Czy administrator powinien udzielać upoważnień do przetwarzania danych?
- Organ
- Urząd Ochrony Danych Osobowych
- Data
- 29 listopada 2019
Co z tego wynika
UODO wyjaśnia, że z art. 29 i art. 32 ust. 4 RODO wynika obowiązek zapewnienia, by dane przetwarzały tylko osoby działające z upoważnienia administratora, a wydawanie upoważnień jest jednym ze środków organizacyjnych, w niektórych przepisach sektorowych obowiązkowym na piśmie.
- Każdy pracownik apteki z dostępem do danych osobowych, także praktykant i stażysta, powinien mieć określony przez administratora zakres dostępu.
- Upoważnienie jest wygodnym sposobem wykazania tej kontroli i podstawą do nadania uprawnień w systemie apteki.
- Dla danych o zdrowiu i innych danych szczególnych pracowników Kodeks pracy wymaga pisemnego upoważnienia wydanego przez pracodawcę (art. 22¹b § 3 KP).
Streszczenie
Odpowiedź urzędu w dziale dla inspektorów ochrony danych, wytworzona 29.11.2019 r. Art. 29 RODO stanowi, że osoba działająca z upoważnienia administratora przetwarza dane wyłącznie na jego polecenie, a art. 32 ust. 4 każe administratorowi podjąć działania, by tak było. Urząd odwołuje się do angielskiej wersji („acting under the authority”) i wnioskuje, że chodzi o kontrolę administratora nad tym, kto i w jakim zakresie ma dostęp do danych.
Środki takie powinny objąć nie tylko stałych pracowników, ale też osoby, którym administrator zlecił prace, np. praktykantów i stażystów. Wyjątkiem jest podmiot przetwarzający i jego pracownicy. „Wydawanie upoważnień może być jednym z takich środków organizacyjnych”, a na ich podstawie nadaje się uprawnienia w systemie informatycznym.
Urząd wskazuje, że ustawa z 21 lutego 2019 r. wprowadziła w przepisach sektorowych obowiązek pisemnego upoważnienia, w tym w art. 22¹b § 3 Kodeksu pracy. W tych przypadkach do przetwarzania danych mogą być dopuszczone wyłącznie osoby z pisemnym upoważnieniem administratora.
Dotyczy przepisów
- art. 22¹b § 3 KPKodeks pracy