Rola administratora bezpieczeństwa informacji w dyrektywie 95/46 oraz w prawodawstwie państw członkowskich UE. adw. dr Paweł Litwiński

Podobne dokumenty
Administrator bezpieczeństwa informacji, urzędnik do spraw ochrony danych osobowych, inspektor ochrony danych analiza porównawcza. dr Grzegorz Sibiga

Data ProtectionOfficer(DPO) i administrator bezpieczeństwa informacji. Porównanie instytucji

Administrator Bezpieczeństwa Informacji ( aktualny stan prawny oraz propozycje przyszłych rozwiązań )

OD ADMINISTRATORA DO INSPEKTORA DEBATA NA TEMAT

IDEA URZĘDNIKA OCHRONY DANYCH NA TLE HISTORYCZNYM

Projektowane zmiany prawne statusu Administratora Bezpieczeństwa Informacji (ABI) dr Grzegorz Sibiga

Spis treści. Wykaz skrótów... Wprowadzenie...

Sz. P. Michał Serzycki Generalny Inspektor Ochrony Danych Osobowych.

Radom, 13 kwietnia 2018r.

Pierwsze doświadczenia w wykonywaniu funkcji IODy

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. nr./2018

W ustawie z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926, z późn. zm.) wprowadza się następujące zmiany:

Planowany zakres nowelizacji ustawy o ochronie danych osobowych w 2012r. Maciej Byczkowski, Andrzej Rutkowski, Stefan Szyszko

Umowa powierzenia danych

UMOWA powierzenia przetwarzania danych osobowych, zwana dalej Umową

Administrator Bezpieczeństwa informacji

W ustawie z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926, z późn. zm.) wprowadza się następujące zmiany:

Umowa powierzenia przetwarzania danych osobowych,

System wspomagania pracy Administratora Bezpieczeństwa Informacji Opis zmian w wersji

INSTRUKCJA POSTĘPOWANIA W SYTUACJI STWIERDZENIA NARUSZENIA OCHRONY DANYCH OSOBOWYCH

PRAWNE UWARUNKOWANIA WYKORZYSTANIA DANYCH INDYWIDUALNYCH W CELU EWALUACJI POLITYKI ZATRUDNIENIA W POLSCE

Które i jakie organizacje będą zobowiązane do wyznaczenia inspektora ochrony danych (IOD/DPO)

ZASADY POWIERZANIA DANYCH OSOBOWYCH FIRMY ELEKTROMONTAŻ RZESZÓW S.A. z dnia 25 maja 2018r.

Przemysław Bańko Dyrektor ds. Bezpieczeństwa Smart In

ABI potrzebny i przydatny Zakres i sposób wykonywania zadań ABI w praktyce. Andrzej Rutkowski

! POLITYKA OCHRONY DANYCH OSOBOWYCH W KANCELARII KANCELARIA ADWOKATA ŁUKASZA DOLIŃSKIEGO

POLITYKA BEZPIECZEŃSTWA INFORMACJI. Heksagon sp. z o.o. z siedzibą w Katowicach. (nazwa Administratora Danych)

Przykład klauzul umownych dotyczących powierzenia przetwarzania

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH - WZÓR. zawarta w dniu... w. pomiędzy:

Al. J. Ch. Szucha 8, Warszawa

Sz. P. Mariusz Haładyj Podsekretarz Stanu Ministerstwo Gospodarki

Lp. Zgłoszona uwaga do paragrafu rozporządzenia Zgłaszający Stanowisko. Ad. 3. ust. 2 pkt. 1 i 2

BEZPIECZEŃSTWA PRZETWARZANIA DANYCH OSOBOWYCH

Umowa nr ADO/.../... powierzenia przetwarzania danych osobowych

Umowa powierzenia przetwarzania danych osobowych zawarta w dniu 2018 r. pomiędzy:

Umowa powierzenia przetwarzania danych osobowych (RODO)

Status prawny i obowiązki adwokata związane z przetwarzaniem danych osobowych w świetle ogólnego rozporządzenia o ochronie danych (RODO)

Umowa powierzenia przetwarzania danych osobowych. nr.. zawarta w dniu...

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH ORAZ POUFNOŚCI INFORMACJI

Umowa o powierzeniu przewarzania danych osobowych. Umowa. powierzenia przetwarzania danych osobowych

Od 1 stycznia 2015 r. zaczęły obowiązywać znowelizowane przepisy ustawy o ochronie danych osobowych

Umowa powierzenia przetwarzania danych osobowych do Umowy... zawarta w dniu... w..., pomiędzy:

Umowa nr powierzenia przetwarzania danych osobowych w związku z realizacją

Agenda. Ogólne rozporządzenie o ochronie danych -RODO. Jakie działania należy podjąć, aby dostosować firmę do wymagań rozporządzenia GDPR/RODO?

Sprawdzenie systemu ochrony danych

Umowa powierzenia przetwarzania danych osobowych. zawarta dnia.. pomiędzy: (zwana dalej Umową )

Magdalena Jacolik Mgr Prawa Europejskiego Aliant Krzyżowska Międzynarodowa Kancelaria Prawna

RODO w praktyce psychologicznej. adw. dr Maciej Bocheński Uniwersytet Jagielloński Krakowska Izba Adwokacka

zwany w dalszej części umowy Podmiotem przetwarzającym lub Procesorem

20 lat doświadczeń w wykonywaniu funkcji ABI. ewolucja funkcji od administratora do inspektora

XVI Forum Szpitali Ochrona danych osobowych w kontekście wejścia w życie unijnych regulacji

Ochrona wrażliwych danych osobowych

Nowe wyzwania dla systemów IT, w kontekście planowanych zmian w ustawodawstwie

POLITYKA BEZPIECZEŃSTWA INFORMACJI w MYFUTURE HOUSE SP. Z O.O.

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. zawarta w dniu... pomiędzy zwana dalej Przetwarzającym

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Plan szkolenia. Praktyczne aspekty wdrożenia ogólnego rozporządzenia o ochronie danych osobowych.

Umowa na przetwarzanie danych

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH Wersja z dnia

REASEKURACJA A IDD i RODO. Anna Tarasiuk, radca prawny, partner

Projekt Umowy. powierzenia przetwarzania danych osobowych. do Umowy...

zwana dalej Administratorem

KLAUZULA ZGODY DLA KANDYDATA

Propozycje SABI w zakresie doprecyzowania statusu ABI

Nowe wymagania dla systemów informatycznych wynikające z ogólnego rozporządzenia o ochronie dany

Załącznik nr 4 POLITYKA OCHRONY PRYWATNOŚCI. Artykuł 1. Zasada ochrony prywatności

Wpływ nowych regulacji prawnych na dopuszczalność outsourcingu procesów biznesowych.

Backup & Storage - organizacyjne i prawne aspekty korzystania z usługi

INSPEKTOR DANYCH OSOBOWYCH CZYLI ABI PO NOWEMU W ASPEKCIE

Polityka Bezpieczeństwa w zakresie przetwarzania danych osobowych

POLITYKA BEZPIECZEŃSTWA INFORMACJI CENTRUM FOCUS ON GRZEGORZ ŻABIŃSKI. Kraków, 25 maja 2018 roku

NOWE UJĘCIE OCHRONY DANYCH OBOWIĄZKI ADMINISTRATORA DANYCH OSOBOWYCH

Polityka Ochrony Danych Osobowych. Magdalena Młynarczyk Lege Artis Biuro Obrotu Nieruchomościami

Dla celów niniejszej Umowy powierzenia, CENOBITZ.COM działa jako Podmiot przetwarzający a Klient jako Administrator.

Załącznik Nr 4b Umowa powierzenia przetwarzania danych osobowych stanowiąca uzupełnienie Umowy Nr..

przyjęta 4 grudnia 2018 r. Tekst przyjęty

REGULAMIN KORZYSTANIA Z PANELU UBEZPIECZAJĄCEGO I UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH UBEZPIECZONYCH PRZEZ TU ZDROWIE SA

Zarządzanie bezpieczeństwem danych osobowych

Rola biura rachunkowego w nowym modelu ochrony danych osobowych

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. Miejskim Szpitalem Zespolonym w Olsztynie, Olsztyn, ul. Niepodległości 44

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH

POLITYKA BEZPIECZEŃSTWA

PRELEGENT Przemek Frańczak Członek SIODO

RODO w spółkach jak przygotować się do nowych unijnych przepisów o ochronie danych

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. zawarta w dniu r. w...

POLITYKA BEZPIECZEŃSTWA INFORMACJI w KANCELARII ADWOKACKIEJ AGNIESZKA PODGÓRSKA-ZAETS. Ul. Sienna 57A lok Warszawa

POLITYKA BEZPIECZEŃSTWA INFORMACJI W KANCELARII ADWOKACKIEJ DR MONIKA HACZKOWSKA

Europejski Fundusz Rolny na rzecz Rozwoju Obszarów Wiejskich: Europa inwestuje w obszary wiejskie

ZAŁĄCZNIK SPROSTOWANIE

Ochrona danych osobowych w 2014/2015 Jak przygotować się na nowe przepisy?

Ustawa o ochronie danych osobowych po zmianach

Czas trwania szkolenia- 1 DZIEŃ

Umowa powierzenia przetwarzania danych osobowych (zwana dalej Umową )

Prywatność i bezpieczeństwo danych medycznych

Spis treści. Rozdział III. Outsourcing spółdzielczych kas oszczędnościowokredytowych

SPRAWDZENIA, SPRAWOZDANIA, JAWNY REJESTR ZBIORÓW DANYCH NOWE ZADANIA ADMINISTRATORA BEZPIECZEŃSTWA INFORMACJI ORAZ OMÓWIENIE

OGÓLNOKRAJOWY REJESTR ADMINISTRATORÓW BEZPIECZEŃSTWA INFORMACJI

Umowa powierzenia przetwarzania danych osobowych. W związku z zawarciem umowy nr z dnia. r. dotyczącej projektu

Inspektor ds. ochrony danych osobowych na gruncie Rozporządzenia Parlamentu i Rady model docelowy. Agnieszka Ferens-Sosnowska

Transkrypt:

Rola administratora bezpieczeństwa informacji w dyrektywie 95/46 oraz w prawodawstwie państw członkowskich UE adw. dr Paweł Litwiński

Data Protection Official w przepisach dyrektywy 95/46/WE (I) preambuła Dyrektywy (49) W celu uniknięcia zbędnych formalności Państwa Członkowskie mogą wprowadzić zwolnienia z obowiązku zawiadamiania oraz uproszczenia procedury zawiadamiania w przypadkach gdy mało prawdopodobne jest, aby przetwarzanie danych mogło niekorzystnie wpłynąć na prawa i wolności osób, których dane dotyczą, jeżeli jest to zgodne ze środkiem podjętym przez Państwo Członkowskie określającym jego zakres; Państwa Członkowskie mogą również wprowadzić zwolnienia i uproszczenia w przypadku gdy osoba wyznaczona przez administratora zapewni, że przetwarzanie danych wpłynie niekorzystnie na prawa i wolności osób, których dane dotyczą; urzędnik odpowiedzialny za ochronę danych będący lub niebędący pracownikiem administratora danych, musi mieć możliwość wykonywania swoich funkcji w sposób całkowicie niezależny. (54) W stosunku do wszystkich operacji przetwarzania danych podejmowanych w społeczeństwie, liczba tych, które niosą ze sobą określone zagrożenia, jest bardzo ograniczona; Państwa Członkowskie muszą zapewnić kontrolę przetwarzania danych przez organ nadzorczy lub urzędnika odpowiedzialnego za ochronę danych, współpracującego z tym organem przed ich przetworzeniem; po takiej wstępnej kontroli, organ nadzorczy może, zgodnie z prawem krajowym, wydać opinię lub zezwolenie na przetwarzanie danych; kontrola taka może również następować w trakcie opracowywania środka ustawodawczego wydanego przez parlament narodowy lub środka opartego na takim środku prawnym, który określa charakter przetwarzania danych oraz stwarza odpowiednie zabezpieczenia.

Data Protection Official w przepisach dyrektywy 95/46/WE (II) Artykuł 18 1. Państwa Członkowskie zobowiązują administratora danych lub jego ewentualnego przedstawiciela do zawiadomienia organu nadzorczego, wymienionego w art. 28, przed przeprowadzeniem całościowej lub częściowej operacji automatycznego przetwarzania danych lub zestawu takich operacji mających służyć jednemu celowi lub wielu powiązanym ze sobą celom. 2. Państwa Członkowskie mogą wprowadzić uproszczenie procedury lub zwolnienie z obowiązku zawiadomienia tylko w następujących sytuacjach oraz na następujących warunkach: jeżeli administrator danych, zgodnie z dotyczącymi go przepisami krajowymi, powoła urzędnika do spraw ochrony danych osobowych, odpowiedzialnego w szczególności: aza zapewnienie w niezależny sposób wewnętrznego stosowania przepisów prawa krajowego przyjętych na mocy niniejszej dyrektywy, za prowadzenie rejestru operacji przetwarzania danych wykonywanych przez administratora danych i zawierających informacje określone w art. 21 ust. 2, zapewniając przy tym, że nie zostaną naruszone prawa i wolności osób, których dane dotyczą. Artykuł 20 1. Państwa Członkowskie definiują operacje przetwarzania danych mogące stwarzać określone zagrożenia dla praw i wolności osób, których dane dotyczą oraz kontrolują, czy dane te są badane przed ich rozpoczęciem. 2. Kontrole wstępne są przeprowadzane przez organ nadzorczy po przyjęciu od administratora danych lub urzędnika odpowiedzialnego za ochronę danych zawiadomienia, którzy w razie wątpliwości powinni zasięgać opinii organu nadzorczego.

Data Protection Official w przepisach dyrektywy 95/46/WE (III) problem terminologiczny urzędnik odpowiedzialny za ochronę danych urzędnik do spraw ochrony danych osobowych Data Protection Official wymogi, jakie powinien spełniać Data Protection Official urzędnik odpowiedzialny za ochronę danych będący lub niebędący pracownikiem administratora danych, musi mieć możliwość wykonywania swoich funkcji w sposób całkowicie niezależny (pkt 49 preambuły) Data Protection Official odpowiada za zapewnienie w niezależny sposób wewnętrznego stosowania przepisów prawa krajowego przyjętych na mocy dyrektywy za prowadzenie rejestru operacji przetwarzania danych wykonywanych przez administratora danych współdziałanie Data Protection Official z organem ochrony danych osobowych dopuszczalność wprowadzenia uproszczonej procedury rejestracji zbiorów danych lub zwolnienia z tego obowiązku z razie powołania Data Protection Official rola Data Protection Official w procedurze prior check

Status Administratora Bezpieczeństwa Informacji w wybranych przepisach państw Unii Europejskiej Holandia (I) Administratora Bezpieczeństwa Informacji może ustanowić administrator danych osobowych (art. 62) wymagane kwalifikacje ABI może zostać wyłącznie osoba fizyczna musi posiadać odpowiednią wiedzę musi być osobą godną zaufania niezależność ABI (art. 63) w zakresie wykonywanych obowiązków, ABI nie może otrzymywać poleceń od administratora danych administrator danych musi zapewnić możliwość swobodnego wykonywania obowiązków przez ABI ego ABI nie może być narażony na negatywne konsekwencje wykonywania swoich obowiązków ABI co roku sporządza raport ze swojej działalności rejestr ABI ch organ ochrony danych osobowych prowadzi rejestr ABI ch ABI może rozpocząć wykonywanie swoich obowiązków po wpisie do rejestru

Status Administratora Bezpieczeństwa Informacji w wybranych przepisach państw Unii Europejskiej Holandia (II) obowiązki ABI ego (art. 64) nadzór nad przetwarzaniem danych osobowych w zgodzie z przepisami ustawy o ochronie danych osobowych nadzór nad przetwarzaniem danych osobowych w zgodzie z właściwymi kodeksami etycznymi objęcie nadzorem także podmiotów powiązanych problem ABI ego w grupie kapitałowej administrator danych osobowych ma obowiązek zapewnienia, aby ABI mógł w praktyce wykonywać swoje obowiązki ABI może przedstawiać administratorowi danych osobowych rekomendacje co do stosowanych procedur przetwarzania danych osobowych tajemnica zawodowa ABI ego

Status Administratora Bezpieczeństwa Informacji w wybranych przepisach państw Unii Europejskiej Niemcy (I) obowiązek ustanowienia Administratora Bezpieczeństwa Informacji przez podmioty publiczne i prywatne które zbierają, przetwarzają lub wykorzystują dane osobowe w sposób zautomatyzowany podmioty prywatne ustanawiają ABI ego także wtedy, jeżeli przetwarzanie danych odbywa się przy wykorzystaniu tradycyjnych środków przetwarzania z udziałem więcej, niż 20 pracowników niezależnie od sposobu przetwarzania danych, podmiot prywatny nie ma obowiązku ustanowienia ABI ego, jeżeli zatrudnia przy przetwarzaniu danych nie więcej, niż 4 osoby, chyba że przetwarzanie danych osobowych jest przedmiotem uprzedniej kontroli ustanowienie ABI ego powinno nastąpić na piśmie podmioty publiczne mogą ustanowić jednego ABI ego także wtedy, gdy przetwarzają dane w architekturze rozproszonej

Status Administratora Bezpieczeństwa Informacji w wybranych przepisach państw Unii Europejskiej Niemcy (II) wymagane kwalifikacje posiadanie specjalistycznej wiedzy bycie osobą godną zaufania outsourcing w przypadku podmiotów prywatnych bez ograniczeń w przypadku podmiotów publicznych wymaga zgody organu ochrony danych wykonywanie obowiązków ABI ego powinien być podległy bezpośrednio osobie zarządzającej administratorem danych ABI nie może być narażony na negatywne konsekwencje wykonywania swoich obowiązków ochrona stosunku pracy ABI ego tajemnica zawodowa ABI ego

Status Administratora Bezpieczeństwa Informacji w wybranych przepisach państw Unii Europejskiej Niemcy (III) obowiązki ABI ego podejmowanie działań zmierzających do zapewnienia przestrzegania przepisów o ochronie danych osobowych, w szczególności kontrolowanie prawidłowego wykorzystywania oprogramowania służącego do przetwarzania danych osobowych podejmowanie działań w celu zaznajomienia osób przetwarzających dane z przepisami o ochronie danych osobowych korzyści z ustanowienia ABI ego zwolnienie z obowiązku rejestracji zbiorów danych (art. 4d ust. 2) zwolnienie z procedury uprzedniej kontroli (art. 4d ust. 6)

Status Administratora Bezpieczeństwa Informacji w wybranych przepisach państw Unii Europejskiej Węgry wymagane kwalifikacje ABI ego - wyższe wykształcenie w zakresie prawa, administracji publicznej lub technologii informatycznych obowiązek ustanowienia ABI ego przez administratora danych i przez podmiot przetwarzający dane na zlecenie obowiązki ABI ego uczestniczenie w podejmowaniu decyzji w zakresie przetwarzania danych osobowych i wykonywania praw osób, których dane dotyczą kontrola przestrzegania przepisów o ochronie danych osobowych wyjaśnianie przedstawionych mu kwestii i wzywanie administratora danych i podmiotu przetwarzającego dane na zlecenie do zaniechania działań sprzecznych z prawem przygotowywanie wewnętrznej dokumentacji ochrony danych osobowych prowadzenie wewnętrznych rejestrów związanych z przetwarzaniem danych osobowych prowadzenie szkoleń wewnętrznych

Dziękuję za uwagę litwinski@bartalitwinski.pl