Doświadczony zewnętrzny Inspektor Ochrony Danych (IOD) dla Państwa firmy technologicznej, zgłoszony do Prezesa Urzędu Ochrony Danych Osobowych (UODO), bez konieczności zatrudnienia na etat.

Krótka odpowiedź: jeżeli Państwa firma jest zobowiązana do wyznaczenia IOD na podstawie art. 37 RODO, mogą Państwo powierzyć tę funkcję zewnętrznemu IOD na podstawie umowy o świadczenie usług, z taką samą mocą prawną jak przy zatrudnieniu wewnętrznym. Wprost dopuszcza to art. 37 ust. 6 RODO.

Czym jest zewnętrzny IOD

Zewnętrzny IOD to wykwalifikowany Inspektor Ochrony Danych pełniący funkcję opisaną w art. 37-39 RODO na podstawie umowy o świadczenie usług, a nie umowy o pracę. Wyznaczenie zgłasza się do Prezesa UODO w taki sam sposób jak przy IOD zatrudnionym wewnętrznie, a same zadania (doradztwo, monitorowanie przestrzegania przepisów, współpraca z organem nadzorczym, pełnienie funkcji punktu kontaktowego) są identyczne.

Kto tego potrzebuje

Zgodnie z art. 37 ust. 1 RODO, wyznaczenie IOD jest obowiązkowe, gdy przetwarzania dokonuje organ lub podmiot publiczny, gdy główna działalność wymaga regularnego i systematycznego monitorowania osób, których dane dotyczą, na dużą skalę, lub gdy główna działalność polega na przetwarzaniu na dużą skalę danych szczególnych kategorii.

Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych doprecyzowuje, które podmioty liczą się jako organ lub podmiot publiczny na potrzeby tego obowiązku, wskazując między innymi jednostki sektora finansów publicznych, instytuty badawcze i Narodowy Bank Polski. Dla firm prywatnych, w tym większości polskich spółek SaaS i technologicznych, obowiązujące jest ogólne kryterium z art. 37 RODO; wiele z nich wyznacza IOD dobrowolnie, ponieważ oczekują tego klienci korporacyjni i inwestorzy przy audytach bezpieczeństwa.

Co robimy

  • Wyznaczenie IOD, zgłoszone do UODO i opublikowane w Państwa polityce prywatności zgodnie z art. 37 ust. 7 RODO.
  • Rejestr czynności przetwarzania (art. 30 RODO), przygotowany i na bieżąco aktualizowany.
  • Oceny skutków dla ochrony danych (DPIA), gdy wymaga tego art. 35 RODO, z udokumentowaną decyzją w przypadku ich braku.
  • Obsługa żądań osób, których dane dotyczą, realizowana w terminie jednego miesiąca, z udokumentowanymi przedłużeniami.
  • Zarządzanie naruszeniami ochrony danych, w tym decyzja o 72-godzinnym zgłoszeniu naruszenia na podstawie art. 33 RODO i prowadzenie odpowiedniego rejestru.
  • Kontakt z UODO, pełniąc funkcję punktu kontaktowego przy zapytaniach i kontrolach.
  • Szkolenia dla zespołów inżynieryjnych, sprzedażowych i wsparcia.

Jak to działa

Rozmowa wstępna i ankieta. Analizujemy Państwa przetwarzanie danych, systemy, transfery i zobowiązania wobec klientów, po czym jasno wskazujemy, czy wyznaczenie IOD jest obowiązkowe, czy dobrowolne.

Wyznaczenie i zgłoszenie. Podpisana umowa, wyznaczony IOD, zgłoszenie złożone do Prezesa UODO, dane kontaktowe włączone do Państwa polityki prywatności. Zwykle zajmuje to dwa tygodnie.

Ocena początkowa. Priorytetowy plan działania wobec obowiązków, które faktycznie Państwa dotyczą, wraz z rozpoczęciem prowadzenia rejestru czynności przetwarzania.

Bieżąca obsługa. Zaplanowany czas doradczy, obsługa żądań i naruszeń w miarę ich występowania, kwartalne raporty i ten sam senior IOD przez cały okres współpracy.

Ile to kosztuje

  • DPO Foundation, od €1000 miesięcznie.
  • DPO Partner, od €2500 miesięcznie.
  • DPO Complete, od €4500 miesięcznie.
  • Enterprise, wycena indywidualna.
  • Privacy Advisory, od €600 miesięcznie, doradztwo bez formalnego wyznaczenia.

Rozliczenie roczne. Doświadczony IOD zatrudniony wewnętrznie w Polsce kosztuje zwykle od 15 000 do 25 000 zł miesięcznie brutto wraz z pełnymi kosztami pracodawcy, a sam proces rekrutacji trwa zwykle kilka miesięcy. Pełne zestawienie kosztów znajduje się w przewodniku po kosztach outsourcowanego DPO.

Dlaczego Engage Compliance

Pracują Państwo bezpośrednio z senior IOD, tą samą osobą przez cały okres współpracy, zgłoszonym do organu nadzorczego. Doświadczenie z ponad 100 startupami i przedsiębiorstwami, w tym Amazon, Coinbase i Robinhood. Państwa IOD to ekspert, nigdy przekazanie sprawy juniorowi. Każda umowa obejmuje ubezpieczenie odpowiedzialności zawodowej i cybernetycznej.

Źródła i odniesienia

  • Same-business-day response
  • Professional indemnity and cyber insurance
  • Named DPO notified to the supervisory authority

FAQ

Frequently asked questions

Czym jest zewnętrzny Inspektor Ochrony Danych?

Zewnętrzny IOD to wykwalifikowany Inspektor Ochrony Danych pełniący funkcję na podstawie umowy o świadczenie usług, a nie umowy o pracę. Artykuł 37 ust. 6 RODO wprost dopuszcza pełnienie tej funkcji na podstawie umowy usługowej. Pozycja prawna takiego IOD jest identyczna jak IOD zatrudnionego wewnętrznie.

Ile kosztuje zewnętrzny Inspektor Ochrony Danych?

Koszt zależy od wielkości firmy, złożoności przetwarzanych danych i zakresu regulacyjnego. Engage Compliance stosuje przejrzysty cennik: Privacy Advisory od €600 miesięcznie, DPO Foundation od €1000 miesięcznie, DPO Partner od €2500 miesięcznie oraz DPO Complete od €4500 miesięcznie. Doświadczony IOD zatrudniony wewnętrznie w Polsce kosztuje zwykle od 15 000 do 25 000 zł miesięcznie brutto, wraz z pełnymi kosztami pracodawcy.

Kiedy wyznaczenie IOD jest obowiązkowe w Polsce?

Artykuł 37 RODO wymaga wyznaczenia IOD, gdy główna działalność wymaga regularnego i systematycznego monitorowania osób na dużą skalę lub przetwarzania na dużą skalę danych szczególnych kategorii, a także zawsze wtedy, gdy przetwarzania dokonuje organ lub podmiot publiczny. Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych doprecyzowuje krąg podmiotów publicznych objętych tym obowiązkiem, wskazując między innymi jednostki sektora finansów publicznych, instytuty badawcze i Narodowy Bank Polski. Wiele polskich firm technologicznych i SaaS wyznacza IOD dobrowolnie, ponieważ oczekują tego klienci korporacyjni i inwestorzy.

Dlaczego zewnętrzny IOD zamiast wewnętrznego?

Artykuł 38 ust. 6 RODO zabrania Inspektorowi Ochrony Danych wykonywania zadań powodujących konflikt interesów, co zwykle wyklucza zarząd, dział IT, marketing i HR. Zewnętrzny IOD zapewnia tę niezależność od pierwszego dnia, bez okresu wdrożenia i bez zatrudnienia na etat.

Czy zewnętrzny IOD to to samo co outsourcowany DPO?

Tak. IOD (Inspektor Ochrony Danych) to polski odpowiednik angielskiego terminu DPO (Data Protection Officer). Zewnętrzny IOD, outsourcowany DPO i DPO as a Service opisują ten sam model: wykwalifikowanego IOD świadczącego usługi na podstawie umowy z zewnętrznym dostawcą. Pozycja prawna wynikająca z art. 37 ust. 6 RODO jest identyczna niezależnie od użytego określenia.

Jak zgłasza się IOD do UODO?

Zgodnie z art. 10 ust. 1 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych, administrator lub podmiot przetwarzający zawiadamia Prezesa UODO o wyznaczeniu IOD w terminie 14 dni od dnia wyznaczenia, wskazując imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu inspektora. Zgłoszenie składa się elektronicznie, podpisane kwalifikowanym podpisem elektronicznym lub profilem zaufanym ePUAP. Zajmujemy się tym zgłoszeniem w ramach wdrożenia i przekazujemy Państwu potwierdzenie do własnej dokumentacji.