[b]Zgodnie z ustawą [link=http://www.rp.pl/aktyprawne/akty/akt.spr;jsessionid=8B9409690A4959AE5E3437459284097C?id=166335]o ochronie danych osobowych[/link] administrator danych osobowych może powołać tzw. administratora bezpieczeństwa informacji. Z przepisów nie wynika wyraźnie, czy musi to być pracownik firmy i czy administrator bezpieczeństwa musi być osobą fizyczną. Ponieważ chcemy powołać taki podmiot w firmie, prosimy o wyjaśnienie tej kwestii[/b] – pisze czytelnik.
Zacznijmy od tego, że administrator danych osobowych może wyznaczyć administratora bezpieczeństwa informacji (ABI), który nadzoruje przestrzeganie reguł i zasad ochrony przyjętych w firmie, jeżeli nie robi tego sam administrator. Innymi słowy, jeżeli administrator sam wykonuje takie czynności, nie ma obowiązku powoływania ABI.
Natomiast w razie powoływania administratora bezpieczeństwa informacji ustawa o ochronie danych osobowych nie określa, w ramach jakiego stosunku prawnego może on wykonywać swoje obowiązki. Nic nie stoi na przeszkodzie, aby była to osoba spoza firmy, w szczególności pracownik innego przedsiębiorcy.
Należy jednak pamiętać, że niezależnie od tego czy jest to pracownik firmy czy osoba z zewnątrz, przepisy wskazują tryb powołania takiej osoby. W obu przypadkach wyznaczającym jest administrator danych.
Wyraźnie stanowi o tym art. 36 ust. 3 ustawy o ochronie danych osobowych (dalej uodo). Wybrana w ten sposób osoba powinna dawać rękojmię prawidłowego wykonywania obowiązków w zakresie nadzoru nad przestrzeganiem zasad bezpieczeństwa.