REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Podmiot sektora publicznego ukarany za naruszenie RODO

Dorota Echaust-Przybytniak
Deputy Legal Director, RK RODO
Kancelaria RK Legal
Od 13 lat wspieramy biznes naszych klientów
Podmiot sektora publicznego ukarany za naruszenie RODO
Podmiot sektora publicznego ukarany za naruszenie RODO

REKLAMA

REKLAMA

Prezes UODO nałożył karę w wysokości 40 tys. zł na Burmistrza Aleksandrowa Kujawskiego za nieprzestrzeganie zasad przetwarzania danych osobowych określonych w RODO. To pierwsza kara nałożona na podmiot z sektora publicznego.

Brak umów powierzenia przetwarzania danych

Jednym z powodów nałożenia kary był fakt przekazywania danych osobowych podmiotom przetwarzającym bez zawarcia stosownych umów powierzenia przetwarzania danych osobowych. Według stanu faktycznego sprawy umowa taka nie została zawarta z firmą przechowującą na swoich serwerach informacje zgromadzone w zasobach Biuletynu Informacji Publicznej (BIP) Urzędu Miejskiego oraz z firmą, która dostarczała oprogramowanie do stworzenia BIP i świadczyła obsługę serwisową BIP.

REKLAMA

Tym samym, w ocenie Prezesa UODO doszło do naruszenia art. 28 ust. 3 RODO, który obliguje do zawierania stosownych umów powierzenia w przypadku, gdy dochodzi do przekazania danych osobowych podmiotom świadczącym usługi na rzecz administratora danych. W konsekwencji udostępnienia danych osobowych bez podstawy prawnej naruszone zostały również podstawowe zasady RODO – zasada przetwarzania danych zgodnie z prawem oraz zasada poufności.

Braki i błędy w procedurach

REKLAMA

Postępowanie kontrolne przeprowadzone w Urzędzie Miejskim wykazało także brak w procedurach wewnętrznych Urzędu Miejskiego uregulowań dotyczących przetwarzania danych osobowych w BIP, przeglądu zasobów dostępnych w BIP pod kątem ich aktualności i celowości publikacji oraz ustalenia okresów retencji tych danych. Zgodnie z RODO jeśli w przepisach prawa powszechnie obowiązującego nie został wskazany dopuszczalny okres przechowywania danych, to administrator powinien samodzielnie wyznaczyć taki okres kierując się zasadą adekwatności danych osobowych do celu przetwarzania. Uchybienie w tym zakresie skutkowało naruszeniem zasady ograniczenia przechowywania.

Kolejne uchybienie dotyczyło braku kopii zapasowych z nagrań sesji Rady Miejskiej w zasobach własnych Urzędu Miejskiego. Rozwiązanie przyjęte przez Urząd Miejski polegało na udostępnieniu nagrań w sesji Rady Miejskiej w serwisie YouToube, natomiast na stronie BIP znajdował się jedynie link z odesłaniem do tej strony. Takie podejście zostało zakwestionowane przez UODO ze względu na brak odpowiednich środków technicznych i organizacyjnych zabezpieczających dane osób fizycznych pochodzących z nagrań sesji Rady Miejskiej.

W toku postępowania kontrolnego przeprowadzonego w Urzędzie Miejskim stwierdzono także, że publikacja nagrań z sesji Rady Miejskiej w serwisie YouToube nie była poprzedzona analizą ryzyka przez co naruszone zostały zasada integralności i poufności oraz zasada rozliczalności.

Dalszy ciąg materiału pod wideo

Następne ze stwierdzonych naruszeń związane było ze sposobem prowadzenia rejestru czynności przetwarzania. Zakwestionowane zostały niekompletne wpisy w rejestrze m.in. w zakresie list odbiorców danych, a także brak wskazania terminu usunięcia danych.

Polecamy: INFORLEX Biznes

NOWOŚĆ na Infor.pl: Prenumerata elektroniczna Dziennika Gazety Prawnej KUP TERAZ!

Okoliczności nałożenia kary i wniosku z niej płynące

Uzasadniając swoją decyzję o nałożeniu kary pieniężnej Prezes UODO powołał się na umyślny charakter naruszenia i podkreślił brak współpracy ze strony administratora danych, który nie podjął działań zmierzających do usunięcia uchybień w trakcie prowadzonych czynności kontrolnych, ani po ich zakończeniu. Administrator nie podjął też żadnych działań minimalizujących materializację ww. ryzyk w przyszłości, co w ocenie organu nadzoru przemawiało za brakiem możliwości odstąpienia od nałożenia kary pieniężnej i brakiem przesłanek uzasadniających obniżenie jej wysokości.

Poza karą pieniężną Prezes Urzędu w przedmiotowej decyzji nakazał administratorowi dostosowanie operacji przetwarzania danych osobowych do przepisów RODO w terminie 60 dni od dnia, w którym decyzja stanie się ostateczna.

Z treści powyższej decyzji można wyciągnąć następujące wnioski: 

  • Administrator w każdym przypadku udostępnienia danych powinien zbadać, czy może wykazać podstawę prawną takiego działania np. czy posiada zawartą umowę powierzenia przetwarzania danych z podmiotem, któremu udostępnia dane. Zasada zgodności przetwarzania danych osobowych z prawem, czyli spełnienie przynajmniej jednej z przesłanek legalności przetwarzania danych osobowych wskazanych w art. 6 ust. 1 RODO nie jest żadnym novum (takie były również wymogi starej ustawy o ochronie danych osobowych) i stanowisko organu nadzoru w tej kwestii jest niezmienne od lat. Zatem udostępnienie danych osobowych bez zawarcia stosownej umowy powierzenia przetwarzania danych i wobec braku jakiejkolwiek innej przesłanki legalizującej takie postępowanie niewątpliwie przemawia na niekorzyść administratora danych i stanowi naruszenie zasad przetwarzania danych zawartych w RODO.
  • Rzetelność prowadzenia rejestrów czynności przetwarzania danych osobowych jest jednym z powtarzających się elementów, które badane są w trakcie kontroli przeprowadzanych przez organ nadzoru. Nie wystarczy więc stworzenie jakiegokolwiek rejestru czynności przetwarzania i wykazanie się przed organem posiadaniem takiego rejestru. Oczekiwania nadzorcze wobec administratorów danych są takie, że rejestr powinien spełniać określone kryteria m.in. powinien zawierać listę wszystkich odbiorców danych oraz planowane okresy usunięcia danych.
  • Obowiązek przeprowadzenia analizy ryzyka przetwarzania danych osobowych, w szczególności dla nowych procesów lub procesów wykorzystujących rozwiązania informatyczne i wdrożenie odpowiednich środków organizacyjnych i technicznych w związku z przetwarzaniem danych osobowych
  • Wdrożenie odpowiednich środków organizacyjnych i technicznych, które zapewnią, że dane osobowe będą przetwarzane zgodnie z prawem, merytorycznie poprawne adekwatne do celów pozyskania oraz odpowiednio zabezpieczone, by ich przetwarzanie nie naruszało ochronę praw i wolności osób fizycznych. Administrator realizuje obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych, uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw i wolności osób fizycznych (w tym prawdopodobieństwo wystąpienia naruszenia i jego wagę). To już kolejna decyzja Prezesa UODO nakładająca na administratora danych zobowiązanie zastosowania „odpowiednich środków”, przy czym decyzja ta nie precyzuje jakie to powinny być środki. Tym samym nadal istnieje ryzyko, że administrator danych wykonując zalecenia zawarte w niniejszej decyzji zastosuje środki, które w ocenie organu nadal będą niewystarczające.
  • UODO zwraca uwagę na aktywną współpracę administratora w trakcie prowadzonej kontroli, jak i po jej zakończeniu, a także na proponowane przez administratora mechanizmy zabezpieczające przed materializacją tych samych ryzyk w przyszłości. Jednocześnie analiza kolejnych decyzji Prezesa UODO wykazuje, że nawet modelowa współpraca administratora danych z organem nadzoru nie gwarantuje administratorowi uniknięcia kary pieniężnej. Może również zdarzyć się tak, że decyzja organu nadzoru nakazująca przywrócenie do stanu zgodnego z prawem może okazać się dla administratora bardziej dotkliwa pod względem finansowym, szczególnie jeśli jest związana z koniecznością wprowadzenia zmian w systemach informatycznych administratora danych, niż sama kara pieniężna.

Pełną treść decyzji mogą Państwo znaleźć tutaj: https://uodo.gov.pl/decyzje/ZSPU.421.3.2019

Dorota Echaust-Przybytniak, Deputy Legal Director, RK RODO

Autopromocja

REKLAMA

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:

REKLAMA

QR Code
Sektor publiczny
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
ZNP: wynagrodzenia nauczycieli za wycieczki szkolne. I utrzymanie pensum bez zmian

Problemem wymagającym szybkiego rozstrzygnięcia jest zapewnienie wynagrodzenia nauczycielom za pracę podczas wycieczek szkolnych – podkreśliła.

Dopłaty bezpośrednie 2024 - ARiMR informuje o zmianach w katalogu płatności

Dopłaty bezpośrednie w 2024 roku – ARiMR informuje, że na chwilę obecną blisko 248 tys. rolników złożyło wnioski. Agencja podaje również, że planowane są zmiany w płatnościach bezpośrednich.

Krajowa Lista Niematerialnego Dziedzictwa Kulturowego w Polsce – czym jest, co zawiera. Co nowego w 2024 roku?

Ministerstwo Kultury i Dziedzictwa Narodowego poinformowało 23 kwietnia 2024 r. o dokonaniu pięciu nowych wpisów na Krajową Listę Niematerialnego Dziedzictwa Kulturowego. Lista ta (tworzona od 2013 roku) liczy już 93 pozycje.

Komunikat MEN: Zmiana podstawy programowej kształcenia ogólnego nabiera tempa. Zaczęły się konsultacje projektów rozporządzeń. Czego dotyczą zmiany?

Ministerstwo Edukacji Narodowej przygotowało projekty rozporządzeń zmieniających podstawę programową kształcenia ogólnego dla 18 przedmiotów w szkołach podstawowych i ponadpodstawowych. Jednocześnie z opublikowaniem projektów rozpoczęły się konsultacje publiczne i uzgodnienia międzyresortowe.

REKLAMA

Model “weź - zużyj - wyrzuć” niszczy środowisko i społeczeństwo. Czym jest cyrkularność?

W ciągu ostatnich pięciu lat liczba debat i publikacji na temat gospodarki o obiegu zamkniętym wzrosła niemal trzykrotnie - wynika z tegorocznego The Circularity Gap Report. Autorzy opracowania podkreślają jednak, że trend na cyrkularność nie idzie w parze z praktycznymi działaniami. Jak to zmienić? Podpowiedzi udziela Mariusz Ryło, CEO Fixit. 

ZNP: Rodzice oczekują od nauczyciela e-odpowiedzi po godzinach pracy. Nawet w nocy

Dlaczego praca nauczycieli nigdy się nie kończy? Bo elektroniczne dzienniki są cały czas dostępne i rodzice piszą wiadomości do nauczycieli o różnych porach dnia i nocy, często oczekując natychmiastowej odpowiedzi.

Dodatkowe 50 mln zł z rezerwy Funduszu Pracy na działania dla powiatów, w których planowane są zwolnienia grupowe

Są zwolnienia grupowe na rynku pracy, jest też reakcja rządowa. "Chcemy dmuchać na zimne, dlatego podjęłam decyzję, żeby prewencyjnie uruchomić dodatkowe 50 mln zł dla powiatów, w których planowane są zwolnienia grupowe" - przekazała ministra rodziny Agnieszka Dziemianowicz-Bąk.

Podwyżka zasiłku pogrzebowego do 7000 zł już pewna. Czy jeszcze w 2024 roku?

22 kwietnia 2024 r. (w odpowiedzi na interpelację poselską) Ministerstwo Rodziny, Pracy i Polityki Społecznej poinformowało, że projekt ustawy o zmianie ustawy o emeryturach i rentach z Funduszu Ubezpieczeń Społecznych oraz niektórych innych ustaw - przewidujący podwyższenie kwoty zasiłku pogrzebowego z 4000 zł do 7000 zł zostanie w najbliższych dniach skierowany do opiniowania w ramach uzgodnień międzyresortowych i konsultacji publicznych.

REKLAMA

PFRON +15%: Nowe stawki dofinansowań dla przedsiębiorców. [dopłaty do etatów osób niepełnosprawnych]

PFRON: zwiększenie stawek dofinansowań: dla stopnia znacznego kwota bazowa 2760 zł (do tej pory: 2400 zł), dla stopnia umiarkowanego kwota bazowa 1550 zł (do tej pory: 1350 zł), dla stopnia lekkiego kwota bazowa 575zł (do tej pory: 500zł)

Około 6000 zł minimalnego wynagrodzenia od 1 maja 2024 r. Dla kursanta w Straży Granicznej. Ze wszystkimi stałymi dodatkami. Wyższy mnożnik kwoty bazowej [rozporządzenie MSWiA]

Opublikowany 22 kwietnia 2024 r. projekt rozporządzenia Ministra Spraw Wewnętrznych i Administracji przewiduje podwyższenie mnożnika kwoty bazowej dla grupy uposażenia zasadniczego 01 w I kategorii uposażenia zasadniczego z 1,372 do 1,862, co stanowi kwotę wzrostu uposażenia zasadniczego o 1.020 zł  oraz w II kategorii z 1,322 do 1,862, co daje wzrost o 1.130 zł. Te zmiany spowodują podwyższenie uposażenia zasadniczego funkcjonariusza Straży Granicznej zaszeregowanego na stanowisku kursanta do ok. 6.000 zł (z dodatkami o charakterze stałym). 

REKLAMA