Reklama
Opracowanie · Urząd Ochrony Danych Osobowych

Czy administrator powinien udzielać upoważnień do przetwarzania danych?

Organ
Urząd Ochrony Danych Osobowych
Data
29 listopada 2019

Co z tego wynika

UODO wyjaśnia, że z art. 29 i art. 32 ust. 4 RODO wynika obowiązek zapewnienia, by dane przetwarzały tylko osoby działające z upoważnienia administratora, a wydawanie upoważnień jest jednym ze środków organizacyjnych, w niektórych przepisach sektorowych obowiązkowym na piśmie.

  • Każdy pracownik apteki z dostępem do danych osobowych, także praktykant i stażysta, powinien mieć określony przez administratora zakres dostępu.
  • Upoważnienie jest wygodnym sposobem wykazania tej kontroli i podstawą do nadania uprawnień w systemie apteki.
  • Dla danych o zdrowiu i innych danych szczególnych pracowników Kodeks pracy wymaga pisemnego upoważnienia wydanego przez pracodawcę (art. 22¹b § 3 KP).

Streszczenie

Odpowiedź urzędu w dziale dla inspektorów ochrony danych, wytworzona 29.11.2019 r. Art. 29 RODO stanowi, że osoba działająca z upoważnienia administratora przetwarza dane wyłącznie na jego polecenie, a art. 32 ust. 4 każe administratorowi podjąć działania, by tak było. Urząd odwołuje się do angielskiej wersji („acting under the authority”) i wnioskuje, że chodzi o kontrolę administratora nad tym, kto i w jakim zakresie ma dostęp do danych.

Środki takie powinny objąć nie tylko stałych pracowników, ale też osoby, którym administrator zlecił prace, np. praktykantów i stażystów. Wyjątkiem jest podmiot przetwarzający i jego pracownicy. „Wydawanie upoważnień może być jednym z takich środków organizacyjnych”, a na ich podstawie nadaje się uprawnienia w systemie informatycznym.

Urząd wskazuje, że ustawa z 21 lutego 2019 r. wprowadziła w przepisach sektorowych obowiązek pisemnego upoważnienia, w tym w art. 22¹b § 3 Kodeksu pracy. W tych przypadkach do przetwarzania danych mogą być dopuszczone wyłącznie osoby z pisemnym upoważnieniem administratora.

Dotyczy przepisów

Zgłoś błąd lub pomysł
Czego dotyczy zgłoszenie?