Институт офицера по защите персональных данных в грузинском законодательстве
Офицер по защите персональных данных — это фигура, которая лично обеспечивает законность защиты данных в организации. Этот институт определён статьёй 33 закона Грузии «О защите персональных данных», и именно на эту статью опирается и модель аутсорсинга — передача функции офицера внешнему лицу по договору оказания услуг. На этой странице рассмотрено, кто обязан назначать офицера, каковы его функции и как работает модель аутсорсинга в соответствии с законом.
Важное начальное уточнение: это не режим сертификации, и закон не требует формальностей, связанных с особой квалификацией. Требование иное: офицер должен обладать надлежащими знаниями в сфере защиты данных, должен, с учётом конкретных обстоятельств, отчитываться перед максимально высоким уровнем управленческой структуры, и его независимость должна быть обеспечена.
Кто обязан назначать офицера
Согласно первому пункту статьи 33, назначение или определение офицера по защите персональных данных обязательно для: государственного учреждения, страховой организации, коммерческого банка, микрофинансовой организации, кредитного бюро, компании электронной связи, авиакомпании, аэропорта, медицинского учреждения, а также ответственного за обработку лица и уполномоченного на обработку лица, которые обрабатывают данные большого числа субъектов или осуществляют систематический и масштабный мониторинг их поведения.
Помимо перечисленных случаев, другие ответственные лица вправе по собственному усмотрению назначать или определять офицера. Круг лиц, не имеющих этой обязанности, определяется нормативным актом генерального аудитора.
Функции офицера
Закон точно регулирует функции офицера. Он обеспечивает информирование и консультирование ответственного лица, уполномоченного лица и их сотрудников по вопросам, связанным с защитой данных, включая принятие или изменение регулирующих правовых норм; участвует в разработке внутренних регуляций и документа оценки воздействия на защиту данных; осуществляет мониторинг исполнения грузинского законодательства и внутренних организационных документов; анализирует поступающие заявления и жалобы и выдаёт рекомендации; получает консультации Службы государственного аудита и представляет организацию во взаимоотношениях с ней; представляет по её требованию информацию и документы; координирует и контролирует исполнение её заданий и рекомендаций; а при обращении субъекта данных обеспечивает предоставление ему информации о процессах обработки и его правах.
Эти функции отражают то, что офицер — не номинальная должность: это центр знаний, контроля и коммуникации, стоящий между организацией и надзорным органом.
Модель аутсорсинга: как она допустима
Третий пункт статьи 33 прямо устанавливает законность аутсорсинга: функцию офицера может выполнять сотрудник ответственного или уполномоченного лица либо другое лицо на основании договора оказания услуг. Это значит, что договор оказания услуг с внешним партнёром — полноценный законный путь, нанимать сотрудника не обязательно.
Тот же пункт допускает и совмещение должностей: офицер вправе выполнять и другую функцию, если это не порождает конфликт интересов. Согласно четвёртому пункту, у нескольких ответственных или уполномоченных лиц может быть общий офицер, если обеспечено его полноценное выполнение функций; для государственных учреждений допускается и назначение общего офицера для нескольких государственных учреждений.
Седьмой пункт определяет обязанности организации: должно быть обеспечено надлежащее вовлечение офицера в процесс принятия значимых решений, его обеспечение соответствующими ресурсами и его независимость при осуществлении деятельности. При временном отсутствии или прекращении полномочий другое лицо должно быть наделено полномочиями офицера без неоправданной задержки.
Согласно восьмому пункту статьи 33, ответственное лицо и уполномоченное лицо обязаны в течение 10 рабочих дней с момента назначения или определения офицера, а также его замены, уведомить Службу государственного аудита о его личности и контактной информации, которую служба публикует. Одновременно личность и контактная информация офицера должны проактивно публиковаться на веб-сайте или другим доступным способом.
Фигура офицера — также часть учёта: соответствующий подпункт первого пункта статьи 28 прямо включает личность и контактную информацию офицера по защите персональных данных в учёт, связанный с обработкой.
Ответственность за неисполнение обязанности назначения
Статья 82 устанавливает санкцию в две ступени. Неисполнение обязанности, связанной с назначением офицера, предусмотренной первым пунктом статьи 33, влечёт предупреждение правонарушителя. Неисполнение той же обязанности в течение 1 года с момента наложения генеральным аудитором административного взыскания влечёт штраф в размере 3 000 лари.
Команда Legal.ge предлагает услугу аутсорсинга офицера по защите персональных данных: полное выполнение функций на основании договора оказания услуг, коммуникацию со Службой государственного аудита и ведение уведомлений в срок 10 рабочих дней, а также разделение общих знаний, качественно обеспечивающих законность вашей организации.
Часто задаваемые вопросы
Ниже — вопросы, которые часто задают об аутсорсинге офицера по защите данных.
Можно ли передать функцию офицера на аутсорсинг?
Да — по пункту 3 статьи 33 функцию может выполнять сотрудник или иное лицо на основании договора услуг; несколько организаций могут иметь и общего офицера.
Какая санкция предусмотрена?
По статье 82: при первом нарушении — предупреждение; при повторном в течение 1 года с наложения административного взыскания генеральным аудитором — штраф в 3 000 лари.
В какой срок уведомляется Государственная служба аудита?
В течение 10 рабочих дней с назначения, определения или изменения — с указанием данных офицера и контактных данных, с публикацией на сайте.
Как мы помогаем на Legal.ge
Решение об аутсорсинге офицера требует обоснованной оценки: наличия обязанности, организации функции и риска санкций. На Legal.ge вы можете обратиться к специалисту по защите данных. Обратитесь за консультацией.
