Temat: IOD w CUS
Mariusz S.:
Nie sposób tu się nie zgodzić z Panem Pawłem Graczyk.
Nie przesądzałbym, ze nie sposób :)
IOD z
samej swojej funkcji z rozporządzenia posiada upoważnienie do przetwarzania danych. ADO jest zobowiązany zapewnić mu dostęp, przy czym IOD jako z definicji profesjonalista, wie o tym do jakich danych dostęp jest mu niezbędny kierując się zasadą minimalizmu.
Można do tego podejść zupełnie inaczej
https://www.poradyodo.pl/rodo/zewnetrzny-inspektor-ochr...
Wytyczne dotyczące inspektorów ochrony danych (‘DPO’)
3.2 Niezbędne zasoby
Artykuł 38(2) nakłada obowiązek wspierania „inspektora ochrony danych w wypełnianiu przez niego zadań[..], zapewniając mu zasoby niezbędne do wykonania tych zadań oraz dostęp do danych osobowych i operacji przetwarzania, a także zasoby niezbędne do utrzymania jego wiedzy fachowej.” Następujące aspekty powinny zostać wzięte pod uwagę:
(...)
Umożliwienie dostępu do innych działów organizacji, np. HR, działu prawnego, IT, ochrony etc., dzięki czemu DPO mogą uzyskać niezbędne wsparcie, wkład lub informacje z tych innych działów";
IMHO wynika z tego ze dostęp nie musi bynajmniej być nieograniczony, wprost przeciwnie - oczywiście powinien być ten dostęp m.in do danych. ale w zakresie niezbędnym :)
Można mieć i inne zdanie ;)
Podobnie było na gruncie "starej" UODO i sytuacji ABI
https://www.poradyodo.pl/odpowiedzialnosc-abiado/czy-ab...
Ponadto pragnę zauważyć, że zgodnie z art. 29 nie istnieje coś takiego jak pisemne upoważnienie, a jedynie polecenie przetwarzania, przy czym z definicji IODa nie może on otrzymywać poleceń w związku z wykonywaniem swoich zadań.
Art 29 RODO: Podmiot przetwarzający oraz każda osoba działająca z upoważnienia administratora lub podmiotu przetwarzającego i mająca dostęp do danych osobowych przetwarzają je wyłącznie na polecenie administratora, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego.
Czyli istnieje upoważnienie, wprawdzie brak wymogu wprost aby było pisemne - ale zwykle przyjmuje się, że jest wskazane "dla celów dowodowych". Analogiczne na gruncie starej UODO nie było wprost wymogu aby było pisemne, jednak zwykle AD stosowali tę formę :) Pomimo stanowiska GIODO ;)
Formę pisemną upoważnienia wprowadzają przepisy wprowadzające odo, jednak nie widziałem w nich upoważnienia pisemnego dla IODa.