REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Bezpieczeństwo danych osobowych przy zgłoszeniach od sygnalistów

bezpieczeństwo danych osobowych przy zgłoszeniach od sygnalistów
bezpieczeństwo danych osobowych przy zgłoszeniach od sygnalistów
Shutterstock

REKLAMA

REKLAMA

Według Unijnej dyrektywy o ochronie osób zgłaszających naruszenia prawa, ich dane osobowe powinny być ściśle chronione, ale polska ustawa wprowadzająca te przepisy do porządku prawnego cały czas nie jest gotowa. Czy wobec braku obowiązku stosowania procedur whistleblowingowych w Polsce firmy i instytucje powinny za wszelką cenę chronić dane sygnalistów?

Bezpieczeństwo danych osobowych przy zgłoszeniach od sygnalistów

Minęły już blisko 3 miesiące, gdy za sprawą publikacji w mediach tradycyjnych i społecznościowych, pojawiły się informacje o katastrofie ekologicznej na Odrze. W wyniku zgłoszeń obywateli do różnych instytucji przekazane zostały informacje o możliwych źródłach zatrucia rzeki oraz winnych takiego stanu rzeczy. Jednak dane sygnalistów, którzy odważyli się skontaktować z Głównym Inspektoratem Ochrony Środowiska zostały przechwycone przez osoby trzecie. Czy wobec braku obowiązku stosowania procedur whistleblowingowych w Polsce firmy i instytucje powinny za wszelką cenę chronić dane sygnalistów?

Autopromocja

Wyciek danych osobowych – co powinna zrobić organizacja?

W przytoczonej sytuacji wyciek danych objął ujawnienie imion, nazwisk oraz adresów e-mail. Nie wiemy, czy doszło do przypadkowego, czy celowego działania albo luki w systemie, jednak takie sytuacje zawsze niosą za sobą duże zagrożenie dla organizacji. Z jednej strony wiąże się to z potencjalnymi konsekwencjami prawnymi i finansowymi dla podmiotu oraz osoby odpowiedzialnej za ochronę danych. Z drugiej zaś, z utratą reputacji firmy czy instytucji oraz spadkiem zaufania do dobrej praktyki zgłaszania nieprawidłowości. Niezależnie od przyczyny każda organizacja powinna posiadać i uruchomić procedury, na które wskazuje mec. Tomasz Osiej, partner zarządzający z kancelarii Osiej i Partnerzy:

- Jednym z podstawowych obowiązków administratora danych jest odpowiednie ich zabezpieczenie, które zredukuje lub całkowicie wyeliminuje możliwość wystąpienia naruszeń, choć w praktyce jest to niemal niemożliwe. Jednak każdy administrator danych powinien być przygotowany na takie przypadki, wdrażając odpowiednio wcześniej procedury. Powinny one przede wszystkim określać sposób reakcji w przypadku wystąpienia incydentu, a ponadto opisywać dalsze kroki postępowania. Adresatem informacji o incydencie (który zgodnie z RODO może zostać zakwalifikowany jako naruszenie) bywa zazwyczaj inspektor ochrony danych (IOD) lub osoba odpowiedzialna za bezpieczeństwo danych. Osoby te powinny najszybciej jak to możliwe otrzymać informację o dokładnym czasie wystąpienia naruszenia i jego zwięzły opis. Konieczne jest również przeprowadzenie oceny skutków naruszenia określającej m.in. poziom ryzyka naruszenia praw lub wolności osób, których dane dotyczą. Ocena ryzyka ma z kolei decydujący wpływ na to, czy naruszenie należy zgłosić do Prezesa Urzędu Ochrony Danych Osobowych, czy też podjąć inne działania prawem wymagane (m.in. powiadomienie osób dotkniętych incydentem). Z punktu widzenia całego procesu kluczowy jest czas, ponieważ zgłoszenie do Prezesa UODO powinno nastąpić do 72 godzin od momentu ustalenia, że doszło do naruszenia. Dlatego też tak ważna jest świadomość, którą budujemy poprzez szkolenia i codzienną pracę z osobami mającymi dostęp do danych. Poziom zabezpieczeń prawnych czy organizacyjnych ma z kolei bezpośredni wpływ na wysokość ewentualnej kary przewidzianej przez RODO.

Ważnym aspektem z punktu widzenia ochrony danych są także procedury związane z przyjmowaniem oraz przetwarzania zgłoszeń o nieprawidłowościach od pracowników i osób niepowiązanych z organizacją:

Dalszy ciąg materiału pod wideo

- Tworząc i wdrażając procedury whistleblowingowe, trzeba dobrze oszacować ryzyko na każdym etapie procesu – od wpłynięcia zgłoszenia do przejścia przez etap wyjaśniający i zamknięcie sprawy. Podobnie jak w przypadkach incydentów związanych z cyberbezpieczeństwem, do większości zdarzeń dochodzi z niedopatrzenia lub winy pracowników. Z tego względu niezwykle ważne jest, aby osoby wyznaczone do odbioru i przetwarzania zgłoszeń od sygnalistów posiadały odpowiednie kompetencje, były odpowiednio przeszkolone i świadome potencjalnych zagrożeń. Tego wymaga oczywiście prawo. Jednak w ramach dobrych praktyk, lepiej zrobić też dwa kroki więcej i dobrze przygotować swoją organizację, bo konsekwencje mogą być poważne – dodaje Rafał Barański, prezes braf.tech i współtwórca aplikacji whiblo do zgłaszania nieprawidłowości przez sygnalistów.

Technologia wspiera ochronę danych osobowych

Sposobem na wyeliminowanie wielu bolączek związanych z ochroną danych osobowych, zwłaszcza w kontekście przyjmowania i przetwarzania zgłoszeń od sygnalistów, są rozwiązania informatyczne, np. specjalne aplikacje do odbioru i przetwarzania zgłoszeń o nieprawidłowościach. Często stosowanym kanałem whistleblowingowym w takich przypadkach jest poczta e-mail, ale jak wskazuje Rafał Barański z braf.tech, taki kanał ma więcej wad niż zalet i nie gwarantuje odpowiedniego poziomu bezpieczeństwa:

- Specjalnie zakładane do tego celu skrzynki e-mail, mimo że to tanie i bardzo łatwe w implementacji rozwiązania, nie zapewniają odpowiedniej ochrony danych osobowych sygnalistów. Przede wszystkim trudno monitorować, kto ma dostęp do skrzynki czy osoby trzecie nie skopiowały danych lub adresu sygnalisty oraz czy przesłane tam informacje nie zostały skasowane albo nie doszło do ingerencji w ich treść. Jeśli zgłoszenie jest wysłane jako czysty tekst, to łatwo jest uzyskać wgląd w jego treść. Kolejna kwestia – metadane. W wiadomości e-mail oraz w załącznikach często zapisane są informacje o nadawcy/autorze, więc jego wyśledzenie nie jest trudne. Bardzo dobrą alternatywą są specjalnie zaprojektowane aplikacje, które zabezpieczą dostęp do danych tylko do osób upoważnionych, np. poprzez procedurę logowania wieloskładnikowego, ale też zagwarantują szyfrowanie zgłoszeń. Dobrze napisany system będzie też odporny na ataki zewnętrzne. W dodatku, jeśli rozwiązanie jest osadzone w chmurze i wszystkie dane są tam przechowywane oraz przetwarzane są dane, to mamy praktycznie 100 proc. gwarancję, że będą bezpieczne.

A może anonimowe zgłoszenia?

Ochrona danych osobowych sygnalistów jest jednym z najważniejszych elementów systemów whistleblowingowych, które mają za zadanie chronić osoby zgłaszające przed działaniami odwetowymi i decydują o skuteczności procedur. Ostatnia wersja projektu polskiej ustawy o ochronie sygnalistów co prawda nie wymusza na organizacjach konieczności przyjmowania zgłoszeń anonimowych, tj. bez podania przez sygnalistę swoich danych, ale też nie zabrania stosowania takich procedur. Jednak jak wynika z badania ARC Rynek i Opinia, przeprowadzonego na zlecenie braf.tech w 2021 r., 35 proc. respondentów nie zgłasza nieprawidłowości z obawy o brak poufności. Aż 70 proc. badanych oczekuje, że główną cechą kanału whistleblowingowego będzie możliwość dokonywania anonimowych zgłoszeń.

Autopromocja
braf.tech
polska spółka IT tworząca rozwiązania dla biznesu wspierające procesy compliance i audytu

REKLAMA

Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie - zapraszamy do subskrybcji naszego newslettera
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Uprawnienia rodzicielskie
    certificate
    Jak zdobyć Certyfikat:
    • Czytaj artykuły
    • Rozwiązuj testy
    • Zdobądź certyfikat
    1/10
    Ile tygodni urlopu macierzyńskiego można maksymalnie wykorzystać jeszcze przed porodem?
    nie ma takiej możliwości
    3
    6
    9 - tylko jeśli pracodawca wyrazi na to zgodę
    Następne
    Kadry
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    PFRON dofinansuje nawet 85% ceny zakupu samochodu. Masz pytania? Zadzwoń do PFRON!

    Od 1 marca 2024 r. od godz. 10.00 można składać wnioski o dofinansowanie ze środków PFRON do ceny zakupu samochodu osobowego. Pracownicy PFRON udzielą odpowiedzi na pytania zainteresowanych. Przedstawiamy listę numerów telefonów do Oddziałów PFRON.

    Wyższe emerytury, renty, dodatki z KRUS już od 1 marca 2024 r.

    Już od jutra, 1 marca 2024 roku, emerytury i renty z KRUS będą wyższe. Podwyżka dotknie również takich świadczeń KRUS: najniższa emerytura, emerytura matczyna, świadczenie dla sołtysa, świadczenia uzupełniające dla osób niezdolnych do samodzielnej egzystencji, świadczenia wyrównawcze dla działaczy opozycji antykomunistycznej i osób represjonowanych z powodów politycznych oraz dodatki do emerytur np. dodatek pielęgnacyjny.

    Od 1 marca 2024 r. wynagrodzenie pracowników młodocianych wyniesie od 527,83 zł do 754,04 zł

    Od 1 marca 2024 r. wzrasta wynagrodzenie pracowników młodocianych odbywających naukę zawodu oraz przyuczanych do wykonywania określonej pracy. Wysokość ich wynagrodzenia wyniesie od 527,83 zł do 754,04 zł.

    Uwaga! 3065,16 zł – tyle od 1 marca 2024 r. pracodawca wpłaci co miesiąc na PFRON za pracownika

    Od 1 marca 2024 r. wzrasta wysokość miesięcznej wpłaty na PFRON. Pracodawcy wpłacą 3065,16 zł składki za pracownika.

    REKLAMA

    Niezależni konsultanci cenią sobie możliwość wyboru miejsca pracy i stawkę godzinową. Na brak ofert pracy nie narzekają

    Aż 80 proc. niezależnych konsultantów nie jest skłonnych zrezygnować ze swojej niezależności na poczet zatrudnienia w pełnym wymiarze godzinowym, również w czasach niepewności gospodarczej i wysokich stóp procentowych.

    29 lutego – dodatkowy dzień w roku? Jak to jest z tym czasem i czy masz go dla siebie?

    Dziś 29 lutego 2024 roku – masz dodatkowy dzień w roku i zastanawiasz się co z nim zrobić? Czym dla Ciebie jest czas? Czy umiesz nadać mu priorytet? Poznaj 8 zasad efektywnego zarządzania czasem i znajdź czas dla siebie. Finalnie „nie chodzi o to, żeby mieć czas. Chodzi o to, żeby z niego korzystać”. Praktycznych rad udziela psycholog Aleksandra Kolińska.

    Od 1 kwietnia nowe stawki za wypadki przy pracy. 1431 zł za 1% uszczerbku [Obwieszczenie z 21 lutego 2024 r.]

    Są już znane stawki odszkodowań za wypadki przy pracy. 1% uszczerbku na zdrowiu wyceniono na 1431 zł.

    Czy 10 marca 2024 to niedziela handlowa?

    Czy 10 marca 2024 to niedziela handlowa? Czy w marcu 2024 jest niedziela handlowa? Kiedy wypadają niedziele handlowe w 2024 roku? Gdzie nie obowiązuje zakaz handlu? 

    REKLAMA

    Urlop macierzyński dla rodziców wcześniaków i noworodków wymagających hospitalizacji - ruszyły prace

    W dniu 15 lutego 2024 roku ruszyły prace w Ministerstwie Rodziny, Pracy i Polityki Społecznej nad opracowaniem prawnych rozwiązań w zakresie uprawnień rodzicielskich dla rodziców dzieci przedwcześnie urodzonych oraz dzieci hospitalizowanych po urodzeniu. To poważny problem. Środowiska reprezentujące rodziców wcześniaków wskazują, że mama każdego wcześniaka, który wymaga hospitalizacji po narodzinach, miała prawo skorzystać z pełnopłatnego zwolnienia lekarskiego z tytułu opieki nad dzieckiem, a urlop macierzyński, żeby zaczynał się wraz z wypisem dziecka do domu. Dodatkowo, mamy wcześniaków aktualnie przebywające na urlopie macierzyńskim proszą o wydłużenie im tego urlopu o czas, jaki dziecko spędziło w szpitalu. 

    1,5 mld zł dla samorządów - zyskają pracownicy administracji i interesanci

    Jak podaje Ministerstwo Cyfryzacji ponad 2 tys. samorządów ze wszystkich województw uzyskało wsparcie w ramach projektu Cyberbezpieczny Samorząd. Otrzymają one do 850 tys. złotych na działania z zakresu cyberbezpieczeństwa. Podpisaliśmy pierwszą umowę na realizację grantu, teraz rusza podpisywanie umów ze wszystkimi jednostkami samorządu, które zakwalifikowały się do wsparcia – poinformował wicepremier, minister cyfryzacji Krzysztof Gawkowski.

    REKLAMA