Kategorie

Nowe wymogi ochrony danych osobowych – jak wprowadzić RODO?

Maciej Fornalczyk (CEO)
Partner Założyciel, COMPER
Paweł Bronisław Ludwiczak
Radca prawny, specjalizujący się w tematach związanych z obsługą prawną przedsiębiorców, prawem korporacyjnym, zamówieniami in house, publicznym transportem zbiorowym i Compliance.
Nowe wymogi ochrony danych osobowych – jak wprowadzić RODO?/ fot. Shutterstock
Wprowadzane regulacje, dotyczące ochrony osób fizycznych w związku z przetwarzaniem danych osobowych, mają na celu ujednolicenie zasad w UE oraz wprowadzenie adekwatnych zabezpieczeń przed naruszeniem praw lub wolności osób fizycznych w wyniku naruszenia ochrony danych osobowych. Jak przygotować się na te zmiany i czy warto zająć się tym wcześniej?

Zapraszamy 27 lutego na bezpłatny dyżur telefoniczny z ekspertem GIODO. Zadzwoń: 22 761 30 80. Ekspert odpowie na pytania od 9:00 do 13:00.

Reklama

Od dnia 25 maja 2018 r., w zakresie ochrony danych osobowych, będą miały zastosowanie nowe regulacje dotyczące ochrony danych osobowych (RODO)[1]. Wprowadzenie nowych uregulowań pozwoli na zwiększenie bezpieczeństwa gromadzenia i przetwarzania danych osobowych, lecz jednocześnie wymagać będzie od administratorów wprowadzenia znacznych modyfikacji w ich wewnętrznych procedurach. Wymogi stawiane przez unijne regulacje prawne, mające bezpośrednie zastosowanie we wszystkich państwach członkowskich, wymagają wprowadzenia kompleksowych rozwiązań, które najlepiej wdrożyć w oparciu o metodykę audytu wewnętrznego. Jak pokazuje doświadczenie, zastosowanie wypracowanych rozwiązań audytorskich pozwoli na skuteczne i efektywne wprowadzenie wymaganego standardu.

Zasadniczo, RODO muszą wprowadzić wszystkie podmioty gromadzące dane osobowymi z wyłączeniem osób fizycznych (w ramach czynności o czysto osobistym lub domowym charakterze). Dodatkowo spod obowiązku wdrożenia RODO zwolnione są organy powołane do zapobiegania, wykrywania i ścigania czynów zabronionych, wykonywania kar, w tym ochrony przed zagrożeniami dla bezpieczeństwa publicznego i zapobiegania takim zagrożeniom [2].

INFORAKADEMIA poleca: JAK MAŁE BIURO RACHUNKOWE MA SIĘ PRZYGOTOWAĆ DO RODO

Reklama

Zmiana podejścia do ochrony danych osobowych może być dla niektórych podmiotów zmianą rewolucyjną. Należy pamiętać, że brak wprowadzenia lub błędne wprowadzenie RODO wiąże się z odpowiedzialnością finansową ale może się wiązać również z odpowiedzialnością karną. Obecnie projekt ustawy o ochronie danych osobowych nie przewiduje innych sankcji niż odpowiedzialność cywilna i kary finansowe. Należy jednak zauważyć, że sankcje karne mogą zostać wprowadzone przez ustawodawcę krajowego. Ponadto naruszenie ochrony danych osobowych, skutkuje utratą dobrej reputacji. Zgodnie z art. 83 RODO, naruszenie RODO, wiąże się z ryzykiem wymierzenia przez organ nadzoru kary sięgające 20 mln EUR lub 4% obrotu.

Od blisko półtora roku trwają dyskusje o tym, jakie wyzwania związane z wdrożeniem RODO, stoją przed przedsiębiorstwami i organami publicznymi. Wszystkie te podmioty przetwarzają przecież olbrzymie ilości danych osobowych, które podlegać będą obowiązkom wypływającym z RODO. Należy podkreślić, że często są to dane wrażliwe (dane szczególnej kategorii, np. dane genetyczne, dane biometryczne itd.).

Skuteczne wprowadzenie RODO w danym podmiocie nie jest zadaniem skomplikowanym, jeżeli tylko podejdzie się do tego przedsięwzięcia w sposób zorganizowany i metodyczny. Rozwiązania wdrożeniowe można znaleźć w metodyce zarządzania projektami oraz w narzędziach wspomnianego wcześniej audytu wewnętrznego. Z naszej praktyki wynika, że w celu wprowadzenia tak kompleksowego rozwiązania systemowego jakim jest RODO, należy:

  1. przeprowadzić audyt stanu obecnego i dokonać analizy wyników audytu,
  2. zidentyfikować zakres koniecznych zmian zarówno w odniesieniu do wymogów formalnych, jak
     i – co równie ważna – zidentyfikować zmiany w samej organizacji,
  3. opracować plan wdrożenia,
  4. dokonać implementacji na poziomie całej organizacji.

Zobacz: Rozwój i promocja

Oczywiście, na tym nie kończą się obowiązki Administratora Danych Osobowych. Wdrożenie RODO to zmiana organizacji, która powinna funkcjonować w cyklu Deminga, a plan wdrożenia i implementowany system ochrony danych osobowych powinien być dobrze dopasowany. W celu przeprowadzenia sprawnego wdrożenia oraz następnie efektywnego zarządzania wdrożonym systemem RODO należy wprowadzić ten system do księgi audytowej (księgi jakości) funkcjonującej w danym podmiocie (lub równoważnego dokumentu).

Z doświadczenia COMPER i współpracujących ekspertów wynika, że kluczowe znaczenia dla prawidłowego wdrożenia RODO ma audyt i jego analiza.

Prawidłowy audyt oraz jego profesjonalna analiza pozwoli uniknąć błędów i opracować plan wdrożenia uwzględniający charakter organizacji, możliwe ryzyka, możliwości organizacji itd. Przeprowadzenie poprawnego audytu oraz następnie przygotowanie planu wdrożenia pozwoli na uniknięcie dodatkowych kosztów wynikających z opóźnień, dodatkowych prac oraz wykonywania niepotrzebnych działań. Takie koszty mogą sięgnąć nawet 15% zakładanego budżetu projektowego.

Audyt powinien dostarczyć wiedzy m.in. o tym:

1) jakie dane osobowe się przetwarza w organizacji?

2) jakie procesy przetwarzania danych osobowych występują w organizacji?

3) w jakim celu organizacja przetwarza dane osobowe?

4) na jakiej podstawie organizacja przetwarza dane osobowe?

5) kto i gdzie fizycznie przetwarza dane osobowe?

6) czy dane osobowe są udostępniane na zewnątrz?

7) jakie ryzyka są związane z przetwarzaniem danych osobowych?

8) jak adekwatnie zapobiegać ryzykom związanym z przetwarzaniem danych osobowych?

Zobacz: Finanse

Opracowywany plan wdrożenia oraz implementacja będą bazować na wynikach i analizie audytu. Dlatego też audyt powinien być dokładny i szczegółowy, nawet jeśli wydaje się on w jakieś części nadmierny lub niepotrzebny. W tym miejscu należy zwrócić uwagę, że cały proces wdrożenia RODO nie sprowadza się do sprawdzenia papierów i przygotowania ewentualnie nowych procedur. RODO wymaga m.in. oceny procesów przetwarzania danych osobowych, analizy ryzyk i podjęcia adekwatnych środków i rozwiązań. Ocena wprowadzanego procesu oraz analiza ryzyk pozwala również na modelowanie procesu biznesowego, tak aby w jak największym stopniu wykorzystać posiadane zasoby. Jednakże, aby to zrobić konieczne jest posiadanie wiedzy o poszczególnych elementach procesu i jego przebiegu. W tym procesie z prawnikiem musi współpracować m.in. audytor wewnętrzny, informatyk, specjalista ds. zarządzania ryzykiem, właściciele ryzyk (kierownicy właściwych komórek organizacyjnych) oraz obecny Administrator Bezpieczeństwa Informacji (lub jak chce RODO: Inspektor Ochrony Danych Osobowych).

Na dostosowanie organizacji do wymagań RODO zostało niecałe 5 miesięcy. Doświadczenie wskazuje, że jest to ostatni moment na rozpoczęcie procesu wdrożenia RODO.  Podmioty, które są zobowiązane do prowadzenia polityki ochrony danych osobowych, w tym również organy publiczne, powinny rozpocząć zmianę swoich procedur.

[1] Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (zwane również RODO).

[2] Wszystkie wyłączenia znajdują się w art. 2 RODO.

Polecamy: RODO. Ochrona danych osobowych. Przewodnik po zmianach

Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Sektor publiczny
    1 sty 2000
    23 cze 2021
    Zakres dat:
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail

    Kiedy wyniki egzaminu ósmoklasisty 2021?

    Wyniki egzaminu ósmoklasisty 2021 – kiedy? Gdzie i jak sprawdzić wyniki egzaminu ósmoklasisty? Przedstawiamy ważne informacje dla uczniów kończących w tym roku szkołę podstawową.

    Unijny Certyfikat COVID - jak pobrać na telefon?

    Unijny Certyfikat COVID - tzw. paszport covidowy (szczepionkowy) od dziś jest już dostępny w aplikacji mObywatel i można go pobrać na telefon komórkowy. Jak pobrać paszport covidowy?

    Rządowy Fundusz Polski Ład: Program Inwestycji Strategicznych dla samorządów

    Rządowy Fundusz Polski Ład: Program Inwestycji Strategicznych. Rusza nowy rządowy program, który zapewni pieniądze na inwestycje dla samorządów. Na co i na jakich zasadach będzie można otrzymać dofinansowanie?

    Dodatkowe zajęcia wspomagające w szkole - dla kogo, na jakich zasadach?

    Dodatkowe zajęcia wspomagające w szkole - dla kogo, na jakich zasadach? Czy mogą być one prowadzone w formie zdalnej? Z jakich przedmiotów organizuje się zajęcia wspomagające? Jak poinformować o nich rodziców? Jak prawidłowo wyliczyć przysługującą szkole liczbę zajęć wspomagających? Ministerstwo Edukacji i Nauki odpowiada na najczęściej pojawiające się pytania dotyczące dodatkowych lekcji po powrocie do szkół.

    Zmiany w programie Aktywna tablica 2020-2024

    Aktywna tablica 2020-2024 - zmiany. Proponowane nowe rozwiązania dotyczą m.in. wprowadzenia nowego rodzaju sprzętu, który będzie można zakupić w ramach programu i rozszerzenia na kolejne lata (2021-2024) możliwości zakupu laptopów wraz ze sprzętem umożliwiającym przetwarzanie wizerunku i głosu. Trwają konsultacje społeczne, opinie można przesyłać do 9 lipca 2021 r.

    Do kiedy Spis Powszechny?

    Spis Powszechny – do kiedy trwa? Do kiedy można się spisać przez Internet? Czy każdy domownik musi się spisać osobno? Jakie kary grożą za brak udziału w spisie ludności i mieszkań w 2021 roku?

    Nieskuteczność systemów Compliance, systemów Whistleblowingu lub ochrony danych osobowych - przyczyny

    Nieskuteczność systemów. Czy da się zlikwidować ryzyko compliance lub ryzyko naruszenia danych osobowych? Jakie są powody pozorności lub nieskuteczności systemów?

    Program Kangur - autobusy elektryczne dla gmin wiejskich

    Program Kangur - autobusy elektryczne dla gmin wiejskich. Dzięki wsparciu NFOŚiGW, w wysokości prawie 40 mln zł, autobusy elektryczne będą woziły dzieci do szkół w kolejnych 16 gminach.

    Czyste Powietrze - zmiany w programie, koniec dotacji na piece węglowe

    Czyste Powietrze - co się zmieni w programie? Do kiedy można jeszcze uzyskać dotację na piece węglowe?

    Pakiet psychologiczny – rekomendacje dla uczelni dotyczące pomocy studentom

    Pakiet psychologiczny. Na podstawie przekazanych przez uczelnie informacji na temat udzielanego w okresie epidemii wsparcia studentom, Ministerstwo Edukacji i Nauki opracowało poniższe zalecenia w zakresie zwiększenia pomocy psychologicznej.

    Nauczyciel w Polsce - pasja czy zawód? Raport o statusie nauczycieli w Polsce 2021

    Nauczyciel w Polsce - pasja czy zawód? Raport o statusie nauczycieli w Polsce 2021. Nauczyciel to zawód często oceniany. Ale czy doceniany? W raporcie zbadano, co myślą o nauczycielach rodzice, uczniowie, a także oni sami o swojej pracy.

    Domowa Opieka Medyczna - Pulsoksymetr i PulsoCare

    Domowa Opieka Medyczna to program mający na celu zdalne monitorowanie stanu zdrowia Pacjentów. Program wykorzystuje pulsoksymetr jako narzędzie diagnostyczne i aplikację PulsoCare do przekazywania i monitoringu danych.

    CEEB - zadania gmin związane ze spisem źródeł ciepła

    CEEB - zadania gmin związane ze spisem źródeł ciepła. W jakim terminie gmina powinna wprowadzić dane do ewidencji? Ile czasu ma urzędnik na wprowadzenie danych z deklaracji do systemu? Czy każdy pracownik urzędu może wprowadzać dane do CEEB? Czy przewidziano finansowanie dla gmin?

    Centralna Ewidencja Emisyjności Budynków (CEEB) - od kiedy, deklaracja

    Centralna Ewidencja Emisyjności Budynków (CEEB) - od kiedy, jak złożyć deklarację źródeł ciepła? Przedstawiamy najważniejsze informacje o nowym obowiązku, który będzie spoczywał na właścicielach i zarządcach budynków.

    CEEB - jakie kary za brak zgłoszenia do ewidencji źródeł ciepła?

    CEEB - Centralna Ewidencja Emisyjności Budynków rusza już 1 lipca 2021 roku. Oznacza to nowy obowiązek dla milionów Polaków, którzy będą musieli zgłosić, czym ogrzewają swoje domy. Jakie kary grożą za brak zgłoszenia?

    Szczepienia przeciw COVID-19 w aptekach - NFZ przyjmuje wnioski

    Szczepienia przeciw COVID-19 w aptekach. Oddziały Wojewódzkie Narodowego Funduszu Zdrowia przyjmują od wtorku wnioski od aptek, które chcą przystąpić do Narodowego Programu Szczepień przeciw COVID-19. Nabór jest otwarty i ciągły, nie ma konkretnej daty jego zakończenia.

    Aplikacja mObywatel - co można w niej znaleźć?

    Aplikacja mObywatel - co można w niej znaleźć? Już ponad 3 miliony Polaków korzysta z naszej aplikacji mObywatel, czyli cyfrowego portfela na dokumenty. Wkrótce trafi do niej Unijny Certyfikat COVID.

    Tymczasowy profil zaufany będzie stały

    Tymczasowy profil zaufany będzie stały. 17 czerwca 2021 roku wejdą ważne zmiany dotyczące profilu zaufanego, szczególnie jego tymczasowej wersji. Co się zmieni?

    Kiedy wyniki matur 2021?

    Wyniki matur 2021 – kiedy? Jak i gdzie je sprawdzić? Przedstawiamy ważne informacje dla tysięcy tegorocznych maturzystów.

    Profilaktyka 40 plus - badania od 1 lipca 2021 r.

    Profilaktyka 40 plus - badania od 1 lipca 2021 r. Minister zdrowia podpisał rozporządzenie zapowiedziane w programie Polski Ład. Z jakich badań będzie można skorzystać?

    Polski Ład: nowe miejsca pracy i infrastruktura mają rozwiązać problemy gmin

    Polski Ład to całościowe spojrzenie na problemy powiatów i gmin w całej Polsce. W ramach Polskiego Ładu budowane będą m.in. obiekty sportowe oraz infrastruktura drogowa, energetyczna, internetowa, kolejowa, które przyczynią się do rozwoju gospodarczego i poprawią jakość życia - mówił premier Mateusz Morawiecki.

    Konrad Fijołek prezydentem Rzeszowa - wyniki wyborów

    Konrad Fijołek nowym prezydentem Rzeszowa - znamy już oficjalne wyniki wyborów. Kandydat popierany przez opozycję: PO, Lewicę, PSL i Ruch Polska 2050 wygrał w pierwszej turze. Ile głosów zdobyli poszczególni kandydaci?

    Kurator oświaty - jakie ma mieć uprawnienia po zmianach?

    Kurator oświaty. Ministerstwo Edukacji i Nauki proponuje rozwiązania wzmacniające rolę kuratora oświaty. Jakie kurator ma mieć uprawnienia po zmianach?

    Lektury w szkole podstawowej – proponowane zmiany

    Lektury w szkole podstawowej – zmiany. Ministerstwo Edukacji i Nauki przygotowało propozycję zmian w liście lektur szkolnych. Jakie książki zostaną usunięte z wykazu a jakie dodane?

    Lista lektur w liceum i technikum – proponowane zmiany

    Lektury w liceum i technikum – jakie zmiany proponuje Ministerstwo Edukacji i Nauki? Skreślone z wykazu lektur mają być m.in. wiersze Marcina Świetlickiego oraz „Mała apokalipsa” Tadeusza Konwickiego. Zamiast tego uczniowie mają czytać m.in. dzieła filozoficzne i egzystencjalne Jana Pawła II.