Inspektora ochrony danych trzeba wyznaczyć w trzech sytuacjach opisanych w art. 37 ust. 1 RODO: gdy przetwarzania dokonuje organ lub podmiot publiczny, gdy główna działalność polega na regularnym i systematycznym monitorowaniu osób na dużą skalę albo na przetwarzaniu na dużą skalę danych szczególnych kategorii. W pozostałych przypadkach powołanie IOD jest dobrowolne.

Brzmi prosto, ale każde z tych pojęć rozstrzyga się inaczej, niż podpowiada intuicja. Poniżej opisujemy, kto ma obowiązek, kto może nim być, ile czasu jest na zgłoszenie do UODO i co grozi za zaniedbanie.

Kiedy powołanie IOD jest obowiązkowe

Przesłanka Czego dotyczy Przepis
Organ lub podmiot publiczny Z wyjątkiem sądów w zakresie sprawowania wymiaru sprawiedliwości art. 37 ust. 1 lit. a RODO
Regularne i systematyczne monitorowanie osób na dużą skalę Musi to być główna działalność, nie czynność poboczna art. 37 ust. 1 lit. b RODO
Przetwarzanie na dużą skalę danych szczególnych kategorii albo danych o wyrokach skazujących Dane z art. 9 RODO (m.in. zdrowie, pochodzenie, poglądy, biometria) oraz z art. 10 art. 37 ust. 1 lit. c RODO

Trzy określenia wymagają uwagi, bo to na nich najczęściej opiera się błędna ocena.

„Główna działalność” to nie to samo co „działalność, w której przetwarza się dane”. Szpital przetwarza dane o zdrowiu jako nieodłączny element leczenia - to działalność główna. Zakład produkcyjny, który przetwarza dane o zdrowiu wyłącznie przy prowadzeniu listy płac i badaniach okresowych swoich pracowników, robi to pomocniczo i z tego tytułu obowiązek nie powstaje.

„Duża skala” nie ma w RODO progu liczbowego. Ocenia się ją przez liczbę osób, których dane dotyczą, zakres danych, okres przetwarzania i zasięg geograficzny - kryteria te wskazuje motyw 91 RODO oraz wytyczne Grupy Roboczej Art. 29 dotyczące inspektorów ochrony danych (WP 243), publikowane przez UODO. To ocena, a nie prosty rachunek, i dlatego warto ją udokumentować.

„Regularne i systematyczne monitorowanie” obejmuje między innymi profilowanie i śledzenie zachowań, w tym w internecie. Sam monitoring wizyjny na jednym obiekcie zwykle nie wystarcza do uznania go za główną działalność; inaczej bywa oceniany monitoring prowadzony jako usługa dla wielu podmiotów.

Kto jest organem lub podmiotem publicznym w polskim prawie

To jest miejsce, w którym polski ustawodawca powiedział więcej niż RODO, a bywa pomijane. Art. 9 ustawy o ochronie danych osobowych zamyka listę podmiotów objętych przesłanką z art. 37 ust. 1 lit. a. Są to:

  • jednostki sektora finansów publicznych,
  • instytuty badawcze,
  • Narodowy Bank Polski.

Praktyczny wniosek jest jednoznaczny: spółka prawa handlowego nigdy nie jest „podmiotem publicznym” w rozumieniu tej przesłanki, nawet jeżeli wykonuje zadania publiczne albo jest własnością samorządu. Jeżeli obowiązek powołania IOD ma dotyczyć takiej spółki, musi wynikać z przesłanki b albo c, a nie z jej statusu właścicielskiego.

Czy moja firma musi wyznaczyć IOD

Praktyczna ścieżka decyzyjna sprowadza się do trzech pytań:

  1. Czy jesteśmy jednostką sektora finansów publicznych, instytutem badawczym albo NBP? Jeżeli tak - obowiązek istnieje i dalsza analiza jest zbędna.
  2. Czy nasza główna działalność polega na monitorowaniu osób na dużą skalę?
  3. Czy nasza główna działalność polega na przetwarzaniu na dużą skalę danych o zdrowiu, biometrycznych, o poglądach, przynależności, życiu seksualnym albo danych o wyrokach skazujących?

Trzy odpowiedzi „nie” oznaczają, że obowiązku nie ma. Nie oznaczają natomiast, że IOD jest zbędny - o tym niżej.

Ocena wypada twierdząco najczęściej w placówkach medycznych, laboratoriach, firmach prowadzących monitoring lub ochronę jako usługę, podmiotach zajmujących się marketingiem behawioralnym oraz dużych operatorach programów lojalnościowych. To obserwacja praktyki, a nie treść przepisu - każdy przypadek rozstrzyga się indywidualnie i warto ten wniosek zapisać, bo w razie kontroli to administrator wykazuje, że ocenę przeprowadził.

IOD powołany dobrowolnie podlega tym samym rygorom

To najczęstsza kosztowna pomyłka. Art. 37 ust. 4 RODO pozwala wyznaczyć inspektora także wtedy, gdy nie ma takiego obowiązku. Skutek jest jednak pełny: od chwili wyznaczenia stosuje się cały reżim z art. 37-39 RODO - niezależność, brak instrukcji, podleganie najwyższemu kierownictwu, zawiadomienie UODO i publikacja danych.

Powołanie „na wszelki wypadek” osoby, która ma przy okazji zajmować się czymś innym, nie zmniejsza ryzyka, tylko je zwiększa: tworzy obowiązki, których organ nadzorczy może wyegzekwować. Jeżeli obowiązku nie ma, alternatywą bywa audyt ochrony danych osobowych i wyznaczenie osoby odpowiedzialnej bez nadawania jej statusu inspektora. Co taki przegląd obejmuje i skąd bierze się jego obowiązek, opisaliśmy w tekście audyt RODO: czy jest obowiązkowy i co sprawdza.

Zgłoszenie IOD do UODO: 14 dni

Podmiot, który wyznaczył inspektora, zawiadamia Prezesa UODO w terminie 14 dni od dnia wyznaczenia (art. 10 ust. 1 ustawy o ochronie danych osobowych). Ten sam termin obowiązuje przy każdej zmianie danych oraz przy odwołaniu inspektora (art. 10 ust. 4).

Element zgłoszenia Szczegóły
Dane inspektora Imię, nazwisko oraz adres poczty elektronicznej lub numer telefonu
Dane administratora Firma i adres, a w przypadku osoby fizycznej - imię, nazwisko i adres; dodatkowo REGON, jeżeli został nadany
Forma Wyłącznie elektroniczna, opatrzona kwalifikowanym podpisem elektronicznym albo podpisem zaufanym (w ustawie: podpisem potwierdzonym profilem zaufanym ePUAP)
Pełnomocnik Dopuszczalny; pełnomocnictwo dołącza się w formie elektronicznej

Pułapka przy jednym inspektorze dla kilku podmiotów. Grupa przedsiębiorstw może wyznaczyć jednego IOD (art. 37 ust. 2 RODO), ale zawiadomienie składa każdy z tych podmiotów osobno (art. 10 ust. 5 ustawy). Jedno zgłoszenie za całą grupę nie wypełnia obowiązku.

Publikacja danych inspektora

Zawiadomienie UODO to nie wszystko. Dane inspektora trzeba niezwłocznie udostępnić na swojej stronie internetowej, a jeżeli podmiot strony nie prowadzi - w sposób ogólnie dostępny w miejscu prowadzenia działalności (art. 11 ustawy). Wynika to również z art. 37 ust. 7 RODO.

Brak opublikowanych danych kontaktowych to jedno z najczęściej stwierdzanych uchybień, bo jest widoczne bez żadnej kontroli - wystarczy wejść na stronę.

Kto może być inspektorem ochrony danych

RODO nie wymaga konkretnego wykształcenia ani certyfikatu. Inspektora wyznacza się na podstawie kwalifikacji zawodowych, w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych oraz umiejętności wykonania zadań z art. 39 (art. 37 ust. 5 RODO). Poziom tej wiedzy powinien odpowiadać skali i złożoności przetwarzania w danej organizacji.

Inspektor może być pracownikiem albo wykonywać zadania na podstawie umowy o świadczenie usług (art. 37 ust. 6 RODO) - przepis wprost dopuszcza model zewnętrzny. Kryteria wyboru między jednym a drugim rozwiązaniem zebraliśmy osobno: IOD wewnętrzny czy zewnętrzny.

Ograniczeniem jest natomiast konflikt interesów. Inspektor może wykonywać inne zadania, ale administrator ma zapewnić, żeby nie powodowały one konfliktu (art. 38 ust. 6 RODO). W praktyce przyjmuje się, że funkcji IOD nie powinna pełnić osoba, która sama decyduje o celach i sposobach przetwarzania - a więc członek zarządu, dyrektor działu IT, kadr czy marketingu. Trudno bezstronnie monitorować przestrzeganie zasad, które samemu się ustala.

Pozycja IOD w organizacji

Ta część bywa traktowana jako formalność, a jest źródłem realnej odpowiedzialności administratora.

  • Inspektor jest właściwie i niezwłocznie włączany we wszystkie sprawy dotyczące ochrony danych (art. 38 ust. 1).
  • Administrator zapewnia mu zasoby niezbędne do wykonania zadań, dostęp do danych i operacji przetwarzania oraz środki na utrzymanie wiedzy fachowej (art. 38 ust. 2).
  • Inspektor nie otrzymuje instrukcji co do wykonywania zadań i nie może być odwołany ani ukarany za ich wypełnianie; podlega bezpośrednio najwyższemu kierownictwu (art. 38 ust. 3).
  • Jest zobowiązany do zachowania tajemnicy lub poufności co do wykonywania zadań (art. 38 ust. 5).

Zapis „podlega bezpośrednio najwyższemu kierownictwu” wyklucza rozwiązanie spotykane w wielu firmach, w którym inspektor raportuje kierownikowi działu IT i od niego zależy służbowo.

Zadania inspektora ochrony danych

Zadanie Przepis
Informowanie administratora i pracowników o obowiązkach oraz doradzanie im art. 39 ust. 1 lit. a
Monitorowanie przestrzegania RODO i polityk wewnętrznych, w tym podział obowiązków, szkolenia i audyty art. 39 ust. 1 lit. b
Udzielanie na żądanie zaleceń co do oceny skutków dla ochrony danych i monitorowanie jej wykonania art. 39 ust. 1 lit. c
Współpraca z organem nadzorczym art. 39 ust. 1 lit. d
Pełnienie funkcji punktu kontaktowego dla UODO art. 39 ust. 1 lit. e

Inspektor wykonuje je z uwzględnieniem ryzyka związanego z operacjami przetwarzania (art. 39 ust. 2). Nie odpowiada natomiast za zgodność organizacji z RODO - ta odpowiedzialność pozostaje po stronie administratora i nie da się jej przenieść na inspektora.

Zastępca inspektora

Podmiot, który wyznaczył inspektora, może wyznaczyć osobę zastępującą go w czasie nieobecności, z uwzględnieniem tych samych kryteriów kwalifikacyjnych (art. 11a ustawy). Do zastępcy stosuje się odpowiednio przepisy o inspektorze, a jego wyznaczenie również zgłasza się do UODO i publikuje. Jest to uprawnienie, nie obowiązek, ale przy dłuższych nieobecnościach bywa jedynym sposobem na zachowanie ciągłości punktu kontaktowego.

Co grozi za brak IOD

Naruszenie obowiązków dotyczących inspektora ochrony danych mieści się w niższym z dwóch progów kar przewidzianych w RODO: do 10 000 000 EUR, a w przypadku przedsiębiorstwa do 2 % całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, przy czym stosuje się kwotę wyższą (art. 83 ust. 4 lit. a RODO, który obejmuje m.in. art. 25-39).

Warto to odnotować, bo w powszechnym obiegu funkcjonuje głównie próg 20 000 000 EUR i 4 % obrotu - ten dotyczy jednak innych naruszeń, między innymi zasad przetwarzania i praw osób, których dane dotyczą. Nie zmienia to jednak oceny ryzyka: brak inspektora zwykle nie występuje samotnie, tylko razem z brakami w dokumentacji i w realizacji praw, które podlegają już wyższemu progowi.

Od czego zacząć

  1. Ustal i zapisz, czy obowiązek powstaje - z uzasadnieniem wobec trzech przesłanek z art. 37 ust. 1.
  2. Jeżeli tak, wybierz model: pracownik czy podmiot zewnętrzny, i sprawdź konflikt interesów.
  3. Wyznacz inspektora, zgłoś go do UODO w ciągu 14 dni i opublikuj dane na stronie.
  4. Zapewnij mu dostęp do informacji, bezpośrednią linię do zarządu i budżet na szkolenia.
  5. Sprawdź, czy dokumentacja odpowiada stanowi faktycznemu - sam inspektor nie zastępuje audytu bezpieczeństwa informacji.

Jeżeli Twoja organizacja korzystała przed 2018 r. z Administratora Bezpieczeństwa Informacji, osobno opisaliśmy, co oznaczało przejęcie obowiązków ABI po wejściu RODO.

Potrzebujesz oceny, czy obowiązek dotyczy Twojej firmy? Prowadzimy stałą obsługę prawną przedsiębiorców w Gliwicach i okolicy. Skontaktuj się z kancelarią - ocenimy przesłanki, przygotujemy uzasadnienie i przeprowadzimy zgłoszenie do UODO.

Stan prawny: wrzesień 2026 r. Podstawa: rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. (RODO), art. 37-39 oraz art. 83 ust. 4, a także ustawa z 10 maja 2018 r. o ochronie danych osobowych (tekst jednolity Dz.U. z 2019 r. poz. 1781, ze zmianami z 2026 r. poz. 252, 548 i 1003, które nie dotyczą przepisów o inspektorze). Kryteria „dużej skali” za motywem 91 RODO oraz wytycznymi Grupy Roboczej Art. 29 dotyczącymi inspektorów ochrony danych (WP 243 rew. 01). Artykuł ma charakter informacyjny i nie zastępuje porady prawnej w indywidualnej sprawie.

Umów konsultację

Jan Nowak

Vestibulum ante ipsum

Potrzebujesz pomocy? Skontaktuj się z nami!