16 marca 2015

Ustawa o ochronie danych osobowych – zasady powoływania Administratora Bezpieczeństwa Informacji

Ustawa o ochronie danych osobowych – zasady powoływania Administratora Bezpieczeństwa Informacji

Z dniem 01 stycznia 2015 roku weszła w życie ustawa z dnia 07 listopada 2014 roku o ułatwieniu wykonywania działalności gospodarczej. Art. 9 przedmiotowej ustawy wprowadza szereg zmian w ustawie z dnia 29 sierpnia 1997 roku o ochronie danych osobowych (dalej zwaną u.o.d.o.). Między innymi zasadniczej zmianie uległa regulacja prawna dotycząca funkcji Administratora Bezpieczeństwa Informacji (dalej jako ABI). Dotychczas zadania ABI wyznaczała Dyrektywa 95/46/WE Parlamentu Europejskiego i Rady z dnia 24 października 1995 r. w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych i swobodnego przepływu tych danych.

 

Obecnie zapisy dotyczące ABI zostały ujęte w u.o.d.o. i tak zgodnie z art. 36a ust. 1 u.o.d.o.:  „Administrator danych może powołać administratora bezpieczeństwa informacji”.

 

Kryteria niezbędne dla możliwości uzyskania statusu ABI ustawodawca wskazał w art. 36a ust.  5 u.o.d.o.: „Administratorem bezpieczeństwa informacji może być osoba, która:

1)     ma pełną zdolność do czynności prawnych oraz korzysta z pełni praw publicznych;

2)     posiada odpowiednią wiedzę w zakresie ochrony danych osobowych;

3)     nie była karana za umyślne przestępstwo.”

 

Mając powyższe na uwadze, należy podkreślić, iż ABI może zostać wyłącznie osoba fizyczna, spełniająca kryteria ustawowo. Przy czym dozwolonym jest, aby ABI pełnił swoją funkcję w odniesieniu do więcej niż jednego podmiotu przetwarzającego dane osobowe (został powołany przez kilku niezależnych i niepowiązanych od siebie administratorów danych osobowych). Istotnym jest, iż ABI nie musi w żaden sposób dokumentować posiadania odpowiedniej wiedzy w zakresie ochrony danych osobowych. Tak więc od kandydata na ABI nie są wymagane żadne certyfikaty, poświadczenia ukończenia szkoleń, czy dyplom.

 

Jak wskazuje GIODO w swoim komunikacie: „Przesłanka posiadania przez ABI odpowiedniej wiedzy w zakresie ochrony danych osobowych (art. 36a ust. 5 pkt 2 u.o.d.o.) jest oceniana przez samego administratora danych. Działając we własnym interesie powinien on powołać osobę, która ma rzeczywistą wiedzę z zakresu ochrony danych.”

 

Ponadto zauważyć należy, iż ABI może, ale nie musi pozostawać z administratorem danych osobowych w stosunku pracy. Jednakże jeśli taka wieź prawna istnieje, to zgodnie z art. 36a ust.  7 u.o.d.o. „administrator bezpieczeństwa informacji podlega bezpośrednio kierownikowi jednostki organizacyjnej lub osobie fizycznej będącej administratorem danych”.

 

Znaczącym ułatwieniem dla administratorów danych osobowych może okazać się fakt, iż co do zasady, w sytuacji powołania ABI i zgłoszenia go do rejestru prowadzonego przez GIODO, administrator ten zwolniony jest z obowiązku rejestracji zbiorów danych osobowych (z wyjątkiem zbiorów zawierających dane, o których mowa w art. 27 ust. 1).

Joanna Bacior

Radca prawny