Á þessari síðu
Gagnaverndarfulltrúi
Þarf ég að tilnefna DPO?
Hvað er DPO og þarf þitt fyrirtæki?
Gagnaverndarfulltrúi (einnig nefndur „DPO“) er sérfræðingur í gagnavernd sem veitir ráðgjöf um fylgni við gagnavernd innan fyrirtækis.
Gagnaverndarfulltrúi þarf að taka þátt, á tilhlýðilegan og tímanlegan hátt, í öllum málum sem tengjast vernd persónuupplýsinga.
Samkvæmt GDPR eru verkefni DPO að minnsta kosti eftirfarandi:
- að upplýsa fyrirtækið/stofnunina og starfsmenn þess um að farið sé að reglum um gagnavernd,
- að fylgjast með því að farið sé að ákvæðum um gagnavernd,
- að veita ráðgjöf varðandi beiðnir varðandi mat á áhrifum á persónuvernd (DPIA),
- að starfa sem tengiliður fyrir gagnaverndaryfirvaldið (DPA) og að starfa með gagnaverndaryfirvaldinu,
- að vera tengiliður fyrir einstaklinga.
Almennt er mælt með því að gagnaverndarfulltrúi sé viðstaddur þegar ákvarðanir um persónuvernd eru teknar. Einnig skal hafa tafarlaust samráð við gagnaverndarfulltrúann um leið og brot á gögnum hefur átt sér stað eða annað atvik hefur átt sér stað.
Í reynd er gagnaverndarfulltrúi einnig oft úthlutað af ábyrgðaraðila eða gagnavinnsluaðila með það verkefni að viðhalda skrá yfir vinnsluaðgerðir.
Þarf fyrirtækið mitt að fá DPO?
Skylt er að tilnefna gagnaverndarfulltrúa í eftirfarandi þremur tilvikum:
- að fyrirtækið sé opinbert yfirvald sem annast vinnslu persónuupplýsinga,
- grunnstarfsemi fyrirtækisins felur í sér reglubundið og kerfisbundið eftirlit með einstaklingum í stórum stíl, t.d. landfræðilegri staðsetningu með farsímaforriti, eða eftirliti með verslunarmiðstöðvum og opinberum rýmum í gegnum CCTV,
- grunnstarfsemi stofnunarinnar felst í umfangsmikilli vinnslu viðkvæmra gagna.
Hugmyndirnar um „kjarnastarfsemi“, „reglubundið og kerfisbundið eftirlit“og „stórar“eru mikilvægar til að ákvarða hvort stofnun skuli tilnefna gagnaverndarfulltrúa.
„Kjarnastarfsemi“merkir að vinnsluaðgerðir eru lykillinn að því að ná markmiðum ábyrgðaraðila eða vinnsluaðila. Þetta felur einnig í sér alla starfsemi þar sem vinnsla gagna er órjúfanlegur hluti af starfsemi ábyrgðaraðila eða vinnsluaðila.
„Stór stærð“fer eftir mismunandi þáttum, s.s. magni gagna sem unnið er úr, fjölda viðkomandi einstaklinga — annaðhvort sem tiltekinn fjöldi eða sem hlutfall af viðkomandi þýði, lengd og landfræðilegt gildissvið vinnslunnar.
„Reglubundið og kerfisbundið eftirlit“tekur til hvers konar rakningar og persónusniðs á Netinu, þ.m.t. að því er varðar atferlisauglýsingar. Hins vegar er hugtakið eftirlit ekki takmarkað við netumhverfið.
Í raun
- Grunnstarfsemi
Til dæmis er kjarni heilsugæslustöðvarinnar að veita heilbrigðisþjónustu til einstaklinga. Í því tilviki ætti að líta á vinnslu heilsufarsupplýsinga, s.s. heilsufarsskrár sjúklinga, sem eitt af grunnstarfsemi stofnunarinnar.
Hins vegar annast öll fyrirtæki tiltekin stuðningsstarfsemi, t.d. að greiða starfsmönnum sínum eða framkvæma staðlaða stuðningsstarfsemi á sviði upplýsingatækni. Þetta eru dæmi um nauðsynlega stoðstarfsemi fyrir kjarnastarfsemi eða aðalstarfsemi fyrirtækisins/stofnunarinnar. Jafnvel þótt þessi starfsemi sé nauðsynleg eða nauðsynleg teljast þær yfirleitt stoðstarfsemi fremur en kjarnastarfsemi.
- Stór
Dæmi um umfangsmikla vinnslu eru t.d.:
- vinnslu gagna sjúklings sem hluta af daglegum störfum sjúkrahúss,
- vinnslu upplýsinga viðskiptavina í tengslum við daglega starfsemi vátryggingafélags eða banka,
- vinnslu undirverktaka sem sérhæfir sig í slíkri þjónustu á núverandi staðsetningargögnum um núverandi staðsetningu viðskiptavina alþjóðlegrar skyndivörukeðju,
- vinnsla persónuupplýsinga vegna atferlisauglýsinga leitarvélar,
- úrvinnsla gagna (innihald, flæði, staðsetning) með síma- og netþjónustuveitendum.
Dæmi um vinnslu sem myndi ekki teljast stór:
- vinnsla eins heimilislæknis á gögnum um sjúklinga,
- vinnsla persónuupplýsinga er varða sakfellingar og brot einstakra lögmanna.
- Regluleg og kerfisbundin vöktun
Til dæmis nær reglulegt og kerfisbundið eftirlit til endurmiðunar tölvupósts; gagnadrifin markaðsstarfsemi, persónusnið og stigagjöf vegna áhættumats (t.d. að því er varðar lánshæfiseinkunn, stofnun tryggingaiðgjalda, til að koma í veg fyrir svik, greina peningaþvætti), staðsetningarmælingar (t.d. með farsímaforritum), vildaráætlanir, atferlisauglýsingar, eftirlit með vellíðan, hæfni og heilsu gögn með Wearable tæki; CCTV, tengdur búnaður (t.d. snjallmælar), snjallbílar, sjálfvirkni heima, o.s.frv.
Eins og svo, örgjörva sem hefur sem kjarnastarfsemi til að veita website greinandi þjónustu og aðstoð við markvissar auglýsingar og markaðssetningu verður að tilnefna DPO.
Þú getur alltaf tilnefnt DPO að eigin frumkvæði, jafnvel þótt þess sé ekki krafist samkvæmt lögum. Vinsamlegast athugaðu að í því tilviki verður þú að fara að öllum ákvæðum GDPR varðandi verkefni og stöðu persónuverndarfulltrúa. Þess vegna er ráðlagt að nota aðeins titil DPO fyrir einstakling sem hefur hlutverk og stöðu sem passar við lýsingu á GDPR.
Lesa meira
Hver getur verið DPO í fyrirtækinu mínu?
Gagnaverndarfulltrúi verður að geta sinnt skyldum sínum og verkefnum á óháðan hátt. Þetta merkir að fyrirtæki þitt:
- mega ekki gefa gagnaverndarfulltrúa fyrirmæli um framkvæmd skyldustarfa sinna hjá gagnaverndarfulltrúa,
- óheimilt er að refsa eða vísa gagnaverndarfulltrúa frá störfum sínum.
Sjálfræði gagnaverndarfulltrúa felur þó ekki í sér að þeir hafi ákvörðunarvald sem nær lengra en verkefni þeirra. Fyrirtæki bera áfram ábyrgð á því að farið sé að lögum um gagnavernd og verða að geta sýnt fram á að farið sé að tilskildum ákvæðum.
Líta skal á gagnaverndarfulltrúa sem umræðuaðila innan fyrirtækisins/stofnunarinnar og vera hluti af umræðum um gagnavinnslu innan fyrirtækisins/stofnunarinnar.
Gagnaverndarfulltrúar skulu gefa skýrslu beint til æðsta stjórnunarstigs ábyrgðaraðila eða vinnsluaðila.
Gagnaverndarfulltrúar geta sinnt öðrum verkefnum innan stofnunarinnar en það getur ekki leitt til hagsmunaárekstra. Þetta felur í sér að gagnaverndarfulltrúi getur ekki haft aðstöðu til að ákvarða tilgang og aðferðir við vinnslu persónuupplýsinga. Ósamrýmanlegar aðgerðir eru aðallega stjórnunarstöður (forstjóri, framkvæmdastjóri, framkvæmdastjóri fjármálastjóra, forstjóri upplýsingatæknimála, framkvæmdastjóri) en geta einnig falið í sér önnur störf ef þau leiða til ákvörðunar um tilgang og aðferðir við vinnslu.
Það er mögulegt samkvæmt GDPR að tilnefna utanaðkomandi DPO með samning um þjónustu sína. Þennan samning má gera við einstakling eða fyrirtæki. Í síðara tilvikinu er nauðsynlegt að sérhver aðili að samtökunum eigi ekki hagsmuna að gæta og sé varinn gegn óréttmætri uppsögn þjónustusamnings, heldur einnig gegn óréttmætri uppsögn einstakra aðila að samtökunum vegna starfsemi sem gagnaverndarfulltrúi.
Fyrirtækið þitt ætti að aðstoða gagnaverndarfulltrúann með því að veita aðgang að öllum vinnsluaðgerðum, sem og að persónuupplýsingum sem unnar eru í tengslum við þessar vinnsluaðgerðir. Mikilvægt er að gagnaverndarfulltrúi taki þátt eins fljótt og unnt er í öllum málum er varða gagnavernd. Gagnaverndarfulltrúi skal einnig hafa aðgang að nauðsynlegum úrræðum til að sinna skyldustörfum sínum (tími, þjálfun, búnaður og fjármagn).
Í raun
Við framkvæmd verkefna sinna skulu gagnaverndarfulltrúar ekki fá fyrirmæli um hvernig á að takast á við mál. Gagnaverndarfulltrúi ætti t.d. ekki að gefa fyrirmæli um hver niðurstaða ráðgjafar þeirra skuli vera eða um hvernig þeir þurfi að rannsaka kvörtun einstaklings eða um hvort samráð við gagnaverndaryfirvaldið sé viðeigandi eða skyldubundið. Enn fremur skal gagnaverndarfulltrúi ekki fá fyrirmæli um að taka sérstakt sjónarmið varðandi málefni sem tengist lögum um gagnavernd, t.d. sérstaka túlkun laganna.
Gátlisti til að tilnefna gagnaverndarfulltrúa
- Athugaðu hvort DPO er krafist eða ekki: Athugaðu hvort þú þurfir að tilnefna gagnaverndarfulltrúa og, ef þú ert í vafa, skrá ástæðurnar fyrir því að þú tilnefnir eða skipar ekki gagnaverndarfulltrúa.
- Ef gagnaverndarfulltrúi er nauðsynlegur:
- Ákveða á milli innri eða ytri gagnaverndarfulltrúa: Ef gagnaverndarfulltrúi er nauðsynlegur, ákveða hvort hann muni vera aðili að samtökunum þínum eða gagnaverndarfulltrúa á grundvelli þjónustusamnings,
- Ganga úr skugga um að gagnaverndarfulltrúi hafi faglega eiginleika og sérþekkingu á lögum og venjum um gagnavernd og getu til að leysa verkefnin af hendi,
- Sannprófa óhæðiskröfur: Athugaðu hvort gagnaverndarfulltrúi þinn hafi aðrar skyldur sem gætu stofnað sjálfstæði þeirra í hættu við framkvæmd verkefna sinna (átök af áhuga);
- Þróaðu staðlaðar verklagsreglur innan stjórnarhátta stofnunarinnar fyrir þátttöku DPO.
- Ef gagnaverndarfulltrúa er ekki krafist:
- Hugsið ykkur í gegnum: Jafnvel þótt þú útnefnir ekki DPO í skilningi GDPR, verður þú samt að uppfylla nokkrar gagnaverndarkröfur. Við ráðleggjum þér að tilnefna gagnaverndarfulltrúa af fúsum og frjálsum vilja eða einstaklingur sem hefur ekki starfsheiti gagnaverndarfulltrúa sem, jafnvel þótt hann sinnir ekki að fullu verkefnum gagnaverndarfulltrúa, fylgist með reglufylgni og starfar sem tengiliður fyrir einstaklinga sem nýta sér réttindi sín.