- Czy upoważnienie do przetwarzania danych osobowych nadawane przez administratora danych zatrudnionym u niego osobom może mieć formę e-maila bez wykorzystania podpisu kwalifikowanego? – pyta czytelnik.
Zgodnie z art. 37 ustawy o ochronie danych osobowych (DzU z 2014 r., poz. 1182 ze zm.) do przetwarzania danych w firmie lub innej instytucji mogą być dopuszczone wyłącznie osoby posiadające upoważnienie nadane przez administratora danych. Tym ostatnim jest każda osoba, podmiot lub instytucja, która decyduje o celach i środkach przetwarzania danych, o czym przesądza art. 7 pkt 4 ustawy.
Jak należy rozumieć art. 37? Zgodnie z komentarzem autorstwa Barty i Markiewicza art. 37 ustanawia zakaz dopuszczania do przetwarzania danych osób innych niż mające do tego upoważnienie nadane przez administratora danych. Oznacza to, że do przetwarzania danych nie jest wystarczające upoważnienie wynikające ze stosunku prawnego łączącego daną osobę z administratorem danych, np. w związku z zawarciem umowy-zlecenia czy też umowy o świadczenie usług, do której stosuje się odpowiednio przepisy o zleceniu.
Andrzej Drozd w swoim komentarzu do ustawy wskazuje, że również osobom zatrudnionym u przetwarzającego (ew. wolontariuszom, praktykantom) omawiane upoważnienie nadaje administrator danych. Nie można wprawdzie wykluczyć umocowania przetwarzającego przez administratora danych do nadawania upoważnień w imieniu administratora. Upoważnienie takie jednak nie może być domniemane, np. z tytułu zawarcia umowy o przetwarzanie danych osobowych w myśl art. 31. Jak jednak dodaje autor, umocowanie przetwarzającego do nadawania omawianych upoważnień nie jest godne polecenia, ponieważ to administratora danych obciąża obowiązek szczególnej staranności w doborze osób upoważnionych do przetwarzania danych osobowych i wiążąca się z jego naruszeniem odpowiedzialność.
Wolność administratora
Z powyższych rozważań wynika, że decyzję co do tego, kto zostanie dopuszczony do przetwarzania danych osobowych administrowanych przez określony podmiot – administratora danych, oraz jaki będzie zakres wspomnianego upoważnienia, ustawodawca pozostawił administratorowi danych. Administrator powinien jednak dla realizacji tego uprawnienia stosować zasady przewidziane w ustawie o ochronie danych osobowych, w szczególności określone w jej rozdziale 5.