Rozporządzenie o Ochronie Danych Osobowych (RODO) zacznie obowiązywać w Polsce od 25 maja 2018 r.
Znajdziesz tutaj kluczowe informacje o RODO, które pomogą Ci we wdrożeniu nowych przepisów w Twojej firmie. Choć przetwarzanie danych osobowych zawsze wygląda inaczej - w zależności od specyfiki Twojej branży czy od wielkości przedsiębiorstwa - rozporządzenie będzie stosowane wobec wszystkich firm zbierających i przetwarzających dane klientów (zarówno obecnych, jak i potencjalnych), kontrahentów oraz pracowników.
Zapraszamy do lektury lub do pobrania e-booka w formacie PDF: "Przygotuj firmę na RODO"!
,,RODO”, zwane także „GDPR” lub „Ogólnym Rozporządzeniem o Ochronie Danych”, to Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE.
Rozporządzenie zacznie obowiązywać bezpośrednio w krajowych porządkach prawnych od 25 maja 2018 r. Niniejsze Rozporządzenie ma zastosowanie do przetwarzania danych osobowych osób, których dane dotyczą przebywających w Unii przez Administratora lub podmiot przetwarzający , jeżeli czynności przetwarzania wiążą się z oferowaniem towarów lub usług takim osobom, których dane dotyczą lub monitorowaniem ich zachowań.
RODO wprowadza zmiany w zakresie ochrony danych osobowych, ale nie określa ścisłych reguł jakie mają zostać spełnione w konkretnej firmie. To od każdej firmy, specyfiki jej działania oraz organizacji pracy, zakresu i specyfiki przetwarzanych danych osobowych zależeć będą wdrożone mechanizmy, procedury, wymagane dokumenty itp. mające na celu zapewnienie właściwej ochrony danych osobowych. |
W przepisach RODO sformułowanych zostało siedem zasad przetwarzania danych osobowych. Są nimi:
Dane osobowe
Dla lepszego zrozumienia definicji danych osobowych, zerknijmy do dokumentu źródłowego i zacytujmy treść RODO:
Zbiór danych (art. 4 pkt. 6) - oznacza uporządkowany zestaw danych osobowych dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest scentralizowany, zdecentralizowany czy rozproszony funkcjonalnie lub geograficznie
Przetwarzanie (art. 4 pkt. 2) – operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany, takich jak zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie
Administrator (art.4 pkt.7) - oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych; jeżeli cele i sposoby takiego przetwarzania są określone w prawie Unii lub w prawie państwa członkowskiego, to również w prawie Unii lub w prawie państwa członkowskiego może zostać wyznaczony administrator lub mogą zostać określone konkretne kryteria jego wyznaczania
Podmiot przetwarzający (art.4 pkt.8) - oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora
Zgoda osoby, której dane dotyczą (art.4 pkt.11) - oznacza dobrowolne, konkretne, świadome i jednoznaczne okazanie woli, którym osoba, której dane dotyczą, w formie oświadczenia lub wyraźnego działania potwierdzającego, przyzwala na przetwarzanie dotyczących jej danych osobowych
Naruszenie ochrony danych osobowych (art.4 pkt.12) - oznacza naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych
Ważne! Sprawdź dokładnie wszystkie miejsca, gdzie przechowywane są dane osobowe – mogą to być nie tylko komputerowe repozytoria, serwery, arkusze Excel, systemy CRM itp., ale także… Twoje biurko, gdzie trzymasz wizytówki obecnych lub potencjalnych klientów. Dokładnie przeanalizuj, którzy pracownicy maja dostęp do danych osobowych i czy na pewno jest to uzasadnione. Zwróć uwagę także na to, czy firmom, z którymi współpracujesz, także przekazujesz dane – a jeśli tak, to czy masz z nimi zawarte umowy o ich powierzeniu. |
Do wejścia w życie rozporządzenia zostało jeszcze nieco czasu – wykorzystaj go, by sprawdzić, czy środki bezpieczeństwa i procedury dotyczące ochrony danych osobowych stosowane w Twojej firmie nie narażą Cię na przykre konsekwencje.
Najlepiej będzie, jeśli krok po kroku przeanalizujesz, jak dotychczas wyglądały przetwarzanie i ochrona danych osobowych w Twojej organizacji – spróbuj to zrobić wg następującego porządku:
Po przeprowadzonym audycie – w zależności od jego wyników – wprowadź w życie konieczne zmiany.
W szczególności powinieneś pomyśleć o: |
Aby móc powiedzieć, że dane osobowe są w Twojej firmie przetwarzane legalnie, musisz:
Zwłaszcza jeżeli dysponujesz pokaźną bazą danych osobowych – np. chociażby listą e-mailingową czy spisem kontrahentów – odnalezienie wymaganych zgód na przetwarzanie może być kłopotliwe. Dlatego dobrze jest nie polegać tylko na ulotnej pamięci lub niezabezpieczonych nośnikach, ale zaufać systemowi IT: Comarch wyposaży wszystkie swoje systemy ERP w specjalną funkcjonalność prowadzenia rejestru zgód na przetwarzanie danych, zgód na przesyłanie informacji handlowych, zgód na profilowanie z datą udzielenia zgody, z IP oraz archiwizacją treści zgody. Dostępna będzie także funkcja umożliwiająca złożenie oświadczenia o cofnięciu zgody na przetwarzanie danych w takiej samej formie jak złożenie zgody. |
Art. 30 rozporządzenia RODO wprowadza obowiązek prowadzenia przez administratora danych „rejestru czynności przetwarzania”.
Obowiązek prowadzenia rejestru czynności przetwarzania mają:
Zaleca się jednak prowadzenie rejestru czynności przetwarzania nawet, jeśli według oceny Administratora jego prowadzenie nie jest obligatoryjne. Należy zaznaczyć, iż za nieprowadzenie rejestru będzie groziła kara pieniężna w wysokości do 10.000.000 EUR, a w przypadku przedsiębiorstwa – w wysokości do 2% jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego.
Rejestr czynności przetwarzania musi być prowadzony w czytelny, przejrzysty i zarazem kompleksowy sposób. Comarch zadbał, aby wszystkie systemy ERP posiadały funkcjonalność umożliwiącą prowadzenie Rejestru przetwarzania ze wskazaniem jego obowiązkowych elementów wskazanych w art.30 ust.1 tj.
|
Zgodnie z przewidzianym w RODO podejściem opartym na analizie ryzyka, przeprowadzenie oceny skutków dla ochrony danych jest procesem budowania i wskazywania zgodności z RODO. Analiza ryzyka i zagrożeń to dokument będący wynikiem procesu szacowania ryzyka związanego z bezpieczeństwem przetwarzania danych. Oznacza to, że powinna być ona tworzona indywidualnie dla każdego podmiotu. Szacowanie ryzyka to proces, który wymaga:
Przeprowadzenie tego procesu stanowi wstęp do opracowania dokumentacji bezpieczeństwa i ochrony danych osobowych.
Przedsiębiorcy zobowiązani byli prowadzić dokumentację ochrony danych osobowych również dotychczas, RODO wprowadza jednak istotne zmiany w jej kształcie. Według zaleceń rozporządzenia dokumentacja ochrony danych powinna zawierać:
Wszystkie systemy Comarch ERP zostaną wyposażone w funkcjonalność umożliwiającą prowadzenie rejestru nadanych przez administratora upoważnień do przetwarzania danych - wraz z ich treścią i datą udzielenia. |
Powołanie IOD jest obligatoryjne we wskazanych w RODO przypadkach, podczas gdy powołanie ABI (Administratora Bezpieczeństwa Informacji) ma zawsze charakter fakultatywny. Inspektor ochrony danych jest wyznaczany na podstawie kwalifikacji zawodowych, a w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych, a Administrator musi dbać o zachowanie jego niezależności.
Obowiązek nominowania IOD powstanie, gdy:
Ważne! Jeśli podmiot uznaje, że nie ma obowiązku powołania inspektora, Grupa art. 29 zaleca sporządzenie dokumentacji, która wskazuje na brak takiego obowiązku. Dzięki temu, w razie wątpliwości, możliwe będzie zweryfikowanie, czy Administrator lub podmiot przetwarzający dane uwzględnił istotne czynniki podczas oceny. Zachęca się administratorów do powołania inspektora także wtedy, gdy nie jest to obligatoryjne. |
Zadania Inspektora Ochrony Danych wskazuje art.39 RODO:
Systemy Comarch ERP będą posiadały 7 nowych funkcjonalności, które pomogą w wypełnianiu zaleceń nowego prawa o ochronie danych osobowych.
W przypadku naruszenia ochrony danych osobowych w swoim przedsiębiorstwie, administrator danych bez zbędnej zwłoki, w terminie 72 godzin po stwierdzeniu naruszenia, będzie zobowiązany zgłosić takie naruszenie organowi nadzorczemu, tj. GIODO, chyba że jest mało prawdopodobne, by takie naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych.
Naruszeniem praw lub wolności osób fizycznych zgodnie z RODO będzie m.in. powstanie uszczerbku fizycznego, szkód majątkowych lub niemajątkowych u osób fizycznych – takich jak utrata kontroli nad własnymi danymi osobowymi lub ograniczenie praw, dyskryminacja, kradzież lub sfałszowanie tożsamości, strata finansowa, nieuprawnione odwrócenie pseudonimizacji, naruszenie dobrego imienia, naruszenie poufności danych osobowych chronionych tajemnicą zawodową lub wszelkie inne znaczne szkody gospodarcze lub społeczne.
Ważne! To administrator będzie musiał ocenić (na nim będzie spoczywał ciężar dowodu), czy jest mało prawdopodobne, że dane naruszenie będzie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. |
Wszystkie programy z rodziny Comarch ERP będą miały wbudowaną funkcję prowadzenia rejestru naruszeń przetwarzania danych osobowych w formie elektronicznej. |
Zgodnie z art. 17 RODO, każda osoba fizyczna może żądać „bycia zapomnianym”, jeżeli zatrzymywanie jej danych naruszałoby rozporządzenie, prawo Unii lub prawo państwa członkowskiego, któremu podlega administrator.
Osoba, której dane dotyczą, ma prawo żądać od administratora niezwłocznego usunięcia dotyczących jej danych osobowych, a administrator ma obowiązek bez zbędnej zwłoki usunąć dane osobowe, jeżeli zachodzi jedna z następujących okoliczności:
W systemach Comarch ERP jest dostępna:
Prawo do bycia zapomnianym z łatwością wyegzekwujesz dzięki specjalnej funkcji, która będzie dołączona do systemów Comarch ERP – zaoferuje ona możliwość usunięcia czy pseudonimizacji danych osoby, która wystąpi z wnioskiem prawa do zapomnienia. Ponadto pojawi się funkcja umożliwiająca wgląd do danych dla osoby, której dane dotyczą, wprowadzenia w nich zmiany, wydania kopii (w taki sposób, aby dane uwidocznione dla wnioskującej osoby dotyczyły wyłącznie jej, bez możliwości widoczności danych innych osób). |
Prawo do bycia zapomnianym nie ma zastosowania w zakresie, w jakim przetwarzanie jest niezbędne:
z uwagi na:
Podejmij przygotowania do stosowania RODO już dziś. Wykorzystaj czas, który pozostał do momentu wejścia rozporządzenia w życie na rzetelny przegląd wszystkich prowadzonych czynności przetwarzania danych – tak, by 25 maja 2018 r. móc już wykazać zgodność procedur w Twojej firmie z nowymi przepisami:
|
Zastosowane administracyjne kary pieniężne muszą być w każdym indywidualnym przypadku skuteczne, proporcjonalne i odstraszające. Organ nadzorczy, decydując, czy nałożyć administracyjną karę pieniężną oraz ustalając jej wysokość, powinien zwracać w każdym indywidualnym przypadku uwagę na:
Pod uwagę brane powinny być także wszelkie wcześniejsze naruszenia ze strony administratora lub podmiotu przetwarzającego oraz kategorie danych osobowych, których dotyczyło naruszenie. Warto zauważyć, że w przypadku ewentualnej kontroli inspektorzy będą mieli prawo do nałożenia kilku kar pieniężnych za każde z wykrytych uchybień.
RODO wprowadza definicję legalną profilowania, zgodnie z którą oznacza ono „dowolną formę zautomatyzowanego przetwarzania danych osobowych, które polega na wykorzystaniu danych osobowych do oceny niektórych czynników osobowych osoby fizycznej, w szczególności do analizy lub prognozy aspektów dotyczących efektów pracy tej osoby fizycznej, jej sytuacji ekonomicznej, zdrowia, osobistych preferencji, zainteresowań, wiarygodności, zachowania, lokalizacji lub przemieszczania się”.
Możesz przeprowadzić audyt procesów przetwarzania danych osobowych w Twojej firmie, aby określić, czy te procesy stanowią profilowanie w rozumieniu definicji zawartej w RODO i dalej: ustalić cele i kryteria profilowania, wprowadzić mechanizmy wyrażania zgody na profilowanie przez konsumentów oraz dostosować ewentualne procesy decyzyjne oparte na zautomatyzowanym przetwarzaniu danych osobowych do nowych przepisów.
We wszystkich systemach Comarch ERP znajdziesz 7 nowych funkcjonalności, umożliwiających realizację wymagań RODO w firmie. Dla Klientów systemów Comarch ERP pracujących w chmurze lub na aktualnej wersji oprogramowania funkcjonalności te udostępniamy bez żadnych dopłat.
Pobierz e-booka "Przygotuj firmę na RODO" - opracowane przez ekspertów Comarch źródło przydatnej dla każdego przedsiębiorcy wiedzy o nowym rozporządzeniu, które stanowić będzie nieocenioną pomoc w przeprowadzeniu niezbędnych w obliczu RODO procesów w Twojej firmie.
Dzięki naszej publikacji dowiesz się, czym jest RODO, jak przeprowadzić audyt dotychczasowych praktyk w zakresie ochrony danych osobowych, jak prowadzić dokumentację ochrony danych, w jakich sytuacjach może dojść do naruszeń przepisów i jakie grożą za to kary.
7 dedykowanych RODO funkcjonalności: obejrzyj zapis naszego webinaru pt. "Systemy Comarch ERP gotowe na RODO"
🗸 rejestr czynności przetwarzania danych osobowych 🗸 rejestr upoważnień przetwarzania danych osobowych 🗸 rejestr naruszeń przetwarzania danych osobowych 🗸 rejestr zgód na przetwarzanie danych osobowych 🗸 możliwość wglądu do danych osobowych 🗸 anonimizacja danych 🗸 logowanie działań operatorów
Poniżej zapis naszego szkolenia online wprowadzającego w tematykę RODO w firmie:
Pobierz prezentację z webinaru o RODO: LINK
Określ swoje potrzeby biznesowe. My zaoferujemy Ci opiekę informatyczną i dedykowane rozwiązanie.