Duomenų apsaugos koordinatorius yra Jūsų organizacijos vidaus pareigybė, o ne BDAR sąvoka. Reglamente tokio žodžio nėra, ir jis koordinatoriui nieko nepaveda. Koordinatorius daro tai, ką jam pavedate Jūs: tvarko įrašus, priima žmonių prašymus, pildo pažeidimų žurnalą, primena kolegoms taisykles. Už BDAR prievolių vykdymą atsako organizacija, ne jis. Duomenų apsaugos pareigūnas yra kas kita. Tai reglamento nustatyta funkcija, kuri turi nepriklausomumą, apsaugą nuo atleidimo už savo darbą ir viešai paskelbtus kontaktus.
Skirtumas nėra vien pavadinimas. Jeigu koordinatorių dokumentuose pavadinsite pareigūnu, rizikuojate, kad tai bus vertinama kaip savanoriškas pareigūno paskyrimas, o tada taikomi visi pareigūnui taikomi reikalavimai. Ar pareigūnas Jums apskritai privalomas, aiškinome straipsnyje „Ar mūsų organizacijai privalomas duomenų apsaugos pareigūnas“. Čia kalbame apie tai, kas lieka, kai pareigūno neskiriate, ir kaip šių dviejų vaidmenų nesupainioti.
Kodėl reglamentas koordinatoriaus nemini
BDAR atsakomybę deda ant duomenų valdytojo. BDAR 5 straipsnio 2 dalis (BDAR 5 str. 2 d.) sako, kad valdytojas atsako už principų laikymąsi ir turi sugebėti tai įrodyti. BDAR 24 straipsnio 1 dalis (BDAR 24 str. 1 d.) reikalauja, kad valdytojas įgyvendintų tinkamas technines ir organizacines priemones. Kaip tas priemones paskirstyti viduje, sprendžiate Jūs. Koordinatorius yra vienas iš tokių organizacinių sprendimų.
Todėl koordinatoriaus pareigų sąrašą rašote patys: įsakyme, pareigybės aprašyme ar vidaus duomenų apsaugos tvarkoje. Reglamentas jų neapibrėžia, bet ir neriboja.
Ką koordinatorius paprastai daro
Koordinatoriui galima pavesti kasdienį darbą, kurį reglamentas priskiria organizacijai:
- tvarko duomenų tvarkymo veiklos įrašus ir juos atnaujina, kai keičiasi veikla;
- priima žmonių prašymus susipažinti su duomenimis ar juos ištrinti ir stebi atsakymo terminus;
- veda pažeidimų žurnalą ir surenka faktus, kai kas nors nutinka;
- palaiko ryšį su paslaugų teikėjais dėl duomenų tvarkymo sutarčių;
- organizuoja darbuotojų mokymus ir primena vidaus taisykles.
Yra viena vieta, kur koordinatorius atsiranda pačiame reglamente, nors ir ne savo vardu. Pranešime priežiūros institucijai apie pažeidimą nurodomas pareigūno arba kito kontaktinio asmens vardas ir kontaktai (BDAR 33 str. 3 d. b p.). Organizacijoje be pareigūno tuo kontaktiniu asmeniu gali būti koordinatorius. Kada toks pranešimas būtinas, rašome straipsnyje „Duomenų saugumo pažeidimas: kada pranešti VDAI ir žmonėms“.
Koordinatorius yra vidaus organizatorius, ne pareigūno pakaitalas. Jeigu pareigūnas Jums privalomas, koordinatorius šios pareigos neįvykdo. Vienai įmonei rengdami vidaus dokumentus, juose numatėme įgaliotą darbuotoją, t. y. koordinatorių. Tačiau dėl tvarkomų duomenų masto ir pobūdžio kartu rekomendavome skirti pareigūną.
Koordinatorius padeda tik tada, kai jam skirta laiko, suteikta prieiga prie informacijos ir aiškus pavedimas. Kitaip, kaip rašėme straipsnyje apie pareigūną, paskirtas „savas žmogus“ sukuria klaidingą saugumo jausmą: įsakymas yra, o darbo niekas nedaro.
Kuo pareigūnas skiriasi nuo koordinatoriaus
Pagrindas. Koordinatorių skiriate savo įsakymu. Pareigūną reglamentas reikalauja skirti BDAR 37 straipsnyje nurodytais atvejais ir tada, kai to reikalauja Sąjungos ar valstybės narės teisė, o kitais atvejais leidžia skirti savanoriškai (BDAR 37 str. 4 d.).
Kvalifikacija. Pareigūnas skiriamas pagal profesines savybes, visų pirma duomenų apsaugos teisės ir praktikos ekspertines žinias (BDAR 37 str. 5 d.). Koordinatoriui reglamentas reikalavimų nenustato. Juos nustatote Jūs.
Nurodymai ir atleidimas. Pareigūnas negauna jokių nurodymų dėl savo užduočių vykdymo, jo negalima atleisti ar bausti už tai, kad jas atliko, ir jis tiesiogiai atsiskaito aukščiausio lygio vadovybei (BDAR 38 str. 3 d.). Koordinatorius yra įprastas darbuotojas. Jam nurodymus duodate, ir jis atsiskaito tam, kam nustatėte.
Viešumas. Pareigūno kontaktinius duomenis reikia paskelbti ir pranešti priežiūros institucijai (BDAR 37 str. 7 d.). Jie taip pat nurodomi informacijoje žmonėms, kai duomenys renkami (BDAR 13 str. 1 d. b p.), ir duomenų tvarkymo veiklos įrašuose (BDAR 30 str. 1 d. a p.). Koordinatoriui šios pareigos netaikomos.
Užduotys. Pareigūnas stebi, kaip laikomasi reglamento ir pačios organizacijos politikos, ir bendradarbiauja su priežiūros institucija (BDAR 39 str. 1 d.). Koordinatorius daugiausia vykdo. Jis gali ir tikrinti, bet ne nepriklausomai, nes tikrina savo vadovų sprendimus.
Atsakomybė. BDAR baudos skiriamos už duomenų valdytojo ir tvarkytojo prievolių pažeidimus (BDAR 83 str. 4 d. a p.), t. y. organizacijai, ne darbuotojui. Gairės WP 243 rev.01 tai aiškiai sako apie pareigūną: duomenų apsaugos pareigūnai nėra asmeniškai atsakingi, jei nesilaikoma reikalavimų. Koordinatoriui taikoma ta pati logika, su viena išimtimi. Lietuvos administracinių nusižengimų kodeksas (ANK) leidžia VDAI bausti ir fizinius asmenis, įskaitant juridinių asmenų vadovus ar kitus atsakingus asmenis: už asmens duomenų tvarkymo ir privatumo apsaugos pažeidimus elektroninių ryšių srityje (ANK 83 str. 1 d.) ir už teisėtų pareigūnų reikalavimų nevykdymą (ANK 505 str. 1 d.). Ar koordinatorius yra toks atsakingas asmuo, priklauso nuo to, kokios pareigos jam pavestos.
Kas nutinka, kai koordinatorių pavadinate pareigūnu
Tokia klaida gali atsirasti iš pavyzdinių dokumentų. Viena įmonė pastebėjo, kad jos vidaus politikos šablone yra skyrius apie duomenų apsaugos pareigūną, nors pareigūno ji neturi. Tokį skyrių reikia arba išbraukti, arba perrašyti apie koordinatorių. Palikus jį, organizacija savo dokumentuose skelbia pareigūną, kurio nėra.
Pasekmės yra dvi. Pirma, savanoriškai paskirtam pareigūnui taikomi BDAR 37–39 str. reikalavimai taip, lyg paskyrimas būtų privalomas (29 straipsnio darbo grupės gairės WP 243 rev.01): įtraukimas laiku, ištekliai, nepriklausomumas ir interesų konflikto nebuvimas (BDAR 38 str. 1–3 ir 6 d.). Jeigu „pareigūnu“ pavadintas žmogus yra direktorius, personalo ar IT vadovas, paprastai kyla interesų konfliktas, nes jis pats nustato duomenų tvarkymo tikslus ir priemones. Plačiau apie tai rašėme straipsnyje apie pareigūną.
Antra, tos pačios gairės sako, kaip elgtis, jeigu pareigūno neskiriate: organizacija gali pavesti duomenų apsaugos užduotis darbuotojams ar išorės konsultantams, bet turi užtikrinti, kad nekiltų painiavos dėl jų pareigybės pavadinimo, statuso ir užduočių. Vidaus pranešimuose, bendraujant su VDAI, su žmonėmis ir su visuomene reikia aiškiai nurodyti, kad šis asmuo nėra duomenų apsaugos pareigūnas. Privatumo politikoje tai reiškia bendrą kontaktą, pavyzdžiui, privatumo el. pašto adresą, o ne eilutę „duomenų apsaugos pareigūnas“.
Yra ir atvirkštinė rizika. Jeigu pareigūnas Jums privalomas, o paskyrėte tik koordinatorių, pareiga lieka neįvykdyta. Už valdytojo prievolių pagal BDAR 25–39 straipsnius pažeidimą gresia administracinė bauda iki 10 milijonų eurų arba, įmonės atveju, iki 2 % ankstesnių finansinių metų bendros metinės pasaulinės apyvartos, taikoma didesnė suma (BDAR 83 str. 4 d. a p.). Į šį intervalą patenka ir pareigūno paskyrimas, ir jo statusas. Valdžios institucijoms ir įstaigoms ADTAĮ 33 str. 1 d. nustato mažesnę ribą: iki 0,5 % einamųjų metų biudžeto ir kitų praėjusiais metais gautų bendrųjų metinių pajamų dydžio, bet ne daugiau kaip trisdešimt tūkstančių eurų. Ši riba netaikoma, kai institucija vykdo ūkinę komercinę veiklą (ADTAĮ 33 str. 3 d.).
Vienam klientui nurodėme ir dar vieną taisyklę, nors reglamentas jos koordinatoriui nenustato: įmonės vadovas neturėtų būti nei pareigūnas, nei koordinatorius.
Kaip koordinatorių įforminti teisingai
- Įsakyme vartokite pavadinimą be žodžio „pareigūnas“ ir surašykite konkrečias pareigas.
- Nurodykite, kiek laiko per savaitę ar mėnesį jis gali skirti šiam darbui ir kokius mokymus gaus.
- Privatumo politikoje ir informavimo pranešimuose nurodykite bendrą kontaktą, ne „DAP“.
- Duomenų tvarkymo veiklos įraše pareigūno lauke nurodykite, kad pareigūnas nepaskirtas, ir turėkite dokumentuotą įvertinimą, kodėl.
- Nustatykite, į ką koordinatorius kreipiasi, kai klausimas viršija jo žinias: į vadovybę, teisininką ar išorinį pareigūną.
Kada kreiptis į teisininką
- Nežinote, ar BDAR 37 straipsnio pareiga Jums taikoma, ir sprendžiate tarp koordinatoriaus ir pareigūno.
- Dokumentuose ar svetainėje jau parašyta „duomenų apsaugos pareigūnas“, bet realiai jo nėra.
- Svarstote paskirti pareigūnu žmogų, kuris pats sprendžia dėl duomenų tvarkymo: vadovą, personalo ar IT vadovą.
- Gavote VDAI paklausimą ar įvyko pažeidimas, ir koordinatoriaus žinių neužtenka atsakymui parengti.
Dažni klausimai
Ar duomenų apsaugos koordinatorių skirti privaloma?
Ne. Reglamentas nereikalauja skirti koordinatoriaus, o pareigūną reikalauja skirti tik BDAR 37 straipsnyje nurodytais atvejais. Tačiau pareigos, kurias koordinatorius paprastai vykdo, lieka organizacijai bet kuriuo atveju. Jeigu jos nepriskirtos konkrečiam žmogui, kyla rizika, kad jų niekas nedarys.
Ar koordinatorius atsako už duomenų apsaugos pažeidimus?
Už BDAR pažeidimus ne: BDAR baudos skiriamos už valdytojo ir tvarkytojo prievolių pažeidimus (BDAR 83 str. 4 d. a p.), t. y. organizacijai. Tačiau pagal ANK VDAI gali bausti ir juridinio asmens vadovą ar kitą atsakingą asmenį, pavyzdžiui, kai nevykdomi teisėti VDAI reikalavimai (ANK 505 str. 1 d.). Ar darbuotojas atsako darbdaviui už savo pareigų nevykdymą, yra atskiras darbo teisės klausimas.
Ar organizacija gali turėti ir koordinatorių, ir pareigūną?
Taip. Pareigūnas gali būti darbuotojas arba atlikti užduotis pagal paslaugų teikimo sutartį (BDAR 37 str. 6 d.). Pavyzdžiui, išorinis pareigūnas gali stebėti ir konsultuoti, o vidinis koordinatorius – vykdyti kasdienį darbą ir surinkti informaciją. Jeigu abu vaidmenis atlieka vienas žmogus, jis yra pareigūnas, ir jam taikomi visi pareigūno reikalavimai.
Ar koordinatoriaus kontaktus reikia pranešti VDAI?
Ne. Pareiga paskelbti kontaktus ir pranešti juos priežiūros institucijai taikoma tik pareigūnui (BDAR 37 str. 7 d.). Tačiau jeigu įvyksta pažeidimas, apie kurį reikia pranešti, pranešime nurodomas kontaktinis asmuo, ir organizacijoje be pareigūno tai gali būti koordinatorius (BDAR 33 str. 3 d. b p.).
Kaip pradėti
Atsiųskite koordinatoriaus paskyrimo įsakymą, privatumo politiką ir trumpą aprašymą, kokius duomenis tvarkote. Pasakysime, ar Jums pakanka koordinatoriaus, ar reikia pareigūno, ir ką dokumentuose pataisyti, kad šie vaidmenys nesipainiotų.
Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.
El. paštas info@linden.lt
Plačiau apie šią paslaugą: išorinio duomenų apsaugos pareigūno paslauga.