DPO i RODO

Materiały dla zarządów i osób odpowiedzialnych za zgodność w średnich i dużych organizacjach. Wyjaśniam, kiedy RODO wymaga wyznaczenia IOD, czego oczekiwać od tej funkcji i czym wykazać rozliczalność.

Stan prawny: sierpień 2026

Wsparcie zewnętrznego IOD/DPO

Zobacz też: NIS2 i KSC Incydenty i naruszenia Szkolenia i warsztaty AI Act

Zewnętrzny IOD/DPO dla Twojej organizacjiOcena obowiązku, model funkcji i dowody rozliczalności zależą od tego, jak naprawdę wyglądają procesy. Zacznijmy od rozmowy o Twoich — bez zobowiązań i bez ofertowego wstępu. Poznaj usługę

Wyklucza zakres decyzji, nie stanowisko — grafika artykułu LabLogic, autorstwo: Michał Rutkowski
DPO i RODO

Kto nie może pełnić funkcji inspektora ochrony danych?

RODO nie zawiera listy stanowisk wykluczonych z funkcji inspektora. Wykluczenie rozstrzygają trzy odrębne przepisy, a o konflikcie interesów nie przesądza nazwa stanowiska, tylko zakres decyzji o celach i sposobach przetwarzania. Ustalenie tej okoliczności należy do organizacji, nie do kandydata.

Czego zarząd powinien wymagać od IOD? — grafika artykułu LabLogic, autorstwo: Michał Rutkowski
DPO i RODO

Jakich informacji zarząd powinien oczekiwać od IOD?

Zarząd powinien oczekiwać od inspektora ochrony danych obrazu stanu ochrony danych, a nie sprawozdania z czynności. Składa się na niego sześć obszarów — od planu pracy po warunki wykonywania funkcji. RODO nie ustala formatu raportu, ale przesądza, że przepływ informacji ma istnieć.

Czy Twoja organizacja musi mieć IOD? — grafika artykułu LabLogic, autorstwo: Michał Rutkowski
DPO i RODO

Jak ustalić, czy organizacja musi wyznaczyć IOD?

Obowiązek wyznaczenia inspektora ochrony danych powstaje w trzech przypadkach z art. 37 ust. 1 RODO. Żadna z przesłanek nie odwołuje się do wielkości organizacji — rozstrzyga charakter działalności i skala przetwarzania.

Przewijanie do góry