О чём эта статья

Статья 38 — гарантии независимости и защищённости DPO внутри организации, чтобы его роль не была формальной.

38(1)–38(2) — Вовлечённость и ресурсы

Контролёр и обработчик обеспечивают, что DPO надлежащим образом и своевременно вовлечён во все вопросы, касающиеся защиты персональных данных. Контролёр и обработчик поддерживают DPO в выполнении задач, предоставляя необходимые ресурсы и доступ к данным и операциям обработки, а также ресурсы для поддержания его профессиональных знаний.

38(3) — Независимость

DPO не получает указаний по выполнению своих задач. Он не может быть уволен или подвергнут санкциям контролёром или обработчиком за выполнение своих задач. DPO подчиняется непосредственно высшему руководству контролёра или обработчика.

38(4) — Доступность для субъектов

Субъекты данных могут обращаться к DPO по любым вопросам, связанным с обработкой их данных и реализацией их прав.

38(5)–38(6) — Конфиденциальность и совместительство

DPO связан обязательством конфиденциальности или секретности в отношении выполнения своих задач, в соответствии с правом Союза или государства-члена. DPO может выполнять и другие задачи и обязанности, если контролёр или обработчик обеспечивают отсутствие конфликта интересов.

Почему это важно

Эта статья — гарантия того, что DPO не превращается в «удобную» внутреннюю должность, зависимую от руководства. Если DPO одновременно занимает должность, которая сама определяет цели и средства обработки (например, директор по маркетингу) — это конфликт интересов и формальное нарушение Art. 38(6).