Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Naruszenie ochrony danych – zgłoszenie

Gabriela Rychły
Inspektor Ochrony Danych (IOD), Auditor Wewnętrznego Systemu Zarządzania Jakością i Bezpieczeństwa Informacji, mediator sądowy i pozasądowy
Naruszenie ochrony danych – zgłoszenie. / fot. Shutterstock
Naruszenie ochrony danych – zgłoszenie. / fot. Shutterstock
ShutterStock
Do naruszenia ochrony danych dochodzi, gdy są one przetwarzane niezgodnie z RODO, polityką bezpieczeństwa czy polityką ochrony danych osobowych administratora danych. Kto i komu zgłasza naruszenie? Czy każdy taki przypadek należy zgłosić do PUOD? Co powinno zawierać zgłoszenie? Jak je udokumentować? Kto i w jaki sposób zawiadamia osobę, której dane zostały naruszone?

Naruszenie ochrony danych – z czym to się wiąże?

Dziś zajmiemy się szeroko pojętym tematem naruszenia ochrony danych. Napiszę Wam o tym: kiedy mówimy o naruszeniu ochrony danych, kto komu i w jakim terminie zgłasza naruszenie, co powinno zawierać takie zgłoszenie, jak udokumentować naruszenie, kiedy nie trzeba go zgłaszać no i wreszcie jak zawiadomić osobę, której dane wyciekły.

Temat jest naprawdę bardzo ważny, ponieważ pomimo naszych starań jako administratorzy, pracodawców w każdej chwili może u nas dojść do naruszenia danych i co wtedy? Zacznijmy od ustalenia  - kiedy mówimy o naruszeniu ochrony danych.

Kiedy dochodzi do naruszenia danych?

Wszelkiego rodzaju nieprawidłowości (incydenty) związane z ochroną danych osobowych w świetle RODO są traktowane jako naruszenie danych. Chodzi tu więc o wszystkie te sytuacje, w których dane osobowe były przetwarzane w sposób niezgodny z:

  • przepisami prawa powszechnie obowiązującego – RODO oraz ustawa z 10 maja 2018 roku o ochronie danych osobowych;
  • postanowieniami wewnętrznych regulacji administratora danych, np. polityką bezpieczeństwa czy polityką ochrony danych osobowych.

Polecamy: Serwis Inforlex RODO 3 m-ce + książka RODO dla kadrowych i HR

Stwierdziliśmy, że doszło do naruszenia danych – co dalej ? Kto i komu zgłasza ten fakt?

Kto i komu zgłasza naruszenie?

Zgodnie z art. 33 RODO w przypadku takiego naruszenia ochrony danych osobowych administrator danych osobowych powinien je zgłosić do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).

Administratorem danych osobowych jest na przykład pracodawca. Należy pamiętać, że RODO nie ustanawia na podmiotach innych niż administrator danych osobowych obowiązku reagowania na incydenty związane z ochroną danych osobowych. Oznacza to w szczególności, że obowiązku zgłoszenia naruszenia do PUODO nie spoczywa na żadnym z pracowników administratora. Powinni oni jednak w razie wykrycia naruszenia niezwłocznie powiadomić o tym kierownictwo, ponieważ zgłoszenia dokonuje organ reprezentujący dany podmiot, np. w przypadku spółki jest to zarząd.

Z kolei gdy podmiot przetwarzający (procesor) stwierdzi naruszenie ochrony danych osobowych, powinien zgłosić je administratorowi. I tutaj bardzo ważna rzecz, którą zawsze podkreślam podczas moich szkoleń – zwróćcie uwagę przy podpisywaniu umów powierzenia przetwarzania danych na czas jaki dajecie procesorowi na powiadomienie was jako administratorów o naruszeniu danych do jakiego ewentualnie doszło u procesora. Biorąc pod uwagę, że wy macie na zgłoszenie do PUODO 72 godziny, rekomenduję zawsze, aby w takiej umowie wpisać maksymalnie 24 godziny od wykrycia naruszenia.

Czy każdy incydent należy zgłosić do PUOD?

RODO przewiduje tylko jeden wyjątek, gdy nie trzeba dokonywać zgłoszenia naruszenia do PUODO: jeśli jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.

Oznacza to, że nie zawsze naruszenie ochrony danych osobowych musi się równać z naruszeniem praw lub wolności osoby fizycznej. Jeżeli jednak istnieje chociażby ryzyko takiego naruszenia praw lub wolności to incydent należy zgłosić.

Pamiętajcie o tym, że takie zawiadomienie może złożyć każdy, nie tylko administrator! Takie zawiadomienie dokonane przez podmiot trzeci może skutkować przeprowadzeniem kontroli przez PUODO u danego administratora. A więc  z tego powodu rezygnacja z dokonania zgłoszenia powinna być gruntownie przemyślana.

Postanowiliśmy zgłosić naruszenie – co powinno zawierać takie zgłoszenie?

Zawartość zgłoszenia

Minimalna obligatoryjna treść zgłoszenia powinna zawierać:

  • opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
  • zawierać imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • opisywać możliwe konsekwencje naruszenia ochrony danych osobowych;
  • opisywać środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.

W zgłoszeniu można zawrzeć także wszelkie inne informacje jakie administrator danych uważa za istotne dla sprawy, w tym pozwalające zminimalizować jego odpowiedzialność za naruszenie. Może się zdarzyć, że już po zgłoszeniu dotrą do was nowe informacje mające wpływ na ocenę PUODO. Wtedy powinniście je przekazać do Urzędu w kolejnej korespondencji.

Zgłoszenia naruszenia dokonuje się poprzez stronę UODO, gdzie należy wypełnić poszczególne pola – zgłoszenie jest bardzo proste i z pewnością jeśli zajdzie taka potrzeba nie sprawi wam problemu.

Należy pamiętać, że nie zawsze organem właściwym do dokonania zgłoszenia będzie polski organ nadzorczy. W przypadku gdy naruszenie dotyczy danych osób z różnych krajów Unii Europejskiej, zgłoszenie powinno zostać dokonane do tzw. wiodącego organu nadzorczego. Może nim być, ale wcale nie musi, polski organ nadzorczy czyli PUODO. Zgłoszenie do organu nadzorczego w innym Państwie członkowskim powinno mieć miejsce w przypadku przetwarzania transgranicznego. Chodzi tu o przypadki, gdy:

  • przetwarzanie danych osobowych, które odbywa się w Unii w ramach działalności jednostek organizacyjnych w więcej niż jednym państwie członkowskim administratora lub podmiotu przetwarzającego w Unii posiadającego jednostki organizacyjne w więcej niż jednym państwie członkowskim; albo
  • przetwarzanie danych osobowych, które odbywa się w Unii w ramach działalności pojedynczej jednostki organizacyjnej administratora lub podmiotu przetwarzającego w Unii, ale które znacznie wpływa lub może znacznie wpłynąć na osoby, których dane dotyczą, w więcej niż jednym państwie członkowskim.

Kolejną ważną sprawą jest dokumentowanie naruszeń.

Dokumentowanie naruszeń

RODO wymaga, aby administrator dokumentował wszelkie naruszenia ochrony danych osobowych, w tym:

  • okoliczności naruszenia ochrony danych osobowych,
  • skutki naruszenia,
  • podjęte działania zaradcze.

Jeśli dojdzie do sytuacji, że administrator nie powiadomił PUODO o naruszeniu i taka informacja nie dotarła od osób trzecich to organ nadzorczy nie ma możliwości posiadania wiedzy o danym naruszeniu. Wprowadzenie obowiązku dokumentowania wszystkich naruszeń ( i tych zgłoszonych i tych niezgłoszonych) ma pozwolić na weryfikowanie przestrzegania obowiązku dokonania zgłoszenia naruszenia.

Koresponduje to z bardziej ogólnym obowiązkiem administratora danych osobowych, zwanym zasadą rozliczalności. Zgodnie z nią administrator musi być w stanie wykazać przestrzeganie zasad ochrony danych osobowych.

Administrator powinien prowadzić tzw. rejestr naruszeń, w którym gromadzi informacje pojawiające się w całym procesie związanym z naruszeniem danych osobowych. Chodzi tu o okres od rejestracji zgłoszenia naruszenia, poprzez gromadzenie dokumentacji, aż do stworzenia kompletnego wpisu (rekordu) dotyczącego konkretnego przypadku naruszenia.

I ostania sprawa – zawiadomienie osoby której dane zostały naruszone.

Zawiadomienie osoby, której dane zostały naruszone

Pamiętajcie, że nie organ nadzorczy a właśnie administrator powinien zawiadomić osobę, której dane dotyczą, o naruszeniu ochrony danych osobowych, jeżeli może to powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Zawiadomienie powinno być dokonane bez zbędnej zwłoki, powinno jasnym i prostym językiem opisywać charakter naruszenia ochrony danych osobowych oraz zawierać przynajmniej:

  • imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • możliwe konsekwencje naruszenia ochrony danych osobowych;
  • środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.

Administrator nie musi jednak dokonywać zawiadomienia osoby, której dane zostały naruszone, jeśli:

  • wdrożył odpowiednie techniczne i organizacyjne środki ochrony i środki te zostały zastosowane do danych osobowych, których dotyczy naruszenie, w szczególności środki takie jak szyfrowanie, uniemożliwiające odczyt osobom nieuprawnionym do dostępu do tych danych osobowych;
  • zastosował następnie środki eliminujące prawdopodobieństwo wysokiego ryzyka naruszenia praw lub wolności osoby, której dane dotyczą;
  • zawiadomienie wymagałoby niewspółmiernie dużego wysiłku; w takim przypadku wydany zostaje publiczny komunikat lub zastosowany zostaje podobny środek, za pomocą którego osoby, których dane dotyczą, zostają poinformowane w równie skuteczny sposób.

Pamiętajcie jednak o tym, że może się zdarzyć, iż organ nadzorczy w toku prowadzonego zgłoszenia nakaże wam jako administratorowi powiadomić podmiot, którego dane zostały naruszone.

Co do zasady, jeśli już dojdzie do naruszenia ochrony danych to należy to dobrze przeanalizować i nie bać się powiadamiać o tym PUODO, gdyż takie powiadomienie wcale nie jest jednoznaczne z tym. że ktoś przyjdzie do nas na kontrolę i nałoży na nas mandatNatomiast może się tak stać, jeśli postanowimy sprawę zamieść pod dywan a organ nadzorczy dowie się o naruszeniu od osób trzecich.

Podstawa prawna:

Ustawa z dnia 10 lipca 2015 r. o zmianie ustawy o prokuraturze, ustawy o wykonywaniu mandatu posła i senatora, ustawy o ochronie danych osobowych, ustawy o Instytucie Pamięci Narodowej – Komisji Ścigania Zbrodni przeciwko Narodowi Polskiemu, ustawy o Rzeczniku Praw Dziecka oraz ustawy – Prawo o ustroju sądów powszechnych (Dziennik Ustaw rok 2015 poz. 1309)

Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dziennik Ustaw rok 2018 poz. 1000)

Komplet e-booków: Budowa domu bez pozwolenia + Gwarantowany kredyt mieszkaniowy
Opisz nam swój problem i wyślij zapytanie.

Wycena w ciągu godziny.
Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Prawo
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    Mieszkanie bez wkładu własnego – dla kogo i czy warto?
    Mieszkanie bez wkładu własnego jest programem umożliwiającym wzięcie kredytu hipotecznego, jak sama nazwa wskazuje, bez konieczności posiadania wkładu własnego. Jakie są jego zasady? Kto może z niego skorzystać i czy w ogóle warto? A także, na co zwrócić uwagę, jeśli rozważamy kredyt z gwarancją wkładu własnego?
    Ukrywanie pedofilii karalne, nawet jeśli nabyto wiedzę o przestępstwie przed lipcem 2017 r. – wyrok SN
    Ukrywanie pedofilii i niezgłoszenie jej do organów ścigania podlega karze. Również wtedy, gdy osoba dowiedziała się o takim czynie pedofilskim przed lipcem 2017 r., czyli terminem zaktualizowania obowiązku denuncjacji - wynika z piątkowej uchwały Sądu Najwyższego.
    Sołtys
    Sołtys jest jednym z organów w sołectwie. Kto wybiera sołtysa? Jakie przepisy regulują kwestie tworzenia sołectw?
    Większe kary za zaśmiecanie. 5 tys. zł. mandatu za zaśmiecanie pól, łąk i lasów
    W lipcu Sejm będzie głosował nad zmianami w przepisach kodeksu karnego i kodeksu wykroczeń za umyślne przestępstwa przeciwko środowisku; zero tolerancji dla tych, którzy niszczą środowisko - powiedział wiceminister klimatu i środowiska Jacek Ozdoba w Studiu PAP w piątek.
    Prezydent podpisał nowelizację ustawy o pomocy obywatelom Ukrainy
    Prezydent podpisał nowelizację ustawy o pomocy obywatelom Ukrainy w związku z konfliktem zbrojnym na terytorium tego państwa. Regulacja wprowadza pierwszy pakiet rozwiązań systemowych, które mają pomóc uchodźcom z Ukrainy zaadaptować się w Polsce.
    Skargi nadzwyczajne RPO dotyczące kredytów frankowych oddalone
    Sąd Najwyższy oddalił skargi nadzwyczajne Rzecznika Praw Obywatelskich dotyczące kredytów frankowych. Sądy uwzględniły konsumencki status strony powodowej i weryfikowały umowy kredytu pod kątem obecności w nich klauzul abuzywnych.
    Zakaz przebywania w strefie przy granicy z Białorusią przestaje obowiązywać
    Po 10 miesiącach przestaje obowiązywać zakaz przebywania w 183 miejscowościach w woj. lubelskim i w woj. podlaskim przylegających do granicy z Białorusią. Wstęp jest zabroniony tylko w pasie o szerokości 200 metrów wzdłuż podlaskiego odcinka granicy.
    Deweloperski Fundusz Gwarancyjny a pozycja konsumentów
    Pozycja prawna i ekonomiczna konsumentów w sporach z deweloperami została wzmocniona, dzięki uruchomieniu Deweloperskiego Funduszu Gwarancyjnego - oceniają: prezes Ubezpieczeniowego Funduszu Gwarancyjnego Małgorzata Ślepowrońska oraz szef Urzędu Ochrony Konkurencji i Konsumenta Tomasz Chróstny.
    Inwentaryzacja
    Inwentaryzacja to jedno z podstawowych pojęć w rachunkowości. Ustawa o rachunkowości określa zasady, metody i terminy inwentaryzacji ale nie wskazuje jej legalnej definicji. W świetle przepisów ustawy o rachunkowości, w ślad za piśmiennictwem z zakresu rachunkowości można przyjąć, że inwentaryzacja to zespół działań podejmowanych w celu ustalenia rzeczywistego stanu aktywów i pasywów danej jednostki (tj. podmiotu stosującego przepisy ustawy o rachunkowości) na określony dzień (co do zasady na ostatni dzień roku obrotowego).
    Rok obrotowy
    Rok obrotowy, to jedno z podstawowych pojęć w rachunkowości.
    Błędy medyczne - odpowiedzialność karna pozostaje
    Resort zdrowia ustąpił Ministerstwu Sprawiedliwości w sprawie błędów medycznych – dowiedział się DGP. Będzie możliwość nadzwyczajnego złagodzenia kary zamiast zniesienia odpowiedzialności.
    Podlaskie: Od 1 lipca zakaz przebywania na obszarze 200 metrów od granicy z Białorusią
    Od 1 lipca do 15 września będzie obowiązywać w Podlaskiem zakaz przebywania na obszarze 200 metrów od linii granicy polsko-białoruskiej. SG apeluje o odpowiedzialne zachowanie i stosowanie się do poleceń służb. Za złamanie zakazu grozi mandat.
    Nie będzie podwyżki 500+
    Podwyżka świadczenia 500+ była tematem rozważeń w ostatnich tygodniach. Przedstawiciele Rządu nie zajmowali jednak ostatecznego stanowiska w tej kwestii. Minister rodziny i polityki społecznej Marlena Maląg zabrała w końcu głos i zaprzeczyła, aby miłałoby ono zwiększone w tym, bądź przyszłym roku.
    Jak nie wydać fortuny podczas urlopu?
    Jak podejść do planowania wczasów, aby nie okazały się one „zabójcze” dla naszego budżetu? Oto wakacyjny poradnik Związku Firm Pośrednictwa Finansowego (ZFPF).
    Ziobro: przedstawimy projekt cofający likwidację polskiego górnictwa
    Przedstawimy projekt dotyczący bezpieczeństwa energetycznego Polski, który będzie miał na celu odwrócenie decyzji związanych z likwidacją polskiego górnictwa - poinformował w środę lider Solidarnej Polski, minister sprawiedliwości Zbigniew Ziobro.
    Zawarto porozumienie z kontrolerami ruchu lotniczego
    Przedstawiciele Ministerstwa Infrastruktury i PAŻP poinformowali o porozumieniu między agencją a kontrolerami ruchu lotniczego. "Nie grozi nam paraliż polskiego nieba. Wszystkie operacje lotnicze będą miały zapewnioną obstawę ze strony kontrolerów ruchu lotniczego" - zapewnił szef gabinetu politycznego ministra infrastruktury Tomasz Tomala.
    Kto otrzyma czternastą emeryturę i rentę w 2022 r.?
    Prezydent 27 czerwca podpisał ustawę z dnia 26 maja 2022 r. o kolejnym w 2022 r. dodatkowym rocznym świadczeniu pieniężnym dla emerytów i rencistów. Kto otrzyma czternastkę i w jakiej wysokości?
    Wakacje kredytowe 2022 coraz bliżej przyjęcia – w środę zajmie się nimi Senat
    Wakacje kredytowe, będące przedmiotem zainteresowania wielu Polaków, trafią w środę pod obrady Senatu. Jaki będzie kolejny etap zmierzający do ich przyjęcia?
    Dobry start 2022/2023 w pytaniach i odpowiedziach
    Kto może złożyć wniosek o świadczenie dobry start? Kiedy otrzymam wsparcie? Czy od świadczenia dobry start jest odprowadzany podatek? Prezentujemy pytania i odpowiedzi przygotowane przez Ministerstwo Rodziny i Polityki Społecznej.
    Klauzule waloryzacyjne do umów - rząd pracuje nad warunkami renegocjacji zamówień publicznych
    Klauzule waloryzacyjne do umów mają umożliwić przedsiębiorcom waloryzację zamówień publicznych. Chodzi m.in. o wzrost cen materiałów i surowców.
    Ugoda kredytobiorcy (frankowicza) z bankiem - opłacalność
    Liczni kredytobiorcy, którzy mają tzw. kredyt frankowy, kredyt odnoszony do euro czy dolara amerykańskiego - obawiają się postępowania sądowego przeciwko bankowi. W związku z tym liczą na propozycje ugodowe ze strony banków. Czy słuszne są te obawy i czy warto zawierać ugodę z bankiem w sprawie kredytu frankowego?
    Oskarżenia o molestowanie seksualne nieletniego a sprawa o rozwód
    Oskarżenia o molestowanie seksualne małoletnich dzieci są oskarżeniami o ogromnym ciężarze gatunkowym, które mają bezpośredni wpływ na toczące się postępowanie rozwodowe i podejmowane w nim decyzje procesowe.
    Kiedy składać wniosek o "Dobry Start” w 2022 r.?
    Wnioski o "Dobry Start" na nowy okres świadczeniowy będzie można składać od piątku 1 lipca 2022 r. Świadczenie przyznaje ZUS.
    Alimenty. Rząd szykuje nowelizację KRO. Co się dokładnie zmieni?
    Coraz częściej pojawiają się informacje, że w polskim systemie prawnym dojdzie do zmian dotyczących uproszczania alimentów, w tym wprowadzenia instytucji tzw. alimentów natychmiastowych.
    Wniosek o "Dobry start" od 1 lipca 2022 r.
    Od 1 lipca 2022 r. rodzic będzie mógł złożyć wniosek o "Dobry start". Z danych Ministerstwa Rodziny i Polityki Społecznej wynika, iż każdego roku z programu korzysta ok. 4,4 mln dzieci.