Rozporządzenie Ogólne o Ochronie Danych Osobowych - General Data Protection Regulation

Podobne dokumenty
Technologia Informacyjna i Prawo w służbie ochrony danych - #RODO2018

Ochrona danych osobowych

Radom, 13 kwietnia 2018r.

2. Proces tworzenie wewnętrznego systemu ochrony danych osobowych przedsiębiorcy. 3. Postanowienia dyrektywy 95/46/WE, które pozostaną aktualne

Agenda. Ogólne rozporządzenie o ochronie danych -RODO. Jakie działania należy podjąć, aby dostosować firmę do wymagań rozporządzenia GDPR/RODO?

Ochrona danych osobowych, co zmienia RODO?

Spis treści. Wykaz skrótów... Wprowadzenie...

Ochrona danych osobowych w biurach rachunkowych

Spis treści. Wykaz skrótów... Wprowadzenie...

Technologia Infromacyjna i Prawo w służbie ochrony danych - #RODO2018

rodo. naruszenia bezpieczeństwa danych

XVI Forum Szpitali Ochrona danych osobowych w kontekście wejścia w życie unijnych regulacji

Nowe wymagania dla systemów informatycznych wynikające z ogólnego rozporządzenia o ochronie dany

SZCZEGÓŁOWY HARMONOGRAM KURSU DZIEŃ I WPROWADZENIE DO OCHRONY DANYCH OSOBOWYCH

SZCZEGÓŁOWY HARMONOGRAM KURSU

Czym jest RODO? Czym jest przetwarzanie danych osobowych?

Wpływ nowych regulacji prawnych na dopuszczalność outsourcingu procesów biznesowych.

Program. Polexpert - informacje o szkoleniu. Kod szkolenia: Miejsce: Kraków, Centrum miasta. Koszt szkolenia: zł

Prowadzący: Marcin Jastrzębski. Łódź, październik 2018r. Projekt współfinansowany przez Unię Europejską z Europejskiego Funduszu Społecznego

Dane osobowe w hotelarstwie Czy RODO to rewolucja? Gdańsk 21 listopada

Nowe unijne rozporządzenie w sprawie ochrony danych osobowych. 8 czerwca 2016

Nowe przepisy i zasady ochrony danych osobowych

Marcin Fronczak Prowadzi szkolenia z zakresu bezpieczeństwa chmur m.in. przygotowujące do egzaminu Certified Cloud Security Knowledge (CCSK).

Warszawa, 19 października 2016 Agnieszka Szydlik, adwokat, Wardyński & Wspólnicy Sylwia Paszek, radca prawny, Wardyński & Wspólnicy

Obszar I. Obszar II. Co dokładnie będziemy analizować? Nowa klasyfikacja: dane zwykłe dane wrażliwe dane biometryczne

Plan szkolenia. Praktyczne aspekty wdrożenia ogólnego rozporządzenia o ochronie danych osobowych.

ROZPORZĄDZENIE O OCHRONIE DANYCH OSOBOWYCH. Przygotuj swoją firmę do zmian już dziś

RODO w praktyce JST czas: 353 dni. Michał Jaworski Członek Zarządu Microsoft sp. z o.o.

NOWE UJĘCIE OCHRONY DANYCH OBOWIĄZKI ADMINISTRATORA DANYCH OSOBOWYCH

Unijna reforma ochrony danych osobowych. Jak się na nią przygotować?

APTEKO, PRZYGOTUJ SIĘ NA RODO! KS - BDO

Status prawny i obowiązki adwokata związane z przetwarzaniem danych osobowych w świetle ogólnego rozporządzenia o ochronie danych (RODO)

RODO Nowe zasady przetwarzania danych osobowych. radca prawny Piotr Kowalik Koszalin, r.

AGENDA DZIEŃ I 9: PANEL I WPROWADZENIE DO ZMIAN W OCHRONIE DANYCH OSOBOWYCH 1. ŚRODOWISKO BEZPIECZEŃSTWA DANYCH OSOBOWYCH.

RODO W ORGANIZACJI- JAK PRAWIDŁOWO PRZYGOTOWAĆ SIĘ ORAZ UNIKNĄĆ KAR PIENIĘŻNYCH

Rozporządzenie o Ochronie Danych Osobowych -jak przygotować firmę do wymogów nowych przepisów. Przemysław Perka, Anna Dopart

Przewodnik po Ogólnym Rozporządzeniu o Ochronie Danych (RODO)

Przemysław Bańko Dyrektor ds. Bezpieczeństwa Smart In

Ochrona danych osobowych w biurach rachunkowych

Wdrożenie wymagań RODO w organizacji niezbędne czynności i harmonogram ich realizacji

SPOTKANIE INFORMACYJNE

Nadzór nad przetwarzaniem danych osobowych kadrowych zgodnie z RODO

Załącznik Nr 4 do Umowy nr.

Zaangażowani globalnie

rodo. ochrona danych osobowych.

ECDL RODO Sylabus - wersja 1.0

Nadzór nad przetwarzaniem danych osobowych zgodnie z RODO

Jak się ustrzec przed pozwami i uniknąć kar w następstwie wejścia w życie RODO?

Opracował Zatwierdził Opis nowelizacji

RODO WYMOGI OCHRONY DANYCH OSOBOWYCH PACJENTÓW MLD Katowice, dnia 24 kwietnia 2018 r. r. pr. Michał Rytel

Sprawdzenie systemu ochrony danych

Magdalena Jacolik Mgr Prawa Europejskiego Aliant Krzyżowska Międzynarodowa Kancelaria Prawna

APTEKO, PRZYGOTUJ SIĘ NA ZMIANY! RODO W PIGUŁCE

ZAŁĄCZNIK SPROSTOWANIE

Wykaz skrótów... XV Wykaz literatury... XXI Wprowadzenie... XXVII

INSPEKTOR DANYCH OSOBOWYCH CZYLI ABI PO NOWEMU W ASPEKCIE

System wspomagania pracy Administratora Bezpieczeństwa Informacji Opis zmian w wersji

#RODO2018. Śniadanie biznesowe w Gdyni. RODO praktyczne wyzwania prawno-technologiczne. Przemysław Rogiński Jakub Zuber

Przykład klauzul umownych dotyczących powierzenia przetwarzania

Maciej Byczkowski ENSI 2017 ENSI 2017

RODO w Hodowli, czy nas dotyczy? Doradca Podatkowy Marek Rudy nr wpisu Wojciech Nowakowski

Z praktyki zespołu audytorów ochrona danych osobowych dziś i po rozpoczęciu obowiązywania Rozporządzenia unijnego

Nowe wyzwania dla systemów IT, w kontekście planowanych zmian w ustawodawstwie

Polityka bezpieczeństwa i instrukcja zarządzania czy trzeba je prowadzić zgodnie z RODO

POLITYKA BEZPIECZEŃSTWA INFORMACJI. Heksagon sp. z o.o. z siedzibą w Katowicach. (nazwa Administratora Danych)

PRELEGENT Przemek Frańczak Członek SIODO

RODO w praktyce psychologicznej. adw. dr Maciej Bocheński Uniwersytet Jagielloński Krakowska Izba Adwokacka

Rozdział 4 Procedura DPIA (Data Protection Impact Assessment)

INSPEKTOR DANYCH OSOBOWYCH CZYLI ABI PO NOWEMU W ASPEKCIE

Spis treści. Wykaz skrótów... Wykaz literatury... O Autorach... Wprowadzenie...

Radca Prawny Anna Matusiak-Wekiera. Kancelaria Radcy Prawnego Anna Matusiak-Wekiera

RODO. Nowe prawo w zakresie ochrony danych osobowych. Radosław Wiktorski

Monitorowanie systemów IT

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Umowa powierzenia przetwarzania danych osobowych,

Ograniczenia w wykorzystywaniu baz danych związane ze zautomatyzowanym przetwarzaniem danych oraz wykorzystaniem chmury obliczeniowej w świetle RODO

Umowa powierzenia przetwarzania danych osobowych nr..

RODO w HR Zasady przetwarzania danych osobowych kandydatów i pracowników

Powierzenie przetwarzania danych osobowych w stosunkach pracy. Wybrane zagadnienia.

NOWE ZASADY I OBOWIĄZKI W ZAKRESIE OCHRONY DANYCH OSOBOWYCH OMÓWIENIE UNIJNEGO ROZPORZĄDZENIA (GDPR)

1) przetwarzanie danych osobowych zgodnie z podstawowymi zasadami określonymi w

Prywatność i bezpieczeństwo danych medycznych

KOMUNIKAT KOMISJI DO PARLAMENTU EUROPEJSKIEGO. na podstawie art. 294 ust. 6 Traktatu o funkcjonowaniu Unii Europejskiej. dotyczący

Rola biura rachunkowego w nowym modelu ochrony danych osobowych

POLITYKA PRYWATNOŚCI

#RODO2018. podstawowe szkolenie z zakresu ochrony danych osobowych

3) ograniczenie przetwarzania oznacza oznaczenie przechowywanych danych osobowych w celu ograniczenia ich przyszłego przetwarzania;

NOWE OBOWIĄZKI DYREKTORA JAKO ADMINISTRATORA DANYCH OSOBOWYCH

zwana dalej Administratorem

Wpływ ogólnego rozporządzenia o ochronie danych osobowych (RODO) na działalność sektora ubezpieczeń przegląd zagadnienia

CZĘŚĆ I PODSTAWOWE INFORMACJE O RODO

Termin i miejsce szkolenia: r, Warszawa (centrum)

POLITYKA PRYWATNOŚCI

Welcome. to Space4GDPR. Platforma Space4GDPR jest narzędziem dedykowanym. do sprawnego zarządzania ochroną danych osobowych

Wprowadzenie. Prawno - Proceduralne. Organizacyjno-procesowe. Techniczny/Bezpieczeństwo

Administrator bezpieczeństwa informacji, urzędnik do spraw ochrony danych osobowych, inspektor ochrony danych analiza porównawcza. dr Grzegorz Sibiga

Title of the presentation Date #

Czym jest RODO/ GDPR?

I. Postanowienia ogólne

Wszelkie prawa zastrzeżone.

Transkrypt:

Cyberpolicy http://cyberpolicy.nask.pl/cp/ramy-prawne/rodo-gdpr/79,rozporzadzeni e-ogolne-o-ochronie-danych-osobowych-general-data-protection-regul a.html 2019-01-13, 10:10 Rozporządzenie Ogólne o Ochronie Danych Osobowych - General Data Protection Regulation RODO/GDPR zostało przyjęte 27 kwietnia 2016 r. i zastąpi Dyrektywę 95/46/WE z 24 października 1995 r. w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych i swobodnego przepływu tych danych. Zgodnie z prawem UE, Rozporządzenie ma zasięg ogólny. Oznacza to, że wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich. Co za tym idzie: implementacja do porządku prawnego nie jest niezbędna, a 28 maja 2018 r. RODO zacznie obowiązywać w całej UE. GDPR ma doprowadzić do jak największego ujednolicenia prawa ochrony danych osobowych w UE, ponieważ forma rozporządzenia zapewnia wyższy poziom harmonizacji przepisów o ochronie danych pomiędzy poszczególnymi państwami członkowskimi.

GDPR reguluje nie tylko przetwarzanie danych osobowych wewnątrz Unii Europejskiej, ale odnosi się również do przekazywania danych osobowych poza terytorium UE. Dodatkowo regulacją zostali objęci także administratorzy danych spoza Unii, prowadzący swoją działalność na terytorium UE (m.in. amerykańskie firmy takie jak Facebook). GDPR w znaczący sposób zwiększa kontrolę osób fizycznych nad dotyczącymi ich danymi. Zgodnie z założeniem GDPR, każde państwo członkowskie ustanawia własny organ nadzorczy w zakresie ochrony danych. Organy te współpracują natomiast w ramach Europejskiej Rady Ochrony Danych (zastąpi ona tzw. Grupę Roboczą Art. 29), a także w ramach "mechanizmu kompleksowej współpracy" (ang. "one-stop-shop"). W przypadku, kiedy administrator danych osobowych działa w kilku państwach członkowskich, w oparciu o lokalizację tzw. głównej jednostki organizacyjnej wskazuje się organ wiodący. GDPR wprowadza nowe uprawnienia osób, których dane dotyczą: - Prawo do przenoszenia danych (art. 20); - Prawo do bycia zapomnianym (art. 17). Rozszerzony został także obowiązek informacyjny (art. 12-14), który administrator danych musi zrealizować wobec

osoby, której dane dotyczą. GDPR uregulowało dodatkowo kwestie profilowania (art. 22). Osoba, której dane dotyczą, w określonych przypadkach będzie miała teraz m.in. uprawnienie do żądania ludzkiej interwencji, tak aby dotycząca jej decyzja nie była oparta wyłącznie na algorytmie. Art. 25 GDPR wprowadza także nowe rozważania związane z ochroną danych osobowych w fazie projektowania oraz jako ustawienie domyślne (tzw. zasady Privacy by Design i Privacy by Default). Privacy by Design oznacza, że administrator danych, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia wynikające z przetwarzania, ma obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych. Privacy by Default oznacza, że administrator ma obowiązek wdrażać odpowiednie środki techniczne i organizacyjne, aby domyślnie przetwarzane były wyłącznie te dane osobowe, które są niezbędne dla osiągnięcia każdego konkretnego celu przetwarzania.

Dodatkowo GDPR wprowadza podejście oparte na ryzyku (ang. risk-based approach), w którym obowiązki w zakresie ochrony danych są zróżnicowane w zależności od ryzyka, jakie wynika z konkretnych czynności przetwarzania danych. Administrator danych sam decyduje więc jakie organizacyjne i techniczne środki powinien zastosować dla ochrony danych osobowych. Obowiązkiem administratorów danych będzie zgłaszanie w ciągu 72 godzin od stwierdzenia do właściwego organu nadzoru przypadków naruszeń, które mogą skutkować zagrożeniem praw i swobód osób, których dane zostały naruszone. Dodatkowo może także pojawić się konieczność zawiadomienia osoby, której prawa lub swobody mogą zostać naruszone. GDPR wprowadza także administracyjne kary finansowe za nieprzestrzeganie przepisów: Karze do 10 000 000 EUR, a w przypadku przedsiębiorstwa w wysokości do 2% jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego (przy czym zastosowanie ma kwota wyższa) podlegają następujące naruszenia przepisów: - Naruszenie obowiązków administratora i podmiotu przetwarzającego wymienionych w RODO, jak np.: brak

weryfikacji wyrażenia zgody przez opiekuna dziecka, które nie ukończyło jeszcze 16 roku życia, na przetwarzanie jego danych osobowych, brak prowadzenia rejestru operacji przetwarzania, brak powołania Inspektora Ochrony Danych w przypadkach obligatoryjnych, brak informowania organu nadzorczego o naruszeniach w zakresie ochrony danych osobowych, nieprzestrzeganie obowiązków związanych z certyfikacją przedsiębiorcy przez stosowny podmiot; - Naruszenie obowiązków podmiotu certyfikującego wymienionych w RODO; - Naruszenie obowiązków podmiotu monitorującego związanych z podjęciem stosownych działań w przypadku stwierdzenia naruszenia przez danego przedsiębiorcę zatwierdzonego kodeksu postępowania; do 20 000 000 EUR, a w przypadku przedsiębiorstwa w wysokości do 4% jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego (przy czym zastosowanie ma kwota wyższa) podlegają następujące naruszenia przepisów: - Naruszenie podstawowych zasad przetwarzania, w tym warunków zgód na przetwarzanie określonych w RODO; - Naruszenie praw osób, których dane są przetwarzane; - Naruszenie przepisów dotyczących przekazywania danych osobowych odbiorcy w państwie trzecim lub organizacji międzynarodowej;

- Nieprzestrzeganie nakazu tymczasowego lub ostatecznego ograniczenia przetwarzania lub zawieszenia przepływu danych orzeczonego przez organ nadzorczy lub niezapewnienie dostępu organowi nadzorczemu; - Naruszenie obowiązków wynikających z przepisów krajowych danego państwa członkowskiego, uchwalonych na podstawie RODO; - Nieprzestrzeganie środków naprawczych nałożonych przez organ nadzorczy. GDPR a zespoły CERT/CSIRT Wejście w życie GDPR zbiega się w czasie z terminem implementacji Dyrektywy NIS (9 maja 2018 r.), która nakłada na państwa członkowskie obowiązek wyznaczenia CSIRT, do którego notyfikowane będą incydenty z sektorów takich jak energetyka, transport, bankowość. Warto więc podkreślić pewne trudności, jakie mogą napotykać zespoły CSIRT w związku z nową regulacją w zakresie danych osobowych. Zgodnie z treścią rozporządzenia mianem administratora określa się właściwy organ, który samodzielnie lub wspólnie z innymi ustala cele i sposoby przetwarzania danych osobowych, natomiast podmiot przetwarzający oznacza osobę fizyczną lub prawną, organ publiczny, jednostkę organizacyjną lub inny podmiot, który przetwarza dane

osobowe w imieniu administratora. Zatem zespół CSIRT/CERT jest administratorem w momencie gdy przetwarza dane na podstawie otrzymanego mandatu. W przypadku gdy zespół CSIRT/CERT działa w imieniu organów ścigania lub innych zespół CSIRT/CERT, (np. poprzez zapewnienie pomocy technicznej) wtedy pełni rolę podmiotu przetwarzającego, ponieważ nie decyduje bezpośrednio o celach i sposobach przetwarzania danych osobowych. Także udostępnianie i wymianę informacji pomiędzy zespołami CSIRT można uznać za przetwarzanie danych osobowych. Oznacza to, że w zakresie zgłaszania incydentów zespoły typu CSIRT podlegają dwóm reżimom: temu wprowadzonemu przez Dyrektywę NIS i temu właściwemu RODO. Poniższe tabele prezentują wymagania w zakresie notyfikacji incydentów dla obu aktów prawnych. RODO Rodzaj incydentu Podmiot notyfikujący Odbiorca zgłoszenia Termin Naruszenie danych osobowych Podmiot przetwarzający Administrator Bez zbędnej zwłoki

Rodzaj incydentu Podmiot notyfikujący Odbiorca zgłoszenia Termin Naruszenie danych osobowych Administrator Właściwy organ ochrony danych Bez zbędnej zwłoki, w miarę możliwości do 72 godzin od momentu otrzymania zgłoszenia Naruszenie danych osobowych z dużym ryzykiem zagrożenia dla praw i wolności osób fizycznych Administrator Osoby, których dane dotyczą Bez zbędnej zwłoki Dyrektywa NIS Rodzaj incydentu Podmiot notyfikujący Odbiorca zgłoszenia Termin Incydent mający znaczny wpływ na ciągłość usług kluczowych Operatorzy usług kluczowych Właściwy organ ochrony danych lub zespół CSIRT Bez zbędnej zwłoki Incydent mający znaczny wpływ na świadczenie usługi Dostawcy usług cyfrowych Właściwy organ ochrony danych lub zespół CSIRT Bez zbędnej zwłoki W związku z tym warto zadbać o właściwe przygotowanie nie tylko w zakresie implementacji Dyrektyw NIS, ale i RODO, oraz dokonać dokładnej oceny zakresu w jakim

zespół CSIRT może dokonywać przetwarzania danych osobnych w obrębie własnego constituency, a także czy jest procesorem (przetwarza dane osobowe), czy administratorem. Konieczne jest także dokumentowanie sposobu zbierania, przechowywania i przetwarzania danych osobowych, dokładnej analizy okresu i zasad przechowywania danych roboczych, anonimizacji danych osobowych, gdzie istnieje konieczność uzyskania zgody osoby, której te dane dotyczą. Natomiast w czasie procesu przekazywania danych konieczna będzie ocena nie tylko constituency swojego zespołu CSIRT, ale także CSIRT któremu dane te mają być przekazywane. ZAŁĄCZNIKI GDPR/RODO treść aktu (pdf, 1.01 MB) 04.02.2018 21:14 Print tą stronę Generate PDF z tej stronie