Odata cu intrarea in vigoare a GDPR (regulamentul general privind protectia datelor), desemnarea unui DPO (ofiterul de protectia datelor) a devenit o prioritate în orice companie. Aceasta regulă se poate gestiona la nivel intern, prin numirea unui angajat, sau se poate apela la serviciul unei firme de consultanta. Conform recomandarilor Grupului de Lucru art. 29, in functie de dimensiunea si structura organizatiei, ar putea fi necesar sa se constituie o echipa DPO (DPO si personalul acestuia). În astfel de cazuri, structura interna a echipei, precum si sarcinile si responsabilitatile fiecaruia dintre membrii acesteia, ar trebui sa fie redactate in mod clar la nivel intern.

Regulamentul general privind protectia datelor îi conferă DPO-ului un rol esențial, punându-l în centrul acestui nou cadru juridic pentru numeroase organizații. Rolul DPO-ului este să asiste organizațiile în procesul de monitorizare a menținerii conformității cu GDPR-ul. DPO-ul este o piatră de temelie pentru demonstrarea responsabilității operatorului. Alegerea unui DPO se face în baza calităților profesionale și, în special, a cunoștințelor de specialitate în dreptul și practicile din domeniul protecției datelor. Nu exista un standard al calităților necesare pentru candidatul ideal la funcția de DPO, însă un DPO ar trebui să cunoască activitatea organizației operatorului.

În concluzie, DPO-ul ideal ar trebui să dețină un cocktail de calități specializate. Un specialist în securitate informatică, care să fie și un bun cunoscător al legislației și a practicilor din domeniul protecției datelor la nivel național și european, sunt calități greu de găsit într-o singură persoană. Aceasta este una dintre primele întrebări pe care și le pune o companie atunci când decide să facă primii pași spre alinierea la GDPR. Companiile mici și medii vor înclina pentru delegarea sarcinilor DPO-ului prin cumul de funcții pentru a minimiza costurile. Externalizarea serviciului de DPO presupune un efort financiar mult mai mic decât angajarea unui DPO.

La nivel procedural, GDPR impune anumite organizații desemnarea unui Responsabil cu Protecția Datelor (DPO). Responsabil cu protecția datelor cu caracter personal reprezintă varianta în limba română a Data Protection Officer (DPO). O traducere nefericită poate conduce la o interpretare eronată despre rol. DPO-ul nu este responsabil personal de neconformitatea cu cerințele privind protecția datelor, însă este esențial în asigurarea conformității.

Atribuțiile principale ale DPO-ului

DPO-ul are următoarele atribuții principale:

  • a. Supravegherea conformității: DPO-ul are responsabilitatea de a se asigura că operatorul respectă prevederile GDPR și alte legi aplicabile protecției datelor, inclusiv politica internă referitoare la protecția datelor.
  • b. Consiliere și informare: DPO-ul oferă consiliere și informare privind obligațiile GDPR și alte aspecte legate de protecția datelor, atât pentru angajați, cât și pentru persoanele vizate cu care operatorul lucrează.
  • c. Monitorizarea prelucrării datelor: DPO-ul supraveghează procesele de prelucrare a datelor pentru a se asigura că sunt efectuate în mod legal, securizat și transparent.
  • d. Colaborare cu autoritățile de supraveghere: DPO-ul reprezintă compania în relația cu autoritățile de protecție a datelor și asigură o comunicare și colaborare corespunzătoare cu acestea.
  • e. Evaluarea impactului asupra protecției datelor: DPO-ul evaluează impactul asupra protecției datelor pentru procesele de prelucrare care ar putea prezenta riscuri pentru drepturile și libertățile persoanelor vizate.

Când este necesară numirea unui DPO?

Conform GDPR, numirea unui DPO este obligatorie în următoarele situații:

  1. a. Companii sau autorități publice: Toate autoritățile publice, indiferent de dimensiunea acestora, trebuie să aibă un DPO.
  2. b. Companii care prelucrează date în mod regulat și sistematic: Dacă activitățile principale ale unei companii implică monitorizarea sistematică a persoanelor vizate sau prelucrarea pe scară largă a datelor cu caracter personal sensibile, atunci aceasta trebuie să numească un DPO.
  3. c. Companii care prelucrează date cu caracter special: Dacă o companie prelucrează date cu caracter special în mod regulat și sistematic, numirea unui DPO este obligatorie.

Chiar și organizațiile care nu îndeplinesc criteriile de obligativitate a numirii unui DPO ar trebui să ia în considerare numirea unui DPO pe bază de voluntariat. Recomandarea nu este de a delega responsabilitatea personală a neconformității, ci de a asigura un veritabil rol de supraveghere și consiliere în protecția datelor.

Independența DPO-ului și blocarea conflictelor de interese

Nu! DPO-ul nu poate fi constrâns să acționeze conform indicațiilor angajatorului în ceea ce privește exercitarea atribuțiilor sale. GDPR prevede că DPO-ul trebuie să își îndeplinească atribuțiile în mod independent și să nu fie supus niciunei instrucțiuni în ceea ce privește modul în care își desfășoară activitatea. DPO-ul trebuie să aibă libertatea de a-și exprima opiniile și să ofere consiliere și asistență fără a fi supus influenței din partea managementului.

Astfel, se asigură o abordare imparțială și echitabilă în prelucrarea datelor și protejarea drepturilor persoanelor vizate. În concluzie, DPO-ul este o persoană esențială în asigurarea conformității cu GDPR pentru protecția datelor cu caracter personal.

Sarciniile organizatorice și standardele ocupaționale

În opinia noastră, esența activității DPO-ului se regăsește în obligația impusă operatorului de a se asigura că DPO-ul este implicat în toate aspectele legate de protecția datelor cu caracter personal, în mod corespunzător și în timp util, în strânsă legătură cu sarcina de monitorizare a DPO-ului stabilită de art. 39 alin. (2) GDPR. Enumerarea sarcinilor nu este limitativă, GDPR lăsând libertate operatorului de a stabili în sarcina DPO-ului și alte sarcini, cu condiția ca acestea să nu creeze un conflict de interese.

Standardul ocupațional aprobat de Autoritatea Națională pentru Calificări (COR 242231) evidențiază obligația de „asigurare și gestionare a registrului de evidență al prelucrării datelor cu caracter personal”. Această obligație, în practică, revine Operatorului în temeiul dispozițiilor art. 30 alin. III. DPIA, monitorizarea legislației, organizarea de sesiuni periodice de instruire și perfecționare cu salariații existenți și noi.

Funcția de DPO este o funcție complexă ce necesită atenție și preocupare constantă. GDPR impune anumite organizații desemnarea unui DPO, iar DPO-ul poate îndeplini și alte sarcini și atribuții, atâta timp cât nu există conflicte de interese.

Infografic: Cine este DPO și ce face

Care sunt cele 7 principii ale GDPR?

Concluzie conceptuală despre rolul DPO

DPO-ul este o piatră de temelie pentru demonstrarea responsabilității operatorului. Alegerea unui DPO se face pe baza unui cocktail de calități: cunoașterea legislației naționale și europene, practici în protecția datelor, competențe în securitatea informației, abilitatea de a colabora cu autoritățile și cu persoanele vizate. DPO-ul poate activa în cadrul unei echipe, dacă este necesar, pentru a facilita îndeplinirea atribuțiilor sale în mod eficient. De asemenea, DPO-ul poate fi desemnat în mod voluntar chiar și în organizațiile care nu sunt obligate legal, ca să asigure conformitatea cu GDPR și protecția datelor cu caracter personal.

Note despre regimul operațional

Operatorul sau persoana împuternicită de operator se asigură că responsabilul cu protecția datelor nu primește instrucțiuni în îndeplinirea sarcinilor sale, nu poate fi demis sau sancționat pentru îndeplinirea acestor sarcini, iar DPO-ul poate îndeplini și alte sarcini și atribuții, cu condiția să nu apară un conflict de interese.

tags: #sarcinile #exacte #ale #dpo

Postări populare: