Zgubienie sprzętu z danymi osobowymi – jak zareagować

Marcin Sarna

Autor: Marcin Sarna

Dodano: 7 kwietnia 2021
Zgubienie sprzętu z danymi osobowymi – jak zareagować

Dowiedz się, jak postąpić w przypadku czasowej utraty sprzętu z danymi osobowymi.

Praca zdalna nie musi być wykonywana tylko w domu pracownika. Może się zdarzyć, że podwładny będzie ją wykonywał w miejscu publicznym, np. w parku. Co w sytuacji, gdy zgubi urządzenie, na którym istnieje dostęp do bazy danych osobowych przechowywanych przez pracodawcę?

Należy ustalić, czy doszło do naruszenia ochrony danych

Samo pozostawienie sprzętu z danymi osobowymi w miejscu publicznym nie jest jeszcze równoznaczne z naruszeniem ochrony danych. Jeżeli sprzęt zostanie odzyskany, wówczas należy, skorzystawszy z dostępnych możliwości technicznych, przede wszystkim ustalić, czy osoby nieuprawnione uzyskały dostęp do danych osobowych.

Konieczna analiza ryzyka

W tym celu powinniśmy rozważyć, czy konieczne jest dokonanie analizy ryzyka i oceny skutków przetwarzania dla ochrony danych. Ogólna analiza ryzyka to obligatoryjny dla wszystkich administratorów osobowych wymóg oceny tego, czy przetwarzanie danych osobowych w danej organizacji generuje ryzyka i jakie. Skoro bowiem to na administratorze ciąży obowiązek zapewnienia bezpieczeństwa przetwarzania danych osobowych, to ten sam administrator musi dokonywać okresowej ogólnej analizy ryzyk zagrażających temu przetwarzaniu.

Uwaga

Skoro zgodnie z zasadą rozliczalności z art. 5 ust. 2 RODO administrator musi być w stanie wykazać przestrzeganie przepisów rozporządzenia, to warto analizę ryzyka wykonać pisemnie czy też w formie elektronicznej i okresowo aktualizować.

Jak przeanalizować ryzyko

Ogólna ocena ryzyka może być przeprowadzona z użyciem dowolnej metodologii, aby tylko pozwoliła ona na rzetelną (tj. prawdziwą i kompletną) ocenę ryzyka – i to może stanowić przedmiot zainteresowania organu nadzorczego w toku ewentualnej kontroli. Jedną z powszechniej stosowanych metodologii jest SO/IEC 27002 – Praktyczne zasady zabezpieczania informacji.

Uwaga

Prezes UODO wyróżnił następujące etapy procesu oceny ryzyka:

  • kontekst dla oceny ryzyka,
  • opis i identyfikacja wymagań prawnych i techniczno-organizacyjnych,
  • szacowanie i ocena ryzyka,
  • postępowanie z ryzykiem.

Nie musimy przeprowadzać DPIA

Z kolei ocena skutków przetwarzania dla ochrony danych (DPIA) powinna być przeprowadzona, jeżelidany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych (art. 35 ust. 1 RODO).

Jeżeli dane nie zostały utracone, wówczas nie powstaje wysokie ryzyko naruszenia praw i wolności osób fizycznych. Dlatego nie ma konieczności przeprowadzania DPIA. Natomiast konieczne jest ogólne przeanalizowanie ryzyka. Innymi słowy, administrator powinien zastanowić się m.in. nad tym, czy i jakie prawa i wolności były zagrożone naruszeniem i czy doszło do naruszenia.

Przykład

Pracownik położył laptopa obok siebie w tramwaju i zapomniał go zabrać. Laptop został odnaleziony. Administrator musi ocenić, czy w okresie w stanie pozbawienia dostępu do laptopa mógł wykonywać prawa podmiotów danych (jak rozumiem – pracowników), np. prawo dostępu do danych nie byłoby naruszone, gdy jest zarchiwizowana  kopia tych danych.

Zawiadomienie Prezesa UODO nie zawsze konieczne

Sama czasowa utrata dostępu do sprzętu komputerowego nie jest jeszcze równoznaczna z naruszeniem ochrony danych. Jeżeli jednak dojdzie do nieuprawnionego dostępu do danych, to oczywiście należy zawiadomić o naruszeniu Prezesa UODO. Natomiast w przypadku gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych – także te osoby.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x