de interese? Grupul de lucru „Articolul 29” ne oferă unele indicii precizând că nu sunt candidați potriviți pentru poziţia de DPO persoanele cu funcții de conducere superioare, cum ar fi director executiv, director operațional, director financiar, șeful serviciului medical, șeful departamentului de marketing, șef departamentului de resurse umane sau șeful departamentului IT, dar, în același timp, și alte funcții inferioare dacă acestea conduc la posibilitatea de a stabili scopurile și mijloacele de prelucrare.
Responsabilul cu protecţia datelor este desemnat pe baza calităților profesionale și, în special, a cunoștințelor de specialitate în dreptul și practiclile din domeniul protecției datelor. ATENȚIE: în acest moment NU există cursuri acreditate ANC, însă există un Standard ocupațional pentru ocupația 242231 Responsabil cu protecția datelor cu caracter personal, aprobat de ANC prin decizia 74/19.03.2018. Standardul ocupațional prevede 180 de ore de curs din care 60 ore de teorie și 120 ore practică. Comprimarea informațiilor pe care ar trebui să le dețină un Responsabil cu protecția datelor în 8 ore de curs nu este realistă!
Pe lângă cunoștințele în dreptul și practicile protecției datelor, responsabilul ar trebui să aibă o cât mai bună înțelegere a afacerii, a contextului în care funcționează și a proceselor sale economice. Aceste cunoștințe se dobândesc prin experiența în managementul proiectelor, managementul riscului, analiză economică.
Cine poate fi DPO?
Responsabilul cu protecția datelor are un grad ridicat de răspundere direct în fața top managementului organizației și are un rol cheie, conform prevederilor Regulamentului European nr. 2016/679, fiind un pas necesar în procesul de conformare cu acesta. Responsabilul cu protecția datelor este mai degrabă mandatorul clientului decât o simplă persoană de contact folosită în prezent de operatorii de date. Această persoană trebuie să aibă cunoștințe de specialitate pe zona de protecție de date (art.37-5). Poate fi un membru al echipei sau poate să-și desfășoare activitatea în baza unui contract de prestări servicii (art.37-6). Trebuie implicat în mod corespunzător și în timp util în toate aspectele legate de protecția datelor (art.38-1). Nu poate fi demis sau sancționat de către operator pentru îndeplinirea sarcinilor sale (art.38-3).
Când este obligatorie numirea unui DPO?
Organizațiile trebuie să efectueze o analiză internă pentru a stabili dacă este necesară numirea unui DPO. Aceasta este obligatorie pentru:
- Autorități și organisme publice.
- Organizații care monitorizează sistematic și la scară largă persoane.
- Companii care prelucrează categorii speciale de date cu caracter personal la scară largă.
Avantaje și dezavantaje ale DPO externalizat
Avantaje
- Costuri reduse: Externalizarea poate fi mai rentabilă decât angajarea unui DPO intern.
- Expertiză specializată: Accesezi competențele unui profesionist cu experiență.
- Flexibilitate: Poți ajusta serviciile în funcție de nevoile organizației.
Dezavantaje
- Dependența de terți: Organizația depinde de serviciile externe.
- Confidențialitate: Trebuie să asiguri confidențialitatea datelor transmise către DPO-ul extern.
DPO vs. consultant în protecția datelor
Diferența dintre DPO și consultantul pentru protecția datelor constă în rolul și aria de responsabilitate. Un DPO are un rol mai amplu, fiind responsabil cu monitorizarea conformității și acționând ca punct de contact oficial. Începând cu 25 mai 2018 se aplică Regulamentul UE nr. 2016/679, iar proiectele echipei noastre se bazează pe convingerea că protecția datelor cu caracter personal este un drept și că datele personale în era tehnologică sunt o resursă valoroasă. NeoPrivacy a lansat în 2018 oferta de servicii pentru companiile din România, oferind soluții pentru conformitate, implementare GDPR, audit și traininguri specializate pentru DPO și alți specialiști în domeniul protecției și securității datelor.

Verifică împuternicirile pentru buna desfășurare a obiectului contractului încheiat cu dvs. Consultantul poate prelua pozițiile de “Responsabil cu Protecția Datelor cu Caracter Personal” sau “Responsabil NIS”, având în vedere obligația ca organizația dumneavoastră să își desemneze o persoană în această funcție (art.37-5, art.37-6, art.38-1, art.38-3).
Sumar operațional pentru decizia de externalizare DPO
- Evaluați necesitatea DPO conform criteriilor GDPR (autoritate publică, monitorizare în masă, prelucrare de date sensibile la scară mare).
- Asigurați independența DPO-ului externalizat și evaluați riscul de conflict de interese.
- Verificați competențele și experiența în dreptul protecției datelor și în contextul afacerii dvs.
- Stabiliți nivelul de serviciu, costuri, confidențialitate și schimburi de date cu partenerul externalizării.
- Implementați mecanisme de monitorizare a conformității și rapoarte periodice către management.
Proiecția practică în timp
În contextul dezvoltării tehnologice din ultimii ani, proiectele echipei noastre se bazează pe credința că protecția datelor este un drept fundamental și că datele personale sunt o resursă în era digitală. De aceea, oferim soluții de conformitate GDPR, audit și traininguri pentru DPO și alți specialiști în protecția și securitatea datelor, adaptate fiecărei organizații.
tags: #model #caiet #de #sarcini #externalizare #gdpr