Навигация
GDPR > Artikel 38. Databeskyttelsesrådgiverens stilling
Скачать в PDF

Artikel 38 GDPR. Databeskyttelsesrådgiverens stilling

1. Den dataansvarlige og databehandleren sikrer, at databeskyttelsesrådgiveren inddrages tilstrækkeligt og rettidigt i alle spørgsmål vedrørende beskyttelse af personoplysninger.

2. Den dataansvarlige og databehandleren støtter databeskyttelsesrådgiveren i forbindelse med udførelsen af de i artikel 39 omhandlede opgaver ved at tilvejebringe de ressourcer, der er nødvendige for at udføre disse opgaver og opretholde databeskyttelsesrådgiverens ekspertise, samt adgang til personoplysninger og behandlingsaktiviteter.

Связанные статьи

3. Den dataansvarlige og databehandleren sikrer, at databeskyttelsesrådgiveren ikke modtager instrukser vedrørende udførelsen af disse opgaver. Den pågældende må ikke afskediges eller straffes af den dataansvarlige eller databehandleren for at udføre sine opgaver. Databeskyttelsesrådgiveren rapporterer direkte til det øverste ledelsesniveau hos den dataansvarlige eller databehandleren.

4. Registrerede kan kontakte databeskyttelsesrådgiveren angående alle spørgsmål om behandling af deres oplysninger og om udøvelse af deres rettigheder i henhold til denne forordning.

5. Databeskyttelsesrådgiveren er underlagt tavshedspligt eller fortrolighed vedrørende udførelsen af sine opgaver i overensstemmelse med EU-retten eller medlemsstaternes nationale ret.

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 38(5) GDPR:

6.10.2.4 Соглашения о конфиденциальности или неразглашении

Руководство по внедрению

Организация должна обеспечить, чтобы лица, работающие под ее контролем и имеющие доступ к ПИИ, были обязаны соблюдать конфиденциальность.


для доступа к полному тексту

6. Databeskyttelsesrådgiveren kan udføre andre opgaver og have andre pligter. Den dataansvarlige eller databehandleren sikrer, at sådanne opgaver og pligter ikke medfører en interessekonflikt.

Комментарий эксперта ISO 27701 Преамбулы Руководство и прецедентное право Оставить комментарий
Комментарий эксперта

В статье 38 описывается особенность должности DPO (инспектора по защите персональных данных). В частности, делается упор на том, что DPO самостоятельно выполняет свою работу, притом ответственность за ее своевременное и качественное выполнение отчасти лежит на самой компании (контролере или процессоре). Поэтому текст подчеркивает, что компания предоставляет DPO необходимые ресурсы и доступ  с одной стороны, а также несет ответственность за независимость DPO, не имея права давать ему/ ей какие-либо инструкции — с другой. 

Для того, чтобы обеспечить DPO поддержкой, компании рекомендуется убедиться в следующем: 

  • DPO принимает активное и своевременное участие во всех вопросах защиты данных; DPO приглашается к регулярному участию в совещаниях руководителей старшего и среднего звена, когда принимаются решения, имеющие последствия для защиты данных; 
  • DPO отчитывается перед высшим руководством вашей организации, т.е. перед советом директоров;
  • DPO действует независимо и не увольняется и не наказывается за выполнение своих обязанностей;
  • мнению DPO всегда придаётся должное значение. В случае разногласий рекомендуется в качестве надлежащей практики документировать причины невыполнения рекомендаций DPO;
  • DPO предоставляются достаточные ресурсы (достаточное время, финансовые средства, инфраструктуру и, при необходимости, персонал), чтобы ДПО мог(-ла) выполнять свои обязательства по GDPR и поддерживать экспертный уровень знаний;
  • DPO предоставляется соответствующий своевременный доступ к персональным данным и процессам обработки, чтобы дать ему (ей) возможность дать адекватную консультацию;
  • DPO предоставляется соответствующий доступ к другим услугам в вашей организации, чтобы он(-а) могла получить необходимую поддержку, помощь или информацию;
  • вы обращаетесь за советом к своему DPO при проведении Оценки воздействия на защиту персональных данных (DPIA), а также незамедлительно консультируетесь в случае утечки данных или другого инцидента;
  • вы вносите данные о вашем DPO в ваш реестр деятельности по обработке (статья 30 GDPR).

Сам(-а) же DPO также имеет бремя профессиональной тайны (можно сравнить с  проф.тайной врача или адвоката), из-за потенциально чувствительной природы информации, с которой он(-а) работает. Например, DPO не имеет права разглашать информацию о потенциальных нарушениях (за исключением случаев, когда нарушение подтвержденное и требует огласки). 


для доступа к полному тексту

ISO 27701

(EN) ISO/IEC 27701, adopted in 2019, added a requirement additional to ISO/IEC 27002, section 6.1.1.

Here is the relevant paragraph to article 38 GDPR:

6.3.1.1 Information security roles and responsibilities

Implementation guidance

The organization should designate a point of contact for use by the customer regarding the processing of PII. When the organization is a PII controller, designate a point of contact for PII principals regarding the processing of their PII (see 7.3.2).


для доступа к полному тексту

Преамбулы

(97) Hvis behandling foretages af en offentlig myndighed, bortset fra domstole eller andre uafhængige judicielle myndigheder, når de handler i deres egenskab af domstol, hvis behandling i den private sektor foretages af en dataansvarlig, hvis kerneaktiviteter består i behandlingsaktiviteter, som kræver regelmæssig og systematisk overvågning af de registrerede i stort omfang, eller hvis den dataansvarliges eller databehandlerens kerneaktiviteter består af behandling i stort omfang af særlige kategorier af oplysninger og oplysninger vedrørende straffedomme og lovovertrædelser, bør en person med ekspertise i databeskyttelsesret og -praksis bistå den dataansvarlige eller databehandleren med at overvåge den interne overholdelse af denne forordning. I den private sektor vedrører en dataansvarligs kerneaktiviteter vedkommendes hovedaktiviteter og ikke behandling af personoplysninger som biaktivitet. Den nødvendige ekspertise bør navnlig fastlægges i henhold til de databehandlingsaktiviteter, der foretages, og den beskyttelse de personoplysninger, som den dataansvarlige eller databehandleren behandler, kræver. Sådanne databeskyttelsesrådgivere bør, uanset om de er ansat hos den dataansvarlige eller ej, være i stand til at udøve deres hverv på uafhængig vis.

Руководство и прецедентное право Оставить комментарий
[js-disqus]