Styczniowy „edukacyjny” Komunikat IOD-y jest poświęcony kolejnym pojęciom, które zostały przez prawodawcę unijnego zdefiniowane w art. 4 RODO. Tym razem przybliżone zostaną definicje „głównej jednostki organizacyjnej” oraz „przedstawiciela”.
DEFINICJA „GŁÓWNEJ JEDNOSTKI ORGANIZACYJNEJ”
Jak podkreślił dr P. Fajgielski „Potrzeba definicji tego pojęcia wynika z uwzględnienia przez prawodawcę unijnego procesów przetwarzania danych realizowanych w wielu państwach i konieczności wskazania jednostki, na którą przepisy nakładają wiele obowiązków związanych z ochroną danych osobowych” (P. Fajgielski [w:] Ochrona danych osobowych. Komentarz, Warszawa 2015).
Zgodnie z art. 4 pkt. 16 RODO „główna jednostka organizacyjna” oznacza:
„a) jeżeli chodzi o administratora posiadającego jednostki organizacyjne w więcej niż jednym państwie członkowskim – miejsce, w którym znajduje się jego centralna administracja w Unii, a jeżeli decyzje co do celów i sposobów przetwarzania danych osobowych zapadają w innej jednostce organizacyjnej tego administratora w Unii i ta jednostka organizacyjna ma prawo nakazać wykonanie takich decyzji, to za główną jednostkę organizacyjną uznaje się jednostkę organizacyjną, w której zapadają takie decyzje;
b) jeżeli chodzi o podmiot przetwarzający posiadający jednostki organizacyjne w więcej niż jednym państwie członkowskim – miejsce, w którym znajduje się jego centralna administracja w Unii lub, w przypadku gdy podmiot przetwarzający nie ma centralnej administracji w Unii – jednostkę organizacyjną podmiotu przetwarzającego w Unii, w której odbywają się główne czynności przetwarzania w ramach działalności jednostki organizacyjnej podmiotu przetwarzającego, w zakresie w jakim podmiot przetwarzający podlega szczególnym obowiązkom na mocy niniejszego rozporządzenia”.
Z powyższej definicji wynika, że pojęcie głównej jednostki organizacyjnej ma odmienne znaczenie, zależne od tego, czy chodzi o administratora (ADO), czy też podmiot przetwarzający (procesor).
JAK USTALIĆ GŁÓWNĄ JEDNOSTKĘ ORGANIZACYJNĄ
Zgodnie z motywem (36) preambuły RODO: „Główną jednostkę organizacyjną administratora w Unii należy określać na podstawie obiektywnych kryteriów; powinna ona oznaczać skuteczne i faktycznie zarządzanie za pośrednictwem stabilnych struktur polegające na podejmowaniu najważniejszych decyzji co do celów i sposobów przetwarzania. Kryterium to nie powinno zależeć od faktu, czy przetwarzanie danych osobowych odbywa się w tej lokalizacji. Obecność i wykorzystywanie środków technicznych i technologii do przetwarzania danych osobowych lub do czynności przetwarzania nie stanowią same w sobie o głównej jednostce organizacyjnej, nie są więc kryteriami decydującymi o jej określeniu”. W praktyce główną jednostką organizacyjną będzie najczęściej ta, w której znajduje się kierownictwo organizacji (np. zarząd spółki). Formalnie ustalenie głównej jednostki organizacyjnej przejawia się np. poprzez zgłoszenie wyznaczenia inspektora ochrony danych do konkretnego organu nadzorczego, który stanie się wówczas wiodącym dla tego administratora.
Należy jednak pamiętać, że ustalenie głównej jednostki organizacyjnej jest potrzebne w przypadku jednego podmiotu (ale posiadającego np. oddziały w różnych państwach), a nie grupy przedsiębiorstw. W związku z tym nie dotyczy to grupy kapitałowej, składającej się z kilku spółek (będących odrębnymi administratorami), a jednego administratora (osoby prawnej) posiadającego jednostki organizacyjne (np. oddziały) w kilku państwach UE.
DEFINICJA „PRZEDSTAWICIELA”
Zgodnie z art. 4 pkt. 17 RODO „przedstawiciel” oznacza: „osobę fizyczną lub prawną mającą miejsce zamieszkania lub siedzibę w Unii, która została wyznaczona na piśmie przez administratora lub podmiot przetwarzający na mocy art. 27 do reprezentowania administratora lub podmiotu przetwarzającego w zakresie ich obowiązków wynikających z niniejszego rozporządzenia”.
KIEDY NALEŻY WYZNACZYĆ PRZEDSTAWICIELA
Zgodnie z motywem (80) preambuły RODO „Gdy administrator lub podmiot przetwarzający niemający jednostki organizacyjnej w Unii przetwarza dane osobowe osób, których dane dotyczą, znajdujących się w Unii, a jego czynności przetwarzania wiążą się z oferowaniem towarów lub usług tym osobom w Unii (niezależnie od tego, czy wymaga od tych osób płatności) lub z monitorowaniem ich zachowania (o ile ma ono miejsce w Unii), to taki administrator lub podmiot przetwarzający powinien wyznaczyć przedstawiciela, chyba że przetwarzanie ma charakter sporadyczny, nie obejmuje – na dużą skalę – przetwarzania szczególnych kategorii danych osobowych, ani przetwarzania danych osobowych dotyczących wyroków skazujących i czynów zabronionych, i jest mało prawdopodobne, by ze względu na swój charakter, kontekst, zakres i cele powodowało ryzyko naruszenia praw lub wolności osób fizycznych, lub jeżeli administrator jest organem lub podmiotem publicznym”.
REPREZENTACJA PRZEZ PRZEDSTAWICIELA
Czynności wykonywane przez przedstawiciela polegają na wykonywaniu obowiązków administratora lub podmiotu przetwarzającego wynikających z przepisów RODO. Przedstawiciel będzie realizował m.in. obowiązek informacyjny oraz obowiązki wynikające z uprawnień osoby, której dane dotyczą. Przedstawiciel może być również adresatem ewentualnych działań organu nadzorczego.
PODSUMOWANIE
Przenosząc powyższe pojęcia na stany faktyczne warto rozważyć następujące przypadki:
- ADO posiadający jednostki organizacyjne (oddziały) w kilku państwach na terytorium UE – musi ustalić główną jednostkę organizacyjną w UE i nie wyznacza przedstawiciela;
- ADO nieposiadający na terytorium UE żadnych jednostek organizacyjnych – musi wyznaczyć przedstawiciela w UE;
- Procesor posiadający centralę i inne jednostki organizacyjne w kilku państwach UE – ma główną jednostką organizacyjną tam gdzie centralę i nie wyznacza przedstawiciela;
- Procesor bez centrali, ale posiadający oddziały na terytorium UE – musi określić główną jednostkę organizacyjną na terytorium UE, w której odbywają się główne powierzone czynności przetwarzania i nie wyznacza przedstawiciela;
- Procesor nieposiadający na terytorium UE żadnych jednostek organizacyjnych – musi wyznaczyć przedstawiciela.