Kara dla burmistrza za brak zabezpieczenia danych osobowych

Dodano: 19 czerwca 2023
Kradzież danych osobowych

Karę 10 tys. zł wymierzył Prezes Urzędu Ochrony Danych Osobowych burmistrzowi jednej z gmin, który nie przeprowadził analizy ryzyka i nie wdrożył właściwych zabezpieczeń danych osobowych. W konsekwencji w ocenie UODO doszło do nieuprawnionego kopiowania danych przez pracownika gminy.

Pracownik kopiuje dane osobowe na prywatny nośnik

Jeden z pracowników gminy skopiował dane osobowe z komputera służbowego na prywatny nośnik. Skopiowane zostały następujące dane osobowe:

  • imiona i nazwiska,

  • data urodzenia,

  • numer rachunku bankowego,

  • adres zamieszkania lub pobytu,

  • PESEL,

  • informacje o rozliczeniach opłat za czynsze, wodę, ścieki, energię elektryczną, najem lokali.

UODO: burmistrz powinien uniemożliwić nieuprawnione kopiowanie danych przez pracowników

Zdarzenie to zgłoszono do Prezesa UODO jako naruszenie ochrony danych. Organ nadzorczy uznał, że administrator winien był wprowadzić zabezpieczenia uniemożliwiające takie kopiowanie. Jakie konkretnie? Odpowiedź na to pytania powinna była dać analiza ryzyka, której administrator nie przeprowadził. Analiza ta pozwoliłaby wskazać, jakie są zagrożenia związane z kopiowaniem danych osobowych na prywatne nośniki danych przez nieuprawnione osoby.

Przykład

W ocenie UODO zabezpieczeniem przed nieuprawnionym kopiowaniem danych osobowych na zewnętrzny nośnik może być np. szyfrowanie portów.

Administrator nie wykazał, czy przeszkolił pracownika

W toku postępowania okazało się, że administrator przeprowadził dla swoich pracowników szkolenia dotyczące ochrony danych osobowych. Niemniej jednak nie wykazał, że osoba, która doprowadziła do naruszenia ochrony danych osobowych, uczestniczyła w tych szkoleniach.

Uwaga

Administratorowi zarzucono też brak systematycznego monitorowania adekwatności, jak i skuteczności zabezpieczeń danych osobowych.

Wszystkie te naruszenia złożyły się na karę w wysokości 10 tys. zł.

  • decyzja Prezesa UODO z 9 maja 2023 r. DKN.5131.44.2022

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x