Nie może pełnić funkcji inspektora danych osobowych osoba, która realnie decyduje o celach i sposobach przetwarzania danych lub której inne obowiązki wywołują konflikt interesów. Wymaga tego art. 38 ust. 6 RODO, a ocena odbywa się przez pryzmat faktycznego wpływu danej roli na przetwarzanie danych oraz niezależność IOD w wykonywaniu zadań [1][2][3][4]. Nie istnieje przy tym zamknięta lista zawodów, bo kluczowe jest to, czy dana funkcja współdecyduje o przetwarzaniu i mogłaby podlegać własnemu nadzorowi [3][1].
Na czym polega zakaz konfliktu interesów?
Konflikt interesów oznacza sytuację, w której inne zadania lub funkcje danej osoby osłabiają lub podważają jej niezależność w roli IOD. Administrator lub podmiot przetwarzający muszą zagwarantować, że dodatkowe obowiązki IOD nie kolidują z jego zadaniami, zwłaszcza gdy chodzi o wpływ na decyzje dotyczące przetwarzania [1][2][4].
IOD powinien działać niezależnie i nie może otrzymywać instrukcji co do sposobu wykonywania swoich zadań. Jeżeli łączyłby doradztwo, monitorowanie i kontrolę z projektowaniem lub zatwierdzaniem procesów przetwarzania, powstaje niedopuszczalna sprzeczność ról [1][3].
Dlaczego decydowanie o celach i sposobach przetwarzania wyklucza z funkcji IOD?
Osoba, która samodzielnie ustala cele i sposoby przetwarzania, nie może być IOD, ponieważ w praktyce nadzorowałaby własne decyzje. Rola IOD jest kontrolna i doradcza, a nie decyzyjna co do przetwarzania. Łączenie tych sfer prowadzi do sytuacji, w której kontrolujący ocenia własny projekt lub własne wdrożenie, co narusza wymóg niezależności [3][1].
Które role z zasady nie powinny być IOD?
Najwyższe i średnie szczeble zarządzania są co do zasady wykluczane, ponieważ ich pozycja zwykle obejmuje współdecydowanie o przetwarzaniu. Dotyczy to także funkcji odpowiedzialnych za wdrażanie polityk i procesów, nadzór operacyjny nad przetwarzaniem oraz zatwierdzanie rozwiązań, metod i narzędzi przetwarzania [3].
- stanowiska kierownicze z realnym wpływem na decyzje o przetwarzaniu [3]
- funkcje zarządcze w obszarach organizacyjnych, finansowych, medycznych, kadrowych, marketingowych i IT, jeżeli kształtują cele lub środki przetwarzania [3]
- role wdrażające lub zatwierdzające polityki prywatności i bezpieczeństwa czy procedury przetwarzania [3]
Jak ocenić konflikt interesów w praktyce?
Ocena ma charakter funkcjonalny. Nie bada się nazwy etatu, lecz to, czy dana osoba faktycznie współdecyduje o przetwarzaniu lub będzie kontrolować proces, który samodzielnie zaprojektowała, wdrożyła lub zatwierdziła. Im większy wpływ stanowiska na cele i sposoby przetwarzania, tym większe ryzyko konfliktu i wykluczenia z funkcji IOD [3][1].
- tworzenie lub zatwierdzanie polityk prywatności i bezpieczeństwa wskazuje na ryzyko konfliktu [3][4]
- zatwierdzanie procedur przetwarzania danych osłabia niezależność roli kontrolnej [3]
- nadzór nad zgodnością połączony z decyzyjnością biznesową w sprawach przetwarzania tworzy wewnętrzną sprzeczność zadań [3][4]
Co IOD może robić poza główną funkcją bez konfliktu?
IOD może łączyć funkcję z innymi zadaniami tylko wtedy, gdy nie naruszają niezależności i nie powodują konfliktu interesów. Taki model jest dopuszczalny zarówno w przypadku IOD jako członka personelu, jak i w formule umowy o świadczenie usług, o ile kryteria niezależności są spełnione [1][5][6][2].
Administrator lub podmiot przetwarzający powinni zapewnić, że żadna dodatkowa rola ani obowiązek nie wpływa na bezstronność IOD i nie ogranicza jego możliwości doradzania oraz monitorowania zgodności z przepisami o ochronie danych [1][2].
Czego IOD nie powinien robić w imieniu administratora?
IOD nie powinien wyręczać administratora w jego własnych obowiązkach, zwłaszcza w sferze decyzji i operacji dotyczących przetwarzania. Przerzucanie na IOD zadań administratora prowadzi do niedopuszczalnego konfliktu interesów i rozmywa odpowiedzialność za zgodność [4].
W szczególności IOD nie powinien nadawać pracownikom upoważnień do przetwarzania danych, jeżeli oznaczałoby to przejęcie obowiązków administratora i wchodzenie w rolę decyzyjną w sprawach przetwarzania [7].
Czy istnieje zamknięta lista stanowisk zakazanych?
Nie istnieje sztywna lista zawodów, które nie mogą pełnić funkcji inspektora danych osobowych. Kryterium jest funkcjonalne i odnosi się do rzeczywistego wpływu danej roli na cele i sposoby przetwarzania oraz do niezależności IOD. Ta sama nazwa stanowiska może oznaczać różne ryzyka w różnych organizacjach, dlatego kluczowa jest analiza faktycznych kompetencji i zakresu decyzyjności [3][1].
W dostępnych materiałach nie podano danych liczbowych ani statystyk dotyczących skali wykluczeń. Podkreślono natomiast, że to analiza ryzyka konfliktu interesów powinna determinować wybór osoby na IOD [1][3][4].
Kto i kiedy ma zapewnić brak konfliktu interesów?
Obowiązek zapewnienia braku konfliktu interesów spoczywa na administratorze lub podmiocie przetwarzającym. Powinien on być zrealizowany zarówno na etapie powoływania IOD, jak i w toku bieżącej współpracy, zwłaszcza przy powierzaniu IOD dodatkowych zadań. Wymóg ten wynika wprost z art. 38 ust. 6 RODO i stanowisk organu nadzorczego [1][2][4].
Podsumowanie: kto nie może pełnić funkcji inspektora danych osobowych?
- osoba, której rola zakłada decydowanie o celach i sposobach przetwarzania danych [3][1]
- osoba, której inne obowiązki generują konflikt interesów i podważają niezależność IOD [1][2][4]
- osoba z najwyższego lub średniego szczebla zarządzania, jeżeli współdecyduje o przetwarzaniu lub zatwierdza polityki i procedury w tym obszarze [3]
- osoba wykonująca zadania administratora w sposób, który przenosi na nią odpowiedzialność decyzyjną za przetwarzanie, w tym czynności operacyjne zastrzeżone dla administratora [4][7]
IOD może być pracownikiem lub podmiotem zewnętrznym działającym na podstawie umowy o świadczenie usług, pod warunkiem pełnej niezależności i braku konfliktu interesów w odniesieniu do innych zadań [1][5][6][2].
Bibliografia
- https://uodo.gov.pl/pl/file/352
- https://www.uodo.gov.pl/pl/673/4204
- https://komentarzrodo.pl/rodo-komentarz/rozdzial-4/sekcja-4/art-38/komentarz-do-art-38
- https://uodo.gov.pl/pl/676/4486
- https://www.gov.pl/attachment/dc3a2478-ea5c-44ac-b049-b04326dfc3fd
- https://www.gov.pl/attachment/9ec28bb6-edc9-4259-8f7b-088b9884d00f
- https://www.rodo.pl/post/okiem-prawnika-konflikt-interes%C3%B3w-przy-wykonywaniu-obowi%C4%85zk%C3%B3w-iod

Portal Pomóżmy Dzieciom to przestrzeń, gdzie rzetelna wiedza spotyka się z praktycznymi poradami z różnych dziedzin życia. Łączymy ekspertów z czytelnikami, tworząc społeczność opartą na wzajemnym wsparciu i rozwoju. Dostarczamy sprawdzone informacje i inspirację do świadomego podejmowania codziennych decyzji.