REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Przygotuj stertę papierów w RODO, bo inaczej kara 10 000 zł za utratę konta

Tomasz Król
prawnik piszący o m.in.: problemach osób niepełnosprawnych, ZUS, pracy, cywilistyce, administracji, przedsiębiorcach, podatkach
Przygotuj stertę papierów w RODO, bo inaczej kara 10 000 zł za utratę konta
Przygotuj stertę papierów w RODO, bo inaczej kara 10 000 zł za utratę konta
Shutterstock

REKLAMA

REKLAMA

W przypadku włamania na konto firmowe przedsiębiorca może zapłacić karę. Nawet jeżeli nic nie zapobiegłoby atakowi hakera, to posiadanie odpowiednich dokumentów chroni przed karą, np. w wysokości 10 000 zł. Dlatego jako administratorzy danych gromadźcie dokumenty potwierdzające, że posiadacie regulacje dotyczące ochrony danych osobowych. Przeprowadzajcie analizy ryzyka dla procesu przetwarzania danych osobowych. Testujcie zabezpieczenia i oceniajcie ich skuteczność. W mojej opinii nie ma znaczenia, czy Wasze działania mają znaczenie praktyczne (w sensie tego, czy zapobiegłyby włamaniu na konto). Ważne, aby dysponować dokumentami pokazującymi Waszą staranność. Nie ochronią one przed hakerem, ale ochronią przed karą na podstawie przepisów RODO. Bez zgromadzenia odpowiednich dokumentów nawet niezawiniona utrata kontroli nad kontem e-mail oznacza nałożenie kary.

rozwiń >

Za włamanie na konto firmowe zapłaci np. doradca podatkowy, księgowa, architekt. Płaci się karę za utratę kontroli nad emailem nawet nie zawinioną.

REKLAMA

REKLAMA

Stan faktyczny i prawny przykładowej sprawy

Przykład

Kara finansowa w wysokości 11 594 zł została nałożona przez Prezesa UODO po przeprowadzeniu wszczętego z urzędu postępowania administracyjnego. Sankcji administracyjnej podlega bowiem nie ten, kto jako administrator albo podmiot przetwarzający dopuścił do nieuprawnionego przetwarzania danych osobowych, a podmiot, który nie dochował odpowiedniego, w danych okolicznościach, standardu środków bezpieczeństwa.

Administrator był zobowiązany do podjęcia działań zapewniających właściwy poziom ochrony danych osobowych poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych. Przed stwierdzeniem naruszenia ochrony danych osobowych administrator nie posiadał odrębnych regulacji dotyczących ochrony danych osobowych oraz nie przeprowadzał analizy ryzyka dla procesu przetwarzania danych osobowych za pośrednictwem systemów objętych naruszeniem. Zabezpieczenia nie były testowane regularnie i nie oceniano ich skuteczności.

Klasyfikacja budżetowa 2027. Nowe rozporządzenie z komentarzem eksperta

Kalkulator dat

REKLAMA

Kara za niewdrożenie środków zapewniających bezpieczeństwo danych osobowych

Prezes UODO Mirosław Wróblewski nałożył karę finansową w wysokości 11 594 zł na administratora prowadzącego kancelarię podatkową. W sprawie tej na skutek braku odpowiednich zabezpieczeń osoba nieuprawniona przejęła konto pocztowe, na którym znajdowały się dane osobowe 111 osób.

Dalszy ciąg materiału pod wideo

Przejęte emaila i dane ponad 100 osób

Administrator prowadzący kancelarię podatkową zgłosił Prezesowi UODO naruszenie ochrony danych osobowych polegające na uzyskaniu przez nieuprawniony podmiot dostępu do konta e-mail jednego z pracowników. W przejętej skrzynce e-mail przetwarzano łącznie dane osobowe ponad stu podmiotów danych – w tym klientów, ich pracowników oraz dzieci zgłoszonych do ubezpieczenia zdrowotnego.

UODO sprawdził, czy kancelaria właściwie zabezpieczała dane

Przedmiotowe zgłoszenie naruszenia było impulsem do dokonania oceny realizacji przez administratora obowiązków wynikających z przepisów RODO dotyczących właściwego zabezpieczenia danych oraz organizacji systemu ochrony danych osobowych w obszarze zarządzania danymi w postaci elektronicznej, w tym za pośrednictwem poczty elektronicznej.

Brak dowodów nie wyklucza naruszenia ochrony danych

Kancelaria wyjaśniła organowi nadzorczemu, że choć osoba nieuprawniona wysłała wiadomość z przejętego konta, to nie ma dowodu, by pozyskała ona przechowywane tam dane. Prezes UODO nie zgodził się z treścią wyjaśnień złożonych przez administratora. Nie wiadomo bowiem, kiedy dokładnie skrzynka była przejęta i jak długo była wykorzystywana w sposób nieuprawniony. Pracownik kancelarii używał jej sporadycznie. Dostawca usługi hostingowej zablokował skrzynkę w związku z uruchomieniem mechanizmu zabezpieczającego przed wysyłaniem spamu. Administrator nie był w stanie ustalić okoliczności, w jakich doszło do wysyłania spamu. Nie posiadał dostępu do logów ani innych środków pozwalających ustalić, czy doszło do pobrania danych przez nieuprawniony podmiot.

Prezes UODO wskazał, że zgodnie z RODO „naruszenie ochrony danych osobowych” oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych. Brak dowodu na pozyskanie danych osobowych przez podmiot nieuprawniony nie oznacza, że nie doszło do naruszenia ochrony danych osobowych.

Jakie obowiązki administrator naruszył

Administrator był zobowiązany do podjęcia działań zapewniających właściwy poziom ochrony danych osobowych poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych. Przed stwierdzeniem naruszenia ochrony danych osobowych administrator nie posiadał odrębnych regulacji dotyczących ochrony danych osobowych oraz nie przeprowadzał analizy ryzyka dla procesu przetwarzania danych osobowych za pośrednictwem systemów objętych naruszeniem. Zabezpieczenia nie były testowane regularnie i nie oceniano ich skuteczności.

Działania naprawcze podjęto dopiero po incydencie

Po ujawnieniu naruszenia ochrony danych osobowych, ale już w trakcie prowadzonego przez Prezesa UODO postępowania, administrator podjął działania mające na celu realizację wymogów wynikających z rozporządzenia 2016/679. Administrator m.in. przeprowadził analizę ryzyka, wdrożył Politykę Bezpieczeństwa Informacji oraz inne regulacje. Administrator po wystąpieniu naruszenia ochrony danych osobowych przeprowadził również audyt infrastruktury informatycznej.

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Pracodawcy wciąż odmawiają pracownikom tych zwolnień. Tymczasem przepisy są jasne i korzystne dla pracowników

Choć problemy w zakresie prawidłowego stosowania przepisów pojawiają się często w momencie ich zmiany, to jednak bywa i tak, że regulacja nie zmienia się od lat, od lat pracodawca stosuje ją tak samo, a któregoś dnia okazuje się, że nie jest to postępowanie właściwe i pracownik domaga się innego. To właśnie w takich moment opór przed zmianą jest największy.

Lex szarlatan trafi do TK. Prezydent zdecydował

Prezydent Karol Nawrocki skieruje do Trybunału Konstytucyjnego nowelizację ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta (RPP). Cel tej ustawy jest słuszny, ale problemem mogą okazać się proponowane w niej środki – wyjaśnił prezydent w opublikowanym w czwartek nagraniu.

Przystosowanie stanowiska pracy dla osoby niepełnosprawnej. Czy można uzyskać dofinansowanie z PFRON?

Osoby niepełnosprawne cechuje obniżona zdolność do wykonywania pracy w porównaniu do zdolności, jaką wykazują osoby o podobnych kwalifikacjach zawodowych z pełną sprawnością psychiczną i fizyczną. Z tego względu jednym z podstawowych obowiązków pracodawcy jest przystosowanie stanowiska pracy do potrzeb zatrudnionego pracownika z niepełnosprawnością.

Mirosław Wróblewski, Prezes UODO: Największym zagrożeniem dla ochrony danych wciąż pozostają cyberataki

„Konsekwencją takich zdarzeń jest nie tylko wykradanie danych, ale choćby brak dostępu do danych, co w wielu sektorach, np. ochronie zdrowia, może mieć bardzo poważne konsekwencje” – podkreśla Mirosław Wróblewski, Prezes Urzędu Ochrony Danych Osobowych.

REKLAMA

Nigdy nie jest za późno na rozwód? Prawniczka o małżeństwach, które kończą się po dekadach [WYWIAD]

Zaczynają od walki o winę, kończą zgodą na szybki rozwód. Adwokatka Joanna Dominowska wyjaśnia, dlaczego po latach procesów małżonkowie tracą siły i chcą po prostu zamknąć ten rozdział.

ZUS policzył zwolnienia lekarskie. Mniej L4, ale przybywa zwolnień z jednego powodu

W pierwszym półroczu 2026 r. lekarze wystawili 14,1 mln zwolnień lekarskich – o 2,7 proc. mniej niż w analogicznym okresie ubiegłego roku, wynika z danych ZUS. Mimo spadku liczby L4 rośnie udział absencji związanej z urazami, zatruciami oraz zaburzeniami psychicznymi. Średnie zwolnienie lekarskie trwało ponad 10 dni.

Wyciek danych osobowych z MyDr to zdaniem prawników dopiero początek kłopotów - mnóstwo firm korzysta ze wspólnych systemów

Blisko 19 mln osób, ponad 2 terabajty danych i około 12 tys. placówek medycznych - to skala możliwych skutków cyberataku na system MyDr. Jeśli w ostatnich latach byłeś pacjentem przychodni, gabinetu lekarskiego lub innej placówki medycznej, istnieje realna szansa, że dotyczy to również Ciebie. Ale prawnicy wskazują, że podobny problem dotyczy tysięcy innych podmiotów.

Opisy stanowisk pracy powinny być teraz priorytetem. Czasu na uporządkowanie dokumentów jest coraz mniej

Dlaczego opisy stanowisk pracy stały się dla pracodawców kluczowe właśnie teraz? Ma to związek z dużymi zmianami zachodzącymi na gruncie prawa pracy. Choć przepisy nie zostały jeszcze uchwalone, wiadomo już co i dlaczego trzeba zrobić. Jest też jasne, że czasu jest niewiele.

REKLAMA

400 zł dodatku do wynagrodzenia. Czy dodatek jest chroniony przed potrąceniem?

Pracownicy socjalni spełniający warunki określone w ustawie o pomocy społecznej mają prawo do dodatku do wynagrodzenia w wysokości 400 zł. Czy dodatek ten podlega ochronie przed potrąceniem i czy ma wpływ na wysokość wynagrodzenia urlopowego?

Śmietnik nie może być ustawiony tuż pod oknami. Nawet gdy jest mało miejsca i historyczna zabudowa

Mieszkasz w centrum miasta, a Twoje okno dzieli od kontenerów na odpady odległość 2,5 m. Latem, gdy upał wzmaga odór ze śmieci, nie możesz normalnie wywietrzyć mieszkania. Dokładnie z takim problemem od lat mierzy się mieszkanka Poznania. RPO złożył skargę do WSA w Poznaniu, domagając się uchylenia decyzji o lokalizacji śmietnika, którą miała tłumaczyć ciasna historyczna zabudowa.

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA