RESPONSABILUL CU PROTECȚIA DATELOR
Articolul 37. Desemnarea responsabilului cu protecția datelor
(1) Operatorul și persoana împuternicită de operator desemnează un responsabil cu protecția datelor în cazul în care:
a) prelucrarea este efectuată de o autoritate sau instituție publică, cu excepția instanțelor judecătorești în activitatea de înfăptuire a justiției;
b) activitățile principale ale operatorului sau ale persoanei împuternicite de operator constau în operațiuni de prelucrare care, prin natura, domeniul de aplicare și/sau scopurile lor, necesită o monitorizare periodică și sistematică, pe scară largă, a persoanelor vizate; sau
c) activitățile principale ale operatorului sau ale persoanei împuternicite de operator constau în prelucrarea pe scară largă a unor categorii speciale de date în temeiul art. 9 sau a unor date cu caracter personal referitoare la condamnări penale și infracțiuni, menționată la art. 10.
(2) Un grup de întreprinderi poate desemna un singur responsabil cu protecția datelor, cu condiția ca acesta să fie ușor accesibil din fiecare sediu al întreprinderilor respective.
(3) În cazul în care operatorul sau persoana împuternicită de operator este o autoritate sau instituție publică, poate fi desemnat un singur responsabil de protecția datelor pentru mai multe dintre aceste autorități sau instituții, luându-se în considerare structura organizatorică și dimensiunea acestora.
(4) În alte cazuri decât cele prevăzute la alin. (1), operatorul sau persoana împuternicită de operator ori asociațiile și alte organisme care reprezintă categorii de operatori sau de persoane împuternicite de operatori pot desemna sau, atunci când actele normative impun acest lucru, desemnează un responsabil cu protecția datelor. Responsabilul cu protecția datelor poate să acționeze pentru astfel de asociații și alte organisme care reprezintă operatori sau persoane împuternicite de operatori.
(5) Responsabilul cu protecția datelor este desemnat în baza calităților profesionale și, în special, în baza cunoștințelor sale de specialitate în materie de legislație și practică în domeniul protecției datelor cu caracter personal, precum și în baza capacității de a îndeplini sarcinile prevăzute la art. 39.
(6) Responsabilul cu protecția datelor poate fi un membru al personalului operatorului sau persoanei împuternicite de operator ori poate să își îndeplinească sarcinile în baza unui contract de prestări servicii.
(7) Operatorul sau persoana împuternicită de operator publică datele de contact ale responsabilului cu protecția datelor și le comunică Centrului.
Articolul 38. Funcția responsabilului cu protecția datelor
(1) Operatorul și persoana împuternicită de operator asigură implicarea, în mod corespunzător și în timp util, a responsabilului cu protecția datelor în toate aspectele legate de protecția datelor cu caracter personal.
(2) Operatorul și persoana împuternicită de operator sprijină responsabilul cu protecția datelor în îndeplinirea sarcinilor prevăzute la art. 39, asigurându-i resursele necesare pentru executarea acestor sarcini, pentru accesarea datelor cu caracter personal și a operațiunilor de prelucrare, precum și pentru menținerea cunoștințelor sale de specialitate.
(3) Operatorul și persoana împuternicită de operator asigură faptul că responsabilul cu protecția datelor nu primește niciun fel de instrucțiuni în ceea ce privește îndeplinirea sarcinilor sale. Responsabilul cu protecția datelor nu este demis sau sancționat de către operator sau persoana împuternicită de operator pentru îndeplinirea sarcinilor sale. Responsabilul cu protecția datelor răspunde direct în fața celui mai înalt nivel al conducerii operatorului sau persoanei împuternicite de operator.
(4) Persoanele vizate pot contacta responsabilul cu protecția datelor cu privire la toate chestiunile legate de prelucrarea datelor lor cu caracter personal și de exercitarea drepturilor lor în temeiul prezentei legi.
(5) Responsabilul cu protecția datelor are obligația de a respecta secretul sau confidențialitatea în ceea ce privește îndeplinirea sarcinilor sale, în conformitate cu actele normative.
(6) Responsabilul cu protecția datelor poate îndeplini și alte sarcini și atribuții. Operatorul sau persoana împuternicită de operator asigură faptul că niciuna dintre aceste sarcini și atribuții nu generează un conflict de interese.
Articolul 39. Sarcinile responsabilului cu protecția datelor
(1) Responsabilul cu protecția datelor are cel puțin următoarele sarcini:
a) informarea și consilierea operatorului sau a persoanei împuternicite de operator, precum și a angajaților care se ocupă de prelucrare, cu privire la obligațiile care le revin în temeiul prezentei legi și al altor acte normative referitoare la protecția datelor;
b) monitorizarea respectării prezentei legi și a altor acte normative referitoare la protecția datelor, precum și a politicilor operatorului sau ale persoanei împuternicite de operator în ceea ce privește protecția datelor cu caracter personal, inclusiv alocarea responsabilităților și acțiunile de sensibilizare și de formare a personalului implicat în operațiunile de prelucrare, precum și auditurile aferente;
c) furnizarea de consiliere la cerere în ceea ce privește evaluarea impactului asupra protecției datelor și monitorizarea funcționării acesteia, în conformitate cu art. 35;
d) cooperarea cu Centrul;
e) asumarea rolului de punct de contact pentru Centru cu privire la aspectele legate de prelucrare, inclusiv consultarea prealabilă prevăzută la art. 36, precum și, dacă este cazul, consultarea cu privire la orice altă chestiune.
(2) În îndeplinirea sarcinilor sale, responsabilul cu protecția datelor ține cont în mod corespunzător de riscul asociat operațiunilor de prelucrare, luând în considerare natura, domeniul de aplicare, contextul și scopurile prelucrării.