Navigace
ONOOÚ (GDPR) > 第 37 條. 資料保護員之指定
Stáhnout

第 37 條 GDPR. 資料保護員之指定

1. 於下列任一情形,控管者及處理者應指定資料保護員:

(a) 除法院行使其司法權外,該處理係由公務機關或機構執行;

(b) 控管者或處理者之核心活動,包括依其本質、範圍及/或其目的, 需要定期且系統性地大規模監控資料主體;或

(c) 控管者或處理者之核心活動,包括第 9 條所稱之大規模處理特殊類型之資料及第 10 條所稱之前科與犯罪相關之個人資料。

Související texty

2. 於各分支機構皆易於接近單一一名資料保護員時,企業集團得指 定同一名資料保護員。

3. 於控管者或處理者為公務機關或機構時,考量其組織結構與規模, 單一一名資料保護員得受指定至多個該等機關或機構。

4. 於第 1 項以外之情形,控管者、處理者或組織及其他代表控管者 或處理者類型之機構得指定資料保護員,或於歐盟或會員國法要求時 應指定之。

5. 資料保護員應依專業資格、尤其資料保護法律與實踐之專業知識、 及完成第 39 條所稱職務之能力指定之。

Související texty

6. 資料保護員得為控管者或處理者之工作人員,或基於服務契約完 成職務。

7. 控管者或處理者應公告資料保護員之契約細節,並向監管機關溝 通之。

Odborný komentář ISO 27701 Body odůvodnění Pokyny & Case Law Zanechat komentář
Odborný komentář

(EN) The article explains when and under what conditions a Data Protection Officer (DPO) should be appointed or hired. In most cases, at least one of the following conditions is sufficient for the company to be required to have a DPO:

  • if data processing is performed by state authorities (except for courts)

(EN) […]


to read the full text

ISO 27701

(EN) ISO/IEC 27701, adopted in 2019, added a requirement additional to ISO/IEC 27002, section 6.1.1.

Here is the relevant paragraph to article 37 GDPR:

6.3.1.1 Information security roles and responsibilities

Implementation guidance

The organization should designate a point of contact for use by the customer regarding the processing of PII. When the organization is a PII controller, designate a point of contact for PII principals regarding the processing of their PII (see 7.3.2).

(EN) […]


to read the full text

Body odůvodnění

(97) 於下述情形時,就資料保護之法律與實務有專業知識者應協助 控管者或處理者內部監督本規則之遵守,亦即:當資料處理係由除了 法院和獨立司法機關執行其司法權之公務機關執行時、於私部門之處 理係由核心活動包括需要經常且有體系的監控大規模資料主體的控 管者所為之處理活動、或於控管者及處理者之核心活動包括處理大規 模特殊類型之個人資料及涉及前科及犯罪之資料時。在私部門中,控 管者之核心活動係連結到其主要活動,而與作為輔助活動之個人資料 處理無關。專業知識所需程度尤應依據所執行之資料處理活動及由控 管者或處理者處理之個人資料所需之保護而定。該等資料保護員,不 問是否為控管者之雇員,都應以獨立之態度堅守職位以執行其任務。

Pokyny & Case Law Zanechat komentář
[js-disqus]