UODO sygnalizuje

Czyim zadaniem jest dopełnianie obowiązku informacyjnego?

Choć dopełnianie obowiązku informacyjnego to zadanie administratora, podmiot przetwarzający może wspierać go w jego realizacji. Jednak musi przy tym działać na wyraźne polecenie i zgodnie z instrukcjami administratora. Administrator musi zaś mieć pełną kontrolę nad treścią i zakresem obowiązku informacyjnego.

Takie stanowisko UODO przedstawił w odpowiedzi na pytanie jednego z inspektorów ochrony danych (IOD). Dotyczyło ono możliwości realizacji obowiązku informacyjnego przez podmiot przetwarzający działający na upoważnienie i pod kontrolą administratora. UODO wskazał, że zgodnie z art. 13 i 14 RODO administrator udziela osobie, której dane dotyczą, wymienionych w tych przepisach informacji na temat przetwarzania jej danych osobowych. Wskazane przepisy nie wymieniają podmiotu przetwarzającego jako właściwego do spełnienia obowiązku informacyjnego. Ponadto językowa wykładnia tego przepisu sugeruje, że obowiązek ten spoczywa wyłącznie na administratorze. Warto też zwrócić uwagę na zadania podmiotu przetwarzającego wymienione w art. 28 ust. 3 jako elementy obligatoryjne umowy powierzenia przetwarzania. Przepis ten nie wymienia wśród nich realizacji praw osoby, której dane dotyczą, w tym spełnienia obowiązku informacyjnego.

Wytyczne Grupy Roboczej art. 29 w sprawie przejrzystości na podstawie rozporządzenia 2016/679 (GR260 rev.01), w których szczegółowo omówiono problematykę obowiązku informacyjnego na podstawie art. 13 i 14 RODO (sekcja „Informacje udzielane osobie, której dane dotyczą – art. 13 i 14”), również nie odnoszą się do możliwości spełnienia obowiązku informacyjnego przez podmiot przetwarzający, a wszelkie zawarte w wytycznych wskazówki dotyczące tego zagadnienia odnoszą się do administratora. Wobec powyższego administrator powinien mieć pełną kontrolę nad treścią klauzuli informacyjnej, a podmiot przetwarzający, wspierając administratora w realizacji jego obowiązków, może jedynie działać zgodnie z instrukcjami administratora. Niemniej może on – działając na wyraźne polecenie i zgodnie z instrukcjami administratora – wspierać go w realizacji obowiązku informacyjnego, przekazując treść tego obowiązku osobom, których dane dotyczą.