W firmie administrator bezpieczeństwa informacji (ABI) funkcjonuje w zarządzie. Do pełnienia tej funkcji osobę tę wyznaczył prezes w 2013 r. i nie była zgłaszana do GIODO. Osoba ta nie ma zmienionej umowy o pracę w zakresie funkcji, stanowiska czy etatu dotyczącego ABI. Czy po zmianie przepisów od stycznia 2015 r. ABI może być dalej osoba z zarządu (podległość ABI kierownikowi firmy) oraz czy musi to być osobny etat czy może wyodrębniona jego część? Czy jeśli członek zarządu nie może być ABI, spółce wolno powołać inną osobę z firmy podległą bezpośrednio zarządowi na część etatu?

Przepisy nie zabraniają, aby administratorem bezpieczeństwa informacji był członek zarządu. Zgodnie jednak z art. 36b ust. 7 ustawy o ochronie danych osobowych taki administrator powinien podlegać bezpośrednio kierownikowi jednostki organizacyjnej. Celem tej regulacji jest zagwarantowanie administratorowi niezbędnej niezależności w wykonywaniu obowiązków. Niewątpliwie taką autonomię ma członek zarządu firmy.

Z drugiej strony w praktyce łączenie funkcji członka zarządu z administratorem bezpieczeństwa danych może być bardzo problematyczne. Administratorem danych jest przecież spółka, której działaniami kieruje właśnie zarząd i to on odpowiada za przestrzeganie przepisów o ochronie danych osobowych. Administrator musiałby sam kontrolować swoje działania i o ewentualnych naruszeniach poinformować Generalnego Inspektora Ochrony Danych Osobowych we własnym sprawozdaniu. Prowadziłoby to do konfliktu interesów i tym samym uniemożliwiało lub przynajmniej poważnie utrudniało prawidłowe wykonywanie zadań ABI. Dlatego chociaż w przepisach nie ma jednoznacznego zakazu łączenia mandatu członka zarządu z ABI, lepiej do pełnienia tej funkcji powołać osobę spoza władz. Równie dobrze może to być ktoś spoza zakładu. Jeżeli administratorem miałby być jeden z obecnych pracowników, nowe zadania powinny być odzwierciedlone w opisie jego zakresu obowiązków.

—Krzysztof Gąsior, adwokat w K&L Gates Jamka sp.k.

Podstawa prawna: art. 36b ust. 7 ustawy z 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jedn. DzU z 2014 r., poz. 1182)