Wyznaczenie/odwołanie IOD i zawiadomienie o wyznaczeniu/odwołaniu IOD to dwa różne obowiązki.
Wyznaczenie/odwołanie IOD
Administrator/podmiot przetwarzający wyznacza i odwołuje IOD. Fakty te (w tym m.in. data wyznaczenia i odwołania) powinny być dokumentowane. Jednak zarówno przepisy RODO, jak i przepisy ustawy z 10 maja 2018 r. o ochronie danych osobowych oraz ustawy z 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości, nie zawierają regulacji w zakresie procedur wyznaczania i odwoływania IOD.
Wobec tego to do administratora/podmiotu przetwarzającego należy przyjęcie rozwiązań dotyczących wyznaczenia i odwołania IOD, w tym co do formy tych czynności.
Zatem administrator/podmiot przetwarzający - na podstawie regulacji wewnętrznych przyjętych w danej jednostce - dokonuje wyznaczenia i odwołania IOD w przyjętej przez siebie formie.
Sposób formalnego wyznaczenia czy odwołania IOD zależeć może w szczególności od formy prawnej podmiotu dokonującego takich czynności i związanego z tą formą sposobu podejmowania decyzji z zakresu zarządzania tym podmiotem. W niektórych jednostkach może to być np. zarządzenie.
Przyjmując rozwiązania w zakresie dokumentowania powyższych okoliczności należy zwrócić szczególną uwagę na to, aby zarówno dla administratora, jak i dla IOD nie było wątpliwości w jakim okresie IOD będzie pełnił, czy też pełnił swoją funkcję.
Zawiadomienie Prezesa UODO o wyznaczeniu/odwołaniu IOD
Dopiero po wyznaczeniu lub odwołaniu IOD administrator/podmiot przetwarzający ma obowiązek zawiadomić o tych faktach Prezesa UODO (organ nadzorczy). Powinien tego dokonać w terminie 14 dni od dnia wyznaczenia/odwołania IOD.
Celem tego obowiązku jest poinformowanie o fakcie wyznaczenia lub odwołania IOD przez określony podmiot oraz przekazanie organowi nadzorczemu imienia i nazwiska inspektora, a także adresu poczty elektronicznej lub numeru telefonu, poprzez które organ nadzorczy może kontaktować się z inspektorem w sprawach ochrony danych osobowych (np. w związku z udzielaniem konsultacji, czy w sprawach naruszeń).
Podsumowując należy zauważyć, że dniem wyznaczenia, czy odwołania IOD jest dzień, w którym administrator, czy podmiot przetwarzający dokonali tej czynności, nie zaś dzień zawiadomienia o tym fakcie Prezesa UODO.
Odpowiednie elektroniczne formularze znajdziecie Państwo na naszej stronie internetowej: ZGŁOŚ IOD PRZEZ BIZNES.gov.pl lub ZGŁOŚ IOD PRZEZ ePUAP.gov.pl.