Kadry

Infor Ekspert

Czwartek, 17.05.2012
imieniny: Brunona, Weroniki

Zamów za darmo czasopisma dla kadrowych!

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych

Dziennik Ustaw nr 100 z 2004 poz. 1024
zm.

ObowiÄ…zuje od: 2004-05-01

Na podstawie art. 39a ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 i Nr 153, poz. 1271 oraz z 2004 r. Nr 25, poz. 219 i Nr 33, poz. 285) zarządza się, co następuje:

§ 1. RozporzÄ…dzenie okreÅ›la:

1) sposób prowadzenia i zakres dokumentacji opisujÄ…cej sposób przetwarzania danych osobowych oraz Å›rodki techniczne i organizacyjne zapewniajÄ…ce ochronÄ™ przetwarzanych danych osobowych odpowiedniÄ… do zagrożeÅ„ oraz kategorii danych objÄ™tych ochronÄ…;

2) podstawowe warunki techniczne i organizacyjne, jakim powinny odpowiadać urzÄ…dzenia i systemy informatyczne sÅ‚użące do przetwarzania danych osobowych;

3) wymagania w zakresie odnotowywania udostÄ™pniania danych osobowych i bezpieczeÅ„stwa przetwarzania danych osobowych.

§ 2. Ilekroć w rozporzÄ…dzeniu jest mowa o:

1) ustawie – rozumie siÄ™ przez to ustawÄ™ z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, zwanÄ… dalej „ustawÄ…”;

2) identyfikatorze użytkownika – rozumie siÄ™ przez to ciÄ…g znaków literowych, cyfrowych lub innych jednoznacznie identyfikujÄ…cy osobÄ™ upoważnionÄ… do przetwarzania danych osobowych w systemie informatycznym;

3) haÅ›le – rozumie siÄ™ przez to ciÄ…g znaków literowych, cyfrowych lub innych, znany jedynie osobie uprawnionej do pracy w systemie informatycznym;

4) sieci telekomunikacyjnej – rozumie siÄ™ przez to sieć telekomunikacyjnÄ… w rozumieniu art. 2 pkt 23 ustawy z dnia 21 lipca 2000 r. – Prawo telekomunikacyjne (Dz. U. Nr 73, poz. 852, z późn. zm.2))

5) sieci publicznej – rozumie siÄ™ przez to sieć publicznÄ… w rozumieniu art. 2 pkt 22 ustawy z dnia 21 lipca 2000 r. – Prawo telekomunikacyjne;

6) teletransmisji – rozumie siÄ™ przez to przesyÅ‚anie informacji za poÅ›rednictwem sieci telekomunikacyjnej;

7) rozliczalnoÅ›ci – rozumie siÄ™ przez to wÅ‚aÅ›ciwość zapewniajÄ…cÄ…, że dziaÅ‚ania podmiotu mogÄ… być przypisane w sposób jednoznaczny tylko temu podmiotowi;

8) integralnoÅ›ci danych – rozumie siÄ™ przez to wÅ‚aÅ›ciwość zapewniajÄ…cÄ…, że dane osobowe nie zostaÅ‚y zmienione lub zniszczone w sposób nieautoryzowany;

9) raporcie – rozumie siÄ™ przez to przygotowane przez system informatyczny zestawienia zakresu i treÅ›ci przetwarzanych danych;

10) poufnoÅ›ci danych – rozumie siÄ™ przez to wÅ‚aÅ›ciwość zapewniajÄ…cÄ…, że dane nie sÄ… udostÄ™pniane nieupoważnionym podmiotom;

11) uwierzytelnianiu – rozumie siÄ™ przez to dziaÅ‚anie, którego celem jest weryfikacja deklarowanej tożsamoÅ›ci podmiotu.

§ 3. 1. Na dokumentacjÄ™, o której mowa w § 1 pkt 1, skÅ‚ada siÄ™ polityka bezpieczeÅ„stwa i instrukcja zarzÄ…dzania systemem informatycznym sÅ‚użącym do przetwarzania danych osobowych, zwana dalej „instrukcjÄ…”.

2. Dokumentację, o której mowa w § 1 pkt 1, prowadzi się w formie pisemnej.

3. Dokumentację, o której mowa w § 1 pkt 1, wdraża administrator danych.

§ 4. Polityka bezpieczeÅ„stwa, o której mowa w § 3 ust. 1, zawiera w szczególnoÅ›ci:

1) wykaz budynków, pomieszczeÅ„ lub części pomieszczeÅ„, tworzÄ…cych obszar, w którym przetwarzane sÄ… dane osobowe;

2) wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych;

3) opis struktury zbiorów danych wskazujÄ…cy zawartość poszczególnych pól informacyjnych i powiÄ…zania miÄ™dzy nimi;

4) sposób przepÅ‚ywu danych pomiÄ™dzy poszczególnymi systemami;

5) okreÅ›lenie Å›rodków technicznych i organizacyjnych niezbÄ™dnych dla zapewnienia poufnoÅ›ci, integralnoÅ›ci i rozliczalnoÅ›ci przetwarzanych danych.

§ 5. Instrukcja, o której mowa w § 3 ust. 1, zawiera w szczególnoÅ›ci:

1) procedury nadawania uprawnieÅ„ do przetwarzania danych i rejestrowania tych uprawnieÅ„ w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynnoÅ›ci;

2) stosowane metody i Å›rodki uwierzytelnienia oraz procedury zwiÄ…zane z ich zarzÄ…dzaniem i użytkowaniem;

3) procedury rozpoczÄ™cia, zawieszenia i zakoÅ„czenia pracy przeznaczone dla użytkowników systemu;

4) procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzÄ™dzi programowych sÅ‚użących do ich przetwarzania;

5) sposób, miejsce i okres przechowywania:

a) elektronicznych noÅ›ników informacji zawierajÄ…cych dane osobowe,

b) kopii zapasowych, o których mowa w pkt 4,

6) sposób zabezpieczenia systemu informatycznego przed dziaÅ‚alnoÅ›ciÄ… oprogramowania, o którym mowa w pkt III ppkt 1 załącznika do rozporzÄ…dzenia;

7) sposób realizacji wymogów, o których mowa w § 7 ust. 1 pkt 4;

8) procedury wykonywania przeglÄ…dów i konserwacji systemów oraz noÅ›ników informacji sÅ‚użących do przetwarzania danych.

§ 6. 1. UwzglÄ™dniajÄ…c kategorie przetwarzanych danych oraz zagrożenia wprowadza siÄ™ poziomy bezpieczeÅ„stwa przetwarzania danych osobowych w systemie informatycznym:

1) podstawowy;

2) podwyższony;

3) wysoki.

2. Poziom co najmniej podstawowy stosuje siÄ™, gdy:

1) w systemie informatycznym nie sÄ… przetwarzane dane, o których mowa w art. 27 ustawy, oraz

2) Å¼adne z urzÄ…dzeÅ„ systemu informatycznego, sÅ‚użącego do przetwarzania danych osobowych nie jest połączone z sieciÄ… publicznÄ….

3. Poziom co najmniej podwyższony stosuje się, gdy:

1) w systemie informatycznym przetwarzane sÄ… dane osobowe, o których mowa w art. 27 ustawy, oraz

2) Å¼adne z urzÄ…dzeÅ„ systemu informatycznego, sÅ‚użącego do przetwarzania danych osobowych nie jest połączone z sieciÄ… publicznÄ….

4. Poziom wysoki stosuje się, gdy przynajmniej jedno urządzenie systemu informatycznego, służącego do przetwarzania danych osobowych, połączone jest z siecią publiczną.

5. Opis środków bezpieczeństwa stosowany na poziomach, o których mowa w ust. 1, określa załącznik do rozporządzenia.

§ 7. 1. Dla każdej osoby, której dane osobowe sÄ… przetwarzane w systemie informatycznym – z wyjÄ…tkiem systemów sÅ‚użących do przetwarzania danych osobowych ograniczonych wyłącznie do edycji tekstu w celu udostÄ™pnienia go na piÅ›mie – system ten zapewnia odnotowanie:

1) daty pierwszego wprowadzenia danych do systemu;

2) identyfikatora użytkownika wprowadzajÄ…cego dane osobowe do systemu, chyba że dostÄ™p do systemu informatycznego i przetwarzanych w nim danych posiada wyłącznie jedna osoba;

3) ÅºródÅ‚a danych, w przypadku zbierania danych, nie od osoby, której one dotyczÄ…;

4) informacji o odbiorcach, w rozumieniu art. 7 pkt 6 ustawy, którym dane osobowe zostaÅ‚y udostÄ™pnione, dacie i zakresie tego udostÄ™pnienia, chyba że system informatyczny używany jest do przetwarzania danych zawartych w zbiorach jawnych;

5) sprzeciwu, o którym mowa w art. 32 ust. 1 pkt 8 ustawy.

2. Odnotowanie informacji, o których mowa w ust. 1 pkt 1 i 2, następuje automatycznie po zatwierdzeniu przez użytkownika operacji wprowadzenia danych.

3. Dla każdej osoby, której dane osobowe są przetwarzane w systemie informatycznym, system zapewnia sporządzenie i wydrukowanie raportu zawierającego w powszechnie zrozumiałej formie informacje, o których mowa w ust. 1.

4. W przypadku przetwarzania danych osobowych, w co najmniej dwóch systemach informatycznych, wymagania, o których mowa w ust. 1 pkt 4, mogą być realizowane w jednym z nich lub w odrębnym systemie informatycznym przeznaczonym do tego celu.

§ 8. System informatyczny sÅ‚użący do przetwarzania danych, który zostaÅ‚ dopuszczony przez wÅ‚aÅ›ciwÄ… sÅ‚użbÄ™ ochrony paÅ„stwa do przetwarzania informacji niejawnych, po uzyskaniu certyfikatu wydanego na podstawie przepisów ustawy z dnia 22 stycznia 1999 r. o ochronie informacji niejawnych (Dz. U. Nr 11, poz. 95, z późn. zm.3)) speÅ‚nia wymogi niniejszego rozporzÄ…dzenia pod wzglÄ™dem bezpieczeÅ„stwa na poziomie wysokim.

§ 9. Administrator przetwarzanych w dniu wejÅ›cia w życie niniejszego rozporzÄ…dzenia danych osobowych jest obowiÄ…zany dostosować systemy informatyczne sÅ‚użące do przetwarzania tych danych do wymogów okreÅ›lonych w § 7 oraz w załączniku do rozporzÄ…dzenia w terminie 6 miesiÄ™cy od dnia wejÅ›cia w życie niniejszego rozporzÄ…dzenia.

§ 10. RozporzÄ…dzenie wchodzi w życie z dniem uzyskania przez RzeczpospolitÄ… PolskÄ… czÅ‚onkostwa w Unii Europejskiej4).

Za³. 1.

Załącznik do rozporządzenia Ministra Spraw Wewnętrznych i Administracji
z dnia 29 kwietnia 2004 r. (poz. 1024)

infoRgrafika

infoRgrafika

Minister Spraw Wewnętrznych i Administracji: w z. T. Matusiak

 

1) Minister Spraw WewnÄ™trznych i Administracji kieruje dziaÅ‚em administracji rzÄ…dowej – administracja publiczna, na podstawie § 1 ust. 2 pkt 1 rozporzÄ…dzenia Prezesa Rady Ministrów z dnia 14 marca 2002 r. w sprawie szczegółowego zakresu dziaÅ‚ania Ministra Spraw WewnÄ™trznych i Administracji (Dz. U. Nr 35, poz. 325 i Nr 58, poz. 533).

2) Zmiany wymienionej ustawy zostały ogłoszone w Dz. U. z 2001 r. Nr 122, poz. 1321 i Nr 154, poz. 1800 i 1802, z 2002 r. Nr 25, poz. 253, Nr 74, poz. 676 i Nr 166, poz. 1360 oraz z 2003 r. Nr 50, poz. 424, Nr 113, poz. 1070, Nr 130, poz.1188 i Nr 170, poz. 1652.

3) Zmiany wymienionej ustawy zostały ogłoszone w Dz. U. z 2000 r. Nr 12, poz. 136 i Nr 39, poz. 462, z 2001 r. Nr 22, poz. 247, Nr 27, poz. 298, Nr 56, poz. 580, Nr 110, poz. 1189, Nr 123, poz. 1353, Nr 154 poz. 1800, z 2002 r. Nr 74, poz. 676, Nr 89, poz. 804 i Nr 153, poz. 1271, z 2003 r. Nr 17, poz. 155 oraz z 2004 r. Nr 29, poz. 257.

4) Niniejsze rozporządzenie było poprzedzone rozporządzeniem Ministra Spraw Wewnętrznych i Administracji z dnia 3 czerwca 1998 r. w sprawie określenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. Nr 80, poz. 521 oraz z 2001 r. Nr 121, poz. 1306), które utraci moc z dniem wejścia w życie ustawy z dnia 22 stycznia 2004 r. o zmianie ustawy o ochronie danych osobowych oraz ustawy o wynagrodzeniu osób zajmujących kierownicze stanowiska państwowe (Dz. U. Nr 33, poz. 285).

Oferta dla kadrowców

Niezbędnik kadrowca

Forum

Najczęściej czytane 24htydzieńmiesiąc

Użytkownicy szukali

  • akt prawny
Infor.pl:
Serwisy:
Czasopisma:
dla przedsiębiorców:
INFOR System:
INFORLEX.PL
Oferta 2012:
Twoje Finanse:
Holding: