Inspektora ochrony danych trzeba wyznaczyć w trzech sytuacjach opisanych w art. 37 ust. 1 RODO: gdy przetwarzania dokonuje organ lub podmiot publiczny, gdy główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę albo na przetwarzaniu na dużą skalę danych szczególnych kategorii. W pozostałych przypadkach powołanie IOD jest dobrowolne.
Brzmi prosto, ale każde z tych pojęć rozstrzyga się inaczej, niż podpowiada intuicja. Poniżej opisujemy, kto ma obowiązek, kto może nim być, ile czasu jest na zgłoszenie do UODO i co grozi za zaniedbanie.
Kiedy powołanie IOD jest obowiązkowe
| Przesłanka | Czego dotyczy | Przepis |
| Organ lub podmiot publiczny | Z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości | art. 37 ust. 1 lit. a RODO |
| Regularne i systematyczne monitorowanie osób na dużą skalę | Musi to być główna działalność, nie czynność poboczna | art. 37 ust. 1 lit. b RODO |
| Przetwarzanie na dużą skalę danych szczególnych kategorii albo danych o wyrokach skazujących | Dane z art. 9 RODO (m.in. zdrowie, pochodzenie, poglądy, biometria) oraz z art. 10 | art. 37 ust. 1 lit. c RODO |
Trzy określenia wymagają uwagi, bo to na nich najczęściej opiera się błędna ocena.
„Główna działalność” to nie to samo co „działalność, w której przetwarza się dane”. Szpital przetwarza dane o zdrowiu jako nieodłączny element leczenia - to działalność główna. Zakład produkcyjny, który przetwarza dane o zdrowiu wyłącznie przy prowadzeniu listy płac i badaniach okresowych swoich pracowników, robi to pomocniczo i z tego tytułu obowiązek nie powstaje.
„Duża skala” nie ma w RODO progu liczbowego. Ocenia się ją przez liczbę osób, których dane dotyczą, zakres danych, okres przetwarzania i zasięg geograficzny - kryteria te wskazuje motyw 91 RODO oraz wytyczne Grupy Roboczej Art. 29 dotyczące inspektorów ochrony danych (WP 243), publikowane przez UODO. To ocena, a nie prosty rachunek, i dlatego warto ją udokumentować.
„Regularne i systematyczne monitorowanie” obejmuje między innymi profilowanie i śledzenie zachowań, w tym w internecie. Sam monitoring wizyjny na jednym obiekcie zwykle nie wystarcza do uznania go za główną działalność; inaczej bywa oceniany monitoring prowadzony jako usługa dla wielu podmiotów.
Kto jest organem lub podmiotem publicznym w polskim prawie
To jest miejsce, w którym polski ustawodawca powiedział więcej niż RODO, a bywa pomijane. Art. 9 ustawy o ochronie danych osobowych zamyka listę podmiotów objętych przesłanką z art. 37 ust. 1 lit. a. Są to:
- jednostki sektora finansów publicznych,
- instytuty badawcze,
- Narodowy Bank Polski.
Praktyczny wniosek jest jednoznaczny: spółka prawa handlowego nigdy nie jest „podmiotem publicznym” w rozumieniu tej przesłanki, nawet jeżeli wykonuje zadania publiczne albo jest własnością samorządu. Jeżeli obowiązek powołania IOD ma dotyczyć takiej spółki, musi wynikać z przesłanki b albo c, a nie z jej statusu właścicielskiego.
Czy moja firma musi wyznaczyć IOD
Praktyczna ścieżka decyzyjna sprowadza się do trzech pytań:
- Czy jesteśmy jednostką sektora finansów publicznych, instytutem badawczym albo NBP? Jeżeli tak - obowiązek istnieje i dalsza analiza jest zbędna.
- Czy nasza główna działalność polega na monitorowaniu osób na dużą skalę?
- Czy nasza główna działalność polega na przetwarzaniu na dużą skalę danych o zdrowiu, biometrycznych, o poglądach, przynależności, życiu seksualnym albo danych o wyrokach skazujących?
Trzy odpowiedzi „nie” oznaczają, że obowiązku nie ma. Nie oznaczają natomiast, że IOD jest zbędny - o tym niżej.
Ocena wypada twierdząco najczęściej w placówkach medycznych, laboratoriach, firmach prowadzących monitoring lub ochronę jako usługę, podmiotach zajmujących się marketingiem behawioralnym oraz dużych operatorach programów lojalnościowych. To obserwacja praktyki, a nie treść przepisu - każdy przypadek rozstrzyga się indywidualnie i warto ten wniosek zapisać, bo w razie kontroli to administrator wykazuje, że ocenę przeprowadził.
IOD powołany dobrowolnie podlega tym samym rygorom
To najczęstsza kosztowna pomyłka. Art. 37 ust. 4 RODO pozwala wyznaczyć inspektora także wtedy, gdy nie ma takiego obowiązku. Skutek jest jednak pełny: od chwili wyznaczenia stosuje się cały reżim z art. 37-39 RODO - niezależność, brak instrukcji, podleganie najwyższemu kierownictwu, zawiadomienie UODO i publikacja danych.
Powołanie „na wszelki wypadek” osoby, która ma przy okazji zajmować się czymś innym, nie zmniejsza ryzyka, tylko je zwiększa: tworzy obowiązki, których organ nadzorczy może wyegzekwować. Jeżeli obowiązku nie ma, alternatywą bywa audyt ochrony danych osobowych i wyznaczenie osoby odpowiedzialnej bez nadawania jej statusu inspektora. Co taki przegląd obejmuje i skąd bierze się jego obowiązek, opisaliśmy w tekście audyt RODO: czy jest obowiązkowy i co sprawdza.
Zgłoszenie IOD do UODO: 14 dni
Podmiot, który wyznaczył inspektora, zawiadamia Prezesa UODO w terminie 14 dni od dnia wyznaczenia (art. 10 ust. 1 ustawy o ochronie danych osobowych). Ten sam termin obowiązuje przy każdej zmianie danych oraz przy odwołaniu inspektora (art. 10 ust. 4).
| Element zgłoszenia | Szczegóły |
| Dane inspektora | Imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu |
| Dane administratora | Firma i adres, a w przypadku osoby fizycznej - imię, nazwisko i adres; dodatkowo REGON, jeżeli został nadany |
| Forma | Wyłącznie elektroniczna, opatrzona kwalifikowanym podpisem elektronicznym albo podpisem zaufanym (w ustawie: podpisem potwierdzonym profilem zaufanym ePUAP) |
| Pełnomocnik | Dopuszczalny; pełnomocnictwo dołącza się w formie elektronicznej |
Pułapka przy jednym inspektorze dla kilku podmiotów. Grupa przedsiębiorstw może wyznaczyć jednego IOD (art. 37 ust. 2 RODO), ale zawiadomienie składa każdy z tych podmiotów osobno (art. 10 ust. 5 ustawy). Jedno zgłoszenie za całą grupę nie wypełnia obowiązku.
Publikacja danych inspektora
Zawiadomienie UODO to nie wszystko. Dane inspektora trzeba niezwłocznie udostępnić na swojej stronie internetowej, a jeżeli podmiot strony nie prowadzi - w sposób ogólnie dostępny w miejscu prowadzenia działalności (art. 11 ustawy). Wynika to również z art. 37 ust. 7 RODO.
Brak opublikowanych danych kontaktowych to jedno z najczęściej stwierdzanych uchybień, bo jest widoczne bez żadnej kontroli - wystarczy wejść na stronę.
Kto może być inspektorem ochrony danych
RODO nie wymaga konkretnego wykształcenia ani certyfikatu. Inspektora wyznacza się na podstawie kwalifikacji zawodowych, w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych oraz umiejętności wykonania zadań z art. 39 (art. 37 ust. 5 RODO). Poziom tej wiedzy powinien odpowiadać skali i złożoności przetwarzania w danej organizacji.
Inspektor może być pracownikiem albo wykonywać zadania na podstawie umowy o świadczenie usług (art. 37 ust. 6 RODO) - przepis wprost dopuszcza model zewnętrzny. Kryteria wyboru między jednym a drugim rozwiązaniem zebraliśmy osobno: IOD wewnętrzny czy zewnętrzny.
Ograniczeniem jest natomiast konflikt interesów. Inspektor może wykonywać inne zadania, ale administrator ma zapewnić, żeby nie powodowały one konfliktu (art. 38 ust. 6 RODO). W praktyce przyjmuje się, że funkcji IOD nie powinna pełnić osoba, która sama decyduje o celach i sposobach przetwarzania - a więc członek zarządu, dyrektor działu IT, kadr czy marketingu. Trudno bezstronnie monitorować przestrzeganie zasad, które samemu się ustala.
Pozycja IOD w organizacji
Ta część bywa traktowana jako formalność, a jest źródłem realnej odpowiedzialności administratora.
- Inspektor jest właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych (art. 38 ust. 1).
- Administrator zapewnia mu zasoby niezbędne do wykonania zadań, dostęp do danych i operacji przetwarzania oraz środki na utrzymanie wiedzy fachowej (art. 38 ust. 2).
- Inspektor nie otrzymuje instrukcji co do wykonywania zadań i nie może być odwołany ani ukarany za ich wypełnianie; podlega bezpośrednio najwyższemu kierownictwu (art. 38 ust. 3).
- Jest zobowiązany do zachowania tajemnicy lub poufności co do wykonywania zadań (art. 38 ust. 5).
Zapis „podlega bezpośrednio najwyższemu kierownictwu” wyklucza rozwiązanie spotykane w wielu firmach, w którym inspektor raportuje kierownikowi działu IT i od niego zależy służbowo.
Zadania inspektora ochrony danych
| Zadanie | Przepis |
| Informowanie administratora i pracowników o obowiązkach oraz doradzanie im | art. 39 ust. 1 lit. a |
| Monitorowanie przestrzegania RODO i polityk wewnętrznych, w tym podział obowiązków, szkolenia i audyty | art. 39 ust. 1 lit. b |
| Udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych i monitorowanie jej wykonania | art. 39 ust. 1 lit. c |
| Współpraca z organem nadzorczym | art. 39 ust. 1 lit. d |
| Pełnienie funkcji punktu kontaktowego dla UODO | art. 39 ust. 1 lit. e |
Inspektor wykonuje je z uwzględnieniem ryzyka związanego z operacjami przetwarzania (art. 39 ust. 2). Nie odpowiada natomiast za zgodność organizacji z RODO - ta odpowiedzialność pozostaje po stronie administratora i nie da się jej przenieść na inspektora.
Zastępca inspektora
Podmiot, który wyznaczył inspektora, może wyznaczyć osobę zastępującą go w czasie nieobecności, z uwzględnieniem tych samych kryteriów kwalifikacyjnych (art. 11a ustawy). Do zastępcy stosuje się odpowiednio przepisy o inspektorze, a jego wyznaczenie również zgłasza się do UODO i publikuje. Jest to uprawnienie, nie obowiązek, ale przy dłuższych nieobecnościach bywa jedynym sposobem na zachowanie ciągłości punktu kontaktowego.
Co grozi za brak IOD
Naruszenie obowiązków dotyczących inspektora ochrony danych mieści się w niższym z dwóch progów kar przewidzianych w RODO: do 10 000 000 EUR, a w przypadku przedsiębiorstwa do 2 % całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, przy czym stosuje się kwotę wyższą (art. 83 ust. 4 lit. a RODO, który obejmuje m.in. art. 25-39).
Warto to odnotować, bo w powszechnym obiegu funkcjonuje głównie próg 20 000 000 EUR i 4 % obrotu - ten dotyczy jednak innych naruszeń, między innymi zasad przetwarzania i praw osób, których dane dotyczą. Nie zmienia to jednak oceny ryzyka: brak inspektora zwykle nie występuje samotnie, tylko razem z brakami w dokumentacji i w realizacji praw, które podlegają już wyższemu progowi.
Od czego zacząć
- Ustal i zapisz, czy obowiązek powstaje - z uzasadnieniem wobec trzech przesłanek z art. 37 ust. 1.
- Jeżeli tak, wybierz model: pracownik czy podmiot zewnętrzny, i sprawdź konflikt interesów.
- Wyznacz inspektora, zgłoś go do UODO w ciągu 14 dni i opublikuj dane na stronie.
- Zapewnij mu dostęp do informacji, bezpośrednią linię do zarządu i budżet na szkolenia.
- Sprawdź, czy dokumentacja odpowiada stanowi faktycznemu - sam inspektor nie zastępuje audytu bezpieczeństwa informacji.
Jeżeli Twoja organizacja korzystała przed 2018 r. z Administratora Bezpieczeństwa Informacji, osobno opisaliśmy, co oznaczało przejęcie obowiązków ABI po wejściu RODO.
Potrzebujesz oceny, czy obowiązek dotyczy Twojej firmy? Prowadzimy stałą obsługę prawną przedsiębiorców w Gliwicach i okolicy. Skontaktuj się z kancelarią - ocenimy przesłanki, przygotujemy uzasadnienie i przeprowadzimy zgłoszenie do UODO.
Stan prawny: wrzesień 2026 r. Podstawa: rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (RODO), art. 37-39 oraz art. 83 ust. 4, a także ustawa z 10 maja 2018 r. o ochronie danych osobowych (tekst jednolity Dz.U. z 2019 r. poz. 1781, ze zmianami z 2026 r. poz. 252, 548 i 1003, które nie dotyczą przepisów o inspektorze). Kryteria „dużej skali” za motywem 91 RODO oraz wytycznymi Grupy Roboczej Art. 29 dotyczącymi inspektorów ochrony danych (WP 243 rew. 01). Artykuł ma charakter informacyjny i nie zastępuje porady prawnej w indywidualnej sprawie.
