31. 10. 2022
Zodpovedná osoba podľa GDPR sa môže dostať do konfliktu záujmov. Jedná sa najmä o prípady, kedy zodpovedná osoba (DPO) môže plniť iné úlohy a povinnosti. GDPR konflikt záujmov u zodpovednej osoby definuje tak, že prevádzkovateľ a / alebo sprostredkovateľ majú zabezpečiť, aby pri vykonávaní takýchto úloh neviedla žiadna úloha ku konfliktu záujmov.1
Na účely článku 38 ods. 6 GDPR Nariadenia, zodpovedná osoba (DPO) môže plniť iné úlohy a povinnosti. Prevádzkovateľ alebo sprostredkovateľ zabezpečia, aby žiadna z takýchto úloh neviedla ku konfliktu záujmov.
Z predmetného ustanovenia vyplýva, že in-house DPO má možnosť vykonávať aj iné pracovné úlohy, ktoré však nemôžu viesť ku konfliktu záujmov. V zmysle usmernení Pracovnej skupiny zriadenej podľa čl. 29, absencia konfliktu záujmov úzko súvisí s požiadavkou, aby DPO konal nezávisle.2 To znamená, že zodpovedná osoba k GDPR nemôže v organizácií zastávať pozíciu, v ktorej by určoval / a účely a prostriedky spracúvania osobných údajov.
Každá organizácia by za účelom posúdenia konfliktu záujmov in-house DPO mala postupovať v súlade s „best practice“ nasledovné:
Taktiež platí zodpovednosť prevádzkovateľov a sprostredkovateľov za splnenie podmienky podľa čl. 38 ods. 6 GDPR a to nepretržite, t. j. po dobu trvania funkcie DPO.
Je známe, že za porušenie povinností vyplývajúcich z článku 38 ods. 6 GDPR je možné prevádzkovateľom a sprostredkovateľom uložiť pokutu. A to do výšky 10 000 000 eur alebo v prípade podniku až do výšky 2% z celkového svetového ročného obratu za predchádzajúci účtovný rok, podľa toho ktorá suma je vyššia.3
V závislosti od typu a veľkosti organizácie je otázka možného konfliktu záujmov in-house DPO predmetom posúdenia na case-by-case báze. Avšak úlohy DPO by nemali vykonávať najmä nasledovné pozície:
Stručný prehľad prípadov z rozhodovacej praxe:
Príslušný dozorný orgán uložil dcérskej spoločnosti v rámci skupiny e-commerce so sídlom v Berlíne pokutu z dôvodu porušenia konfliktu záujmov, ktorý súvisel s výkonom funkcie DPO. Dôvodom pre uloženie pokuty bol konflikt záujmov DPO, nakoľko DPO zároveň plnil úlohy štatutárneho zástupcu v dvoch servisných spoločnostiach v rámci skupiny. T. j. DPO vykonával v rámci servisných spoločností monitorovanie súladu s príslušnou legislatívou na úseku ochrany osobných údajov a zároveň tieto spoločnosti manažoval.
V danom prípade príslušný dozorný orgán v roku 2021 v rámci dozornej činnosti organizáciu upozornil na nesúlad s príslušnými predpismi. Aj napriek varovaniu zo strany regulátora však organizácia nezjednala nápravu (vyhodnotené ako úmyselné konanie) a za danú praktiku uložil pokutu vo výške 525 000 eur.4
Pri ukladaní pokuty boli vzaté do úvahy viaceré faktory, najmä výška obratu dosiahnutého za predchádzajúce účtovné obdobie, veľký počet klientov, vrátanie úmyselného konania organizácie.
Príslušný dozorný orgán vydal rozhodnutie, ktorým uložil prevádzkovateľovi (banka) so sídlom v Belgicku pokutu z dôvodu porušenia konfliktu záujmov v rámci plnenia úloh DPO. Podľa názoru regulátora, v danom prípade funkcia DPO nebola riadne vykonávaná a zlučiteľná s plnením ďalších úloh, nakoľko osoba DPO bola zároveň riaditeľom odborov Compliance, rizík a auditu. T. j. riaditeľ troch odborov zároveň určoval prostriedky a účely spracúvania osobných údajov organizácie.
V danom prípade bola pokuta vo výške 50 000 eur uložená s cieľom presadzovania pravidiel na úseku ochrany osobných údajov. Príslušný dozorný orgán v rozhodnutí zdôraznil, že nešlo o úmyselné, ale o závažné nedbanlivostné konanie zo strany dotknutej organizácie.5
Aplikačná prax niektorých jurisdikcií reflektuje snahu dôsledného presadzovania právnej úpravy na úseku ochrany osobných údajov aj v oblasti posudzovania konfliktu záujmov výkonu funkcie DPO.
Z uvedeného dôvodu odporúčame prehodnotiť možnú existenciu konfliktu záujmov interného DPO vo Vašej organizácií a prípadné zváženie zabezpečenie funkcie DPO externou formou na základe zmluvy o poskytovaní služieb.
V zmysle čl. 38 ods. 6 GDPR Nariadenia ↩
Za „závažnejšie“ porušenia je možné udeliť pokutu do 20 000 000 eur alebo v prípade podniku až do výšky 4% z celkového svetového ročného obratu za predchádzajúci účtovný rok. ↩
Nezlučiteľnosť a GDPR konflikt záujmov pri DPO – rozhodnutie z Belicka ↩
12. 8. 2022
GDPR Nariadenie, Videoškolenia11. 3. 2022
Cookies, VideoškoleniaLegislatívne povinnosti nám dávajú príležitosť na to, aby sme veci robili lepšie.
Vyplňte GDPR dotázník a získajte 30 minútovú konzultáciu ZDARMA.
Zistite viacNa všetky vaše otázky vám radi odpovieme e-mailom, telefonicky alebo na osobnom stretnutí.
Created by Wink & Nod
securion © 2021
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.