REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Przygotuj stertę papierów w RODO, bo inaczej kara 10 000 zł za utratę konta

Tomasz Król
prawnik piszący o m.in.: problemach osób niepełnosprawnych, ZUS, pracy, cywilistyce, administracji, przedsiębiorcach, podatkach
Przygotuj stertę papierów w RODO, bo inaczej kara 10 000 zł za utratę konta
Przygotuj stertę papierów w RODO, bo inaczej kara 10 000 zł za utratę konta
Shutterstock

REKLAMA

REKLAMA

W przypadku włamania na konto firmowe przedsiębiorca może zapłacić karę. Nawet jeżeli nic nie zapobiegłoby atakowi hakera, to posiadanie odpowiednich dokumentów chroni przed karą, np. w wysokości 10 000 zł. Dlatego jako administratorzy danych gromadźcie dokumenty potwierdzające, że posiadacie regulacje dotyczące ochrony danych osobowych. Przeprowadzajcie analizy ryzyka dla procesu przetwarzania danych osobowych. Testujcie zabezpieczenia i oceniajcie ich skuteczność. W mojej opinii nie ma znaczenia, czy Wasze działania mają znaczenie praktyczne (w sensie tego, czy zapobiegłyby włamaniu na konto). Ważne, aby dysponować dokumentami pokazującymi Waszą staranność. Nie ochronią one przed hakerem, ale ochronią przed karą na podstawie przepisów RODO. Bez zgromadzenia odpowiednich dokumentów nawet niezawiniona utrata kontroli nad kontem e-mail oznacza nałożenie kary.

rozwiń >

Za włamanie na konto firmowe zapłaci np. doradca podatkowy, księgowa, architekt. Płaci się karę za utratę kontroli nad emailem nawet nie zawinioną.

REKLAMA

REKLAMA

Stan faktyczny i prawny przykładowej sprawy

Przykład

Kara finansowa w wysokości 11 594 zł została nałożona przez Prezesa UODO po przeprowadzeniu wszczętego z urzędu postępowania administracyjnego. Sankcji administracyjnej podlega bowiem nie ten, kto jako administrator albo podmiot przetwarzający dopuścił do nieuprawnionego przetwarzania danych osobowych, a podmiot, który nie dochował odpowiedniego, w danych okolicznościach, standardu środków bezpieczeństwa.

Administrator był zobowiązany do podjęcia działań zapewniających właściwy poziom ochrony danych osobowych poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych. Przed stwierdzeniem naruszenia ochrony danych osobowych administrator nie posiadał odrębnych regulacji dotyczących ochrony danych osobowych oraz nie przeprowadzał analizy ryzyka dla procesu przetwarzania danych osobowych za pośrednictwem systemów objętych naruszeniem. Zabezpieczenia nie były testowane regularnie i nie oceniano ich skuteczności.

Klasyfikacja budżetowa 2027. Nowe rozporządzenie z komentarzem eksperta

Kalkulator dat

REKLAMA

Kara za niewdrożenie środków zapewniających bezpieczeństwo danych osobowych

Prezes UODO Mirosław Wróblewski nałożył karę finansową w wysokości 11 594 zł na administratora prowadzącego kancelarię podatkową. W sprawie tej na skutek braku odpowiednich zabezpieczeń osoba nieuprawniona przejęła konto pocztowe, na którym znajdowały się dane osobowe 111 osób.

Dalszy ciąg materiału pod wideo

Przejęte emaila i dane ponad 100 osób

Administrator prowadzący kancelarię podatkową zgłosił Prezesowi UODO naruszenie ochrony danych osobowych polegające na uzyskaniu przez nieuprawniony podmiot dostępu do konta e-mail jednego z pracowników. W przejętej skrzynce e-mail przetwarzano łącznie dane osobowe ponad stu podmiotów danych – w tym klientów, ich pracowników oraz dzieci zgłoszonych do ubezpieczenia zdrowotnego.

UODO sprawdził, czy kancelaria właściwie zabezpieczała dane

Przedmiotowe zgłoszenie naruszenia było impulsem do dokonania oceny realizacji przez administratora obowiązków wynikających z przepisów RODO dotyczących właściwego zabezpieczenia danych oraz organizacji systemu ochrony danych osobowych w obszarze zarządzania danymi w postaci elektronicznej, w tym za pośrednictwem poczty elektronicznej.

Brak dowodów nie wyklucza naruszenia ochrony danych

Kancelaria wyjaśniła organowi nadzorczemu, że choć osoba nieuprawniona wysłała wiadomość z przejętego konta, to nie ma dowodu, by pozyskała ona przechowywane tam dane. Prezes UODO nie zgodził się z treścią wyjaśnień złożonych przez administratora. Nie wiadomo bowiem, kiedy dokładnie skrzynka była przejęta i jak długo była wykorzystywana w sposób nieuprawniony. Pracownik kancelarii używał jej sporadycznie. Dostawca usługi hostingowej zablokował skrzynkę w związku z uruchomieniem mechanizmu zabezpieczającego przed wysyłaniem spamu. Administrator nie był w stanie ustalić okoliczności, w jakich doszło do wysyłania spamu. Nie posiadał dostępu do logów ani innych środków pozwalających ustalić, czy doszło do pobrania danych przez nieuprawniony podmiot.

Prezes UODO wskazał, że zgodnie z RODO „naruszenie ochrony danych osobowych” oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych. Brak dowodu na pozyskanie danych osobowych przez podmiot nieuprawniony nie oznacza, że nie doszło do naruszenia ochrony danych osobowych.

Jakie obowiązki administrator naruszył

Administrator był zobowiązany do podjęcia działań zapewniających właściwy poziom ochrony danych osobowych poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych. Przed stwierdzeniem naruszenia ochrony danych osobowych administrator nie posiadał odrębnych regulacji dotyczących ochrony danych osobowych oraz nie przeprowadzał analizy ryzyka dla procesu przetwarzania danych osobowych za pośrednictwem systemów objętych naruszeniem. Zabezpieczenia nie były testowane regularnie i nie oceniano ich skuteczności.

Działania naprawcze podjęto dopiero po incydencie

Po ujawnieniu naruszenia ochrony danych osobowych, ale już w trakcie prowadzonego przez Prezesa UODO postępowania, administrator podjął działania mające na celu realizację wymogów wynikających z rozporządzenia 2016/679. Administrator m.in. przeprowadził analizę ryzyka, wdrożył Politykę Bezpieczeństwa Informacji oraz inne regulacje. Administrator po wystąpieniu naruszenia ochrony danych osobowych przeprowadził również audyt infrastruktury informatycznej.

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Do 2028 r. od PFRON za darmo 4000 jednostek. Także dla stopnia umiarkowanego. Reaktywacja wypożyczalni [Projekt]

10 czerwca 2026 r. została reaktywowana przez PFRON wypożyczalnia sprzętu dla osób niepełnosprawnych. Jest to reaktywacja likwidacyjna. Chodzi o to, aby osoby niepełnosprawne pożyczyły sprzęt z wypożyczalni, którą PFRON likwiduje, a sprzęt zalega w magazynie (i generuje koszty przechowania). W międzyczasie Sejm uchwali przepisy pozwalające na przejęcie na własność 4000 jednostek sprzętu przez te osoby niepełnosprawne, które go pożyczą po 10 czerwca (+ wcześniej wypożyczony sprzęt szacowany na około 1700 - 1770 jednostek).

MOPS będą świadczyły usługi od 6.00 do 21.00. Wyjątkowo także w święta. W nocy nie, chyba że gmina podejmie uchwałę

Zmiany wprowadza nowy standard usług opiekuńczych. Ma formę rozporządzenia i wchodzi w życie 31 sierpnia 2026 r. W MOPS 7 rodzajów usług opiekuńcze mogą być świadczone na rzecz osób ich potrzebujących w różnych porach dnia i adekwatnie do występujących potrzeb przez 7 dni w tygodniu, w godzinach od 6:00 do 21:00, z wyłączeniem dni świątecznych. Nie ma opieki nocnej w ofercie typowego MOPS (gmina może wprowadzić to w indywidualnej ofercie). Ale w uzasadnionych przypadkach standard dopuszcza świadczenie usług w dni świąteczne. Jest więc na zasadzie wyjątku możliwe otrzymanie pomocy z MOPS w takie święta jak Wielkanoc.

Windy jednak nie dla wszystkich od 20 września 2026 r. – seniorzy nadal pozostaną skazani na schody, nawet w pięcio- czy sześciokondygnacyjnym budynku. Ministerstwo Rozwoju i Technologii nie pozostawia wątpliwości co do nowych przepisów

Od 13 czerwca 2025 r. Ministerstwo Rozwoju i Technologii pracuje nad nowym rozporządzeniem w sprawie warunków technicznych, jakim powinny odpowiadać budynki i ich usytuowanie, które ma wprowadzić obowiązek wyposażania budynków mieszkalnych wielorodzinnych, które posiadają trzy lub więcej kondygnacji w dźwig osobowy (czyli – w windę). W odpowiedzi na uwagę zgłoszoną przez Krajową Radę Izby Architektów RP w ramach opiniowania ww. projektu – resort, będący autorem ww. projektu, poinformował jednak, że od powyższego wymogu będzie można odstąpić.

Kredyty frankowe 2026. Koniec sporów o przedawnienie? Najnowszy wyrok TSUE wzmacnia równowagę stron

Kwestia biegu terminu przedawnienia w sprawach frankowych sporów ostatnich latach stanowiła przedmiot aktywnej dyskusji. Najnowsze orzeczenie Trybunału Sprawiedliwości Unii Europejskiej to ważny krok w jej zakończeniu oraz uporządkowaniu wspomnianego zagadnienia. Najnowszy wyrok Trybunału Sprawiedliwości wzmacnia równowagę stron i przewidywalność wzajemnych rozliczeń.

REKLAMA

Sezonowa praca studenta a składki ZUS w 2026 r. Umowa o pracę, zlecenie, czy dzieło? Kiedy wakacyjne zatrudnienie zwiększy kapitał emerytalny?

Studenci często podejmują prace w wakacje. Wybór formy zatrudnienia decyduje o tym, czy zarobione pieniądze w całości trafią do kieszeni młodego człowieka, czy też część wynagrodzenia zostanie oskładkowana. Zakład Ubezpieczeń Społecznych przypomina, że opłacanie składek na ubezpieczenia społeczne niesie za sobą konkretne korzyści. Przede wszystkim buduje przyszły kapitał emerytalny młodego pracownika. Ponadto, w razie choroby, ciąży lub wypadku, ubezpieczony może liczyć na świadczenia z systemu ubezpieczeń społecznych, o ile spełnia warunki do ich otrzymania.

Koniec okresu przejściowego MiCA. Największa zmiana przepisów na rynku kryptowalut w historii

W dniu 1 lipca 2026 r. skończył się okres przejściowy dla części firm świadczących usługi związane z kryptoaktywami na podstawie dotychczasowych krajowych przepisów. Od tego momentu dalsze świadczenie usług objętych rozporządzeniem MiCA wymaga zezwolenia CASP, czyli zezwolenia dla dostawcy usług w zakresie kryptoaktywów, albo spełnienia szczególnych warunków przewidzianych dla określonych instytucji finansowych. To jedna z najważniejszych, a być może największa, zmiana regulacyjna w historii europejskiego rynku kryptowalut. MiCA porządkuje zasady działania giełd, kantorów kryptowalut, podmiotów przechowujących kryptoaktywa, operatorów platform obrotu oraz firm świadczących inne usługi związane z kryptoaktywami. Dla wielu przedsiębiorstw oznacza to przejście z modelu opartego głównie na krajowym wpisie do rejestru do modelu pełnego nadzoru, procedur, dokumentacji i odpowiedzialności organizacyjnej.

Gdzie bezpiecznie polecieć na wakacje w 2026 roku? Konflikt na Bliskim Wschodzie a zmiany tras i niepewność połączeń lotniczych

Droższe bilety, zmiany tras i niepewność połączeń sprawiły, że część podróżnych musiała jeszcze raz przemyśleć tegoroczny urlop. Z badania zrealizowanego na zlecenie Rankomat.pl wynika, że konflikt na Bliskim Wschodzie wpłynął na wakacyjne plany 29 proc. respondentów: 17 proc. wskazało na wzrost cen biletów lotniczych, a 12 proc. na brak możliwości wyjazdu do wcześniej wybranego miejsca. Jednocześnie 71 proc. badanych deklaruje, że sytuacja w regionie nie zmieniła ich planów.

Bakterie w wodzie szpitalnej – NSA potwierdza naruszenie praw pacjentów. Szpital zapłaci za zaniechania

Szpital przez ponad rok nie usunął bakterii z instalacji wodnej, mimo kar i nakazów sanepidu – NSA potwierdził, że to naruszenie zbiorowych praw pacjentów. Wyrok z 26 lutego 2026 r. (II GSK 2112/22): nawet brak faktycznych zakażeń nie usprawiedliwia zaniechań. Samo zagrożenie wystarczy, by Rzecznik Praw Pacjenta mógł nakazać naprawę. Jakie prawa masz jako pacjent i kiedy szpital odpowiada?

REKLAMA

ZUS wydaje nowe dokumenty od 13 lipca. Emeryci muszą natychmiast wymienić stare?

Już w poniedziałek, 13 lipca 2026 roku, ZUS rozpocznie wydawanie zupełnie nowych legitymacji emeryta i rencisty. Nowe przepisy, nad którymi prace sfinalizowało Ministerstwo Rodziny, Pracy i Polityki Społecznej pod przewodnictwem Agnieszki Dziemianowicz-Bąk, weszły w życie 1 lipca. ZUS otrzymał czas do 12 lipca na ostateczne wykorzystanie dotychczasowych, starych blankietów.

Rejestr przestępców seksualnych a nieletni - jak luki w przepisach i brak informacji niszczą start życiowy młodocianych?

Wpis do rejestru przestępców seksualnych może nastąpić automatycznie, bez wiedzy nastolatka i jego rodziców. Zostanie w nim ujawniony jako osoba niebezpieczna dla otoczenia, mimo że sąd orzekł jedynie łagodną naganę lub upomnienie. To drastyczny skutek luki w przepisach, która uniemożliwia obronę przed sądem. RPO alarmuje, że prawo tworzy na dzieci proceduralną pułapkę.

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA