Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (dalej: „RODO”) wymaga od podmiotów nowych działań w przypadku naruszenia ochrony danych osobowych, które są przez nie przetwarzane. Poniżej wyjaśnimy jakie działania powinny zostać podjęte w przypadku zaistnienia sytuacji, gdy dojdzie do naruszenia ochrony danych osobowych.
Definicje w RODO
Danymi osobowymi są wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej, tj. osobie, którą można zidentyfikować bądź bezpośrednio lub pośrednio (np. imię i nazwisko, numer Pesel, numer NIP itp.).
Przetwarzaniem danych osobowych są natomiast operacje na danych osobowych (np. zbieranie, przechowywanie itp.).
Naruszeniem ochrony danych osobowych zgodnie z RODO jest naruszenie bezpieczeństwa, które prowadzić może do m. in. zniszczenia, utracenia czy zmodyfikowania oraz nieuprawnionego ujawnienia danych osobowych.
Obowiązki administratora
W sytuacji, gdy dojdzie do naruszenia ochrony danych osobowych administrator jest zobowiązany do:
- powiadomienia organu nadzorczego;
- zawiadomienia osoby, której dane zostały naruszone o ich naruszeniu;
- dokumentowanie sytuacji naruszenia ochrony danych osobowych.
Powiadomienie organu nadzorczego
Pierwszym z obowiązków nałożonych na administratora jest zgłoszenie naruszenia organowi nadzorczemu, tj. Prezesowi Urzędu Ochrony Danych Osobowych. Obowiązek ten nie istnieje, gdy jest mało prawdopodobnym, aby naruszenie takie skutkowało ryzykiem naruszenia praw osób, których dane zostały naruszone (np. zgubienie pendrive’a z dokumentami zawierającymi dane osobowe, które zostało zabezpieczone hasłem).
Termin
Zgłoszenie powinno nastąpić bez zbędnej zwłoki, nie później jednak niż w terminie 72 godzin od stwierdzenia naruszenia.
W przypadku, gdy zgłoszenie nastąpi po upływie wskazanego wyżej terminu, administrator jest obowiązany dołączyć do niego wyjaśnienie przyczyn opóźnienia.
Elementy zgłoszenia
Zgłoszenie naruszenia ochrony danych osobowych zawiera co najmniej:
- opis charakteru naruszenia (poprzez wskazanie m. in. kategorii i przybliżonej liczby osób, których dane zostały naruszone – np. dane 3 pracowników; jak również kategorie i przybliżoną liczbę wpisów danych, których dotyczy naruszenie – np. dane adresowe);
- dane osoby do kontaktu (w przypadku powołania inspektora ochrony danych osobowych – dane inspektora);
- opis możliwych konsekwencji naruszenia ochrony danych osobowych;
- opis środków zastosowanych bądź proponowanych do zastosowania w celu zaradzenia naruszeniu ochrony danych osobowych, w tym celem zminimalizowania negatywnych skutków naruszenia.
Zawiadomienie osoby
Drugim z obowiązków nałożonych na administratorów jest zawiadomienie osób, których dane osobowe zostały naruszone o takim naruszeniu. Nie jest to jednak zasadą. Obowiązek taki będzie istniał zawsze, gdy naruszenie może powodować wysokie ryzyko naruszenia praw bądź wolności tej osoby fizycznej. Termin „wysokie ryzyko naruszenia” jest terminem niedookreślonym, zatem to administrator będzie musiał ocenić, czy w przypadku naruszenia takie wysokie ryzyko wystąpi.
Zawiadomienie nie jest wymagane, gdy:
- zostały wdrożone środki techniczne oraz organizacyjne środki ochrony (np. szyfrowanie);
- zastosowano środki eliminujące prawdopodobieństwo wysokiego ryzyka naruszenia praw osób;
- wymagałoby to niewspółmiernie dużego wysiłku – należy wydać publiczny komunikat.
Zawiadomienie winno następować prostym i jasnym językiem oraz zawierać:
- dane osoby do kontaktu;
- opis możliwych konsekwencji naruszenia ochrony danych osobowych;
- opis środków zastosowanych bądź proponowanych do zastosowania w celu zaradzenia naruszeniu ochrony danych osobowych, w tym celem zminimalizowania negatywnych skutków naruszenia.
Zawiadomienia dokonuje się bez zbędnej zwłoki.
Obowiązek dokumentacyjny
Administrator obowiązany jest do dokumentowania wszelkich naruszeń ochrony danych osobowych. Dokumentacja ta powinna zawierać m. in. okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte działania.
Podsumowanie
Podsumowując, naruszeniem ochrony danych osobowych jest naruszenie bezpieczeństwa. W takiej sytuacji na administratorze spoczywa szereg obowiązków, a w tym m. in. obowiązek powiadomienia organu nadzorczego czy zawiadomienia osoby, której dane zostały naruszone. Nie każdy z tych obowiązków wystąpi zawsze, zatem za każdym razem należy mieć na uwadze wszelkie okoliczności związane z naruszeniem celem uniknięcia wysokich kar administracyjnych. W przypadku naruszenia ochrony danych osobowych warto zwrócić się do naszej Kancelarii, która udzieli Państwu rzetelnej pomocy prawnej.
Powrót do specjalizacji — Szkolenie RODO