Ochrona danych osobowych. Burmistrz z karą pieniężną

Ochrona danych osobowych. Burmistrz z karą pieniężną / Shutterstock

Burmistrz miasta i gminy został ukarany administracyjną karą pieniężną w kwocie 10 tys. zł. Jak wskazuje UODO, administrator ten nie stosował odpowiednich środków organizacyjnych, które zapobiegłyby naruszeniu ochrony danych osobowych, do jakiego doszło na skutek nieuprawnionego kopiowania plików z danymi osobowymi. Mógłby temu zapobiec, przeprowadzając analizę ryzyka.

Tylko poprawna analiza pomaga dopasować środki i procedury do oszacowanego ryzyka

Administrator zgłosił do UODO naruszenie ochrony danych osobowych polegające na wykonaniu przez pracownika kopii danych osobowych ze służbowego komputera na nieautoryzowany nośnik. Jak się okazało administrator ten, do dnia wystąpienia naruszenia nie stosował szyfrowania portów i innych narzędzi uniemożliwiających przenoszenie danych na nieautoryzowany nośnik.

W ocenie urzędu, biorąc pod uwagę w szczególności zakres przetwarzanych przez burmistrza danych osobowych zawartych w skopiowanych dokumentach  administrator ten był zobowiązany do podjęcia działań zapewniających właściwy poziom ochrony danych. 

Wprowadzenie rozwiązań adekwatnych do wcześniej określonego poziomu ryzyka, powinno uwzględniać również charakter danej organizacji oraz wykorzystywane mechanizmy przetwarzania danych osobowych. Administrator samodzielnie ma zatem przeprowadzić szczegółową analizę prowadzonych procesów przetwarzania danych i dokonać oceny ryzyka, a następnie zastosować takie środki i procedury, które będą adekwatne do oszacowanego ryzyka.

Analiza ryzyka kluczem

Z przeprowadzonego postępowania organu nadzorczego wynika, że  administrator nie przeprowadził analizy ryzyka dla procesu przetwarzania danych objętych naruszeniem. Tymczasem czynność ta jest kluczowa dla doboru odpowiednich środków technicznych i organizacyjnych. Ponadto powinna ona zostać udokumentowana oraz uzasadniona na podstawie stanu faktycznego, istniejącego w momencie jej przeprowadzania.

W przypadku gdy administrator przewidział możliwość użycia przenośnych nośników pamięci, przeprowadzenie prawidłowej analizy mogłoby wskazywać ewentualne ryzyka wynikające z ich niewłaściwego użycia np. skopiowania przez pracownika danych zapisanych na komputerze służbowym na przenośny nośnik informacji. Rezultaty przeprowadzonej analizy pozwoliłyby określić oraz wdrożyć odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa tych danych.

Monitorowanie skuteczności zabezpieczeń

Dostosowanie procesów przetwarzania danych osobowych w każdej organizacji nie może mieć charakteru epizodycznego. Ochrona danych osobowych jest procesem ciągłym i powinna być poddawana bieżącej aktualizacji, w zależności od zachodzących procesów. W przedmiotowej sprawie administrator nie monitorował zarówno adekwatności, jak i skuteczności zastosowanych zabezpieczeń.

Administrator przeprowadził co prawda szkolenia obejmujące swoją tematyką zagadnienia związane z ochroną danych osobowych, jednak nie był w stanie wykazać, że osoba, która doprowadziła do naruszenia ochrony danych osobowych uczestniczyła w tych szkoleniach.

Wdrożenie odpowiednich środków technicznych i organizacyjnych, a także wprowadzenie działań zmierzających do optymalnego zabezpieczenia i konfiguracji wykorzystywanych zasobów, narzędzi i urządzeń powinno być regularnie testowane, mierzone i oceniane co do skuteczności zastosowanych rozwiązań.

W stanie faktycznym nieprzeprowadzenie przez administratora analizy ryzyka przed wystąpieniem naruszenia ochrony danych osobowych, spowodowało, że nie był on w stanie wykazać, czy przyjęte rozwiązania rzeczywiście zapewniały odpowiednie bezpieczeństwo. Konsekwencją tego było nieuprawnione wykorzystywanie przez pracownika przenośnego nośnika danych.

 

oprac. Wioleta Matela-Marszałek
rozwiń więcej
Prawo
Egzamin ósmoklasisty 2024. Już jutro uczniowie sprawdzą swoją wiedzę z języka polskiego
13 maja 2024

Między 14 a 16 maja 2024 r. odbędzie się egzamin ósmoklasisty. Na pierwszy ogień - język polski. Do egzaminu przystąpi ponad 226 tys. uczniów. Jest to warunek ukończenia szkoły podstawowej. 

Wyrównanie do wynagrodzenia minimalnego a podstawa zasiłkowa
13 maja 2024

Wynagrodzenie minimalne za pracę w 2024 roku zmienia się dwukrotnie. Kolejna zmiana nastąpi od lipca. W związku z tym przyjrzyjmy się, jak wyrównanie do wynagrodzenia minimalnego wpływa na podstawę zasiłkową?

Nowela o dodatkach do wynagrodzeń dla rodzin zastępczych czeka na podpis prezydenta. Kiedy pieniądze dla tej grupy
13 maja 2024

Chodzi o 1000 zł brutto od 1 lipca 2024 r. dla zawodowych rodzin zastępczych i osób prowadzących rodzinne domy dziecka. Senat nie wniósł poprawek do nowelizacji ustawy, nowela teraz oczekuje na podpis prezydenta Andrzeja Dudy.

Druga zmiana minimalnego wynagrodzenia za pracę w lipcu 2024 r. Czy wymaga przygotowania drugiego aneksu?
13 maja 2024

Druga podwyżka minimalnego wynagrodzenia za pracę będzie miała miejsce już w miesiącu lipcu 2024 r. Czy w związku z tą zmianą pracodawca powinien przygotować drugi aneks do umowy z pracownikiem?

Te terminy wpływają na zasiłek dla bezrobotnych
13 maja 2024

Na te terminy zwróć uwagę, jeśli planujesz zarejestrować się w urzędzie pracy, od nich będzie zależało, czy zostanie Ci przyznany zasiłek dla bezrobotnych. 

Nawet 450 zł dodatkowo dla pracowników na umowie o pracę. Pracodawca musi je wypłacić. Sprawdź zasady.
13 maja 2024

Nawet 400 zł dodatkowo dla pracowników na umowie o pracę. Mogą oni ubiegać się o refundację zakupu okularów lub szkieł kontaktowych korygujących wzrok, zgodne z zaleceniem lekarza.

Świadczenia dla pracowników z funduszu świadczeń socjalnych. W 2024 r. już nie skorzystasz z 2000 zł. Pozostał jedynie 1000 zł
13 maja 2024

Niektóre świadczenia z zakładowego funduszu świadczeń socjalnych podlegają zwolnieniu podatkowemu. W 2024 r. limit uległ jednak zmianie.

Matura 2024. 13 maja m.in. rozszerzony angielski
13 maja 2024

Maturzyści dziś rano przystąpią do pisemnych egzaminów z języka angielskiego na poziomie rozszerzonym i na poziomie dwujęzycznym. Po południu odbędzie się pisemny egzamin z filozofii.

W 2024 r. pracodawca musi udzielić pracownikom tych 2 dni wolnego. Jeśli nie, grozi mu grzywna do 30.000 zł
12 maja 2024

Sprawdź, komu w 2024 r. pracodawca musi udzielić dodatkowych dni zwolnienia od pracy. Trzeba je wykorzystać do końca roku – później przepadną. Pracodawcy, który się nie wywiąże z obowiązku, może grozić grzywna nawet do 30.000 zł.

Zwolnienie z powodu siły wyższej. Stracisz nie tylko przy wypłacie. Sprawdź, ile będzie Cię to kosztowało na koniec roku
12 maja 2024

Pracownicy chętnie korzystają ze zwolnienia z powodu siły wyższej. Pracodawcy twierdzą wręcz, że go nadużywają. Tymczasem to zwolnienie nie tylko obniża wynagrodzenie. Wpływa również na wysokość trzynastki.

pokaż więcej
Proszę czekać...