kancelaria@przetwarzaniedanych.pl

Kancelaria na Facebooku

Kancelaria na Linkedin

Latest Posts

Naruszenie ochrony danych osobowych

Administrator , poprzez wykorzystanie odpowiednich środków technicznych lub organizacyjnych, musi zapewnić odpowiednie bezpieczeństwo danych osobowych.

W szczególności powinien zabezpieczyć dane przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem.

Dobór odpowiednich środków technicznych i organizacyjnych, aby zapewnić stopień bezpieczeństwa powinien odpowidać ryzyku, na które narażone są przetwarzane dane osobowe.

„Zniszczenie” danych osobowych oznacza sytuację, w której dane przestają istnieć lub przestają istnieć w formie umożliwiającej ich wykorzystanie przez administratora.

Uszkodzenie” oznacza sytuację, w której dane osobowe zostały zmodyfikowane, zepsute lub nie są już kompletne.

„Utratę” danych osobowych należy rozumieć jako sytuację, w której dane mogą nadal istnieć, ale administrator utracił kontrolę nad nimi lub dostęp do nich, lub nie jest już w ich posiadaniu.

Przykładem utraty danych osobowych może być zagubienie lub kradzież nośnika zawierającego kopię bazy danych klientów administratora. O zgubieniu nośnika danych pisałam tutaj: https://przetwarzaniedanych.pl/warszawa-rodo/prawo/poradniki/dane-osobowe-pracownikow-poradniki/zgubienie-pamieci-usb-z-danymi-osobowymi

Nieuprawnione ujawnienie lub nieuprawniony dostęp do danych osobowych może obejmować ujawnienie danych osobowych (lub udostępnienia ich) odbiorcom, którzy nie są uprawnieni do otrzymania ich (lub uzyskania do nich dostępu), lub jakąkolwiek inną formę przetwarzania, która narusza RODO.

Naruszenie może mieć szereg istotnych negatywnych skutków dla osób fizycznych i może obejmować utratę kontroli nad swoimi danymi osobowymi, ograniczenie przysługujących praw, dyskryminację, kradzież lub sfałszowanie tożsamości, straty finansowe, nieupoważnione odwrócenie pseudonimizacji, naruszenie dobrego imienia oraz utratę poufności danych osobowych chronionych tajemnicą zawodową.

Na skutek naruszenia danych osoba, która dane dotyczą może doznać istotnych negatywnych skutków dla osób fizycznych, prowadzących do szkód fizycznych, materialnych i niematerialnych.

W przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu.

Będą kontrole w szkołach i przychodniach

Prezes UODO zatwierdziła plan kontroli sektorowych w 2019 r. Jakie branże mogą spodziewać się kontroli. 

Kontrole będą prowadzone w sektorze zdrowia, zatrudnienia i szkolnictwa. A zatem kontrolowane mogą być wszelkie podmioty wykonujące działalność leczniczą: szpitale, przychodnie, indywidualne i grupowe praktyki lekarskie.

Inspektorzy kontrolować będą w szczególności przetwarzanie danych w związku z udostępnianiem dokumentacji medycznej w ramach realizacji praw pacjenta.

Planem kontroli zostały objęte również szkoły i placówki oświatowe w szczególności przetwarzanie danych osobowych rejestrowanych za pomocą systemu monitoringu wizyjnego.

W sektorze prywatnym w rocznym planie kontroli znalazły się następujące zagadnienia:

  • telemarketing
  • brokerzy danych w zakresie podstaw prawnych przetwarzania danych osobowych
  • profilowanie w sektorze bankowym i ubezpieczeniowym.

UODO przyjrzy się bliżej także takim podmiotom, jak: Policja, Straż Graniczna i areszty śledcze, sprawdzając zastosowanie przez nie środków technicznych i organizacyjnych .

Astronomiczna kara dla Google

Francuski organ ochrony danych osobowych (CNIL) nałożył na firmę Google karę finansową w wysokości 50 mln EURO za przetwarzanie danych osobowych użytkowników niezgodne z przepisami Ogólnego Rozporządzenia o Ochronie Danych Osobowych (RODO).

Naruszenie zasady przejrzystości 

Informacje dostarczane przez Google nie były łatwo dostępne dla użytkowników, były dostępne dopiero po wielu “klinięciach”. Użytkownicy nie byli w stanie w pełni zrozumieć zakresu operacji przetwarzania przeprowadzanych przez Google.

Cele przetwarzania opisane były w sposób zbyt ogólny i niejasny, podobnie jak kategorie danych przetwarzanych dla tych różnych celów. Przekazane informacje nie były wystarczająco jasne, aby użytkownik mógł zrozumieć, że podstawą prawną operacji przetwarzania w celu personalizacji reklam jest zgoda, a nie uzasadniony interes firmy.

Według organu pozyskiwana przez Google w celu dostarczania spersonalizowanych reklam ​​zgoda nie została ważnie uzyskana z dwóch powodów.

Po pierwsze ​​zgoda użytkownika nie była wystarczająco poinformowana. Informacje o operacjach przetwarzania w zakresie reklam spersonalizowanych były rozproszone w kilku dokumentach i nie umożliwiały użytkownikowi zrozumienia ich zakresu. Na przykład użytkownik mógł nie mieć świadomości istnienia wielu usług, stron internetowych i aplikacji zaangażowanych w operacje przetwarzania danych. Czytaj więcej

Prawa podmiotów danych

Prawa podmiotów danych to obszar, który przez przepisy RODO został znacząco rozbudowany w porównaniu z wcześniejszymi przepisami. RODO poświęca prawom podmiotów cały rozdział, jednak musisz pamiętać, iż rozdział ten nie stanowi katalogu zamkniętego, gdyż prawa podmiotów danych wynikają także choćby z zasad zawartych w innych przepisach.

W związku z powyższym możemy mówić o prawach podmiotów danych w ujęciu wąskim, skategoryzwanych w rodziale trzecim RODO i będą to:

  1. prawo do przejrzystego informowania i przejrzystej komunikacji,
  2. prawo do bycia poinformowanym o przetwarzaniu danych przy zbieraniu danych od osoby, której dane dotyczą,
  3. prawo do bycia poinformowanym o przetwarzaniu danych przy zbieraniu danych z innych źródeł niż od osoby, której dotyczą,
  4. prawo dostępu do danych,
  5. prawo do sprostowania danych,
  6. prawo do usunięcia danych,
  7. prawo do ograniczenia przetwarzania,
  8. prawo do powiadamienia o sprostowaniu lub usunięciu danych lub o ograniczeniu przetwarzania odbiorców, którym ujawniono dane,
  9. prawo do przenoszenia danych,
  10. prawo do sprzeciwu,
  11. uprawnienia związane z zautomatyzowanym podejmowaniem decyzji w indywidualnych przypadkach.

Czytaj więcej

Czy masz dowody…

Czy masz dowody na zgodność z RODO. Dzisiaj o sprawie wydawałoby się oczywistej a jednak jak sie okazuje w praktyce nie do końca.

Każdy wie, że aby wygrać w sądzie trzeba mieć dowody na popracie swojego stanowiska. Trzeba mieć dowody winy, aby kogoś skazać. W procesie karnym wątpliwości nie dające się rozstrzygnąć intrepretuje się na korzyść oskrażonego. W procesie cywilnym ciężar udowodnienia faktu spoczywa na osobie, która z tego faktu wywodzi skutki prawne.

W życiu też często poszukujemy dowodów na popracie swoich racji lub podejrzeń. Nawet małe dzieci, jeśli chodzi o dowody, wiedzą, że coś jest na rzeczy. Moja 7-letnia córka, gdy jej zarzucam, że jakaś wykryta przeze mnie psota jest na pewno jej dziełem patrząc na mnie bardzo poważnie z wyrzutem pyta czy mam na to dowody. Hm no faktycznie  namacalnych dowdów nie miałam.

To tak humorystycznie oczywiście, bo zmierzam do tego, że wykazanie zgodności przetwarzania danych osobowych z RODO również wymaga gromadzenia różnych dowodów. Czytaj więcej

Zgubienie pamięci USB z danymi osobowymi

Brytyjski organ nadzoru zajmujący się m.in. kwestiami ochrony danych osobowych, po przeprowadzeniu postępowania wydał w październiku br. decyzję nakładającą na operatora lotniska Heathrow karę pieniężną w wysokości równowartości 600 tys. zł.

Sprawa, którą badał brytyjski organ, wiązała się z zagubionym pendrive’em. Jeden z niższych rangą pracowników w drodze do pracy zgubił pendrive’a. Znalazca urządzenia przejrzał jego zawartość, a następnie przekazał je redakcji jednej z gazet.

W ocenie organu operator lotniska nie wdrożył, środka organizacyjnego w postaci zapewnienia odpowiedniego przeszkolenia personelu w zakresie ochrony danych. Osoba, która zgubiła nośnik USB, nie otrzymała przeszkolenia w tym zakresie.

Kara została nałożona na administratora nie za to, że doszło do zgubienia pendrive’a, ale przede wszystkim dlatego, że nie wdrożono wystarczających środków, by zapobiec temu incydentowi.

Podobno aż 87 proc. pracowników zdarzyło się przynajmniej raz zgubić pamięć USB, na której zapisane były firmowe dane. Czym jest zagubienie nośnika z danymi osobowymi w świetle przepisów RODO. Czy należy w takiej sytuacji podjąć jakieś działania a jeśli tak to jakie spróbuję dzisiaj odpowiedzieć na te pytania.

Przypadkowe lub niezgodne z prawem utracenie danych osobowych RODO definiuje jako naruszenie bezpieczeństwa danych osobowych. Czytaj więcej