Jak legalnie i skutecznie przetwarzać dane osobowe w sieci?



Podobne dokumenty
PROJEKT UMOWY W SPRAWIE POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Przykładowy wzór Wystąpienia GIODO dotyczy zastosowanych środków bezpieczeństwa* Wystąpienie o dokonanie sprawdzenia

Zabezpieczanie danych osobowych przetwarzanych na potrzeby kampanii wyborczej

POLITYKA BEZPIECZEŃSTWA

Polityka prywatności serwisu

Dane osobowe w data center

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (Umowa)

Przetwarzanie danych osobowych w przedsiębiorstwie

Jakie są podstawowe obowiązki wynikające z ustawy o ochronie danych osobowych?

POLITYKA BEZPIECZEŃSTWA INFORMACJI URZĘDU GMINY W KIKOLE

Instytut-Mikroekologii.pl

Polityka Prywatności

POLITYKA BEZPIECZEŃSTWA

Ochrona danych osobowych przy obrocie wierzytelnościami

Załącznik 4. Umowa o zachowaniu poufności przetwarzania danych osobowych, zwana dalej Umową

Polityka Bezpieczeństwa Danych Osobowych. w sklepie internetowym kozakominek.pl prowadzonym przez firmę Worldflame Sp. z o. o.

UMOWA O POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH

POLITYKA BEZPIECZEŃSTWA KRAJOWEGO REJESTRU KLIENTÓW HOTELOWYCH sp. z o.o.. Art. 1 Postanowienia ogólne

PROCEDURA PRZECHOWYWANIA I PRZETWARZANIA DANYCH OSOBOWYCH W OŚRODKU MEDIACJI INIGO

Regulamin korzystania z systemu Nu Delta

UMOWA O POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH

Szkolenie. Ochrona danych osobowych

UMOWA POWIERZENIA PRZETWARZANIA DANYCH zawarta w dniu.. w Warszawie, pomiędzy:

Regulamin Portalu Informacyjnego Sądu Okręgowego w Opolu

Umowa nr ADO/.../... powierzenia przetwarzania danych osobowych

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

POLITYKA PRYWATNOŚCI BLOG O MLM

Umowa o powierzanie przetwarzania danych osobowych

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

II Lubelski Konwent Informatyków i Administracji r.

REGULAMIN ZASAD WSPÓŁPRACY PARTNERSKIEJ ZE SPÓŁKAMI Z GRUPY SALESBEE

Załącznik nr 7 do SIWZ OP-IV PID POROZUMIENIE. w sprawie powierzenia przetwarzania danych osobowych

Bezpieczeństwo informacji. Opracował: Mariusz Hoffman

Katarzyna Sadło. Ochrona danych osobowych w organizacjach pozarządowych. Kraków, 13 grudnia (stan obecny)

Informacja na temat przeprowadzonego audytu

Ochrona danych osobowych w chmurze

UMOWA O POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH

WZÓR UMOWY POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH W RAMACH REALIZACJI UMOWY Nr.. Z DNIA roku

OCHRONA DANYCH OSOBOWYCH

Polityka Prywatności

POLITYKA PRYWATNOŚCI i INFORMACJE O CIASTECZKACH.

Administrator Bezpieczeństwa Informacji. Wytyczne dotyczące ochrony danych osobowych w regulaminach konkursowych

Ustawa o ochronie danych osobowych oznacza Ustawę z dnia 29 sierpnia 1997 r. o ochronie danych osobowych;

CENTRUM CYFROWEJ ADMINISTRACJI

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH

4. PROCEDURA POLITYKI BEZPIECZEŃSTWA I OCHRONY DANYCH OSOBOWYCH OBOWIĄZUJĄCA W SZKOLE PODSTAWOWEJ NR 2 ŁĘCZNEJ

wraz z wzorami wymaganej prawem dokumentacją

Powierzenie przetwarzania danych osobowych teoria vs. praktyka

Program szkolenia - Rejestracja i bezpieczeństwo danych osobowych

Cemarol Sp. z o.o. Polityka prywatności (pliki cookies) 1. Informacje ogólne.

UMOWA O POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH

Umowa powierzenia przetwarzania danych osobowych

Umowa wzajemnego powierzenia przetwarzania danych przy realizacji zlecenia transportowego

UMOWA RAMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH

UMOWA W SPRAWIE POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Obowiązki lekarza, lekarza dentysty wykonującego działalność leczniczą w ramach praktyki zawodowej związane z ochroną danych osobowych

REGULAMIN PORTALU INFORMACYJNEGO SĄDU REJONOWEGO SZCZECIN-PRAWOBRZEŻE I ZACHÓD W SZCZECINIE

Umowa powierzenia przetwarzania danych osobowych zawarta dnia pomiędzy: (*dane podmiotu który umowę zawiera) (*dane podmiotu który umowę zawiera)

REGULAMIN PORTALU INFORMACYJNEGO SĄDU REJONOWEGO KATOWICE WSCHÓD W KATOWICACH

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

POLITYKA BEZPIECZEŃSTWA INFORMACJI Urzędu Miasta Kościerzyna

Umowa powierzenia przetwarzania danych osobowych

Umowa podpowierzenia przetwarzania danych osobowych

Prezes Sądu Rejonowego w Lubartowie

10 zasad ochrony danych osobowych w usługach telekomunikacyjnych

REGULAMIN PORTALU INFORMACYJNEGO SĄDU REJONOWEGO W MIŃSKU MAZOWIECKIM

Bezpieczeństwo danych osobowych listopada 2011 r.

Serwis realizuje funkcje pozyskiwania informacji o użytkownikach i ich zachowaniach w następujący sposób:

REGULAMIN PORTALU INFORMACYJNEGO SĄDU APELACYJNEGO W WARSZAWIE

Rodzaje danych (informacji) m.in.: Podmioty przetwarzające dane: podmioty publiczne, podmioty prywatne.

POLITYKA PRYWATNOŚCI

POLITYKA PRYWATNOŚCI

UMOWA Nr UE powierzenia przetwarzania danych osobowych w związku z zawarciem w dniu... umowy nr UE

Polityka bezpieczeństwa w zakresie ochrony danych osobowych

Z A R Z Ą D Z E N I E Nr 187/2011. Wójta Gminy Celestynów z dnia 26 września 2011 roku

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

Jak nie wdepnąć w GIODO, czyli co musi wiedzieć dział HR o ochronie danych osobowych. Jacek Bajorek Instytut Zarządzania Bezpieczeństwem Informacji

Podstawowe obowiązki administratora danych osobowych

Umowa powierzenia przetwarzania danych osobowych zawarta dnia pomiędzy:

POLITYKA PRYWATNOŚCI Polityka prywatności abcedukacja.pl I. Kto jest administratorem danych osobowych abcedukacja pl?

POLITYKA PRYWATNOŚCI

POLITYKA PRYWATNOŚCI. Paul Schockemöhle Logistics Polska Sp. z o. o.

GENERALNY INSPEKTOR OCHRONY DANYCH OSOBOWYCH Michał Serzycki D E C Y Z J A. DIS/DEC- 877/31613/09 dot. DIS-K-421/43/09

(*dane podmiotu który umowę zawiera)

POLITYKA PRYWATNOŚCI

REGULAMIN PORTALU INFORMACYJNEGO SĄDU REJONOWEGO DLA WARSZAWY-WOLI W WARSZAWIE

Załącznik nr 4 POLITYKA OCHRONY PRYWATNOŚCI. Artykuł 1. Zasada ochrony prywatności

Umowa nr... powierzenia przetwarzania danych osobowych.... zwanym dalej Administratorem danych,... zwanym dalej Przetwarzającym,

POLITYKA BEZPIECZEŃSTWA OCHRONY DANYCH OSOBOWYCH Regionalnego Stowarzyszenia Pamięci Historycznej ŚLAD

Załącznik nr10 do IWZ Załącznik nr 4 do Umowy

KLAUZULA INFORMACYJNA dla klientów

wpisanym do rejestru przedsiębiorców / ewidencji działalności gospodarczej pod nr... "Administratorem" reprezentowanym przez:

Cookie Policy. 1. Informacje ogólne.

- WZOR UMOWY POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH - ZADANIE 3. (nazwa podmiotu, z którym zawierana jest umowa)..., reprezentowanym przez :

Informacje o przetwarzaniu danych osobowych

Początek formularza Dół formularza

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. zwana dalej Umową, zawartą w dniu. r. w Tarnowie pomiędzy:

Transkrypt:

Jak legalnie i skutecznie przetwarzać dane osobowe w sieci? Czy wiesz, że nawet adres e-mail może być daną osobową? Jeżeli gromadzisz informacje o klientach, choćby zapisując ich adresy na newsletter koniecznie przeczytaj ten artykuł. Dowiesz się, jak istotnym zagadnieniem jest ochrona danych osobowych w prowadzeniu e-biznesu. Nierespektowanie prawa o ochronie danych osobowych może narazić cię na wiele dotkliwych konsekwencji, włącznie z sankcjami karnymi. Obowiązujące przepisy restrykcyjnie określają wszystkie niezbędne kroki, jakie należy pokonać, aby rozpocząć przetwarzanie pozyskanych danych. Nie każdy jednak wie, jaką rolę pełni dostawca hostingu w zapewnieniu komfortu podczas kontroli GIODO. Pod czujnym okiem GIODO Prowadzenie e-biznesu opartego na aktywnych działaniach pro-klienckich wymaga znajomości i respektowania ustawy o ochronie danych osobowych. Na staży bezpieczeństwa tych informacji stoi GIODO Generalny Inspektor Ochrony Danych Osobowych. Jeżeli złamiesz regulacje zawarte w ustawie, zadaniem urzędu jest zawiadomienie organu ścigania o popełnieniu przestępstwa. I wcale nie trzeba celowo naruszyć obowiązujących przepisów, żeby narazić się na groźne, prawne konsekwencje. Aby uchronić się przed tym ryzykiem, warto wybrać taką firmę hostingową, która nie tylko uświadomi w zakresie obowiązków związanych z obowiązującymi przepisami, ale dodatkowo pomoże je realizować. Dane osobowe w pigułce Danymi osobowymi są wszelkie te informacje, które identyfikują naszą osobę. Może to być imię, nazwisko, przypisane numery, a także dane o indywidualnych cechach. Bardziej ogólne informacje, np. numer domu czy wartość wynagrodzenia, stają się danymi dopiero w połączeniu z dodatkowymi informacjami. Przykładem pojedynczej informacji, stanowiącej daną osobową, jest numer PESEL. Z kolei nie może nią być samo imię, ponieważ nie umożliwia identyfikacji konkretnej osoby. Prowadząc e-biznes na pewno zastanawiasz się, czy adres e-mail stanowi daną osobową.

Można to pokazać na prostym przykładzie "poziomka123@wp.pl" to nie dana osobowa, ponieważ adres nie umożliwia identyfikacji jego posiadacza. Inaczej będzie w przypadku skrzynki "j.kowalski@ogicom.pl". Dlaczego? Ponieważ z adresu jasno wynika nazwisko użytkownika oraz firma, w której pracuje. Jak mówi dr inż. Artur Pajkert z Ogicom, firmy specjalizującej się w skutecznych rozwiązaniach dla e-biznesu: - Oczywiście, prowadząc zapisy np. na newsletter przedsiębiorca nie wie, w jakiej postaci będą zapisywane adresy. Z tego powodu powinien profilaktycznie założyć, że mogą wśród nich znaleźć się dane osobowe, a co za tym idzie cały zbiór powinien być traktowany jako zbiór danych osobowych. W razie wątpliwości zawsze lepiej zastosować procedurę, jakby przetwarzane dane były danymi osobowymi. Zgoda na przetwarzanie danych jest bardzo istotnym elementem determinującym legalność całego procesu. Nie istnieją szczegółowe zasady formułowania klauzuli zgody, jednak z jej tekstu powinno w sposób niebudzący wątpliwości wynikać, w jakim celu, w jakim zakresie i przez kogo dane osobowe będą przetwarzane. Wyrażający zgodę musi mieć pełną świadomość tego, na co się zgadza. Kto tworzy całą dokumentację? Wiemy już, że dane osobowe może stanowić nawet adres e-mail osoby zapisującej się na firmowy newsletter. W takiej sytuacji konieczne jest stworzenie właściwej, wymaganej prawem dokumentacji potwierdzającej wolę subskrybenta do otrzymywania przesyłek reklamowych. W przeciwnym razie przedsiębiorca może narazić się na kontrolę i karę nałożoną przez GIODO. Jeżeli szukasz hostingu zgodnego z GIODO i uważasz temat za zakończony z chwilą aktywowania konta hostingowego jesteś w dużym błędzie. To właśnie na tobie ciąży obowiązek przygotowania i prowadzenia tej dokumentacji. Tym bardziej warto starannie wybrać partnera, któremu powierzy się dane. Płacąc za dobry hosting możesz jednocześnie kupić dobre doradztwo, a to bardzo ważny krok do spokojnego snu. Przykładowa klauzula dot. zapisania się na newsletter może brzmieć następująco: Wyrażam zgodę na przetwarzanie moich danych osobowych przez (nazwa firmy i adres siedziby) w celu otrzymywania drogą elektroniczną wiadomości na tematy związane z e-biznesem, takie jak: dobry hosting, rejestracja domen oraz serwery dedykowane. Oświadczam, że znam prawo do wglądu, zmiany i żądania zaprzestania przetwarzania swoich danych. Dane podaję dobrowolnie.

Trudna praca administratora danych Jednym z podstawowych zadań, jakie nakłada na administratora danych ustawa, jest konieczność rejestracji zbioru. Obowiązek ten nie obejmuje jednak danych, na przykład własnych pracowników, przetwarzanych w związku z ich zatrudnieniem. Aby dokonać rejestracji, należy wysłać odpowiedni wniosek do GIODO. czuwa nad bezpieczeństwem danych, chroni je przed udostępnieniem czy zabraniem przez osoby nieupoważnione, przetwarzaniem niezgodnie z ustawą oraz zmianą, utratą, uszkodzeniem lub zniszczeniem. Musi także prowadzić dokumentację opisującą sposób przetwarzania danych oraz podjęte środki bezpieczeństwa. Składa się na nią polityka bezpieczeństwa i instrukcja zarządzania systemem informatycznym. Nad procesem przetwarzania czuwa Bezpieczeństwa Informacji. - Osobom mającym dostęp do danych osobowych należy nadać odpowiednie upoważnienia. Ze względu na konieczność prowadzenia ewidencji zezwoleń, powinny one mieć formę pisemną. Muszą zawierać imię i nazwisko osoby upoważniającej, datę nadania i ustania upoważnienia, a także identyfikator, jeśli dane przetwarzane są w systemie informatycznym tłumaczy dr inż. Artur Pajkert. Należy również określić zakres danych, do których ma dostęp oraz nazwę zbioru. Osoby upoważnione muszą zachować zawartość bazy w tajemnicy. Ważne! danych w rozumieniu przepisów nie ma nic wspólnego z administratorem serwera. Powierzając jakiejkolwiek firmie hostingowej utrzymanie danych nadal pozostajesz administratorem w rozumieniu ustawy i na tobie ciążą ustawowe obowiązki. W technicznym zakresie możesz zlecić ich wykonanie innemu podmiotowi podpisując tzw. umowę powierzenia. Wiele umów nie spełnia wymogów ustawy o ochronie danych osobowych! nie musi osobiście wykonywać wszystkich czynności związanych z procesem przetwarzania danych osobowych. Może skorzystać z usług wyspecjalizowanej firmy zewnętrznej. W tym celu zawiera się umowę powierzenia. Ustawa wymaga, aby umowa powierzenia zawarta była na piśmie oraz wyraźnie określała zakres i cel przetwarzania danych. Naturalnie, w takiej umowie administrator nie może przekazać zleceniobiorcy więcej praw, niż sam posiada.

Jak ujawniają rozmowy prowadzone przez Ogicom z klientami, wiele umów proponowanych polskim przedsiębiorcom przez firmy hostingowe nie spełnia wymogów GIODO, zatem nie zawiera elementów wymienionych w ustawie. Znaczna część serwisów, choć przetwarza dane, nie zgłasza tego faktu do rejestru prowadzonego przez GIODO, ponieważ nikt im nie powiedział, że to warunek konieczny. Na szczęście są wyjątki i w umowie podpisywanej z Ogicom znajdują się wszystkie wymagane przez ustawę elementy - dodaje dr inż. Artur Pajkert. Trzeba pamiętać, że podmiot, któremu powierzono dane do przetwarzania nie staje się ich administratorem. Mimo to jest zobowiązany do podjęcia środków zabezpieczających informacje oraz do spełnienia wymagań określonych w rozporządzeniu w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych. W tym zakresie ponosi taką samą odpowiedzialność, jak administrator danych. Po czym poznać dobrą firmę hostingową? Wybierając dostawcę hostingu musisz zwrócić uwagę na dwa czynniki musi być to firma, która nie tylko zgłosiła własne zbiory do GIODO, ale która (co dla ciebie najważniejsze) umożliwia zawarcie na piśmie umowy powierzenia przetwarzania danych osobowych. Tylko wówczas procedura będzie zgodna z prawem i gwarantowała przeniesienie odpowiedzialności wobec tych informacji z klienta na usługodawcę. Istotne jest także udostępnienie przez firmę hostingową opisu niezbędnego do przygotowania własnej polityki bezpieczeństwa. Można również prosić o udostępnienie wyników kontroli dokonywanych przez GIODO, jeżeli będą pozytywne będzie to kolejna gwarancja, że firma ta jest godną zaufania. Dobra firma hostingowa nie unika tematu ochrony danych osobowych, a jej pracownicy potrafią udzielić wszystkich niezbędnych w tym zakresie informacji. Podsumowanie Chociaż przestrzeganie przepisów o ochronie i przetwarzaniu danych osobowych jest obowiązkiem każdego przedsiębiorcy prowadzącego biznes w Internecie, rola tego obszaru wciąż jest niedoceniana. Tylko prawidłowe zarządzanie danymi i prowadzenie odpowiedniej dokumentacji, zgodnie z przepisami o ochronie danych osobowych, pozwoli na spokojny sen, bez obaw o wyniki kontroli Generalnego Inspektora Ochrony Danych Osobowych.

Źródło: Ogicom, www.ogicom.pl