Jarosław Feliński. Ochrona danych osobowych w oświacie

Podobne dokumenty
W SERII ABC PRAKTYKI PRAWA OŚWIATOWEGO UKAZAŁY SIĘ:

Kodeks spółek handlowych. Stan prawny na 21 sierpnia 2018 r.

USTAWA O SYSTEMIE INFORMACJI W OCHRONIE ZDROWIA

Minimalna stawka godzinowa dla umowy zlecenia

Nadzór pedagogiczny w szkole i przedszkolu

Wydatkowanie i rozliczanie środków unijnych w zamówieniach publicznych. Praktyczny komentarz Pytania i odpowiedzi Tekst ustawy

Kodeks postępowania administracyjnego. Stan prawny na 9 sierpnia 2018 r.

E-PORADNIK ŚWIADCZENIA NA RZECZ PRACOWNIKÓW

Dokumentacja pracownicza 2019

KRO. Stan prawny na 10 sierpnia 2018 r. Kodeks rodzinny i opiekuńczy. Prawo o aktach stanu cywilnego

KPW Kodeks postępowania w sprawach o wykroczenia

Pomoc osobom uprawnionym do alimentów zmiany w ustawie

Ustawa o rachunkowości. Stan prawny na 24 sierpnia 2018 r.

Ochrona danych osobowych w szkole i przedszkolu

Zamów książkę w księgarni internetowej

Kodeks spółek handlowych. ze schematami. Łukasz Zamojski SCHEMATY. 2018ŕ2019. rok akademicki

TEMAT WYSTĄPIENIA: SKALA ZMIAN PRAWA OCHRONY DANYCH OSOBOWYCH W ŚWIETLE UODO 2015 RODO 2018"

Przekształcanie szkół i zespołów szkół w czasie reformy ustroju szkolnego

Ochrona danych osobowych w szkole i przedszkolu

Adam Bartosiewicz Marek Jurek Artur Kowalski Radosław Kowalski Tomasz Krywan Sławomir Liżewski Łukasz Matusiakiewicz

KONFERENCJA RODO 5 PO 12 - EJ

Zapytania ofertowe i regulaminy zakupowe do euro. Praktyczny komentarz Pytania i odpowiedzi

Nadzór pedagogiczny w szkole i przedszkolu 2018

Finanse publiczne. Stan prawny na 23 sierpnia 2018 r.

INSPEKTOR OCHRONY DANYCH OSOBOWYCH (IODO) POZIOM ZAAWANSOWANY. Autor programu i opieka merytoryczna: Jarosław Feliński. Partner

Zakres aktualizacji PBI w świetle nowelizacji przepisów UODO obowiązujących w organizacji

Ordynacja podatkowa. Stan prawny na 29 stycznia 2019 r.

kodeks spółek handlowych

KOMENTARZ. Rozporządzenie w sprawie dokonywania i rozpatrywania zgłoszeń znaków towarowych. Marta Lampart. Zamów książkę w księgarni internetowej

Świadczenia rodzinne po zmianach od 1 stycznia 2016

Dotacje oświatowe po zmianach

Arkusz organizacji pracy szkoły

Copyright by Jarosław J. Feliński, wszelkie prawa autorskie zastrzeżone

Kodeks wyborczy. Stan prawny na 8 sierpnia 2018 r.

E-PORADNIK REFAKTUROWANIE USŁUG

Prawo pracy w podmiotach leczniczych

Opłaty za pobyt w domu pomocy społecznej

Konkursy na stanowisko dyrektora szkoły lub placówki w świetle nowych regulacji prawnych

Szczegółowe informacje o kursach

ŚWIADECTWO PRACY PO ZMIANACH

W SERII UKAZAŁY SIĘ: O 2. J G VAT T B VAT. P K Z K. W A G, A S, A C D D S G,, E Ś O M J, S K

ABI potrzebny i przydatny Zakres i sposób wykonywania zadań ABI w praktyce. Andrzej Rutkowski

OCHRONA DANYCH OSOBOWYCH

Program szkolenia - Rejestracja i bezpieczeństwo danych osobowych

zamówienia publiczne nowe zasady Ewa Garbarczuk, Marek Stompel

Nadzór pedagogiczny w praktyce dyrektora szkoły. Małgorzata Dutka-Mucha, Izabela Suckiel

Funkcjonowanie apteki

rodo ochrona danych osobowych w stosunkach pracy Edyta Jagiełło-Jaroszewska, Daria Jarmużek Paulina Zawadzka-Filipczyk

E-PORADNIK PODRÓŻE SŁUŻBOWE 2013

E-PORADNIK STOSOWANIE KAS REJESTRUJĄCYCH OD 1 KWIETNIA 2013 R.

E-PORADNIK RÓŻNICE KURSOWE

Czas trwania szkolenia- 1 DZIEŃ

SPRAWOZDANIA PODATKOWE

wzory pism i dokumentów

Odpowiedzialność za długi spadkowe

URLOP RODZICIELSKI, MACIERZYŃSKI, WYCHOWAWCZY... REWOLUCJA W PRZEPISACH!

centralizacja rozliczeń vat w samorządach

OCHRONA DANYCH OSOBOWYCH w placówkach oświatowych

- REWOLUCJA W PRZEPISACH

ustawa o podatku od sprzedaży detalicznej

TRZYNASTKI PO WYROKU TK

OFERTA Usług audytowych i doradczych w zakresie ochrony danych osobowych dla jednostek administracji publicznej

Szkolenie. Funkcja Administratora Bezpieczeństwa Informacji po deregulacji. Strona szkolenia Terminy szkolenia Rejestracja na szkolenie Promocje

E-PORADNIK NOWE ZASADY STOSOWANIA ULGI NA ZŁE DŁUGI

KONFERENCJA SIODO PRZYPADKI"

Szkoła w zreformowanym systemie edukacji

Rachunkowość Biegli rewidenci. Stan prawny na 10 października 2019 r.

OCHRONA DANYCH OSOBOWYCH W ORGANIZACJI POZARZĄDOWEJ

Plan szkolenia. Praktyczne aspekty wdrożenia ogólnego rozporządzenia o ochronie danych osobowych.

ochrona danych osobowych w sektorze publicznym Mirosław Gumularz

ustawa o akredytacji w ochronie zdrowia

Nowe przepisy i zasady ochrony danych osobowych

Zadania Użytkowników, Inspektora ODO

Zamów książkę w księgarni internetowej

ADMISTRATOR BEZPIECZEŃSTWA INFORMACJI

ADMINISTRATOR BEZPIECZEŃSTWA INFORMACJI. zadania: przepisami; Nowe kompetencje GIODO: Administratora danych; Przekazywanie danych do państw trzecich:

dotacje dla szkół i przedszkoli wyboru dokonała Agata Piszko

Klauzula informacyjna dla pracowników Mera Bellows Sp. z o.o. (zgodnie z art. 13 ust. 1 i 2 RODO)

Arkusz organizacji pracy przedszkola

E-PORADNIK UMOWA O PRACĘ A UMOWA ZLECENIE, O DZIEŁO

500+ PO NOWELIZACJI W PYTANIACH I ODPOWIEDZIACH. Michał Bochenek EDYTOWALNE WZORY DOSTĘPNE NA STRONIE INTERNETOWEJ

Program. Polexpert - informacje o szkoleniu. Kod szkolenia: Miejsce: Kraków, Centrum miasta. Koszt szkolenia: zł

Umowa powierzenia przetwarzania danych osobowych,

Art. 36a - Ustawa o ochronie danych osobowych (Dz. U r. poz. 922 z późn. zm.)

Chroń Dane Osobowe. Personal Data Protection Officer. Konrad Gałaj-Emiliańczyk

OCHRONA DANYCH OSOBOWYCH W ADMINISTRACJI. Nowelizacja Ustawy o ochronie danych osobowych (UODO) z 1 stycznia 2015 r. informacje wstępne:

Które i jakie organizacje będą zobowiązane do wyznaczenia inspektora ochrony danych (IOD/DPO)

OCHRONA DANYCH OSOBOWYCH W ADMINISTRACJI. Nowelizacja Ustawy o ochronie danych osobowych (UODO) z 1 stycznia 2015 r. informacje wstępne:

ABI I OCHRONA DANYCH OSOBOWYCH ORAZ INFORMACJI W ADMINISTRACJI PUBLICZNEJ

ROZWIĄZANIE UMOWY O PRACĘ PRAWA PRACOWNIKA I OBOWIĄZKI PRACODAWCY

Prowadzący: Marcin Jastrzębski. Łódź, październik 2018r. Projekt współfinansowany przez Unię Europejską z Europejskiego Funduszu Społecznego

Kodeks pracy. Stan prawny na 8 stycznia 2019 r.

SPRZEDAŻ USŁUG/PRODUKTÓW KLAUZULA INFORMACYJNA

Rachunkowość jednostek oświatowych

Księgowania na przełomie roku i gospodarka finansowa w jednostkach budżetowych

Podwyżki, awans zawodowy i ocena pracy od 1 września 2019 r.

KLAUZULA. Szanowni Państwo

Zasady podlegania ubezpieczeniom społecznym z tytułu umowy zlecenia po zmianach

Transkrypt:

Jarosław Feliński Ochrona danych osobowych w oświacie RODO 2018

Jarosław Feliński Ochrona danych osobowych w oświacie Zamów książkę w księgarni internetowej Warszawa 2018

Stan prawny na 15 maja 2018 r. Wydawca serii Elżbieta Piotrowska-Albin Wydawca Izabella Małecka Redaktor prowadzący Joanna Ołówek Opracowanie redakcyjne Elżbieta Lipińska Łamanie Kamila Tomecka Ta książka jest wspólnym dziełem twórcy i wydawcy. Prosimy, byś przestrzegał przysługujących im praw. Książkę możesz udostępnić osobom bliskim lub osobiście znanym, ale nie publikuj jej w internecie. Jeśli cytujesz fragmenty, nie zmieniaj ich treści i koniecznie zaznacz, czyje to dzieło. A jeśli musisz skopiować część, rób to jedynie na użytek osobisty. SZANUJMY PRAWO I WŁASNOŚĆ Więcej na www.legalnakultura.pl P L K I B K Copyright by Wolters Kluwer Polska Sp. z o.o., 2018 ISBN 978-83-8124-800-6 Dział Praw Autorskich 01-208 Warszawa, ul. Przyokopowa 33 tel. 22 535 82 19 e-mail: ksiazki@wolterskluwer.pl www.wolterskluwer.pl księgarnia internetowa www.profinfo.pl

SPIS TREŚCI Wykaz skrótów... 7 Wstęp... 9 Administrator, aktywa, adekwatność... 11 Bezpieczeństwo... 21 Celowość... 25 Dokumentacja... 27 Dane osobowe... 31 Edukacja w zakresie RODO... 33 Efektywność... 37 Funkcjonalność... 43 Gwarancje bezpieczeństwa danych osobowych... 45 Hasła bezpieczeństwa... 47 Inspektor ochrony danych osobowych... 49 Jakość zarządzania... 55 Klasyfikacja danych, użytkowników, zabezpieczeń... 57 Legalność operacji przetwarzania danych osobowych... 59 Monitorowanie systemu zarządzania bezpieczeństwem informacji... 61 Naruszenie bezpieczeństwa... 65

6 Spis treści Ocena skutków przetwarzania danych... 69 Proces przetwarzania danych warianty... 71 Rejestr czynności przetwarzania danych... 75 Szkolenia pracowników z RODO, zadania szkoleniowe IODO... 77 System informacyjny a system informatyczny... 81 Tryb wprowadzania/wdrażania i aktualizacji RODO... 83 Utrata danych ujawnienie... 87 Wymagania RODO w działaniach z usługodawcami... 89 Zagrożenia i zabezpieczenia... 91 Zakończenie... 93 Warianty zapisów przykłady... 95

Wykaz skrótów 7 WYKAZ SKRÓTÓW ABI administrator bezpieczeństwa informacji ADO administrator danych osobowych ASI administrator systemu informatycznego CCTV telewizja przemysłowa CUW centrum usług wspólnych IODO inspektor ochrony danych osobowych JRWA Jednolity Rzeczowy Wykaz Akt Konstytucja RP Konstytucja Rzeczypospolitej Polskiej z 2.04.1997 r. (Dz.U. poz. 483 ze zm.) OPZ opis przedmiotu zamówienia PPP poradnia psychologiczno-pedagogiczna rozporządzenie KRI rozporządzenie Rady Ministrów z 12.04.2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. z 2017 r. poz. 2247) RODO rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (tekst mający znaczenie dla EOG) (Dz.Urz. UE L 119, s. 1) SIWZ specyfikacja istotnych warunków zamówienia u.f.p. ustawa z 27.08.2009 r. o finansach publicznych (Dz.U. z 2017 r. poz. 2077 ze zm.)

8 Wykaz skrótów UODO ustawa z 29.08.1997 r. o ochronie danych osobowych (Dz.U. z 2016 r. poz. 922 ze zm.) u.sio ustawa z 15.04.2011 r. o systemie informacji oświatowej (Dz.U. z 2017 r. poz. 2159 ze zm.)

Wstęp 9 WSTĘP Terminy: prywatność, intymność, identyfikacja, monitoring i szyfrowanie, wraz z liczną grupą nowych pojęć wprowadzone zostały do polskiego porządku prawnego rozporządzeniem RODO 1. Problem ochrony prywatności wykazał natomiast już ponad 30 lat temu w przełomowym artykule w krakowskich Studiach Cywilistycznych prof. Andrzej Kopff. Jego Koncepcja praw do intymności i do prywatności życia osobistego 2 określała uniwersalną wartość publicznej dyskusji dotyczącej praw podstawowych każdego człowieka. Prawo do prywatności, ochrony wizerunku, decydowania o swoim życiu prywatnym nabiera, wraz z rozwojem nowoczesnych technologii informatycznych i komunikacji elektronicznej, coraz większego znaczenia. W oparciu o konstytucyjne i ustawowe gwarancje wprowadzone w 1997 r. przepisami prawa o ochronie danych osobowych 3 zobligowano administratorów danych do zachowania równowagi przetwarzania i zabezpieczania danych. 1 Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27.04.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (tekst mający znaczenie dla EOG) (Dz.Urz. UE L 119, s. 1). 2 A. Kopff, Koncepcja prawa do intymności i do prywatności życia osobistego. Zagadnienia konstrukcyjne, Studia Cywilistyczne, t. XX, Kraków 1972. 3 Ustawa z 29.08.1997 r. o ochronie danych osobowych (Dz.U. z 2016 r. poz. 922 ze zm.).

10 Wstęp Dylematem każdego administratora stały się pytania: kto może przetwarzać dane osobowe? W jaki sposób należy realizować obowiązki pracodawcy w procesie przetwarzania danych, a także w jakim zakresie realizować przetwarzanie danych w ramach działań podmiotu zobowiązanego do wykonania zadań ustawowych? Kiedy? W szerokim rozumieniu przetwarzanie danych jest procesem uprawnionego przekazywania, udostępniania i przesyłania danych połączonego z umiejętnością wykazania ich odpowiedniego zabezpieczenia. Zabezpieczenie na poziomie instytucji, organu lub przedsiębiorcy, a także przez usługodawców oznacza konieczność doskonalenia wszystkich uczestników posiadających prawo do dysponowania danymi zgodnie z określonym zakresem prac lub zleconych zadań. Odpowiedź na wyrażone wątpliwości administrator uzyskiwał w dotychczasowych przepisach UODO, obecnie odnajdzie je również w RODO. Odpowiednie przygotowanie szkoły czy przedszkola w zakresie stosowania nowych przepisów dotyczących ochrony danych osobowych stanowi kontynuację ustawowej konieczności organizacyjno-technicznego zabezpieczenia najistotniejszej wartości, dzięki której placówka istnieje danych osobowych. Niniejsze opracowanie stanowi przegląd podstawowych terminów i pojęć oraz wybranych działań określanych atrybutami bezpieczeństwa informacji i cech mających wpływ na standaryzowanie procesów ochrony danych osobowych. Specyfikacji wybranych pojęć dokonano w oparciu o wyżej wymienione przepisy, a także o terminologię stosowaną w rozporządzeniu KRI 4. Poznanie ich znaczenia, umiejętność ich użycia i zastosowania w tworzeniu procedur powinno ułatwić zaplanowanie i projektowanie poszczególnych etapów wprowadzania RODO w każdej placówce. 4 Rozporządzenie Rady Ministrów z 12.04.2012 r. w sprawie Krajowych Ram Interoperacyjności, minimalnych wymagań dla rejestrów publicznych i wymiany informacji w postaci elektronicznej oraz minimalnych wymagań dla systemów teleinformatycznych (Dz.U. z 2017 r. poz. 2247).

Administrator, aktywa, adekwatność 11 ADMINISTRATOR, AKTYWA, ADEKWATNOŚĆ Pojęcie administrator pojawia się w niemal każdym rozdziale RODO. Warto zatem przeanalizować zakres działań i treść kryjącą się w przepisach RODO, z którymi spotka się dyrektor placówki w działalności służbowej w procesie przygotowania i wprowadzania nowej jakości zarządzania danymi osobowymi. Środki organizacyjne, techniczne i edukacyjne są obszarami odpowiedzialności zarówno dyrektora, jak i podmiotów przetwarzających w imieniu administratora, a przede wszystkim osób działających na polecenie tegoż administratora. Dane osobowe, na bazie których wykonywane są zadania pracodawcy i organu realizującego przepisy prawa oświatowego, to podstawowe aktywa 1 informacyjne placówki. Działania poprzedzające wprowadzenie RODO od maja 2016 r. warto oprzeć na wskazaniu zadań ADO i ABI po nowelizacji ustawy o ochronie danych osobowych dokonanej w 2015 r. Wypełnienie zadań ustawowego zarządzania i przetwarzania od 1.01.2015 r. do 30.06.2015 r., zgodnie z brzmieniem art. 36a ust. 1 lub art. 36b UODO, obligowało dyrektora do dokonania wyboru: powołać ABI lub zrezygnować z powołania. 1 Aktywami według Polskich Norm są wszystkie ważne dla organizacji/placówki informacje, techniki i narzędzia, które w istotny sposób wpływają na stabilność procesów przetwarzania i zabezpieczenia informacji oraz danych osobowych (por. PN ISO/IEC 27005, s. 17).

12 Administrator, aktywa, adekwatność Tak sformułowana nowelizacja w art. 36a wprowadziła możliwość powołania ABI placówki, natomiast w art. 36b zadania ABI powierzyła administratorowi danych. Rozwiązania przyjęte nowelizacją UODO z 2015 r. zakładały rozpoczęcie procesu przygotowania osób funkcyjnych i tym samym jednostki do wypełniania nowych regulacji RODO poprzez systematyczne nabywanie umiejętności, a także: organizacyjne przekształcenie struktury podległość ABI administratorowi danych; zapewnienie badania zgodności przetwarzania danych; sprawne zarządzanie użytkownikami; umiejętność sprawowania nadzoru i weryfikację procedur; systematyzowanie kategorii przetwarzanych danych osobowych; aktualizację przepisów wewnętrznych; weryfikację umów na świadczenie usług. Przepisy RODO wykluczają natomiast możliwość zastosowania podobnych do stosowanych w poprzednim porządku prawnym rozwiązań organizacyjnych i jednoznacznie wskazują na konieczność autonomicznego wyznaczenia inspektora ochrony danych osobowych (dalej: IODO) w organach i podmiotach publicznych. Podkreślenie autonomicznego charakteru znajduje umocowanie w polskich przepisach dotyczących ochrony danych osobowych, w których ustalono zadania administratora, m.in. zgłoszenie w określonym terminie wyznaczonego w placówce inspektora. Istotną zmianą jest wskazanie bezpośredniej podległości IODO dyrektorowi placówki art. 38 ust. 3 RODO. Oznacza to konieczność wprowadzenia zmian w zapisach dokumentów wewnętrznych. Tym samym pierwsza z czynności wdrożeniowych/organizacyjnych administratora w okresie od maja 2016 do 24 maja 2018 r. to wprowadzenie odpowiednich zapisów do dokumentów wewnętrznych placówki (odpowiednio statutu, regulaminu organizacyjnego lub schematu organizacyjnego).

Administrator, aktywa, adekwatność 13 Przykład zapisu w statucie [art. 10 ust. 5 UODO (każdy z tych podmiotów dokonuje zawiadomienia) w zw. z art. 38 ust. 3 RODO (podległość kierownikowi jednostki)] Inspektor ochrony danych osobowych podlega bezpośrednio dyrektorowi szkoły/przedszkola. Zadania IODO: zapoznawanie personelu placówki z przepisami RODO i regulacjami prawa oświatowego dotyczącymi ochrony danych osobowych [przykładem jest rekrutacja szkolna] oraz szkolenie go w tym zakresie; informowanie o potrzebie aktualizacji zapisów w dokumentacji dotyczącej przetwarzania i zabezpieczenia danych osobowych [zmiany zapisów np. zgód lub wniosków]; bieżąca analiza i konsultacje wszelkich spraw związanych z przetwarzaniem danych [w tym przypadku można wskazać ocenę dokumentacji i CV kandydatów co do adekwatności podanych ilości informacji osobistych kandydata]; ocena potencjalnych zagrożeń mogących mieć wpływ na dostęp do danych osobowych [wskazanie na sytuacje braku kontroli ze strony IODO, np. ze względu na długotrwałą absencję]; metodologiczne prowadzenie wewnętrznych nadzorów audytowych [zgodnie z przepisami o informatyzacji zasady audytu wewnętrznego bezpieczeństwa informacji posiadają jednoznaczną metodykę ich realizacji i potrzebę posiadania przygotowania IODO do tego zakresu czynności]; informowanie o naruszeniu lub utracie danych [szybkość reakcji]; sygnalizowanie potrzeb wsparcia działań inspektora [analiza i prognoza potrzeb, zasobów i działań wspierających]; inicjowanie podnoszenia poziomu świadomości pracowników w zróżnicowanych formach edukacyjnych.

Ochrona danych osobowych w oświacie Jarosław Feliński wykładowca wyższych uczelni; prekursor kształcenia ABI w Polsce; kierownik merytoryczny studiów podyplomowych z ochrony danych osobowych; twórca autorskiego programu podyplomowych studiów dla ABI i IODO; audytor wiodący ISO PN 27001; prezes Stowarzyszenia Inspektorów Ochrony Danych Osobowych w Polsce. W publikacji opisano działania i procedury zabezpieczenia danych osobowych w placówkach oświatowych różnych typów, wraz z przykładami zastosowania nowych rozwiązań. Przewodnik objaśnia także podstawowe terminy i pojęcia z zakresu ochrony danych osobowych, co ułatwi przygotowanie szkoły i przedszkola do stosowania nowych regulacji wynikających z wejścia w życie RODO. Jego celem jest pomoc w zaplanowaniu i wdrożeniu poszczególnych obowiązków wynikających z RODO. Czytelnik znajdzie w książce odpowiedzi m.in. na takie pytania, jak: jakie są nowe obowiązki nałożone na administratorów danych osobowych oraz jak przygotować się do ich wykonywania; jaki jest zakres odpowiedzialności dyrektora szkoły oraz jej pracowników w związku z nowymi przepisami; kto może przetwarzać dane osobowe w zakresie legalności obrotu; w jaki sposób osiągnąć minimum skuteczności i funkcjonalności wdrożonych rozwiązań; kiedy można rozpoznać zdarzenie jako naruszenie przepisów RODO oraz jak należy postąpić w takim przypadku. Publikacja przeznaczona jest dla dyrektorów oraz pracowników placówek oświatowych odpowiedzialnych za wdrożenie stosowania nowych przepisów z zakresu ochrony danych osobowych. Zainteresuje także prawników praktyków i pracowników naukowych specjalizujących się w ochronie danych osobowych. CENA 49 ZŁ (W TYM 5% VAT) zamówienia: infolinia 801 04 45 45, fax 22 535 80 01 zamowienia@wolterskluwer.pl www.profinfo.pl