Navigation
GDPR > 제39조. 데이터보호담당관의 업무
Download PDF

제39조 GDPR. 데이터보호담당관의 업무

1. 데이터보호담당관은 최소한 다음 각 호의 업무를 수행하여야 한다.

(a) 컨트롤러 또는 프로세서, 그리고 처리를 수행하는 직원에게 본 규정과 유럽연합 또는 회원국의 개인정보 보호 규정에 따른 의무에 대해 고지 및 권고

(b) 책임 할당, 인식 제고, 처리 작업에 관련된 직원 교육 및 관련 감사 등 본 규정, 기타 유럽연합 또는 회원국의 개인정보 보호 규정, 개인정보 보호와 관련한 컨트롤러 또는 프로세서의 정책이 준수되는지 모니터링

ISO 27701
Related

(c) 요청이 있을 경우, 제35조에 따라 개인정보보호 영향평가에 관한 자문 제공 및 평가의 이행을 모니터링

Related

(d) 감독기관과 협력

(e) 제36조에 규정된 사전 자문 등, 처리에 관련한 현안에 대해 감독기관의 연락처의 역할 수행 및 적절한 경우, 기타 사안에 대한 자문 제공

2. 데이터보호담당관은 업무를 수행할 때 처리의 성격과 범위, 상황, 목적을 참작하여 처리 작업과 연계된 위험을 충분히 고려해야 한다.

Expert commentary ISO 27701 Guidelines & Case Law Leave a comment
Expert commentary

Article 39 lists the main (but not all) tasks that fall under the remit of the Data Protection Officer (DPO). Among them, there are three main functions (although DPO competences are not necessarily limited to them):

  1. Consulting (39.1a, c),
  2. Control / monitoring (39.1b),
  3. Relationship with the supervising authorities (39.1d, e).

1. The consulting function means that the DPO provides information and explanations about the GDPR and its compliance to the controller and processor as well as to the employees of the controller and processor who are involved in the processing of personal data. In particular the role of DPO is important in the context of Data Protection Impact Assessment (DPIA), because DPO advises and monitors its implementation according to Article 35 of the GDPR. WP29 recommends that the controller seeks the advice of the DPO, e.g. on the following issues:

  • whether or not to conduct a DPIA

[…]


to read the full text

ISO 27701

ISO/IEC 27701, adopted in 2019, added a requirement additional to ISO/IEC 27002, section 6.1.1.

Here is the relevant paragraph to article 39 GDPR:

6.3.1.1 Information security roles and responsibilities

Implementation guidance

The organization should designate a point of contact for use by the customer regarding the processing of PII. When the organization is a PII controller, designate a point of contact for PII principals regarding the processing of their PII (see 7.3.2).

[…]


to read the full text

Guidelines & Case Law Leave a comment
[js-disqus]