О чём эта статья
Статья 39 перечисляет, чем именно должен заниматься DPO — это не декоративная должность, а конкретный набор обязанностей.
Задачи DPO
DPO как минимум:
- информирует и консультирует контролёра, обработчика и работников, осуществляющих обработку, об их обязанностях по GDPR;
- осуществляет мониторинг соблюдения GDPR, других норм о защите данных и политик контролёра/обработчика в этой области, включая распределение ответственности, повышение осведомлённости и обучение персонала, а также связанные аудиты;
- предоставляет консультации по DPIA (Art. 35) и контролирует её выполнение;
- сотрудничает с надзорным органом;
- выступает контактным лицом для надзорного органа по вопросам обработки, включая предварительную консультацию (Art. 36), и консультируется по любым иным вопросам.
При выполнении этих задач DPO должен учитывать риск, связанный с операциями обработки, принимая во внимание природу, объём, контекст и цели обработки.
Почему это важно
Эта статья превращает «у нас есть DPO» в проверяемый факт: если у организации формально назначен DPO, но он не проводит реального мониторинга, не консультирует по DPIA и не является точкой контакта для регулятора — назначение существует только на бумаге, что само по себе подрывает требование Art. 37.