REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

RODO: informowanie o wycieku i innych naruszeniach ochrony danych osobowych

Subskrybuj nas na Youtube
Dołącz do ekspertów Dołącz do grona ekspertów
Sylwia Czub-Kiełczewska
Specjalista ds. ochrony danych osobowych i informacji niejawnych
RODO for. shutterstock
RODO for. shutterstock

REKLAMA

REKLAMA

Przed RODO przepisy nie regulowały zasad powiadamiania osób, których dane dotyczą o wycieku (lub innym groźnym zdarzeniu) jej danych. Obecnie jeżeli zostanie naruszona ochrona danych, w wyniku której istnieje duże ryzyko dla praw i wolności osób, których dane dotyczą, to administrator ma obowiązek dokonać zawiadomienia tych osób (art. 34 RODO).

Zawiadomienie osób, których dane dotyczą o naruszeniu ochrony ich danych

Informowanie osób, że z ich danymi stało się „coś złego” (to może być nie tylko kradzież, ale także nieuprawniona modyfikacja, nieuprawniony dostęp, niewłaściwe zniszczenie, utrata dostępu do danych), jest jednym z nowych i bardzo, bardzo ważnych obowiązków, wynikających z RODO. Nie oszukujmy się, administrator danych najchętniej ukryłby każde zdarzenie, które mogłoby postawić go w złym świetle. Dotychczas administratorzy nie mieli obowiązku poinformowania osób, których dane dotyczą, nawet gdy mieli 100% pewność, że ktoś może wykorzystać dane do kradzieży tożsamości. Mogli to zrobić, ale nie musieli, co oznacza, że zazwyczaj tego nie robili.

REKLAMA

REKLAMA

Polecamy: Serwis Inforlex RODO 3 m-ce + książka RODO dla kadrowych i HR

Warto zwrócić uwagę, że zawiadomienie organu nadzoru o wycieku danych, nie jest niczym nowym. Podobne obowiązki już dawno były wpisane w przepisy o ochronie informacji niejawnych oraz prawo telekomunikacyjne. Jednakże przed RODO przepisy nie regulowały zasad powiadamiania osób, których dane dotyczą o wycieku (lub innym groźnym zdarzeniu) jej danych. Znanych jest kilka historii (polecam poszperać na stronach serwisu Niebezpiecznik.pl) o tym, jak administrator danych “zawiadamiał” w sposób, który nie wnosił żadnej wiedzy, a jedynie zamieszanie i zdenerwowanie. Co nam po informacji, że ktoś ukradł nam dane, a administratorowi jest przykro z tego powodu?

RODO wprowadza nowe zasady. Jeżeli zostanie naruszona ochrona danych w wyniku, której istnieje duże ryzyko dla praw i wolności, osób które dane dotyczą, wówczas administrator ma obowiązek dokonać zawiadomienia tych osób (art. 34 RODO). Jak wspomniałam wcześniej, naruszenie nie dotyczy tylko kradzieży. Naruszeniem będzie zdarzenie, które doprowadzi do utraty, którejkolwiek z fundamentalnych cech danych osobowych, jak integralność, rozliczalność i poufność. Jeżeli za takim zdarzeniem, będzie szło ryzyko dla praw i wolności osoby, której dane dotyczą (np. szantaż tej osoby, kradzież jej danych, niemożliwość skorzystania przez nią z praw przysługujących jej na mocy przepisów prawa, itd), wówczas niezbędne jest zawiadomienie jej, o zaistniałym zdarzeniu.

REKLAMA

Ważne: zawiadomienia należy dokonać jak najszybciej. Przede wszystkim dlatego, że tylko szybka reakcja może pozwolić tej osobie zapobiec możliwym skutkom tego zdarzenia, np. zastrzec dane w BIK, wymienić dowód osobisty.

Dalszy ciąg materiału pod wideo

W związku z powyższym administrator powinien wybrać odpowiedni środek komunikacji, który umożliwia jak najszybsze i najskuteczniejsze dotarcie do odbiorców. Jeżeli posiada adresy e-mail powinien wysłać wiadomości elektroniczne (uwaga: należy je wysłać tak, żeby nie dokonać dodatkowego naruszenia, ujawniając odbiorcom nawzajem ich adresy – nie powinni ich widzieć). Można także wysłać smsy, chociaż tutaj ograniczeniem jest długość wiadomości. Bardzo eleganckim i profesjonalnym rozwiązaniem jest zadzwonienie do wszystkich, jednakże wymaga to ogromnego nakładu czasu i pracy. Przy dużej liczbie osób, które należy powiadomić, polecam wysłać do wszystkich wiadomości e-mail oraz wskazać numery telefonu i stronę internetową, na której będzie więcej informacji. Zawiadomienie na stronie internetowej lub w prasie powinno być traktowane jako działanie wspierające, które nie zastępuje bezpośrednich narzędzi zawiadomienia (o ile posiada się bezpośrednie kontakty).

Treść zawiadomienia

Informacja o naruszeniu powinna być napisana prosto i zrozumiale. Jej obowiązkowe elementy to:

  • dane punktu kontaktowego, od którego można uzyskać więcej informacji, w szczególności IOD, jeżeli został wyznaczony;
  • opis możliwych konsekwencji naruszenia dla osoby naruszenia ochrony danych osobowych;
  • opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu ochrony danych osobowych, w tym w stosownych przypadkach środki w celu zminimalizowania jego ewentualnych negatywnych skutków.

Osoba, której dane dotyczą zazwyczaj nie ma pojęcia co powinna zrobić, gdy dojdzie do naruszenia. Najistotniejsze dla niej jest wskazanie odpowiedniej procedury działania. Interesują ją informacje o tym, co administrator zrobił, aby takie zdarzenie nie miało miejsca w przyszłości i aby ograniczyć skutki działania. Dobrze zrobione zawiadomienie, to klucz do sukcesu.

Propozycja treści zawiadomienia osób, których danych dotyczą o naruszeniu ochrony ich danych.

Warto podkreślić, że są sytuacje, w których administrator jest zwolniony z obowiązku dokonywania zgłoszenia (art. 34 RODO):

  1. Jeżeli przed naruszeniem, wdrożył odpowiednie techniczne i organizacyjne środki ochrony i środki te zostały zastosowane do danych osobowych, których dotyczy naruszenie, w szczególności środki takie jak szyfrowanie, uniemożliwiające odczyt osobom nieuprawnionym do dostępu do tych danych osobowych;
  2. Jeżeli po naruszeniu zastosował środki eliminujące prawdopodobieństwo wysokiego ryzyka naruszenia praw lub wolności osoby, której dane dotyczą
  3. Jeżeli zawiadomienie wymagałoby niewspółmiernie dużego wysiłku. W takim przypadku wydany zostaje publiczny komunikat lub zastosowany zostaje podobny środek, za pomocą którego osoby, których dane dotyczą, zostają poinformowane w równie skuteczny sposób.

Zwracam uwagę, że wystarczy, aby został spełniony którykolwiek z powyższych warunków, aby dokonanie zawiadomienia nie było konieczne. Pierwszy warunek pokazuje, jak ważne jest domyślne szyfrowanie danych (dysków komputerów, przesyłanych danych, załączników, plików, nośników danych). Nawet jeżeli koszt szyfrowania jest wysoki, może okazać się inwestycją, która zwróci się przy pierwszym naruszeniu i ochroni administratora przed nieprzyjemnymi konsekwencjami zdarzenia (wtedy naprawdę doceni, to że zostało ono wdrożone).

Drugi przypadek dotyczy środków zaradczych, które administrator podjął po wykryciu naruszenia. Na przykład z jego bazy wykradziono hasła użytkowników, ale zdążył on zresetować te hasła zanim ktokolwiek zalogował się na konta, do których hasła wykradziono.

Ostatni przypadek nie powinien być nadużywany, tzn. to rzeczywiście musi być sytuacja, w której administrator nie będzie w stanie powiadomić tych osób lub koszt powiadomienia przekracza jego możliwości. Administrator musi być w stanie rozsądnie uzasadnić spełnienie tej przesłanki.

Na koniec przestroga. Nie warto unikać odpowiedzialności i zamieść temat pod dywan. Jeżeli zdarzenie zostanie upublicznione i o naruszeniu dowie się Urząd Ochrony Danych, to w sytuacji, gdy nie wypełniliśmy swojego obowiązku wobec osób, których dane dotyczą, a tym samym naraziliśmy ich na ryzyko wykorzystania ich danych, kontrolujący może poczuć się w obowiązku wymierzyć surową i odstraszającą dla innych karę finansową.

Polecamy serwis: Prawa konsumenta

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Polski rynek kryptowalut zawisł w próżni regulacyjnej. Politycy wciąż nie mogą dojść do porozumienia

Znamy deklaracje polityków w sprawie regulacji rynku kryptowalut. Są to dość zróżnicowane stanowiska, a jednocześnie część dużych ugrupowań parlamentarnych nie zabiera głosu w tym temacie. Do tego wśród ekspertów nie brakuje obaw, że sporo posłów wciąż bazuje na stereotypach, zamiast na realnych danych. A takie podejście to zdecydowanie zła wiadomość dla Polski. Z kolei KNF jest wskazywana jako instytucja, która finalnie powinna nadzorować rynek aktywów cyfrowych. Jednak jest też pomysł powołania specjalnej rady ds. kryptowalut. Utworzyliby ją przedstawiciele KNF, NBP, rządu i branży. Eksperci mówią też, że powyższe wygląda jak polityczny ping-pong, a czas ucieka.

Kto jest zwolniony z abonamentu RTV? Ta grupa emerytów nie zapłaci za telewizje

Obowiązek opłacania abonamentu RTV to jeden z najbardziej kontrowersyjnych wydatków. W 2025 roku kluczowe dla emerytów i rencistów jest kryterium dochodowe. Wyjaśniamy, ile musi wynosić emerytura brutto, aby legalnie przestać płacić. Sprawdź, jak nowa kwota 4090,86 zł wpływa na Twoje finanse oraz jakich formalności musisz dopełnić, aby ZUS i Poczta Polska uznały Twoje zwolnienie.

Już w 2026 roku wyższe dodatki i nagrody dla pracowników. Kto skorzysta i jak się o nie ubiegać? Potrzebny będzie jeden dokument

Rok 2026 rozpocznie się korzystnie dla dużej grupy pracowników. Wysokość wypłacanych im dodatków i nagród wzrośnie, mimo niezmienności stanu faktycznego. Jedyne co będą musieli zrobić, to przedłożyć odpowiednie zaświadczenie.

Organ podatkowy sprawdzi, co masz ma w budynku. Podatnicy są zdziwieni, że muszą płacić podatek od tych urządzeń, ale przepisy mówią jasno

Po wprowadzeniu do 1 stycznia 2025 r. zmian w obowiązujących przepisach podatnicy są zdezorientowani. Często nie wiedzą od czego mają zapłacić podatek, a od czego nie. Interpretacji zwykle dokonują na swoją korzyść, a to może okazać się zwodnicze.

REKLAMA

Prawnicy ostrzegają przed cesjami. Sprzedaż wierzytelności frankowej nie bardzo się opłaca: frankowicze mogą na tym stracić nawet 90% wartości roszczenia

Aż 50-70%, a czasem nawet 85-90%, wartości roszczenia można stracić, sprzedając wierzytelność frankową. Oznacza to, że w przypadku wygranej kredytobiorca odzyskuje np. o 50-100 tys. zł mniej, niż gdyby złożył pozew. Traci też kontrolę nad sprawą, choć i tak musi pojawić się w sądzie. A nabywca wierzytelności zupełnie nie chroni jego interesów, np. przed pozwaniem przez bank o zwrot kapitału. Prawnicy ostrzegają frankowiczów przed pułapkami, jakie może zawierać to rozwiązanie. Jeśli już ktoś się na nie decyduje, to powinien precyzyjnie określić odpowiedzialność nabywcy roszczeń w umowie i wyraźnie zaznaczyć, kto i w jaki sposób rozlicza się z bankiem.

Najnowszy sondaż partyjny. Donald Tusk bez szans na rządzenie?

Najnowsze badanie opinii publicznej, przygotowane przez United Surveys dla Wirtualnej Polski, rzuca nowe światło na układ sił na polskiej scenie politycznej. Wyniki sondażu, opublikowane w czwartek, pokazują, że choć Koalicja Obywatelska utrzymuje prowadzenie, to różnica względem Prawa i Sprawiedliwości jest niewielka i – zdaniem komentatorów – nie daje Donaldowi Tuskowi gwarancji na samodzielne rządzenie po wyborach.

Granica 70 lat: dyskryminacja czy zabezpieczenie w umowach medycznych? UOKiK zajmuje się sprawą seniora i podmiotu medycznego

Granica 70 lat: dyskryminacja czy zabezpieczenie w umowach medycznych? W ostatnim czasie obywatel zgłosił zastrzeżenia wobec warunku umownego stosowanego przez prywatnego przedsiębiorcę medycznego, który przyznaje mu prawo do rozwiązania umowy z konsumentem bez zachowania okresu wypowiedzenia z powodu osiągnięcia przez konsumenta 70. roku życia. Biuro Rzecznika Praw Obywatelskich zwróciło się do Urzędu Ochrony Konkurencji i Konsumentów z prośbą o rozważenie zbadania wzorców umownych tego podmiotu w zakresie stosowania takiego postanowienia umownego. Takie postanowienie może mieć charakter dyskryminujący i stawiać konsumentów-seniorów w mniej korzystnej sytuacji prawnej i faktycznej, co jest niezgodne z zasadami równego traktowania oraz dobrymi obyczajami rynku usług zdrowotnych.

Szkoły w Polsce zamknięte w Dzień Nauczyciela, 14 października 2025 r. – zaskoczeni rodzice zastanawiają się co z opieką nad dziećmi i czy to legalne?

W dniu 14 października każdego roku, w Polsce obchodzony jest Dzień Edukacji Narodowej, potocznie zwany Dniem Nauczyciela. Czy w tym dniu szkoły mogą być zamknięte (tj. nie organizować dla uczniów ani zajęć dydaktycznych, ani wychowawczo-opiekuńczych) i co, w takiej sytuacji, z opieką nad dziećmi? To ważne informacje dla wszystkich pracujących rodziców, ponieważ praktyka jak i interpretacje przepisów (m.in. w zakresie prawa rodziców do zwolnienia od pracy, celem sprawowania opieki na dzieckiem) są niejednolite.

REKLAMA

Większość ze świadczeniem 900 zł. Tylko w Warszawie 1800 zł. Kontrowersje z mnożnikiem

Policjanci w całej Polsce gorączkowo ściągają z Internetu projekt rozporządzenia o wysokości świadczenia mieszkaniowego (upubliczniony przez MSWiA). I są rozczarowani. Bo większa część z nich otrzyma świadczenie w kwocie 900 zł - 1000 zł (każdego miesiąca). Świadczenie w w maksymalnej wysokości 1800 zł przeznaczone jest tylko dla policjantów służących w Warszawie. Nawet takie miasta jak Gdańsk, Kraków, Wrocław, Poznań oznaczają świadczenie mieszkaniowe w kwocie 1500 zł. Kwoty te zależne są od mnożników określonych w rozporządzeniu. I dla większości policjantów minister MSWiA określił tak mnożniki, aby policjanci otrzymali 900 zł - 1000 zł. Tylko Warszawa ma 1800 zł. Im wyższa cena najmu mieszkania w danym rejonie Polski, tym wyższy mnożnik. Wiadomo, że Warszawa będzie miała najwyższy. Okazało się jednak, że 1800 zł ma TYLKO Warszawa ze wskaźnikiem 6,00 (czyli 6 razy 300 zł = 1800 zł miesięcznie). Nawet policjanci z Gdańska, Wrocławia i Krakowa mają wskaźnik 5,00 (czyli 5 razy 300 zł = 1500 zł miesięcznie).

NRL popiera uchylenie ustawy o lekarzu sądowym. „System od początku był niewydolny”

Naczelna Rada Lekarska poparła stanowisko adwokatury, która od lat domaga się uchylenia ustawy o lekarzu sądowym z 2007 roku. Zdaniem lekarzy i prawników system nie spełnia swojej funkcji, zniechęca specjalistów niskim wynagrodzeniem i prowadzi do chaosu w sądach.

REKLAMA