Zainstalowany monitoring nie obliguje do przeprowadzenia DPIA

Marcin Sarna

Autor: Marcin Sarna

Dodano: 20 lipca 2018
Monitoring wizyjny na jarmarku
Pytanie:  Czy system monitoringu wymaga przeprowadzenia oceny skutków przetwarzania ? System nie umożliwia automatycznego rozpoznawania i służy wyłącznie do analizy zdarzeń dotyczących bezpieczeństwa mienia i osób.
Odpowiedź: 

Administrator danych osobowych, u którego zainstalowany jest monitoring, musi – tak jak każdy inny ADO, przeprowadzić ogólną ocenę ryzyka przetwarzania danych. Nie ma jednak potrzeby sporządzania DPIA dla zwykłego monitoringu wizyjnego.

Ogólna ocena ryzyka dla każdego ADO

RODO przewiduje:

  • ogólną ocenę ryzyka przetwarzania danych osobowych,
  • ocenę skutków dla ochrony danych osobowych.

Ogólna ocena ryzyka to obligatoryjny dla wszystkich administratorów osobowych wymóg oceny tego czy przetwarzanie danych osobowych w danej organizacji generuje ryzyka i jakie. Skoro bowiem to na ADO ciąży obowiązek zapewnienia bezpieczeństwa przetwarzania danych osobowych to ten sam ADO musi dokonywać okresowej ogólnej ocenie ryzyka zagrażające temu przetwarzaniu. Ponieważ zgodnie z zasadą rozliczalności z art. 5 ust. 2 RODO administrator musi być w stanie wykazać przestrzeganie przepisów to warto taką ocenę wykonać pisemnie czy też w formie elektronicznej i okresowo aktualizować.

Uwaga

Obowiązek ogólnej oceny ryzyka przetwarzania danych osobowych dotyczy wszystkich ADO, bez względu na ich wielkość czy zakres działalności.

Ogólna ocena ryzyka może być przeprowadzona z użyciem dowolnej metodologii, byle by pozwoliła ona na rzetelną (tj. prawdziwą i kompletną) ocenę ryzyka – i to będzie przedmiotem zainteresowania organu nadzorczego w toku ewentualnej kontroli. Jedną z powszechniej stosowanych metodologii jest SO/IEC 27002 – Praktyczne zasady zabezpieczania informacji.

Polski organ nadzorczy wyróżnił swego czasu następujące etapy procesu oceny ryzyka:

  • kontekst dla oceny ryzyka,
  • opis i identyfikacja wymagań prawnych i techniczno-organizacyjnych,
  • szacowanie i ocena ryzyka,
  • postępowanie z ryzykiem.

Specyfika DPIA

Drugim rodzajem analizy ryzyka jest ocena skutków dla ochrony danych osobowych (DPIA, Data Protection Impact Assessment). Zgodnie z art. 35 ust. 1 RODO, jeżeli dany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych. Art. 35 ust. 9 RODO pozwala administratorowi danych osobowych, w stosownych przypadkach, na zasięgnięcie opinii osób, których dane dotyczą, lub ich przedstawicieli w sprawie zamierzonego przetwarzania, bez uszczerbku dla ochrony interesów handlowych lub publicznych lub bezpieczeństwa operacji przetwarzania.

Art. 35 ust. 7 RODO wymaga aby ocena zawierała:

  • systematyczny opis planowanych operacji przetwarzania i celów przetwarzania, w tym, gdy ma to zastosowanie – prawnie uzasadnionych interesów realizowanych przez administratora;
  • ocenę, czy operacje przetwarzania są niezbędne oraz proporcjonalne w stosunku do celów;
  • ocenę ryzyka naruszenia praw lub wolności osób, których dane dotyczą;
  • środki planowane w celu zaradzenia ryzyku, w tym zabezpieczenia oraz środki i mechanizmy bezpieczeństwa mające zapewnić ochronę danych osobowych i wykazać przestrzeganie niniejszego rozporządzenia, z uwzględnieniem praw i prawnie uzasadnionych interesów osób, których dane dotyczą, i innych osób, których sprawa dotyczy.

O ile przed wejściem w życie RODO kładziono nacisk na spełnienie wymogów formalnych (w tym posiadanie dokumentacji, którą można było opracować raz i praktycznie o niej zapomnieć) o tyle od 25 maja 2018 r. ważne jest przede wszystkim to to aby nie dochodziło do naruszeń danych osobowych.

Mając na względzie powyższe, należy stwierdzić, że nie ma potrzeby sporządzania DPIA dla zwykłego monitoringu wizyjnego.

Uwaga

Bez względu na to, jakie kategorie danych osobowych przetwarzasz, powinieneś przeprowadzić choćby ogólną ocenę ryzyka. Zastanawiasz się jak to zrobić? Zobacz tutaj>>

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x