Biuro Porad Prawnych

ul. Żwirki i Wigury 33/43
26-600 Radom

NIP: 7962987711

600 784 526

o.zacharski@bppz.pl

Czy Prezes firmy może być Inspektorem Ochrony Danych?

Czy Prezes firmy może być Inspektorem Ochrony Danych
Konflikt interesów powstaje zawsze wtedy, gdy ta sama osoba odpowiada jednocześnie za podejmowanie decyzji o sposobie przetwarzania danych oraz za kontrolowanie ich prawidłowości.

Pytanie czy Prezes firmy może być Inspektorem Ochrony Danych (IOD) pojawia się regularnie w praktyce wielu przedsiębiorców. Wydaje się kuszące, aby funkcję tę powierzyć osobie z najwyższego kierownictwa, najlepiej znającej specyfikę działalności i odpowiedzialnej za strategiczne decyzje. Jednak stanowisko Urzędu Ochrony Danych Osobowych (UODO) jest jednoznaczne: Prezes firmy nie może być jednocześnie IOD, ponieważ prowadzi to do konfliktu interesów i narusza przepisy RODO.

Przykład z praktyki. Kara dla spółki medycznej

W 2023 roku jedna ze spółek medycznych zgłosiła do UODO incydent polegający na wydaniu pacjentowi dokumentów innej osoby. W trakcie analizy okazało się, że w spółce funkcję Inspektora Ochrony Danych pełnił… sam prezes zarządu.

Prezes UODO, Mirosław Wróblewski, uznał takie rozwiązanie za niezgodne z przepisami i nałożył na spółkę karę administracyjną w wysokości 11 365 zł.

Dlaczego? Ponieważ zgodnie z RODO Inspektor Ochrony Danych musi działać niezależnie od kierownictwa, tak aby mógł rzetelnie raportować o zagrożeniach i wskazywać administratorowi obszary wymagające poprawy.

Dlaczego Prezes nie może być IOD?

RODO (art. 38 ust. 6) dopuszcza łączenie roli IOD z innymi obowiązkami, ale tylko pod warunkiem, że nie powoduje to konfliktu interesów. A konflikt interesów powstaje zawsze wtedy, gdy ta sama osoba odpowiada jednocześnie za podejmowanie decyzji o sposobie przetwarzania danych oraz za kontrolowanie ich prawidłowości.

Prezes spółki:

  • zarządza firmą i decyduje o procesach biznesowych,
  • reprezentuje interesy spółki,
  • podejmuje decyzje finansowe i organizacyjne.

IOD natomiast:

  • pełni rolę nadzorczą wobec administratora danych,
  • ma obowiązek wskazywać ryzyka i błędy, nawet jeśli są one niewygodne lub kosztowne dla firmy,
  • wspiera administratora w zapewnieniu zgodności działań z RODO.

Połączenie tych dwóch ról w jednej osobie jest sprzeczne z zasadą niezależności i obiektywizmu, której wymaga RODO.

Błędna argumentacja spółki

Spółka medyczna argumentowała, że w jej przypadku interesy pacjentów oraz obowiązki prezesa są spójne, ponieważ obejmują ochronę tajemnicy lekarskiej i bezpieczeństwa danych medycznych. PUODO jednak wskazał, że takie podejście jest błędne. Nawet jeśli intencje są dobre, IOD musi mieć swobodę w ocenie sytuacji i raportowaniu o problemach, także tych, które wynikają z decyzji prezesa.

Konsekwencje dla przedsiębiorców

Decyzja PUODO jasno pokazuje, że Prezes firmy nie może być Inspektorem Ochrony Danych. W praktyce oznacza to, że:

  • wybór IOD powinien paść na osobę niezależną od kierownictwa,
  • IOD nie może zajmować stanowiska, które decyduje o celach i sposobach przetwarzania danych (np. członka zarządu, dyrektora IT, dyrektora HR),
  • niewłaściwe powołanie IOD może skutkować nałożeniem kary finansowej,
  • brak obiektywności IOD podważa cały system ochrony danych osobowych w firmie.

Podsumowanie

Odpowiedź na pytanie czy Prezes firmy może być Inspektorem Ochrony Danych jest jednoznaczna: nie, nie może. RODO wymaga, aby IOD był niezależny i wolny od konfliktu interesów. Decyzja PUODO oraz nałożona kara pokazują, że traktowanie tej funkcji jako formalności lub powierzanie jej członkom zarządu stanowi realne ryzyko prawne i finansowe.

Dlatego każdy przedsiębiorca powinien pamiętać: Inspektor Ochrony Danych musi mieć możliwość swobodnego, obiektywnego działania, tylko wtedy ochrona danych w firmie będzie skuteczna i zgodna z prawem.

| Redakcja BPPZ.pl

Przeczytaj także:

Więcej na Blog BPPZ

Najważniejsze informacje

  • Prezes firmy nie może pełnić funkcji Inspektora Ochrony Danych (IOD) ze względu na konflikt interesów – potwierdził to UODO decyzją i karą finansową.
  • IOD musi działać niezależnie od zarządu i mieć swobodę oceny sytuacji, w tym identyfikowania błędów wynikających z decyzji kierownictwa.
  • Osoba decydująca o celach i sposobach przetwarzania danych nie może jednocześnie nadzorować ich zgodności z RODO.
  • Błędne wyznaczenie IOD – np. przez powołanie członka zarządu lub dyrektora działu HR – naraża firmę na ryzyko kar administracyjnych.
  • IOD może łączyć tę funkcję z innymi obowiązkami, pod warunkiem że nie prowadzi to do konfliktu interesów.
  • UODO nałożył karę 11 365 zł na firmę medyczną, w której prezes pełnił funkcję IOD.

Skontaktuj się

Masz pytania dotyczące ochrony danych osobowych lub wdrożenia RODO? Skontaktuj się z nami już dziś!

Nasi specjaliści z zakresu ochrony danych osobowych są gotowi, aby pomóc Ci w rozwiązaniu wszelkich problemów związanych z RODO. Niezależnie od tego, czy potrzebujesz porady prawnej, audytu RODO, czy pełnej obsługi wdrożeniowej, jesteśmy tutaj, aby wspierać Twoją firmę na każdym etapie.

Zalety współpracy z nami:

  • Profesjonalna pomoc prawna dostosowana do indywidualnych potrzeb Twojej firmy.
  • Kompleksowe wsparcie w zakresie ochrony danych osobowych i RODO.
  • Indywidualne podejście i szybka reakcja na Twoje zapytania.
  • Pełne bezpieczeństwo danych.
Formularz kontaktowy
Administratorem Twoich danych osobowych jest Oskar Zacharski działający pod firmą Biuro Porad Prawnych Oskar Zacharski, z siedzibą w Radomiu przy ul. Żwirki i Wigury 33/43, (26-600 Radom). Twoje dane osobowe tj. imię i nazwisko, adres email oraz dane osobowe podane w formularzu kontaktowym przetwarzane są w celu udzielenia odpowiedzi na Twoje zapytania. Więcej informacji o przetwarzaniu danych osobowych, w tym o przysługujących Ci prawach, możesz znaleźć w Polityce Prywatności BPPZ