Odc. 74 "Rola IOD – pozycja czy opozycja wg UODO?"
Zainspirowani najnowszym poradnikiem UODO, Michał Czarnecki i Tomasz Osiej biorą pod lupę rolę Inspektora Ochrony Danych (IOD) w organizacji, Z podcastu dowiesz się: - Jak zmieniała się rola IOD od początku obowiązywania RODO? - Jakie obowiązki IOD może, a jakich nie powinien wykonywać? - Gdzie leży granica między pomocą a pogrążeniem, czyli nieco o konflikcie interesów? - Czy organizacje naprawdę wiedzą kim ma być IOD? - I co może a czego nie powinien robić IOD w przypadku naruszeń? A może Twój IOD wciąż robi rzeczy, które zgodnie z nowym stanowiskiem UODO, powinny leżeć po stronie organizacji?
Dzień dobry Państwu. Witamy bardzo serdecznie w naszym podcaście RODOłamacz. Z tej strony Tomasz Osiej i Michał Czarnecki. Witamy w imieniu portalu GDPR.pl i firmy Omnimodo, która zajmuje się ochroną danych osobowych i zapraszamy do poszukiwania nas na YouTube, Spotify, Apple Podcast i innych miejscach, gdzie można nas znaleźć, gdzie jesteśmy. Jesteśmy podawani, polecani i funkcjonujemy. Temat dzisiejszy jest tematem bardzo ciekawym z naszego punktu widzenia i też z punktu widzenia całej branży. To jest temat, który już wcześniej się pojawiał i teraz pytanie, dlaczego się pojawił znowu? Tak, rzeczywiście wracamy do tematu Inspektora Ochrony Danych Osobowych. To już jest kolejna odsłona, kolejny akt tej komedii romantycznej z elementami dramatu patologicznego.
I zainicjonowany jest też poradnikiem Urzędu Ochrony Danych Osobowych, o czym zaraz. Widzimy, że urząd troszeczkę... Ale to przepraszam cię, bo jest jeszcze jeden powód, dla którego zajmujemy się tym tematem, ale to zrozumiemy państwo na końcu, trzymając w napięciu. Pierwszy powód, dla którego o tym mówimy, to jest rzeczywiście poradnik, ale nie jedyny. Tak, i teraz widzimy, że urząd troszeczkę koryguje, zaostrza, precyzuje pewne elementy. Jeżeli chodzi o rolę Inspektora Ochrony Danych w organizacji, to możemy podzielić podejście urzędu na kilka faz. W pierwszej fazie, kiedy zaczęło RODO obowiązywać, urząd
Jeszcze grupy robocze, które dotyczyły Inspektora Ochrony Danych i to były w ogóle pierwsze wytyczne już w takim etapie przygotowywania do wdrożenia RODO, czyli rola IOD była super ważna i jest. No i teraz jesteśmy na takim etapie, jesteśmy parę kroków dalej. Mamy następne wytyczne. Mamy też przede wszystkim ten poradnik, o którym wspominamy, który będzie dla nas jeszcze tematem parokrotnie. Dzięki temu poradnikowi kilka rzeczy pojawiło się ciekawych. No i w tym poradniku mamy trochę inną rolę. Ale teraz do czego dążę? Moje pytanie jest takie. To w zasadzie co ten IOD ma robić? Znaczy jak to określić?
Było takie przekonanie, że to jest ta osoba, która ma wspierać organizację w kwestii ochrony danych osobowych. I zasadniczo taki kontur Pozostał. Natomiast teraz diabeł tkwi w szczegółach i urząd troszeczkę, jak już mówiliśmy kilkukrotnie, pewnie pod wpływem doświadczeń z sektora publicznego, gdzie byli powołani ci JODZI powiedzmy na 20, 30, 40 gmin i tam rzetelnie, zapewne telepatycznie realizowali swoje zadania, jeszcze posługując się bilokacją w wolnym czasie. Okazało się to pewnie nieefektywne, a może nawet idąc dalej iluzoryczne całkowicie. I urząd powiedział, okej, panowie i panie, panie i panowie, to nie jest tak, że wy wyznaczycie IOD kogoś tam zza płota i powiecie, jeżeli jest źle, no to wina jest IOD, źle pełnił swoje zadania, skąd mieliśmy wiedzieć, przecież wybraliśmy profesjonalistę.
Tylko urząd mówi, słuchajcie, finalnie za system ochrony danych osobowych odpowiada organizacja, zarząd firmy, Burmistrz, etc. Natomiast IOD ma go wspierać swoją fachową wiedzą i mówić, należy robić to, tamto, siamto. No i oczywiście tutaj troszeczkę, jak mówił pewien mój profesor logiki, wybitna postać, profesor Nieznański, że ludzie są świetni w abstraktach, a gorsi w konkretach. Czyli wszyscy wiedzą, jak być powinno dobrze, a gorzej, jak mają zacząć to robić. Każdy wie, że powinien być miły dla sąsiada. W związku z tym teraz urząd troszeczkę przesuwa ten języczek uwagi. Mówi, no słuchajcie, czytajcie artykuł 38 RODO.
Czytajcie dokładnie zadania IOD i Stosujcie się do tych obostrzeń, które mówią on doradza, monitoruje, instruuje, ale on sam nie może robić rzeczy, które powinien później kontrolować. Tutaj chyba jest największy spór o to na rynku, ponieważ wydaje mi się, że chyba nie powinniśmy przesunąć tego za bardzo. To znaczy nie powinniśmy pójść w tę stronę taką tylko pokazywania samego palcem. I też przecież tutaj Związek Firmy Ochrony Danych Osobowych w swoim stanowisku wskazywał, że jednak postrzegamy tą rolę IOD też jako osobę z pewną inicjatywą, która może proponować pewne rozwiązania, które finalnie zatwierdzać będzie później administrator.
Będzie miał czas, żeby wejść w nowe tematy i zapanować nad tym, co nas czeka w ochronie danych osobowych. No i to wydaje się logiczne. I teraz jak to zadziałało na rynku, albo inaczej, jak zaczyna działać, dlatego że ten poradnik też nie ma aż tak długiej historii. No i mamy trzy modele. Jak się domyślasz, modele są skrajne i jest model taki, który jest po środku. Modele skrajne. Absolutnie odrzucamy to rozwiązanie. Robimy po swojemu. Czekamy, co się będzie działo dalej. Jeżeli będą konkretne decyzje inaczej, jeżeli będą kary nakładane, to zaczniemy się dostosowywać. Model numer dwa. Ja bym powiedział, że może nawet i bardziej skrajny.
Towarzyszy przy wykonywaniu tych wszystkich czynności. No i teraz pytanie, w którą stronę to pójdzie. Ja szczerze powiem, nie wiem, bo to jakby rynek ukształtuje. Natomiast bardzo się boję tego podmodelu pierwszego, czyli mówiąc krótko, rezygnowania z usług IOD. To jest słabe. Tak, dlatego, że też pojawiły się takie opinie na rynku, że to nie jest przecież duży problem. Wystarczy powołać kolejną osobę, która się zajmuje ochroną danych osobowych, a inspektor będzie go wspierał. I w tym momencie organizacja mówi ok, ale skoro mamy mieć osobę, która ma to robić, a IOD ma ją wspierać, to może po prostu weźmiemy osobę, która się zna i ona to będzie robiła. A ten etap i etat wspierający będzie nam kompletnie zbędny.
Każdemu według potrzeb, każdemu według możliwości. Ustrój idealny dla aniołów. I my tutaj też operujemy wydaje mi się na bardzo wysokim poziomie zgodności z RODO. Podczas, że Tomaszu mamy spotkania regularne z firmami o dość wysokich pozycjach na rynku, obrotach i wydawałoby się kulturze organizacyjnej, którzy jeżeli chodzi o ochronę danych osobowych są ciągle gdzieś na etapie rok 2016, ustawa o ochronie danych osobowych z 1997 roku, rozporządzenie z 2004 co bywa dla nas pewnym szokiem poznawczym. I nagle przeskakujemy na bardzo abstrakcyjny poziom, że nie tylko mamy wszystkie procedury, polityki, analizę ryzyka, ale jeszcze bardzo subtelnie rozmieszczonego w organizacji IOD.
Pokazano wszystkie 9 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.
Kliknij, aby znaleźć fragmenty, w których pada.