Naruszenie ochrony danych osobowych – kiedy zgłosić je do organu nadzorczego

Marcin Sarna

Autor: Marcin Sarna

Dodano: 13 czerwca 2018
Naruszenie ochrony danych osobowych – kiedy zgłosić je do organu nadzorczego
Pytanie:  W trakcie współpracy z jednym klientów nastąpił wyciek danych osobowych (karty medyczne zawierające imię, nazwisko i numer ewidencyjny przez pomyłkę trafiły w niepowołane ręce). Karty zostały natychmiast dostarczone do działu personalnego i przesłane do klienta z prośbą o wyjaśnienie. W ramach działań zaradczych karty plastikowe zostały zastąpione kartami elektronicznymi, aby wyeliminować zaistniałą sytuację w przyszłości. Czy administrator postąpi prawidłowo, ewidencjonując to zdarzenie w rejestrze naruszeń, jednak ze względu na natychmiastowe wprowadzenie środków zaradczych nie informując organu nadzorczego?
Odpowiedź: 

Opisane naruszenie ochrony danych osobowych należy zgłosić do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych.

Zgodnie z art. 33 ust. 1 ogólnego rozporządzenia o ochronie danych (RODO) w przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu. Naruszenia nie trzeba zgłaszać, jeśli jest mało prawdopodobne, by skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia.

W omawianym przypadku bez wątpienia doszło do naruszenia ochrony danych osobowych, skoro karty medyczne zawierające dane osobowe zostały udostępnione osobom trzecim. Nie wiem, czy na tych kartach znajdowały się jeszcze jakieś inne dane osobowe, ale zakładam, że było na nich oznaczenie placówki, w której osoby te się leczyły. Oznacza to, że doszło do wycieku informacji stanowiących dane osobowe wrażliwe (osoba postronna dowiedziała się, kto, gdzie się leczy, a być może dzięki nazwie placówki i dodatkowym informacjom o niej zaczerpniętym chociażby z Internetu – na jaki rodzaj schorzeń). Tym samym trudno uznać, że jest mało prawdopodobne, aby doszło do ryzyka naruszenia praw lub wolności osób fizycznych. Zwracam uwagę, że przepis ten wymaga jedynie zaistnienia ryzyka naruszenia, a nie faktycznego naruszenia praw lub wolności osób fizycznych.

Zgodnie z art. 33 ust. 5 RODO administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte działania zaradcze. Ten obowiązek bez wątpienia musi być zrealizowany, a zmianę formy kart z plastikowej na elektroniczną należy wskazać jako podjęte działanie zaradcze, jeśli faktycznie pozwala na uniknięcie lub ograniczenie podobnych naruszeń w przyszłości.

Uwaga

Wskazane obowiązki dotyczą administratora danych. Jeżeli naruszenie stwierdził podmiot przetwarzający, powinien zgłosić je bez zbędnej zwłoki do administratora danych.

Podstawa prawna: 
  • rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych).
Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x