Wróciliśmy do rzeczywistości. Okres świąteczny i urlopowy dobiegł końca. Początek nowego roku to moment, w którym organizacje skrupulatnie planują zadania na najbliższych dwanaście miesięcy. Planowanie zadań w obszarze ochrony danych osobowych nierozerwalnie związane jest z rozpoczęciem nowego roku w praktycznie każdej organizacji.
Jako dobrą praktykę z zakresu ochrony danych osobowych uznaje się przygotowanie i wdrożenia przez inspektorów ochrony danych (dalej: IOD) planu działań z uwzględnieniem działań o charakterze stałym oraz incydentalnym. Plan ten powinien być zatwierdzony przez administratora często w porozumieniu z działem prawnym i działem IT. Forma planu działań leży w gestii IOD. Osobiście plan pracy przygotowuję w formie elektronicznej uwzględniając każdy miesiąc roku. Plan ten udostępniany jest administratorowi oraz w razie potrzeby menedżerom działów w przypadku, kiedy działania IOD obejmują audyty, sprawdzenia, dedykowane szkolenia. Wcześniejsze poinformowanie osób zainteresowanych pozwala zaplanować prace biorąc pod uwagę zasoby ludzkie oraz czas jaki może zostać poświęcony IOD.
- Na czele zgodnie z art. 39 RODO do zadań IOD należy monitorowanie przestrzegania prawa ochrony danych w organizacji. Często klienci zadają pytania co tak naprawdę kryje się pod pojęciem monitorowania? Czy monitorowanie oznacza, że IOD odpowiada za pełną zgodność organizacji z RODO? Odpowiadamy stanowcze nie. Musimy wyprowadzić klientów z błędnego myślenia. Monitorowanie nie oznacza odpowiedzialności za zgodność organizacji, w tym osobistej odpowiedzialności IOD w przypadkach naruszenia przepisów z zakresu ochrony danych osobowych. Monitorowanie oznacza w dużej mierze analizowanie i pomoc by procesy biznesowe klienta związane z przetwarzaniem danych osobowych były zgodne z zasadami wynikającymi z RODO oraz aktami towarzyszącymi. Immamentnie związanym z tym zadaniem jest działanie polegające na bieżącym monitoringu prawnym. IOD powinien śledzić wytyczne organów, stronę internetową UODO, strony branżowe w celu zaznajomienia się z nowymi czy też zaktualizowanymi trendami w obszarze ochrony danych osobowych – to bardzo ważne w celu maksymalnego zabezpieczenia interesów klienta.
- IOD zobowiązany jest do informowania administratora, podmiotu przetwarzającego oraz pracowników, którzy przetwarzają dane osobowe, o obowiązkach spoczywających na nich na mocy RODO. W przeważającej liczbie przypadków informowanie ww. kategorii podmiotów polega na przekazywaniu informacji o tematach związanych z ochroną danych osobowych czy to w formie alertów prawnych, biuletynów, newsletterów.
- Jako ważny aspekt działań IOD o charakterze stałym należy zakwalifikować przeprowadzanie cyklicznych audytów i sprawdzeń. Audyty mogą dotyczyć całej organizacji lub określonego działu względnie procesu związanego z przetwarzaniem danych osobowych. Sposób przeprowadzenia audytu leży w gestii IOD. IOD może bazować na ankietach, spotkaniach on – line, spotkaniach fizycznych.
- Do zadań stałych IOD może należeć również prowadzenie rejestru czynności przetwarzania/prowadzenie rejestru kategorii czynności przetwarzania lub wsparcie administratora w prowadzeniu tych rejestrów.
- Nieodzownym elementem pracy IOD jest pomoc w obsłudze żądań podmiotów danych. O ile niektóre organizacje nie zmagają się z lawiną żądań o tyle niektórzy klienci z procesem obsługi żądań zmagają się praktycznie codziennie.