Porozmawiajmy
Zastanawiasz się, jak to wygląda w Twojej organizacji? Napisz — odpowiem osobiście.
Krótka odpowiedź
Zasoby inspektora ochrony danych wyznacza art. 38 ust. 2 RODO, który zobowiązuje administratora i podmiot przetwarzający do wspierania inspektora przez zapewnienie mu zasobów niezbędnych do wykonania zadań z art. 39, dostępu do danych osobowych i operacji przetwarzania oraz zasobów niezbędnych do utrzymania wiedzy fachowej. Wytyczne WP 243 wymieniają przy tym m.in. aktywne wsparcie kierownictwa, wystarczający czas i budżet oraz w razie potrzeby zespół. Skala zależy od wielkości organizacji oraz od złożoności i wrażliwości przetwarzania. EROD zaleca, by organizacja była gotowa pokazać, jak tę skalę oceniła.
Dlaczego to pytanie w ogóle powstaje
Przepis jest krótki i łatwo go przeczytać jako formułę grzecznościową. Artykuł 38 ust. 2 RODO stanowi, że administrator oraz podmiot przetwarzający wspierają inspektora w wypełnianiu zadań z art. 39. Wsparcie polega na zapewnieniu mu zasobów niezbędnych do wykonania tych zadań oraz dostępu do danych osobowych i operacji przetwarzania, a także zasobów niezbędnych do utrzymania jego wiedzy fachowej. Rozporządzenie nie podaje liczby godzin ani kwoty i nie określa składu zespołu.
Zdarza się, że organizacja wyznacza inspektora i zawiadamia Prezesa UODO, a potem uznaje sprawę za zamkniętą. Zasoby inspektora ochrony danych sprowadza się wtedy do budżetu na szkolenia albo do samego etatu. Tymczasem przepis wymienia trzy różne rzeczy, a tylko jedna z nich dotyczy wiedzy fachowej.
W 2023 r. 25 organów nadzorczych z Europejskiego Obszaru Gospodarczego podjęło skoordynowany przegląd pozycji inspektorów. W sprawozdaniu z tej akcji Europejska Rada Ochrony Danych (EROD) opisała niewystarczające zasoby jako jedno z wyzwań. Wiele organów wskazało braki kadrowe, a część z nich także brak zastępców inspektora. W sześciu organach badających sektor publiczny zasoby inspektorów uznano za wystarczające średnio w 66 % przypadków, a w czterech badających sektor prywatny w 91 %.
Obowiązek nie zależy od modelu funkcji. Urząd Ochrony Danych Osobowych wskazuje, że przy inspektorze działającym na podstawie umowy o świadczenie usług muszą być spełnione wszystkie wymogi RODO. Obejmuje to właściwe i terminowe włączanie go we wszystkie sprawy dotyczące ochrony danych. Wytyczne WP 243 dodają, że przy inspektorze wyznaczonym dobrowolnie art. 37–39 stosuje się tak, jakby wyznaczenie było obowiązkowe. Zasoby dotyczą więc inspektora na etacie, inspektora zewnętrznego i inspektora wyznaczonego bez obowiązku.
Zarząd powinien traktować ten przepis poważnie także z innego powodu. UODO wymienia wspieranie inspektora wśród rozwiązań RODO, które mają zapewnić mu niezależność. W mojej ocenie inspektor bez czasu i dostępu wydaje opinie zależne od tego, co mu pokazano. Naruszenie obowiązków z art. 38 podlega przy tym administracyjnej karze pieniężnej na podstawie art. 83 ust. 4 lit. a RODO.
Co trzeba ustalić przed decyzją
Co obejmują zasoby inspektora ochrony danych
Artykuł 38 ust. 2 ma trzy człony i każdy z nich trzeba wykonać osobno. Pierwszy człon jest najbardziej ogólny i przepis nie mówi, co obejmuje. Wytyczne WP 243 wymieniają elementy, które należy w szczególności wziąć pod uwagę przy wykonaniu całego art. 38 ust. 2. Większość z nich dopowiada pierwszy człon.
- aktywne wsparcie funkcji ze strony kierownictwa wyższego szczebla, na przykład na poziomie zarządu;
- czas wystarczający do wykonywania zadań;
- odpowiednie wsparcie finansowe i infrastrukturalne (pomieszczenia, urządzenia i sprzęt) oraz kadrowe, gdy to właściwe;
- oficjalne zakomunikowanie wszystkim pracownikom faktu wyznaczenia inspektora;
- dostęp do innych działów, np. HR, IT, prawnego i bezpieczeństwa;
- ciągłe szkolenie;
- zespół inspektora, który w zależności od rozmiaru i struktury organizacji może okazać się niezbędny.
Wielkość organizacji ma znaczenie, ale o skali zasobów decyduje także charakter przetwarzania. Według wytycznych co do zasady im bardziej złożone lub wrażliwe są operacje przetwarzania, tym więcej zasobów trzeba zapewnić inspektorowi. Wrażliwe będzie na przykład przetwarzanie danych o zdrowiu pacjentów.
Czas — ile go potrzeba i jak go zapisać
Czasu nie widać w budżecie, więc łatwo go pominąć. Wytyczne wskazują, że wystarczający czas ma szczególne znaczenie przy inspektorze wewnętrznym zatrudnionym w niepełnym wymiarze oraz przy inspektorze zewnętrznym łączącym tę funkcję z innymi obowiązkami. Sprzeczne priorytety mogą wtedy prowadzić do zaniedbania zadań inspektora.
Wytyczne podają też cztery dobre praktyki, które da się wprost przełożyć na dokument. Pierwsza to określenie odsetka czasu pracy przeznaczonego na funkcję, jeżeli nie jest ona wykonywana w pełnym wymiarze. Druga to oszacowanie czasu potrzebnego do jej wykonania. Trzecia to ustalenie priorytetu zadań inspektora. Czwarta to sporządzenie planu pracy przez inspektora albo przez organizację.
UODO idzie w tym samym kierunku. Według Urzędu administrator powinien przy wyznaczeniu ustalić wspólnie z inspektorem zasady dotyczące trzech spraw. Chodzi o wystarczający czas, pomoc w stworzeniu planu pracy i w razie potrzeby wsparcie zespołem specjalistów. Z zasadą rozliczalności z art. 5 ust. 2 RODO Urząd wiąże wymóg starannej analizy, czy wyznaczona osoba będzie w stanie prawidłowo wypełniać wszystkie swoje obowiązki.
Punktem wyjścia do takiej analizy są zadania z art. 39 ust. 1. Inspektor wypełnia je z należytym uwzględnieniem ryzyka związanego z operacjami przetwarzania (art. 39 ust. 2). Bierze przy tym pod uwagę charakter, zakres, kontekst i cele przetwarzania.
Zapamiętaj
Rekomenduję liczyć czas od strony zadań, a nie od strony etatu.
Warto policzyć, ile w roku jest ocen skutków, przy których inspektor na żądanie udziela zaleceń i monitoruje wykonanie oceny (art. 39 ust. 1 lit. c). Do tego dochodzą oceny naruszeń, nowi dostawcy i sprawy od osób, których dane dotyczą (art. 38 ust. 4). Na końcu doliczasz bieżące monitorowanie i doradztwo. Suma czasu potrzebnego na te zadania wyznacza wymiar funkcji, który porównujesz z czasem faktycznie dostępnym. Sposób zbierania tych liczb opisuje materiał Zewnętrzny czy wewnętrzny IOD? Co uwzględnić przed decyzją?.
Przy inspektorze zewnętrznym czas zależy także od tego, ile podmiotów obsługuje. Na pytanie o liczbę podmiotów obsługiwanych przez jednego inspektora UODO odpowiada, że przepisy nie dają bezpośredniej odpowiedzi. Urząd zaznacza jednak, że wyznaczenie jednego inspektora dla kilku podmiotów może następować jedynie w uzasadnionych przypadkach, a liczba podmiotów musi się mieścić w racjonalnych granicach. Ocena zależy między innymi od efektywnej dostępności inspektora, możliwości poznania podmiotu i czasu, jakim inspektor dysponuje na zadania. Sprawozdanie EROD stwierdza, że administrator i podmiot przetwarzający muszą starannie sprawdzić, czy inspektor ma wystarczające zasoby. W niektórych przypadkach przy inspektorze zewnętrznym może to wymagać sprawdzenia, ilu ma klientów.
Budżet, zaplecze i zespół
Wytyczne wymieniają odpowiednie wsparcie finansowe, infrastrukturalne i kadrowe, „gdy to właściwe”. Jeżeli inspektor ma zespół, jego struktura oraz zadania i odpowiedzialność każdego członka powinny zostać jasno określone. Przy inspektorze zewnętrznym zadania może wykonywać zespół usługodawcy pod odpowiedzialnością wyznaczonej osoby kontaktowej.
RODO nie nakazuje wprost powołania zespołu ani zastępcy. UODO odpowiadał na pytanie o zespół inspektorowi szpitala zatrudniającego ponad 2000 osób. Urząd wskazał, że sposób wykonania obowiązków z art. 38 ust. 2 zależy między innymi od wielkości, struktury i rodzaju działalności administratora oraz od charakteru przetwarzania. To administrator odpowiada za skuteczne wykonywanie zadań przez inspektora. Sprawozdanie EROD stwierdza też, że RODO nie wymaga wprost zastępcy i nie zakazuje inspektora w niepełnym wymiarze. Nadal jednak obowiązuje wymóg wystarczających zasobów.
Polska ustawa daje narzędzie, którego RODO nie przewiduje. Podmiot, który wyznaczył inspektora, może wyznaczyć osobę zastępującą go w czasie nieobecności (art. 11a ust. 1 ustawy o ochronie danych osobowych). Uwzględnia przy tym kryteria z art. 37 ust. 5 i 6 RODO. Gdy zastępca wykonuje obowiązki inspektora w czasie jego nieobecności, stosuje się do niego odpowiednio przepisy o inspektorze (art. 11a ust. 2). Po wyznaczeniu zastępcy podmiot zawiadamia o tym Prezesa Urzędu w trybie art. 10, czyli m.in. w terminie 14 dni od dnia wyznaczenia, i udostępnia dane zastępcy zgodnie z art. 11 (art. 11a ust. 3). Zastępca zapewnia ciągłość w czasie urlopu albo choroby inspektora, czyli w sytuacjach, które sprawozdanie EROD opisuje wprost. Działa jednak tylko w czasie nieobecności inspektora. Po odwołaniu inspektora podmiot, który ma obowiązek z art. 37 ust. 1 RODO, musi wyznaczyć nowego.
Osobna sprawa to budżet, którym inspektor sam dysponuje. Sprawozdanie EROD wskazuje, że RODO tego wprost nie wymaga, ale taki budżet ułatwia inspektorowi zarządzanie zasobami szybko i niezależnie. Jeden z organów nadzorczych opisał tam skutki braku kontroli nad własnym budżetem. Inspektor bez takiej kontroli może obawiać się, że krytyka praktyk organizacji skończy się cięciem środków. Artykuł 38 ust. 3 RODO zakazuje odwoływania i karania inspektora za wypełnianie zadań, a wytyczne WP 243 wskazują, że kary mogą być bezpośrednie albo pośrednie. W mojej ocenie arbitralne ograniczenie środków po krytycznej opinii może zostać uznane za taką karę pośrednią.
Wsparcie zarządu i miejsce inspektora w organizacji
Część zasobów inspektora ochrony danych nic nie kosztuje, a mimo to bywa pomijana. Należą do nich oficjalne zakomunikowanie pracownikom faktu wyznaczenia inspektora i dostęp do innych działów. Ten dostęp ma umożliwić inspektorowi uzyskanie z tych działów niezbędnego wsparcia, opinii i informacji.
Wsparcie zarządu ma też podstawę w innych ustępach tego samego artykułu. Inspektor bezpośrednio podlega najwyższemu kierownictwu administratora lub podmiotu przetwarzającego (art. 38 ust. 3). Organizacja musi też zapewnić, by był właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych osobowych (art. 38 ust. 1). Wytyczne WP 243 wskazują przy tym, że wszystkie istotne informacje trzeba przekazać inspektorowi na czas, żeby mógł udzielić właściwej porady. Zalecają też m.in. regularne zapraszanie inspektora na spotkania kierownictwa wyższego i średniego szczebla oraz jego obecność przy decyzjach, które dotyczą ochrony danych.
Dostęp do danych osobowych i operacji przetwarzania
Drugi człon art. 38 ust. 2 dotyczy dostępu do samych danych i do operacji przetwarzania. Bez niego inspektor sprawdza tylko dokumenty, a nie faktyczne przetwarzanie w systemach. UODO opisuje ten dostęp szeroko. Do prawidłowego wykonywania zadań inspektora niezbędny jest dostęp do informacji o przetwarzaniu danych, do samych danych i do operacji przetwarzania.
Szerokiego dostępu nie należy mylić z nieograniczonym. Dostęp do danych objętych tajemnicą ustawową może wymagać osobnej podstawy. W mojej ocenie obowiązek zachowania tajemnicy lub poufności, który inspektor ma zgodnie z prawem Unii lub prawem państwa członkowskiego (art. 38 ust. 5), tej podstawy nie zastępuje. UODO odniósł się do osobnej podstawy na przykładzie banku. Urząd wskazał, że inspektor potrzebuje dostępu do danych objętych tajemnicą bankową. Jeżeli pełni funkcję na podstawie umowy o świadczenie usług, do tej umowy powinien mieć zastosowanie przepis Prawa bankowego, który na to pozwala. Rekomenduję sprawdzić podobną podstawę przy innych tajemnicach ustawowych przed wyznaczeniem inspektora, a nie przy pierwszej kontroli.
Dostęp opisz listą, a nie ogólną formułą. Lista wskazuje systemy, rejestry i miejsca, do których inspektor ma wgląd. Wskazuje też osoby udostępniające mu informacje na żądanie. Taki zapis pokazuje, czy dostęp obejmuje operacje przetwarzania, a nie tylko dokumentację.
Wiedza fachowa i jej utrzymanie
Trzeci człon mówi o utrzymaniu wiedzy. Wiedzę wyjściową inspektor ma mieć już w chwili wyznaczenia. Wyznacza się go na podstawie kwalifikacji zawodowych, a w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych oraz umiejętności wypełnienia zadań z art. 39 (art. 37 ust. 5). Niezbędny poziom tej wiedzy należy ustalić w szczególności w świetle prowadzonych operacji przetwarzania i ochrony, której wymagają dane (motyw 97). Artykuł 38 ust. 2 dokłada obowiązek po stronie organizacji. Ma ona zapewnić inspektorowi zasoby niezbędne do utrzymania tej wiedzy.
Wytyczne wymieniają ciągłe szkolenie i mówią, że inspektorowi trzeba dać możliwość bieżącego śledzenia zmian w ochronie danych. Celem ma być stałe podnoszenie poziomu wiedzy. Inspektora należy zachęcać do udziału w szkoleniach i innych formach rozwoju zawodowego, takich jak fora i warsztaty.
Sprawozdanie EROD dotyczy także szkoleń. Według sprawozdania zdecydowana większość inspektorów miała najwyżej 24 godziny szkoleń rocznie. EROD zastrzega, że z tych danych nie można wyciągać rozstrzygających wniosków co do tego, czy wiedza inspektorów jest wystarczająca. EROD zaleca, żeby organizacje dokumentowały potrzeby w zakresie wiedzy i szkoleń oraz postępy w ich realizacji. Zaleca też zapewnienie inspektorowi możliwości, czasu i środków na odświeżanie wiedzy i śledzenie zmian. Dotyczy to także nowych przepisów UE o cyfryzacji i AI, jeżeli są istotne dla działalności organizacji. Obowiązek z art. 38 ust. 2 ciąży na administratorze także przy inspektorze zewnętrznym. Rozstrzygnij więc w umowie, czy wynagrodzenie obejmuje koszt utrzymania wiedzy.
Jak wykazać, że zasoby inspektora ochrony danych są wystarczające
Przepis nie wymaga osobnego dokumentu o zasobach. Bez zapisu trudno jednak wykazać wykonanie obowiązku. Administrator wdraża przecież odpowiednie środki, aby przetwarzanie odbywało się zgodnie z rozporządzeniem i aby móc to wykazać (art. 24 ust. 1). Sprawozdanie EROD stwierdza, że administrator i podmiot przetwarzający muszą stale przeprowadzać analizę zasobów potrzebnych inspektorowi. Analiza ma być dostosowana do konkretnego przypadku, a EROD zaleca gotowość do pokazania, jak ją przeprowadzono.
Sprawozdanie podsuwa też formę w części o niezależności inspektora. Organizacja i inspektor mogą sformalizować obowiązki inspektora i warunki ich wykonywania w osobnym piśmie określającym warunki pełnienia funkcji. Rekomenduję, żeby taki dokument zawierał sześć elementów.
- zadania z art. 39 ust. 1 i ich priorytety, ustalone z uwzględnieniem ryzyka;
- wymiar czasu albo odsetek etatu przeznaczony na funkcję wraz z oszacowaniem, z którego wynika;
- budżet na narzędzia, ekspertyzy i szkolenia oraz to, kto nim dysponuje;
- skład zespołu i zastępcę albo uzasadnienie, dlaczego nie są potrzebne;
- listę systemów, rejestrów i osób, do których inspektor ma dostęp;
- sposób i częstotliwość przeglądu tych ustaleń.
Przegląd jest tu równie ważny jak treść. Zasoby inspektora ochrony danych wystarczające przy wyznaczeniu mogą przestać wystarczać po przejęciu spółki, wdrożeniu nowego systemu albo zmianie skali przetwarzania. Rekomenduję, żeby inspektor co roku oceniał w sprawozdaniu dla zarządu, czy jego zasoby odpowiadają zadaniom. Decyzję zarządu o zasobach warto wtedy zapisać.
Najczęstsze błędy
- Zasoby sprowadzone do szkoleń. Budżet szkoleniowy dotyczy tylko trzeciego członu art. 38 ust. 2. Czasu i dostępu inspektora nim nie wykażesz.
- Czas ustalony od etatu, a nie od zadań. Bez oszacowania liczby ocen skutków i naruszeń organizacja nie wie, czy pół etatu wystarcza, i trudno jej to wykazać.
- Umowa z zewnętrznym inspektorem jako zamknięcie sprawy. Liczba godzin w umowie nie mówi, ilu klientów obsługuje ta sama osoba ani kto płaci za utrzymanie jej wiedzy.
- Dostęp na prośbę zamiast dostępu z urzędu. Inspektor zmuszony wypraszać każdą informację dowiaduje się o przetwarzaniu dopiero po decyzji.
- Brak planu na nieobecność inspektora. Zastępca nie jest obowiązkowy. Bez zastępcy ani innego rozwiązania organizacja w czasie urlopu lub choroby inspektora traci doradztwo, np. przy ocenie naruszenia.
Wnioski i dalsze kroki
Zasoby inspektora ochrony danych warto traktować jak decyzję zarządu z uzasadnieniem, a nie jak koszt funkcji. Zapisana decyzja pomaga organizacji przy kontroli i daje inspektorowi punkt odniesienia, gdy zasobów zaczyna brakować.
- Policz zadania inspektora z ostatnich dwunastu miesięcy i porównaj je z czasem, który funkcja faktycznie dostaje.
- Przy inspektorze zewnętrznym zapytaj o liczbę obsługiwanych podmiotów i zapisz odpowiedź.
- Zapisz w piśmie przyjętym przez zarząd ustalenia o zadaniach i czasie, budżecie i zespole oraz dostępie i szkoleniach.
- Wpisz ocenę zasobów do rocznego sprawozdania inspektora i przeglądaj ustalenia po każdej istotnej zmianie przetwarzania.
Materiały powiązane
- Co powinna zawierać umowa z zewnętrznym inspektorem ochrony danych? — jak zapisać czas, dostęp i koszty w umowie o świadczenie usług bez naruszania niezależności inspektora.
- Jakich informacji zarząd powinien oczekiwać od IOD? — jak ułożyć sprawozdanie inspektora, w którym znajdzie się ocena warunków wykonywania funkcji.
- Zewnętrzny czy wewnętrzny IOD? Co uwzględnić przed decyzją? — jak oszacować nakład pracy funkcji przed wyborem modelu.
- Kto nie może pełnić funkcji inspektora ochrony danych? — konflikt interesów, gdy inspektor łączy funkcję z innymi obowiązkami.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), wersja skonsolidowana — art. 5 ust. 2, art. 24 ust. 1, art. 37 ust. 1, 5 i 6, art. 38 ust. 1–5, art. 39 i art. 83 ust. 4 lit. a — eur-lex.europa.eu.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), tekst ogłoszony — motyw 97 — eur-lex.europa.eu.
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, tekst ujednolicony ze stanem na 18 sierpnia 2026 r. — art. 10, art. 11 i art. 11a — isap.sejm.gov.pl.
- Grupa Robocza Art. 29, Wytyczne dotyczące inspektorów ochrony danych (WP 243 rew. 01), zatwierdzone przez Europejską Radę Ochrony Danych — pkt 2.1, 3.1, 3.2 i 3.4 — wersja polska: uodo.gov.pl, wersja angielska: ec.europa.eu.
- Urząd Ochrony Danych Osobowych, Jakie gwarancje niezależności zostały przyznane IOD w przepisach RODO? — uodo.gov.pl.
- Urząd Ochrony Danych Osobowych, Czy administrator jest zobowiązany na podstawie RODO do zapewnienia inspektorowi zespołu IOD? — uodo.gov.pl.
- Urząd Ochrony Danych Osobowych, Ile maksymalnie podmiotów może obsługiwać jeden IOD? — uodo.gov.pl.
- Urząd Ochrony Danych Osobowych, Czy funkcję IOD może pełnić osoba spoza organizacji administratora/podmiotu przetwarzającego? — uodo.gov.pl.
- Urząd Ochrony Danych Osobowych, Czy z zewnętrznym IOD wykonującym zadania dla banku należy zawrzeć umowę powierzenia? — uodo.gov.pl.
- Europejska Rada Ochrony Danych, 2023 Coordinated Enforcement Action. Designation and Position of Data Protection Officers, sprawozdanie przyjęte 16 stycznia 2024 r. — streszczenie oraz pkt 4.2, 4.3 i 4.5.2 — edpb.europa.eu.
Sprawdźmy, czy inspektor ma warunki do pracy
Jeżeli w Twojej organizacji zasoby inspektora nigdy nie zostały opisane, pierwszym krokiem jest oszacowanie zadań i porównanie ich z czasem, który inspektor faktycznie ma. Wsparcie i pełnienie funkcji inspektora ochrony danych zaczyna się od takiej diagnozy.
Materiał ma charakter ogólny i edukacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji.
Stan prawny: wrzesień 2026.