REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Dokumentowanie naruszeń ochrony danych to inwestycja w bezpieczeństwo

Karolina Kołakowska
adwokat w Kancelarii Brzezińska Narolski Adwokaci (http://bnadwokaci.pl/), ekspert z zakresu indywidualnego i zbiorowego prawa pracy oraz ochrony danych osobowych, trener i szkoleniowiec
Dokumentowanie naruszeń ochrony danych to inwestycja w bezpieczeństwo
Dokumentowanie naruszeń ochrony danych to inwestycja w bezpieczeństwo
ShutterStock

REKLAMA

REKLAMA

Dokumentowanie naruszeń ochrony danych osobowych stanowi inwestycję w bezpieczeństwo. Mail z listą płac wysłany do nieprawidłowego adresata. Atak hakerski na serwer. Utrata danych kadrowych. Zagubienie teczki osobowej. To wszystko przykłady przypadków naruszenia ochrony danych osobowych, które wymagają od administratora danych podjęcia określonych przepisami RODO działań.

Dokumentowanie naruszeń ochrony danych osobowych - inwestycja w bezpieczeństwo

Doświadczenie i decyzje Prezesa Urzędu Ochrony Danych Osobowych wskazują, że administratorzy mają zakodowane w świadomości zgłoszenie naruszenia do Urzędu i zawiadomienie o nim osób, których ono dotyczy. Często jednak zdarza się, że uznając, iż w danym przypadku nie ma podstaw do podjęcia tych czynności, zapominają o innym obowiązku – dokumentowania wszelkich naruszeń, niezależnie od tego, czy ostatecznie zostały zgłoszone do UODO, czy nie.

Autopromocja

Na czym polega obowiązek dokumentowania?

Art. 33 ust. 5 RODO stanowi, że administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia, jego skutki oraz podjęte działania zaradcze. Dokumentacja ta musi pozwolić organowi nadzorczemu weryfikowanie przestrzegania obowiązku zgłoszenia. Przepis nie uzależnia dokumentowania ani od skali naruszenia, ani od jego powagi. Prowadzi to do wniosku, że każde naruszenie powinno być udokumentowane, niezależnie od tego, czy administrator doszedł do wniosku, że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.

UODO na tropie błędów w dokumentacji

W jednej ze spraw, Urząd Ochrony Danych Osobowych o naruszeniu ochrony danych dowiedział się na skutek zawiadomienia przesłanego do Urzędu przez organ sprawujący nadzór na fundacją, u której doszło do naruszenia. Fundacja sama nie dokonała zgłoszenia, ponieważ w jej ocenie, nie było takiej potrzeby. W toku kontroli UODO ustalił, że analiza ryzyka przeprowadzona przez fundację po naruszeniu stanowiła w rzeczywistości wydruk z kalkulatora wagi naruszeń ochrony danych osobowych udostępnianego na stronie internetowej jednego z podmiotów świadczących usługi wsparcia w zakresie ochrony danych osobowych. Prezes UODO zaznaczył w swojej decyzji, że za pomocą kalkulatorów możliwe jest uzyskanie dowolnego wyniku, w zależności od danych wprowadzonych do obliczeń. Dokumenty te nie są opatrzone datą wytworzenia, ani nie zawierają opisu szczegółowych kryteriów, jakimi kierowała się fundacja dokonując oceny za pomocą wspomnianego kalkulatora. Przedstawiony przez fundację wydruk, zgodnie zresztą z zastrzeżeniem dostawcy, może mieć zatem jedynie pomocniczy charakter i nie powinien stanowić podstawy dokonania oceny ryzyka naruszenia praw lub wolności osób fizycznych. Dalej Urząd ocenił, że fundacja w nieprawidłowy sposób udokumentowała naruszenie, co w konsekwencji doprowadziło do błędnych wniosków w ocenie ryzyka i uchybieniu obowiązkom zgłoszenia do UODO naruszenia i zawiadomienia o naruszeniu osób nim dotkniętych.

Jak prawidłowo dokumentować naruszenia?

Po pierwsze, dokumentacja powinna być sporządzona niezwłocznie po stwierdzeniu naruszenia, niezależnie od tego, czy doszło do niego u administratora danych, czy u podmiotu przetwarzającego. Powinna mieć formę utrwaloną i niepozostawiającą możliwości jej modyfikacji w przyszłości, a więc powinny być to podpisane dokumenty, albo co najmniej zapisane pliki PDF.

Po drugie, dokumentacja powinna zawierać ocenę ryzyka. Podczas oceny ryzyka naruszenia praw lub wolności osób fizycznych powstałego w wyniku wystąpienia naruszenia należy ocenić prawdopodobieństwo wystąpienia szkody dla osób, których dane dotyczą, jakie mogą z niego wyniknąć. Konieczne jest uwzględnienie powagi tego zdarzenia, tj. wielkości szkody, jakie zdarzenie to może spowodować w odniesieniu do osoby, której dane dotyczą oraz prawdopodobieństwa wystąpienia tego zdarzenia będącego skutkiem naruszenia. Ryzyko naruszenia praw lub wolności osób fizycznych powstaje, kiedy naruszenie może skutkować fizyczną, materialną lub niematerialną szkodą dla osób fizycznych, których dane naruszono. Szkodami takimi są np.: dyskryminacja, kradzież tożsamości lub oszustwo dotyczące tożsamości, nadużycia finansowe, straty finansowe, nieuprawnione cofnięcie pseudonimizacji, utrata poufności danych osobowych chronionych tajemnicą zawodową, naruszenie dobrego imienia lub inne znaczące skutki gospodarcze lub społeczne dla danej osoby fizycznej. Jeżeli naruszenie dotyczy danych osobowych ujawniających nr PESEL, pochodzenie etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, dane genetyczne, dane dotyczące zdrowia, dane dotyczące życia seksualnego, należy uznać, że występuje duże prawdopodobieństwo takiej szkody. W ocenie ryzyka należy uwzględnić następujące kryteria:

Dalszy ciąg materiału pod wideo
  1. rodzaj naruszenia (np. naruszenie poufności danych o wynagrodzeniu może nieść za sobą poważniejsze skutki niż naruszenie ich dostępności),
  2. charakter, wrażliwość i ilość danych osobowych (np. ujawnienie imienia i nazwiska oraz adresu danej osoby prawdopodobnie nie wyrządzi jej szkody, ale już ujawnienie nr PESEL może skutkować poważniejszymi konsekwencjami),
  3. łatwość identyfikacji osób fizycznych (np. dane osobowe chronione za pomocą odpowiedniego poziomu szyfrowania będą nieczytelne dla osób nieupoważnionych, które nie posiadają klucza deszyfrującego),
  4. waga konsekwencji dla osób fizycznych (fakt, że przypadkowy odbiorca jest zaufany, np. bank, może spowodować, że skutki naruszenia nie będą poważne),
  5. cechy szczególne danej osoby fizycznej,
  6. cechy szczególne administratora danych,
  7. liczba osób fizycznych, na które naruszenie wywiera wpływ (należy jednak pamiętać, że charakter zdarzenia może mieć poważne konsekwencje nawet dla jednej osoby).

Po trzecie, dokumentacja ta powinna zawierać opis podjętych działań zaradczych, a więc zarówno tych, które mają minimalizować skutki opisywanego naruszenia, jak i tych, które maja minimalizować ryzyko podobnych zdarzeń w przyszłości.

Prowadzenie dokumentacji się opłaca

O naruszeniu ochrony danych osobowych Urząd może dowiedzieć się z różnych źródeł. Prowadzenie dokumentacji we właściwy sposób to polisa, którą będzie można wykorzystać, składając Urzędowi wyjaśnienia, dlaczego odstąpiono od zgłoszenia naruszenia do UODO.

O tym, jak zadbać o cyberbezpieczeństwo w dziale HR, powiemy podczas darmowego webinarium, które 9.11 br. o godz. 10.00 - zapisz się już dziś: https://event.webinarjam.com/register/19/38onqb0

Autopromocja

REKLAMA

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

Uprawnienia rodzicielskie
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Ile tygodni urlopu macierzyńskiego można maksymalnie wykorzystać jeszcze przed porodem?
nie ma takiej możliwości
3
6
9 - tylko jeśli pracodawca wyrazi na to zgodę
Następne
Kadry
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Jawność wynagrodzeń w Polsce. Jakie zmiany wprowadzi dyrektywa unijna od 2026 roku? Dlaczego warto wiedzieć ile zarabia kolega z pracy?

Różne badania potwierdzają, że wysokość wynagrodzenia jest dla pracowników bardzo ważna ale i tak brak widełek płacowych w ogłoszeniu o pracę zwykle nie zniechęca kandydata do wysłania aplikacji. W naszej kulturze jest często obecna zasada, że o pieniądzach się nie rozmawia. Znajduje to swój wyraz nie tylko w procesie rekrutacji, lecz także przez cały okres zatrudnienia. Jak wynika z raportu Aplikuj.pl "Czy potrafimy rozmawiać o pieniądzach z pracodawcą" z kwietnia 2024 r., ponad połowa pracowników przyznaje, że w ich miejscu nie panuje jawność wynagrodzeń. Jednak już wkrótce ma się to zmienić.

Komunikat MRPiPS: 770 mln zł na dofinansowanie wynagrodzeń osób z niepełnosprawnościami

Łukasz Krasoń, pełnomocnik rządu ds. osób niepełnosprawnych oraz wiceminister rodziny, pracy i polityki społecznej, wspólnie z Ministerstwem Finansów proponuje zwiększyć o 15% stawki dofinansowań do wynagrodzeń pracowników niepełnosprawnych. Wydatki na ten cel wyniosą 220 mln zł w 2024 r. i 550 mln zł w 2025 r.

Zmiany w składce zdrowotnej - prace ruszają już w tym kwartale 2024

Zmiany w składce zdrowotnej już niedługo! Ministerstwo Finansów oraz Ministerstwo Zdrowia poinformowały, że analizy doprowadziły do jednoznacznego wniosku, że wyeliminowanie problemów wymaga wdrożenia zmiany normatywnej na poziomie ustawowym. Na teraz - zatem drugi kwartał 2024 r. przewidziane są prace nad zmianami ustaw. Wejście w życie zaproponowanych zmian w zakresie składki zdrowotnej przewidziane są na 1 stycznia 2025 r.

Pracodawca nie dokonał wpłat do PPK w terminie? Pracownik może żądać odszkodowania i odsetek!

Wpłaty na PPK - co jeśli pracodawca nie dokonał ich w terminie? Pracodawca nie może dokonać zaległych wpłat do PPK nawet na prośbę uczestnika PPK. Musi mu jednak zrekompensować spowodowaną przez siebie szkodę. Chyba, że za nieprzekazanie wpłat do PPK odpowiedzialność ponosi sam uczestnik.

REKLAMA

50 mln zł dla powiatów, w których planowane są zwolnienia grupowe. Sytuacja jest stabilna, pewna i optymistyczna – zapewnia minister pracy

Na ostatnim posiedzeniu Rady Dialogu Społecznego minister Agnieszka Dziemianowicz-Bąk poinformowała o 50 mln zł z Funduszu Pracy dla powiatów, w których planowane są zwolnienia grupowe. Szefowa MRPiPS przedstawiła także informacje o inicjatywach i działaniach podległego jej ministerstwa.

Równość wynagrodzeń kobiet i mężczyzn - zmiany w kodeksie pracy do 2026 r.

Koniec z luką płacową ze względu na płeć. Do 7 czerwca 2026 r. w Kodeksie Pracy zajdą nie małe zmiany! Już niespełna rok temu uchwalono w UE akt prawny na który czekało miliony kobiet. Mowa o dyrektywie w sprawie wzmocnienia stosowania zasady równości wynagrodzeń dla mężczyzn i kobiet za taką samą pracę lub pracę o takiej samej wartości. Jednak co z tym faktem zrobiła Polska? Póki co nie wiele. Co więcej już podczas rozmowy rekrutacyjnej czy w ofercie pracy trzeba będzie określić wynagrodzenie - wreszcie będzie więc jawność i przejrzystość zarobków. Czas nagli, ponieważ państwa członkowskie zobowiązane są wprowadzić w życie przepisy ustawowe, wykonawcze i administracyjne niezbędne do wykonania dyrektywy do dnia 7 czerwca 2026 r. Mamy więc 2 lata na tą rewolucyjną zmianę na ryku pracy.

Zasiłek z ZUS z powodu otyłości - to możliwe!

Otyłość to choroba przewlekła. W niektórych przypadkach otyłość może być wręcz uznana za niepełnosprawność. W związku z tym ZUS, biegli i sąd pracy mogą uznać, że z powodu otyłości przysługuje zasiłek chorobowy czy renta - ponieważ osoba otyła nie jest zdolna do świadczenia pracy. Problem otyłości w Polsce jest ogromny - choruje na nią około 9 mln osób!

Czy można mieć dwie umowy o pracę?

Wiele osób zastanawia się, czy może pracować na podstawie dwóch umów o pracę. O ile, prostą wydaje się odpowiedź na pytanie o dwie umowy na pół etatu, o tyle wątpliwości mogą powstawać przy umowach w wyższym wymiarze czasu pracy. Czy dwie umowy o pracę na pełny etat są możliwe?

REKLAMA

300000 zł dofinansowania z ZUS na poprawę warunków bhp. Wpłynęło ponad 5000 wniosków

W konkursie ZUS na projekty dotyczące poprawy bezpieczeństwa i higieny pracy można zdobyć dofinansowanie w wysokości 300000 zł. Wpłynęło ponad 5000 wniosków.

Będzie waloryzacja o 15 proc. Czy dofinansowanie do wynagrodzenia pracowników niepełnosprawnych wzrośnie do 4140 zł?

PFRON wypłaca comiesięczne dofinansowanie do wynagrodzenia pracowników niepełnosprawnych. Za pośrednictwem Rady Dialogu Społecznego pracodawcy starają się o zwiększenie tego dofinansowania. Na ostatnim posiedzeniu Rady ogłoszono, że na ten cel udało się wygospodarować 770 mln zł na rok 2024 i kolejny.

REKLAMA