Kogo obowiązuje RODO i jakie mają obowiązki firmy i instytucje

Kogo obowiązuje RODO i jakie mają obowiązki firmy i instytucje

Kategoria Prywatność
Data publikacji
Autor
CyberThreat.pl

RODO obowiązuje każdą organizację, która przetwarza dane osobowe w związku z działalnością, w tym firmy, instytucje publiczne, organizacje pozarządowe oraz podmioty działające w ochronie zdrowia i edukacji [1][2]. Dotyczy to zarówno podmiotów z UE i EOG, jak i części podmiotów spoza UE, jeśli kierują ofertę do osób w UE lub monitorują ich zachowanie [1]. Kluczowe obowiązki spoczywają przede wszystkim na administratorze danych, a węższe, lecz precyzyjnie określone zadania wykonuje procesor działający w jego imieniu [1][3][4].

Podstawą prawną systemu jest rozporządzenie Parlamentu Europejskiego i Rady UE 2016/679 z 27 kwietnia 2016 roku, powszechnie znane jako RODO. To rozporządzenie nakazuje przestrzeganie zasad legalności, rzetelności, przejrzystości, minimalizacji, ograniczenia celu, ograniczenia przechowywania, integralności, poufności i rozliczalności [3].

Kogo obowiązuje RODO?

RODO obejmuje każdy podmiot, który przetwarza dane osobowe w związku z prowadzoną działalnością, niezależnie od jej skali lub formy, w tym podmioty prywatne oraz publiczne, a także organizacje realizujące zadania statutowe [1][2]. Wielkość organizacji nie ma znaczenia, decyduje sam fakt przetwarzania danych osób fizycznych [2].

Zakres terytorialny RODO obejmuje podmioty z UE i EOG, ale także te spoza UE, jeśli oferują towary lub usługi osobom w UE albo monitorują ich zachowanie w Unii [1]. RODO dotyczy danych klientów, pracowników, pacjentów, uczniów oraz innych osób, jeśli informacje pozwalają na ich identyfikację [1][3].

Czym są dane osobowe i role w systemie RODO?

Dane osobowe to wszelkie informacje pozwalające zidentyfikować osobę fizyczną bezpośrednio lub pośrednio, a ich przetwarzanie podlega zasadom i obowiązkom określonym w RODO [1][3]. Najważniejsze pojęcia to administrator, procesor, powierzenie przetwarzania, ocena skutków dla ochrony danych DPIA oraz środki techniczne i organizacyjne [5][6][1][3].

Administrator danych ustala cele i sposoby przetwarzania oraz odpowiada za zgodność całego procesu z przepisami [1][3]. Procesor przetwarza dane wyłącznie w imieniu administratora i tylko na jego udokumentowane polecenie, nie decyduje o celach i sposobach przetwarzania [5][1][4].

Jakie obowiązki mają firmy i instytucje jako administratorzy danych?

Administrator danych jest odpowiedzialny za zgodność przetwarzania z zasadami RODO, w tym za legalność, rzetelność, przejrzystość, minimalizację, ograniczenie celu i przechowywania, integralność, poufność oraz rozliczalność [3]. Musi on określić podstawę i cel przetwarzania, zakres danych oraz krąg odbiorców, a także uwzględnić ryzyko dla praw i wolności osób [3].

  Czy tablice rejestracyjne są danymi osobowymi i co z tego wynika?

Administrator prowadzi i utrzymuje dokumentację oraz rejestry, aby móc wykazać zgodność z przepisami, co jest istotą zasady rozliczalności [7][4]. Odpowiada za dobór procesorów, zawieranie prawidłowych umów powierzenia oraz stały nadzór nad ich działaniem, w tym nad podprocesorami [7][8]. Przed podpisaniem umowy ma obowiązek zweryfikować procesora, a brak rzetelnej weryfikacji może naruszać art. 28 RODO [8].

Jeśli planowane operacje przetwarzania mogą prowadzić do wysokiego ryzyka naruszenia praw lub wolności osób fizycznych, administrator wykonuje ocenę skutków dla ochrony danych DPIA przed rozpoczęciem działań [6].

Na czym polega rola procesora i jakie ma obowiązki?

Procesor działa wyłącznie na udokumentowane polecenie administratora i w jego imieniu, a przetwarzanie nie może służyć własnym celom tego podmiotu [5][4]. Relacja ta wymaga jednoznacznego określenia zakresu i instrukcji, ponieważ procesor nie decyduje o celach ani sposobach przetwarzania [1][4].

Do obowiązków procesora należy zapewnienie poufności, wdrożenie adekwatnych środków bezpieczeństwa oraz bieżące wspieranie administratora w realizacji obowiązków wobec osób, których dane dotyczą [5][9][4]. Procesor pomaga również przy obsłudze incydentów oraz naruszeń ochrony danych, dostarczając informacje i wsparcie operacyjne wymagane przez administratora [9][4][10].

Dlaczego weryfikacja i umowa powierzenia są kluczowe?

Współpraca administratora z procesorem musi zostać uregulowana umową powierzenia, która dokumentuje zasady przetwarzania, podział zadań, wymagane zabezpieczenia oraz sposób nadzoru [5][9][7]. Jakość tej umowy wpływa bezpośrednio na bezpieczeństwo całego procesu i możliwość wykazania zgodności [5][7][4].

Przed zawarciem umowy administrator ma obowiązek zweryfikować procesora pod kątem zdolności do spełnienia wymogów RODO, a niedochowanie tej staranności może skutkować naruszeniem art. 28 [8]. Materiały eksperckie i praktyka wymagają także kontrolowania podprocesorów i jasnego uregulowania łańcucha przetwarzania [7][8].

Kiedy konieczna jest ocena skutków dla ochrony danych DPIA?

Obowiązek przeprowadzenia DPIA powstaje wtedy, gdy planowane przetwarzanie może z dużym prawdopodobieństwem powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, a analiza powinna być wykonana przed uruchomieniem operacji [6]. DPIA stanowi element podejścia opartego na ryzyku, które determinuje również dobór środków bezpieczeństwa i zakres nadzoru [6][10].

Jakie środki techniczne i organizacyjne stosować?

Środki techniczne i organizacyjne muszą być adekwatne do zidentyfikowanego ryzyka oraz zapewniać poufność, integralność i odporność przetwarzania, a także umożliwiać szybkie przywrócenie dostępności danych [5][10]. W praktyce większe ryzyko oznacza większe wymagania dotyczące zabezpieczeń, nadzoru oraz dokumentacji, co wynika z zasady proporcjonalności i rozliczalności w RODO [6][10].

  Jak być bezpiecznym w internecie i uniknąć zagrożeń?

Jak ułożyć relacje administrator procesor podprocesor?

System ochrony danych opiera się na jasnym podziale odpowiedzialności między administratorem i procesorem oraz na kontroli ewentualnych podprocesorów, zawsze w granicach poleceń administratora [5][7][4]. Procesor może przetwarzać dane tylko w ramach instrukcji i umowy, a administrator ponosi główną odpowiedzialność za legalność przetwarzania, nawet jeśli operacje realizuje zewnętrzny wykonawca [5][3][8].

Kiedy RODO dotyczy podmiotów spoza UE?

RODO znajduje zastosowanie także do podmiotów mających siedzibę poza UE, jeśli oferują towary lub usługi osobom przebywającym w UE lub monitorują ich zachowanie w Unii, niezależnie od miejsca przetwarzania danych [1]. Taki zasięg terytorialny ma na celu zapewnienie równego poziomu ochrony danych osób w UE [1].

Co robić w razie naruszenia ochrony danych?

W przypadku naruszenia ochrony danych procesor niezwłocznie informuje i wspiera administratora, dostarczając wymagane informacje o zdarzeniu oraz pomagając w ocenie ryzyka i podejmowaniu działań zaradczych [9][4][10]. Administrator danych odpowiada za ocenę zgłoszenia, decyzję o ewentualnym zawiadomieniu organu nadzorczego oraz dalsze działania ograniczające skutki incydentu zgodnie z przepisami RODO [9][4][10].

Jak udowodnić zgodność i utrzymać rozliczalność?

RODO opiera się na zasadzie rozliczalności, dlatego organizacje muszą być gotowe wykazać zgodność w każdym momencie poprzez właściwe rejestry, procedury i dokumentację [3][4]. Stałe doskonalenie, audyty i rzetelne prowadzenie dokumentacji procesów przetwarzania oraz umów powierzenia stanowią fundament skutecznego systemu ochrony danych [7][4].

Podsumowanie odpowiedzialności firm i instytucji

RODO obowiązuje wszystkie podmioty przetwarzające dane osobowe w związku z działalnością, w tym podmioty spoza UE kierujące ofertę do osób w Unii lub monitorujące ich zachowanie [1][2]. Obowiązki organizacji koncentrują się na roli administratora danych, który ustala cele i sposoby przetwarzania, wdraża zasady ochrony, dobiera i nadzoruje procesorów, zawiera właściwe umowy powierzenia, prowadzi dokumentację oraz przeprowadza DPIA w przypadku wysokiego ryzyka [6][3][7][8]. Procesor przetwarza dane w imieniu administratora, działa na jego instrukcje, zapewnia poufność i bezpieczeństwo oraz wspiera administratora w realizacji praw osób i obsłudze incydentów [5][9][4][10].

Im wyższe ryzyko dla praw i wolności osób, tym większe wymagania wobec zabezpieczeń, nadzoru i dokumentacji, co wynika z konstrukcji przepisów i podejścia opartego na ryzyku w RODO [6][10]. Podstawę całego systemu stanowi rozporządzenie 2016/679, które wyznacza ramy prawne ochrony danych osobowych w UE.

Wykorzystane materiały

  1. https://www.ey.com/pl_pl/insights/law/na-czym-polega-ochrona-danych-osobowych-rodo
  2. https://nowaczyk-kancelaria.pl/dla-przedsiebiorcy/ochrona-danych-osobowych-rodo/
  3. https://palestra.pl/pl/czasopismo/wydanie/10-2018/artykul/adwokat-wedlug-rodo-administrator-czy-procesor
  4. https://www.jp-adwokaci.pl/blog/kto-jest-kim-w-rodo
  5. https://www.parp.gov.pl/component/content/article/80756:administrator-procesor-odbiorca-kto-jest-kim-w-systemie-ochrony-danych-osobowych
  6. https://uodo.gov.pl/pl/598/3617
  7. https://www.rodo.pl/post/powierzanie-danych-1
  8. https://www.parp.gov.pl/component/content/article/82121:weryfikacja-podmiotu-przetwarzajacego-dane-osobowe
  9. https://maruta.pl/app/uploads/2021/01/180517_Szkolenie_umowy_powierzenia_skr.pdf
  10. https://www.lochowski.legal/ktore-klauzule-dpa-chronia-administratora/

Dodaj komentarz