Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
46
Rozdział2.Politykaochronydanychosobowych
e)zasadyweryfikacjiprzestrzeganiaprocedury-należyuwzględnićmetodykon-
trolinadprawidłowościąrealizacjiprocesu.
2.4.2.Procedurawyborudostawcyprzetwarzającegodane
osobowe
Artykuł28ust.1RODOprzewiduje,żewsytuacji,gdyprzetwarzaniemabyćdo-
konywanewimieniuadministratora,jestonzobowiązanydokorzystaniawyłącznie
zusługtakichpodmiotówprzetwarzających,którezapewniająwystarczającegwarancje
wdrożeniaodpowiednichśrodkówtechnicznychiorganizacyjnych,byprzetwarzanie
spełniałowymogiRODOichroniłoprawaosób,którychdanedotyczą.Oznaczato,że
tonaadministratorzeciążyobowiązekzbadania,czypodmiotprzetwarzający,któryna
zlecenieadministratorabędzierealizowałczynnościwymagająceprzetwarzaniadanych
osobowych,spełniaokreślonewymogiwtymzakresie.Wynikatozfaktu,żeadministra-
torponosiodpowiedzialnośćzazgodnośćprzetwarzaniadanychosobowychzzasadami
RODO.Odpowiedzialnośćtarozciągasięnietylkonasposóbiśrodkiprzetwarzania
stosowaneprzezniegosamodzielnie,aletakżenasposóbiśrodkiprzetwarzaniasto-
sowaneprzezpodmiotdziałającynajegozlecenie.Decydującsięnausługiinnego
podmiotu,administratorodpowiadazabezpieczeństwoprzetwarzania,któreodbywa
siępozajegoorganizacją.Administratorodpowiadarównieżzanieprzeprowadzenie
weryfikacjipodmiotu,któremuplanujepowierzyćprzetwarzaniedanychosobowych
(dostawcyusług).
Cozatemnależyzweryfikowaćiczymwłaściwegwarancje?Popierwsze,weryfikacja
powinnaobejmowaćprzestrzeganieprzezpodmiotprzetwarzającywymogówprawnych
obejmującychm.in.prawidłowysposóbprowadzeniarejestrów(wtymrejestrukategorii
czynnościprzetwarzania),nadawanieupoważnieńdoprzetwarzaniadlawszystkich
pracownikówiwspółpracowników,stosowaniewłaściwychmechanizmówlegalizujących
transferdanychdopaństwtrzecich(jeślitransfermamiejsce),powołanieinspektora
ochronydanychosobowych(oilejesttokonieczne)itd.Podrugie,weryfikacjamoże
objąćpoziomwiedzypostroniepracownikówpodmiotuprzetwarzającego,którzybędą
zaangażowaniwproces,m.in.poprzezzbadanie,czyistniejedokumentacjaochrony
danychosobowych,zktórąpracownicypodmiotuprzetwarzającegomogąsięzapoznać,
czypodmiotprzetwarzającydba,abybudowaćświadomośćpracownikówwzakresie
bezpieczeństwadanych(np.przezszkoleniaonboardingoweiokresowe),czykompeten-
cjeikwalifikacjeIOD(jeżeliistniałwymógjegopowołania)lubosobyodpowiadającej
worganizacjizaobszarochronydanychosobowychwystarczająceitd.Potrzecie,
sprawdzeniemożedotyczyćwiarygodnościpodmiotuprzetwarzającego,m.in.poprzez
weryfikację,czyprocesorposiadacertyfikatyzzakresubezpieczeństwainformacji,czy
wdrożyłprawidłowemechanizmyidentyfikacjinaruszeńochronydanychosobowych,
czybyłyprowadzonewobecpodmiotuprzetwarzającegokontroleipostępowaniaprzed