Длъжностно лице по защита на личните данни (ДЛЗД) стана особено популярна, а в някои случаи и задължителна фигура след влизането в сила през 2018 на новия Регламент за защита на личните данни (GDPR), който изведе на хоризонта една нова фигура, която е натоварена с немалко задачи във връзка със спазване разпоредбите на европейското законодателство. Регламентът има пряко приложение в държавите-членки и не е задължително допълнително уреждане на неговата материя и на национално ниво. Въпреки това обаче, след повече от година от влизането в сила на Регламента, бяха променени Законът за защита на личните данни, както и други национални актове, които почти дословно имплементираха разпоредбите на европейския акт.
Длъжностното лицe по защита на данните (ДЛЗД), известно на английски език като Data Protection Officer (DPO), е ново както за българското, така и за по-голяма част от европейското общество и бизнес. Въпреки множеството спекулации, че именно това лице ще утежни бизнеса, това не е точно така. Основно поради факта, че не всяка фирма или организация трябва задължително да назначи свое ДЛЗД. Има три случая, в които обаче това е неизбежно и задължително. Те са:
- Публичен административен орган – такива са например общините, НАП, НОИ, КАТ и др. като в това число влизат всички държавни и общински публични сектори.
- При мащабно наблюдение на различни физически лица като основна дейност – под „мащабно“ се взема предвид: броя на засегнатите лица; обем на обработваните данни; продължителността на обработването. Според компетентния в случая орган – Работната група по чл. 29, типични примери за мащабно наблюдение са:
- Дейността на една болница при обработване на данните за здравословното състояние на пациентите
- Обработване на лични данни, включително местоположение, от доставчици на интернет или телефонни услуги
- Не е мащабно обработването на лични данни от отделен лекар или адвокат
- Обработване на „чувствителни“ данни (данни за расова или етническа принадлежност, политически възгледи и убеждения, здравословно състояние, сексуална ориентация и други).
Освен в тези изрично упоменати в Регламента случаи, всяка фирма (малка или голяма), предприятие или организация, дори и да няма задължение да назначи длъжностно лице по защита на данните (ДЛЗД), може да го направи и това в никакъв случай не би било грешно. Напротив, това е една от стъпките, с помощта на които организацията ясно може да докаже спазването на GDPR. Към назначаването на такова лице има още няколко съществени елемента.
Според новото европейско законодателство в областта на защитата на личните данни няма точни и конкретни изисквания, на които следва задължително да отговаря длъжностното лице по защита на личните данни. То се назначава с оглед на неговите професионални качества, като според становище на Комисията за защита на личните данни ДЛЗД е необходимо да притежава задълбочени експертни познания в областта на законодателството и практиката за защитата на личните данни, напр. адвокат, специализиращ именно в тази област. Срещу символична месечна сума един опитен адвокат – експерт в областта на защитата на личните данни би могъл да консултира професионално и по този начин да предотврати налагането на санкции на дадено предприятие за неспазване на действащото законодателство и GDPR. Освен това може да следи за всякакви промени в националното и европейското законодателство и да препоръча или съдейства с актуализацията на документацията за съответствие с GDPR. И не на последно място – да комуникира със субектите на лични данни (напр. отправили искане или жалба до търговеца) или с Комисията за защита на личните данни. Обикновено тази услуга не изисква ежедневни ангажименти и поради това, изненадващо или не, наемането на адвокат, който за изпълнява функцията на ДЛЗД, е значително по-евтино от наемането на отделен служител на трудов договор в предприятието.
Тъй като с навлизането на този Регламент, бизнесът не на шега се стресна от факта, че трябва да вложи доста финансови средства по съобразяването си с него, трябва да кажем също, че не е необходимо длъжностното лице, което ще обслужва дадена организация за защита на личните данни, да е новоназначено външно лице. Това може да бъде и вътрешно лице – част от персонала на предприятието, което да бъде назначено с изрична заповед на длъжност, която не е изрично предвидена в Регламента, но обикновено бива наименувана „Отговорник по защита на личните данни“. При по-големите компании, най-вече тези, които не оперират само в едно населено място или държава, е важно да се спомене, че група предприятия могат да назначат и само едно ДЛЗД за всички предприятия. Но условието е, че трябва да има осигурен достъп до него от всяко предприятие. Разбира се, тук „достъп“ не бива да се приема в буквалния смисъл на физически достъп до лицето. Достатъчно е по всяко време и от всяко място субектът на данните да има връзка с ДЛЗД. Преди това длъжностното лице задължително трябва да е официално представено като такова на всички работници или служители в организацията или предприятието.
Във връзка с горното, една от основните задачи на администраторите и на обработващите лични данни е да публикуват и да направят достъпни данните за контакт с ДЛЗД. Тази информация следва да се доведе до знанието и на надзорния орган в лицето на Комисията по защита на личните данни (за България). Това е така поради факта, че една от основните функции на това лице и именно да си сътрудничи постоянно с този водещ орган. Именно в тази връзка от Комисията за защита на личните данни направиха специално уведомление за назначаване на ДЛЗД. Това уведомление се изготвя от администратора на лични данни и се изпраща до Комисията. За това няма определен срок, нито санкция, ако не бъде сторено.
Изготвянето на оценка на въздействието върху защитата на данните е една от областите, в които ДЛЗД може да е от изключителна полза. Формално погледнато самата оценка на въздействието върху защитата на данните се прави от администратора на лични данни, но ДЛЗД може да подпомага неговата дейност, като даде своето становище, мнение, насоки и други. Администраторът и обработващите лични данни са длъжни да осигурят на длъжностното лице необходимите ресурси за изпълнение на неговите задачи, а също и неговата пълна независимост (от администратора и обработващия) – никой не може да влияе на неговите решения и политики за защита на данните. Не може да се допуска по какъвто и да е начин да се влияе върху неговата преценка, когато тя е свързана със защита на личните данни.
Сред основните задачи, които следва да изпълнява ДЛЗД са:
- Да отговаря на всички въпроси, отправени към него, от страна на субектите на данните – какви лични данни се обработват, как се съхраняват и всяка друга информация, свързана с тези данни
- Съветва администратора или обработващия личните данни по принципни положения, свързани с приложението на Регламента, както и по конкретни казуси, възникнали в практиката на предприятието
- Да съблюдава извършването на оценка на въздействието върху защитата на данните и да дава съвети и оказва помощ по нея
- Да подпомага по всякакъв възможен начин администратора или обработващия личните данни във връзка със защитата на техните права и бизнес интерес
- Да сътрудничи и да се консултира с надзорния орган (КЗЛД) като представител на администратора или обработващия лични данни
Наред с тези задачи, длъжностното лице може да изпълнява и други задачи, възложени му от администратора или обработващия личните данни, стига тези други задачи да не водят до конфликт на интереси с функцията му по спазване Регламент 2016/679 ЕС. В този аспект като пример за конфликт на интереси, може да се посочи, че длъжностно лице по защита на данните не може да бъде ръководите, управител на самата организация, главен или изпълнителен директор и други подобни длъжности.