<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>RODO &#8211; Aegis Security Sp. z o.o.</title>
	<atom:link href="https://aegissecurity.pl/aktualnosci/rodo/feed/" rel="self" type="application/rss+xml" />
	<link>https://aegissecurity.pl</link>
	<description></description>
	<lastBuildDate>Mon, 30 Jan 2023 15:21:44 +0000</lastBuildDate>
	<language>pl-PL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://aegissecurity.pl/wp-content/uploads/2022/12/cropped-Favicon-revers-250x250.png</url>
	<title>RODO &#8211; Aegis Security Sp. z o.o.</title>
	<link>https://aegissecurity.pl</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Podstawy Prawne Przetwarzania Danych Osobowych cz. II – Czym jest przetwarzanie danych osobowych?</title>
		<link>https://aegissecurity.pl/ochrona-danych-osobowych/2022/podstawy-prawne-przetwarzania-danych-osobowych-cz-ii-czym-jest-przetwarzanie-danych-osobowych/</link>
					<comments>https://aegissecurity.pl/ochrona-danych-osobowych/2022/podstawy-prawne-przetwarzania-danych-osobowych-cz-ii-czym-jest-przetwarzanie-danych-osobowych/#respond</comments>
		
		<dc:creator><![CDATA[Maciej Malczewski]]></dc:creator>
		<pubDate>Fri, 29 Jul 2022 08:26:44 +0000</pubDate>
				<category><![CDATA[Ochrona danych osobowych]]></category>
		<category><![CDATA[RODO]]></category>
		<guid isPermaLink="false">https://aegissecurity.pl/?p=1728</guid>

					<description><![CDATA[Zgodnie z definicją umieszczoną w art. 4 pkt 2 RODO, przetwarzanie oznacza: „operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie,  ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie”.]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="1728" class="elementor elementor-1728">
									<section class="elementor-section elementor-top-section elementor-element elementor-element-1a9ba36f elementor-section-boxed elementor-section-height-default elementor-section-height-default" data-id="1a9ba36f" data-element_type="section">
						<div class="elementor-container elementor-column-gap-default">
					<div class="elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-5657c1bf" data-id="5657c1bf" data-element_type="column">
			<div class="elementor-widget-wrap elementor-element-populated">
								<div class="elementor-element elementor-element-621b8e41 elementor-widget elementor-widget-text-editor" data-id="621b8e41" data-element_type="widget" data-settings="{&quot;ekit_we_effect_on&quot;:&quot;none&quot;}" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
			<style>/*! elementor - v3.10.1 - 17-01-2023 */
.elementor-widget-text-editor.elementor-drop-cap-view-stacked .elementor-drop-cap{background-color:#818a91;color:#fff}.elementor-widget-text-editor.elementor-drop-cap-view-framed .elementor-drop-cap{color:#818a91;border:3px solid;background-color:transparent}.elementor-widget-text-editor:not(.elementor-drop-cap-view-default) .elementor-drop-cap{margin-top:8px}.elementor-widget-text-editor:not(.elementor-drop-cap-view-default) .elementor-drop-cap-letter{width:1em;height:1em}.elementor-widget-text-editor .elementor-drop-cap{float:left;text-align:center;line-height:1;font-size:50px}.elementor-widget-text-editor .elementor-drop-cap-letter{display:inline-block}</style>				<!-- wp:paragraph -->
<p>Zgodnie z definicją umieszczoną w art. 4 pkt 2 RODO, przetwarzanie oznacza: „operację lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, taką jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie,  ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie”.</p>
<!-- /wp:paragraph --><!-- wp:spacer {"height":"18px"} --><!-- /wp:spacer --><!-- wp:image {"id":1729,"width":718,"height":1080,"sizeSlug":"large","linkDestination":"none"} --><!-- /wp:image --><!-- wp:spacer {"height":"18px"} --><!-- /wp:spacer --><!-- wp:paragraph -->
<p>Rozporządzenie wymienia więc szereg rozmaitych działań, które, w związku z wszelkiego rodzaju danymi osobowymi, mogą być uznane za procesy przetwarzania danych osobowych. Mogą, bo w  rzeczywistości każdą czynność należy oceniać indywidualnie, na podstawie konkretnego przypadku i w oparciu o to zaliczać ją do operacji przetwarzania. Warto jednak zwrócić uwagę, że zakres tak sformułowanego pojęcia jest bardzo szeroki, obejmuje on bowiem różnorodne czynności od momentu pozyskania danych aż do chwili ich usunięcia. Co ciekawe w skład tak rozumianej operacji przetwarzania wchodzi również samo przechowywanie danych osobowych, co oznacza, że administrator nie musi wykonywać żadnych faktycznych działań na danych, a jedynie posiadać je w swoim systemie informatycznym lub bazie danych, aby podlegać przepisom rozporządzenia.</p>
<!-- /wp:paragraph --><!-- wp:paragraph -->
<p>W praktyce, przy prowadzeniu codziennej działalności gospodarczej, warto kierować się domniemaniem, zgodnie z którym w sytuacji spornej, przy wystąpieniu jakichkolwiek wątpliwości, konkretna czynność powinna zostać uznana za operację przetwarzania danych osobowych. W niektórych przypadkach bowiem ta prosta zasada może uchronić przedsiębiorcę przed stresem związanym koniecznością dokonania kwalifikacji danej czynności, a także przed potencjalnymi negatywnymi skutkami niewywiązywania się z RODO.</p>
<!-- /wp:paragraph --><!-- wp:paragraph -->
<p>Definicja zaproponowana przez autorów zwraca też uwagę na sposób w jaki dane osobowe mogą być przetwarzane wymieniając metody zautomatyzowane lub niezautomatyzowane. Rozróżnienie to wydaje się jednak bezużyteczne, bo choć wyraźnie podzielono omawiane czynności na dwie kategorie, to obie z nich i tak zaliczone zostały do zakresu operacji przetwarzania, a więc nie ma znaczenia, z którą z nich mamy do czynienia, bo w praktyce <strong>wszystkie</strong> czynności będą spełniały wymogi tak sformułowanego pojęcia. Dla formalności trzeba jednak wskazać, że większość autorów uznaje, że przetwarzanie zautomatyzowane (tu bez znaczenia czy mówimy o zautomatyzowaniu całkowitym czy częściowym) oznacza przetwarzanie przy użyciu komputerów i z wykorzystaniem technologii komputerowych, a niezautomatyzowane to przetwarzanie wykonywane przez człowieka, ręcznie, pozbawione jakichkolwiek wątków technologicznych.</p>
<!-- /wp:paragraph --><!-- wp:paragraph -->
<p>Aby lepiej zrozumieć czym są omawiane operacje przetwarzania, warto prześledzić konkretne przykłady. Komisja Europejska wskazuje na, jej zdaniem, najczęściej występujące z nich. Są to:</p>
<!-- /wp:paragraph --><!-- wp:paragraph -->
<p>&#8211; zarządzanie personelem i administracja kadrowo-płacowa;<br />&#8211; dostęp/wgląd do bazy kontaktów zawierających dane osobowe;<br />&#8211; przesyłanie promocyjnych wiadomości e-mail;<br />&#8211; niszczenie dokumentów zawierających dane osobowe;<br />&#8211; publikowanie/umieszczanie fotografii osoby fizycznej na stronie internetowej;<br />&#8211; przechowywanie adresów IP lub MAC;<br />&#8211; zapis obrazu wideo (CCTV).</p>
<!-- /wp:paragraph --><!-- wp:paragraph -->
<p>Jak widać więc w skład czynności przetwarzania wchodzić mogą rozmaite działania, których nie sposób wyliczyć w obrębie jednego artykułu. Zagadnienie to nie jest jednak tak skomplikowane jak mogłoby się wydawać na pierwszy rzut oka i, pomimo naprawdę obszernego zakresu pojęcia „przetwarzania”, bez większego wysiłku można opanować najważniejsze kwestie z nim związane i wywiązać się z zadań, które stawia przed przedsiębiorcami RODO. Trzeba jednak pamiętać, aby przetwarzanie pozostawało w zgodzie z zasadami ustanowionymi w rozporządzeniu. Nimi jednak zajmiemy się w części trzeciej.</p>
<!-- /wp:paragraph -->						</div>
				</div>
					</div>
		</div>
							</div>
		</section>
							</div>
		]]></content:encoded>
					
					<wfw:commentRss>https://aegissecurity.pl/ochrona-danych-osobowych/2022/podstawy-prawne-przetwarzania-danych-osobowych-cz-ii-czym-jest-przetwarzanie-danych-osobowych/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Czy warto powoływać Inspektora Ochrony Danych w hotelu?</title>
		<link>https://aegissecurity.pl/rodo/2022/czy-warto-powolywac-inspektora-ochrony-danych-w-hotelu/</link>
		
		<dc:creator><![CDATA[Maciej Malczewski]]></dc:creator>
		<pubDate>Fri, 10 Jun 2022 07:23:48 +0000</pubDate>
				<category><![CDATA[RODO]]></category>
		<guid isPermaLink="false">https://aegissecurity.pl/?p=1704</guid>

					<description><![CDATA[Wejście w życie Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) wymusiło na przedsiębiorcach zweryfikowanie prowadzonej przez siebie działalności i dostosowanie wykonywanych operacji przetwarzania do nowych wymogów. Jedną z branż, które, ze względu na swój charakter i korzystanie z różnych źródeł pozyskiwania danych (takich jak rezerwacje OTA – Online Travel Agencies, systemy PMS – Property Management Systems, czy narzędzia typu Channel Managers), w sposób szczególny objęte zostały zakresem Rozporządzenia są usługi hotelarskie.]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Wejście w życie Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) wymusiło na przedsiębiorcach zweryfikowanie prowadzonej przez siebie działalności i dostosowanie wykonywanych operacji przetwarzania do nowych wymogów. Jedną z branż, które, ze względu na swój charakter i korzystanie z różnych źródeł pozyskiwania danych (takich jak rezerwacje OTA – Online Travel Agencies, systemy PMS – Property Management Systems, czy narzędzia typu Channel Managers), w sposób szczególny objęte zostały zakresem Rozporządzenia są usługi hotelarskie.</p>



<div style="height:18px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph">Hotele, w związku z prowadzoną przez siebie działalnością, przetwarzają ogromne ilości danych osobowych. Na gruncie wspomnianego RODO dane osobowe to, w najprostszym ujęciu, wszelkie dane dotyczące możliwej do zidentyfikowania osoby. Tożsamość tak wskazanej osoby można wobec tego ustalić między innymi na podstawie jej imienia i nazwiska, numeru telefonu, adresu e-mail, adresu IP, czy numeru rezerwacji. W praktyce hotele najczęściej zbierają dane prosząc o dokumenty tożsamości, adresy zamieszkania informacje bankowe oraz finansowe.</p>



<p class="wp-block-paragraph">Mając na uwadze korzystanie przez nie z wielu punktów płatności, systemów rezerwacji online czy poczty elektronicznej, a także przechowywanie dokumentów zawierających dane kart płatniczych, paszportów lub dowodów osobistych, hotele muszą poświęcić szczególną uwagę zagwarantowaniu bezpieczeństwa przetwarzania danych i zapewnieniu zgodności procedur z wymogami RODO.</p>



<p class="wp-block-paragraph">W branży hotelarskiej dane osobowe są gromadzone i wymieniane pomiędzy stronami internetowymi, menadżerami kanałów i zewnętrznymi systemami rezerwacji. Wynika z tego, że hotele mogą występować w procesie przetwarzania danych zarówno jako administratorzy (w szczególności przy dokonywaniu rezerwacji bezpośrednich), jak i w charakterze podmiotów przetwarzających.</p>



<p class="wp-block-paragraph">Przedsiębiorcy powinny więc przede wszystkim zrozumieć jakie dane osobowe są w ich posiadaniu, skąd pochodzą, komu są udostępniane i jak zapewnić ich skuteczną ochronę. W tym celu warto rozważyć przeprowadzenie audytu, polegającego na analizie procesów wewnętrznych, umów z dostawcami, istniejących baz danych oraz sposobów przepływu danych pomiędzy systemami.</p>



<p class="wp-block-paragraph">W praktyce, najłatwiej będzie go wykonać z pomocą Inspektora Ochrony Danych, który oprócz doradztwa przy wdrożeniu odpowiednich dokumentów, przeprowadzi szkolenie dla kierownictwa i pracowników z zakresu prawidłowego sposobu przetwarzania danych w spółce.&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p>



<p class="wp-block-paragraph">Ocena, czy powołanie Inspektora Ochrony Danych w danym przypadku jest niezbędne, dokonywana jest zawsze na podstawie konkretnych okoliczności. Należy rozważyć, czy wymagane jest formalne wyznaczenie IOD, a zależy to od ilości i wrażliwości informacji. Na poziomie sieci i dużych grup IOD jest prawie na pewno wymagany, ale w przypadku hoteli indywidualnych niezbędna jest bardziej szczegółowa analiza. Powołanie IOD jest jednak zalecane w każdym przypadku, nawet jeżeli prawo wprost tego nie wymaga.</p>



<p class="wp-block-paragraph">Ma to związek z obowiązkiem prowadzenia rozległej dokumentacji, która jest niezbędna, aby w razie potrzeby udowodnić przed organem nadzorczym odpowiednie wywiązywanie się z RODO. Stworzenie i aktualizacja wszelkich wymaganych dokumentów bez profesjonalnego wsparcia IOD może okazać się znacznie bardziej skomplikowane, powodując trudności w bieżącym działaniu spółki. Zatrudnienie IOD może więc być dla przedsiębiorcy istotnym odciążeniem przy prowadzeniu działalności.</p>



<p class="wp-block-paragraph">Należy też pamiętać, że ochronie podlegają nie tylko dane klientów, ale także dane pracowników, takie jak listy płac czy informacje kadrowe, co jeszcze bardziej komplikuje sprawę.</p>



<p class="wp-block-paragraph">Za naruszenie Rozporządzenia, w przypadku obu tych kategorii podmiotów, hotele są zagrożone karą pieniężną: <strong>niższą</strong> (w wysokości do 10 000 000 EUR, a w przypadku przedsiębiorstwa – w wysokości do 2% jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, przy czym zastosowanie ma kwota wyższa) lub <strong>wyższą</strong> (w wysokości do 20 000 000 EUR, a w przypadku przedsiębiorstwa – w wysokości do 4% jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, przy czym zastosowanie ma kwota wyższa).</p>



<p class="wp-block-paragraph">Brak powołania IOD czuwającego nad zgodnością przetwarzania z RODO może więc narazić spółkę na duże straty finansowe oraz na, często dużo bardziej bolesne, straty wizerunkowe. Tak było między innymi w przypadku rekordowej kary w wysokości 20&nbsp;450&nbsp;000 funtów nałożonej na międzynarodową sieć Marriott International Inc. przez brytyjski urząd regulacyjny za nieprzestrzeganie przepisów rozporządzenia (konkretnie art. 32 RODO) , czy sankcji w postaci obowiązku zapłaty 475 tysięcy funtów przez serwis Booking.com, zastosowanej przez holenderski organ nadzorczy w wyniku naruszeń ze strony podmioty kontrolowanego.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph">RODO kładzie przy tym szczególny nacisk na dodatkową ochronę „danych wrażliwych”. Obejmują one dane osobowe, które, w przypadku hoteli, ujawniają, bądź mogą ujawnić jedną z poniższych kwestii:<br>&#8211; przynależność do związków zawodowych, która może być ujawniona przez uczestnictwo w imprezach organizowanych na terenie hotelu;<br>&#8211; dane biometryczne służące do jednoznacznej identyfikacji osoby, takie jak odcisk palca przechowywany w celu otwarcia drzwi;<br>&#8211; stan zdrowia, który może zostać ujawniony w prośbach gości kierowanych do obsługi hotelowej;<br>&#8211; wrażliwe informacje na temat orientacji seksualnej, czy szeroko pojętej seksualności, które również mogą zostać ujawnione w niektórych prośbach gości;<br>&#8211; dużo rzadziej i ze znacznie mniejszym prawdopodobieństwem, w systemach hotelowych mogą pojawić się informacje na temat: danych genetycznych, pochodzenia rasowego lub etnicznego, poglądów politycznych, przekonań religijnych lub filozoficznych, ale wciąż należy brać je pod uwagę i, gdyby zostały ujawnione, traktować jako dane wrażliwe, a co za tym idzie, szczególnie chronione.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph">Inspektor oceni więc czy tego rodzaju dane wrażliwe występują w przedsiębiorstwie i czy istnieje ryzyko ich naruszenia. Mogą być one bowiem przetwarzane wyłącznie po spełnieniu warunków&nbsp; wymienionych wprost w art. 9 ust. 2 RODO, wśród których szczególną rolę odgrywa wyrażenie wyraźnej zgody przez osobę, której dane dotyczą. Jeżeli tego rodzaju dane są zbierane przypadkowo, należy je natychmiast usunąć, aby uniknąć konsekwencji z tym związanych.</p>



<p class="wp-block-paragraph">Zadaniem IOD jest też ostrzeganie Administratora przed działaniami, które mogłyby go narazić na straty innego rodzaju. Do takich działań należy, między innymi, niezgodne z prawem skanowanie paszportów i dowodów osobistych, &nbsp;niestety wciąż stanowi częstą praktykę w działalności branży hotelarskiej.</p>



<p class="wp-block-paragraph">Powołanie Inspektora Ochrony Danych, choć w świetle prawa nie zawsze obligatoryjne, będzie więc znaczącym ułatwieniem dla wszystkich przedsiębiorców świadczących usługi hotelarskie. Wyłonienie odpowiedniego kandydata na to stanowisko zagwarantuje zgodność procesów przetwarzania z normami ogólnego rozporządzenia o ochronie danych, a co za tym idzie zapewni bezpieczeństwo danych osobowych zarówno gości hotelu, jak i jego pracowników, pozwalając jednocześnie uniknąć wszelkich negatywnych następstw związanych z naruszeniami danych.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Najczęstsze wnioski z przeprowadzanych audytów procesów przetwarzania danych osobowych</title>
		<link>https://aegissecurity.pl/ochrona-danych-osobowych/2022/najczestsze-wnioski-z-przeprowadzanych-audytow-procesow-przetwarzania-danych-osobowych/</link>
		
		<dc:creator><![CDATA[Adam Warawko]]></dc:creator>
		<pubDate>Tue, 15 Mar 2022 08:04:05 +0000</pubDate>
				<category><![CDATA[Ochrona danych osobowych]]></category>
		<category><![CDATA[RODO]]></category>
		<guid isPermaLink="false">https://aegissecurity.pl/?p=1521</guid>

					<description><![CDATA[Chociaż przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) stosowane są od 25 maja 2018 roku i również od tej daty obowiązuje nowa ustawa o ochronie danych osobowych, to z przeprowadzanych audytów przetwarzania danych osobowych wynika, że wielu administratorów wciąż nie dostosowało swojej organizacji do obecnie obowiązującego prawa. Niniejszy artykuł prezentuje najczęstsze wnioski, które nasuwają się po przeprowadzonych audytach. ]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><em>Chociaż przepisy Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) stosowane są od 25 maja 2018 roku i również od tej daty obowiązuje nowa ustawa o ochronie danych osobowych, to z przeprowadzanych audytów przetwarzania danych osobowych wynika, że wielu administratorów wciąż nie dostosowało swojej organizacji do obecnie obowiązującego prawa. Niniejszy artykuł prezentuje najczęstsze wnioski, które nasuwają się po przeprowadzonych audytach.</em></p>



<div style="height:18px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>1) Dokumentacja ochrony danych oparta na przepisach ustawy o ochronie danych osobowych z 1997 roku</strong></p>



<p class="wp-block-paragraph">Wciąż zdarza się, że audytowana organizacja posada dokumentację stworzoną na gruncie poprzednio obowiązujących przepisów. Jest to sytuacja niedopuszczalna, ponieważ aktualnie administratorzy mają wiele nowych obowiązków, których uprzednio nie było.</p>



<div style="height:18px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>2) Brak lub niewłaściwie skontrowane umowy powierzenia przetwarzania danych</strong></p>



<p class="wp-block-paragraph">W sytuacji, gdy administrator zleca pewne czynności przetwarzania podmiotom zewnętrznym (np. usługi księgowe) przetwarzanie przez podmiot przetwarzający powinno się odbywać na podstawie umowy lub innego instrumentu prawnego, które podlegają prawu Unii lub prawu państwa członkowskiego i wiążą podmiot przetwarzający i administratora. Szczegółowe wymagania, co do treści umowy powierzenia określone zostały w art. 28 ust. 3 RODO. W rzeczywistości bardzo często zdarza się, że administratorzy nie mają podpisanych umów powierzenia z podmiotami, z którymi takie umowy powinny być zawarte lub umowy te nie zawierają wszystkich wymaganych przez prawo elementów. Jest to istotna kwestia, ponieważ Prezes Urzędu Ochrony Danych Osobowych wydawał już decyzje nakładające kary pieniężne, za brak w/w umów lub ich niekompletną treść.</p>



<div style="height:18px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>3) Wykorzystywanie przetwarzania danych darmowych poczt elektronicznych zakładanych przez osoby prywatne, na popularnych portalach informacyjnych</strong></p>



<p class="wp-block-paragraph">Pamiętać należy, że korzystając w pracy z poczty elektronicznej dane przechowywane są na serwerze operatora poczty, z której korzystamy. Jeżeli pracownicy administratora w wiadomościach mailowych wysyłają lub odbierają dane osobowe (czyli dochodzi do ich przetwarzania), a poczta elektroniczna znajduje się na serwerach portalów informacyjnych (zazwyczaj jest darmowa), to faktycznie może następować przekazywanie danych do zewnętrznego podmiotu bez odpowiedniej podstawy prawnej. Zalecane jest, aby skrzynki elektroniczne, z uwagi na zazwyczaj dużą ilość przetwarzanych za ich pośrednictwem danych osobowych, jeżeli administrator chce zlecać tę czynność podmiotowi zewnętrznemu, były zakładane z wykorzystaniem profesjonalnych podmiotów świadczących usługi hostingowe, z którymi zawierane są umowy powierzenia przetwarzania danych osobowych.</p>



<div style="height:18px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>4) Brak kopii zapasowych z danymi/ niewłaściwie zabezpieczane kopie</strong></p>



<p class="wp-block-paragraph">Zdolność systemu do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego to bardzo istotny aspekt, bez którego zapewnienie faktycznego bezpieczeństwa przetwarzania danych osobowych jest niemożliwe. Często zdarza się jednak, że administratorzy nie tworzą żadnych kopii przetwarzanych przez siebie danych, zapisywane kopie nie są właściwie zabezpieczane albo administrator nie weryfikuje w jakikolwiek sposób, czy formowane są one we właściwy sposób.</p>



<div style="height:18px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>5) Brak udokumentowanego przeprowadzenia analizy ryzyka</strong></p>



<p class="wp-block-paragraph">Jedną z najbardziej istotnych zmian dokonanych przez RODO, było wprowadzenie zasady podejścia opartego na ryzyku, która stanowi, że administrator danych lub podmiot przetwarzający powinien zastosować takie środki bezpieczeństwa, jakie w danych okolicznościach przetwarzania minimalizują związane z tym przetwarzaniem ryzyko naruszenia praw i wolności. Analiza ryzyka, po przeprowadzeniu której administrator dobiera zabezpieczenia właściwe do zidentyfikowanych zagrożeń, powinna zostać udokumentowana. Podczas przeprowadzanych audytów bardzo często okazuje się, że administrator nie przeprowadził właściwej analizy ryzyka albo istniejąca w tym zakresie dokumentacja stanowi jedynie niewypełniony &#8211; przykładowy szablon, co biorąc pod uwagę jak istotny jest to obowiązek, wiąże się ze sporym ryzykiem dla administratora.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kary za naruszenie przepisów RODO</title>
		<link>https://aegissecurity.pl/rodo/2020/kary-za-naruszenie-przepisow-rodo/</link>
					<comments>https://aegissecurity.pl/rodo/2020/kary-za-naruszenie-przepisow-rodo/#respond</comments>
		
		<dc:creator><![CDATA[Agata Sierpień]]></dc:creator>
		<pubDate>Thu, 06 Aug 2020 13:52:50 +0000</pubDate>
				<category><![CDATA[RODO]]></category>
		<category><![CDATA[kary]]></category>
		<guid isPermaLink="false">https://aegissecurity.pl/?p=527</guid>

					<description><![CDATA[Organem nadzorczym stojącym na straży przestrzegania przepisów rozporządzenia RODO jest Prezes Urzędu Ochrony Danych Osobowych. Jego podstawowym zadaniem jest stanie na straży prawa do ochrony danych osobowych. Jednym z ważnych elementów działalności prezesa UODO jest również podnoszenie świadomości społeczeństwa w zakresie konieczności ochrony danych.]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong><em>Bardzo wysokie kary za naruszenie przepisów rozporządzenia RODO są dla wielu przedsiębiorców istotną motywacją do podjęcia współpracy z profesjonalnymi firmami doradczymi</em></strong>.</p>



<p class="wp-block-paragraph">Organem nadzorczym stojącym na straży przestrzegania przepisów rozporządzenia RODO jest Prezes Urzędu Ochrony Danych Osobowych. Jego podstawowym zadaniem jest stanie na straży prawa do ochrony danych osobowych. Jednym z ważnych elementów działalności prezesa UODO jest również podnoszenie świadomości społeczeństwa w zakresie konieczności ochrony danych.</p>



<div style="height:36px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph">W przypadku stwierdzenia naruszeń przepisów, obowiązkiem prezesa UODO jest reakcja proporcjonalna do wagi naruszenia. Niewielkie naruszenia prawdopodobnie będą skutkować sankcjami niefinansowymi, określonymi w artykule 58 ust. 2 rozporządzenia. Są to na przykład: ostrzeżenia dotyczące możliwości naruszenia, upomnienia, nakazy spełnienia żądań osób, których dotyczą dane a także czasowe lub całkowite ograniczenie lub zakaz przetwarzania danych osobowych.</p>



<p class="wp-block-paragraph">Ponadto organ kontrolny ma uprawnienia do stosowania administracyjnych kar pieniężnych. Czynniki, jakie są brane pod uwagę przy ustalaniu wysokości kary pieniężnej to między innymi: charakter, waga oraz czas trwania naruszenia, jego umyślny lub nieumyślny charakter, działania podjęte przez administratora lub podmiot przetwarzający w celu zminimalizowania szkody a także współpraca z poszkodowanymi i organem kontrolnym. Przepisy rozporządzenia RODO wymagają od podmiotu przetwarzającego dochowania i udokumentowania szczególnej staranności podczas procesu gromadzenia i przetwarzania danych osobowych.</p>



<p class="wp-block-paragraph">Zgodnie z duchem przepisów, szczególnie istotna jest współpraca administratora danych z osobami poszkodowanymi i organem kontrolnym. Naruszenia mogą się zdarzyć, jednak najgorsze możliwe zachowanie, to ukrywanie ich, odnoszenie z nich korzyści i brak reakcji na sygnały o nich.</p>



<p class="wp-block-paragraph">Rozporządzenie RODO określa maksymalne poziomy kar. W przypadku nieprawidłowości w zakresie powierzenia przetwarzania danych, niewłaściwego prowadzenia rejestru czynności, niezgłoszenia naruszeń lub niezawiadomienia o naruszeniu osób, których dane dotyczą, maksymalna kara wynosi 10&nbsp;000&nbsp;000 euro lub 2% całkowitego rocznego światowego obrotu przedsiębiorstwa z poprzedniego roku. Aż 20&nbsp;000&nbsp;000 euro lub 4% obrotu może zapłacić przedsiębiorca, który przetwarza dane osobowe niezgodne z zasadami RODO, nie dotrzymuje warunków wyrażenia zgody na przetwarzanie danych, nie dotrzymuje warunków przetwarzania szczególnych kategorii danych (na przykład o stanie zdrowia, wyznaniu czy orientacji seksualnej) a także nie dopełnia obowiązku informacyjnego lub nie zapewnia prawa do sprostowania. Obniżone maksymalne poziomy kar obowiązują instytucje z sektora finansów publicznych oraz państwowe i samorządowe instytucje kultury. Są to odpowiednio 100&nbsp;000 i 10 000 złotych.</p>



<p class="wp-block-paragraph">Należy pamiętać, że niezależnie od kar administracyjnych, przedsiębiorcom grozi również odpowiedzialność cywilna z tytułu pozwów sądowych osób poszkodowanych.</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://aegissecurity.pl/rodo/2020/kary-za-naruszenie-przepisow-rodo/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Wskazówki dla administratorów – jak stosować RODO</title>
		<link>https://aegissecurity.pl/rodo/2020/wskazowki-dla-administratorow-jak-stosowac-rodo/</link>
					<comments>https://aegissecurity.pl/rodo/2020/wskazowki-dla-administratorow-jak-stosowac-rodo/#respond</comments>
		
		<dc:creator><![CDATA[Agata Sierpień]]></dc:creator>
		<pubDate>Mon, 06 Apr 2020 06:00:00 +0000</pubDate>
				<category><![CDATA[RODO]]></category>
		<guid isPermaLink="false">https://aegissecurity.pl/?p=339</guid>

					<description><![CDATA[Żeby ułatwić codzienne stosowanie RODO i korzystanie z praw, jakie ono daje, Urząd Ochrony Danych Osobowych – na podstawie zdiagnozowanych najczęstszych problemów i błędów – przygotował zestaw praktycznych wskazówek dla administratorów danych osobowych.

]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Urząd Ochrony Danych Osobowych opublikował poradnik pod tytułem „ 10 wskazówek dla administratorów – jak stosować RODO”. Autorzy dzielą się swoimi doświadczeniami i wyjaśniają wątpliwości, jakie powstały od początku funkcjonowania przepisów. </p>



<div style="height:51px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph">Przede wszystkim należy ustalić podstawę zbierania, wykorzystania i przetwarzania danych osobowych. W większości przypadków do zbierania danych potrzebna jest zgoda osoby udostępniającej. Istnieją jednak przypadki, gdy dane można lub trzeba zbierać na podstawie obowiązujących przepisów prawa. Istotne jest to że, w takim przypadku zgody na przetwarzanie danych nie byłoby można wycofać.</p>



<p class="wp-block-paragraph">Należy dopełnić obowiązków informacyjnych. Osoby, których dane przetwarzamy musimy poinformować na przykład o wyznaczeniu Inspektora ochrony danych, a także o tym przez jaki okres dane będą przechowywane. Musimy też poinformować o prawie do dostępu do danych, do ich zmiany, do wycofania zgody oraz do złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych.</p>



<p class="wp-block-paragraph">Cała komunikacja z osobami, których dane zbieramy musi mieć charakter przejrzysty i zrozumiały. Wszelkie informacje muszą również być łatwo dostępne.</p>



<p class="wp-block-paragraph">Należy stworzyć warunki do respektowania praw osób. Przede wszystkim chodzi o respektowanie sprzeciwów, a także sprawną reakcję na komunikację ze strony osób zainteresowanych.</p>



<p class="wp-block-paragraph">Zgoda na przetwarzanie danych osobowych może być w każdym momencie wycofana, przy czym wycofanie jej nie może rodzić żadnych negatywnych skutków dla osoby wycofującej, np. nie może prowadzić do utraty rabatów. Nie można też uzależniać warunków proponowanej umowy od udzielenia zgody na przetwarzanie danych osobowych.</p>



<p class="wp-block-paragraph">Przy administrowaniu danymi należy dochować należytej staranności. Jedną z najważniejszych rzeczy jest informowanie osób zainteresowanych oraz prezesa UODO o wszelkich naruszeniach ustawy.</p>



<p class="wp-block-paragraph">Nie należy tworzyć niepotrzebnej dokumentacji, w szczególności nie ma obowiązku gromadzenia dokumentacji&nbsp; w formie papierowej.</p>



<p class="wp-block-paragraph">Pozyskiwane dane można profilować, np. w celu stworzenia spersonalizowanych ofert dla klientów. W takim wypadku należy poinformować o tym fakcie osobę, której dane dotyczą</p>



<p class="wp-block-paragraph">Urząd ochrony danych Osobowych poleca zatrudnienie fachowego Inspektora ochrony Danych. Może to zabezpieczyć przedsiębiorcę przed roszczeniami ze strony klientów oraz karami nakładanymi przez stosowne instytucje.</p>



<p class="wp-block-paragraph">Niestety przepisy RODO są często skomplikowane i jednocześnie restrykcyjne. Bywa to wykorzystywane przez różnego rodzaju oszustów, którzy próbują wzywać do ponoszenia nienależnych opłat, strasząc bardzo wysokimi karami. </p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://aegissecurity.pl/rodo/2020/wskazowki-dla-administratorow-jak-stosowac-rodo/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
