Dowiedz się, czy pracownik może wykorzystywać prywatne urządzenie do przetwarzania danych

Marcin Sarna

Autor: Marcin Sarna

Dodano: 15 maja 2018
Dowiedz się, czy pracownik może wykorzystywać prywatne urządzenie do przetwarzania danych
Pytanie:  Szkoła wprowadziła elektroniczny dziennik lekcyjny (e-dziennik). Czy właściwe jest, aby nauczyciele, którzy wprowadzają dane do elektronicznego dziennika lekcyjnego, mogli korzystać z własnego telefonu (smartfona) lub komputera zarówno w szkole, jak również po godzinach pracy? Jak RODO odnosi się do tej kwestii?
Odpowiedź: 

Możliwe jest umożliwienie przetwarzania danych osobowych za pomocą urządzeń prywatnych pracowników zarówno w siedzibie administratora, jak i poza nią. Wymaga to jednak wdrożenia odpowiednich środków technicznych i organizacyjnych.

Zarówno ustawa z 29 sierpnia 1997 r. o ochronie danych osobowych oraz akty wykonawcze do niej, jak i rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, RODO) nie zabraniają administratorowi danych, aby w procesie przetwarzania danych osobowych dopuszczał ich przetwarzanie z wykorzystaniem prywatnego sprzętu IT (komputery, telefony).

Pracownicy przetwarzają dane na swoim sprzęcie – jakie zabezpieczenia wdrożyć

To, czy i jakie środki zabezpieczające przetwarzanie danych powinien wdrożyć administrator danych, reguluje art. 24 RODO. Zgodnie z tym przepisem „uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane”. Oznacza to, że administrator danych powinien samodzielnie ocenić, m.in. czy:

  • dopuścić prywatny sprzęt IT do przetwarzania danych osobowych,
  • w związku z powyższym – dopuścić do przetwarzania danych osobowych poza swoją siedzibą.

RODO nie zakazuje przetwarzania danych osobowych poza miejscem wykonywania działalności przez administratora. Należy jednak dostosować do takiej sytuacji wewnętrzną dokumentację. Chodzi przede wszystkim o określenie miejsc przetwarzania danych osobowych, np. przez dopuszczenie przetwarzania danych osobowych na urządzeniach mobilnych, w tym urządzeniach prywatnych pracowników. Dopuszczenie do korzystania z takich urządzeń musi być połączone z określeniem warunków technicznych, jakim te urządzenia powinny odpowiadać. Należy rozważyć wprowadzenie szyfrowania przesyłanych danych lub zastosowanie innych, adekwatnych zabezpieczeń. Można dopuścić okresowy audyt urządzeń prywatnych. Warto rozważyć zakaz zapisywania danych logowania na urządzeniach prywatnych (tak aby pracownik za każdym razem musiał te dane wpisywać).

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x