Sygnaliści a RODO. Zgłaszanie naruszeń prawa a obowiązki w zakresie ochrony danych osobowych

Lubasz i Wspólnicy
Kancelaria Radców Prawnych
rozwiń więcej
Adam Szkurłat
Adwokat
rozwiń więcej
Sygnaliści a RODO. Zgłaszanie naruszeń prawa a obowiązki w zakresie ochrony danych osobowych
Problematyka wdrożenia przepisów chroniących osoby zgłaszające naruszenia prawa, czyli tzw. sygnalistów, jest zagadnieniem wielowątkowym, obejmującym zagadnienia z pogranicza prawa publicznego i prawa prywatnego. Jednym z aspektów ochrony sygnalistów jest obszar ochrony danych osobowych zarówno samych zgłaszających, jak i tych osób, których zgłoszenia dotyczą. Zarys problemów i wyzwań dla organizacji w tej materii był jednym z tematów konferencji „Przeszłość, teraźniejszość i przyszłość RODO” organizowanej przez Kancelarię Lubasz i Wspólnicy z okazji czwartej rocznicy rozpoczęcia stosowania przepisów ogólnego rozporządzenia o ochronie danych. Patronem medialnym konferencji był portal infor.pl.

Sygnaliści a RODO - brak krajowych przepisów

Punktem wyjścia w rozważaniach dotyczących wdrożenia przepisów o ochronie sygnalistów jest… brak krajowych przepisów. Choć implementacja dyrektywy Parlamentu Europejskiego i Rady (UE) 2019/1937 z dnia 23 października 2019 r. w sprawie ochrony osób zgłaszających naruszania prawa Unii powinna nastąpić do 17 grudnia 2021 r., to do chwili obecnej stosowna ustawa nie została uchwalona. Najnowsza wersja projektu ustawy o ochronie osób zgłaszających naruszenia prawa jest datowana na dzień 6 kwietnia 2022 r., przy czym nadal jest to dokument, który nie został skierowany do prac w Sejmie.
Choć Polska nie jest osamotniona w opóźnieniu we wdrażaniu przepisów o sygnalistach, to sam fakt przekroczenia wyznaczonego terminu, jak i ciągłe prace nad brzmieniem poszczególnych przepisów ustawy pozostawiają organizacje (zarówno z sektora publicznego, jak i sfery biznesu) w stanie zawieszenia i niepewności.
Pewnym ułatwieniem dla podmiotów, do których adresowane są obowiązki wynikające z ustawy, jest wydłużenie w aktualnej wersji projektu ustawy czasu na wdrożenie przewidzianych w ustawie rozwiązań i spełnienie wymagań – podmioty prywatne, na rzecz których pracuje minimum 250 osób, podmioty publiczne, Rzecznik Praw Obywatelskich oraz organy publiczne będą miały 3 miesiące od ogłoszenia ustawy na podjęcie odpowiednich działań. W przypadku podmiotów prywatnych, na rzecz których pracę wykonuje co najmniej 50 i mniej niż 250 osób wdrożenie ustawy (ustalenie procedury wewnętrznej) powinno nastąpić do 17 grudnia 2023 r.

Dlaczego RODO ma zastosowanie do sygnalistów?

Nie ulega wątpliwości, że jedną z gwarancji skuteczności systemu zgłaszania naruszeń jest zapewnienie bezpieczeństwa danych sygnalisty przed dostępem osób nieuprawnionych. W związku z tym unijny prawodawca już w motywie 83 dyrektywy 2019/1937 poczynił zastrzeżenie, że przetwarzanie danych osobowych zgodnie z dyrektywą, w tym wymiana lub przekazywanie danych osobowych przez właściwe organy, powinno być dokonywane zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO, ogólne rozporządzenie o ochronie danych osobowych).
W związku z tym odesłaniem na potrzeby wdrożenia wszelkich rozwiązań dotyczących ochrony danych osobowych należy uwzględnić zwłaszcza zasady dotyczące przetwarzania danych osobowych określone w art. 5 RODO oraz obowiązek uwzględniania ochrony danych w fazie projektowania i założenie domyślnej ochrony danych, wynikające z art. 25 RODO.

Zgłaszanie naruszeń prawa a obowiązki w obszarze ochrony danych osobowych

Stosowanie przepisów ogólnego rozporządzenia o ochronie danych osobowych rodzi po stronie podmiotu wdrażającego system zgłaszania naruszeń szereg obowiązków. Poza wspomnianymi wyżej zapewnieniem zgodności z zasadami przetwarzania oraz stosowaniem podejścia data protection by design/data protection by default administrator jest zobowiązany do wdrożenia odpowiednich środków technicznych i organizacyjnych, które zagwarantują bezpieczeństwo przetwarzanych danych.
Ponadto, dla realizacji zasady rozliczalności, niezbędne jest prowadzenie odpowiedniej dokumentacji dotyczącej zaprojektowanych i stosowanych rozwiązań – począwszy od rejestru czynności przetwarzania (który musi uwzględniać proces przetwarzania danych w ramach whistleblowingu), przez dokumentowanie powierzeń i transferów danych osobowych do państw trzecich, aż po procedury wewnętrzne, polityki i upoważnienia związane z procesem zgłoszeń i przetwarzanych w jego ramach danych osobowych.

Podmioty zaangażowane w przetwarzanie danych sygnalistów

Projektowana ustawa dopuszcza możliwość obsługi sytemu zgłaszania naruszeń przez podmiot zewnętrzny. W takim wypadku usługodawca będzie uprawiony do obsługi przyjmowanych zgłoszeń, potwierdzenia przyjęcia zgłoszenia przekazania informacji zwrotnej czy zapewnienia informacji dotyczących procedury wewnętrznej. W kontekście przepisów RODO skorzystanie z tej możliwości przez organizację będzie wiązało się z powierzeniem przetwarzania danych osobowych. Z tego faktu wynika szereg obowiązków – weryfikacja dostawcy (podmiotu przetwarzającego), zawarcie umowy powierzenia przetwarzania, analiza potencjalnych transferów danych poza Europejski Obszar Gospodarczy czy uwzględnienie procesora w prowadzonych rejestrach i analizie ryzyka. W pewnych wypadkach, szczegółowo opisanych w projektowanym art. 28 ustawy, w grę wchodzi także kwalifikacja podmiotów zaangażowanych w obsługę systemu zgłoszeń jako współadministratorów.

Obowiązkowa ocena skutków przetwarzania dla ochrony danych

Systemy służące do zgłaszania nieprawidłowości (w szczególności gdy przetwarzane są w nim dane pracowników) zostały uwzględnione w Komunikacie Prezesa Urzędu Ochrony Danych Osobowych z dnia 17 czerwca 2019 r. w sprawie wykazu rodzajów operacji przetwarzania danych osobowych wymagających oceny skutków przetwarzania dla ich ochrony wpisane na listę operacji wymagających oceny skutków przetwarzania. W efekcie przeprowadzenie poszerzonej analizy ryzyka, uwzględniającej ochronę praw i wolności osób, których dane dotyczą, jest obligatoryjną czynnością po stronie administratora. Ocenę skutków dla ochrony danych należy wykonać przed wdrożeniem systemu zgłaszania naruszeń, a także gdy jest dokonywana jakakolwiek modyfikacja systemu. Należy podkreślić, że ocena skutków nie jest procesem jednorazowym – wymaga ona regularnego przeglądu i powtarzania w razie zmieniających się warunków. Powinna być także udokumentowana, aby móc wykazać przestrzeganie przepisów RODO. Prawidłowo przeprowadzona ocena zawiera co najmniej:

  • systematyczny opis planowanych operacji przetwarzania i celów przetwarzania, w tym, gdy ma to zastosowanie – prawnie uzasadnionych interesów realizowanych przez administratora;
  • ocenę, czy operacje przetwarzania są niezbędne oraz proporcjonalne w stosunku do celów;
  • ocenę ryzyka naruszenia praw lub wolności osób, których dane dotyczą
  • oraz środki planowane w celu zaradzenia ryzyku, w tym zabezpieczenia oraz środki i mechanizmy bezpieczeństwa mające zapewnić ochronę danych osobowych i wykazać przestrzeganie RODO, z uwzględnieniem praw i prawnie uzasadnionych interesów osób, których dane dotyczą, i innych osób, których sprawa dotyczy.

Podsumowanie

Wdrożenie regulacji dotyczącej zgłaszania naruszeń jest bez wątpienia znaczącym wyzwaniem organizacyjnym, logistycznym, technicznym czy dokumentacyjnym dla wszystkich adresatów ustawy. Ta uwaga dotyczy przy tym nie tylko opracowania samej procedury zgłaszania i jej technicznych aspektów, ale obejmuje również zagadnienia bezpieczeństwa i ochrony danych osobowych przetwarzanych w tym procesie. Dla wielu organizacji może jest to dobra okazja do dokonania przeglądu podjętych dotychczas działań i odpowiedniego ich dostosowania do wymogów RODO.

Adam Szkurłat – adwokat, lider specjalizacji Ochrona danych osobowych, Lubasz i Wspólnicy – Kancelaria Radców Prawnych

Prawo
Będą zmiany w przyznawaniu obywatelom Ukrainy świadczeń 800 plus i 300 plus
30 kwi 2024

Przyjęta przez rząd nowelizacja ustawy o pomocy obywatelom Ukrainy przedłuża ochronę tymczasową dla Ukraińców uciekających przed wojną do 30 września 2025 r. Co się zmieni w zakresie świadczeń rodzinnych?

Religia i etyka w grupach międzyklasowych. W szkołach i przedszkolach szykują się zmiany. Znamy propozycje MEN
30 kwi 2024

Religia i etyka w grupach międzyklasowych. W szkołach i przedszkolach szykują się zmiany. Znamy propozycje MEN. 30 kwietnia 2024 r. rozpoczynają się konsultacje publiczne i uzgodnienia międzyresortowe, które potrwają do 29 maja 2024 r.

Koszt bonu energetycznego wyniesie 20 zł? To prawie 6,7% wartości bonu w jego najbardziej popularnej wersji
30 kwi 2024

Samorządy chcą 20 zł za rozpatrzenie ….. 1 wniosku o bon energetyczny. Podstawowa wartość bonu to 300 zł.

Zakaz użytkowania "kopciuchów" od 1 maja 2024
30 kwi 2024

Zgodnie z uchwałą antysmogową w województwie małopolskim, od 1 maja 2024 roku, zabronione będzie użytkowanie kotłów poniżej 3 klasy do ogrzewania budynków. Ograniczenia dotyczą również właścicieli kominków na drewno – muszą one spełniać wymogi ekoprojektu lub posiadać sprawność cieplną na poziomie co najmniej 80 proc.

880 zł dofinansowania na dziecko na zajęcia z neurologopedą. Sprawdź, dla kogo w 2024 r. i jak uzyskać.
01 maja 2024

880 zł dofinansowania na dziecko na zajęcia z neurologopedą. Na taką pomoc mogą liczyć w 2024 r. mieszkańcy Sopotu po zaangażowaniu „wkładu własnego” w wysokości 1320 zł.

To pewne - W 2024 r. bez dodatkowej i z nędzną waloryzacją w 2025 r. GUS podał dane o inflacji
30 kwi 2024

To pewne - bez dodatkowej waloryzacji w 2024 r. i z nędzną waloryzacją w 2025 r.

Darmowe parkowanie w długi weekend majowy. Warszawa da odpocząć kierowcom
30 kwi 2024

Darmowe parkowanie w Warszawie. W tym roku długi weekend majowy ułożył się tak, że przez pięć dni, od środy do godz. 8.00 w poniedziałek, kierowcy parkujący w strefie płatnego parkowania nie muszą płacić za postój.

To była jedna z najgłośniejszych afer III RP. Sprawa Amber Gold wraca na wokandę
30 kwi 2024

Sprawa Amber Gold, jednej z najgłośniejszych afer III RP, wraca na wokandę - informuje "Dziennik Gazeta Prawna". Sąd Apelacyjny w Warszawie ma rozstrzygnąć, czy państwo zapłaci odszkodowania poszkodowanym.

Ceny gazu ziemnego wzrosną o 45 proc. w lipcu? Posłowie PiS chcą nowej ustawy
29 kwi 2024

Politycy partii Prawo i Sprawiedliwość wystąpili z inicjatywą przyjęcia przez Sejm ustawy, która miałaby na celu zamrożenie cen gazu ziemnego. W obliczu zbliżających się podwyżek, posłowie chcą chronić interesy polskich rodzin.

Od 300 do 1200 zł – tyle będzie wynosił bon energetyczny. A próg dochodowy? Od 1700 do 2500 zł. Decyzje zapadną 7 maja.
29 kwi 2024

Stały Komitet Rady Ministrów w poniedziałek przyjął nie tylko rewizję KPO i Plan Finansowy Państwa na lata 2024–2027, ale także projekt ustawy o bonie energetycznym – podał na platformie X szef Stałego Komitetu RM Maciej Berek. Projektem w sprawie bonu rząd zajmie się 7 maja.

pokaż więcej
Proszę czekać...