Kategorie

Podmiot sektora publicznego ukarany za naruszenie RODO

Dorota Echaust-Przybytniak
Deputy Legal Director, RK RODO
Kancelaria RK Legal
Od 13 lat wspieramy biznes naszych klientów
Podmiot sektora publicznego ukarany za naruszenie RODO
Prezes UODO nałożył karę w wysokości 40 tys. zł na Burmistrza Aleksandrowa Kujawskiego za nieprzestrzeganie zasad przetwarzania danych osobowych określonych w RODO. To pierwsza kara nałożona na podmiot z sektora publicznego.

Brak umów powierzenia przetwarzania danych

Jednym z powodów nałożenia kary był fakt przekazywania danych osobowych podmiotom przetwarzającym bez zawarcia stosownych umów powierzenia przetwarzania danych osobowych. Według stanu faktycznego sprawy umowa taka nie została zawarta z firmą przechowującą na swoich serwerach informacje zgromadzone w zasobach Biuletynu Informacji Publicznej (BIP) Urzędu Miejskiego oraz z firmą, która dostarczała oprogramowanie do stworzenia BIP i świadczyła obsługę serwisową BIP.

Tym samym, w ocenie Prezesa UODO doszło do naruszenia art. 28 ust. 3 RODO, który obliguje do zawierania stosownych umów powierzenia w przypadku, gdy dochodzi do przekazania danych osobowych podmiotom świadczącym usługi na rzecz administratora danych. W konsekwencji udostępnienia danych osobowych bez podstawy prawnej naruszone zostały również podstawowe zasady RODO – zasada przetwarzania danych zgodnie z prawem oraz zasada poufności.

Braki i błędy w procedurach

Reklama

Postępowanie kontrolne przeprowadzone w Urzędzie Miejskim wykazało także brak w procedurach wewnętrznych Urzędu Miejskiego uregulowań dotyczących przetwarzania danych osobowych w BIP, przeglądu zasobów dostępnych w BIP pod kątem ich aktualności i celowości publikacji oraz ustalenia okresów retencji tych danych. Zgodnie z RODO jeśli w przepisach prawa powszechnie obowiązującego nie został wskazany dopuszczalny okres przechowywania danych, to administrator powinien samodzielnie wyznaczyć taki okres kierując się zasadą adekwatności danych osobowych do celu przetwarzania. Uchybienie w tym zakresie skutkowało naruszeniem zasady ograniczenia przechowywania.

Kolejne uchybienie dotyczyło braku kopii zapasowych z nagrań sesji Rady Miejskiej w zasobach własnych Urzędu Miejskiego. Rozwiązanie przyjęte przez Urząd Miejski polegało na udostępnieniu nagrań w sesji Rady Miejskiej w serwisie YouToube, natomiast na stronie BIP znajdował się jedynie link z odesłaniem do tej strony. Takie podejście zostało zakwestionowane przez UODO ze względu na brak odpowiednich środków technicznych i organizacyjnych zabezpieczających dane osób fizycznych pochodzących z nagrań sesji Rady Miejskiej.

W toku postępowania kontrolnego przeprowadzonego w Urzędzie Miejskim stwierdzono także, że publikacja nagrań z sesji Rady Miejskiej w serwisie YouToube nie była poprzedzona analizą ryzyka przez co naruszone zostały zasada integralności i poufności oraz zasada rozliczalności.

Następne ze stwierdzonych naruszeń związane było ze sposobem prowadzenia rejestru czynności przetwarzania. Zakwestionowane zostały niekompletne wpisy w rejestrze m.in. w zakresie list odbiorców danych, a także brak wskazania terminu usunięcia danych.

Polecamy: INFORLEX Biznes

NOWOŚĆ na Infor.pl: Prenumerata elektroniczna Dziennika Gazety Prawnej KUP TERAZ!

Okoliczności nałożenia kary i wniosku z niej płynące

Reklama

Uzasadniając swoją decyzję o nałożeniu kary pieniężnej Prezes UODO powołał się na umyślny charakter naruszenia i podkreślił brak współpracy ze strony administratora danych, który nie podjął działań zmierzających do usunięcia uchybień w trakcie prowadzonych czynności kontrolnych, ani po ich zakończeniu. Administrator nie podjął też żadnych działań minimalizujących materializację ww. ryzyk w przyszłości, co w ocenie organu nadzoru przemawiało za brakiem możliwości odstąpienia od nałożenia kary pieniężnej i brakiem przesłanek uzasadniających obniżenie jej wysokości.

Poza karą pieniężną Prezes Urzędu w przedmiotowej decyzji nakazał administratorowi dostosowanie operacji przetwarzania danych osobowych do przepisów RODO w terminie 60 dni od dnia, w którym decyzja stanie się ostateczna.

Z treści powyższej decyzji można wyciągnąć następujące wnioski: 

  • Administrator w każdym przypadku udostępnienia danych powinien zbadać, czy może wykazać podstawę prawną takiego działania np. czy posiada zawartą umowę powierzenia przetwarzania danych z podmiotem, któremu udostępnia dane. Zasada zgodności przetwarzania danych osobowych z prawem, czyli spełnienie przynajmniej jednej z przesłanek legalności przetwarzania danych osobowych wskazanych w art. 6 ust. 1 RODO nie jest żadnym novum (takie były również wymogi starej ustawy o ochronie danych osobowych) i stanowisko organu nadzoru w tej kwestii jest niezmienne od lat. Zatem udostępnienie danych osobowych bez zawarcia stosownej umowy powierzenia przetwarzania danych i wobec braku jakiejkolwiek innej przesłanki legalizującej takie postępowanie niewątpliwie przemawia na niekorzyść administratora danych i stanowi naruszenie zasad przetwarzania danych zawartych w RODO.
  • Rzetelność prowadzenia rejestrów czynności przetwarzania danych osobowych jest jednym z powtarzających się elementów, które badane są w trakcie kontroli przeprowadzanych przez organ nadzoru. Nie wystarczy więc stworzenie jakiegokolwiek rejestru czynności przetwarzania i wykazanie się przed organem posiadaniem takiego rejestru. Oczekiwania nadzorcze wobec administratorów danych są takie, że rejestr powinien spełniać określone kryteria m.in. powinien zawierać listę wszystkich odbiorców danych oraz planowane okresy usunięcia danych.
  • Obowiązek przeprowadzenia analizy ryzyka przetwarzania danych osobowych, w szczególności dla nowych procesów lub procesów wykorzystujących rozwiązania informatyczne i wdrożenie odpowiednich środków organizacyjnych i technicznych w związku z przetwarzaniem danych osobowych
  • Wdrożenie odpowiednich środków organizacyjnych i technicznych, które zapewnią, że dane osobowe będą przetwarzane zgodnie z prawem, merytorycznie poprawne adekwatne do celów pozyskania oraz odpowiednio zabezpieczone, by ich przetwarzanie nie naruszało ochronę praw i wolności osób fizycznych. Administrator realizuje obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych, uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych (w tym prawdopodobieństwo wystąpienia naruszenia i jego wagę). To już kolejna decyzja Prezesa UODO nakładająca na administratora danych zobowiązanie zastosowania „odpowiednich środków”, przy czym decyzja ta nie precyzuje jakie to powinny być środki. Tym samym nadal istnieje ryzyko, że administrator danych wykonując zalecenia zawarte w niniejszej decyzji zastosuje środki, które w ocenie organu nadal będą niewystarczające.
  • UODO zwraca uwagę na aktywną współpracę administratora w trakcie prowadzonej kontroli, jak i po jej zakończeniu, a także na proponowane przez administratora mechanizmy zabezpieczające przed materializacją tych samych ryzyk w przyszłości. Jednocześnie analiza kolejnych decyzji Prezesa UODO wykazuje, że nawet modelowa współpraca administratora danych z organem nadzoru nie gwarantuje administratorowi uniknięcia kary pieniężnej. Może również zdarzyć się tak, że decyzja organu nadzoru nakazująca przywrócenie do stanu zgodnego z prawem może okazać się dla administratora bardziej dotkliwa pod względem finansowym, szczególnie jeśli jest związana z koniecznością wprowadzenia zmian w systemach informatycznych administratora danych, niż sama kara pieniężna.

Pełną treść decyzji mogą Państwo znaleźć tutaj: https://uodo.gov.pl/decyzje/ZSPU.421.3.2019

Dorota Echaust-Przybytniak, Deputy Legal Director, RK RODO

Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Sektor publiczny
    1 sty 2000
    12 maja 2021
    Zakres dat:

    Szczepienia dla 16- i 17-latków na koronawirusa

    Szczepienia dla 16- i 17-latków - kiedy i jaką szczepionkę na koronawirusa otrzyma młodzież? Mówił o tym na konferencji premier Mateusz Morawiecki.

    Otwarcie kin, teatrów i instytucji kultury - od kiedy?

    Otwarcie kin, teatrów i instytucji kultury - od kiedy? Rząd przyspiesza luzowanie obostrzeń związanych z pandemią koronawirusa.

    Dodatek covidowy dla personelu niemedycznego szpitali

    Dodatek covidowy - personel niemedyczny szpitali zaangażowany w walkę z epidemią koronawirusa powinien otrzymać jednorazowy dodatek - to jedno z ustaleń spotkania ministra zdrowia Adama Niedzielskiego z przedstawicielami związków zawodowych.

    Bon 500+ na zdrowie

    500+ na zdrowie - bon zdrowotny na badania profilaktyczne dla Polaków powyżej 40 roku życia to zapowiadany nowy program rządu. Na czym ma polegać? Od kiedy wejdzie w życie?

    Matura z WOSu 2021 - arkusz

    Matura z WOSu 2021 - 11 maja o godzinie 14. rozpoczął się egzamin maturalny z wiedzy o społeczeństwie. Pobierz arkusz CKE i sprawdź odpowiedzi.

    Jak sprawdzić wolne terminy szczepień przeciwko koronawirusowi?

    Wolne terminy szczepień - koronawirus. Jak sprawdzić wolne terminy szczepień przeciwko COVID-19 w całej Polsce? Gdzie najszybciej można dostać szczepionkę?

    Zmiana terminu drugiej dawki szczepionki przeciwko COVID-19

    Zmiana terminu drugiego szczepienia na COVID. Rząd, po konsultacjach z ekspertami, podjął decyzję o skróceniu odstępu między podaniem pierwszej i drugiej dawki szczepionek przeciwko koronawirusowi od firm Moderna, Pfizer i AstraZeneca.

    Zmiany w wynagrodzeniach nauczycieli, pensum i awansie zawodowym

    Podwyżki dla nauczycieli, zmiany w pensum i awansie zawodowym. Znamy szczegóły propozycji Ministerstwa Edukacji i Nauki w sprawie zmian dotyczących statusu zawodowego nauczycieli.

    Do kiedy praca zdalna w urzędach 2021?

    Praca zdalna w urzędach – do kiedy? Jakie sprawy możemy załatwić w urzędzie? Jakie są zasady pracy zdalnej urzędników?

    Matura 2021 z matematyki (poziom rozszerzony) - arkusz

    Matura matematyka rozszerzona 2021 - pobierz arkusz CKE. Co na maturze z matematyki? Czy trzeba zdać rozszerzenie?

    Sieć kardiologiczna - od 10 maja pilotaż na Mazowszu

    Sieć kardiologiczna. 10 maja 2021 r. minister zdrowia podpisał rozporządzenie uruchamiające pilotaż sieci kardiologicznej na Mazowszu. Pacjent m.in.: z niewydolnością krążenia, nadciśnieniem tętniczym czy zaburzeniami rytmu, gdy zostanie zakwalifikowany do pilotażu będzie mógł liczyć na kompleksową i skoordynowaną opiekę począwszy od diagnostyki na leczeniu skończywszy. Tego samego dnia została też powołana Krajowa Rada do spraw Kardiologii.

    Wynagrodzenia pracowników samorządowych 2021 - zmiany

    Wynagrodzenia pracowników samorządowych 2021. Sprawdź, jakie kwoty wynagrodzeń przewiduje projekt nowelizacji rozporządzenia w sprawie wynagradzania pracowników samorządowych. Jakie będą zarobki urzędników?

    Kiedy jest zakończenie roku szkolnego 2021?

    Zakończenie roku szkolnego 2020/2021 – kiedy zaczną się wakacje? Do kiedy trzeba wystawić oceny?

    Matura 2021 z polskiego poziom rozszerzony - arkusz

    Matura rozszerzona z polskiego na poziomie rozszerzonym – pobierz arkusz. Sprawdź, jakie tematy wypracowań mieli do wyboru maturzyści.

    Limit osób w autobusach, tramwajach i pociągach od 15 maja 2021 r.

    Limit osób w autobusach, tramwajach i pociągach zwiększy się od 15 maja 2021 r. Czy będzie trzeba nosić maseczki? Rząd luzuje obostrzenia związane z pandemią koronawirusa, także te dotyczące przemieszczania się i transportu publicznego.

    Compliance. Jak wygląda wdrażanie systemów dla sygnalistów w gminach?

    W jaki sposób zgłaszane były w ostatnich lata nieprawidłowości w gminach? Kto obsługuje informacje o nieprawidłowościach w urzędach? Ile zgłoszeń o nieprawidłowościach zostało zweryfikowanych pozytywnie? Przedstawiamy raport z badań.

    Matura 2021 – angielski rozszerzony [ARKUSZ]

    Matura 2021 angielski rozszerzony – publikujemy arkusz CKE. Jakie tematy wypracowań mieli do wyboru maturzyści? Sprawdź.

    Aktywna tablica 2021 - zmiany w programie

    Aktywna tablica 2021 - zmiany. Ministerstwo Edukacji i Nauki poinformowało o zmianie wzoru wniosku oraz terminu składania wniosku w programie Aktywna tablica.

    Matura z angielskiego 2021 [ARKUSZ CKE]

    Matura z angielskiego 2021 – arkusz CKE. Czy matura podstawowa z angielskiego był trudna? Pobierz arkusz i sprawdź.

    Przecieki na maturze 2021?

    Przecieki na maturze 2021. Pojawiają się liczne informacje, że na maturze z polskiego i z matematyki mogło dojść do przecieku. CKE złożyła zawiadomienie do prokuratury.

    Matura 2021: Czy były przecieki?

    Przecieki matura 2021. Nie milkną głosy, że na egzaminie maturalnym mogło dojść do przecieku. Co na to MEiN i CKE?

    Matura z matematyki 2021 – arkusz, odpowiedzi

    Matura z matematyki 2021 – prezentujemy arkusz CKE i odpowiedzi. Co na maturze 2021? Z jakimi zadaniami musieli się zmierzyć maturzyści?

    Szczepienia uczniów przeciwko COVID-19 w wakacje?

    Szczepienia uczniów przeciwko COVID-19 w wakacje? Minister Edukacji i Nauki Przemysław Czarnek odniósł się do możliwości szczepień na koronawirusa dzieci i młodzieży.

    Powrót do szkół 2021 - harmonogram, rozporządzenie

    Kiedy uczniowie wracają do szkół? W Dzienniku Ustaw ukazało się już rozporządzenie Ministra Edukacji i Nauki. Przedstawiamy harmonogram powrotu do nauki stacjonarnej.

    Matura z polskiego 2021 – arkusz CKE

    Matura 2021 z polskiego - arkusz CKE. Co na maturze 2021? Sprawdź jakie zadania, lektury i tematy rozprawek maturalnych pojawiły się na egzaminie. Pobierz arkusz.