Ghid practic · Ghid general

DPO (Data Protection Officer) — Responsabilul cu Protecția Datelor

DPO supraveghează conformitatea cu GDPR. Obligatoriu pentru autoritățile publice și organizații cu monitorizare pe scară largă de date sensibile.

Publicat: Actualizat:

Articolele de bază

Responsabilul cu protecția datelor (DPO — Data Protection Officer) este persoana desemnată să supravegheze, în mod independent, conformitatea unei organizații cu regulile de protecție a datelor personale. Desemnarea DPO este obligatorie pentru autoritățile publice, organizațiile care monitorizează persoane pe scară largă și cele care prelucrează pe scară largă date sensibile sau penale, conform art. 37 GDPR.

Definiție

Responsabilul cu protecția datelor (DPO) este o funcție-cheie în governance-ul datelor personale. Conform GDPR, art. 37–39, DPO supraveghează conformitatea unei organizații cu regulile de protecție a datelor și acționează ca intermediar între organizație, persoanele vizate și autoritățile de supraveghere.

Trei situații obligatoare

Desemnarea unui DPO este obligatorie în trei cazuri distincte, potrivit art. 37 alin. (1) GDPR:

  1. Autoritățile și organismele publice — orice instituție publică (minister, primărie, spital public, universitate publică etc.) trebuie să aibă un DPO, indiferent de volumul datelor prelucrate.

  2. Monitorizarea pe scară largă — organizații ale căror activități principale constau în urmărirea sau profilarea regulată și sistematică a persoanelor, cum ar fi retargeting publicitar, marketing comportamental, analitica web și platforme media sociale.

  3. Date sensibile sau penale pe scară largă — operatori care prelucrează pe scară largă date de sănătate, biometrice, privind convingeri religioase, orientare sexuală, date genetice, sau date privind condamnări penale și infracțiuni.

Atribuții și independență

DPO are atribuții de monitorizare și consiliere, formalizate la art. 39 GDPR. Informează și consiliază operatorul și angajații cu privire la obligații, monitorizează respectarea GDPR și a politicilor interne, oferă consiliere privind evaluările de impact asupra protecției datelor (DPIA), cooperează cu ANSPDCP (autoritatea de supraveghere) și acționează ca punct de contact pentru persoanele vizate și autorități. Organizația trebuie să garanteze independența DPO prin resurse, acces la date și operațiuni, și să nu îi dea instrucțiuni privind modul de exercitare a atribuțiilor sale.

Cine poate fi DPO

DPO se desemnează pe baza cunoștințelor de specialitate. Poate fi un angajat (intern) sau un prestator extern, pe bază de contract de servicii (art. 37 alin. 6). Nu este necesară o certificare sau diplomă anume — art. 37 alin. 5 GDPR cere expertiză proporțională cu complexitatea prelucrării. Un grup de organizații poate numi un singur DPO comun, cu condiția ca acesta să rămână ușor accesibil.

Pentru detalii complete despre desemnare, obligații și practică, consultați articolul complet privind DPO.

Întrebări frecvente

1. Este DPO obligatoriu pentru orice firmă? Nu. Doar autoritățile publice, organizațiile care monitorizează pe scară largă și cele care prelucrează pe scară largă date sensibile sunt obligate să numească DPO conform art. 37 GDPR. Multe IMM-uri nu sunt obligate.

2. DPO trebuie să fie angajat al companiei? Nu. Poate fi angajat (DPO intern) sau prestator extern, pe bază de contract de servicii. Un grup de firme poate avea un singur DPO comun.

3. Ce atribuții principale are un DPO? DPO informează și consiliază organizația cu privire la obligațiile GDPR, monitorizează conformitatea, oferă consiliere privind evaluările de impact asupra datelor și cooperează cu ANSPDCP.

Articole conexe