Skarga SSGW na decyzję UODO oddalona

Dodano: 5 sierpnia 2021
87db0216482722ef6adfadffd7854ee1465dc127-xlarge (10)

Szkoła Główna Gospodarstwa Wiejskiego jeszcze w 2020 r. za niewdrożenie odpowiednich środków bezpieczeństwa danych została ukarana przez Prezesa UODO karą finansową na kwotę 50 tys. zł. Jak się okazało, skargę uczelni na tę decyzję oddalił Wojewódzki Sąd Administracyjny w Warszawie.

Kilka słów o karze wymierzonej SGGW

Zdarzenie, które doprowadziło do ukarania uczelni, miało miejsce w listopadzie 2019 r. Jak się okazało, doszło wtedydo kradzieży prywatnego laptopa pracownika uczelni, na którym zostały zapisane dane osobowe kandydatów na studia. W toku postępowania stwierdzono nieprawidłowości u administratora danych, dlatego został on ukarany.

Uwaga

Więcej na temat decyzji Prezesa UODO przeczytasz tutaj>>

Czego dotyczyła skarga

SGGW złożyła skargę na tę decyzję. W skardze tej argumentowała, że to nie ona była administratorem danych znajdujących się w skradzionym prywatnym komputerze pracownika. Innymi słowy podnosiła, że administratorem tych danych mógł być jedynie pracownik, ponieważ przetwarzał on dane osobowe studentów bez wiedzy administratora i to z naruszeniem wewnętrznych regulacji tj. przez okres dłuższy niż dopuszczalny w uczelnianych przepisach.

WSA: pracownik nie jest odrębnym administratorem

Sąd nie podzielił jednak stanowiska uczelni. Wskazał, że pracownik uczelni nie mógł występować jako odrębny administrator lecz jedynie w imieniu tego administratora. Pracodawca ponosił więc odpowiedzialność względem swojego pracownika, co zresztą mógł egzekwować – także wówczas, gdy działania pracownika wykraczały poza powierzone mu obowiązki.

Jednocześnie sąd potwierdził naruszenie wielu zasad RODO w szczególności reguły integralności i poufności. Dane osobowe co oczywiste nie były przetwarzane z zachowaniem odpowiedniego poziomu bezpieczeństwa, w tym ochrony przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych. Uczelni zarzucono też nieprzeprowadzenie analizy ryzyka.

Uwaga

Przede wszystkim zaś wskazano, że uczelnia nie kontrolowała w sposób dostateczny procesu przetwarzania danych, w którym uczestniczył jej pracownik, jak i nie weryfikowała prawidłowości jego działań.

Podstawa prawna: 
  • strona internetowa UODO (uodo.gov.pl)

  • wyrok Wojewódzkiego Sądu Administracyjnego z 13 maja 2021 r. II SA/Wa 2129/20

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x