Dbamy o Twoje prawa

Pomagamy szybko i profesjonalnie

Odpowiedzialność managera za RODO

Pomimo tego, że RODO stosowane jest od 2018 r., nadal spotkać można się z wątpliwościami odnoszącymi się do dość zasadniczych kwestii prawnych związanych z zasadami przetwarzania danych osobowych. W kontekście managerów pojawiają się choćby następujące pytania:

  • czy manager jest administratorem danych?
  • czy manager jest procesorem?
  • czy manager odpowiada za naruszenie RODO?

Odpowiadając na dwa pierwsze z powyższych pytań, manager może być zarówno administratorem danych, jak i procesorem (podmiotem przetwarzającym dane osobowe w imieniu administratora). Najważniejszym jednak, co należy sobie uświadomić, jest to, że role powyższe pełni w pierwszym rzędzie organizacja zatrudniająca managera, nie on sam. Będzie tak w szczególności w przypadku managerów zatrudnionych w oparciu o umowę o pracę. W przypadku managerów niebędących pracownikami, będą oni w ograniczonym zakresie administratorami danych (np. danych reprezentantów zatrudniającej ich organizacji). Jeśli mieć będziemy do czynienia z niebędącym pracownikiem managerem przetwarzającym dane z wykorzystaniem własnej infrastruktury ICT, bez kontroli w tym zakresie ze strony organizacji, będzie on najprawdopodobniej przy tym procesorem – podmiotem, któremu organizacja powierzyła przetwarzanie danych osobowych na podstawie umowy powierzenia przetwarzania danych (tzw. DPA). W odniesieniu jednak do danych przetwarzanych w organizacji, manager nie będzie pełnił roli administratora.

Po powyższym wprowadzeniu odpowiedzieć możemy na pytanie czy manager odpowiada za naruszenie RODO. Odpowiedzialność administracyjnoprawną (na podstawie przepisów RODO, także ustawy o ochronie danych osobowych) poniesienie on tylko w zakresie w jakim jest administratorem bądź procesorem danych. W gruncie rzeczy w grę wchodzi więc w szczególności sytuacja, w której niebędący pracownikiem manager przetwarzać będzie dane osobowe w imieniu / na rzecz organizacji przy wykorzystaniu własnej infrastruktury ICT, w sposób uniemożliwiający sprawowanie faktycznej kontroli w tym zakresie przez organizację i będzie to w związku z tym czynił jako procesor. Jako administrator manager poniesie odpowiedzialność tylko w ograniczonym zakresie w jakim przetwarza dane osobowe we własnym imieniu i we własnym celu (np. za bezprawne wykorzystanie danych osobowych reprezentantów zatrudniającej go organizacji).

Manager – jako osoba zarządzająca określonymi procesami w organizacji i kontrolująca je – może ponieść jednakże faktyczną odpowiedzialność za niezgodne z przepisami prawa przetwarzanie danych osobowych przez organizację. Będzie to odpowiedzialność:

  • pośrednia – o charakterze odszkodowawczym – za szkody wyrządzone organizacji ze względu na dopuszczenie do naruszeń RODO, czy też innych przepisów dotyczących przetwarzania danych osobowych; przykładowo manager, który w zakresie swoich obowiązków miał dbanie o zgodność z prawem procesów przetwarzania danych osobowych w organizacji i problem ten zlekceważył, nie wprowadził odpowiednich procedur, nie zapewnił wsparcia prawnego i szkoleń personelu, może zostać pociągnięty do odpowiedzialności regresowej za karę pieniężną nałożoną na organizację tytułem RODO;
  • bezpośrednia – o charakterze karnym – za dopuszczenie do nielegalnego przetwarzania danych osobowych przez organizację (także ich bezprawne ujawnienie bądź przetwarzanie bez wymaganej DPA), bądź za udaremnianie lub utrudnianie prowadzenia kontroli przestrzegania przepisów o ochronie danych osobowych; odpowiedzialność tę manager ponieść może tytułem art. 107-108 ustawy z 10 maja 2018 r. o ochronie danych osobowych.

Pomimo więc tego, że administratorem danych przetwarzanych przez organizację jest organizacja a nie manager, ten ostatni ponieść może bardzo dotkliwą odpowiedzialność, zarówno o charakterze finansowym, jak i karnoprawnym, za nieprawidłowości w zakresie przetwarzania danych osobowych. Złudnym byłoby więc myślenie, że managera nie dotyczy odpowiedzialność za naruszenia RODO. W zależności od zakresu obowiązków danego managera oraz charakteru naruszenia, może on za takie naruszenie pośrednio albo bezpośrednio odpowiadać.

Więcej o zgodnym z prawem przetwarzaniu danych osobowych piszemy tutaj.

Co możemy dla Ciebie zrobić:

  • identyfikujemy rolę managera w procesach przetwarzania danych osobowych;
  • wskazujemy zakres obowiązków ciążących na managerze na mocy RODO;
  • analizujemy odpowiedzialność managera za naruszenie RODO;
  • pomagamy w odpowiednim kształtowaniu zapisów umownych – w tym umów przetwarzania danych osobowych;
  • pomagamy wdrożyć RODO w organizacji;
  • pomagamy w zarządzaniu zgodnością organizacji z RODO.

Inne wpisy poświęcone managerom


Chcesz porozmawiać o współpracy?

Napisz do nas na: This email address is being protected from spambots. You need JavaScript enabled to view it. lub This email address is being protected from spambots. You need JavaScript enabled to view it. zadzwoń na (+48) 510 551 991 lub (+48) 530 001 500.

Kontakt

Borek Doliński Radcowie Prawni spółka jawna

ul. Grunwaldzka 224b/9, 60-166 Poznań

office@bdrp.pl

[0048] 530 001 500 // 510 551 991

O nas

Wspieramy naszych Klientów w obronie przysługujących im praw oraz w drodze do poprawy ich sytuacji finansowej.

Pomagamy rzetelnie, z zaangażowaniem i przy uwzględnieniu indywidualnej sytuacji Klienta.