REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Sygnaliści a RODO. Zgłaszanie naruszeń prawa a obowiązki w zakresie ochrony danych osobowych

Subskrybuj nas na Youtube
Dołącz do ekspertów Dołącz do grona ekspertów
Lubasz i Wspólnicy
Kancelaria Radców Prawnych
Sygnaliści a RODO. Zgłaszanie naruszeń prawa a obowiązki w zakresie ochrony danych osobowych
Sygnaliści a RODO. Zgłaszanie naruszeń prawa a obowiązki w zakresie ochrony danych osobowych

REKLAMA

REKLAMA

Problematyka wdrożenia przepisów chroniących osoby zgłaszające naruszenia prawa, czyli tzw. sygnalistów, jest zagadnieniem wielowątkowym, obejmującym zagadnienia z pogranicza prawa publicznego i prawa prywatnego. Jednym z aspektów ochrony sygnalistów jest obszar ochrony danych osobowych zarówno samych zgłaszających, jak i tych osób, których zgłoszenia dotyczą. Zarys problemów i wyzwań dla organizacji w tej materii był jednym z tematów konferencji „Przeszłość, teraźniejszość i przyszłość RODO” organizowanej przez Kancelarię Lubasz i Wspólnicy z okazji czwartej rocznicy rozpoczęcia stosowania przepisów ogólnego rozporządzenia o ochronie danych. Patronem medialnym konferencji był portal infor.pl.

Sygnaliści a RODO - brak krajowych przepisów

Punktem wyjścia w rozważaniach dotyczących wdrożenia przepisów o ochronie sygnalistów jest… brak krajowych przepisów. Choć implementacja dyrektywy Parlamentu Europejskiego i Rady (UE) 2019/1937 z dnia 23 października 2019 r. w sprawie ochrony osób zgłaszających naruszania prawa Unii powinna nastąpić do 17 grudnia 2021 r., to do chwili obecnej stosowna ustawa nie została uchwalona. Najnowsza wersja projektu ustawy o ochronie osób zgłaszających naruszenia prawa jest datowana na dzień 6 kwietnia 2022 r., przy czym nadal jest to dokument, który nie został skierowany do prac w Sejmie.
Choć Polska nie jest osamotniona w opóźnieniu we wdrażaniu przepisów o sygnalistach, to sam fakt przekroczenia wyznaczonego terminu, jak i ciągłe prace nad brzmieniem poszczególnych przepisów ustawy pozostawiają organizacje (zarówno z sektora publicznego, jak i sfery biznesu) w stanie zawieszenia i niepewności.
Pewnym ułatwieniem dla podmiotów, do których adresowane są obowiązki wynikające z ustawy, jest wydłużenie w aktualnej wersji projektu ustawy czasu na wdrożenie przewidzianych w ustawie rozwiązań i spełnienie wymagań – podmioty prywatne, na rzecz których pracuje minimum 250 osób, podmioty publiczne, Rzecznik Praw Obywatelskich oraz organy publiczne będą miały 3 miesiące od ogłoszenia ustawy na podjęcie odpowiednich działań. W przypadku podmiotów prywatnych, na rzecz których pracę wykonuje co najmniej 50 i mniej niż 250 osób wdrożenie ustawy (ustalenie procedury wewnętrznej) powinno nastąpić do 17 grudnia 2023 r.

REKLAMA

Dlaczego RODO ma zastosowanie do sygnalistów?

Nie ulega wątpliwości, że jedną z gwarancji skuteczności systemu zgłaszania naruszeń jest zapewnienie bezpieczeństwa danych sygnalisty przed dostępem osób nieuprawnionych. W związku z tym unijny prawodawca już w motywie 83 dyrektywy 2019/1937 poczynił zastrzeżenie, że przetwarzanie danych osobowych zgodnie z dyrektywą, w tym wymiana lub przekazywanie danych osobowych przez właściwe organy, powinno być dokonywane zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO, ogólne rozporządzenie o ochronie danych osobowych).
W związku z tym odesłaniem na potrzeby wdrożenia wszelkich rozwiązań dotyczących ochrony danych osobowych należy uwzględnić zwłaszcza zasady dotyczące przetwarzania danych osobowych określone w art. 5 RODO oraz obowiązek uwzględniania ochrony danych w fazie projektowania i założenie domyślnej ochrony danych, wynikające z art. 25 RODO.

Zgłaszanie naruszeń prawa a obowiązki w obszarze ochrony danych osobowych

Stosowanie przepisów ogólnego rozporządzenia o ochronie danych osobowych rodzi po stronie podmiotu wdrażającego system zgłaszania naruszeń szereg obowiązków. Poza wspomnianymi wyżej zapewnieniem zgodności z zasadami przetwarzania oraz stosowaniem podejścia data protection by design/data protection by default administrator jest zobowiązany do wdrożenia odpowiednich środków technicznych i organizacyjnych, które zagwarantują bezpieczeństwo przetwarzanych danych.
Ponadto, dla realizacji zasady rozliczalności, niezbędne jest prowadzenie odpowiedniej dokumentacji dotyczącej zaprojektowanych i stosowanych rozwiązań – począwszy od rejestru czynności przetwarzania (który musi uwzględniać proces przetwarzania danych w ramach whistleblowingu), przez dokumentowanie powierzeń i transferów danych osobowych do państw trzecich, aż po procedury wewnętrzne, polityki i upoważnienia związane z procesem zgłoszeń i przetwarzanych w jego ramach danych osobowych.

Podmioty zaangażowane w przetwarzanie danych sygnalistów

Projektowana ustawa dopuszcza możliwość obsługi sytemu zgłaszania naruszeń przez podmiot zewnętrzny. W takim wypadku usługodawca będzie uprawiony do obsługi przyjmowanych zgłoszeń, potwierdzenia przyjęcia zgłoszenia przekazania informacji zwrotnej czy zapewnienia informacji dotyczących procedury wewnętrznej. W kontekście przepisów RODO skorzystanie z tej możliwości przez organizację będzie wiązało się z powierzeniem przetwarzania danych osobowych. Z tego faktu wynika szereg obowiązków – weryfikacja dostawcy (podmiotu przetwarzającego), zawarcie umowy powierzenia przetwarzania, analiza potencjalnych transferów danych poza Europejski Obszar Gospodarczy czy uwzględnienie procesora w prowadzonych rejestrach i analizie ryzyka. W pewnych wypadkach, szczegółowo opisanych w projektowanym art. 28 ustawy, w grę wchodzi także kwalifikacja podmiotów zaangażowanych w obsługę systemu zgłoszeń jako współadministratorów.

Obowiązkowa ocena skutków przetwarzania dla ochrony danych

Systemy służące do zgłaszania nieprawidłowości (w szczególności gdy przetwarzane są w nim dane pracowników) zostały uwzględnione w Komunikacie Prezesa Urzędu Ochrony Danych Osobowych z dnia 17 czerwca 2019 r. w sprawie wykazu rodzajów operacji przetwarzania danych osobowych wymagających oceny skutków przetwarzania dla ich ochrony wpisane na listę operacji wymagających oceny skutków przetwarzania. W efekcie przeprowadzenie poszerzonej analizy ryzyka, uwzględniającej ochronę praw i wolności osób, których dane dotyczą, jest obligatoryjną czynnością po stronie administratora. Ocenę skutków dla ochrony danych należy wykonać przed wdrożeniem systemu zgłaszania naruszeń, a także gdy jest dokonywana jakakolwiek modyfikacja systemu. Należy podkreślić, że ocena skutków nie jest procesem jednorazowym – wymaga ona regularnego przeglądu i powtarzania w razie zmieniających się warunków. Powinna być także udokumentowana, aby móc wykazać przestrzeganie przepisów RODO. Prawidłowo przeprowadzona ocena zawiera co najmniej:

Dalszy ciąg materiału pod wideo
  • systematyczny opis planowanych operacji przetwarzania i celów przetwarzania, w tym, gdy ma to zastosowanie – prawnie uzasadnionych interesów realizowanych przez administratora;
  • ocenę, czy operacje przetwarzania są niezbędne oraz proporcjonalne w stosunku do celów;
  • ocenę ryzyka naruszenia praw lub wolności osób, których dane dotyczą
  • oraz środki planowane w celu zaradzenia ryzyku, w tym zabezpieczenia oraz środki i mechanizmy bezpieczeństwa mające zapewnić ochronę danych osobowych i wykazać przestrzeganie RODO, z uwzględnieniem praw i prawnie uzasadnionych interesów osób, których dane dotyczą, i innych osób, których sprawa dotyczy.

Podsumowanie

Wdrożenie regulacji dotyczącej zgłaszania naruszeń jest bez wątpienia znaczącym wyzwaniem organizacyjnym, logistycznym, technicznym czy dokumentacyjnym dla wszystkich adresatów ustawy. Ta uwaga dotyczy przy tym nie tylko opracowania samej procedury zgłaszania i jej technicznych aspektów, ale obejmuje również zagadnienia bezpieczeństwa i ochrony danych osobowych przetwarzanych w tym procesie. Dla wielu organizacji może jest to dobra okazja do dokonania przeglądu podjętych dotychczas działań i odpowiedniego ich dostosowania do wymogów RODO.

Adam Szkurłat – adwokat, lider specjalizacji Ochrona danych osobowych, Lubasz i Wspólnicy – Kancelaria Radców Prawnych

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Zwolnienia lekarskie kontroluje ZUS ale może też pracodawca. Kiedy chory może się spodziewać kontroli?

Jednym z zadań Zakładu Ubezpieczeń Społecznych jest nadzór nad wydatkowaniem środków z Funduszu Ubezpieczeń Społecznych. Działania te polegają m.in. na kontroli w zakresie zwolnień lekarskich. ZUS kontroluje, czy osoba, której wystawiono zwolnienie lekarskie rzeczywiście jest niezdolna do pracy oraz czy wystawione zaświadczenie lekarskie jest zasadne. ZUS kontroluje także prawidłowość wykorzystywania zwolnień lekarskich, czyli co faktycznie robi osoba na zwolnieniu lekarskim. Ale nie tylko ZUS ma prawo kontrolować zwolnienia lekarskie – również pracodawcy mają prawo sprawdzić, czy pracownik uczciwie korzysta z eZLA. Regionalni rzecznicy prasowi ZUS wyjaśniają te kwestie.

ZUS wypłaci emerytom i rencistom dodatkowe pieniądze (348,22 zł miesięcznie). Warunek – ukończone 75 lat. Niektórzy muszą złożyć wniosek

Jeśli ukończyłeś 75 lat i pobierasz z ZUS-u emeryturę lub rentę z tytułu niezdolności do pracy, to dostaniesz dodatkowe pieniądze. Co do zasady bez wniosków i formalności. ZUS będzie je przekazywał na twoje konto razem z wypłatą głównego świadczenia. Jednak w niektórych przypadkach trzeba złożyć wniosek o ten dodatek.

Złotówkowicze (kredytobiorcy kredytów w złotówkach z oprocentowaniem opartym o WIBOR) jeszcze nie szturmują sądów i prawników. Eksperci: wszyscy czekają na wyrok TSUE

Eksperci nie mają wątpliwości, że bez jasnego stanowiska Trybunału Sprawiedliwości Unii Europejskiej nie ma szans na to, by temat nieuczciwie potraktowanych przez banki konsumentów rozwiązać z korzyścią dla nich. Do rozstrzygnięcia zostały kwestie dotyczące informowania kredytobiorców o ryzyku zmiennego oprocentowania czy zagadnienia związane z prawami konsumenta. – Szanse na uzyskanie pozytywnego wyroku i nowych warunków umowy kredytowej dla „WIBOR-oców”, zwanych też „Złotówkowiczami” (chodzi oczywiście o osoby, które zaciągnęły kredyt w złotówkach z oprocentowaniem opartym o WIBOR) oceniam wysoko, ale ten temat potrzebuje jeszcze cierpliwości – mówi mec. Marek Jarosiewicz, adwokat i ekspert gospodarczy.

Uprawnienia pasażera opóźnionego lotu

Zwiększona dostępność biletów lotniczych oraz ich stosunkowo atrakcyjne ceny znacząco wpłynęły na upowszechnienie lotów pasażerskich, jako wygodniejszej i szybszej alternatywy dla przejazdów kolejowych, czy drogowych. Przez ograniczoną przepustowość lotnisk oraz braki kadrowe wielokrotnie dochodzi do opóźnienia lotów co dla pasażera może wiązać się nie tylko z niedogodnością związaną z wielogodzinnym oczekiwaniem na wylot, ale też szkodą powstałą w wyniku późniejszego dotarcia do celu podróży.

REKLAMA

11 lipca dniem wolnym od pracy? Senat uchwalił nowe przepisy

To już oficjalne – 11 lipca stanie się Narodowym Dniem Pamięci o Polakach – Ofiarach Ludobójstwa dokonanego przez OUN i UPA na ziemiach wschodnich II Rzeczypospolitej Polskiej. Senat przyjął ustawę jednogłośnie – za głosowało aż 88 senatorów, tylko jeden był przeciw. To symboliczny krok, który ma na celu upamiętnienie jednej z najtragiczniejszych kart w historii Polski. Czy nowe święto będzie dniem wolnym od pracy?

Już od 1 lipca: gminy będą mogły zablokować budowę tysięcy domów. Zmiana ważnego terminu dla właścicieli nieruchomości i koniec z bezterminowymi decyzjami o warunkach zabudowy [ustawa weszła w życie]

W dniu 7 maja 2025 r. weszła w życie ustawa z dnia 4 kwietnia 2025 r. o zmianie ustawy o planowaniu i zagospodarowaniu przestrzennym oraz niektórych innych ustaw, która wprowadza zmianę terminu w zakresie reformy planowania przestrzennego, ważnego dla właścicieli nieruchomości (oraz gmin). W związku z ww. reformą – już niebawem – miejscowe plany zagospodarowania przestrzennego oraz decyzje o warunkach zabudowy będą musiały być zgodne z uchwalanymi przez gminy planami ogólnymi, a tym samym – gminy będą mogły uniemożliwić właścicielowi nieruchomości np. budowę domu na działce, która w ww. planie ogólnym zostanie zlokalizowana w strefie objętej zakazem zabudowy. Nie zmienia się jednak termin na wydawanie bezterminowych decyzji o warunkach zabudowy, na uzyskanie których pozostało jeszcze mniej czasu.

Mam 62 lata i ponad 40 lat okresu składkowego. Nie uznała u mnie komisja żadnych oznak niepełnosprawności [List czytelnika]

Do redakcji infor.pl przychodzą stale listy osób, które uważają, że WZON obniżył im liczbę punktów do poziomu wykluczającego przyznanie świadczenia wspierającego przez ZUS. Np. osoba niewidoma otrzymała 61 punkty, a sparaliżowany od pasa w dół mężczyzna 43 punkty. Z listów wynika, że trudno jest także uzyskanie samego stopnia niepełnosprawności (zwłaszcza znacznego). Urazy kręgosłupa to za mało. Tak przynajmniej wynika z listu czytelnika.

MRPiPS: Zasiłek pogrzebowy będzie wypłacany w ciągu 14 dni bez decyzji ZUS - gdy koszty pogrzebu poniosła jedna osoba z rodziny zmarłego. Już w 2025 roku?

Ustalenie prawa do zasiłku pogrzebowego oraz jego wysokości - co do zasady - nie będzie wymagało wydania decyzji przez ZUS - jeżeli zasiłek pogrzebowy przysługuje w kwocie 4000 zł niezależnie od kwoty poniesionych kosztów pogrzebu (od 1 stycznia 2026 r. będzie to kwota 7000 zł), tj. gdy koszty te poniosła jedna osoba – członek rodziny zmarłego. Tak wynika z założeń projektu deregulacyjnego dot. ustawy emerytalnej, nad którym pracuje Ministerstwo Rodziny, Pracy i Polityki Społecznej. Propozycja zakłada też skrócenie terminu wypłaty zasiłku do 14 dni.

REKLAMA

KP do zmiany: sprawy kadrowe już nie na piśmie a elektronicznie lub w postaci papierowej [PROJEKT z 10 czerwca 2025 r.]

Kodeks Pracy znowu do zmiany? Tak, bo sprawy kadrowe już teraz będzie się załatwiało nie na piśmie a elektronicznie lub w postaci papierowej. Ustawodawca a raczej Ministerstwo Rodziny, Pracy i Polityki Społecznej zaproponowało projekt ustawy o zmianie ustawy – Kodeks pracy oraz ustawy o zakładowym funduszu świadczeń socjalnych (dalej jako: projekt).

Renat wdowia z KRUS. Już wiadomo kiedy pierwsze wypłaty świadczenia!

Kasa Rolniczego Ubezpieczenia Społecznego (KRUS) wydała już 54 111 decyzji przyznających rentę wdowią emerytom i rencistom rolniczym – poinformowało biuro prasowe instytucji. Nowe świadczenia ruszają pełną parą – pierwsze wypłaty zaplanowano na 7 lipca br.

REKLAMA