Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
42
Rozdział2.Politykaochronydanychosobowych
2.4.Szczegółowaczęśćpolitykiuwagipraktyczne
Poszczególneprocedurystanowiąceszczegółowączęśćpolitykiochronydanychoso-
bowychpowinnyodzwierciedlaćrzeczywisteprocesyoperacyjnerealizowaneprzez
administratora.Przezprocesyoperacyjnenależyrozumiećzbiórdziałań,którepodej-
mowanewcelubieżącegowykonywaniaposzczególnychobowiązkównałożonych
naadministratoraprzezRODO(np.obowiązkudokonywaniaocenynaruszeńochrony
danychosobowych,obowiązkuobsługiwaniażądańpodmiotówdanychczyobowiązku
doboruzabezpieczeńodpowiednichdopoziomuryzykazwiązanegozprzetwarzaniem
danychosobowych).Sposóbukształtowaniaprocesówoperacyjnychwposzczególnych
organizacjachmożesięjednakznacznieróżnić.Różnicetemogąwynikaćzwieluoko-
liczności,którenależyuwzględnić,przygotowującprocedurywewnętrzne.
Popierwsze,wprocesieopracowywaniaprocedurnależyuwzględnićstrukturęorga-
nizacyjnąadministratoraorazliczebnośćistrukturęzespołuochronydanychosobo-
wych,oilezespółtakiistnieje(wwieluorganizacjachzarealizacjęzadańwynikających
zRODOodpowiadajednaosoba,częstoświadczącausługinazasadzieoutsourcingu,co
teżbędziemiałowpływnakształtprocedur).Znaczeniewtymkontekściebędziemiała
wszczególnościliczbamerytorycznychjednostekorganizacyjnychfunkcjonujących
worganizacji(np.działzakupów,marketingu,sprzedaży,logistyki,HRitd.),usytuowanie
wstrukturzeorganizacyjnejtakichjednostek,jak:działprawny,działcompliance,dział
bezpieczeństwaczydziałITorazrelacjemiędzyzespołemochronydanych(ewentualnie
specjalistąds.ochronydanych)atymidziałami.Okolicznościtebędąbowiemwistot-
nymzakresiewpływałynadecyzjęadministratora,czyposzczególneprocesyoperacyjne
powinnybyćrealizowanewmodeluscentralizowanymczyzdecentralizowanym,co
powinnoznaleźćodzwierciedleniewdokumentacjiwewnętrznej:
a)modelscentralizowanyzakłada,żewszystkiedziałaniapodejmowanewramach
bieżącejrealizacjiprocesuoperacyjnegorealizowaneprzezzespółochronyda-
nychosobowych.Przykładowowszystkiewnioskipodmiotówdanychwpływają
naskrzynkępocztowąmonitorowanąprzezzespółochronydanychicałyproces
ocenywnioskóworazudzieleniaodpowiedzirealizowanyjestprzeztenzespół
(wokreślonychprzypadkachzespółmożebyćwspieranyprzezdziałymeryto-
ryczne,alewyłącznienazasadachreaktywnych-inicjatoremwszelkichdziałań
pozostajejednakzespółochronydanych).Wbieżącąrealizacjęprocesuoperacyj-
negoniezaangażowaneżadneosobyspozazespołuds.ochronydanych,więc
wprocedurachnietrzebauwzględniaćrolitakichosób;
b)wmodeluzdecentralizowanymdochodzinatomiastdopodziałukonkretnych
zadańpomiędzyzespółochronydanychainneosobyfunkcjonująceworgani-
zacji,np.przedstawicielimerytorycznychjednostekbiznesowych,prawnikówlub
pracownikówdziałuITwyznaczonychdokonkretnychzadańwramachproce-
sówoperacyjnych.Wpraktyceprocesoperacyjnyobsługiwnioskówpodmiotów
danychmożewtymmodeluzakładać,żeweryfikacjaiobsługawnioskuodby-