Kara pozbawienia wolności za naruszenie RODO

Kara pozbawienia wolności za naruszenie RODO.


Karą w wymiarze rok i osiem miesięcy pozbawienia wolności została ukarana kierowniczka ośrodka pomocy społecznej za wykorzystywanie nielegalnie pozyskanych danych osobowych w celu złożenia wniosków o pożyczkę.

Kto przetwarza dane osobowe, choć ich przetwarzanie nie jest dopuszczalne albo do ich przetwarzania nie jest uprawniony, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat dwóch.

Przetwarzanie danych osobowych w sytuacji, gdy przetwarzanie danych nie jest dopuszczalne, to działanie sprawcy z naruszeniem  przepisów RODO. Przypisanie sprawcy odpowiedzialności wymaga więc ustalenia, czy przetwarzając dane osobowe, sprawca nie mógł powołać się choćby na jedną z przesłanek legalizujących przetwarzanie danych osobowych wskazanych w ww. przepisach. (Litwiński 2018, wyd. 1/Barta)

Ponadto podmiotem odpowiedzialnym jest każda osoba fizyczna, która nie jest uprawniona do ich przetwarzania. Z sytuacją, gdy osoba nie jest uprawniona do przetwarzania danych osobowych, możemy mieć do czynienia, gdy pracownik nie otrzymał od administratora polecenia (upoważnienia), z którego by wynikało zezwolenie do przetwarzania danych, zwłaszcza gdy pracownik samowolnie przegląda dane i bezprawnie je przetwarza (np. wysyłając oferty pomimo braku takiego polecenia od administratora i braku podstawy prawnej zezwalającej na takie przetwarzanie).


Więcej w Gazeta Prawna, wydanie z dnia: poniedziałek, 15. kwiecień 2019.

RODO – pierwsza kara już jest

Z ostaniej chwili. Jest pierwsza kara za naruszenie RODO i to niebagatelna, bo milion zł. Co ciekawsze dla firmy, która przetwarza ogólnodostępne w internecie dane osób prowadzących działalność podane przez nich w CEiDG KRS, GUS, CEPiK .

Naruszenie dotyczy uchybienia w zakresie wykonania obowiązków informacyjnych. Prezes UODO nakazała firmie wysyłkę listów do osób prowadzących działalność gospodarczą, które nie zostały poinformowane o fakcie że ich dane są przetwarzane. Nie wystarczy zatem w ocenie UODO wykonanie w tym przypadku obowiązku informacyjnego za pośrednictwem serwisu internetowego.


We wtorek Edyta Bielak-Jomaa, prezes Urzędu Ochrony Danych Osobowych ogłosi informację o nałożeniu tej pierwszej kary.

16Liczba odbiorców2Aktywność

Ściszonym głosem do pacjenta

Czy poszanowanie godności pacjenta ma coś wspólnego z RODO, czy RODO nakazuje szanować godność pacjenta czy może tylko chronić dane osobowe tego pacjenta. Czy są to różne czy zbieżne zagadnienia.

Prawo do poszanowania godności i intymności pacjenta wynika z przepisów ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta. Natomiast prawo do ochrony danych osobowych wynika z przepisów Ogólnego Rozporządzenia o Ochronie Danych Osobowych (RODO). Prawa te mogą się krzyżówać i w przypadku, gdy zostaną naruszone prawa pacjenta w związku z przetwarzaniem jego danych osobowych prawie zawsze zostanie też naruszone prawo do poszanowania godności i intymności pacjenta.

Poszanowanie godności pacjenta oraz przetwarzanie danych pacjentów zgodne z wymogami prawa to kwestia fundamentalna w sektorze zdrowia. Podmioty udzielające świadczeń zdrowotnych mające dostęp do najbardziej wrażliwych danych, bo dotyczących stanu zdrowia powinny dochować najwyższej staranności, aby przetwarzać dane pacjentów zgodnie z przepisami prawa. Czytaj więcej

Ewentualne roszczenia po zakończeniu rekrutacji – uwagi do Poradnika PUODO

Nie milkną komentarze do wydanego ostatnio przez PUODO Poradnika dla pracodawców. Jedną z kwestii budzącą wątpliwości komentujących, była zawarta w Poradniku opinia o braku możliwości przetwarzania przez pracodawców danych kandydatów do pracy, po zakończeniu rekrutacji, w celu zabezpieczenia się przed ich ewentualnymi roszczeniami.

„Niedopuszczalne jest przetwarzanie danych tylko w celu zabezpieczenia się przed ewentualnym przyszłym i niepewnym roszczeniem osoby, której dotyczą”

W uzasadnieniu dla tak postawionej tezy czytamy:

„W przeciwnym razie może pojawić się wątpliwość jak długo należy przetwarzać dane osobowe, jeżeli ta osoba nie zdecyduje się na wytoczenia powództwa przeciwko pracodawcy. W toku rekrutacji nie powstaje żaden stosunek zobowiązaniowy pomiędzy kandydatem do pracy, a pracodawcą. Brak jest dokonania wzajemnych rozliczeń lub możliwości zarzucenia drugiej stronie niewykonania umowy lub nieprawidłowego jej wykonania. Nie ma więc podstaw do uznania, że pracodawca jest uprawniony do przetwarzania danych z uwagi na konieczność ustalenia bądź nie, istnienia roszczenia. Działanie pracodawcy stanowiłoby przetwarzanie danych kandydata „na wszelki wypadek”.  Czytaj więcej

GIODO przestrzega…

GIODO przestrzega, by z rozwagą korzystać z ofert podmiotów oferujących pomoc w przygotowaniu się do RODO.

“Generalny Inspektor Ochrony Danych Osobowych (GIODO) przestrzega, by decydując się na usługi lub pomoc podmiotu zewnętrznego oraz dokonując wyboru oferty, zachować dużą ostrożność. Dotyczy to zwłaszcza przypadków, w których:

  • proponuje się kupno certyfikatów, zwłaszcza tych, które mają gwarantować, że legitymujący się nimi podmiot postępuje zgodnie z RODO, co uchroni go np. przed kontrolą ze strony urzędu,
  • żąda się przedstawienia określonych informacji lub dokumentów pod groźbą „oddania sprawy do GIODO, sądu i prokuratury”, a jednocześnie oferuje kupno produktów lub usług.

Czytaj więcej

Wdrażanie RODO – Zabezpieczenia

Każdy administrator danych odpowiedzialny jest za bezpieczeństwo i ochronę przetwarzanych danych osobowych przede wszystkim przed przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem.

RODO jednak nie zawiera szczegółowych wymogów w zakresie środków technicznych i organizacyjnych, które powinny być przez administratorów wdrażane w celu odpowiedniego zabezpieczenia danych. Decyzja o zastosowaniu odpowiednich środków będzie należała do administratora danych.

Dobierając odpowiednie zabezpieczenia administrator danych powinien przede wszystkim uwzględnić ryzyko związane z przetwarzaniem danych w swojej organizacji wynikające np. z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

Środki organizacyjne i techniczne stosowane w celu zapewnienia bezpieczeństwa danym aktualnie mogą pozostać aktualne również po 25 maja 2018 r., jeśli oczywiście administrator danych uzna, że zapewnią one zgodność przetwarzania danych z wymogami RODO.

Więcej na zasygnalizowany temat przeczytasz na stronach GIODO Tutaj.