Kategorie

Podmiot sektora publicznego ukarany za naruszenie RODO

Dorota Echaust-Przybytniak
Deputy Legal Director, RK RODO
Kancelaria RK Legal
Od 13 lat wspieramy biznes naszych klientów
Podmiot sektora publicznego ukarany za naruszenie RODO
Podmiot sektora publicznego ukarany za naruszenie RODO
Prezes UODO nałożył karę w wysokości 40 tys. zł na Burmistrza Aleksandrowa Kujawskiego za nieprzestrzeganie zasad przetwarzania danych osobowych określonych w RODO. To pierwsza kara nałożona na podmiot z sektora publicznego.

Brak umów powierzenia przetwarzania danych

Jednym z powodów nałożenia kary był fakt przekazywania danych osobowych podmiotom przetwarzającym bez zawarcia stosownych umów powierzenia przetwarzania danych osobowych. Według stanu faktycznego sprawy umowa taka nie została zawarta z firmą przechowującą na swoich serwerach informacje zgromadzone w zasobach Biuletynu Informacji Publicznej (BIP) Urzędu Miejskiego oraz z firmą, która dostarczała oprogramowanie do stworzenia BIP i świadczyła obsługę serwisową BIP.

Tym samym, w ocenie Prezesa UODO doszło do naruszenia art. 28 ust. 3 RODO, który obliguje do zawierania stosownych umów powierzenia w przypadku, gdy dochodzi do przekazania danych osobowych podmiotom świadczącym usługi na rzecz administratora danych. W konsekwencji udostępnienia danych osobowych bez podstawy prawnej naruszone zostały również podstawowe zasady RODO – zasada przetwarzania danych zgodnie z prawem oraz zasada poufności.

Braki i błędy w procedurach

Reklama

Postępowanie kontrolne przeprowadzone w Urzędzie Miejskim wykazało także brak w procedurach wewnętrznych Urzędu Miejskiego uregulowań dotyczących przetwarzania danych osobowych w BIP, przeglądu zasobów dostępnych w BIP pod kątem ich aktualności i celowości publikacji oraz ustalenia okresów retencji tych danych. Zgodnie z RODO jeśli w przepisach prawa powszechnie obowiązującego nie został wskazany dopuszczalny okres przechowywania danych, to administrator powinien samodzielnie wyznaczyć taki okres kierując się zasadą adekwatności danych osobowych do celu przetwarzania. Uchybienie w tym zakresie skutkowało naruszeniem zasady ograniczenia przechowywania.

Kolejne uchybienie dotyczyło braku kopii zapasowych z nagrań sesji Rady Miejskiej w zasobach własnych Urzędu Miejskiego. Rozwiązanie przyjęte przez Urząd Miejski polegało na udostępnieniu nagrań w sesji Rady Miejskiej w serwisie YouToube, natomiast na stronie BIP znajdował się jedynie link z odesłaniem do tej strony. Takie podejście zostało zakwestionowane przez UODO ze względu na brak odpowiednich środków technicznych i organizacyjnych zabezpieczających dane osób fizycznych pochodzących z nagrań sesji Rady Miejskiej.

W toku postępowania kontrolnego przeprowadzonego w Urzędzie Miejskim stwierdzono także, że publikacja nagrań z sesji Rady Miejskiej w serwisie YouToube nie była poprzedzona analizą ryzyka przez co naruszone zostały zasada integralności i poufności oraz zasada rozliczalności.

Następne ze stwierdzonych naruszeń związane było ze sposobem prowadzenia rejestru czynności przetwarzania. Zakwestionowane zostały niekompletne wpisy w rejestrze m.in. w zakresie list odbiorców danych, a także brak wskazania terminu usunięcia danych.

Polecamy: INFORLEX Biznes

NOWOŚĆ na Infor.pl: Prenumerata elektroniczna Dziennika Gazety Prawnej KUP TERAZ!

Okoliczności nałożenia kary i wniosku z niej płynące

Reklama

Uzasadniając swoją decyzję o nałożeniu kary pieniężnej Prezes UODO powołał się na umyślny charakter naruszenia i podkreślił brak współpracy ze strony administratora danych, który nie podjął działań zmierzających do usunięcia uchybień w trakcie prowadzonych czynności kontrolnych, ani po ich zakończeniu. Administrator nie podjął też żadnych działań minimalizujących materializację ww. ryzyk w przyszłości, co w ocenie organu nadzoru przemawiało za brakiem możliwości odstąpienia od nałożenia kary pieniężnej i brakiem przesłanek uzasadniających obniżenie jej wysokości.

Poza karą pieniężną Prezes Urzędu w przedmiotowej decyzji nakazał administratorowi dostosowanie operacji przetwarzania danych osobowych do przepisów RODO w terminie 60 dni od dnia, w którym decyzja stanie się ostateczna.

Z treści powyższej decyzji można wyciągnąć następujące wnioski: 

  • Administrator w każdym przypadku udostępnienia danych powinien zbadać, czy może wykazać podstawę prawną takiego działania np. czy posiada zawartą umowę powierzenia przetwarzania danych z podmiotem, któremu udostępnia dane. Zasada zgodności przetwarzania danych osobowych z prawem, czyli spełnienie przynajmniej jednej z przesłanek legalności przetwarzania danych osobowych wskazanych w art. 6 ust. 1 RODO nie jest żadnym novum (takie były również wymogi starej ustawy o ochronie danych osobowych) i stanowisko organu nadzoru w tej kwestii jest niezmienne od lat. Zatem udostępnienie danych osobowych bez zawarcia stosownej umowy powierzenia przetwarzania danych i wobec braku jakiejkolwiek innej przesłanki legalizującej takie postępowanie niewątpliwie przemawia na niekorzyść administratora danych i stanowi naruszenie zasad przetwarzania danych zawartych w RODO.
  • Rzetelność prowadzenia rejestrów czynności przetwarzania danych osobowych jest jednym z powtarzających się elementów, które badane są w trakcie kontroli przeprowadzanych przez organ nadzoru. Nie wystarczy więc stworzenie jakiegokolwiek rejestru czynności przetwarzania i wykazanie się przed organem posiadaniem takiego rejestru. Oczekiwania nadzorcze wobec administratorów danych są takie, że rejestr powinien spełniać określone kryteria m.in. powinien zawierać listę wszystkich odbiorców danych oraz planowane okresy usunięcia danych.
  • Obowiązek przeprowadzenia analizy ryzyka przetwarzania danych osobowych, w szczególności dla nowych procesów lub procesów wykorzystujących rozwiązania informatyczne i wdrożenie odpowiednich środków organizacyjnych i technicznych w związku z przetwarzaniem danych osobowych
  • Wdrożenie odpowiednich środków organizacyjnych i technicznych, które zapewnią, że dane osobowe będą przetwarzane zgodnie z prawem, merytorycznie poprawne adekwatne do celów pozyskania oraz odpowiednio zabezpieczone, by ich przetwarzanie nie naruszało ochronę praw i wolności osób fizycznych. Administrator realizuje obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych, uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych (w tym prawdopodobieństwo wystąpienia naruszenia i jego wagę). To już kolejna decyzja Prezesa UODO nakładająca na administratora danych zobowiązanie zastosowania „odpowiednich środków”, przy czym decyzja ta nie precyzuje jakie to powinny być środki. Tym samym nadal istnieje ryzyko, że administrator danych wykonując zalecenia zawarte w niniejszej decyzji zastosuje środki, które w ocenie organu nadal będą niewystarczające.
  • UODO zwraca uwagę na aktywną współpracę administratora w trakcie prowadzonej kontroli, jak i po jej zakończeniu, a także na proponowane przez administratora mechanizmy zabezpieczające przed materializacją tych samych ryzyk w przyszłości. Jednocześnie analiza kolejnych decyzji Prezesa UODO wykazuje, że nawet modelowa współpraca administratora danych z organem nadzoru nie gwarantuje administratorowi uniknięcia kary pieniężnej. Może również zdarzyć się tak, że decyzja organu nadzoru nakazująca przywrócenie do stanu zgodnego z prawem może okazać się dla administratora bardziej dotkliwa pod względem finansowym, szczególnie jeśli jest związana z koniecznością wprowadzenia zmian w systemach informatycznych administratora danych, niż sama kara pieniężna.

Pełną treść decyzji mogą Państwo znaleźć tutaj: https://uodo.gov.pl/decyzje/ZSPU.421.3.2019

Dorota Echaust-Przybytniak, Deputy Legal Director, RK RODO

Chcesz dowiedzieć się więcej, sięgnij po nasze publikacje
KOMPLET: VAT zmiany od 1 lipca 2021 + JPK_VAT +  VAT w e-commerce
KOMPLET: VAT zmiany od 1 lipca 2021 + JPK_VAT + VAT w e-commerce
Tylko teraz
99,00 zł
119,70
Przejdź do sklepu
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Sektor publiczny
    1 sty 2000
    29 lip 2021
    Zakres dat:
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail

    Premia dla lekarza POZ za szczepienie

    Lekarz POZ otrzyma premię finansową za zwiększenie tempa szczepień i liczby zaszczepionych pacjentów w poradni.

    Nadzór nad dyrektorami - planowane zmiany

    Projektowane przepisy, mające zwiększyć kontrolę nad szkołami, zostały złagodzone. Co z dyrektorami?

    Powodzie - czy możemy przygotować się na nadchodzące zalania?

    W momencie wystąpienia sytuacji kryzysowej praktyczne możliwości zabezpieczenia przed jej skutkami są bardzo ograniczone. Jakie mamy możliwości ograniczenia zagrożenia powodziowego?

    Zmiany w ustawie o zatrudnieniu socjalnym

    Zmiany w ustawie o zatrudnieniu socjalnym przewiduje przygotowany przez MRiPS projekt nowelizacji. Co się zmieni?

    Społeczne Agencje Najmu - korzyści podatkowe dla właścicieli

    Od 23 lipca 2021 r. obowiązują przepisy pozwalające tworzyć tzw. Społeczne Agencje Najmu (SAN). Ich zadaniem jest dzierżawa lokali mieszkalnych lub budynków mieszkalnych jednorodzinnych od ich właścicieli oraz wynajmowanie ich osobom fizycznym wskazanym przez gminę. Właściciele takich mieszkań i budynków będą korzystać ze zwolnień podatkowych w podatku dochodowym i VAT.

    Zasady odwołania od wyników egzaminu maturalnego 2021

    Odwołania od wyników egzaminu maturalnego. Niecałe trzy tygodnie temu maturzyści poznali wyniki egzaminów dojrzałości. Niektórzy mają wątpliwości, czy ich praca została poprawnie sprawdzona, i wnioskują o wgląd do niej oraz wyższe noty.

    Kontrole zwolnień lekarskich nauczycieli

    Kontrole zwolnień lekarskich nauczycieli - zgodnie z projektem nowelizacji prawa oświatowego autorstwa MEiN ministerstwo co kwartał będzie przekazywało do ZUS szczegółowe informacje dotyczące nauczycieli przebywających m.in. na zwolnieniach lekarskich, urlopach zdrowotnych oraz macierzyńskich.

    Nauka stacjonarna w szkołach od 1 września 2021 r.

    Nauka stacjonarna w szkołach - minister edukacji i nauki Przemysław Czarnek zapowiedział, że trwają przygotowania do powrotu uczniów do szkół od 1 września 2021 r.

    Historia XX i XXI wieku - od kiedy nowy przedmiot?

    Historia XX i XXI wieku - od kiedy nowy przedmiot zapowiedziany w Polskim Ładzie? Co obejmie?

    Dodatkowe zajęcia wspomagające - możliwość zwiększenia liczby godzin

    Dodatkowe zajęcia wspomagające - większa liczba dzieci będzie mogła skorzystać z dodatkowych lekcji. MEiN przygotowało zmianę przepisów w tym zakresie.

    Nauka zdalna czy stacjonarna w roku akademickim 2021/2022? - wytyczne dla uczelni

    Nauka zdalna czy stacjonarna w roku akademickim 2021/2022? Ministerstwo Edukacji i Nauki opublikowało wytyczne dla uczelni.

    Compliance - cykl Deminga

    Compliance - każdy system powinien działać w cyklu Deminga i zawsze należy monitorować ryzyka. Niestety często brakuje na to zasobów lub woli najwyższego kierownictwa.

    Transakcja zakupu nieruchomości na rzecz gminy

    Zakup nieruchomości na rzecz gminy. W ramach działalności gospodarczej gmina może nabywać prawa do nieruchomości na wolnym rynku - w trybie czynności cywilnoprawnych. W takich transakcjach istotne są kompetencje organów gminy. Wójt jest uprawniony do dokonywania czynności związanych z nabyciem nieruchomości. Działa jednak z zachowaniem zasad prawidłowej gospodarki i w ramach wytyczonych przez radę gminy.

    Centralna Ewidencja Emisyjności Budynków (CEEB) - co zawiera?

    Centralna Ewidencja Emisyjności Budynków (CEEB) już działa. Wyjaśniamy, jakie informacje zawiera ten ważny rejestr. Warto również wspomnieć o obowiązkach właścicieli budynków związanych z CEEB.

    Loteria szczepionkowa - kiedy losowania?

    Loteria szczepionkowa - kiedy losowania? Wciąż można zarejestrować się w Loterii Narodowego Programu Szczepień i wziąć udział w kolejnych losowaniach nagród.

    Wakacje 2021 w Europie - zasady podróżowania, paszport covidowy, testy

    Wakacje 2021 w Europie w czasach koronawirusa - jakie zasady obowiązują podróżnych? W większości krajów trzeba pokazać paszport covidowy lub wynik testu na COVID-19.

    Aspekty środowiskowe w nowym prawie zamówień publicznych

    Zrównoważone zamówienia to taki sposób organizacji postępowań o udzielenie zamówienia publicznego, który uwzględnia aspekty środowiskowe lub społeczne, co przekłada się na charakter udzielanego zamówienia, przy jednoczesnym zapewnieniu celowego, racjonalnego i oszczędnego wydatkowania środków publicznych. W pojęciu tym mieszczą się więc zarówno tzw. „zielone”, jak również społeczne zamówienia publiczne.

    Cyfryzacja usług a cyberbezpieczeństwo w sektorze publicznym

    W ostatnich latach można obserwować postępującą cyfryzację usług, również w sektorze publicznym. O ile załatwianie spraw urzędowych online jest dla obywateli ogromną wygodą, o tyle zasadne w tym kontekście jest pytanie – jak właściwie zadbać o bezpieczeństwo przetwarzanych danych?

    Karta Lokalizacji Podróżnego - jak wypełnić?

    Kartę Lokalizacji Podróżnego musi wypełnić każdy przylatujący do Polski. Czym jest? Jak wypełnić Kartę Lokalizacji Pasażera?

    Karta Lokalizacji Podróżnego w formie elektronicznej

    Karta Lokalizacji Podróżnego w formie elektronicznej od soboty zastąpi karty papierowe. Kto musi wypełnić Kartę Lokalizacji Podróżnego?

    Loteria szczepionkowa - ochrona danych uczestników

    Loteria szczepionkowa - jak chronione są dane osobowe uczestników Loterii Narodowego Programu Szczepień? Czy dane medyczne są bezpieczne?

    Loteria szczepionkowa - lista wygranych

    Loteria szczepionkowa - lista wygranych. Są już pierwsi zwycięzcy w Loterii Narodowego Programu Szczepień. Gdzie sprawdzić listę wygranych nagród? Kiedy kolejne losowania?

    Wypadek przy pracy urzędnika świadczącego pracę zdalną

    Wypadek przy pracy urzędnika świadczącego pracę zdalną. Jak prawidłowo sporządzić protokół powypadkowy?

    Szczepienia dzieci w wieku 5-12 lat - od kiedy?

    Szczepienia dzieci w wieku 5-12 lat - od kiedy? Jest to niezwykle istotna kwestia pod kątem roku szkolnego i bezproblemowego powrotu dzieci do szkół.

    Compliance - od czego zacząć wdrożenie systemu?

    Compliance - od czego należy zacząć wdrożenie systemu w organizacji? Coraz więcej podmiotów z sektora prywatnego oraz z sektora publicznego rozumie, że posiadanie systemów Compliance jest niezbędne, by podmiot mógł bezpiecznie funkcjonować lub się rozwijać.