REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.
Naruszenie ochrony danych – zgłoszenie. / fot. Shutterstock
Naruszenie ochrony danych – zgłoszenie. / fot. Shutterstock
ShutterStock

REKLAMA

REKLAMA

Do naruszenia ochrony danych dochodzi, gdy są one przetwarzane niezgodnie z RODO, polityką bezpieczeństwa czy polityką ochrony danych osobowych administratora danych. Kto i komu zgłasza naruszenie? Czy każdy taki przypadek należy zgłosić do PUOD? Co powinno zawierać zgłoszenie? Jak je udokumentować? Kto i w jaki sposób zawiadamia osobę, której dane zostały naruszone?

Naruszenie ochrony danych – z czym to się wiąże?

Dziś zajmiemy się szeroko pojętym tematem naruszenia ochrony danych. Napiszę Wam o tym: kiedy mówimy o naruszeniu ochrony danych, kto komu i w jakim terminie zgłasza naruszenie, co powinno zawierać takie zgłoszenie, jak udokumentować naruszenie, kiedy nie trzeba go zgłaszać no i wreszcie jak zawiadomić osobę, której dane wyciekły.

REKLAMA

REKLAMA

Temat jest naprawdę bardzo ważny, ponieważ pomimo naszych starań jako administratorzy, pracodawców w każdej chwili może u nas dojść do naruszenia danych i co wtedy? Zacznijmy od ustalenia  - kiedy mówimy o naruszeniu ochrony danych.

Kiedy dochodzi do naruszenia danych?

Wszelkiego rodzaju nieprawidłowości (incydenty) związane z ochroną danych osobowych w świetle RODO są traktowane jako naruszenie danych. Chodzi tu więc o wszystkie te sytuacje, w których dane osobowe były przetwarzane w sposób niezgodny z:

  • przepisami prawa powszechnie obowiązującego – RODO oraz ustawa z 10 maja 2018 roku o ochronie danych osobowych;
  • postanowieniami wewnętrznych regulacji administratora danych, np. polityką bezpieczeństwa czy polityką ochrony danych osobowych.

Polecamy: Serwis Inforlex RODO 3 m-ce + książka RODO dla kadrowych i HR

REKLAMA

Stwierdziliśmy, że doszło do naruszenia danych – co dalej ? Kto i komu zgłasza ten fakt?

Dalszy ciąg materiału pod wideo

Kto i komu zgłasza naruszenie?

Zgodnie z art. 33 RODO w przypadku takiego naruszenia ochrony danych osobowych administrator danych osobowych powinien je zgłosić do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).

Administratorem danych osobowych jest na przykład pracodawca. Należy pamiętać, że RODO nie ustanawia na podmiotach innych niż administrator danych osobowych obowiązku reagowania na incydenty związane z ochroną danych osobowych. Oznacza to w szczególności, że obowiązku zgłoszenia naruszenia do PUODO nie spoczywa na żadnym z pracowników administratora. Powinni oni jednak w razie wykrycia naruszenia niezwłocznie powiadomić o tym kierownictwo, ponieważ zgłoszenia dokonuje organ reprezentujący dany podmiot, np. w przypadku spółki jest to zarząd.

Z kolei gdy podmiot przetwarzający (procesor) stwierdzi naruszenie ochrony danych osobowych, powinien zgłosić je administratorowi. I tutaj bardzo ważna rzecz, którą zawsze podkreślam podczas moich szkoleń – zwróćcie uwagę przy podpisywaniu umów powierzenia przetwarzania danych na czas jaki dajecie procesorowi na powiadomienie was jako administratorów o naruszeniu danych do jakiego ewentualnie doszło u procesora. Biorąc pod uwagę, że wy macie na zgłoszenie do PUODO 72 godziny, rekomenduję zawsze, aby w takiej umowie wpisać maksymalnie 24 godziny od wykrycia naruszenia.

Czy każdy incydent należy zgłosić do PUOD?

RODO przewiduje tylko jeden wyjątek, gdy nie trzeba dokonywać zgłoszenia naruszenia do PUODO: jeśli jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.

Oznacza to, że nie zawsze naruszenie ochrony danych osobowych musi się równać z naruszeniem praw lub wolności osoby fizycznej. Jeżeli jednak istnieje chociażby ryzyko takiego naruszenia praw lub wolności to incydent należy zgłosić.

Pamiętajcie o tym, że takie zawiadomienie może złożyć każdy, nie tylko administrator! Takie zawiadomienie dokonane przez podmiot trzeci może skutkować przeprowadzeniem kontroli przez PUODO u danego administratora. A więc  z tego powodu rezygnacja z dokonania zgłoszenia powinna być gruntownie przemyślana.

Postanowiliśmy zgłosić naruszenie – co powinno zawierać takie zgłoszenie?

Zawartość zgłoszenia

Minimalna obligatoryjna treść zgłoszenia powinna zawierać:

  • opisywać charakter naruszenia ochrony danych osobowych, w tym w miarę możliwości wskazywać kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych, których dotyczy naruszenie;
  • zawierać imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • opisywać możliwe konsekwencje naruszenia ochrony danych osobowych;
  • opisywać środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.

W zgłoszeniu można zawrzeć także wszelkie inne informacje jakie administrator danych uważa za istotne dla sprawy, w tym pozwalające zminimalizować jego odpowiedzialność za naruszenie. Może się zdarzyć, że już po zgłoszeniu dotrą do was nowe informacje mające wpływ na ocenę PUODO. Wtedy powinniście je przekazać do Urzędu w kolejnej korespondencji.

Zgłoszenia naruszenia dokonuje się poprzez stronę UODO, gdzie należy wypełnić poszczególne pola – zgłoszenie jest bardzo proste i z pewnością jeśli zajdzie taka potrzeba nie sprawi wam problemu.

Należy pamiętać, że nie zawsze organem właściwym do dokonania zgłoszenia będzie polski organ nadzorczy. W przypadku gdy naruszenie dotyczy danych osób z różnych krajów Unii Europejskiej, zgłoszenie powinno zostać dokonane do tzw. wiodącego organu nadzorczego. Może nim być, ale wcale nie musi, polski organ nadzorczy czyli PUODO. Zgłoszenie do organu nadzorczego w innym Państwie członkowskim powinno mieć miejsce w przypadku przetwarzania transgranicznego. Chodzi tu o przypadki, gdy:

  • przetwarzanie danych osobowych, które odbywa się w Unii w ramach działalności jednostek organizacyjnych w więcej niż jednym państwie członkowskim administratora lub podmiotu przetwarzającego w Unii posiadającego jednostki organizacyjne w więcej niż jednym państwie członkowskim; albo
  • przetwarzanie danych osobowych, które odbywa się w Unii w ramach działalności pojedynczej jednostki organizacyjnej administratora lub podmiotu przetwarzającego w Unii, ale które znacznie wpływa lub może znacznie wpłynąć na osoby, których dane dotyczą, w więcej niż jednym państwie członkowskim.

Kolejną ważną sprawą jest dokumentowanie naruszeń.

Dokumentowanie naruszeń

RODO wymaga, aby administrator dokumentował wszelkie naruszenia ochrony danych osobowych, w tym:

  • okoliczności naruszenia ochrony danych osobowych,
  • skutki naruszenia,
  • podjęte działania zaradcze.

Jeśli dojdzie do sytuacji, że administrator nie powiadomił PUODO o naruszeniu i taka informacja nie dotarła od osób trzecich to organ nadzorczy nie ma możliwości posiadania wiedzy o danym naruszeniu. Wprowadzenie obowiązku dokumentowania wszystkich naruszeń ( i tych zgłoszonych i tych niezgłoszonych) ma pozwolić na weryfikowanie przestrzegania obowiązku dokonania zgłoszenia naruszenia.

Koresponduje to z bardziej ogólnym obowiązkiem administratora danych osobowych, zwanym zasadą rozliczalności. Zgodnie z nią administrator musi być w stanie wykazać przestrzeganie zasad ochrony danych osobowych.

Administrator powinien prowadzić tzw. rejestr naruszeń, w którym gromadzi informacje pojawiające się w całym procesie związanym z naruszeniem danych osobowych. Chodzi tu o okres od rejestracji zgłoszenia naruszenia, poprzez gromadzenie dokumentacji, aż do stworzenia kompletnego wpisu (rekordu) dotyczącego konkretnego przypadku naruszenia.

I ostania sprawa – zawiadomienie osoby której dane zostały naruszone.

Zawiadomienie osoby, której dane zostały naruszone

Pamiętajcie, że nie organ nadzorczy a właśnie administrator powinien zawiadomić osobę, której dane dotyczą, o naruszeniu ochrony danych osobowych, jeżeli może to powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Zawiadomienie powinno być dokonane bez zbędnej zwłoki, powinno jasnym i prostym językiem opisywać charakter naruszenia ochrony danych osobowych oraz zawierać przynajmniej:

  • imię i nazwisko oraz dane kontaktowe inspektora ochrony danych lub oznaczenie innego punktu kontaktowego, od którego można uzyskać więcej informacji;
  • możliwe konsekwencje naruszenia ochrony danych osobowych;
  • środki zastosowane lub proponowane przez administratora w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.

Administrator nie musi jednak dokonywać zawiadomienia osoby, której dane zostały naruszone, jeśli:

  • wdrożył odpowiednie techniczne i organizacyjne środki ochrony i środki te zostały zastosowane do danych osobowych, których dotyczy naruszenie, w szczególności środki takie jak szyfrowanie, uniemożliwiające odczyt osobom nieuprawnionym do dostępu do tych danych osobowych;
  • zastosował następnie środki eliminujące prawdopodobieństwo wysokiego ryzyka naruszenia praw lub wolności osoby, której dane dotyczą;
  • zawiadomienie wymagałoby niewspółmiernie dużego wysiłku; w takim przypadku wydany zostaje publiczny komunikat lub zastosowany zostaje podobny środek, za pomocą którego osoby, których dane dotyczą, zostają poinformowane w równie skuteczny sposób.

Pamiętajcie jednak o tym, że może się zdarzyć, iż organ nadzorczy w toku prowadzonego zgłoszenia nakaże wam jako administratorowi powiadomić podmiot, którego dane zostały naruszone.

Co do zasady, jeśli już dojdzie do naruszenia ochrony danych to należy to dobrze przeanalizować i nie bać się powiadamiać o tym PUODO, gdyż takie powiadomienie wcale nie jest jednoznaczne z tym. że ktoś przyjdzie do nas na kontrolę i nałoży na nas mandatNatomiast może się tak stać, jeśli postanowimy sprawę zamieść pod dywan a organ nadzorczy dowie się o naruszeniu od osób trzecich.

Podstawa prawna:

Ustawa z dnia 10 lipca 2015 r. o zmianie ustawy o prokuraturze, ustawy o wykonywaniu mandatu posła i senatora, ustawy o ochronie danych osobowych, ustawy o Instytucie Pamięci Narodowej – Komisji Ścigania Zbrodni przeciwko Narodowi Polskiemu, ustawy o Rzeczniku Praw Dziecka oraz ustawy – Prawo o ustroju sądów powszechnych (Dziennik Ustaw rok 2015 poz. 1309)

Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (Dziennik Ustaw rok 2018 poz. 1000)

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Od stycznia 2026 roku już 600 plus na dentystę. Dla każdego, kto opłaca składkę zdrowotną. Ale czy wiesz, jak skorzystać?

W listopadzie 2025 r. wskaźnik inflacji rok do roku wyniósł 2,5%. Jednak czy domowe budżety to odczuwają? Warto pamiętać o tym, że można dbać o nie na różne sposoby. Jednym z nich jest korzystanie z usług oferowanych przez NFZ w ramach opłacanej składki zdrowotnej.

Skarga do WSA przez e-Doręczenia jest skuteczna – przełomowe orzeczenie NSA

Naczelny Sąd Administracyjny rozwiał wątpliwości dotyczące wnoszenia skarg do wojewódzkich sądów administracyjnych za pośrednictwem systemu e-Doręczeń. W serii postanowień z października i listopada 2025 r. NSA potwierdził, że taka forma jest w pełni skuteczna, mimo że przepisy p.p.s.a. nie wskazują wprost tego kanału komunikacji.

Niespodzianka dla kierowców przed świętami – obligatoryjna konfiskata pojazdu, która ma poprawić bezpieczeństwo na drogach. Prezydent podpisał ustawę

W dniu 22 grudnia 2025 r. Prezydent Karol Nawrocki złożył swój podpis pod ustawą, która ma poprawić bezpieczeństwo na polskich drogach. Ustawa wprowadza m.in. nowe rozwiązania w zakresie przepadku pojazdów mechanicznych, w tym reguluje zupełnie nowe okoliczności, w których policja dokona konfiskaty samochodu (a w dalszej kolejności – sąd będzie mógł, a w określonych przypadkach – musiał orzec przepadek pojazdu).

Niedobrze u niepełnosprawnych. Źle z Wytycznymi, świadczeniem wspierającym, kwotami świadczeń [List]

Do redakcji Infor.pl stale wpływają listy od osób niepełnosprawnych rozczarowanych praktyką przyznawania świadczeń dla nich w ostatnich latach. Główny zarzut dotyczy wysłania w grudniu 2024 r. przez przedstawicieli rządu Wytycznych do WZON, które zmodyfikowały (kwotowo w dół) zasady przyznawania świadczenia wspierającego. W opinii osób niepełnosprawnych ci z nich, którzy są w wieku 75+, niewidomi, niesłyszące oraz poruszający się na aktywnych wózkach mają limity punktów poziomu potrzeby wsparcia, co zmniejsza wartość świadczenia wspierającego (albo pozbawia go). Hipotezę tą potwierdza wprost dokument Wytycznych ujawniony przez Infor.pl w odniesieniu do osób niepełnosprawnych w wieku 75+. Obecnie czekamy na wynik interwencji RPO w odniesieniu do pozostałych grup wskazywanych jako pokrzywdzone Wytycznymi. W artykule kolejny list osoby niepełnosprawnej w tej sprawie.

REKLAMA

Te sklepy mogą być otwarte w Wigilię w 2025 roku. W jakich zawodach poza handlem praca jest dozwolona w Wigilię i inne święta? Jakie kary grożą pracodawcom?

W 2025 roku Wigilia po raz pierwszy będzie dniem wolnym od pracy. Kodeks pracy przewiduje jednak sytuacje, w których praca w niedziele i święta, w tym w Wigilię, jest dozwolona. Które sklepy będą otwarte w Wigilię?

Koniec taniego wykupu mieszkań komunalnych? W Sejmie praca wre nad nowymi przepisami, wejdą w 2027 r.

Miliony Polaków przez lata wykupywały mieszkania komunalne za ułamek ich wartości. Teraz to się skończy. Sejm pracuje nad ustawą, która zakaże gminom udzielania wysokich zniżek przy sprzedaży lokali. Zmiany mają wejść w życie latem 2027 roku. Sprawdź, co to oznacza dla najemców, seniorów i samorządów – oraz dlaczego politycy chcą zatrzymać wyprzedaż publicznego zasobu mieszkaniowego.

Wyjaśniamy dlaczego PZON i WZON usuwają punkt 7 wskazań w orzeczeniu o niepełnosprawności. To przez przepisy

Przepisy nakazują sprawdzić lekarzowi, czy osoba niepełnosprawna umie się ubrać, umyć oraz czy może wyjść na zewnątrz mieszkania. Jeżeli tak, to lekarz musi ją uznać za samodzielną i niepotrzebującą stałej opieki. Wyklucza to możliwość przyznania pkt 7 we wskazaniach do orzeczenia o niepełnosprawności (stopień znaczny). Sprawdzenie dotyczy zdolności faktycznej, a nie stanu zdrowia. Ta procedura wynika z rozporządzenie Ministra Gospodarki, Pracy i Polityki Społecznej z 15 lipca 2003 r. w sprawie orzekania o niepełnosprawności i stopniu niepełnosprawności. Do redakcji Infor.pl docierają informacje z całej Polski o nagminnym odbieraniu przez WZON i PZON pkt 7. Nie wynika to w naszej ocenie ze zmian w prawie w ostatnich kilkunastu miesiącach. To prawdopodobnie efekt przyjęcia przez PZON-y restrykcyjnej wykładni i skrajnie niekorzystnej dla osób niepełnosprawnych przepisów obowiązujących od dekad. Odebranie pkt 7 oznacza, że osoba niepełnosprawna nie wymaga ciągłej opieki, a jej opiekun nie otrzyma świadczenia pielęgnacyjnego (w 2026 r. 3386 zł miesięcznie - podwyżka o 99 zł do 2025 roku (3287 zł). Problem dotyczy przede wszystkim dzieci autystycznych, które w wieku 4-6 lat otrzymywały czasowo pkt 7, a przy ponownym stanięciu na komisji PZON w wieku np. 8 lat są pozbawiane pkt 7 - rodzice nie rozumieją jak to możliwe przy niezmienionym stanie zdrowia ich dziecka. Odpowiedź jest bardzo prosta - Wasze dzieci umieją się w wieku 8 lat samodzielnie ubrać i wykąpać, a kiedy miały 4 lata orzecznicy przyjmowali, że wymagają Waszej pomocy.

Aplikacja "Schrony" pokazuje gdzie się ukryć. Czy będzie rozbudowana?

Aplikacja "Schrony" uruchomiona w poprzednim roku pokazuje gdzie się ukryć. Można w niej sprawdzić rozmieszenie miejsc schronienia dla ludności. Najwięcej schronów i ukryć znajduje się na Śląsku i Mazowszu. Czy aplikacja będzie rozbudowana?

REKLAMA

Wigilia wolna od pracy w praktyce nie dla wszystkich pracowników. Oto dlaczego szef-pracoholik jest groźny dla całej firmy

Zgodnie z przepisami od 2025 roku 24 grudnia jest w Polsce dniem ustawowo wolnym od pracy. Wolna Wigilia przez wielu jest oceniana jako gest troski o pracowników, ukłon w stronę work-life balance i odpowiedź na realne potrzeby ludzi. W publicznej debacie jednak rzadko mówi się to tym, jak ta decyzja wpływa na liderów. Bo choć zespoły szybciej myślą o barszczu i choince, dla kadry zarządzającej święta to często jeden z najbardziej intensywnych i obciążających momentów w roku. To właśnie liderzy wykonują w tym czasie ogromną, niewidzialną pracę.

Jawność płac - początek zmian 24 grudnia 2025 r. Co naprawdę się zmienia teraz, co za pół roku a co jeszcze później?

W Wigilię 24 grudnia 2025 r. wchodzą w życie pierwsze zmiany kodeksu pracy dotyczące przejrzystości wynagrodzeń w procesie rekrutacyjnym. Pracodawcy będą musieli przekazywać kandydatom informację o proponowanym wynagrodzeniu (kwocie lub przedziale) oraz stosować neutralny język w ofertach pracy. Kolejne rozwiązania wynikające z unijnej dyrektywy o równości wynagrodzeń mają zostać wdrożone w prawie krajowym do 7 czerwca 2026 r., przy czym część obowiązków (np. raportowanie) będzie uruchamiana etapami w kolejnych latach.

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA