Навигация
GDPR > Artikel 38. Positie van de functionaris voor gegevensbescherming
Скачать в PDF

Artikel 38 AVG (GDPR). Positie van de functionaris voor gegevensbescherming

1. De verwerkingsverantwoordelijke en de verwerker zorgen ervoor dat de functionaris voor gegevensbescherming naar behoren en tijdig wordt betrokken bij alle aangelegenheden die verband houden met de bescherming van persoonsgegevens.

2. De verwerkingsverantwoordelijke en de verwerker ondersteunen de functionaris voor gegevensbescherming bij de vervulling van de in artikel 39 bedoelde taken door hem toegang te verschaffen tot persoonsgegevens en verwerkingsactiviteiten en door hem de benodigde middelen ter beschikking te stellen voor het vervullen van deze taken en het in stand houden van zijn deskundigheid.

Связанные статьи

3. De verwerkingsverantwoordelijke en de verwerker zorgen ervoor dat de functionaris voor gegevensbescherming geen instructies ontvangt met betrekking tot de uitvoering van die taken. Hij wordt door de verwerkingsverantwoordelijke of de verwerker niet ontslagen of gestraft voor de uitvoering van zijn taken. De functionaris voor gegevensbescherming brengt rechtstreeks verslag uit aan de hoogste leidinggevende van de verwerkingsverantwoordelijke of de verwerker.

4. Betrokkenen kunnen met de functionaris voor gegevensbescherming contact opnemen over alle aangelegenheden die verband houden met de verwerking van hun gegevens en met de uitoefening van hun rechten uit hoofde van deze verordening.

5. De functionaris voor gegevensbescherming is met betrekking tot de uitvoering van zijn taken overeenkomstig het Unierecht of het lidstatelijk recht tot geheimhouding of vertrouwelijkheid gehouden.

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 38(5) GDPR:

6.10.2.4 Соглашения о конфиденциальности или неразглашении

Руководство по внедрению

Организация должна обеспечить, чтобы лица, работающие под ее контролем и имеющие доступ к ПИИ, были обязаны соблюдать конфиденциальность.


для доступа к полному тексту

6. De functionaris voor gegevensbescherming kan andere taken en plichten vervullen. De verwerkingsverantwoordelijke of de verwerker zorgt ervoor dat deze taken of plichten niet tot een belangenconflict leiden.

Комментарий эксперта ISO 27701 Преамбулы Руководство и прецедентное право Оставить комментарий
Комментарий эксперта

В статье 38 описывается особенность должности DPO (инспектора по защите персональных данных). В частности, делается упор на том, что DPO самостоятельно выполняет свою работу, притом ответственность за ее своевременное и качественное выполнение отчасти лежит на самой компании (контролере или процессоре). Поэтому текст подчеркивает, что компания предоставляет DPO необходимые ресурсы и доступ  с одной стороны, а также несет ответственность за независимость DPO, не имея права давать ему/ ей какие-либо инструкции — с другой. 

Для того, чтобы обеспечить DPO поддержкой, компании рекомендуется убедиться в следующем: 

  • DPO принимает активное и своевременное участие во всех вопросах защиты данных; DPO приглашается к регулярному участию в совещаниях руководителей старшего и среднего звена, когда принимаются решения, имеющие последствия для защиты данных; 
  • DPO отчитывается перед высшим руководством вашей организации, т.е. перед советом директоров;
  • DPO действует независимо и не увольняется и не наказывается за выполнение своих обязанностей;
  • мнению DPO всегда придаётся должное значение. В случае разногласий рекомендуется в качестве надлежащей практики документировать причины невыполнения рекомендаций DPO;
  • DPO предоставляются достаточные ресурсы (достаточное время, финансовые средства, инфраструктуру и, при необходимости, персонал), чтобы ДПО мог(-ла) выполнять свои обязательства по GDPR и поддерживать экспертный уровень знаний;
  • DPO предоставляется соответствующий своевременный доступ к персональным данным и процессам обработки, чтобы дать ему (ей) возможность дать адекватную консультацию;
  • DPO предоставляется соответствующий доступ к другим услугам в вашей организации, чтобы он(-а) могла получить необходимую поддержку, помощь или информацию;
  • вы обращаетесь за советом к своему DPO при проведении Оценки воздействия на защиту персональных данных (DPIA), а также незамедлительно консультируетесь в случае утечки данных или другого инцидента;
  • вы вносите данные о вашем DPO в ваш реестр деятельности по обработке (статья 30 GDPR).

Сам(-а) же DPO также имеет бремя профессиональной тайны (можно сравнить с  проф.тайной врача или адвоката), из-за потенциально чувствительной природы информации, с которой он(-а) работает. Например, DPO не имеет права разглашать информацию о потенциальных нарушениях (за исключением случаев, когда нарушение подтвержденное и требует огласки). 


для доступа к полному тексту

ISO 27701

(EN) ISO/IEC 27701, adopted in 2019, added a requirement additional to ISO/IEC 27002, section 6.1.1.

Here is the relevant paragraph to article 38 GDPR:

6.3.1.1 Information security roles and responsibilities

Implementation guidance

The organization should designate a point of contact for use by the customer regarding the processing of PII. When the organization is a PII controller, designate a point of contact for PII principals regarding the processing of their PII (see 7.3.2).


для доступа к полному тексту

Преамбулы

(97) Indien de verwerking door een overheidsinstantie wordt uitgevoerd, met uitzondering van gerechten of onafhankelijke rechterlijke autoriteiten die handelen in het kader van hun gerechtelijke taken, of indien in de particuliere sector de verwerking door een verwerkingsverantwoordelijke wordt uitgevoerd die als kerntaak heeft verwerkingsactiviteiten uit te voeren die grootschalige regelmatige en systematische observatie van betrokkenen vereisen, indien de verwerkingsverantwoordelijke of de verwerker hoofdzakelijk is belast met grootschalige verwerking van bijzondere categorieën van persoonsgegevens en van gegevens met betrekking tot strafrechtelijke veroordelingen en strafbare feiten, dient een persoon met deskundige kennis van gegevensbeschermingswetgeving en -praktijken de verwerkingsverantwoordelijke of de verwerker bij te staan bij het toezicht op de interne naleving van deze verordening. In de particuliere sector hebben de kerntaken van een verwerkingsverantwoordelijke betrekking op diens hoofdactiviteiten en niet op de verwerking van persoonsgegevens als nevenactiviteit. Het vereiste niveau van deskundigheid dient met name te worden bepaald op grond van de uitgevoerde gegevensverwerkingsactiviteiten en de bescherming die voor de door de verwerkingsverantwoordelijke of de verwerker verwerkte gegevens vereist is. Dergelijke functionarissen voor gegevensbescherming dienen in staat te zijn hun taken en verplichtingen onafhankelijk te vervullen, ongeacht of zij in dienst zijn van de verwerkingsverantwoordelijke.

Руководство и прецедентное право Оставить комментарий
[js-disqus]