Dokument aktualny
Zobacz inne wersje:

Jak uregulować tworzenie kopii zapasowych danych osobowych w organizacji

Monika Brzozowska-Pasieka

Autor: Piotr Janiszewski

Dodano: 12 listopada 2021
Procedura tworzenia kopii zapasowych – jak ją przygotować

Tworzenie kopii zapasowych danych osobowych to jeden ze środków bezpieczeństwa przetwarzania. Wprawdzie nie jest on obowiązkowy. Niemniej jednak w wielu przypadkach stosowanie takich kopii jest rekomendowane przez ekspertów. Sprawdź, na jakich zasadach wdrożyć i stosować kopie zapasowe danych w organizacji.

Przeczytaj:

  • Czy kopie zapasowe są obowiązkowe,
  • Po co tworzyć kopie zapasowe,
  • Jak długo przechowywać kopie zapasowe,
  • Jak często tworzyć kopie zapasowe.

Dlaczego kopie zapasowe danych osobowych są potrzebne

RODO nie przewiduje wprost obowiązku tworzenia kopii zapasowych. Nie oznacza to, że w określonych sytuacjach stosowanie takich kopii nie jest zasadne. Zadaniem każdego administratora jest wszak stosowanie środków bezpieczeństwa adekwatnych do poziomu ryzyka. Jednocześnie przez cały okres przechowywania danych osobowych każdy administrator musi zapewnić ochronę przed:

  • niedozwolonym lub niezgodnym z prawem przetwarzaniem,
  • przypadkową utratą, zniszczeniem lub uszkodzeniem (art. 5 RODO).

Cechą danych, która zapewnia im odporność na te zagrożenia, jest ich integralność. Ma ona zapewnić, że dane osobowe nie zostały zmienione lub zniszczone w sposób nieautoryzowany.

Uwaga

Tworzenie kopii zapasowych przez administratorów danych jest ostatnią deską ratunku, aby zachować integralność danych, które w niekontrolowany sposób zostały utracone bądź trwale uszkodzone.

Oprócz tego każda osoba, której dotyczą dane osobowe przetwarzane w organizacji, ma prawo dostępu do tych danych (art. 15 RODO). Każda utrata tych danych oznacza zaś niemożność zapewnienia realizacji uprawnienia podmiotów danych.

Odpowiednio zabezpieczone i przechowywane kopie zapasowe zapewniają stały dostęp do danych przetwarzanych przez administratora.

Dane przechowywane w kopii zapasowej nadal podlegają RODO

Kopii zapasowych nie należy traktować jako zjawiska o charakterze czysto technicznym. Przestrzeń, w której przechowywane są kopie zapasowe, to element systemu informatycznego służącego do przetwarzania danych osobowych. Natomiast dane osobowe na kopiach zapasowych to nic innego jak ich odpowiedniki. Dlatego przechowywanie danych w kopii zapasowej to przetwarzanie, które podlega w pełnym zakresie RODO.

Uwaga

Dane z kopii zapasowych podlegają takim samym regulacjom jak dane osobowe przetwarzane przez administratora „na bieżąco”.

Tworzenie kopii zapasowych – co to znaczy

Tworzenie kopii zapasowych bywa mylone z archiwizacją danych. Tymczasem nie są to synonimy.

kopia zapasowa (backup)

archiwizacja danych

Jest to stworzenie kopii bezpieczeństwa danych osobowych.

Jest to dalsze przetwarzanie danych osobowych (tj. przechowywanie). Wiąże się z przeniesieniem ich w inne miejsce.

Pozwala odtworzyć oryginalne dane, jeśli zostaną uszkodzone lub dojdzie do ich utraty.

Ma miejsce, gdy dotychczasowy cel przetwarzania danych został zrealizowany. Z drugiej strony powstaje nowy cel, bowiem przepisy wymagają przechowywania tych danych np. dokumentacji pracowniczej.

Skopiowane dane nie są dostępne bezpośrednio dla użytkowników. Sięga się po nie tylko w przypadku utraty lub uszkodzenia oryginalnych danych.

Użytkownicy muszą mieć zapewniony bezpośredni dostęp do zarchiwizowanych danych, jeśli zajdzie taka potrzeba.

Kopie zapasowe w praktyce można podzielić na:

  • pełne, w których kopiowane są dane w całym zakresie (zwykle taka kopia tworzona jest jako pierwsza)
  • takie, które bazują na danych zmienionych lub dodanych od czasu utworzenia ostatniej kopii zapasowej (kopie różnicowe i przyrostowe).

Przyda się wewnętrzna regulacja kopii zapasowych

Warto zatem opracować procedurę stosowania kopii zapasowych. Może być to odrębna procedura, ale także element szerszej polityki bezpieczeństwa. Przed wejściem w życie RODO taki dokument podlegał rozporządzeniu Ministra Spraw Wewnętrznych i Administracji z 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych. Aktualnie rozporządzenie to już nie obowiązuje. Z drugiej strony można wyciągnąć z niego pewne wnioski. Na tej podstawie można określić w przyjętych regulacjach:

  • tryb tworzenia kopii zapasowych,
  • urządzenia i oprogramowanie służące do ich przetwarzania,
  • sposób, miejsce i czas ich przechowywania.

Kopia zapasowa nie może istnieć bez końca

Także w przypadku danych osobowych przechowywanych w kopiach zapasowych obowiązuje reguła ograniczenia przechowywania. Tym samym dane w kopiach zapasowych mogą być przechowywane nie dłużej, niż jest to niezbędne do celów ich przetwarzania.

Uwaga

Gdy zrealizuje się cel, w jakim dane były przetwarzane, administrator musi zaprzestać ich przetwarzania. To samo dotyczy ustania podstawy przetwarzania. W takich przypadkach powinien on usunąć dane osobowe również z kopii zapasowych.

Wyjątkowo dane osobowe można przechowywać przez okres dłuższy, o ile będą one przetwarzane wyłącznie do celów:

  • archiwalnych w interesie publicznym,
  • badań naukowych lub historycznych, lub
  • statystycznych.

Nawet w przypadku takiego dalszego przetwarzania muszą zostać wdrożone odpowiednie środki techniczne i organizacyjne. Takim środkiem może być nadal kopia zapasowa.

W wewnętrznych regulacjach należy położyć nacisk na to, by kopie zapasowe były przechowywane w miejscach zabezpieczających je przed bezprawnym:

  • przejęciem,
  • modyfikacją,
  • uszkodzeniem,
  • zniszczeniem.

Oprócz tego należy przewidzieć ich usuwanie niezwłocznie po ustaniu ich użyteczności.

Jak często tworzyć kopie zapasowe

Ta kwestia zależy od regulacji przyjętych przez samego administratora. Częstotliwość tworzenia kopii zapasowych oraz zakres ich wykonywania powinny odpowiadać charakterowi działalności administratora danych. Należy też uwzględnić potencjalne zagrożenia.

Przykład

Najlepiej, aby kopie awaryjne były tworzone:

  • codziennie,
  • w dni robocze,
  • po godzinach pracy,
  • w sposób automatyczny.

Jak i gdzie przechowywać kopie zapasowe

Tej kwestii RODO również nie precyzuje. Dlatego dobrym rozwiązaniem jest jej ujęcie w regulacjach wewnętrznych. Pewne wskazówki będą jednak dotyczyły każdej organizacji. Przede wszystkim kopii zapasowych nie powinno się przechowywać w tych samych pomieszczeniach, w których przechowuje się dane „eksploatowane" na bieżąco. Zaleca się także okresowe sprawdzanie kopii zapasowych. Ma ono na celu sprawdzanie:

  • ich przydatności do tworzenia dalszych kopii,
  • możliwości przywracania z nich danych.
Przykład

Dobrze jest przyjąć plan sprawdzeń uwzględniający skalę przetwarzania danych przez administratora. W planie warto też określić rodzaj nośników, na których kopie są przechowywane.

Pozwoli to kontrolować legalność przetwarzania znajdujących się tam danych osobowych. Dzięki temu administrator będzie mógł na bieżąco weryfikować, czy nadal przetwarza te dane. W procedurze warto uregulować też zasady dostępu do pomieszczeń, w których przechowywane są kopie. W szczególności powinny one zawierać wymóg, by serwisowanie lub naprawy nośników zawierających kopie zapasowe przez osoby spoza personelu administratora były przeprowadzane wyłącznie pod nadzorem osoby upoważnionej przez ADO.

Przykład

W przypadku wykonywania kopii zapasowej można zastosować regułę 3-2-1. Zgodnie z tą zasadą dane powinny znajdować się w trzech egzemplarzach. Przy czym dwie kopie będą zapasowymi, natomiast jedna z nich znajduje się poza siedzibą organizacji (np. w chmurze). 

Monika Brzozowska-Pasieka

Autor: Piotr Janiszewski

radca prawny, prezes zarządu Auraco sp. z o.o. Audytem w obszarze ochrony danych osobowych zajmuje się od lat. Doświadczony Administrator Bezpieczeństwa Informacji i trener. Certyfikowany audytor wewnętrzny według normy ISO 27001. Uczestnik inspekcji oraz postępowań administracyjnych prowadzonych przez GIODO. Autor licznych artykułów i opracowań dotyczących tematyki ochrony danych osobowych. Ekspert w zakresie informacji publicznej i tajemnicy przedsiębiorstwa

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x