Jedna polityka bezpieczeństwa w zupełności wystarczy

Michał Koralewski

Autor: Michał Koralewski

Dodano: 21 września 2018
Wskazanie administratora danych osobowych
Pytanie:  Czy w obecnym stanie prawnym jednostka samorządowa może mieć jedną politykę bezpieczeństwa danych osobowych czy nadal odrębnie politykę bezpieczeństwa i instrukcję zarządzania systemem informatycznym?
Odpowiedź: 

Nie. Dopuszczalne jest wprowadzenie procedur i polityk bezpieczeństwa w jednym dokumencie.

Stara ustawa obowiązuje przejściowo i w ograniczonym zakresie

Przypomnijmy, że wraz z wejściem w życie RODO i nowej ustawy o ochronie danych osobowych uchylona została ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych, a wraz z nią akty wykonawcze wydane na jej podstawie.

Wyjątek tylko niektórych przepisów, które przejściowo zachowują moc w odniesieniu do przetwarzania danych osobowych w celu rozpoznawania, zapobiegania, wykrywania i zwalczania czynów zabronionych, prowadzenia postępowań w sprawach dotyczących tych czynów oraz wykonywania orzeczeń w nich wydanych, kar porządkowych i środków przymusu w zakresie określonym w przepisach stanowiących podstawę działania służb i organów uprawnionych do realizacji zadań w tym zakresie.

Konieczne stosowanie środków bezpieczeństwa

Ani RODO, ani nowa ustawa o ochronie danych osobowych nie wprowadza wprost obowiązku posiadania polityki bezpieczeństwa czy też instrukcji zarządzania systemem informatycznym. Niemniej, podstawowym obowiązkiem administratora danych osobowych jest wprowadzenie odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie odbywało się zgodnie z przepisami RODO. Dobór środków powinien uwzględniać charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia, a także stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania. Środkiem organizacyjnym jest zaś m.in. dokumentacja określająca zasady przetwarzania i ochrony danych osobowych.

Reasumując …

RODO wprost nie wymaga posiadania przez administratora danych ww. dokumentów, niemniej - jeżeli mając na względzie przytoczone powyżej przesłanki - uzna on za konieczne ustanowienie odpowiednich procedur i polityk, to powinien je wprowadzić. Możliwe jest jednak wprowadzenie tych rozwiązań w jednym dokumencie.

Michał Koralewski

Autor: Michał Koralewski

radca prawny specjalizujący się w ochronie danych osobowych, prawie handlowym i cywilnym. Absolwent studiów doktoranckich na Uniwersytecie Gdańskim, trener, publicysta prawniczy, autor kilkunastu książek z zakresu prawa

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x