Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Stawiam problem:
Centrum usług wspólnych statutowo ma zapewnić obsługę (realizację zadań) IOD dla obsługiwanych placówek, oprócz obsługi prawnej, finansowej i księgowej. Współpraca z jednostkami jest na podstawie porozumienia.
Jak widzicie model współpracy i właściwe upoważnienie inspektorów zatrudnionych przez CUS na umowę o pracę i na umowę o współpracy.
Placówki powierzyły dane do CUS, jednocześnie IOD otrzymuje dane bezpośrednio z placówki.

Temat: IOD w CUS

Upoważnienie IODa do czego? Jeśli do wykonywania obowiązków IODo, to rodo samo upważniło do danych osobowych. ADO wyznacza IODa.

Temat: IOD w CUS

Jak widzicie model współpracy i właściwe upoważnienie inspektorów zatrudnionych przez CUS na umowę o pracę i na umowę o współpracy.

Dokładnie o co chodzi? Czy IOD-a powinien być upoważniony do przetwarzania czy też o coś jeszcze innego?
Powinien być upoważniony do przetwarzania danych zgodnie z art. 29 RODO, a to czy jest zatrudniony na umowę o pracę czy też nie - jest tak naprawdę bez znaczenia w tym przypadku, na co wskazuje art. 36 ust. 6 RODO.
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Placówki powierzyły do CUS przetwarzanie danych, łącznie z funkcją IOD.
Jeśli dobrze interpretuję, CUS upoważnia:
IOD pracownik CUS - upoważnienie do przetw. d.o.
IOD na umowie o współpracy z CUS - umowa powierzenia przetwarzania d.o.Ten post został edytowany przez Autora dnia 14.11.18 o godzinie 08:07
Paweł G.

Paweł G. IOD, podmiot danych

Temat: IOD w CUS

Jakub B.:
Placówki powierzyły do CUS przetwarzanie danych, łącznie z funkcją IOD.
Nie można powierzyć funkcji IOD. Robicie jak to samorządy, czyli jak zwykle. Poczytajcie komentarze do RODO, poczytajcie wytyczne unijne. Decyzje trzeba podejmować na bazie jakiejś wiedzy, nie dlatego, że pani Krysi się wydaje, że tak może być.
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Paweł G.:

Nie można powierzyć funkcji IOD. Robicie jak to samorządy, czyli jak zwykle. Poczytajcie komentarze do RODO, poczytajcie wytyczne unijne. Decyzje trzeba podejmować na bazie jakiejś wiedzy, nie dlatego, że pani Krysi się wydaje, że tak może być.
Paweł, trochę skrót myślowy zastosowałem. CUS zapewnia IOD statutowo i wskazuje go jednostce.
CUS wskazuje do wyznaczenia IOD na warunkach art. 37 RODO oraz zapewnia realizację zadań IOD na rzecz jednostki.
Paweł G.

Paweł G. IOD, podmiot danych

Temat: IOD w CUS

Jakub B.:
Paweł, trochę skrót myślowy zastosowałem. CUS zapewnia IOD statutowo i wskazuje go jednostce.
Władczo wskazuje?
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Na podstawie porozumienia :)
Skoro CUS "organizuje" IODe dla jednostek, to jakoś trzeba im powiedzieć kogo mają zgłosić do PUODO :)
Paweł G.

Paweł G. IOD, podmiot danych

Temat: IOD w CUS

Jakub B.:
Na podstawie porozumienia :)
Skoro CUS "organizuje" IODe dla jednostek, to jakoś trzeba im powiedzieć kogo mają zgłosić do PUODO :)
Moim zdaniem źle. Dyrektor jednostki przecież powinien przeprowadzić jakieś sprawdzenie wiedzy i kwalifikacji kandydata. Nie może być tak, że on po prostu dostaje osobę w teczce i nawet nie ma szans formalnie zdecydować, że wiedzę i kwalifikacje tej osoby uznaje za wystarczające.Ten post został edytowany przez Autora dnia 14.11.18 o godzinie 13:56
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Paweł G.:

>
Moim zdaniem źle. Dyrektor jednostki przecież powinien przeprowadzić jakieś sprawdzenie wiedzy i kwalifikacji kandydata. Nie może być tak, że on po prostu dostaje osobę w teczce i nawet nie ma szans formalnie zdecydować, że wiedzę i kwalifikacje tej osoby uznaje za wystarczające.
CUS robi "casting" i weryfikuje kandydata.
Mówimy o sytuacji zgodnej z art. 37 ust. 3 RODO
Paweł G.

Paweł G. IOD, podmiot danych

Temat: IOD w CUS

Jakub B.:
CUS robi "casting" i weryfikuje kandydata.
Rozumiem, ale co najmniej trzeba dać wpływ, choćby poprzez:
1. Zaakceptowanie przez dyrektora jednostki (podpisem) kryteriów weryfikacji wiedzy IOD;
2. Udział dyrektora jednostki w komisji, z możliwością zadawania pytań kandydatowi;
3. Zaakceptowanie (podpisem) samego wyboru.
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Paweł G.:
Jakub B.:
CUS robi "casting" i weryfikuje kandydata.
Rozumiem, ale co najmniej trzeba dać wpływ, choćby poprzez:
1. Zaakceptowanie przez dyrektora jednostki (podpisem) kryteriów weryfikacji wiedzy IOD;
2. Udział dyrektora jednostki w komisji, z możliwością zadawania pytań kandydatowi;
3. Zaakceptowanie (podpisem) samego wyboru.
Z grubsza tak jest ☺️
Paweł G.

Paweł G. IOD, podmiot danych

Temat: IOD w CUS

Musi być bardzo z grubsza, bo warszawscy dyrektorzy się skarżą. Nie na brak wiedzy IODa, bo sami dyrektorzy jej nie mają i nie są w stanie braku wiedzy wykryć, ale na częstotliwość kontaktu. Jest połowa listopada, a w większości jednostek dopiero teraz nowo upieczone IODy zaczynają stawiać dyrektorom pierwsze - i to bardzo niemrawe - pytania, jak w ogóle jest.
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Paweł G.:
Musi być bardzo z grubsza, bo warszawscy dyrektorzy się skarżą. Nie na brak wiedzy IODa, bo sami dyrektorzy jej nie mają i nie są w stanie braku wiedzy wykryć, ale na częstotliwość kontaktu. Jest połowa listopada, a w większości jednostek dopiero teraz nowo upieczone IODy zaczynają stawiać dyrektorom pierwsze - i to bardzo niemrawe - pytania, jak w ogóle jest.
Paweł, to dłuższa rozmowa i z pewnością nie tu do przeprowadzenia.
Mogę jedynie przywołać metafore o belce we własnym oku i drzazdze w oku bliźniego
Paweł G.

Paweł G. IOD, podmiot danych

Temat: IOD w CUS

Słuchaj, ja tego nie piszę osobiście do Ciebie i w żadnym wypadku nie złośliwie. Po prostu macie olbrzymi problem, urzędnicy w dzielnicach go nie rozumieją, na inspektorów w części zostały powołane osoby niekompetentne (i tu z pewnością nie piszę o Tobie). Czy wam ta tragiczna sytuacja wychodzi w ogóle z raportów poaudytowych? Czy decydenci otrzymują od warszawskich IODów rzetelne i prawdziwe informacje, czy też jak zwykle odchodzi jedno wielkie zamiatanie pod dywan i malowanie trawy na zielono (tzn. "co mamy wpisać do tabelki, żeby ryzyka wyszły na zielono, panie inspektorze?").Ten post został edytowany przez Autora dnia 15.11.18 o godzinie 00:02

Temat: IOD w CUS

Jakub B.:
Placówki powierzyły do CUS przetwarzanie danych, łącznie z funkcją IOD.
Jeśli dobrze interpretuję, CUS upoważnia:
IOD pracownik CUS - upoważnienie do przetw. d.o.

Jeżeli chodzi o to że IOD powinien być upoważniony do przetwarzania danych - to jak najbardziej tak :)
IOD na umowie o współpracy z CUS - umowa powierzenia przetwarzania d.o.
Czyli że CUS "powierza" IOD-zie przetwarzanie danych w rozumieniu art. 28 RODO?
Raczej niekoniecznie, wszystko zależy od tego jaka jest że tak napiszę "podstawowa relacja" łącząca IOD-ę z administratorem - co określa art. 37 ust. 6 RODO.:
Inspektor ochrony danych może być członkiem personelu administratora lub podmiotu przetwarzającego lub wykonywać zadania na podstawie umowy o świadczenie usług.

Czyli mamy jakby 3 odrębne sytuacje - warianty relacji. IMHO powierzenie przetwarzania danych IOD-zie jest uzasadnione jedynie przy ostatnim wariancie.
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Nie odbieram tego w żadnym wypadku osobiście ani złośliwie.
Nota bene, wcale nie czuję się jakoś mega kompetentny, ale dziękuję za dobre słowo :)
Poruszamy ogromny problem.
Dyrektorzy mają kupę innych zadań a ochrona danych osobowych wcale nie jest na topie listy...
Pozwól, że nie będę dalej się wgłębiał, bo tak jak wspomniałem wcześniej...
Tak przy okazji Twojego odwołania się do tabelek, właśnie odezwało się biuro audytu analitycznego, także mam nadzieję że rozumiesz...
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Jacek P.:

>
Czyli że CUS "powierza" IOD-zie przetwarzanie danych w rozumieniu art. 28 RODO?
Raczej niekoniecznie, wszystko zależy od tego jaka jest że tak napiszę "podstawowa relacja" łącząca IOD-ę z administratorem - co określa art. 37 ust. 6 RODO.:
Inspektor ochrony danych może być członkiem personelu administratora lub podmiotu przetwarzającego lub wykonywać zadania na podstawie umowy o świadczenie usług.

Czyli mamy jakby 3 odrębne sytuacje - warianty relacji. IMHO powierzenie przetwarzania danych IOD-zie jest uzasadnione jedynie przy ostatnim wariancie.
Mam tu sytuację członka personelu podmiotu przetw. na umowie o pracę oraz na umowę o współpracy, także upo dla członka a umowa powierzenia dla współpracownika
Dla obu sytuacji oczywiście również akt powołania od ADO

Temat: IOD w CUS

Placówki powierzyły do CUS przetwarzanie danych, łącznie z funkcją IOD.

Sorry, ale jeśli jest taka umowa - to jakie uzasadnienie ma kolejna umowa powierzenia? Czy to ma być jakieś "podpowierzanie" ? Trochę robi się to nieczytelne i lekko "ekstrawagancko" ...
Czy nie będzie prościej - i do tego zgodnie z RODO - żeby procesor któremu powierzono m.in. wykonywanie zadań IOD-y - właśnie tego konkretnego IOD-ę po prostu upoważnił ?
Jakub B.

Jakub B. IOD (DPO)

Temat: IOD w CUS

Jacek P.:
Placówki powierzyły do CUS przetwarzanie danych, łącznie z funkcją IOD.

Sorry, ale jeśli jest taka umowa - to jakie uzasadnienie ma kolejna umowa powierzenia? Czy to ma być jakieś "podpowierzanie" ? Trochę robi się to nieczytelne i lekko "ekstrawagancko" ...
Czy nie będzie prościej - i do tego zgodnie z RODO - żeby procesor któremu powierzono m.in. wykonywanie zadań IOD-y - właśnie tego konkretnego IOD-ę po prostu upoważnił ?
Ale dokładnie tak jest w przypadku pracownika CUS
W przypadku współpracownika CUS (outsourcing IOD) zasadne jest (pod)powierzenie
No chyba że jestem w błędzie...Ten post został edytowany przez Autora dnia 14.11.18 o godzinie 21:21

Następna dyskusja:

Ubezpieczenie zawodowe dla ...




Wyślij zaproszenie do