ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych
Dziennik Ustaw nr
100 z
2004 poz.
1024
zm.
ObowiÄ…zuje od: 2004-05-01
Na podstawie art. 39a ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 i Nr 153, poz. 1271 oraz z 2004 r. Nr 25, poz. 219 i Nr 33, poz. 285) zarządza się, co następuje:
§ 1. RozporzÄ…dzenie okreÅ›la:1) sposób prowadzenia i zakres dokumentacji opisujÄ…cej sposób przetwarzania danych osobowych oraz Å›rodki techniczne i organizacyjne zapewniajÄ…ce ochronÄ™ przetwarzanych danych osobowych odpowiedniÄ… do zagrożeÅ„ oraz kategorii danych objÄ™tych ochronÄ…;
2) podstawowe warunki techniczne i organizacyjne, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych;
3) wymagania w zakresie odnotowywania udostępniania danych osobowych i bezpieczeństwa przetwarzania danych osobowych.
§ 2. Ilekroć w rozporzÄ…dzeniu jest mowa o:1) ustawie – rozumie siÄ™ przez to ustawÄ™ z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, zwanÄ… dalej „ustawÄ…”;
2) identyfikatorze użytkownika – rozumie siÄ™ przez to ciÄ…g znaków literowych, cyfrowych lub innych jednoznacznie identyfikujÄ…cy osobÄ™ upoważnionÄ… do przetwarzania danych osobowych w systemie informatycznym;
3) haÅ›le – rozumie siÄ™ przez to ciÄ…g znaków literowych, cyfrowych lub innych, znany jedynie osobie uprawnionej do pracy w systemie informatycznym;
4) sieci telekomunikacyjnej – rozumie siÄ™ przez to sieć telekomunikacyjnÄ… w rozumieniu art. 2 pkt 23 ustawy z dnia 21 lipca 2000 r. – Prawo telekomunikacyjne (Dz. U. Nr 73, poz. 852, z późn. zm.2))
5) sieci publicznej – rozumie siÄ™ przez to sieć publicznÄ… w rozumieniu art. 2 pkt 22 ustawy z dnia 21 lipca 2000 r. – Prawo telekomunikacyjne;
6) teletransmisji – rozumie siÄ™ przez to przesyÅ‚anie informacji za poÅ›rednictwem sieci telekomunikacyjnej;
7) rozliczalnoÅ›ci – rozumie siÄ™ przez to wÅ‚aÅ›ciwość zapewniajÄ…cÄ…, że dziaÅ‚ania podmiotu mogÄ… być przypisane w sposób jednoznaczny tylko temu podmiotowi;
8) integralnoÅ›ci danych – rozumie siÄ™ przez to wÅ‚aÅ›ciwość zapewniajÄ…cÄ…, że dane osobowe nie zostaÅ‚y zmienione lub zniszczone w sposób nieautoryzowany;
9) raporcie – rozumie siÄ™ przez to przygotowane przez system informatyczny zestawienia zakresu i treÅ›ci przetwarzanych danych;
10) poufnoÅ›ci danych – rozumie siÄ™ przez to wÅ‚aÅ›ciwość zapewniajÄ…cÄ…, że dane nie sÄ… udostÄ™pniane nieupoważnionym podmiotom;
11) uwierzytelnianiu – rozumie siÄ™ przez to dziaÅ‚anie, którego celem jest weryfikacja deklarowanej tożsamoÅ›ci podmiotu.
§ 3. 1. Na dokumentacjÄ™, o której mowa w § 1 pkt 1, skÅ‚ada siÄ™ polityka bezpieczeÅ„stwa i instrukcja zarzÄ…dzania systemem informatycznym sÅ‚użącym do przetwarzania danych osobowych, zwana dalej „instrukcjÄ…”.2. DokumentacjÄ™, o której mowa w § 1 pkt 1, prowadzi siÄ™ w formie pisemnej.
3. Dokumentację, o której mowa w § 1 pkt 1, wdraża administrator danych.
§ 4. Polityka bezpieczeÅ„stwa, o której mowa w § 3 ust. 1, zawiera w szczególnoÅ›ci:1) wykaz budynków, pomieszczeÅ„ lub części pomieszczeÅ„, tworzÄ…cych obszar, w którym przetwarzane sÄ… dane osobowe;
2) wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych;
3) opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych i powiązania między nimi;
4) sposób przepływu danych pomiędzy poszczególnymi systemami;
5) określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych.
§ 5. Instrukcja, o której mowa w § 3 ust. 1, zawiera w szczególnoÅ›ci:1) procedury nadawania uprawnieÅ„ do przetwarzania danych i rejestrowania tych uprawnieÅ„ w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynnoÅ›ci;
2) stosowane metody i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem;
3) procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu;
4) procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania;
5) sposób, miejsce i okres przechowywania:
a) elektronicznych nośników informacji zawierających dane osobowe,
b) kopii zapasowych, o których mowa w pkt 4,
6) sposób zabezpieczenia systemu informatycznego przed działalnością oprogramowania, o którym mowa w pkt III ppkt 1 załącznika do rozporządzenia;
7) sposób realizacji wymogów, o których mowa w § 7 ust. 1 pkt 4;
8) procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służących do przetwarzania danych.
§ 6. 1. UwzglÄ™dniajÄ…c kategorie przetwarzanych danych oraz zagrożenia wprowadza siÄ™ poziomy bezpieczeÅ„stwa przetwarzania danych osobowych w systemie informatycznym:1) podstawowy;
2) podwyższony;
3) wysoki.
2. Poziom co najmniej podstawowy stosuje siÄ™, gdy:
1) w systemie informatycznym nie są przetwarzane dane, o których mowa w art. 27 ustawy, oraz
2) żadne z urządzeń systemu informatycznego, służącego do przetwarzania danych osobowych nie jest połączone z siecią publiczną.
3. Poziom co najmniej podwyższony stosuje się, gdy:
1) w systemie informatycznym przetwarzane są dane osobowe, o których mowa w art. 27 ustawy, oraz
2) żadne z urządzeń systemu informatycznego, służącego do przetwarzania danych osobowych nie jest połączone z siecią publiczną.
4. Poziom wysoki stosuje się, gdy przynajmniej jedno urządzenie systemu informatycznego, służącego do przetwarzania danych osobowych, połączone jest z siecią publiczną.
5. Opis środków bezpieczeństwa stosowany na poziomach, o których mowa w ust. 1, określa załącznik do rozporządzenia.
§ 7. 1. Dla każdej osoby, której dane osobowe sÄ… przetwarzane w systemie informatycznym – z wyjÄ…tkiem systemów sÅ‚użących do przetwarzania danych osobowych ograniczonych wyłącznie do edycji tekstu w celu udostÄ™pnienia go na piÅ›mie – system ten zapewnia odnotowanie:1) daty pierwszego wprowadzenia danych do systemu;
2) identyfikatora użytkownika wprowadzającego dane osobowe do systemu, chyba że dostęp do systemu informatycznego i przetwarzanych w nim danych posiada wyłącznie jedna osoba;
3) źródła danych, w przypadku zbierania danych, nie od osoby, której one dotyczą;
4) informacji o odbiorcach, w rozumieniu art. 7 pkt 6 ustawy, którym dane osobowe zostały udostępnione, dacie i zakresie tego udostępnienia, chyba że system informatyczny używany jest do przetwarzania danych zawartych w zbiorach jawnych;
5) sprzeciwu, o którym mowa w art. 32 ust. 1 pkt 8 ustawy.
2. Odnotowanie informacji, o których mowa w ust. 1 pkt 1 i 2, następuje automatycznie po zatwierdzeniu przez użytkownika operacji wprowadzenia danych.
3. Dla każdej osoby, której dane osobowe są przetwarzane w systemie informatycznym, system zapewnia sporządzenie i wydrukowanie raportu zawierającego w powszechnie zrozumiałej formie informacje, o których mowa w ust. 1.
4. W przypadku przetwarzania danych osobowych, w co najmniej dwóch systemach informatycznych, wymagania, o których mowa w ust. 1 pkt 4, mogą być realizowane w jednym z nich lub w odrębnym systemie informatycznym przeznaczonym do tego celu.
§ 8. System informatyczny sÅ‚użący do przetwarzania danych, który zostaÅ‚ dopuszczony przez wÅ‚aÅ›ciwÄ… sÅ‚użbÄ™ ochrony paÅ„stwa do przetwarzania informacji niejawnych, po uzyskaniu certyfikatu wydanego na podstawie przepisów ustawy z dnia 22 stycznia 1999 r. o ochronie informacji niejawnych (Dz. U. Nr 11, poz. 95, z późn. zm.3)) speÅ‚nia wymogi niniejszego rozporzÄ…dzenia pod wzglÄ™dem bezpieczeÅ„stwa na poziomie wysokim. § 9. Administrator przetwarzanych w dniu wejÅ›cia w życie niniejszego rozporzÄ…dzenia danych osobowych jest obowiÄ…zany dostosować systemy informatyczne sÅ‚użące do przetwarzania tych danych do wymogów okreÅ›lonych w § 7 oraz w załączniku do rozporzÄ…dzenia w terminie 6 miesiÄ™cy od dnia wejÅ›cia w życie niniejszego rozporzÄ…dzenia. § 10. RozporzÄ…dzenie wchodzi w życie z dniem uzyskania przez RzeczpospolitÄ… PolskÄ… czÅ‚onkostwa w Unii Europejskiej4). Za³. 1.Załącznik do rozporzÄ…dzenia Ministra Spraw
Wewnętrznych i Administracji
z dnia 29 kwietnia 2004 r. (poz. 1024)


Minister Spraw Wewnętrznych i Administracji: w z. T. Matusiak
|
|
1) Minister Spraw WewnÄ™trznych i Administracji kieruje dziaÅ‚em administracji rzÄ…dowej – administracja publiczna, na podstawie § 1 ust. 2 pkt 1 rozporzÄ…dzenia Prezesa Rady Ministrów z dnia 14 marca 2002 r. w sprawie szczegółowego zakresu dziaÅ‚ania Ministra Spraw WewnÄ™trznych i Administracji (Dz. U. Nr 35, poz. 325 i Nr 58, poz. 533).
2) Zmiany wymienionej ustawy zostały ogłoszone w Dz. U. z 2001 r. Nr 122, poz. 1321 i Nr 154, poz. 1800 i 1802, z 2002 r. Nr 25, poz. 253, Nr 74, poz. 676 i Nr 166, poz. 1360 oraz z 2003 r. Nr 50, poz. 424, Nr 113, poz. 1070, Nr 130, poz.1188 i Nr 170, poz. 1652.
3) Zmiany wymienionej ustawy zostały ogłoszone w Dz. U. z 2000 r. Nr 12, poz. 136 i Nr 39, poz. 462, z 2001 r. Nr 22, poz. 247, Nr 27, poz. 298, Nr 56, poz. 580, Nr 110, poz. 1189, Nr 123, poz. 1353, Nr 154 poz. 1800, z 2002 r. Nr 74, poz. 676, Nr 89, poz. 804 i Nr 153, poz. 1271, z 2003 r. Nr 17, poz. 155 oraz z 2004 r. Nr 29, poz. 257.
4) Niniejsze rozporządzenie było poprzedzone rozporządzeniem Ministra Spraw Wewnętrznych i Administracji z dnia 3 czerwca 1998 r. w sprawie określenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. Nr 80, poz. 521 oraz z 2001 r. Nr 121, poz. 1306), które utraci moc z dniem wejścia w życie ustawy z dnia 22 stycznia 2004 r. o zmianie ustawy o ochronie danych osobowych oraz ustawy o wynagrodzeniu osób zajmujących kierownicze stanowiska państwowe (Dz. U. Nr 33, poz. 285).
Oferta dla kadrowców
Niezbędnik kadrowca
- Kalkulatory
- Wskaźniki i stawki
- Wynagrodzenia
- Zasiłki i świadczenia
- Składki na ubezpieczenia społeczne
- Kadry w dokumentach ZUS
- Emerytury i renty
- Wypadki przy pracy
- Świadczenia z tytułu pomocy społecznej
- Zakładowy Fundusz Świadczeń Socjalnych
- Åšwiadczenie urlopowe
- Zrekompensowanie okresowego niepodwyższania płac w sferze budżetowej
- Urlopy
- Czas pracy
- Odprawy
- Refundacje z Funduszu Pracy
- Wpłaty na PFRON
- Podróże służbowe w kraju
- Podróże służbowe poza granicami kraju
- Ryczałt za używanie pojazdów prywatnych do celów służbowych
- Rekompensaty za przedpłaty na zakup samochodów osobowych
- Odsetki
- Podatki
- Akty prawne
- Wzory umów i formularzy
- Procedury kadrowe
- Terminarz kadrowca
- Leksykon kadrowca
- Adresy instytucji
- Komunikaty
Forum
- ojciec po narodzinach dziecka
- Czy można udzielić urlopu okolicznościowego kilka miesięcy po ślubie
- Zasiłek chorobowy - nie dostarczenie w termienie L4 do ZUS
- spółka cywilna
- ukończenie 26 r.ż. przez zleceniobiorcę
Najczęściej czytane 24htydzieńmiesiąc
- Jak obliczyć odpis na zfśs

- Czy pracodawca zawsze musi zrefundować zakup okularów korygujących wzrok

- Jak rozliczyć delegację krajową

- ObowiÄ…zki pracodawcy wobec komornika - zmiany od 3 maja 2012 r.

- Ekwiwalent pieniężny za niewykorzystany urlop - nowe zasady obliczania

- Podstawa wymiaru składki na urlopie wychowawczym - zmiana od 1 stycznia 2012 r.

- Wysokość odpisu na zfśs i świadczenie urlopowe w 2012 r.

- Na czym polega praca w systemie skróconego tygodnia pracy

- Jak wypełniać zaświadczenie ZUS Z-3

- Jakie zmiany wprowadzi ustawa o działalności leczniczej

- Ekwiwalent pieniężny za niewykorzystany urlop - nowe zasady obliczania

- Podstawa wymiaru składki na urlopie wychowawczym - zmiana od 1 stycznia 2012 r.

- ObowiÄ…zki pracodawcy wobec komornika - zmiany od 3 maja 2012 r.

- Jak rozliczyć delegację krajową

- Wysokość odpisu na zfśs i świadczenie urlopowe w 2012 r.

- Jak wypełniać zaświadczenie ZUS Z-3

- Jak obliczyć odpis na zfśs

- Podstawa wymiaru składki na urlopie wychowawczym – nowe wytyczne ZUS

- Czas pracy w 2012 r.

- Jakie zmiany wprowadzi ustawa o działalności leczniczej

- Ekwiwalent pieniężny za niewykorzystany urlop - nowe zasady obliczania

- Jak rozliczyć delegację krajową

- Podstawa wymiaru składki na urlopie wychowawczym - zmiana od 1 stycznia 2012 r.

- Jak wypełniać zaświadczenie ZUS Z-3

- Wysokość odpisu na zfśs i świadczenie urlopowe w 2012 r.

- ObowiÄ…zki pracodawcy wobec komornika - zmiany od 3 maja 2012 r.

- Jak rozliczyć czas pracy w maju 2012 r.

- Jak sporządzić zakres czynności pracownika

- Czas pracy w 2012 r.

- Zmiany w wynagrodzeniach od 1 stycznia 2012 r.

Użytkownicy szukali
- akt prawny





