GIODO: chmury są tanie i wygodne, ale można stracić kontrolę nad danymi

fot. shutterstock / ShutterStock
Przetwarzanie danych w chmurach obliczeniowych jest tanie i wygodne, ale powinniśmy wiedzieć, gdzie trafiają nasze dane i kto je przetwarza - mówi Wojciech Rafał Wiewiórowski, Generalny Inspektor Ochrony Danych Osobowych.

Czym jest cloud computing?

Wojciech R. Wiewiórowski: Przetwarzanie danych w chmurach, nazywane też "przetwarzaniem w chmurach obliczeniowych" jest nowym modelem biznesowym, który od kilku lat zdobywa coraz większą popularność. Polega na tym, że zarówno dane i infrastruktura ich przetwarzania, jak i różnego rodzaju oprogramowanie, z którego korzystamy, nie jest umieszczone na naszym komputerze czy na naszym serwerze, lecz jest przechowywane u dostarczyciela usług. Często nie mamy pojęcia, gdzie te dane i oprogramowanie się znajdują, ponieważ wykupujemy tak naprawdę usługę dostępu do danych albo usługę dostępu do oprogramowania.

Mówimy o danych, ale co się pod tym kryje?

W.R.W: Mogą to być bardzo różne dane, począwszy od tych, które przechowujemy w poczcie internetowej albo w dostępnych przez pocztę zasobach - wszystkie one znajdują się w tzw. chmurze. Przykładem jest serwis gmail - każdy, kto z niego korzysta, powinien zdawać sobie sprawę z tego, że jego dane są przechowywane w chmurach obliczeniowych. Innym przykładem, dużo bardziej skomplikowanym, są duże bazy danych prowadzone przez instytucje publiczne albo prywatne. Instytucje te oddają zgromadzone przez siebie dane do serwisu chmurowego, gdy nie chcą kupować własnego serwera, a jedynie usługę dostępu do danych.

Jakie zatem są korzyści z cloud computingu?

W.R.W: Z jednej strony nie musimy składować danych na własnym serwerze, co w szczególności w przypadku dużych baz danych ma ogromne znaczenie. Nie musimy też kupować oprogramowania, które trzeba byłoby instalować na naszych stacjach roboczych. No i - co chyba najważniejsze - mamy dostęp do tych danych z dowolnego komputera, z dowolnego miejsca na świecie. Cloud computing jest więc tani i wygodny.

Na czym więc polega problem?

W.R.W: Pojawia się on w momencie, gdy zaczynamy zastanawiać się, na ile dane, z których na co dzień korzystamy, są bezpieczne, skoro nie mamy kontroli na tym, gdzie są one przechowywane: w Polsce, Rosji, Stanach Zjednoczonych, a może na Seszelach. Nie wiemy też, w jaki sposób są one przetwarzane i czy podmiot, któremu przekazaliśmy dane, nie powierzył ich przetwarzania innemu podmiotowi na świecie. To zresztą nie tylko kwestia ochrony danych osobowych, ale i tajemnic prawnie chronionych. Mówimy tu nie tylko o tajemnicy państwowej czy danych dotyczących bezpieczeństwa państwa, ale też o tajemnicy lekarskiej, adwokackiej, radcowskiej itd. To też są dane, których przechowywanie w serwisach chmurowych wywołuje wątpliwości.

Czy mógłby pan podać przykład korzystania z cloud computingu przez urzędy i instytucje władzy publicznej?

W.R.W: Nie jest mi znany żaden serwis administracji publicznej Polsce, który byłby umieszczony w chmurach, ale wiem, że trwają przygotowania do wprowadzenia takich rozwiązań. W niektórych przypadkach wydaje mi się to zresztą jak najbardziej logiczne. Na przykład Ministerstwo Administracji i Cyfryzacji tworzy w tej chwili Centralne Repozytorium Informacji Publicznej. Nie widzę powodu, dla którego nie miałoby ono być umieszczone w serwisach chmurowych, skoro chodzi o informację publiczną, która i tak jest wszystkim udostępniana.

A w innych krajach?

W.R.W: W przypadku administracji publicznej najczęściej przyjmowane są rozwiązania dotyczące tzw. prywatnej chmury. Jest to więc wprawdzie rozwiązanie chmurowe, ale dokładnie i jednoznacznie jest określone, gdzie dane są przechowywane i które centra je przetwarzają. Jednocześnie taka chmura prywatna używana przez administrację jest odizolowana od zasobów i infrastruktury udostępnianej innym podmiotom. Przykładem jest baza dotycząca podatków federalnych w Stanach Zjednoczonych. Została ona umieszczona w systemie chmurowym, ale pieczę nad nim sprawuje administracja federalna, która nie pozwala, by dane te były przechowywane w jakichkolwiek innych centrach obliczeniowych.

Czy są jakieś przepisy, które regulują przetwarzanie danych w chmurze?

W.R.W: Nie ma specjalnego prawa dotyczącego cloud computingu, ale nie wydaje mi się, by sensowne było tworzenie tego typu rozwiązań prawnych. Nie ma natomiast wątpliwości, że obowiązujące już dziś przepisy prawne oddziałują na taki model przetwarzania danych, przykładem choćby ustawa o ochronie danych osobowych.

Polska ustawa o ochronie danych osobowych nie ma jednak zastosowania do podmiotu przetwarzającego dane w Stanach Zjednoczonych.

W.R.W: To prawda, należy jednak pamiętać, że administratorem danych osobowych, czyli tym, kto faktycznie odpowiada za cel i sposób przetwarzania danych, jest z reguły podmiot, który znajduje się na terenie Polski. W modelu chmurowym użytkownik przekazujący dane do chmury z reguły pozostaje nadal administratorem danych osobowych, zaś ten, komu te dane są przekazywane, jest tylko podmiotem przetwarzającym i musi w tym celu posiadać odpowiednie umocowanie umowne. Podmiot ten może pochodzić z innego kraju europejskiego i przetwarzać dane na terenie Unii Europejskiej, albo z dowolnego miejsca na świecie. To oczywiście powoduje pytania o transfer danych z Polski do innego kraju unijnego lub innego kraju, tzw. kraju trzeciego, który nie zapewnia wystarczających gwarancji ochrony danych.

Jak zatem przetwarzanie danych jest uregulowane w Unii Europejskiej?

W.R.W: W Unii Europejskiej obowiązuje dyrektywa z 1995 r. o ochronie danych osobowych, a ustawy tworzone w poszczególnych państwach członkowskich, muszą być z nią, oczywiście, zgodne. Zasady przetwarzania danych we wszystkich krajach europejskich są więc bardzo zbliżone, jeśli nie takie same, jak w Polsce. Jeśli zatem otrzymujemy ofertę dotyczącą przetwarzania naszych danych w modelu cloud computing od instytucji, która zapewnia, że dane te będą przetwarzane jedynie na terenie Unii Europejskiej bądź w innych krajach lub terytoriach uznanych oficjalne przez Komisję Europejską za zapewniające adekwatną ochronę danych, to możemy się spodziewać, że będą one chronione podobnie jak w Polsce. Musimy mieć więc odpowiednią umowę, musimy mieć możliwość kontroli przetwarzania naszych danych, mamy zapewnione, że dane te nie trafią do tzw. kraju trzeciego.

A jak to wygląda poza Unią?

W.R.W: Gdy nasze dane są przetwarzane w serwisach chmurowych, które obejmują centra przetwarzania danych poza terenem Unii Europejskiej, sytuacja jest bardziej skomplikowana. Pojawia się problem, na ile mamy wpływ na bezpieczeństwo przetwarzania danych.

Najlepiej byłoby chyba, żeby informacja o tym, gdzie, przez kogo i w jaki sposób nasze dane są przetwarzane, była zapisana w regulaminie korzystania z usług danego serwera?

W.R.W: To prawda, ale musimy pamiętać, że na przykład amerykańscy dostarczyciele usług komputerowych nie są zobowiązani do ujawnienia tego typu informacji w swoich regulaminach.

We wtorek 29 maja odbędzie się w Warszawie konferencja naukowa "Cloud computing -przetwarzanie w chmurze". Jaki jest cel tej konferencji?

W.R.W: Będzie ona poświęcona bardzo różnym aspektom cloud computingu, nie tylko prawnym, ale i socjologicznym, etycznym, ekonomicznym, a także technologicznym. Uczestnikami konferencji będą prawnicy i informatycy, a także ludzie bliżej związani z naukami ekonomicznymi oraz przedstawiciele administracji publicznej. Współorganizują ją Uniwersytet Kardynała Stefana Wyszyńskiego, Generalny Inspektor Ochrony Danych Osobowych, Szef Agencji Bezpieczeństwa Wewnętrznego oraz Naukowe Centrum Prawno - Informatyczne.

Wszystkie zmiany prawa w jednym miejscu > www.zmianyprawa.infor.pl

Infor.pl
Na wcześniejsza emeryturze laska stała się moją przyjaciółką. Pracownik ZUS mnie zapewnił, że nie stracę. Zawiódł mnie też Trybunał Konstytucyjny
04 maja 2025

Do naszej redakcji stale trafiają historie emerytów, którzy uważają, że zostali pokrzywdzeni przez niekorzystne przeliczenie wcześniejszych emerytur. Trwa to od 2013 r. aż do dnia dzisiejszego. Mechanizm pokrzywdzenia? Emerytura powszechna jest pomniejszana o np. 1000 zł miesięcznie jako sankcja za pójście na emeryturę wcześniejszą. Miesiąc w miesiąc. W artykule przykład takiego listu – autorem jest emerytowany operator kamery. Opisał, że wprost pytał się w ZUS w 2012 r (pracowników i służby prasowe), czy straci na emeryturze powszechnej za pójście na wcześniejszą emeryturę. Usłyszał, że absolutnie nie. Okazało się, że stracił i traci do teraz (do 2025 r.). Historia emeryta jest więc interesująca bo czuł w 2012 r., że zbyt piękne jest, aby nie było jakiegoś haczyka we wcześniejszej emeryturze. I próbował uniknąć zagrożenia szukając informacji w ZUS. Nie udało mu się (pomimo starań).

Kolosalne zmiany dot. takich usług i produktów: bankomaty, terminale płatnicze, wpłatomaty, laptopy, smartfony, tablety, automaty biletowe, routery, modemy, piloty i inne. Już od czerwca 2025 r.
04 maja 2025

Na polskich przedsiębiorców ale i konsumentów, już za miesiąc, bo w czerwcu 2025 r. czekają kolosalne zmiany dot. takich usług i produktów: bankomaty, terminale płatnicze, wpłatomaty, laptopy, smartfony, tablety, automaty biletowe, routery, modemy, piloty i inne. O co chodzi?

Co za profity dla posiadaczy Karty Dużej Rodziny - jest już ustawa
04 maja 2025

Jak się okazuje Karta Dużej Rodziny uprawnia nie tylko do licznych ulg i zniżek, jak i zasad pierwszeństwa w życiu społecznym co do korzystania z tzw. rzeczy powszechnego użytku czy miejsc użyteczności publicznej, ale rodzice - posiadacze Karty Dużej Rodziny mają też specjalne profity na rynku pracy! Czy rzeczywiście będzie to dobre rozwiązanie do ich aktywizacji? Zatem jakie są zasady Karty Dużej Rodziny?

Ponad 4000 zł na nowoczesną protezę zębową do wzięcia dla każdego już w maju 2025 r. Nareszcie jest nowe zarządzenie Prezesa NFZ
04 maja 2025

10 kwietnia br. został opublikowany projekt nowego zarządzenia Prezesa NFZ, które ma wejść w życie już w maju br. i z którego wynikają wartości punktowe dla protez „o charakterze overdenture”, na podstawie których będzie można określić przysługujące kwoty refundacji. To doprecyzowanie dotychczas „martwych” przepisów, na które wiele osób czeka już od stycznia br., sprawi, że – możliwość wykonania nowoczesnej protezy, na koszt NFZ, wreszcie stanie się rzeczywistością. Jest jednak pewien haczyk – proteza „o charakterze overdenture” to nie do końca to samo, co proteza overdenture.

Pytania online na aplikację adwokacką i radcowską. Przygotuj się do egzaminu wstępnego 2025 r. [KK i KPK, pytania z 2024 r.]
04 maja 2025
22 pytania testowe na egzamin wstępny dla kandydatów na aplikantów adwokackich i radcowskich. Kodeks karny i Kodeks postępowania karnego, pytania z 2024 r.
Grozi nam upadek tysięcy firm. Co z zakazem używania wyrobów pirotechnicznych? Czy powstaną strefy wolne od fajerwerków?
04 maja 2025

Stowarzyszenie Importerów i Dystrybutorów Pirotechniki z niepokojem śledzi działania legislacyjne prowadzące do jej likwidacji. Przestrzega przed upadłością tysięcy firm i niekontrolowanym napływem do Polski niebezpiecznej pirotechniki niewiadomego pochodzenia.

Ci, którzy są po pięćdziesiątce dostaną przelew z ZUS. Na ich konto trafi ponad 4 tysiące złotych. Jak to możliwe?
04 maja 2025

Skąd ten przelew na kilka tysięcy złotych i to jeszcze przed osiągnięciem wieku emerytalnego? Dla kogo Zakład Ubezpieczeń Społecznych jest aż tak hojny? Chodzi o tak zwane świadczenie kompensacyjne. To odpowiednik pomostówki. Taka comiesięczna ZUS-owska pensja może wynieść nawet ponad 4 tysiące złotych. Wyjaśniamy, komu należy się taki przywilej i jakie trzeba spełnić warunki.

Wybory prezydenckie 2025 coraz bliżej. Sprawdź, jak głosować poza miejscem zamieszkania. Nie przegap terminów!
03 maja 2025

Już 18 maja odbędzie się pierwsza tura wyborów prezydenckich. Jeśli w dniu głosowania nie będziesz w swoim miejscu zameldowania, masz jeszcze kilka dni, by złożyć odpowiednie wnioski. Wyjaśniamy, jak zagłosować korespondencyjnie, przez pełnomocnika lub w innym lokalu – i do kiedy trzeba to załatwić.

Zmiany w urlopach: 2 dni wolne na 1 dziecko, 3 na 2 dzieci, 4 na 3 dzieci, 5 na 4 dzieci, a za odmowę udzielenia – 30 tys. zł kary dla pracodawcy
04 maja 2025

Na 1 dziecko – 2 dni wolne, na 2 dzieci – 3 dni wolne, na 3 dzieci – 4 dni wolne, a na 4 i więcej – 5 dni wolnych, z zachowaniem prawa do pełnego wynagrodzenia, a za odmowę zwolnienia od pracy w ramach ww. puli – 30 tys. zł kary dla pracodawcy. O zmianę art. 188 kodeksu pracy – w dniu 12 kwietnia br., zawnioskowały do Ministry Rodziny, Pracy i Polityki Społecznej, Rzeczniczka Praw Dziecka i Okręgowa Rada Adwokacka, poddając pod wątpliwość zgodność ww. przepisu z konstytucyjną zasadą równości oraz zasadą ochrony praw dziecka. Czy położy to kres absurdowi tylko 2 dni zwolnienia od pracy w roku kalendarzowym, na wszystkie dzieci i łącznie dla obojga rodziców?

Kwalifikacje nauczycieli do zmiany. Związkowcy wyliczają poważne wady projektu
03 maja 2025

MEN zmienia przepisy dotyczące kwalifikacji nauczycieli. Związkowcy z KSOiW NSZZ "Solidarność" uważają, że projekt rozporządzenia budzi poważne wątpliwości i niesie "istotne zagrożenia dla jakości kształcenia oraz sytuacji kadrowej w polskim systemie oświaty". Apelują o przeprowadzenie szerokich konsultacji społecznych, aby "uniknąć negatywnych skutków dla systemu edukacji".

pokaż więcej
Proszę czekać...