Kiedy dane osobowe są przetwarzane sporadycznie i nie trzeba prowadzić rejestru czynności przetwarzania

Wioleta Szczygielska

Autor: Wioleta Szczygielska

Dodano: 17 maja 2018
Kiedy dane osobowe są przetwarzane sporadycznie i nie trzeba prowadzić rejestru czynności przetwarzania
Pytanie:  Firma zatrudnia mniej niż 250 pracowników, nie przetwarza danych szczególnych kategorii ani danych dotyczących wyroków skazujących i naruszeń prawa, prowadzone przez nią przetwarzanie nie powoduje ryzyka naruszenia praw lub wolności osób fizycznych. Nie wiemy jednak, jak ocenić, czy przetwarzamy dane osobowe sporadycznie. Jak należy rozumieć to określenie?
Odpowiedź: 

Do sporadycznego przetwarzania danych osobowych dochodzi, gdy dane są przetwarzane rzadko bądź nieregularnie.

Obowiązek prowadzenia rejestru czynności przetwarzania danych osobowych wynika z art. 30 ogólnego rozporządzenia o ochronie danych (RODO). W ustępie 5 tego przepisu znajduje się jednak wyłączenie, zgodnie z którym obowiązku prowadzenia rejestru czynności przetwarzania nie mają administratorzy i podmioty przetwarzające zatrudniające mniej niż 250 osób, chyba że przetwarzanie, które prowadzą:

  • może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą, lub
  • nie ma charakteru sporadycznego lub
  • obejmuje szczególne kategorie danych osobowych (art. 9 RODO) lub dane osobowe dotyczące wyroków skazujących i czynów zabronionych (art. 10 RODO).

Spełnienie chociażby jednego z tych warunków oznacza, że trzeba prowadzić rejestr czynności przetwarzania, nawet jeśli zatrudnia się mniej niż 250 osób. Wówczas w takim rejestrze uwzględnia się tylko te czynności przetwarzania, które nie są sporadyczne, mogą powodować ryzyko lub obejmują szczególne kategorie danych.

RODO nie wskazuje przykładów, kiedy przetwarzanie danych osobowych jest sporadyczne. Zgodnie z definicją ze Słownika Języka Polskiego określenie sporadycznie oznacza „rzadko, nieregularnie”.

PRZYKŁAD

1) Przedsiębiorca zatrudnia mniej niż 250 osób, ale przetwarza dane pracowników (dane kadrowe) – nie jest to przetwarzanie sporadyczne, musi więc prowadzić rejestr czynności przetwarzania.

2) Przedsiębiorca prowadzący jednoosobową działalność jednorazowo przetwarza dane osobowe, np. w celu organizacji imprezy promocyjnej – nie będzie musiał prowadzić rejestru czynności przetwarzania.

Wioleta Szczygielska

Autor: Wioleta Szczygielska

Specjalista z zakresu prawa ochrony danych osobowych. Wieloletni redaktor fachowych publikacji związanych z tematyką ochrony danych osobowych.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x