Ostatnia aktualizacja: 15 czerwca 2026
Czy musisz wyznaczyć inspektora ochrony danych? – art. 37 RODO
- Przetwarzania dokonują organy lub podmioty publiczne – z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości.
- Główna działalność administratora lub podmiotu przetwarzającego polega na operacjach przetwarzania, które ze względu na swój charakter, zakres lub cele wymagają regularnego i systematycznego monitorowania osób, których dane dotyczą na dużą skalę.
- Główna działalność polega na przetwarzaniu na dużą skalę szczególnych kategorii danych osobowych (np. zdrowia, poglądów, danych biometrycznych) lub danych dotyczących wyroków skazujących i naruszeń prawa.
Dobrowolne powołanie inspektora ochrony danych
Jak wybrać Inspektora Ochrony Danych (IOD) – wewnętrzny czy zewnętrzny?
- Wewnętrzny czy zewnętrzny inspektor ochrony danych? Wybór zależy od wielkości i struktury organizacji, poziomu ryzyka oraz dostępności pracowników. Wewnętrzny IOD lepiej zna firmę, a zewnętrzny może wnieść świeże spojrzenie i doświadczenie z innych organizacji.
- Czy, decydując się na wewnętrznego IOD, można wyznaczyć dowolnego pracownika? – RODO wymaga, aby inspektor ochrony danych posiadał odpowiednią wiedzę fachową i doświadczenie oraz aby jego stanowisko nie prowadziło do konfliktu interesów (art. 37 ust. 5 i art. 38 ust. 6 RODO). Wytyczne ERODO wskazują, że prezes zarządu, dyrektor IT czy szef HR nie są dobrymi kandydatami na IOD, jeśli jednocześnie decydują o celach i sposobach przetwarzania danych.
- Jakie kwalifikacje powinien mieć kandydat na inspektora ochrony danych? Oprócz wiedzy o prawie ochrony danych ważna jest znajomość IT, bezpieczeństwa informacji, procesów biznesowych/organizacyjnych oraz umiejętności komunikacyjne.
- Jak formalnie wyznaczyć IOD i zgłosić go Prezesowi UODO? – zasady te określa ustawa z 2018 r. (m.in. art. 10–11) oraz wytyczne UODO. Powołanie IOD należy odpowiednio udokumentować i zgłosić do rejestru IOD prowadzonego przez Prezesa UODO.
Zadania inspektora ochrony danych (IOD) – co robi IOD w praktyce?
- informowanie administratora, podmiotu przetwarzającego oraz pracowników o obowiązkach wynikających z RODO i innych przepisów o ochronie danych osobowych oraz doradztwo w tym zakresie,
- monitorowanie przestrzegania przez te osoby przepisów RODO i wewnętrznych polityk ochrony danych,
- działania zwiększające świadomość prawną wśród personelu przetwarzającego dane (szkolenia, materiały informacyjne),
- udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych (DPIA) oraz monitorowanie jej wykonania,
- współpraca z organem nadzorczym (Prezesem UODO), pełnienie funkcji punktu kontaktowego dla organu oraz, zgodnie z art. 38 ust. 4, dostępność dla osób, których dane dotyczą, we wszystkich sprawach związanych z przetwarzaniem danych.
Inspektor ochrony danych w organizacji – miejsce IOD w strukturze
- nie otrzymywał instrukcji dotyczących wykonywania swoich zadań,
- nie był odwoływany ani karany za realizację swoich zadań,
- podlegał bezpośrednio najwyższemu kierownictwu.
FAQ – Inspektor ochrony danych w praktyce
Nie. Obowiązek wyznaczenia inspektora ochrony danych dotyczy głównie organów i podmiotów publicznych, firm przetwarzających dane wrażliwe lub dotyczące wyroków skazujących na dużą skalę oraz organizacji, których główną działalnością jest regularne i systematyczne monitorowanie osób na dużą skalę. Pozostałe organizacje mogą dobrowolnie powołać IOD.
RODO nie wymaga, aby inspektor był powołany na czas nieokreślony. Jednak zgodnie z art. 38 ust. 3 i wyrokiem TSUE C‑453/21 nie można go odwołać tylko dlatego, że jego działania są niewygodne dla zarządu. Warunki rozwiązania umowy nie mogą naruszać niezależności IOD.
Tak, ale tylko jeśli nie prowadzi to do konfliktu interesów (art. 38 ust. 6 RODO). TSUE i UODO wskazują, że nie można łączyć funkcji IOD z rolami, które decydują o celach i sposobach przetwarzania danych, jak prezes zarządu, dyrektor IT czy szef HR.
Tak. RODO pozwala wyznaczyć IOD na podstawie umowy o świadczenie usług (outsourcing). Trzeba jednak zapewnić zewnętrznemu inspektorowi odpowiednie zasoby, dostęp do danych i niezależność. Zakres jego zadań powinien być jasno określony w umowie.
Nie. Za zgodność przetwarzania z RODO odpowiada administrator danych (art. 24 RODO). Inspektor ochrony danych ma rolę doradczą, monitorującą i informacyjną. Może natomiast ponosić odpowiedzialność za naruszenie innych przepisów (np. cięzkie naruszenie obowiązków pracowniczych czy popełnienie wykroczeń lub przestępstw), jeśli jego działanie wykracza poza wykonywanie funkcji IOD.
Tak. Zgodnie z art. 37 ust. 7 RODO dane kontaktowe IOD muszą być przekazane organowi nadzorczemu i upublicznione dla osób, których dane dotyczą, na przykład w polityce prywatności lub na stronie internetowej. Dzięki temu każdy może skontaktować się z IOD bezpośrednio.
Brak wyznaczenia inspektora ochrony danych, gdy jest to wymagane, lub wyznaczenie go niezgodnie z RODO (na przykład przy rażącym konflikcie interesów), może skutkować karą do 10 mln EUR lub 2% globalnego obrotu zgodnie z art. 83 ust. 4 lit. a RODO. UODO nakładał już kary za brak powołania i za brak publikacji danych kontaktowych IOD.


