О чём эта статья

Статья 39 перечисляет, чем именно должен заниматься DPO — это не декоративная должность, а конкретный набор обязанностей.

Задачи DPO

DPO как минимум:

  • информирует и консультирует контролёра, обработчика и работников, осуществляющих обработку, об их обязанностях по GDPR;
  • осуществляет мониторинг соблюдения GDPR, других норм о защите данных и политик контролёра/обработчика в этой области, включая распределение ответственности, повышение осведомлённости и обучение персонала, а также связанные аудиты;
  • предоставляет консультации по DPIA (Art. 35) и контролирует её выполнение;
  • сотрудничает с надзорным органом;
  • выступает контактным лицом для надзорного органа по вопросам обработки, включая предварительную консультацию (Art. 36), и консультируется по любым иным вопросам.

При выполнении этих задач DPO должен учитывать риск, связанный с операциями обработки, принимая во внимание природу, объём, контекст и цели обработки.

Почему это важно

Эта статья превращает «у нас есть DPO» в проверяемый факт: если у организации формально назначен DPO, но он не проводит реального мониторинга, не консультирует по DPIA и не является точкой контакта для регулятора — назначение существует только на бумаге, что само по себе подрывает требование Art. 37.