Wkrótce zacznie obowiązywać, z blisko półrocznym opóźnieniem, rozporządzenie do zmienionych od 1 stycznia 2015 r. przepisów ustawy o ochronie danych osobowych. Chodzi o rozporządzenie ministra administracji i cyfryzacji w sprawie trybu i sposobu realizacji zadań w celu zapewniania przestrzegania przepisów o ochronie danych osobowych przez administratora bezpieczeństwa informacji. Zostało już podpisane i teraz czeka na publikację w Dzienniku Ustaw. Nowe przepisy zaczną obowiązywać następnego dnia po ogłoszeniu.
Rozporządzenie precyzuje sposób realizacji przez administratora bezpieczeństwa informacji (tzw. ABI) zadań, które nakłada na niego ustawa. Wyznaczony przez administratora ABI ma obowiązek zapewnić przestrzeganie przepisów o ochronie danych osobowych. Realizacja tego zadania polega m.in. na kontrolowaniu przez ABI zgodności przetwarzania danych osobowych z przepisami o ochronie danych osobowych.
Kto musi stosować
Pierwszy projekt rozporządzenia był gotowy pod koniec grudnia 2014 r. i w założeniu powinien wejść w życie razem ze zmienioną ustawą, jednak liczba uwag zgłoszonych przez uczestników procesu legislacyjnego sprawiła, że ministerstwo przygotowało istotnie zmienioną wersję tego aktu. Porównanie pierwotnej wersji do wchodzącego w życie lada dzień aktu obrazuje skalę wprowadzonych zmian. Na szczególną uwagę zasługują dwie z nich.
Zmianie uległ sam tytuł rozporządzenia. Dodano wyrażenie wskazujące jednoznacznie, że przepisy powinny być realizowane przez ABI, a więc wyłącznie przez tych administratorów danych, którzy zdecydowali się na powołanie takiej osoby. Na tę z pozoru czysto redakcyjną zmianę należy spojrzeć łącznie z inną, która dotyczy pierwotnego brzmienia § 15. W wersji z grudnia 2014 r. przepis wskazywał jednoznacznie, że postanowienia tego aktu znajdują odpowiednie zastosowanie również do tych administratorów danych, którzy nie zdecydowali się na powołanie ABI. Rozporządzenie w obecnej wersji nie zawiera analogicznego postanowienia. Można więc dojść do wniosku, że skoro w tytule aktu prawnego wskazano wprost na podmiotowy zakres jego zastosowania, przy jednoczesnym usunięciu postanowienia o odpowiednim stosowaniu do administratorów danych, którzy nie powołali ABI, to rozporządzenie będą stosować wyłącznie administratorzy danych mający w swojej strukturze ABI powołanego zgodnie z nowymi przepisami.
Teza ta nie jest tak oczywista w świetle uwag zgłoszonych do wspomnianego § 15 rozporządzenia w wersji z grudnia 2014 r. Z jednej strony Rządowe Centrum Legislacji postulowało usunięcie wszystkich przepisów przejściowych, a więc również §15, wskazując jednocześnie, że przepisy te powinny znaleźć się w ustawie. Z drugiej zaś strony w swoich uwagach do rozporządzenia generalny inspektor ochrony danych osobowych wskazał, że jego zdaniem zapis § 15 jest zbędny, gdyż konieczność stosowania przepisów rozporządzenia przez administratorów danych, którzy nie powołali ABI, wynika z art. 36b ustawy. Zgodnie z przywołanym przepisem w przypadku niepowołania ABI jego zadania, z pewnymi wyjątkami, realizuje sam administrator danych. Ostatecznie usunięto § 15.