Trei litere care apar tot mai des în GDPR și în anunțurile de angajare. Hai să lămurim, fără termeni complicați, ce e de fapt un DPO și cu ce se ocupă.
„Aveți un DPO?" Este o întrebare pe care companiile o aud tot mai des — de la clienți mari, de la parteneri, uneori chiar de la autoritate. Și de multe ori urmează o pauză stânjenitoare, pentru că nu toată lumea știe ce înseamnă, de fapt, aceste trei litere.
Hai să le lămurim. Fără citate seci din lege și fără jargon.
DPO vine din engleză, de la Data Protection Officer. În română îi spunem Responsabil cu protecția datelor. Este persoana (sau, prin externalizare, firma) care se asigură că o organizație tratează corect datele oamenilor: ale clienților, ale angajaților, ale oricui îi lasă o informație personală.
Rolul nu e o invenție de marketing. El este scris negru pe alb în GDPR, în articolele 37, 38 și 39. Acolo găsești când e nevoie de un DPO, ce poziție trebuie să aibă în organizație și ce are de făcut.
Cel mai simplu mod de a-l înțelege: DPO-ul e ca un consilier de încredere pe partea de date. Nu conduce el firma, dar îți spune din timp unde calci greșit și cum să eviți o amendă sau o pierdere de încredere.
Articolul 39 din RGPD enumeră, pe scurt, ce face un DPO. Le traducem pe limba de zi cu zi.
Mai e un detaliu important: DPO-ul își face treaba ținând cont de risc. Adică nu pune aceeași presiune pe o listă de newsletter și pe o bază de date medicale. Acolo unde miza e mare pentru oameni, atenția lui crește.
Nu orice firmă e obligată să aibă un DPO. Legea cere acest lucru în trei situații (art. 37):
În rest, poți numi un DPO și voluntar. Mulți o fac, pentru că un partener serios o cere sau pentru liniștea de a ști că cineva se uită constant pe partea asta. Pragul de la care apare obligația e cel descris mai sus — iar dacă vrei să vezi cum arată varianta externalizată, am detaliat-o în pagina despre DPO externalizat.
DPO-ul poate fi un angajat al firmei sau o persoană ori companie din afară, contractată pentru asta. Legea acceptă ambele variante. Pentru firmele mici și medii, varianta externalizată e adesea mai practică: ai expertiza la zi, fără să plătești un salariu întreg și fără riscul ca omul tău „de pe GDPR" să fie, de fapt, ocupat cu altceva. Despre cum funcționează, găsești detalii la DPO externalizat.
Indiferent de variantă, două condiții rămân la fel: DPO-ul trebuie să fie independent (nimeni nu îi dictează concluziile) și fără conflict de interese (nu poate fi, de pildă, șeful IT care decide tot ce apoi ar trebui să verifice).
Aici se nasc cele mai multe confuzii, așa că merită spus clar:
Un DPO bun nu e o bifă de conformitate. E omul care îți traduce regulile în pași simpli, te avertizează înainte să apară problema și vorbește în locul tău cu autoritatea când e nevoie. Iar dacă rolul e ținut serios — fie intern, fie externalizat — se vede: mai puține surprize, mai multă încredere din partea clienților și a partenerilor.
DPO vine de la Data Protection Officer, adică Responsabilul cu protecția datelor. Este persoana care veghează ca o organizație să folosească datele oamenilor corect și conform regulilor GDPR. Rolul este descris în articolele 37-39 din RGPD.
Informează și sfătuiește conducerea și angajații despre obligațiile lor, verifică dacă regulile sunt respectate, ajută la evaluarea riscurilor (DPIA), este punct de contact pentru oameni și pentru autoritate (ANSPDCP) și cooperează cu aceasta. Pe scurt: îndrumă, verifică și ține legătura.
Când ești autoritate sau instituție publică, când urmărești sistematic și pe scară largă comportamentul oamenilor, sau când prelucrezi pe scară largă date sensibile (sănătate, condamnări etc.). În rest, poți numi unul voluntar.
Nu. Răspunderea pentru respectarea legii rămâne la organizație (operatorul de date). DPO-ul îndrumă și verifică, dar nu decide el cum se folosesc datele și nu este sancționat în locul companiei.
Îți punem la dispoziție un Responsabil cu protecția datelor externalizat: îndrumare, verificări periodice, punct de contact cu autoritatea și liniștea că cineva chiar se ocupă — fără costul unui angajat în plus.