Datu aizsardzības speciālista uzdevumi
Datu aizsardzības speciālista galvenie uzdevumi ir saistīti ar organizācijas darbības atbilstības Datu regulai kontroli. Šī nolūka sasniegšanai organizācija datu aizsardzības speciālistam varētu uzticēt pienākumus, kas līdzinās iekšējā auditora pienākumiem, tikai šauri specializētā – personas datu aizsardzības – jomā. Tālāk aprakstīsim izplatītākos, ar datu aizsardzības speciālista pienākumiem saistītos, uzdevumus:
Datu aizsardzības speciālistam ir jāvērtē citu struktūru sagatavoto dokumentu un procedūru atbilstība Datu regulai. Datu aizsardzības speciālists var sagatavot tikai tos dokumentus, kas pēc būtības neradīs interešu konfliktu viņa darbā.
Datu aizsardzības speciālistam var uzdot izstrādāt metodikas darbību veikšanai, lai veiktu personas datu apstrādes atbilstības pašnovērtējumu. Vienlaikus pašnovērtējuma rezultātus datu aizsardzības speciālistam jebkurā gadījumā jāspēj novērtēt neatkarīgi.
Organizācijas iekšējos noteikumus personas datu apstrādei personāla atlases laikā, konsultējoties ar datu aizsardzības speciālistu, izstrādā, piemēram, organizācijas juridiskās un/vai personāla atlases nodaļas. Datu aizsardzības speciālists sniedz gala novērtējumu par izstrādātā dokumenta atbilstību Datu regulai. |
- Atbilžu gatavošana uz datu subjekta pieprasījumiem
Lai arī organizācijas praksē bieži visu saziņu par personas datu aizsardzības jautājumiem uzdod datu aizsardzības speciālistam – šis nav pareizs risinājums.
Datu aizsardzības speciālistam ir jāizskata no fiziskām personām saņemtās sūdzības par personas datu apstrādes procesiem organizācijā, tai skaitā sniegt izvērstas atbildes par konkrētu personas datu apstrāžu elementiem.
Informāciju par organizācijas apstrādātiem personas datiem visdrīzākais sniegs organizācijas lietvedība sadarbībā ar datu aizsardzības speciālistu, kurš savukārt varētu sniegt lietvedībai atbalstu norādot kuru organizācijas personas datu apstrādes procesu ietvaros konkrētās personas dati varēja tikt apstrādāti. |
Datu regula nosaka, ka fiziskās personas, kuru dati tiek apstrādāti, var vērsties pie datu aizsardzības speciālista visos jautājumos, kas saistīti ar viņu personas datu apstrādi un Datu regulā paredzēto tiesību īstenošanu [2], tomēr tas nenozīmē, ka datu aizsardzības speciālistam atbildes uz šiem pieprasījumiem jāgatavo vienpersoniski.
Datu aizsardzības speciālistam ir jāizmeklē visas saņemtās fizisku personu sūdzības par to tiesību nodrošināšanu organizācijā un, ja tiek atklāti pārkāpumi, tad jāievieš pasākumi, kas nākotnē nodrošinās, lai organizācija ievērotu Datu regulā noteiktās prasības.
Atbilstoši
Datu aizsardzības speciālistam pēc saņemta datu subjekta informācijas pieprasījuma ir jāveic izmeklēšana ne tikai par to, kā organizācija nodrošina nepieciešamās informācijas izsniegšanu, bet arī iespējamo incidentu (ja informācijas pieprasījums saņemts notikuša incidenta kontekstā), noskaidrojot incidenta cēloņus un rodot risinājumus to novēršanai.
|
Neatbilstoši
Datu aizsardzības speciālists uz saņemtiem informācijas pieprasījumiem gatavotu formālas atbildes tikai Datu regulas prasību izpildes nodrošināšanai, pēc būtības neiedziļinoties ar datu apstrādi saistītajos lēmuma pieņemšanas procesos un informācijas pieprasījuma būtībā.
|
Viens no galvenajiem datu aizsardzības speciālista uzdevumiem ir organizācijas vadības konsultēšana par personas datu aizsardzības jautājumiem.
Lai datu aizsardzības speciālists varētu konsultēt organizācijas vadību, tam jāpiedalās ar personas datu aizsardzību un apstrādi saistītās augstākās un vidējās vadības sanāksmēs. Datu aizsardzības speciālistam jābūt klātesošam, kad tiek pieņemti lēmumi, kas ietekmēs personas datu apstrādi un aizsardzību organizācijā.
Informācija par plānotajām vai esošajām personas datu apstrādēm datu aizsardzības speciālistam ir sniedzama laicīgi, ļaujot pilnvērtīgi iepazīties ar tās būtību. Organizācijas vadībai datu aizsardzības speciālists ir jānodrošina ar pietiekošiem resursiem (personāla, materiāliem un laika), lai tas spētu efektīvi pildīt uzticētos uzdevumus.
Jāņem vērā, ka datu aizsardzības speciālists strādā visas organizācijas kopējās atbilstības Datu regulai vārdā. Piesaistītā datu aizsardzības speciālista darba kvalitāte nodrošinās organizācijas atbilstību Datu regulai.
Rekomendējam organizācijas vadībai vienmēr uzklausīt un izvērtēt datu aizsardzības speciālista viedokli par esošo vai plānoto datu apstrādi. Ja organizācija izlemj datu aizsardzības speciālista viedokli neņemt vērā, tad par labo praksi uzskatāms šāda lēmuma iemeslu dokumentēt, piemēram, sastādīt aktu par faktiskajiem apstākļiem lēmuma pieņemšanā. Tas nozīmē, ka, lai arī datu aizsardzības speciālista viedokli organizācijai nav jāuzskata par obligāti saistošu, tas vienmēr ir jāizvērtē un jāņem vērā lēmumu pieņemšanas procesā.
Organizācijai, ja noticis personas datu aizsardzības pārkāpums vai cits drošības incidents, bez nepamatotas kavēšanās ir jākonsultējas ar datu aizsardzības speciālistu. Tai skaitā, lai izvērtētu iespējamos riskus datu subjekta tiesībām un brīvībām, vai par notikušo incidentu ir jāziņo uzraudzības iestādei vai pašam datu subjektam, tāpat datu aizsardzības speciālists varētu konsultēt attiecībā uz primārajiem incidenta izmeklēšanas virzieniem.
- Apstrādes darbības reģistra uzturēšana
Datu regula nosaka pienākumu atsevišķos gadījumos organizācijām uzturēt apstrādes darbību reģistru [3]. Praksē, lai vienkāršotu organizācijas īstenoto personas datu apstrādes darbību uzraudzību, datu aizsardzības speciālists ieviesīs līdzīgu reģistru paša ērtībai. Līdz ar to organizācija var apsvērt arī šāda uzdevuma noteikšanu datu aizsardzības speciālista amata aprakstā kā vienu no tiešajiem veicamajiem pienākumiem. Šī uzdevuma veikšana datu aizsardzības speciālistam interešu konfliktu neradīs.
Vēršam uzmanību, ka datu aizsardzības speciālistam var būt arī citas funkcijas un uzdevumi, kas nav iekļauti šajā skaidrojumā un nerada interešu konfliktu amata pienākumu pildīšanai!