RODO: Zgłaszanie IOD i odwoływanie ABI od 25 maja 2018 r.
REKLAMA
REKLAMA
Zawiadomienia o wyznaczeniu IOD należy dokonywać od 25 maja 2018 r. Od tego dnia nie należy kierować do GIODO zgłoszeń powołania i odwołania ABI.
REKLAMA
Nowy obowiązek
Obowiązek wyznaczenia inspektora ochrony danych określony został w art. 37 ust. 1 RODO (w przypadku podmiotów publicznych należy dodatkowo uwzględnić art. 9 nowej ustawy o ochronie danych osobowych przekazanej 16 maja 2018 r. do podpisu Prezydenta RP). Z kolei obowiązek zawiadamiania Prezesa Urzędu Ochrony Danych Osobowych (to nowa nazwa organu nadzorczego) o danych kontaktowych inspektora ochrony danych przewidziany został w art. 37 ust. 7 RODO.
Polecamy: RODO. Ochrona danych osobowych. Przewodnik po zmianach
Sposób i terminy wykonania
Sposób i terminy wykonania tego obowiązku zostały szczegółowo określone w przepisach nowej ustawy o ochronie danych osobowych. Zgodnie z art. 10 ust. 1 i 3 tej ustawy, w zawiadomieniu o wyznaczeniu należy wskazać:
1) imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu inspektora,
2) imię i nazwisko oraz adres zamieszkania, w przypadku gdy administratorem lub podmiotem przetwarzającym jest osoba fizyczna,
3) firmę przedsiębiorcy oraz adres miejsca prowadzenia działalności gospodarczej, w przypadku gdy administratorem lub podmiotem przetwarzającym jest osoba fizyczna prowadząca działalność gospodarczą,
4) pełną nazwę oraz adres siedziby, w przypadku gdy administratorem lub podmiotem przetwarzającym jest podmiot inny niż wskazany w pkt. 2 i 3,
5) numer identyfikacyjny REGON, jeżeli został nadany administratorowi lub podmiotowi przetwarzającemu.
W okresie przejściowym, bezpośrednio po wejściu w życie ustawy, zostały przewidziane różne terminy na dopełnienie tego obowiązku. Zależą one od tego, czy dany podmiot przed 25 maja 2018 r. miał powołanego administratora bezpieczeństwa informacji (ABI), a także od tego, czy nowe przepisy nakładają na niego obowiązek wyznaczenia inspektora ochrony danych.
Zobacz: RODO w firmie
Jeżeli na administratorze w świetle nowych przepisów spoczywa obowiązek wyznaczenia IOD, to powiadomienia należy dokonać:
- do 1 września 2018 r. - gdy administrator wyznaczył ABI przed 25 maja 2018 r. i decyduje, że ta sama osoba będzie pełnić u niego funkcję inspektora ochrony danych (art. 158 ust. 1 i 2 nowej ustawy),
- do 1 września 2018 r.- gdy administrator wyznaczył administratora bezpieczeństwa informacji (ABI) przed 25 maja 2018 r., ale do pełnienia funkcji inspektora ochrony danych chce wyznaczyć inną osobę (art. 158 ust. 1 nowej ustawy),
- do 31 lipca 2018 r. - gdy administrator nie powołał ABI przed 25 maja 2018 r. (art. 158 ust. 4 nowej ustawy).
Jeżeli na administratorze w świetle nowych przepisów nie spoczywa obowiązek wyznaczenia IOD, a zdecydował się on na wyznaczenie takiej osoby, to powiadomienia powinien dokonać:
- do 1 września 2018 r. - gdy administrator wyznaczył ABI przed 25 maja 2018 r. i decyduje, że ta sama osoba będzie pełnić u niego funkcję inspektora ochrony danych (art. 158 ust. 1 i 2 nowej ustawy),
- do 1 września 2018 r. - gdy administrator wyznaczył ABI przed 25 maja 2018 r., ale do pełnienia funkcji inspektora ochrony danych chce wyznaczyć inną osobę (art. 158 ust. 1 nowej ustawy),
- w terminie 14 dni od dnia wyznaczenia inspektora ochrony danych - gdy administrator nie wyznaczył ABI przed 25 maja 2018 r., ale decyduje się na wyznaczenie inspektora ochrony danych (art. 10 nowej ustawy).
W przypadku podmiotów przetwarzających, które zgodnie z nowymi przepisami:
- będą miały obowiązek wyznaczenia IOD, powiadomienie powinno nastąpić do 31 lipca 2018 r. (art. 158 ust. 5 nowej ustawy),
- nie będą miały obowiązku wyznaczenia IOD, a zdecydują się na powołanie takiej osoby, powiadomienie powinno nastąpić w terminie 14 dni od dnia wyznaczenia (art. 10 ust. 1 nowej ustawy).
Zgodnie z art. 10 ust. 6 nowej ustawy o ochronie danych osobowych, zawiadomienia o wyznaczeniu IOD należy dokonywać w postaci elektronicznej i opatrzyć kwalifikowanym podpisem elektronicznym albo podpisem potwierdzonym profilem zaufanym ePUAP. Po 25 maja 2018 r. na stronie internetowej urzędu będzie udostępniony elektroniczny formularz służący do tego celu.
Zobacz: Prawo dla firm
Zniesienie obowiązku zgłaszania ABI do rejestracji
Od 25 maja 2018 r. nie należy kierować do nas zgłoszeń powołania i odwołania ABI. Zgodnie z nową ustawą o ochronie danych osobowych, która ma wejść w życie 25 maja 2018 r., z tym samym dniem straci moc obowiązującą ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, m.in. w zakresie, w jakim przewidywała ona obowiązek zgłaszania do GIODO powołania i odwołania ABI. Od tego dnia nie należy zatem kierować do nas tego rodzaju wniosków.
Udostępnianie informacji o IOD na stronie internetowej administratora lub podmiotu przetwarzającego
Jednocześnie przepisy nowej ustawy o ochronie danych osobowych przewidują, że podmiot, który wyznaczył inspektora, udostępnia imię, nazwisko, adres poczty elektronicznej lub numer telefonu inspektora niezwłocznie po jego wyznaczeniu, na swojej stronie internetowej, a jeżeli nie prowadzi własnej strony internetowej, w sposób ogólnie dostępny w miejscu prowadzenia działalności (art. 11 nowej ustawy o ochronie danych osobowych).
REKLAMA
REKLAMA