Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Wymagania fomalne dotyczące dokumentacji przetwarzania po 25 maja 2018 r.

Wymagania fomalne dotyczące dokumentacji przetwarzania po 25 maja 2018 r./ fot. Shutterstock
Wymagania fomalne dotyczące dokumentacji przetwarzania po 25 maja 2018 r./ fot. Shutterstock
ShutterStock
RODO już obowiązuje. Samorządy, przedsiębiorcy mają wiele nowych obowiązków związanych z przetwarzaniem danych osobowych. Jakie elementy powinna zawierać dokumentacja przetwarzania, aby spełniała wymagania RODO?

Od 25 maja 2018 r. z uwagi na wejście do stosowania nowych przepisów regulujących zagadnienia ochrony danych osobowych oraz wejście w życie nowej ustawy o ochronie danych osobowych tracą moc wcześniej obowiązujące wymagania dotyczące dokumentacji przetwarzania danych osobowych. Obecnie wszelkie wymagania w powyższym zakresie powinny być zgodne z wymaganiami określonymi w:

  1. Rozporządzeniu Parlamentu Europejskiego i Rady (UE) z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE nazywanego ogólnym Rozporządzeniem o ochronie danych osobowych (RODO);
  2. Ustawie z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. 2018 r., poz. 1000);
  3. Innych przepisach dziedzinowych krajowych, jak i Unii Europejskiej, jak np.:
  • Rozporządzenie Ministra Zdrowia z dnia 9 listopada 2015 r. w sprawie rodzajów, zakresu i wzorów dokumentacji medycznej oraz sposobu jej przetwarzania,
  • Rozporządzenie Ministra Nauki i Szkolnictwa Wyższego z dnia 16 września 2016 r. w sprawie dokumentacji przebiegu studiów,
  • Rozporządzenie Ministra Edukacji Narodowej w sprawie sposobu prowadzenia przez publiczne przedszkola, szkoły i placówki dokumentacji przebiegu nauczania, działalności wychowawczej i opiekuńczej oraz rodzajów tej dokumentacji,
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) NR 536/2014 z dnia 16 kwietnia 2014 r. w sprawie badań klinicznych produktów leczniczych stosowanych u ludzi oraz uchylenia dyrektywy 2001/20/WE,
  • Inne.

Mając powyższe na uwadze należy zauważyć, że wyżej wymienione przepisy, w tym RODO nie zawierają praktycznie żadnych wytycznych odnoszących się do sposobu prowadzenia dokumentacji przetwarzania danych osobowych, jak również jej zawartości. Nie oznacza to jednak, że po 25 maja 20018 r. administrator danych nie jest zobligowany do posiadania żadnej dokumentacji w tym zakresie. RODO nie określa formalnych wymagań dotyczących dokumentacji przetwarzania danych osobowych dając tym samym dużą swobodę w tym zakresie administratorom danych.

Brak w RODO wymagań formalnych w zakresie prowadzenia dokumentacji przetwarzania danych osobowych na wzór nieobowiązującego już rozporządzenia ministra spraw wewnętrznych i administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych (…) nie oznacza, że od 25 maja 2018 r. administrator nie jest zobowiązany do prowadzenia dokumentacji w której określone byłyby zasady i procedury dotyczące przetwarzania danych osobowych zgodnie z przyjętymi rozwiązaniami prawnymi, organizacyjnymi i technicznymi.

  1. Wymagania formalne dotyczące dokumentacji przetwarzania określone w RODO

W nowym systemie prawnym dotyczącym przetwarzania danych osobowych administrator danych w większości obszarów dowolnie może kształtować i opisywać rozwiązania dotyczące przyjętych zasad i procedur przetwarzania. Wśród obszarów, w odniesieniu do których RODO nakreślono jednak pewne wymagania formalne dotyczące zakresu dokumentowania pozostały takie zagadnienia jak:

  1. prowadzenie rejestru czynności przetwarzania i zakres rejestru kategorii czynności przetwarzania, o których mowa w art. 30 RODO;
  2. zgłaszanie naruszenie ochrony danych do organu nadzorczego (UODO) – art. 33 ust 3 RODO;
  3. prowadzenie wewnętrznej dokumentacji stanowiącej rejestr naruszeń ochrony danych, o którym mowa w art. 33 ust 5 RODO;
  4. zawartość raportu dokumentującego wyniki przeprowadzonych ocen skutków dla ochrony danych – art. 35 ust. 7.

RODO nie wymaga jednak, aby dokument zawierający wymienione wyżej, obligatoryjne elementy dokumentacji miał określona nazwę, czy strukturę. Ważne jest tylko, aby administrator danych wykazał, że wymienione wyżej rejestry, czy raporty posiadał i aby ich zawartość była zgodna z wskazanymi wyżej wymaganiami tj. wymaganiami wskazanymi odpowiednio w art. 30, art. 33 ust 3 i 5 oraz art. 35 ust 7 RODO.

Należy pamiętać jednak, że wskazane w RODO wymagania wymienione w art. 30, art. 33 ust 3 i 5 oraz art. 35 ust 7 nie są jedynymi, jakie należy uwzględnić w dokumentacji przetwarzania. Są one jedynie specyficzne pod tym względem, że wskazany jest zakres informacji, jaki w danym obszarze powinien być uwzględniony.

Decydując znaczenia dla obszaru i zakresu informacji jakie powinny być zawarte w dokumentacji przetwarzania jest wymóg wykazania przez administratora przestrzegania przepisów RODO zawarty w art. 24, którego brzmienie jest następujące:

  1. Uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane.
  2. Jeżeli jest to proporcjonalne w stosunku do czynności przetwarzania, środki, o których mowa w ust. 1, obejmują wdrożenie przez administratora odpowiednich polityk ochrony danych.
  3. Stosowanie zatwierdzonych kodeksów postępowania, o których mowa wart. 40, lub zatwierdzonego mechanizmu certyfikacji, o którym mowa wart. 42, może być wykorzystane jako element dla stwierdzenia przestrzegania przez administratora ciążących na nim obowiązków.

Wymaganie zawarte art. 24 RODO stanowiące, że administrator powinien być w stanie wykazać przestrzegania przepisów RODO oznacza w praktyce, że sposób przetwarzania danych, związane z nim procedury jak i zastosowane zabezpieczenia techniczne i organizacyjne, również powinny zostać zawarte w przedmiotowej dokumentacji – jako spełnienie obowiązku wykazania, że przestrzegane są wymagania RODO.

  1. Jakie elementy powinna zawierać dokumentacja przetwarzania, aby spełniała wymagania RODO

Jak już wspomniano zatem, nieprawdą jest, jak twierdzą wprost niektórzy eksperci, że RODO znosi „uciążliwy dotąd” obowiązek prowadzenia dokumentacji przetwarzania danych tj. dokumentacji, na która składa się polityka bezpieczeństwa i instrukcja zarządzania systemami informatycznymi służącymi do przetwarzania danych osobowych.

Obecnie, w nowym systemie prawnym dotyczącym przetwarzania danych osobowych, nie wymienia się dokumentów jakie administrator powinien posiadać, aby wykazać zgodność realizowanych czynności przetwarzania, poza elementami wymienionymi w rozdziale 1. Z treści art. 24 ust 1 RODO wynika jednak, że administrator danych ma być w stanie wykazać całościowo zgodność przetwarzania danych. W praktyce oznacza to, że administrator ma obowiązek wykazać, że:

  1. stosuje się do ogólnych zasad przetwarzania określonych w art. 5 RODO,
  2. zapewnia, aby dane przetwarzane były zgodnie z prawem – art. 6 – 11 RODO,
  3. zapewnia, aby przestrzegane były prawa osób, których dane są przetwarzane – art. 12-23 RODO
  4. zapewnia wypełnianie ogólnych obowiązków w zakresie przetwarzania danych ciążących na administratorze i podmiocie przetwarzającym – art. 24 – 31 RODO,
  5. zapewnia bezpieczeństwo przetwarzania danych uwzględniając charakter zakres, kontekst i cele przetwarzania danych – art. 32- 36 RODO,
  6. zapewnia kontrolę nad przetwarzaniem danych w postaci monitorowanie przestrzegania przepisów i przyjętych procedur przetwarzania przez Inspektora Ochrony Danych lub podmioty certyfikujące, czy monitorujące przestrzeganie przyjętych kodeksów postepowania – art. 27- 43,
  7. stosuje się do wymagań w zakresie przekazywania danych do państw trzecich i instytucji międzynarodowych – art. 44 – 49 RODO.

Należy jednak zaznaczyć, że zgodnie z art. 24 oraz art. 32 RODO przy wykonywaniu wyżej wymienionych obowiązków w zakresie zapewniania zgodności należy uwzględniać stan wiedzy technicznej, koszty, charakter, zakres, kontekst, cele przetwarzania a także ryzyka na jakie są narażone przetwarzane dane.

  1. Czy dotychczas stosowana dokumentacja przetwarzania może być wykorzystana?

Obecnie prowadzona dokumentacja, na którą składają się polityka bezpieczeństwa i instrukcja zarządzania systemami informatycznymi służącymi do przetwarzania danych osobowych, z powodzeniem może być wykorzystana w celu stworzenia dokumentacji, której celem będzie wykazanie zgodności realizowanych procesów przetwarzania z wymaganiami RODO. Obowiązek wykazania przestrzegania stosowania przepisów RODO wynikający z art. 24 RODO nie określa bowiem w jaki sposób, poprzez jakie dokumenty, czy inne instrumenty zarządzania powinien być zrealizowany. Przepis art. 24 RODO stanowi jedynie, że administrator ma wykazać, że wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z RODO. Opracowana w powyższy sposób dokumentacja, powinna zatem opisywać zastosowane w powyższym celu procedury i środki techniczne.

Jeśli zatem prowadzona wg. dotychczas obowiązujących wymagań dokumentacja zawierała wymagane elementy, takie jak inwentaryzacja zasobów informacyjnych, opis przepływy danych między systemami czy specyfikacje środków organizacyjnych i technicznych zastosowanych do ochrony przetwarzanych danych, czego wymagała polityka bezpieczeństwa to w pełni można je przenieść do nowej dokumentacji.

Nie ma również przeszkód, aby do problemu nowej dokumentacji, która będzie spełniała nowe wymagania, o których mowa wyżej podejść w sposób odwrotny, t.j uzupełnić dotychczas stosowaną dokumentacje o nowe elementy wymienione w rozdziale 1 takie jak:

  1. rejestr czynności przetwarzania i zakres rejestru kategorii czynności przetwarzania, o których mowa w art. 30 RODO;
  2. procedury dotyczące zgłaszanie naruszeń ochrony danych do organu nadzorczego (UODO) – art. 33 ust 3 RODO;
  3. procedury dotyczące prowadzenia wewnętrznego rejestru naruszeń ochrony danych, o którym mowa w art. 33 ust 5 RODO;
  4. raporty dokumentujące wyniki przeprowadzonych ocen skutków dla ochrony danych – art. 35 ust. 7.
  • jeśli zgodnie z przepisami RODO są wymagane (dotyczy punktu 4).

Należy dodatkowo pamiętać, że dokumentując przyjęte procedury i wymagania dotyczące przetwarzania danych osobowych, zgodnie z art. 32 ust 1 RODO, powinniśmy mieć na uwadze, aby przyjęte rozwiązania były adekwatne do obecnego stanu wiedzy technicznej. Dotyczy to nie tylko wiedzy technicznej w zakresie dostępnych środków bezpieczeństwa, ale również wiedzy w zakresie systemów zarządzania bezpieczeństwem, do którego należą takie elementy jak standardy w zakresie zarzadzania, dokumentowania zmian, konfiguracji i innych elementów, które powinny być zawarte w dokumentacji przetwarzania.

Należy przy tym pamiętać również o innych obowiązujących wymaganiach prawnych nadal obowiązujących takich jak wymagania określone w takich przepisach jak:

  • ustawa z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne (tekst jednolity Dz. U. z 2014 r. poz. 1114) oraz wydane do niej
  • rozporządzenie Rady Ministrów z dnia 12 kwietnia 2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (tekst jednolity Dz. U. z 2016 r. poz. 113), nazywanym w skrócie Rozporządzeniem KRI.

W wyżej wymienionych dokumentach, w kontekście dokumentacji przetwarzania warto zwrócić uwagę w szczególności na § 20ust. 1 KRI, który stanowi, że:

„Podmiot realizujący zadania publiczne opracowuje i ustanawia, wdraża i eksploatuje, monitoruje i przegląda oraz utrzymuje i doskonali system zarządzania bezpieczeństwem informacji zapewniający poufność, dostępność i integralność informacji z uwzględnieniem takich atrybutów, jak autentyczność, rozliczalność, niezaprzeczalność i niezawodność”.

W odniesieniu natomiast do działań jakie chcemy wykazać w kontekście wykazania dbałości o bezpieczeństwo przetwarzanych danych, warto skorzystać z zaleceń wymienionych w § 20 ust 2 rozporządzenia KRI odnoszących się do zarządzania bezpieczeństwem, które stanowi, że powinno to być zapewniane poprzez:

  1. zapewnienie aktualizacji regulacji wewnętrznych w zakresie dotyczącym zmieniającego się otoczenia;
  2. utrzymywanie aktualności inwentaryzacji sprzętu i oprogramowania służącego do przetwarzania informacji obejmującej ich rodzaj i konfigurację;
  3. przeprowadzanie okresowych analiz ryzyka utraty integralności, dostępności lub poufności informacji oraz podejmowania działań minimalizujących to ryzyko, stosownie do wyników przeprowadzonej analizy;
  4. podejmowanie działań zapewniających, że osoby zaangażowane w proces przetwarzania informacji posiadają stosowne uprawnienia i uczestniczą w tym procesie w stopniu adekwatnym do realizowanych przez nie zadań oraz obowiązków mających na celu zapewnienie bezpieczeństwa informacji;
  5. bezzwłoczna zmiana uprawnień, w przypadku zmiany zadań osób, o których mowa w pkt 4;
  6. zapewnienie szkolenia osób zaangażowanych w proces przetwarzania informacji ze szczególnym uwzględnieniem takich zagadnień, jak:
    1. zagrożenia bezpieczeństwa informacji,
    2. skutki naruszenia zasad bezpieczeństwa informacji, w tym odpowiedzialność prawna,
    3. stosowanie środków zapewniających bezpieczeństwo informacji, w tym urządzenia i oprogramowanie minimalizujące ryzyko błędów ludzkich;
  7. zapewnienie ochrony przetwarzanych informacji przed ich kradzieżą, nieuprawnionym dostępem, uszkodzeniami lub zakłóceniami, przez:
    1. monitorowanie dostępu do informacji,
    2. czynności zmierzające do wykrycia nieautoryzowanych działań związanych z przetwarzaniem informacji,
    3. zapewnienie środków uniemożliwiających nieautoryzowany dostęp na poziomie systemów operacyjnych, usług sieciowych i aplikacji;
  8. ustanowienie podstawowych zasad gwarantujących bezpieczną pracę przy przetwarzaniu mobilnym i pracy na odległość;
  9. zabezpieczenie informacji w sposób uniemożliwiający nieuprawnionemu jej ujawnienie, modyfikacje, usunięcie lub zniszczenie;
  10. zawieranie w umowach serwisowych podpisanych ze stronami trzecimi zapisów gwarantujących odpowiedni poziom bezpieczeństwa informacji;
  11. ustalenie zasad postępowania z informacjami, zapewniających minimalizację wystąpienia ryzyka kradzieży informacji i środków przetwarzania informacji, w tym urządzeń mobilnych;
  12. zapewnienie odpowiedniego poziomu bezpieczeństwa w systemach teleinformatycznych, polegającego w szczególności na:
    1. dbałości o aktualizację oprogramowania,
    2. minimalizowaniu ryzyka utraty informacji w wyniku awarii,
    3. ochronie przed błędami, utratą, nieuprawnioną modyfikacją,
    4. stosowaniu mechanizmów kryptograficznych w sposób adekwatny do zagrożeń lub wymogów przepisu prawa,
    5. zapewnieniu bezpieczeństwa plików systemowych,
    6. redukcji ryzyk wynikających z wykorzystania opublikowanych podatności technicznych systemów teleinformatycznych,
    7. niezwłocznym podejmowaniu działań po dostrzeżeniu nieujawnionych podatności systemów teleinformatycznych na możliwość naruszenia bezpieczeństwa,
    8. kontroli zgodności systemów teleinformatycznych z odpowiednimi normami i politykami bezpieczeństwa;
  13. bezzwłoczne zgłaszanie incydentów naruszenia bezpieczeństwa informacji w określony i z góry ustalony sposób, umożliwiający szybkie podjęcie działań korygujących;
  14. zapewnienie okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji, nie rzadziej niż raz na rok.
  1. Czy dokumentacja przetwarzania zgodnie z RODO powinna zawierać Instrukcje zarządzania systemami informatycznymi

RODO nie określa wprost, jak należy udokumentować organizację przetwarzania i zarządzanie bezpieczeństwem przetwarzanych danych, w tym instrukcji zarządzania systemami informatycznymi. Wymaga jednak, aby zastosowane środki bezpie­czeństwa i wszystkie podejmowane w tym zakresie działania można było wykazać. Jak stanowi art. 24 RODO, wykazując zgodność przetwarzania z obowiązującymi wymaganiami należy uwzględnić:

  1. charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane.
  2. Jeżeli jest to proporcjonalne w stosunku do czynności przetwarzania, środki, o których mowa w ust. 1, obejmują wdrożenie przez administratora odpowiednich polityk ochrony danych.
  3. Stosowanie zatwierdzonych kodeksów postępowania, o których mowa w art. 40, lub zatwierdzonego mechanizmu certyfikacji, o którym mowa w art. 42, może być wykorzystane jako element dla stwierdzenia przestrzegania przez administratora ciążących na nim obowiązków.

Ponadto obowiązek prowadzenia dokumentacji przetwarzania danych wynika pośrednio również z art. 32 RODO dotyczącego bezpieczeństwa przetwarzania, który stanowi, że: „Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku (…).”

Biorąc zaś pod uwagę fakt, że jednym z najważniejszych, powszechnie akceptowanych dokumentów prezentujących aktualny stan wiedzy technicznej w zakresie stosowania środków bezpieczeństwa i zarządzania bezpieczeństwem są m.in. normy ISO/IEC z serii 27000, w tym: norma PN-EN ISO/IEC 27001:2017 Technologia informacyjna - Techniki zabezpieczeń, oraz norma PN-EN ISO/IEC 27002:2017 Technika informatyczna - Technika bezpieczeństwa - Praktyczne zasady zabezpieczania informacji, warto zaznaczyć, że wyraźnie podkreśla się w nich fakt, że polityka bezpieczeństwa informacji powinna być: dostępna w formie udokumentowanej informacji, ogłoszona wewnątrz organizacji oraz dostępna dla zainteresowanych stron, jeśli jest to właściwe.

Jeśli chodzi o zawartość dokumentacji przetwarzania, to należy mieć na uwadze zawarte m.in. w art. 24 i 32 RODO wymaganie wskazujące, że opracowana polityka bezpieczeństwa powinna uwzględniać zakres, kontekst i cele przetwarzania oraz ryzyka naruszenia praw i wolności, w tym prawdopodobieństwo ich wystąpienia. Odwołując się w powyższym zakresie do aktualnego stanu wiedzy, można się posłużyć z kolei normą PN-EN ISO/IEC 27002:2017, która zaleca w tym zakresie uwzględnić takie elementy, jak:

  • zarządzanie aktywami (przetwarzanymi zbiorami danych),
  • kontrole dostępu (rejestrowanie i wyrejestrowywanie użytkowników, zarządzanie hasłami, użycie uprzywilejowanych programów narzędziowych),
  • środki ochrony kryptograficznej (polityka stosowania zabezpieczeń, zarządzanie kluczami),
  • bezpieczeństwo fizyczne i środowiskowe oraz bezpieczeństwo eksploatacji (zarządzanie zmianami, zarządzanie pojemnością, zapewnienie ciągłości działania, rejestrowanie zdarzeń i monitorowanie),
  • bezpieczeństwo komunikacji (zabezpieczenie, rozdzielenie sieci),
  • pozyskiwanie, rozwój i utrzymywanie systemów,
  • relacje z dostawcami (umowy, w tym umowy powierzenia przetwarzania),
  • zarządzanie incydentami związanymi z bezpieczeństwem informacji,
  • zarządzanie ciągłością działania,
  • zgodność z wymaganiami prawnymi i umownymi.

Część z wymienionych wyżej elementów zgodnie z obowiązującymi dotychczas wymaganiami powinna być zawarta w prowadzonej dotychczas instrukcji zarządzania systemami informatycznymi. Tak więc elementy te również można wykorzystać dla wykazania w nowej dokumentacji zgodności, o której mowa art. 24 RODO.

  1. O jakie elementy należy uzupełnić dotychczas prowadzoną dokumentacje przetwarzania aby spełniała wymagania RODO?

Przygotowując dokument, którego celem ma być wykazanie zgodności przetwarzania danych z wymaganiami określonymi w RODO należy podejść elastycznie wykorzystując dotychczas prowadzona dokumentację. Oznacza to, że należy zweryfikować dotychczasowe elementy występujące nie tylko w wymaganej dokumentacji na którą składała się polityka bezpieczeństwa i instrukcja zarządzania systemami informatycznymi, ale równie takie elementy jak ewidencję prowadzonych upoważnień do przetwarzania danych, czy uprawnień do poszczególnych funkcji użytkowanych systemów informatycznych.

Reasumując, nową, zgodną z RODO dokumentację przetwarzania danych osobowych, która będzie jednocześnie instrumentem wykazującym zgodność wykonywanych czynności przetwarzania z przepisami prawa, występujące w dotychczasowej dokumentacji elementy należy uzupełnić dodatkowo o takie elementy jak:

  1. rejestr czynności przetwarzania i zakres rejestru kategorii czynności przetwarzania, o których mowa w art. 30 RODO;
  2. wytyczne dotyczące klasyfikacji naruszeń i procedurę zgłaszanie naruszenie ochrony danych do organu nadzorczego (UODO) – art. 33 ust 3 RODO;
  3. procedurę na wypadek wystąpienia naruszeń mogących powodować wysokie ryzyko naruszenia praw i wolności osób, w zakresie ich informowaniu o działaniach jakie powinni wykonać, aby ryzyko to ograniczyć – art. 34 RODO
  4. procedurę prowadzenia wewnętrznej dokumentacji stanowiącej rejestr naruszeń ochrony danych, o którym mowa w art. 33 ust 5 RODO;
  5. raport z przeprowadzonej, ogólnej analizy ryzyka;
  6. raport z ocen skutków dla ochrony danych – art. 35 ust. 7. – jeśli dotyczy;
  7. procedury związane z pseudonimizacją i szyfrowaniem – jeśli dotyczy;
  8. plan ciągłości działania – art. 32 ust 1 pkt b RODO;
  9. procedury odtwarzania systemu po awarii, oraz ich testowania – art. 32 ust 1 pkt c i d RODO.

Wymieniony wyżej zakres dokumentacji przetwarzania danych zgodnie z podejściem opartym na analizie ryzyka można w istotny sposób ograniczyć w przypadkach, gdzie brak jest niektórych ryzyk z uwagi na zastosowane tam rozwiązania.

Źródło: Urząd Ochrony Danych Osobowych

Przygotuj się do stosowania nowych przepisów!
Przygotuj się do stosowania nowych przepisów!

Poradnik prezentuje praktyczne wskazówki, w jaki sposób dostosować się do zmian w podatkach i wynagrodzeniach wprowadzanych nowelizacją Polskiego Ładu.

Tyko teraz książka + ebook w PREZENCIE
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Pokaż:

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Sektor publiczny
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail
    Czy można przesunąć pracownika z urzędu gminy do ośrodka pomocy społecznej
    Burmistrz postanowił, że miejski ośrodek pomocy społecznej będzie zajmował się przyznawaniem świadczenia pieniężnego z tytułu zakwaterowania i wyżywienia obywatela Ukrainy. Jakie są sposoby przesunięcia pracowników z urzędu gminy do ośrodka pomocy społecznej?
    1 lipca 2022 r. Nowa lista leków refundowanych
    Od 1 lipca 2022 r. obowiązuje nowy wykaz leków refundowanych, do którego dodano 54 produkty bądź nowe wskazania.
    Centralizacja rozliczeń VAT w jednostkach samorządu terytorialnego (JST) - wyjaśnienia Ministerstwa Finansów
    Ministerstwo Finansów udzieliło 24 czerwca 2022 r. wyjaśnień odnośnie centralizacji rozliczeń VAT w jednostkach samorządu terytorialnego.
    6600 zł brutto, to netto 4829,58 zł, składka ZUS 904,86 zł od 1 lipca 2022 r. [kalkulator wynagrodzeń brutto netto Infor.pl]
    W 2021 r. dla pensji 6600 zł brutto wynagrodzenie na rękę było 4741,58 zł netto.
    Komunikat MRiPS: przepisy nie nakazują skrócenia pracy w czasie upału. Pracownik ma prawo do napojów pod rygorem grzywny
    Komunikat Ministerstwa Rodziny i Polityki Społecznej: Wysokie temperatury mają wpływ nie tylko na wydajność pracy, ale i na bezpieczeństwo pracownika. Skrócenie czasu pracy jest jednak decyzją, która zależy w praktyce od dobrej woli pracodawcy. Prawo nakazuje mu dostarczenia napojów. Nierespektowanie przez pracodawcę tego obowiązku stanowi wykroczenie zagrożone karą grzywny od 1 do 30 tys. złotych.
    5500 zł brutto, to netto 4078,81 zł, zaliczka 240 zł od 1 lipca 2022 r. [kalkulator wynagrodzeń brutto netto Infor.pl]
    5500 zł brutto, to netto 4078,81 zł, zaliczka 240 zł od 1 lipca 2022 r. [kalkulator wynagrodzeń brutto netto Infor.pl]
    Klasa IV i V podstawówki - lista przedmiotów i liczba godzin w roku szkolnym 2022/2023
    Przedmioty w klasie 5 podstawówki w roku szkolnym 2022/2023. Przedmioty w klasie 4 podstawówki w roku szkolnym 2022/2023, liczba godzin.
    Czy praca zdalna jest na wniosek pracownika? Czy pracodawca może nakazać pracę zdalną?
    Kodeks pracy wprowadzi możliwość pracy zdalnej i hybrydowej – zapowiedziała minister rodziny i polityki społecznej Marlena Maląg
    Podwyżka zaliczki na PIT dla umowy zlecenia od 1 lipca 2022 r. Przykłady MF i DGP obliczeń od 3000 zł do 8000 zł
    MF: Od zlecenia 3200 zł brutto miesięcznie zaliczka na PIT wzrośnie o 103 zł do 265 zł. Niekorzystna zmiana od 1 lipca 2022 r. Przed tą datą zaliczka na PIT wynosiła 162 zł.
    300 mln zł dla artystów z opłaty od komputerów, tabletów, smartfonów, dysków i pendrivów
    Projekt ustawy o artystach zawodowych przewiduje zasilenie kwotą 300 mln zł nowego Funduszu Wsparcia Artystów Zawodowych. Pieniądze będą pochodziły z opłaty reprograficznej płaconej przez importerów i sprzedawców elektroniki (komputery, tablety, smartfony, dyski twarde i pendrivy).
    300 mln zł dla Funduszu Wsparcia Artystów Zawodowych. Opłata od smartfonów i laptopów w 2023 r.
    300 mln zł. To planowane wpłaty z opłaty reprograficznej na rzecz nowego Funduszu Wsparcia Artystów Zawodowych (FWAZ). Jeżeli nie będzie tych pieniędzy fundusz dla artystów otrzyma z budżetu dotację celową 100 mln zł rocznie. Podstawą dla płatności tych kwot jest ustawa o artystach zawodowych. 27 czerwca 2022 r. rząd przedstawił jej najnowszy projekt w wersji, która ma zostać skierowana do Sejmu i tam uchwalona.
    Świadczenie 40 zł za dzień dłużej niż 120 dni za pomoc Ukrainkom w ciąży, osobom w wieku 60/65 lat i matkom trójki dzieci
    Gminy otrzymały prawo do wydłużenia ponad 120 dni okresu wypłaty świadczenia 40 zł za dzień zakwaterowania i wyżywiania uchodźców z Ukrainy.
    Czy umowy zawierane na realizację zadań w programie rozwiązywania problemów alkoholowych podlegają Prawu zamówień publicznych?
    Pytanie nr 1. Czy umowy zawierane na realizację zadań zapisanych w gminnym programie rozwiązywania problemów alkoholowych oraz przeciwdziałania narkomanii podlegają Prawu zamówień publicznych? Pytanie nr 2. Czy prawidłowym jest zawieranie umów zlecenia na realizację usług konsultanta bez określania okresu świadczenia usługi?
    Połowa nauczycieli z Warszawy myśli o odejściu ze szkoły. Nauczyciel woli prowadzić zakład pogrzebowy niż uczyć za 3500 zł
    Blisko połowa kadry zatrudnionej w publicznych szkołach myśli o odejściu z zawodu – pokazują badania realizowane m.in. przez Urząd Miasta st. Warszawy. Według ratusza zbliżamy się do dramatycznego punktu, kiedy po prostu nie będzie komu uczyć dzieci. Tym bardziej że spośród 31 tys. stołecznych nauczycieli ponad 5 tys. jest w wieku emerytalnym lub przedemerytalnym. Wiadomo też, że wakatów w tym roku jest więcej niż w latach 2021 i 2020, a z podobnym problemem borykają się szkoły w całym kraju.
    "DGP": Od 1 lipca 2022 r. błąd w przepisach o składce zdrowotnej i liczeniu zaliczek od pensji [nieudana korekta Polskiego Ładu?]
    DGP: Przepisy korygujące Polski Ład były tworzone w pośpiechu i rząd zapomniał zmienić zasady wyliczania składki zdrowotnej. Nie ma wątpliwości, że w po 1 lipca 2022 r. pracodawcy dalej muszą wyliczać wysokość zaliczki na PIT dwukrotnie: 1) według zasad z 2022 r. i 2) zasad z 2021 r. W jakim celu? Dla ewentualnego obniżenia składki zdrowotnej do wysokości zaliczki z 2021 r.
    IMGW: Najnowsza prognoza pogody na wakacje 2022 r. W lipcu upały powyżej 30 stopni. W sierpniu ciepło i burze
    Z eksperymentalnej prognozy długoterminowej wynika, że w lipcu w Polsce temperatury będą powyżej normy, to znaczy, że będzie naprawdę upalnie.
    5000 zł brutto, to netto 3613.19 zł od 1 lipca 2022 r. [kalkulator wynagrodzeń brutto netto]
    5000 zł brutto, to netto 3613.19 zł od 1 lipca 2022 r. [kalkulator wynagrodzeń brutto netto]
    4600 zł brutto i netto 3270,83 zł dla pracownika chorującego przez część miesiąca od 1 lipca 2022 r. [42 przykłady]
    Przeliczenie wynagrodzenia brutto do netto od 1 lipca 2022 r., gdy pracowniki część miesiąca był chory - to przykład nr 38 z poradnika Wydawnictwa Infor o przeliczaniu wynagrodzeń z brutto na netto od 1 lipca 2022 r. Pozostałe przykłady w poradniku.
    15 000 zł brutto dla programisty, to 10555,58 zł albo 9167,58 zł netto [42 przykłady od 1 lipca 2022 r.]
    Lista płac dla pracownika, który przekroczył I próg podatkowy - to przykład nr 40 z poradnika Wydawnictwa Infor o przeliczaniu wynagrodzeń z brutto na netto od 1 lipca 2022 r. Pozostałe przykłady w poradniku.
    Ochrona zabytków w gminach
    Zadania, które realizuje samorząd gminny w celu zaspokajania zbiorowych potrzeb wspólnoty lokalnej, obejmują między innymi ochronę i opiekę nad zabytkami. Oznacza to wiele obowiązków ustawowych, które gmina musi wypełniać.
    Okazjonalne kąpielisko za milczącą zgodą wójta
    Zmienia się procedura tworzenia miejsc okazjonalnie wykorzystywanych do kąpieli. Zgłoszenie wodnoprawne i zgłoszenie na utworzenie takiego miejsca będzie można załatwić w jednym urzędzie - gminy. Nowelizacja Prawa wodnego upraszcza także zasady i formę zgody na utworzenie takiego miejsca (może być milcząca). Ważne jest również skrócenie terminów opiniowania zgłoszenia przez inspekcje ochrony środowiska, sanepid, dyrektorów: parku narodowego, urzędu morskiego czy urzędu żeglugi śródlądowej.
    Pełnomocnictwo dla wójta do reprezentowania spółki to nie dokument urzędowy
    Pełnomocnictwo udzielone przez reprezentującego podmiot gospodarczy, nawet na rzecz osoby sprawującej funkcję publiczną, nie jest dokumentem urzędowym. Taki dokument jest wystawiony przez podmiot prywatny i dotyczy spraw, które nie są związane z działalnością organu publicznego oraz zarządzaniem mieniem komunalnym. Z tego powodu dokument taki nie stanowi również informacji publicznej i nie podlega udostępnieniu.
    Listy płac dla 3010 zł, 6000 zł i 11 000 zł brutto netto od 1 lipca 2022 r. [42 przykłady]
    W artykule jeden z 42 przykładów jak przeliczać wynagrodzenie z brutto na netto od 1 lipca 2022 r. z poradnika Wydawnictwa Infor. I sporządzić listy płac. Od 1 lipca 2022 r. pensja 3010 zł brutto, to 2363,56 zł netto, wynagrodzenie 6000 zł brutto, to na rękę 4420,43 zł a 11 000 zł brutto, to wypłata netto 7828.63 zł. Pozostałe 41 przykłady w poradniku.
    PIP po kontroli przestrzegania PPK może nałożyć mandat karny do 2000 zł [wykaz naruszeń prawa]
    Po nowelizacji ustawy o Państwowej Inspekcji Pracy, od 4 czerwca br., każdy podmiot zatrudniający w rozumieniu ustawy o PPK – nie tylko pracodawca, ale też np. zleceniodawca - może być kontrolowany przez PIP w zakresie obowiązków wynikających z ustawy o PPK.
    4900 zł brutto, to netto 3670,67 zł od 1 lipca 2022 r. [kalkulator wynagrodzeń brutto netto]
    4900 zł brutto, to netto 3670,67 zł od 1 lipca 2022 r. [kalkulator wynagrodzeń brutto netto]