Навигация
GDPR > Стаття 38. Позиція співробітника з питань захисту даних
Скачать в PDF

Стаття 38 GDPR. Позиція співробітника з питань захисту даних

1. Контролер і оператор забезпечують, щоб співробітника з питань захисту даних залучали, належним чином і вчасно, до усіх питань, що стосуються захисту персональних даних.

2. Контролер і оператор надають підтримку співробітнику з питань захисту даних у виконанні завдань, вказаних у статті 39, шляхом надання ресурсів, необхідних для реалізації таких завдань і доступу до персональних даних, операцій опрацювання, та для підтримання рівня його експертних знань.

Связанные статьи

3. Контролер і оператор забезпечують, щоб співробітник з питань захисту даних не отримував жодних інструкцій щодо виконання цих завдань. Контролер або оператор не має права відсторонити або оштрафувати таку особу за виконання їхніх завдань. Співробітник з питань захисту даних безпосередньо звітує до найвищого управлінського рівня контролера або оператора.

4. Суб’єкти даних можуть звертатися до співробітника з питань захисту даних щодо усіх питань, пов’язаних з опрацюванням їхніх персональних даних і реалізацією їхніх прав за цим Регламентом.

5. Співробітник з питань захисту даних зобов’язаний зберігати таємницю або конфіденційність щодо виконання своїх завдань відповідно до законодавства Союзу або держави-члена.

ISO 27701

ISO/IEC 27701, принятый в 2019, добавил дополнительное руководство к ISO/IEC 27002 для контролеров персональных данных (ПИИ).

Приводим соответствующий параграф к статье 38(5) GDPR:

6.10.2.4 Соглашения о конфиденциальности или неразглашении

Руководство по внедрению

Организация должна обеспечить, чтобы лица, работающие под ее контролем и имеющие доступ к ПИИ, были обязаны соблюдать конфиденциальность.


для доступа к полному тексту

6. Співробітник з питань захисту даних може виконувати інші завдання і обов’язки. Контролер або оператор забезпечують, щоб жодні такі завдання та обов’язки не призвели до конфлікту інтересів.

Комментарий эксперта ISO 27701 Преамбулы Руководство и прецедентное право Оставить комментарий
Комментарий эксперта

В статье 38 описывается особенность должности DPO (инспектора по защите персональных данных). В частности, делается упор на том, что DPO самостоятельно выполняет свою работу, притом ответственность за ее своевременное и качественное выполнение отчасти лежит на самой компании (контролере или процессоре). Поэтому текст подчеркивает, что компания предоставляет DPO необходимые ресурсы и доступ  с одной стороны, а также несет ответственность за независимость DPO, не имея права давать ему/ ей какие-либо инструкции — с другой. 

Для того, чтобы обеспечить DPO поддержкой, компании рекомендуется убедиться в следующем: 

  • DPO принимает активное и своевременное участие во всех вопросах защиты данных; DPO приглашается к регулярному участию в совещаниях руководителей старшего и среднего звена, когда принимаются решения, имеющие последствия для защиты данных; 
  • DPO отчитывается перед высшим руководством вашей организации, т.е. перед советом директоров;
  • DPO действует независимо и не увольняется и не наказывается за выполнение своих обязанностей;
  • мнению DPO всегда придаётся должное значение. В случае разногласий рекомендуется в качестве надлежащей практики документировать причины невыполнения рекомендаций DPO;
  • DPO предоставляются достаточные ресурсы (достаточное время, финансовые средства, инфраструктуру и, при необходимости, персонал), чтобы ДПО мог(-ла) выполнять свои обязательства по GDPR и поддерживать экспертный уровень знаний;
  • DPO предоставляется соответствующий своевременный доступ к персональным данным и процессам обработки, чтобы дать ему (ей) возможность дать адекватную консультацию;
  • DPO предоставляется соответствующий доступ к другим услугам в вашей организации, чтобы он(-а) могла получить необходимую поддержку, помощь или информацию;
  • вы обращаетесь за советом к своему DPO при проведении Оценки воздействия на защиту персональных данных (DPIA), а также незамедлительно консультируетесь в случае утечки данных или другого инцидента;
  • вы вносите данные о вашем DPO в ваш реестр деятельности по обработке (статья 30 GDPR).

Сам(-а) же DPO также имеет бремя профессиональной тайны (можно сравнить с  проф.тайной врача или адвоката), из-за потенциально чувствительной природы информации, с которой он(-а) работает. Например, DPO не имеет права разглашать информацию о потенциальных нарушениях (за исключением случаев, когда нарушение подтвержденное и требует огласки). 


для доступа к полному тексту

ISO 27701

(EN) ISO/IEC 27701, adopted in 2019, added a requirement additional to ISO/IEC 27002, section 6.1.1.

Here is the relevant paragraph to article 38 GDPR:

6.3.1.1 Information security roles and responsibilities

Implementation guidance

The organization should designate a point of contact for use by the customer regarding the processing of PII. When the organization is a PII controller, designate a point of contact for PII principals regarding the processing of their PII (see 7.3.2).


для доступа к полному тексту

Преамбулы

(97) Якщо опрацювання здійснює орган публічної влади, окрім судів або незалежних судових органів, що діють як судові органи, якщо, в приватному секторі, опрацювання здійснює контролер, основні види діяльності якого становлять операції опрацювання, які вимагають регулярного, систематичного і широкомасштабного моніторингу суб'єктів даних, або якщо основні види діяльності контролера або оператора становлять широкомасштабне опрацювання спеціальних категорій персональних даних і даних про судимості і кримінальні злочини, у проведенні моніторингу внутрішньої відповідності цьому Регламенту контролеру або оператору повинна надавати допомогу особа, що володіє експертними знаннями законодавства і процесуальних норм щодо захисту даних. У приватному секторі, основні види діяльності контролера пов'язані з його первинними видами діяльності та не пов'язані з опрацюванням персональних даних як допоміжним видом діяльності. Необхідно визначити необхідний рівень експертних знань, зокрема, відповідно до здійснюваних операцій опрацювання та необхідного захисту для опрацювання персональних даних контролером або оператором. Такі фахівці з питань захисту даних, незалежно від того, чи є вони працівниками контролера, повинні мати можливість виконувати свої обов'язки та завдання у незалежний спосіб.

Руководство и прецедентное право Оставить комментарий
[js-disqus]