Jeden IOD dla trzech administratorów
Każdy z wyżej wskazanych administratorów (prezesi i dyrektorzy właściwych sądów oraz sądy) zobowiązany jest do wyznaczenia IOD. Od rodzaju zadań, które każdy z nich realizuje zależy, czy obowiązek ten wynika z RODO i ustawy o ochronie danych osobowych, czy też - jak w przypadku sądu – zarówno z RODO i ustawy o ochronie danych osobowych, jak i ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości.
Przekładając to na praktykę, należy przewidywać, że w większości przypadków prezes sądu i dyrektor sądu wyznaczą do pełnienia funkcji IOD tę samą osobę, która pełni tę funkcję dla sądu jako administratora. Przy czym sąd jest administratorem danych przetwarzanych na podstawie RODO i ustawy z dnia 14 grudnia 2018 r. Możliwość wyznaczenia jednej, tej samej osoby, dla kilku podmiotów publicznych przewiduje art. 37 ust. 3 RODO oraz art. 46 ust. 3 ustawy z dnia 14 grudnia 2018 r.
W takim przypadku trzeba pamiętać, że inspektor obsługujący trzech administratorów musi realizować zadania zarówno na podstawie RODO, jak i na podstawie ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości. Wymienione akty prawne przewidują pewne odrębności w zakresie zadań inspektorów, np. do zadań IOD wynikających z ustawy z dnia 14 grudnia 2018 r. należy przeprowadzanie na zlecenie Prezesa UODO sprawdzeń stosowania przepisów tej ustawy przez administratora.
Ponadto IOD pełniący funkcję zarówno na podstawie RODO, jak i ustawy wdrażającej tzw. dyrektywę policyjną powinien spełniać wymagania dla inspektorów przewidziane w obu aktach prawnych, np. ustawa z dnia 14 grudnia 2018 r. przewiduje dla inspektorów wymóg posiadania pełnej zdolności do czynności prawnych oraz korzystania z pełni praw publicznych, a także braku skazania prawomocnym wyrokiem orzeczonym za przestępstwo lub przestępstwo skarbowe popełnione umyślnie (art. 46 ust. 2 pkt. 1 i 3).
Zakres działania inspektora
W przypadku sądów ze względu na ochronę niezawisłości sędziowskiej z zakresu kompetencji inspektora wyłączone są operacje przetwarzania danych mieszczące się w czynnościach orzeczniczych (sprawowania wymiaru sprawiedliwości). Jednakże w zakresie całej pozostałej działalności sądu związanej z przetwarzaniem danych (np. realizowania uprawnień osób, których dane dotyczą, prowadzenia rejestrów i wykazów czynności przetwarzania, właściwego zabezpieczania danych osobowych, zgłaszania naruszeń ochrony danych) inspektor powinien służyć swoim merytorycznym wsparciem zarówno kierownictwu sądu, jak i jego pracownikom. Oznacza to także, że większość praktyk, procedur, sposobów zabezpieczeń danych osobowych wypracowanych przez sądy na podstawie RODO i ustawy o ochronie danych osobowych powinno być rozwijane i kontynuowane z uwzględnieniem zarówno wymogów RODO, jak i ustawy wdrażającej dyrektywę policyjną.
Poinformowanie o wyznaczeniu IOD osób, których dane dotyczą oraz UODO
O wyznaczeniu inspektora oraz o zakresie i podstawach jego działania (zarówno RODO, jak i ustawa z dnia 14 grudnia 2018 r.) na rzecz trzech administratorów powinni dowiedzieć się zarówno wszystkie osoby przetwarzające dane osobowe w sądzie, jak i osoby, których dane dotyczą oraz organ nadzorczy. Dla osób, których dane dotyczą, oraz dla organu nadzorczego IOD jest bowiem punktem kontaktowym zgodnie z art. 38 ust. 4 i art. 39 ust. 1 lit. e RODO oraz art. 47 ust. 1 pkt 7 i 8 ustawy z dnia 14 grudnia 2018 r.