Bezpieczeństwo danych osobowych przy zgłoszeniach od sygnalistów

bezpieczeństwo danych osobowych przy zgłoszeniach od sygnalistów / Shutterstock
Według Unijnej dyrektywy o ochronie osób zgłaszających naruszenia prawa, ich dane osobowe powinny być ściśle chronione, ale polska ustawa wprowadzająca te przepisy do porządku prawnego cały czas nie jest gotowa. Czy wobec braku obowiązku stosowania procedur whistleblowingowych w Polsce firmy i instytucje powinny za wszelką cenę chronić dane sygnalistów?

Bezpieczeństwo danych osobowych przy zgłoszeniach od sygnalistów

Minęły już blisko 3 miesiące, gdy za sprawą publikacji w mediach tradycyjnych i społecznościowych, pojawiły się informacje o katastrofie ekologicznej na Odrze. W wyniku zgłoszeń obywateli do różnych instytucji przekazane zostały informacje o możliwych źródłach zatrucia rzeki oraz winnych takiego stanu rzeczy. Jednak dane sygnalistów, którzy odważyli się skontaktować z Głównym Inspektoratem Ochrony Środowiska zostały przechwycone przez osoby trzecie. Czy wobec braku obowiązku stosowania procedur whistleblowingowych w Polsce firmy i instytucje powinny za wszelką cenę chronić dane sygnalistów?

Autopromocja

Wyciek danych osobowych – co powinna zrobić organizacja?

W przytoczonej sytuacji wyciek danych objął ujawnienie imion, nazwisk oraz adresów e-mail. Nie wiemy, czy doszło do przypadkowego, czy celowego działania albo luki w systemie, jednak takie sytuacje zawsze niosą za sobą duże zagrożenie dla organizacji. Z jednej strony wiąże się to z potencjalnymi konsekwencjami prawnymi i finansowymi dla podmiotu oraz osoby odpowiedzialnej za ochronę danych. Z drugiej zaś, z utratą reputacji firmy czy instytucji oraz spadkiem zaufania do dobrej praktyki zgłaszania nieprawidłowości. Niezależnie od przyczyny każda organizacja powinna posiadać i uruchomić procedury, na które wskazuje mec. Tomasz Osiej, partner zarządzający z kancelarii Osiej i Partnerzy:

- Jednym z podstawowych obowiązków administratora danych jest odpowiednie ich zabezpieczenie, które zredukuje lub całkowicie wyeliminuje możliwość wystąpienia naruszeń, choć w praktyce jest to niemal niemożliwe. Jednak każdy administrator danych powinien być przygotowany na takie przypadki, wdrażając odpowiednio wcześniej procedury. Powinny one przede wszystkim określać sposób reakcji w przypadku wystąpienia incydentu, a ponadto opisywać dalsze kroki postępowania. Adresatem informacji o incydencie (który zgodnie z RODO może zostać zakwalifikowany jako naruszenie) bywa zazwyczaj inspektor ochrony danych (IOD) lub osoba odpowiedzialna za bezpieczeństwo danych. Osoby te powinny najszybciej jak to możliwe otrzymać informację o dokładnym czasie wystąpienia naruszenia i jego zwięzły opis. Konieczne jest również przeprowadzenie oceny skutków naruszenia określającej m.in. poziom ryzyka naruszenia praw lub wolności osób, których dane dotyczą. Ocena ryzyka ma z kolei decydujący wpływ na to, czy naruszenie należy zgłosić do Prezesa Urzędu Ochrony Danych Osobowych, czy też podjąć inne działania prawem wymagane (m.in. powiadomienie osób dotkniętych incydentem). Z punktu widzenia całego procesu kluczowy jest czas, ponieważ zgłoszenie do Prezesa UODO powinno nastąpić do 72 godzin od momentu ustalenia, że doszło do naruszenia. Dlatego też tak ważna jest świadomość, którą budujemy poprzez szkolenia i codzienną pracę z osobami mającymi dostęp do danych. Poziom zabezpieczeń prawnych czy organizacyjnych ma z kolei bezpośredni wpływ na wysokość ewentualnej kary przewidzianej przez RODO.

Ważnym aspektem z punktu widzenia ochrony danych są także procedury związane z przyjmowaniem oraz przetwarzania zgłoszeń o nieprawidłowościach od pracowników i osób niepowiązanych z organizacją:

- Tworząc i wdrażając procedury whistleblowingowe, trzeba dobrze oszacować ryzyko na każdym etapie procesu – od wpłynięcia zgłoszenia do przejścia przez etap wyjaśniający i zamknięcie sprawy. Podobnie jak w przypadkach incydentów związanych z cyberbezpieczeństwem, do większości zdarzeń dochodzi z niedopatrzenia lub winy pracowników. Z tego względu niezwykle ważne jest, aby osoby wyznaczone do odbioru i przetwarzania zgłoszeń od sygnalistów posiadały odpowiednie kompetencje, były odpowiednio przeszkolone i świadome potencjalnych zagrożeń. Tego wymaga oczywiście prawo. Jednak w ramach dobrych praktyk, lepiej zrobić też dwa kroki więcej i dobrze przygotować swoją organizację, bo konsekwencje mogą być poważne – dodaje Rafał Barański, prezes braf.tech i współtwórca aplikacji whiblo do zgłaszania nieprawidłowości przez sygnalistów.

Technologia wspiera ochronę danych osobowych

Sposobem na wyeliminowanie wielu bolączek związanych z ochroną danych osobowych, zwłaszcza w kontekście przyjmowania i przetwarzania zgłoszeń od sygnalistów, są rozwiązania informatyczne, np. specjalne aplikacje do odbioru i przetwarzania zgłoszeń o nieprawidłowościach. Często stosowanym kanałem whistleblowingowym w takich przypadkach jest poczta e-mail, ale jak wskazuje Rafał Barański z braf.tech, taki kanał ma więcej wad niż zalet i nie gwarantuje odpowiedniego poziomu bezpieczeństwa:

- Specjalnie zakładane do tego celu skrzynki e-mail, mimo że to tanie i bardzo łatwe w implementacji rozwiązania, nie zapewniają odpowiedniej ochrony danych osobowych sygnalistów. Przede wszystkim trudno monitorować, kto ma dostęp do skrzynki czy osoby trzecie nie skopiowały danych lub adresu sygnalisty oraz czy przesłane tam informacje nie zostały skasowane albo nie doszło do ingerencji w ich treść. Jeśli zgłoszenie jest wysłane jako czysty tekst, to łatwo jest uzyskać wgląd w jego treść. Kolejna kwestia – metadane. W wiadomości e-mail oraz w załącznikach często zapisane są informacje o nadawcy/autorze, więc jego wyśledzenie nie jest trudne. Bardzo dobrą alternatywą są specjalnie zaprojektowane aplikacje, które zabezpieczą dostęp do danych tylko do osób upoważnionych, np. poprzez procedurę logowania wieloskładnikowego, ale też zagwarantują szyfrowanie zgłoszeń. Dobrze napisany system będzie też odporny na ataki zewnętrzne. W dodatku, jeśli rozwiązanie jest osadzone w chmurze i wszystkie dane są tam przechowywane oraz przetwarzane są dane, to mamy praktycznie 100 proc. gwarancję, że będą bezpieczne.

A może anonimowe zgłoszenia?

Ochrona danych osobowych sygnalistów jest jednym z najważniejszych elementów systemów whistleblowingowych, które mają za zadanie chronić osoby zgłaszające przed działaniami odwetowymi i decydują o skuteczności procedur. Ostatnia wersja projektu polskiej ustawy o ochronie sygnalistów co prawda nie wymusza na organizacjach konieczności przyjmowania zgłoszeń anonimowych, tj. bez podania przez sygnalistę swoich danych, ale też nie zabrania stosowania takich procedur. Jednak jak wynika z badania ARC Rynek i Opinia, przeprowadzonego na zlecenie braf.tech w 2021 r., 35 proc. respondentów nie zgłasza nieprawidłowości z obawy o brak poufności. Aż 70 proc. badanych oczekuje, że główną cechą kanału whistleblowingowego będzie możliwość dokonywania anonimowych zgłoszeń.

braf.tech
polska spółka IT tworząca rozwiązania dla biznesu wspierające procesy compliance i audytu
rozwiń więcej
Kadry
Zostań urzędnikiem służby cywilnej. Zgłoszenia do 31 maja 2024 r. Niższa opłata i nowe kursy
26 maja 2024

Do 31 maja 2024 r. można zgłaszać się do postępowania kwalifikacyjnego w służbie cywilnej. Wysokość opłaty została obniżona. Dodano też nowe kursy w Systemie e-learningowym służby cywilnej.

Premier D. Tusk: W 2025 r. pensja minimalna około 4515 zł (brutto). 3407,35 zł (netto). Koniec wysokich podwyżek pensji, emerytur, zasiłków?
25 maja 2024

I koniec ten wymusza po prostu spadająca inflacja. Ostatnie lata przyzwyczaiły nas do corocznych podwyżek pensji, zasiłków, emerytur. Chyba musimy sobie przypomnieć, że 12% podwyżki pensji hurtem dla wszystkich "rok w rok", nie jest normalne w zrównoważonej gospodarce.

Wiek emerytalny do zmiany czy zrównania: emerytura z ZUS dla kobiet dopiero po ukończeniu 65 roku życia, a dla mężczyzn
26 maja 2024

Wiek emerytalny kobiet jest do zmiany - to prawie przesądzone. Argumenty są dużej wagi: dyskryminacja - bo mężczyzn dotyczy wiek emerytalny pięć lat wyższy i ekonomiczne - kobiety z tego powodu dostają dużo niższe emerytury. Bardziej dyskusyjna jest kwestia czy ogólnie wiek emerytalny powinien być podwyższony.

Gdzie in vitro refundowane? W jakich miastach jest dofinansowanie do in vitro? [wykaz placówek]
24 maja 2024

Wreszcie! Wiele par na to czekało - wiadomo już gdzie in vitro jest refundowane. Jest szczegółowy wykaz miast i placówek. Tych miejsc jest łącznie 58! Najwięcej placówek jest w Krakowie, Warszawie, Poznaniu i w Katowicach. Łączna suma przyznanych kwot na 2024 rok wynosi 359,135,885.00 zł. W latach 2024-2028” łącznie ma zostać przeznaczone 2,5 mld zł. 

Zasiłek w wysokości zasiłku macierzyńskiego
24 maja 2024

Czy jest zasiłek w wysokości zasiłku macierzyńskiego? Komu przysługuje zasiłek w wysokości zasiłku macierzyńskiego? Kiedy przysługuje zasiłek w wysokości zasiłku macierzyńskiego? Jak uzyskać zasiłek w wysokości zasiłku macierzyńskiego?

Pasek wynagrodzeń na prywatny adres email pracownika. Czy to zgodne z prawem?
24 maja 2024

Pasek wynagrodzeń na prywatny adres email pracownika. Czy to zgodne z prawem? W praktyce powstaje wiele wątpliwości jakie dane pracowników i do jakich celów może wykorzystywać pracodawca. Okazuje się, że przepisy nie są restrykcyjne, ale najważniejsza jest dobrowolna zgoda pracownika.

Wypłata świadczenia urlopowego w 2024 roku a wpłata na PPK
24 maja 2024

Czy od wypłacanego w 2024 roku pracownikom świadczenia urlopowego pracodawca ma obowiązek naliczać wpłaty do PPK?

Ile płacą w komisji wyborczej do europarlamentu 2024?
24 maja 2024

Kiedy wybory do europarlamentu? W jakich godzinach są wybory do europarlamentu? Ile płacą w komisji wyborczej do europarlamentu 2024? Jak głosować w wyborach do europarlamentu? Czy członkom komisji przysługuje zwrot kosztów dojazdu?

Zasiłek opiekuńczy dla samotnego rodzica
24 maja 2024

Komu przysługuje zasiłek opiekuńczy? Przez ile przysługuje zasiłek opiekuńczy? Jakie są dodatki i zasiłki dla rodzica samotnie wychowującego dziecko? Ile w 2024 roku wynosi dodatek z tytułu samotnego wychowywania dziecka?

Dni wolne w Boże Ciało 2024 r. Czy za pracę w święta wyższe wynagrodzenie
24 maja 2024

Boże Ciało kiedy wypada? Czy w Boże Ciało sklepy są otwarte? Czy w Boże Ciało trzeba iść do kościoła? Czy za pracę w święta wyższe wynagrodzenie? Czy przysługuje dzień wolny za pracę w niedzielę oraz święto?

pokaż więcej
Proszę czekać...