REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Dokumentowanie naruszeń ochrony danych to inwestycja w bezpieczeństwo

Karolina Kołakowska
adwokat w Kancelarii Brzezińska Narolski Adwokaci (http://bnadwokaci.pl/), ekspert z zakresu indywidualnego i zbiorowego prawa pracy oraz ochrony danych osobowych, trener i szkoleniowiec
Dokumentowanie naruszeń ochrony danych to inwestycja w bezpieczeństwo
Dokumentowanie naruszeń ochrony danych to inwestycja w bezpieczeństwo
ShutterStock

REKLAMA

REKLAMA

Dokumentowanie naruszeń ochrony danych osobowych stanowi inwestycję w bezpieczeństwo. Mail z listą płac wysłany do nieprawidłowego adresata. Atak hakerski na serwer. Utrata danych kadrowych. Zagubienie teczki osobowej. To wszystko przykłady przypadków naruszenia ochrony danych osobowych, które wymagają od administratora danych podjęcia określonych przepisami RODO działań.

Dokumentowanie naruszeń ochrony danych osobowych - inwestycja w bezpieczeństwo

Doświadczenie i decyzje Prezesa Urzędu Ochrony Danych Osobowych wskazują, że administratorzy mają zakodowane w świadomości zgłoszenie naruszenia do Urzędu i zawiadomienie o nim osób, których ono dotyczy. Często jednak zdarza się, że uznając, iż w danym przypadku nie ma podstaw do podjęcia tych czynności, zapominają o innym obowiązku – dokumentowania wszelkich naruszeń, niezależnie od tego, czy ostatecznie zostały zgłoszone do UODO, czy nie.

REKLAMA

REKLAMA

Autopromocja

Na czym polega obowiązek dokumentowania?

Art. 33 ust. 5 RODO stanowi, że administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze. Dokumentacja ta musi pozwolić organowi nadzorczemu weryfikowanie przestrzegania obowiązku zgłoszenia. Przepis nie uzależnia dokumentowania ani od skali naruszenia, ani od jego powagi. Prowadzi to do wniosku, że każde naruszenie powinno być udokumentowane, niezależnie od tego, czy administrator doszedł do wniosku, że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.

UODO na tropie błędów w dokumentacji

W jednej ze spraw, Urząd Ochrony Danych Osobowych o naruszeniu ochrony danych dowiedział się na skutek zawiadomienia przesłanego do Urzędu przez organ sprawujący nadzór na fundacją, u której doszło do naruszenia. Fundacja sama nie dokonała zgłoszenia, ponieważ w jej ocenie, nie było takiej potrzeby. W toku kontroli UODO ustalił, że analiza ryzyka przeprowadzona przez fundację po naruszeniu stanowiła w rzeczywistości wydruk z kalkulatora wagi naruszeń ochrony danych osobowych udostępnianego na stronie internetowej jednego z podmiotów świadczących usługi wsparcia w zakresie ochrony danych osobowych. Prezes UODO zaznaczył w swojej decyzji, że za pomocą kalkulatorów możliwe jest uzyskanie dowolnego wyniku, w zależności od danych wprowadzonych do obliczeń. Dokumenty te nie są opatrzone datą wytworzenia, ani nie zawierają opisu szczegółowych kryteriów, jakimi kierowała się fundacja dokonując oceny za pomocą wspomnianego kalkulatora. Przedstawiony przez fundację wydruk, zgodnie zresztą z zastrzeżeniem dostawcy, może mieć zatem jedynie pomocniczy charakter i nie powinien stanowić podstawy dokonania oceny ryzyka naruszenia praw lub wolności osób fizycznych. Dalej Urząd ocenił, że fundacja w nieprawidłowy sposób udokumentowała naruszenie, co w konsekwencji doprowadziło do błędnych wniosków w ocenie ryzyka i uchybieniu obowiązkom zgłoszenia do UODO naruszenia i zawiadomienia o naruszeniu osób nim dotkniętych.

Jak prawidłowo dokumentować naruszenia?

Po pierwsze, dokumentacja powinna być sporządzona niezwłocznie po stwierdzeniu naruszenia, niezależnie od tego, czy doszło do niego u administratora danych, czy u podmiotu przetwarzającego. Powinna mieć formę utrwaloną i niepozostawiającą możliwości jej modyfikacji w przyszłości, a więc powinny być to podpisane dokumenty, albo co najmniej zapisane pliki PDF.

REKLAMA

Po drugie, dokumentacja powinna zawierać ocenę ryzyka. Podczas oceny ryzyka naruszenia praw lub wolności osób fizycznych powstałego w wyniku wystąpienia naruszenia należy ocenić prawdopodobieństwo wystąpienia szkody dla osób, których dane dotyczą, jakie mogą z niego wyniknąć. Konieczne jest uwzględnienie powagi tego zdarzenia, tj. wielkości szkody, jakie zdarzenie to może spowodować w odniesieniu do osoby, której dane dotyczą oraz prawdopodobieństwa wystąpienia tego zdarzenia będącego skutkiem naruszenia. Ryzyko naruszenia praw lub wolności osób fizycznych powstaje, kiedy naruszenie może skutkować fizyczną, materialną lub niematerialną szkodą dla osób fizycznych, których dane naruszono. Szkodami takimi są np.: dyskryminacja, kradzież tożsamości lub oszustwo dotyczące tożsamości, nadużycia finansowe, straty finansowe, nieuprawnione cofnięcie pseudonimizacji, utrata poufności danych osobowych chronionych tajemnicą zawodową, naruszenie dobrego imienia lub inne znaczące skutki gospodarcze lub społeczne dla danej osoby fizycznej. Jeżeli naruszenie dotyczy danych osobowych ujawniających nr PESEL, pochodzenie etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne, dane dotyczące zdrowia, dane dotyczące życia seksualnego, należy uznać, że występuje duże prawdopodobieństwo takiej szkody. W ocenie ryzyka należy uwzględnić następujące kryteria:

Dalszy ciąg materiału pod wideo
  1. rodzaj naruszenia (np. naruszenie poufności danych o wynagrodzeniu może nieść za sobą poważniejsze skutki niż naruszenie ich dostępności),
  2. charakter, wrażliwość i ilość danych osobowych (np. ujawnienie imienia i nazwiska oraz adresu danej osoby prawdopodobnie nie wyrządzi jej szkody, ale już ujawnienie nr PESEL może skutkować poważniejszymi konsekwencjami),
  3. łatwość identyfikacji osób fizycznych (np. dane osobowe chronione za pomocą odpowiedniego poziomu szyfrowania będą nieczytelne dla osób nieupoważnionych, które nie posiadają klucza deszyfrującego),
  4. waga konsekwencji dla osób fizycznych (fakt, że przypadkowy odbiorca jest zaufany, np. bank, może spowodować, że skutki naruszenia nie będą poważne),
  5. cechy szczególne danej osoby fizycznej,
  6. cechy szczególne administratora danych,
  7. liczba osób fizycznych, na które naruszenie wywiera wpływ (należy jednak pamiętać, że charakter zdarzenia może mieć poważne konsekwencje nawet dla jednej osoby).

Po trzecie, dokumentacja ta powinna zawierać opis podjętych działań zaradczych, a więc zarówno tych, które mają minimalizować skutki opisywanego naruszenia, jak i tych, które maja minimalizować ryzyko podobnych zdarzeń w przyszłości.

Prowadzenie dokumentacji się opłaca

O naruszeniu ochrony danych osobowych Urząd może dowiedzieć się z różnych źródeł. Prowadzenie dokumentacji we właściwy sposób to polisa, którą będzie można wykorzystać, składając Urzędowi wyjaśnienia, dlaczego odstąpiono od zgłoszenia naruszenia do UODO.

O tym, jak zadbać o cyberbezpieczeństwo w dziale HR, powiemy podczas darmowego webinarium, które 9.11 br. o godz. 10.00 - zapisz się już dziś: https://event.webinarjam.com/register/19/38onqb0

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

Uprawnienia rodzicielskie - QUIZ
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Ile tygodni urlopu macierzyńskiego można maksymalnie wykorzystać jeszcze przed porodem?
nie ma takiej możliwości
3
6
9 - tylko jeśli pracodawca wyrazi na to zgodę
Następne

REKLAMA

Kadry
Dwie istotne zmiany w zatrudnianiu cudzoziemców od 1 grudnia 2025 r. Dotyczą oświadczenia o powierzeniu pracy i opłat za zezwolenie na pracę

Już za chwilę wchodzą w życie 2 istotne zmiany w zatrudnianiu cudzoziemców. Już od 1 grudnia 2025 r. czyli od najbliższego poniedziałku obowiązują nowe przepisy dotyczące oświadczenia o powierzeniu pracy cudzoziemcowi, a także nowe wysokości opłat za zezwolenie na pracę.

Rząd chce przeprowadzić rewolucję ruchu na skalę krajową. Jeżeli nie podejmiemy teraz wspólnych działań, będziemy żyli krócej. Będziemy ponosić ogromne koszty leczenia

Rząd chce przeprowadzić rewolucję ruchu na skalę krajową. Jeżeli nie podejmiemy teraz wspólnych działań, będziemy żyli krócej. Będziemy ponosić ogromne koszty leczenia. Ponad połowa polskich pracowników ma nadwagę lub otyłość. Tylko 1/3 pracowników jest aktywnych fizycznie. Jak można dbać o zdrowe i odporne zespoły pracowników?

Brakuje 1,5 miliona pracowników. Czy Polska wykorzysta potencjał osób z niepełnosprawnościami?

Około miliona osób z niepełnosprawnościami w wieku produkcyjnym wciąż pozostaje poza rynkiem pracy. Ta dysproporcja ogranicza rozwój przedsiębiorstw i obciąża budżet państwa. Eksperci Sodexo podkreślają, że lukę kadrową można zmniejszyć, angażując osoby, które dziś są poza systemem, a chcą pracować. Jak wykorzystać ten potencjał?

Legitymacja emeryta-rencisty: nowe obwieszczenie MRPiPS z dnia 14 listopada 2025 r. [AKT W MOCY OD 21 LISTOPADA 2025]

Legitymacja emeryta-rencisty: nowe obwieszczenie MRPiPS z dnia 14 listopada 2025 r. [AKT W MOCY OD 21 LISTOPADA 2025]. Chodzi o dokładnie o obwieszczenie Ministra Rodziny, Pracy i Polityki Społecznej z dnia 14 listopada 2025 r. w sprawie ogłoszenia jednolitego tekstu rozporządzenia Ministra Rodziny i Polityki Społecznej w sprawie legitymacji emeryta-rencisty. Co to oznacza?

REKLAMA

Lista kontrolna PIP: rewolucja dla pracowników, pracodawców, zleceniobiorców, zleceniodawców. Jak lista kontrolna PIP zmieni rynek pracy w Polsce?

Lista kontrolna PIP. Rewolucja w kontroli zatrudnienia: jak lista kontrolna PIP zmieni rynek pracy w Polsce? Lista kontrolna Państwowej Inspekcji Pracy może stać się przełomowym narzędziem w historii polskiego prawa pracy. Po raz pierwszy pracodawcy, pracownicy i inspektorzy pracy będą dysponować tym samym, uzgodnionym wspólnie instrumentem oceny charakteru zatrudnienia. Dlaczego to takie ważne? Bo wybór odpowiedniej formy zatrudnienia to jedna z najważniejszych decyzji, przed którą staje każdy przedsiębiorca, ale i osoba zatrudniana. Nieprawidłowa kwalifikacja umowy może prowadzić do poważnych konsekwencji prawnych i finansowych – zarówno dla pracodawcy, jak i dla osoby wykonującej pracę. Aby rozwiązać ten problem systemowo, Główny Inspektor Pracy Marcin Stanecki zainicjował prace nad innowacyjnym narzędziem: listą kontrolną, która w przejrzysty sposób wskaże, jaki rodzaj umowy powinien zostać zastosowany w konkretnej sytuacji zawodowej.

Gala Państwowej Inspekcji Pracy na Zamku Królewskim. Przyznano najważniejsze nagrody świata pracy

W środę, 26 listopada 2025 r. w Zamku Królewskim w Warszawie odbyła się coroczna gala Państwowej Inspekcji Pracy. Podczas gali wyróżniono osoby i instytucje, które zasłużyły się dla poprawy warunków pracy, bezpieczeństwa pracowników oraz promocji prawa pracy w Polsce. Wydarzenie zgromadziło przedstawicieli administracji państwowej, pracodawców, związków zawodowych i społecznych inspektorów pracy.

Analiza rosnącej roli wynajmu pracowników

Braki kadrowe stają się codziennością a wynajem pracowników zyskuje na popularności jako praktyczne narzędzie zarządzania zasobami ludzkimi. To forma zatrudnienia tymczasowego, w której agencja pracy tymczasowej zatrudnia pracowników tymczasowych i deleguje ich do wykonywania zadań u innego pracodawcy – użytkownika. W Polsce reguluje to ustawa o zatrudnianiu pracowników tymczasowych z 2003 roku, z nowelizacjami, ograniczająca okres pracy tymczasowej do 18 miesięcy w ciągu trzech lat u jednego użytkownika. W odróżnieniu od tradycyjnego zatrudnienia, wynajem pracowników pozwala firmom unikać długoterminowych zobowiązań, jednocześnie szybko uzupełniając luki w zespole.

Zmiany w prawie pracy 2026 – nowe obowiązki, projekty ustaw i co czeka pracowników oraz pracodawców

Rok 2026 przyniesie największą od lat zmianę w prawie pracy i nikt nie będzie mógł jej zignorować. Pracownicy zyskają nowe prawa, firmy staną przed dodatkowymi obowiązkami, a zasady zatrudnienia zmienią się w sposób odczuwalny dla każdego. Od jawności płac, przez nowe definicje mobbingu, aż po reformę PIP i zmianę sposobu liczenia stażu. Nadchodzi rok, który mocno przeorganizuje polskie miejsca pracy.

REKLAMA

800 plus dla seniorów to dług wychowawczy? Seniorzy: jest nadzieja, bo spór o dodatek trwa. Czy państwo powinno wynagrodzić seniorów czy 50-latków za wychowanie dzieci?

Seniorzy: jest nadzieja, bo spór o wsteczne 800 plus trwa. Czy państwo powinno wynagrodzić seniorów czy 50-latków za wychowanie dzieci? Poniżej opisujemy historię Pani Anny, która widzi, że młodsze rodziny otrzymują 800 zł miesięcznie na każde dziecko – bez żadnych progów dochodowych. „Czy nasze wysiłki nie liczyły się?” pyta Pani Anna, podczas spotkania Stowarzyszenia Emerytów: „Czy my wychowaliśmy dzieci za darmo dla państwa? Dzisiaj ich podatki finansują budżet – a my otrzymujemy emeryturę, która się nie wystarcza na życie.”. Co dalej z 800 plus dla seniorów?

Nawet 50 tysięcy kary i do 6 tysięcy mandatu za pracownika – o tym nie wiedzą pracodawcy

Państwowa Inspekcja Pracy oraz Straż Graniczna otrzymały szersze uprawnienia kontrolne, w tym możliwość nakładania kar, mandatów i kierowania wniosków o ukaranie do sądu. W ograniczaniu nielegalnego zatrudnienia mają pomóc również nowe zasady dla agencji pracy m.in. 2-letni okres karencji dotyczący świadczenia usług na rzecz zatrudniania cudzoziemców. O czym jeszcze muszą wiedzieć pracodawcy, którzy w szczególnie gorącym okresie przedświątecznym szukają rąk do pracy „na już”?

Zapisz się na newsletter
Kodeks pracy, urlopy, wynagrodzenia, świadczenia pracownicze. Bądź na bieżąco ze zmianami z zakresu prawa pracy. Zapisz się na nasz newsletter.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA