Podczas kontroli przestrzegania RODO, Urząd Ochrony Danych Osobowych bada nie tylko wypełnienie najbardziej popularnych obowiązków, takich jak posiadanie odpowiedniej podstawy prawnej czy spełnianie obowiązków informacyjnych, bądź zabezpieczenie danych osobowych. Jednym z podstawowych elementów kontroli są objęte także warunki przestrzegania przepisów dotyczących prawidłowego wyznaczenia i funkcjonowania IOD w danej organizacji. Przedmiot kontroli dotyczy m.in.:
- obowiązku wyznaczenia IOD,
- zgłoszenia organowi nadzorczemu wyznaczenia lub odwołania IOD,
- opublikowania imienia i nazwiska IOD na stronie internetowej podmiotu wyznaczającego IOD,
- roli IOD w wewnętrznej strukturze danej organizacji,
- włączania IOD w sprawy ochrony danych osobowych,
- występowania konfliktu interesów.
Wątpliwości i pytania, co do statusu IOD, jakie pojawiały się od czasu wejścia w życie RODO, stały się podstawą dla UODO do opracowania szczegółowej listy pytań, w świetle której Urząd weryfikuje kwestie dotyczące wyznaczenia IOD.
W ramach weryfikacji zasad wyznaczenia Inspektora Ochrony Danych i zapewnienia IOD realizowania jego funkcji sprawdzamy, w jakim zakresie podmiot wyznaczający IOD wypełnia zagadnienia, o których mowa w 27 pytaniach przedstawionych przez Urząd Ochrony Danych Osobowych.
- Czy u administratora został wyznaczony inspektor ochrony danych (IOD)?
- Czy na administratorze ciąży obowiązek wyznaczenia IOD (jeżeli tak, to na jakiej podstawie prawnej), czy też IOD został wyznaczony mimo braku takiego obowiązku?
- Czy administrator opublikował imię i nazwisko oraz kontakt do IOD na swojej stronie internetowej lub - jeżeli nie prowadzi swojej strony internetowej, w sposób ogólnie dostępny w miejscu prowadzenia swojej działalności?
- Czy ww. informacje znajdują się w ogólnie dostępnym miejscu (proszę wskazać to miejsce, w przypadku strony internetowej proszę wskazać jej adres oraz link do tej informacji)?
- Czy Inspektor Ochrony Danych jest pracownikiem administratora, a jeśli nie, to na jakiej podstawie prawnej wykonuje swoje obowiązki?
- Czy IOD został powołany na wyłączność u administratora, czy wykonuje swoje obowiązki również u innych administratorów?
- Na podstawie jakich kwalifikacji administrator wyznaczył IOD (np. wykształcenie, doświadczenie, wiedza)?
- Jakie niezbędne zasoby, o których mowa w art. 38 ust. 2 rozporządzenia 2016/679 administrator zapewnia IOD?
- W jaki sposób administrator zapewnia zasoby na utrzymanie wiedzy fachowej IOD?
- Jakie stanowisko zajmuje IOD i komu podlega w strukturze organizacyjnej administratora?
- Czy administrator powołał zastępcę IOD, jeżeli tak, to kiedy?
- Czy u administratora funkcjonuje zespół IOD lub inna forma stałego wsparcia IOD w zakresie wykonywania jego zadań?
- W jaki sposób administrator zapewnia by IOD był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych (np. czy zostały opracowane zasady dotyczące tego, jakie sprawy mają być konsultowane z IOD, kto i w jakich sytuacjach powinien zgłaszać się w celu uzyskania konsultacji IOD, czy i na jakich zasadach IOD bierze udział w naradach kierownictwa)
- W jaki sposób administrator zapewnia IOD dostęp do danych osobowych i operacji przetwarzania?
- Czy administrator przyjął jakiekolwiek regulacje wewnętrzne dotyczące funkcjonowania IOD (w szczególności w celu zapewnienia poszanowania gwarancji jego niezależności oraz jego uprawnień w zakresie dostępu do danych osobowych i operacji przetwarzania, włączania we wszystkie sprawy dotyczące ochrony danych osobowych, unikania konfliktu interesów), a jeżeli tak, to w jakim akcie wewnętrznym zostały one przewidziane?
- W jaki sposób administrator zapewnia, aby IOD nie były wydawane instrukcje co do wykonywania zdań przez IOD?
- W jaki sposób administrator zapewnia, aby IOD nie były karany i odwoływany za wykonywanie swoich zadań?
- W jaki sposób ADO postępuje w przypadku, gdy nie uwzględnia wskazówek lub rekomendacji IOD, np. czy dokumentuje powody niezastosowania tych wskazówek?
- W jaki sposób osoby, których dane dotyczą, mogą kontaktować się z inspektorem ochrony danych zgodnie z art. 38 ust. 4 rozporządzenia 2016/679?
- Czy inspektor ochrony danych wykonuje również inne obowiązki lub sprawuje inną funkcję poza obowiązkami związanymi z ochroną danych osobowych, jeżeli tak to:
- jakie oraz w jakim wymiarze czasu pełni funkcję IOD, a w jakim inne zadania,
- w jaki sposób administrator ocenił, że w przypadku każdego z tych zadań nie występuje konflikt interesów, o którym mowa w art. 38 ust 6 rozporządzenia 2016/679?
- Czy w zakresie wykonywania innych zadań IOD podlega innym osobom niż najwyższe kierownictwo administratora?
- Czy administrator opracował politykę zarządzania konfliktem interesów lub wprowadził inny mechanizm zapewniający niewystępowanie konfliktu interesów?
- Czy IOD wykonuje swoje zadania jedynie w siedzibie administratora, a jeżeli nie, to w jakim miejscu i w jaki sposób zapewniona jest stała dostępność IOD dla kierownictwa i pracowników administratora?
- Czy IOD opracował (systematycznie opracowuje) plan swojej pracy np. w zakresie szkoleń, audytów?
- Czy taki plan był prezentowany administratorowi w celu umożliwienia dokonania oceny, czy IOD dysponuje wystarczającymi zasobami i uprawnieniami w obszarach, które IOD obejmuje swoimi zadaniami?
- Jak często i w jaki sposób IOD przekazuje administratorowi wyniki przeprowadzonych audytów?
- Czy administrator występował do IOD o udzielenie zaleceń co do oceny skutków dla ochrony danych, a jeśli tak, to w jakich sytuacjach?
- Czy administrator kontroluje pracę inspektora, jeżeli tak, to w jaki sposób?
W ramach audytu przygotujemy także stosowne podsumowanie stopnia spełnienia ww. zagadnień, w którym:
- wskażemy, w jakim stopniu wyznaczenie lub funkcjonowanie IOD w danej organizacji nie spełnia warunków badanych przez UODO
- zarekomendujemy, jakie czynności należy podjąć, aby wyeliminować zauważone ryzyko niezgodności i uniknąć go w przyszłości