Doświadczony zewnętrzny Inspektor Ochrony Danych (IOD) dla Państwa firmy technologicznej, zgłoszony do Prezesa Urzędu Ochrony Danych Osobowych (UODO), bez konieczności zatrudnienia na etat.
Krótka odpowiedź: jeżeli Państwa firma jest zobowiązana do wyznaczenia IOD na podstawie art. 37 RODO, mogą Państwo powierzyć tę funkcję zewnętrznemu IOD na podstawie umowy o świadczenie usług, z taką samą mocą prawną jak przy zatrudnieniu wewnętrznym. Wprost dopuszcza to art. 37 ust. 6 RODO.
Czym jest zewnętrzny IOD
Zewnętrzny IOD to wykwalifikowany Inspektor Ochrony Danych pełniący funkcję opisaną w art. 37-39 RODO na podstawie umowy o świadczenie usług, a nie umowy o pracę. Wyznaczenie zgłasza się do Prezesa UODO w taki sam sposób jak przy IOD zatrudnionym wewnętrznie, a same zadania (doradztwo, monitorowanie przestrzegania przepisów, współpraca z organem nadzorczym, pełnienie funkcji punktu kontaktowego) są identyczne.
Kto tego potrzebuje
Zgodnie z art. 37 ust. 1 RODO, wyznaczenie IOD jest obowiązkowe, gdy przetwarzania dokonuje organ lub podmiot publiczny, gdy główna działalność wymaga regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę, lub gdy główna działalność polega na przetwarzaniu na dużą skalę danych szczególnych kategorii.
Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych doprecyzowuje, które podmioty liczą się jako organ lub podmiot publiczny na potrzeby tego obowiązku, wskazując między innymi jednostki sektora finansów publicznych, instytuty badawcze i Narodowy Bank Polski. Dla firm prywatnych, w tym większości polskich spółek SaaS i technologicznych, obowiązujące jest ogólne kryterium z art. 37 RODO; wiele z nich wyznacza IOD dobrowolnie, ponieważ oczekują tego klienci korporacyjni i inwestorzy przy audytach bezpieczeństwa.
Co robimy
- Wyznaczenie IOD, zgłoszone do UODO i opublikowane w Państwa polityce prywatności zgodnie z art. 37 ust. 7 RODO.
- Rejestr czynności przetwarzania (art. 30 RODO), przygotowany i na bieżąco aktualizowany.
- Oceny skutków dla ochrony danych (DPIA), gdy wymaga tego art. 35 RODO, z udokumentowaną decyzją w przypadku ich braku.
- Obsługa żądań osób, których dane dotyczą, realizowana w terminie jednego miesiąca, z udokumentowanymi przedłużeniami.
- Zarządzanie naruszeniami ochrony danych, w tym decyzja o 72-godzinnym zgłoszeniu naruszenia na podstawie art. 33 RODO i prowadzenie odpowiedniego rejestru.
- Kontakt z UODO, pełniąc funkcję punktu kontaktowego przy zapytaniach i kontrolach.
- Szkolenia dla zespołów inżynieryjnych, sprzedażowych i wsparcia.
Jak to działa
Rozmowa wstępna i ankieta. Analizujemy Państwa przetwarzanie danych, systemy, transfery i zobowiązania wobec klientów, po czym jasno wskazujemy, czy wyznaczenie IOD jest obowiązkowe, czy dobrowolne.
Wyznaczenie i zgłoszenie. Podpisana umowa, wyznaczony IOD, zgłoszenie złożone do Prezesa UODO, dane kontaktowe włączone do Państwa polityki prywatności. Zwykle zajmuje to dwa tygodnie.
Ocena początkowa. Priorytetowy plan działania wobec obowiązków, które faktycznie Państwa dotyczą, wraz z rozpoczęciem prowadzenia rejestru czynności przetwarzania.
Bieżąca obsługa. Zaplanowany czas doradczy, obsługa żądań i naruszeń w miarę ich występowania, kwartalne raporty i ten sam senior IOD przez cały okres współpracy.
Ile to kosztuje
- DPO Foundation, od €1000 miesięcznie.
- DPO Partner, od €2500 miesięcznie.
- DPO Complete, od €4500 miesięcznie.
- Enterprise, wycena indywidualna.
- Privacy Advisory, od €600 miesięcznie, doradztwo bez formalnego wyznaczenia.
Rozliczenie roczne. Doświadczony IOD zatrudniony wewnętrznie w Polsce kosztuje zwykle od 15 000 do 25 000 zł miesięcznie brutto wraz z pełnymi kosztami pracodawcy, a sam proces rekrutacji trwa zwykle kilka miesięcy. Pełne zestawienie kosztów znajduje się w przewodniku po kosztach outsourcowanego DPO.
Dlaczego Engage Compliance
Pracują Państwo bezpośrednio z senior IOD, tą samą osobą przez cały okres współpracy, zgłoszonym do organu nadzorczego. Doświadczenie z ponad 100 startupami i przedsiębiorstwami, w tym Amazon, Coinbase i Robinhood. Państwa IOD to ekspert, nigdy przekazanie sprawy juniorowi. Każda umowa obejmuje ubezpieczenie odpowiedzialności zawodowej i cybernetycznej.
Źródła i odniesienia
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), artykuły 30, 33, 35, 37, 38 i 39
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000), art. 10
- Urząd Ochrony Danych Osobowych (UODO)