PRZEPISY O OCHRONIE DANYCH OSOBOWYCH W KONTEKŚCIE DZIENNIKÓW ELEKTRONICZNYCH



Podobne dokumenty
Ochrona wrażliwych danych osobowych

Szkolenie podstawowe z ustawy o ochronie danych osobowych dla wolontariuszy świadczących pomoc na rzecz podopiecznych Ośrodka Pomocy Społecznej

Katarzyna Sadło. Ochrona danych osobowych w organizacjach pozarządowych. Kraków, 13 grudnia (stan obecny)

Program ochrony danych osobowych na poziomie LGR. radca prawny Jarosław Ornicz

Przetwarzanie danych osobowych w przedsiębiorstwie

Ochrona danych osobowych

Ochrona danych osobowych przy obrocie wierzytelnościami

BEZPIECZEŃSTWO DANYCH OSOBOWYCH PRZETWARZANYCH PRZY UŻYCIU SYSTEMÓW INFORMATYCZNYCH

OCHRONA DANYCH OSOBOWYCH W BIBLIOTECE J U S T Y N A J A N K O W S K A

II Lubelski Konwent Informatyków i Administracji r.

ABI EXPERT+ Ochrona danych osobowych. Warsztat specjalistyczny. Zadania Administratora danych osobowych. Skuteczne narzędzie ADO

Jakie są podstawowe obowiązki wynikające z ustawy o ochronie danych osobowych?

WZÓR ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

Szkolenie. Ochrona danych osobowych

PRAWNE UWARUNKOWANIA WYKORZYSTANIA DANYCH INDYWIDUALNYCH W CELU EWALUACJI POLITYKI ZATRUDNIENIA W POLSCE

INSTRUKCJE DOTYCZĄCE OCHRONY DANYCH OSOBOWYCH W KANCELARII DORADZTWA PODATKOWEGO

Bezpieczeństwo informacji. Opracował: Mariusz Hoffman

Ustawa o ochronie danych osobowych po zmianach

danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 i Nr 153, poz oraz z 2004 r. Nr 25, poz. 219 i Nr 33, poz. 285),

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI (1) z dnia 29 kwietnia 2004 r.

Określa się wzór zgłoszenia zbioru danych do rejestracji Generalnemu Inspektorowi Ochrony Danych Osobowych, stanowiący załącznik do rozporządzenia.

Jak zidentyfikować zbiór danych osobowych w swojej firmie?

JAWNY Rejestr Zbiorów Danych Osobowych przetwarzanych w Spółdzielni Mieszkaniowej w Żarach ( uodo Art.36 ust.2) trzecia część

POLITYKA BEZPIECZEŃSTWA w Gimnazjum nr 1 w Żarach. Podstawa prawna

Zmiany w ustawie o ochronie danych osobowych

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI 1) z dnia 29 kwietnia 2004 r.

Ochrona Danych Osobowych

PolGuard Consulting Sp.z o.o. 1

Ochrona danych osobowych

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI (1) z dnia 29 kwietnia 2004 r.

Ochrona danych osobowych

Warsztat specjalistyczny

OCHRONA DANYCH OSOBOWYCH. Administrator Bezpieczeństwa Informacji kom. mgr Piotr Filip

REGULAMIN OCHRONY DANYCH OSOBOWYCH w Szkole Muzycznej I stopnia w Dobczycach

Szkolenie podstawowe z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 dla wolontariuszy świadczących pomoc na rzecz podopiecznych

Bezpieczeństwo teleinformatyczne danych osobowych

OCHRONA DANYCH OSOBOWYCH

DANE OSOBOWE DOBREM OSOBISTYM XXI WIEKU. PAMIĘTAJ!!!! Prywatność jest wartością tak cenną, że musi być chroniona przez prawo.

Rodzaje danych (informacji) m.in.: Podmioty przetwarzające dane: podmioty publiczne, podmioty prywatne.

POLITYKA BEZPIECZEŃSTWA

ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

Ochrona danych osobowych dla rzeczników patentowych. adw. dr Paweł Litwiński

Rozporządzenie Ministra Spraw Wewnętrznych i Administracji 1) z dnia 11 grudnia 2008 r.

POLITYKA BEZPIECZEŃSTWA INFORMACJI URZĘDU GMINY W KIKOLE

Zbiór danych osobowych Akcjonariusze spółki - księga akcyjna

Podstawowe obowiązki administratora danych osobowych

Zbiór danych osobowych Skargi, wnioski, podania

Obowiązki lekarza, lekarza dentysty wykonującego działalność leczniczą w ramach praktyki zawodowej związane z ochroną danych osobowych

Ryzyko nadmiernego przetwarzania danych osobowych

PolGuard Consulting Sp. z o.o.

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH W SZKOLE PODSTAWOWEJ W CHRUŚLINIE

Jak nie wdepnąć w GIODO, czyli co musi wiedzieć dział HR o ochronie danych osobowych. Jacek Bajorek Instytut Zarządzania Bezpieczeństwem Informacji

Bezpieczeństwo danych osobowych listopada 2011 r.

Zarządzenie nr 101/2011


ZARZĄDZENIE NR 22. z dnia 2 lipca 2008 r.

Ochrona danych osobowych

Ochrona danych osobowych w systemie rachunkowości. Wpisany przez Rafał Rydzak

ADMINISTRACJI z dnia 1 września 2017 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych

POLITYKA BEZPIECZEŃSTWA SYSTEMÓW INFORMATYCZNYCH SŁUŻĄCYCH DO PRZETWARZNIA DANYCH OSOBOWYCH W URZĘDZIE GMINY DĄBRÓWKA

POLITYKA BEZPIECZEŃSTWA

OCHRONA DANYCH OSOBOWYCH W SPÓŁDZIELNI MIESZKANIOWEJ MSZCZONOWSKA. Łukasz Zegarek 29 listopada 2016 r.

KONSTYTUCJA RZECZYPOSPOLITEJ POLSKIEJ

Szkolenie podstawowe z ustawy o ochronie danych osobowych, w związku z realizacją zadań w zakresie przeciwdziałania przemocy w rodzinie.

Podstawowe zasady przetwarzania danych osobowych:

Ochrona danych osobowych w biurze rachunkowym (cz. 3) - Czym jest przetwarzanie danych osobowych?

BIURO GIODO Departament Inspekcji

Umowa nr ADO/.../... powierzenia przetwarzania danych osobowych

POLITYKA BEZPIECZEŃSTWA

SPIS ZBIORÓW DANYCH OSOBOWYCH

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI

REGULAMIN ZASAD OCHRONY DANYCH OSOBOWYCH W SPÓŁDZIELNI MIESZKANIOWEJ ODJ W KRAKOWIE

Stosownie do art. 41 ust. 1 ustawy zgłoszenie zbioru danych do rejestracji powinno zawierać:

Polityka bezpieczeństwa przeznaczona dla administratora danych, który nie powołał administratora bezpieczeństwa informacji

POLITYKA BEZPIECZEŃSTWA OCHRONY DANYCH OSOBOWYCH w przedsiębiorstwie QBL Wojciech Śliwka Daszyńskiego 70c, Ustroń

ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

Obowiązki ADO. Zasady przetwarzania danych osobowych. Jarosław Żabówka IV Internetowe Spotkanie ABI

Polityka bezpieczeństwa przetwarzania danych osobowych w Zespole Szkół w Kaszczorze.

Regulamin w zakresie przetwarzania danych osobowych w Urzędzie Miejskim w Kocku

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM PRZETWARZAJĄCYM DANE OSOBOWE W FIRMIE

CO ZROBIĆ ŻEBY RODO NIE BYŁO KOLEJNYM KOSZMAREM DYREKTORA SZKOŁY? mgr inż. Wojciech Hoszek

1 z :46

Zbiór danych osobowych MIGAWKI

1 z , 17:00

ZGŁOSZENIE ZBIORU DANYCH DO REJESTRACJI GENERALNEMU INSPEKTOROWI OCHRONY DANYCH OSOBOWYCH

SPIS ZBIORÓW DANYCH OSOBOWYCH. Metryka wpisu zbioru do rejestru. Informacje o administratorze danych osobowych

Regulamin w zakresie przetwarzania danych osobowych w Zespole Szkół w Kaszczorze.

DANE OSOBOWE TO WSZELKIE INFORMACJE DOTYCZĄCE: zidentyfikowanej osoby fizycznej

Zwykłe dane osobowe, a dane wrażliwe

PROCEDURA PRZECHOWYWANIA I PRZETWARZANIA DANYCH OSOBOWYCH W OŚRODKU MEDIACJI INIGO

3. Za dane osobowe uważa się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM PRZETWARZAJĄCYM DANE OSOBOWE W FIRMIE

Załącznik do zarządzenia nr 29/2005/2006 Obowiązuje od r. POLITYKA BEZPIECZEŃSTWA

Ustawa o ochronie danych osobowych. opracowanie: redakcja ZapytajPrawnika.pl. projekt okładki: Zbigniew Szeliga

System bezpłatnego wsparcia dla NGO

Dane osobowe na potrzeby prowadzenia działań windykacyjnych -1-

REGULAMIN OCHRONY DANYCH OSOBOWYCH W SPÓŁDZIELNI MIESZKANIOWEJ MISTRZEJOWICE-PÓŁNOC w Krakowie

Przetwarzania danych osobowych

Ochrona danych osobowych

Ochrona danych osobowych oraz ochrona wizerunku w aspekcie wybranych przepisów prawa karnego oraz prawa cywilnego

Transkrypt:

PRZEPISY O OCHRONIE DANYCH OSOBOWYCH W KONTEKŚCIE DZIENNIKÓW ELEKTRONICZNYCH Tomasz Soczyński Zastępca Dyrektora Departamentu Informatyki BIURO Generalnego Inspektora Ochrony Danych Osobowych Generalny Inspektor Ochrony Danych Osobowych ul. Stawki 2, 00-193 Warszawa kancelaria@giodo.gov.pl

KONSTYTUCJA RZECZYPOSPOLITEJ POLSKIEJ (art. 47) Każdy ma prawo do ochrony życia prywatnego, rodzinnego, czci i dobrego imienia oraz do decydowania o swoim życiu osobistym.

KONSTYTUCJA RZECZYPOSPOLITEJ POLSKIEJ (art. 51) 1. Nikt nie może być obowiązany inaczej niż na podstawie ustawy do ujawniania informacji dotyczących jego osoby. 2. Władze publiczne nie mogą pozyskiwać, gromadzić i udostępniać innych informacji o obywatelach niż niezbędne w demokratycznym państwie prawnym. 3. Każdy ma prawo dostępu do dotyczących go urzędowych dokumentów i zbiorów danych. Ograniczenie tego prawa może określić ustawa. 4. Każdy ma prawo do żądania sprostowania oraz usunięcia informacji nieprawdziwych, niepełnych lub zebranych w sposób sprzeczny z ustawą. 5. Zasady i tryb gromadzenia oraz udostępniania informacji określa ustawa.

USTAWA O OCHRONIE DANYCH OSOBOWYCH Ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (tekst jednolity Dz. U. 2014 r. poz. 1182) Zbliża się kolejna nowelizacja ustawy o ochronie danych osobowych, jej wejście w życie przewidziane jest na 1 stycznia 2015. Cztery rozporządzenia wykonawcze MSWiA

AKTY WYKONAWCZE z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych z dnia 11 grudnia 2008 r. w sprawie wzoru zgłoszenia zbioru danych do rejestracji Generalnemu Inspektorowi Ochrony Danych Osobowych z dnia 22 kwietnia 2004 r. w sprawie wzorów imiennego upoważnienia i legitymacji służbowej inspektora Biura Generalnego Inspektora Ochrony Danych Osobowych

GENERALNY INSPEKTOR OCHRONY DANYCH OSOBOWYCH - ART. 14 UPRAWNIENIA KONTROLNE kontrola zgodności, wydawanie decyzji, rozpatrywanie skarg Generalny Inspektor, zastępca Generalnego Inspektora lub upoważnieni przez niego pracownicy Biura - zwani inspektorami - mają prawo: - wstępu, w godzinach od 6 do 22, za okazaniem imiennego upoważnienia i legitymacji służbowej, do pomieszczenia, w którym zlokalizowany jest zbiór danych, oraz pomieszczenia, w którym przetwarzane są dane poza zbiorem danych, i przeprowadzenia niezbędnych badań lub innych czynności kontrolnych w celu oceny zgodności przetwarzania danych z ustawą - żądać złożenia pisemnych lub ustnych wyjaśnień oraz wzywać i przesłuchiwać osoby w zakresie niezbędnym do ustalenia stanu faktycznego - wglądu do wszelkich dokumentów i wszelkich danych mających bezpośredni związek z przedmiotem kontroli oraz sporządzania ich kopii - przeprowadzania oględzin urządzeń, nośników oraz systemów informatycznych służących do przetwarzania danych - zlecać sporządzanie ekspertyz i opinii

GENERALNY INSPEKTOR OCHRONY DANYCH OSOBOWYCH - UPRAWNIENIA z art. 17 i 19 kontrola zgodności przetwarzania danych z przepisami o ochronie danych osobowych Art. 17 ust. 1 - jeżeli na podstawie wyników kontroli inspektor stwierdzi naruszenie przepisów o ochronie danych osobowych, występuje do Generalnego Inspektora o zastosowanie środków, o których mowa w art. 18 Art. 17 ust. 2 - na podstawie ustaleń kontroli inspektor może żądać wszczęcia postępowania dyscyplinarnego lub innego przewidzianego prawem postępowania przeciwko osobom winnym dopuszczenia do uchybień i poinformowania go, w określonym terminie, o wynikach tego postępowania i podjętych działaniach. Art. 19 - w razie stwierdzenia, że działanie lub zaniechanie kierownika jednostki organizacyjnej, jej pracownika lub innej osoby fizycznej będącej administratorem danych wyczerpuje znamiona przestępstwa określonego w ustawie, Generalny Inspektor kieruje do organu powołanego do ścigania przestępstw zawiadomienie o popełnieniu przestępstwa, dołączając dowody dokumentujące podejrzenie.

DANE OSOBOWE / PRZETWARZANIE (Art. 6 i 7 UODO) Dane osobowe wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej (art. 6 ust. 1). Osoba możliwa do zidentyfikowania osoba, której tożsamość można określić bezpośrednio lub pośrednio, w szczególności przez powołanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe lub społeczne (art. 6 ust. 2). Informacji nie uważa się za umożliwiające określenie tożsamości osoby, jeżeli wymagałoby to nadmiernych kosztów, czasu lub działań (art. 6 ust. 3). Przetwarzanie danych jakiekolwiek operacje na danych osobowych statyczne (np. przechowywanie danych) jak i dynamiczne (pozyskiwanie, udostępnianie, zmienianie, usuwanie itd.)

DANE SZCZEGÓLNIE CHRONIONE /SENSYTYWNE/ - ART. 27 dane ujawniające: pochodzenie rasowe lub etniczne poglądy polityczne przekonania religijne lub filozoficzne przynależność wyznaniową, partyjną lub związkową, dane o: stanie zdrowia kodzie genetycznym nałogach życiu seksualnym skazaniach, orzeczeniach o ukaraniu i mandatach karnych, innych orzeczeniach wydanych w postępowaniu sądowym lub administracyjnym dane biometryczne

NOWE ROZPORZĄDZENIE MEN W SPRAWIE PROWADZENIA DOKUMENTACJI PRZEBIEGU NAUCZANIA Rozporządzenie Ministra Edukacji Narodowej z dnia 29 sierpnia 2014 r. w sprawie sposobu prowadzenia przez publiczne przedszkola, szkoły i placówki dokumentacji przebiegu nauczania, działalności wychowawczej i opiekuńczej oraz rodzajów tej dokumentacji Ogłoszone w Dz. U. 2014 poz. 1170 z dnia 2 września 2014 r. Obowiązuje od 3 września 2014 r. /rozporządzenie wchodzi w życie z dniem następującym po dniu ogłoszenia/

NOWE ROZPORZĄDZENIE MEN W SPRAWIE PROWADZENIA DOKUMENTACJI PRZEBIEGU NAUCZANIA Różnice w stosunku do stanu prawnego uprzednio obowiązującego przetwarzanie danych osobowych adresy zamieszkania rodziców wpisuje się do dokumentacji nauczania, jeżeli są różne od adresu zamieszkania dziecka adresy poczty elektronicznej rodziców i numery ich telefonów wpisuje się do dokumentacji nauczania, jeżeli je posiadają do dokumentacji nauczania nie wpisuje się danych rodziców pełnoletnich uczniów albo słuchaczy wykreśleni zostali prawni opiekunowie prowadzenie dziennika elektronicznego wymaga umożliwienia bezpłatnego wglądu rodzicom do dziennika elektronicznego, w zakresie dotyczącym ich dzieci.

NOWE ROZPORZĄDZENIE MEN W SPRAWIE PROWADZENIA DOKUMENTACJI PRZEBIEGU NAUCZANIA Przypomnienie 27 - Dyrektor przedszkola, szkoły i placówki ponosi odpowiedzialność za właściwe prowadzenie i przechowywanie dokumentacji przebiegu nauczania, działalności wychowawczej i opiekuńczej oraz za wydawanie odpowiednio przez przedszkole, szkołę lub placówkę dokumentów zgodnych z posiadaną dokumentacją.

PUBLIKOWANIE DANYCH / WIZERUNKU UCZNIA NA STRONACH INTERNETOWYCH SZKOŁY o ile nie jest możliwe spełnienie, żadnego z warunków wynikających z art. 23 ust. 1pkt 2-5 ustawy, legalizującego przetwarzanie danych osobowych, w tym udostępnianie danych osobowych to jest ono możliwe jedynie po uzyskaniu stosownej zgody osoby, której dane dotyczą lub jej ustawowego przedstawiciela udostępnienie danych osobowych dzieci, w tym ich wizerunku jest możliwe po uzyskaniu zgody przedstawicieli ustawowych prawa małoletnich realizują rodzice lub ich opiekunowie prawni stosownie do art. 98 ustawy Kodeks rodzinny i opiekuńczy SZKOLENIE VI

PUBLIKOWANIE DANYCH / WIZERUNKU UCZNIA NA STRONACH INTERNETOWYCH SZKOŁY Art. 81 ustawy Prawo autorskie i prawa pokrewne -rozpowszechnianie wizerunku wymaga zezwolenia osoby na nim przedstawionej; w braku wyraźnego zastrzeżenia zezwolenie nie jest wymagane, jeżeli osoba otrzymała zapłatę za pozowanie -Zezwolenia nie wymaga rozpowszechnianie wizerunku: 1) osoby powszechnie znanej, jeżeli wizerunek wykonano w związku z pełnieniem przez nią funkcji publicznych, w szczególności politycznych, społecznych, zawodowych; -2) osoby stanowiącej jedynie szczegół całości takiej jak zgromadzenie, krajobraz, publiczna impreza. SZKOLENIE VI

PRZEKAZYWANIE DANYCH OSOBOWYCH UCZNIÓW PODMIOTOM PROWADZĄCYM DZIAŁANOŚĆ LECZNICZĄ Wystąpienie GIODO z 11 czerwca 2012 r. do Ministra Zdrowia w sprawie podjęcia prac legislacyjnych mających na celu wprowadzenie ustawowych podstaw prawnych dla przekazywania danych osobowych uczniów podmiotom prowadzącym działalność leczniczą w związku z realizacją umów w ramach profilaktycznej opieki zdrowotnej nad dziećmi i młodzieżą http:///1520149/id_art/6160/j/pl/ MZ i MEN podzieliły słuszność argumentacji GIODO, zadeklarowały podjęcie prac legislacyjnych i współprace w tym zakresie. SZKOLENIE VI

CZY PROWADZENIE PRZEZ SZKOŁĘ ELEKTRONICZNYCH DZIENNIKÓW LEKCYJNYCH NIE NARUSZA PRAWA DO OCHRONY DANYCH OSOBOWYCH UCZNIÓW? Nie, gdyż prowadzenie dzienników lekcyjnych, w których zawarte są informacje o uczniach, wynika z przepisów prawa, a forma elektroniczna czy papierowa, jest jedynie kwestią techniczną. Ustawa o ochronie danych osobowych określa ogólne zasady przetwarzania danych osobowych, zaś, gdy istnieją inne szczególne wobec ustawy przepisy prawa należy je stosować w pierwszej kolejności. Zakres informacji o uczniach, które mogą być gromadzone przez szkoły określa rozporządzenie Ministra Edukacji Narodowej z dnia 29 sierpnia 2014 r. w sprawie sposobu prowadzenia przez publiczne przedszkola, szkoły i placówki dokumentacji przebiegu nauczania, działalności wychowawczej i opiekuńczej oraz rodzajów tej dokumentacji, wydane na podstawie ustawy z dnia 7 września 1991 r. o systemie oświaty. http:///358/id_art/3452/j/pl/

ADMINISTRATOR DANYCH - ART. 7 PKT 4 organ państwowy organ samorządu terytorialnego państwowa lub komunalna jednostka organizacyjna podmiot niepubliczny realizujący zadania publiczne osoby fizyczne i prawne jednostki organizacyjne niebędące osobami prawnymi - przetwarzające dane osobowe w związku z działalnością zarobkową, zawodową lub dla realizacji celów statutowych mające siedzibę albo miejsce zamieszkania na terytorium RP albo w państwie trzecim, o ile przetwarzają dane osobowe przy wykorzystaniu środków technicznych znajdujących się na terytorium RP decydujące o celach i środkach przetwarzania danych osobowych

ZBIÓR DANYCH JAKO PRZEDMIOT REJESTRACJI (ART. 7 PKT 1 USTAWY) Każdy posiadający strukturę zestaw danych o charakterze osobowym, dostępnych według określonych kryteriów, niezależnie od tego, czy zestaw ten jest rozproszony lub podzielony funkcjonalnie. Dane mogą być przetwarzane w: - tzw. systemie ręcznym (kartoteki, skorowidze, księgi, wykazy i inne zbiory ewidencyjne) - systemach informatycznych.

OBOWIĄZEK REJESTRACJI ZBIORU Administrator danych obowiązany jest zgłosić zbiór danych do rejestracji Generalnemu Inspektorowi Ochrony Danych Osobowych (art. 40 ustawy). Kto będąc do tego obowiązany nie zgłasza do rejestracji zbioru danych, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku. (art. 53 ustawy) Obowiązek rejestracji zbioru - zasada, zwolnienie z obowiązku rejestracji - wyjątek od zasady (art. 43 ust. 1 ustawy).

ZWOLNIENIE Z OBOWIĄZKU REJESTRACJI (ART. 43 USTAWY) Z obowiązku rejestracji zwolnieni są administratorzy danych: 1) zawierających informacje niejawne, 1a) które zostały uzyskane w wyniku czynności operacyjno-rozpoznawczych przez funkcjonariuszy organów uprawnionych do tych czynności, 2) przetwarzanych przez właściwe organy dla potrzeb postępowania sądowego oraz na podstawie przepisów o Krajowym Rejestrze Karnym, 2a) przetwarzanych przez Generalnego Inspektora Informacji Finansowej, 2b) przetwarzanych przez właściwe organy na potrzeby udziału Rzeczypospolitej Polskiej w Systemie Informacyjnym Schengen oraz Systemie Informacji Wizowej, 2c) przetwarzanych przez właściwe organy na podstawie przepisów o wymianie informacji z organami ścigania państw członkowskich Unii Europejskiej, 3) dotyczących osób należących do kościoła lub innego związku wyznaniowego, o uregulowanej sytuacji prawnej, przetwarzanych na potrzeby tego kościoła lub związku wyznaniowego, 4) przetwarzanych w związku z zatrudnieniem u nich, świadczeniem im usług na podstawie umów cywilnoprawnych, a także dotyczących osób u nich zrzeszonych lub uczących się,

ZWOLNIENIE Z OBOWIĄZKU REJESTRACJI (ART. 43 USTAWY) 5) dotyczących osób korzystających z ich usług medycznych, obsługi notarialnej, adwokackiej, radcy prawnego, rzecznika patentowego, doradcy podatkowego lub biegłego rewidenta, 6) tworzonych na podstawie przepisów dotyczących wyborów do Sejmu, Senatu, Parlamentu Europejskiego, rad gmin, rad powiatów i sejmików województw, wyborów na urząd Prezydenta Rzeczypospolitej Polskiej, na wójta, burmistrza, prezydenta miasta oraz dotyczących referendum ogólnokrajowego i referendum lokalnego, 7) dotyczących osób pozbawionych wolności na podstawie ustawy, w zakresie niezbędnym do wykonania tymczasowego aresztowania lub kary pozbawienia wolności, 8) przetwarzanych wyłącznie w celu wystawienia faktury, rachunku lub prowadzenia sprawozdawczości finansowej, 9) powszechnie dostępnych, 10) przetwarzanych w celu przygotowania rozprawy wymaganej do uzyskania dyplomu ukończenia szkoły wyższej lub stopnia naukowego, 11) przetwarzanych w zakresie drobnych bieżących spraw życia codziennego.

SZKOŁY ZGŁASZAJĄ DO REJESTRACJI Zbiór danych kandydatów do szkoły Rejestr uczniów realizujących obowiązek szkolny w innych szkołach, księgi ewidencji dzieci i młodzieży podlegających obowiązkowi rocznego przygotowania przedszkolnego i obowiązkowi szkolnemu, zamieszkałych w obwodzie szkoły Zbiór danych osób upoważnionych przez rodziców i opiekunów prawnych do odbioru dzieci ze szkoły Ewidencja korespondencji przychodzącej i wychodzącej Ewidencja wniosków o wyprawkę szkolną Kartoteka biblioteki prowadzonej przez szkołę, jeśli w zbiorze znajdują się dane innych osób niż uczące się w szkole, zatrudnione przez szkołę lub świadczące szkole usługi na podstawie umów cywilnoprawnych

SZKOŁY ZGŁASZAJĄ DO REJESTRACJI. Archiwum szkolne Zbiór danych uczestników postępowań o udzielenie zamówienia publicznego Zbiór danych najemców, umów najmu Ewidencja wniosków o udzielenie informacji publicznej Ewidencja skarg i wniosków Ewidencja skarg i wniosków Zbiór danych uczestników konkursów, zawodów międzyszkolnych

OBOWIĄZKI ADMINISTRATORÓW DANYCH ART. 23, 27, 24, 25, 32-35, 36-39, 40, 43 UST. 1 przesłanki legalności warunki legalnego przetwarzania danych - dane zwykłe art. 23 - dane szczególnie chronione art. 27, obowiązek informacyjny unormowany w art. 24 i 25 ustawy, obowiązek dołożenia szczególnej staranności w celu ochrony interesów osób, których dane dotyczą (art. 26 ustawy), obowiązek respektowania praw osób, których dane dotyczą - art. 32-35 ustawy, obowiązek zabezpieczenia przetwarzanych danych osobowych (art. 36 39 ustawy), obowiązek zgłoszenia zbioru danych do zarejestrowania przez GIODO (art. 40 ustawy), z wyjątkiem przypadków wymienionych w art. 43 ust. 1, np. zwolnienie określone w pkt 4 - przetwarzanych w związku z zatrudnieniem u nich, świadczeniem im usług na podstawie umów cywilnoprawnych, a także dotyczących osób u nich zrzeszonych lub uczących się

LEGALNOŚĆ PRZETWARZANIA DANYCH "ZWYKŁYCH" - ART. 23 osoba, której dane dotyczą, wyrazi na to zgodę, chyba że chodzi o usunięcie dotyczących jej danych jest to niezbędne dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa jest to konieczne do realizacji umowy, gdy osoba, której dane dotyczą, jest jej stroną lub gdy jest to niezbędne do podjęcia działań przed zawarciem umowy na żądanie osoby, której dane dotyczą jest niezbędne do wykonania określonych prawem zadań realizowanych dla dobra publicznego jest to niezbędne dla wypełniania prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą.

LEGALNOŚĆ PRZETWARZANIA DANYCH SZCZEGÓLNIE CHRONIONYCH / "SENSYTYWNYCH" - ART. 27 zgoda na piśmie, chyba że chodzi o usunięcie danych przepis szczególny innej ustawy zezwala na przetwarzanie takich danych i stwarza pełne gwarancje ich ochrony przetwarzanie jest niezbędne do ochrony żywotnych interesów osoby, a osoba nie jest fizycznie lub prawnie zdolna do wyrażenia zgody statutowe zadania kościołów i innych związków wyznaniowych, stowarzyszeń, fundacji lub innych niezarobkowych organizacji lub instytucji o celach politycznych, naukowych, religijnych, filozoficznych lub związkowych, w odniesieniu do danych członków tych organizacji; muszą być zapewnione są pełne gwarancje ochrony przetwarzanych danych

LEGALNOŚĆ PRZETWARZANIA DANYCH SENSYTYWNYCH - ART. 27 niezbędne do dochodzenia praw przed sądem niezbędne do wykonania zadań administratora danych odnoszących się do zatrudnienia pracowników i innych osób (zakres przetwarzanych danych jest określony w ustawie) w celu ochrony stanu zdrowia, świadczenia usług medycznych lub leczenia pacjentów i są stworzone pełne gwarancje ochrony danych osobowych danych zostały podane do wiadomości publicznej przez osobę, której dane dotyczą badania naukowe, w tym do przygotowania rozprawy wymaganej do uzyskania dyplomu ukończenia szkoły wyższej lub stopnia naukowego; publikacja wyników badań anonimizacja w celu realizacji praw i obowiązków wynikających z orzeczenia wydanego w postępowaniu sądowym lub administracyjnym.

ZASADY PRZETWARZANIA DANYCH - ART. 26 UST. 1 administrator danych przetwarzający dane powinien dołożyć szczególnej staranności w celu ochrony interesów osób, których dane dotyczą, a w szczególności jest obowiązany zapewnić, aby dane te były: przetwarzane zgodnie z prawem ZASADA LEGALIZMU zbierane dla oznaczonych, zgodnych z prawem celów i nie poddawane dalszemu przetwarzaniu niezgodnemu z tymi celami, z zastrzeżeniem ust. 2 ZASADA ZWIĄZANIA CELEM merytorycznie poprawne i adekwatne w stosunku do celów, w jakich są przetwarzane ZASADA MERYTORYCZNEJ POPRAWNOŚCI, ZASADA ADEKWATNOŚCI przechowywane w postaci umożliwiającej identyfikację osób, których dotyczą, nie dłużej niż jest to niezbędne do osiągnięcia celu przetwarzania - ZASADA OGRANICZENIA CZASOWEGO

OBOWIĄZEK INFORMACYJNY ART. 33 każdej osobie przysługuje prawo do kontroli przetwarzania danych, które jej dotyczą, zawartych w zbiorach danych, zwłaszcza prawo do: uzyskania wyczerpującej informacji, czy taki zbiór istnieje, oraz do ustalenia administratora danych, adresu jego siedziby i pełnej nazwy, a w przypadku gdy administratorem danych jest osoba fizyczna jej miejsca zamieszkania oraz imienia i nazwiska uzyskania informacji o celu, zakresie i sposobie przetwarzania danych zawartych w takim zbiorze uzyskania informacji, od kiedy przetwarza się w zbiorze dane jej dotyczące, oraz podania w powszechnie zrozumiałej formie treści tych danych uzyskania informacji o źródle, z którego pochodzą dane jej dotyczące, chyba że administrator danych jest zobowiązany do zachowania w tym zakresie tajemnicy informacji niejawnych lub zachowania tajemnicy zawodowej uzyskanie informacji o sposobie udostępnienia danych, a w szczególności o odbiorcach lub kategoriach odbiorców, którym dane te są udostępnione uzyskania informacji o przesłankach podjęcia rozstrzygnięcia, o którym mowa w art. 26a ust. 2

OBOWIĄZEK ZABEZPIECZENIA DANYCH OSOBOWYCH ART. 36 Administrator danych jest obowiązany zastosować środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, a w szczególności powinien zabezpieczyć dane przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem Administrator danych prowadzi dokumentację opisującą sposób przetwarzania danych oraz środki, o których mowa w ust. 1 /polityka bezpieczeństwa, instrukcja zarządzania systemem/ Administrator danych wyznacza administratora bezpieczeństwa informacji, nadzorującego przestrzeganie zasad ochrony, o których mowa w ust. 1, chyba że sam wykonuje te czynności.

OBOWIĄZEK ZABEZPIECZENIA DANYCH OSOBOWYCH ART. 37-39 do przetwarzania danych mogą być dopuszczone wyłącznie osoby posiadające upoważnienie nadane przez administratora danych osoby, które zostały upoważnione do przetwarzania danych, są obowiązane zachować w tajemnicy te dane osobowe oraz sposoby ich zabezpieczenia /bezterminowo/ administrator danych jest obowiązany zapewnić kontrolę nad tym, jakie dane osobowe, kiedy i przez kogo zostały do zbioru wprowadzone oraz komu są przekazywane administrator danych prowadzi ewidencję osób upoważnionych do ich przetwarzania, która powinna zawierać: imię i nazwisko osoby upoważnionej, datę nadania i ustania oraz zakres upoważnienia do przetwarzania danych osobowych, identyfikator, jeżeli dane są przetwarzane w systemie informatycznym

PRZEPISY KARNE - ROZDZIAŁ 8 przetwarzanie danych w zbiorze wbrew zakazowi przetwarzania bądź przy braku uprawnienia do przetwarzania (art. 49) udostępnienie danych lub umożliwienie dostępu osobom nieupoważnionym (art. 51) naruszenie obowiązku zabezpieczenia danych (art. 52) niezgłoszenie zbioru do rejestracji (art. 53) niedopełnienie obowiązku informacyjnego (art. 54) udaremnianie lub utrudnianie wykonania czynności kontrolnych (art. 54A) nowy od 7 marca 2011 r. + uchylenie art. 50 przewidywał sankcje za przechowywanie w zbiorze danych niezgodnie z celem utworzenia zbioru 32

RODZAJE ODPOWIEDZIALNOŚCI Administracyjnoprawna Karna Dyscyplinarna Cywilnoprawna

POWIERZENIE PRZEWARZANIA DANYCH DANYCH (ART. 31 UODO) Art. 31. 1. Administrator danych może powierzyć innemu podmiotowi, w drodze umowy zawartej na piśmie, przetwarzanie danych. 2. Podmiot, o którym mowa w ust. 1, może przetwarzać dane wyłącznie w zakresie i celu przewidzianym w umowie. 3. Podmiot, o którym mowa w ust. 1, jest obowiązany przed rozpoczęciem przetwarzania danych podjąć środki zabezpieczające zbiór danych, o których mowa w art. 36-39, oraz spełnić wymagania określone w przepisach, o których mowa w art. 39a. W zakresie przestrzegania tych przepisów podmiot ponosi odpowiedzialność jak administrator danych. 4. W przypadkach, o których mowa w ust. 1-3, odpowiedzialność za przestrzeganie przepisów niniejszej ustawy spoczywa na administratorze danych, co nie wyłącza odpowiedzialności podmiotu, który zawarł umowę, za przetwarzanie danych niezgodnie z tą umową.

Zasady udostępniania danych osobowych Administrator danych jest obowiązany do dołożenia szczególnej staranności w celu ochrony interesów osób, których dane dotyczą (art. 26 ust. 1 u.o.d.o) Administrator danych jest obowiązany zapewnić kontrolę nad tym, jakie dane osobowe, kiedy i przez kogo zostały do zbioru wprowadzone i komu są udostępniane (art. 38 u.o.d.o) Warunki formalne udostępnienia danych osobowych: - wniosek o udostępnienie danych kryteria oceny wniosku - od kogo pochodzi - podstawa prawna żądania - określenie zakresu wnioskowanych danych - określenie celu pozyskania wnioskowanych danych

Wymagane środki bezpieczeństwa Środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, a w szczególności zabezpieczenie danych przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem Dokumentacja opisująca sposób przetwarzania danych oraz środki ochrony przetwarzania danych Administrator bezpieczeństwa informacji

Wymagane środki bezpieczeństwa Dopuszczenie do przetwarzania danych wyłącznie osób posiadających upoważnienie nadane przez administratora danych (art. 37 u.o.d.o.) Zapewnienie kontroli nad tym, jakie dane osobowe, kiedy i przez kogo zostały do zbioru wprowadzone oraz komu są przekazywane (art. 38 u.o.d.o.) Ewidencja osób upoważnionych do przetwarzania danych (art.39u.o.d.o.). Obowiązek zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia.

Dokumentacja przetwarzania danych: polityka bezpieczeństwa instrukcja zarządzania systemem informatycznym służącym do przetwarzania danych osobowych

Zabezpieczenie danych osobowych Art. 36. 1. Administrator danych jest obowiązany zastosować środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną... 2. Administrator danych prowadzi dokumentację opisującą sposób przetwarzania danych oraz środki, w szczególności; Politykę bezpieczeństwa, Instrukcję zarządzania systemami informatycznymi, Ewidencję osób upoważnionych do przetwarzania danych osobowych,

BEZPIECZEŃSTWO DANYCH ( 4) Polityka bezpieczeństwa zawiera w szczególności: wykaz budynków, pomieszczeń lub części pomieszczeń, tworzących obszar, w którym przetwarzane są dane osobowe; wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych; opis struktury zbiorów danych wskazujący zawartość poszczególnych pól informacyjnych i powiązania między nimi; sposób przepływu danych pomiędzy poszczególnymi systemami; określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych. 40

BEZPIECZEŃSTWO DANYCH ( 5) Instrukcja zarządzania systemem informatycznym służącym do przetwarzania danych osobowych zawiera w szczególności: 1) procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności; 2) stosowane metody i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem; 3) procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu; 4) procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania; 41

BEZPIECZEŃSTWO DANYCH ( 5 ) Instrukcja zarządzania systemem informatycznym cd: 5) sposób, miejsce i okres przechowywania: a) elektronicznych nośników informacji zawierających dane osobowe, b) kopii zapasowych, o których mowa w pkt 4; 6) sposób zabezpieczenia systemu informatycznego przed działalnością szkodliwego oprogramowania, o którym mowa w pkt III ppkt 1 załącznika do rozporządzenia; 7) sposób realizacji wymogów, o których mowa w 7 ust. 1 pkt 4; 8) procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służących do przetwarzania danych. 42

POLITYKA BEZPIECZEŃSTWA POLITYKA BEZPIECZEŃSTWA POZIOMY BEZPIECZEŃSTWA (1) System, w którym brak jest danych wrażliwych 1. podstawowy System nie połączony z publiczną siecią telekomunikacyjną 2. podwyższony 3. wysoki System, w którym występują dane wrażliwe System połączony z publiczną siecią telekomunikacyjną

ŚRODKI BEZPIECZEŃSTWA NA POZIOMIE PODSTAWOWYM Zabezpieczenie obszaru przed dostępem osób nieuprawnionych na czas nieobecności osób uprawnionych do przetwarzania danych osobowych, Mechanizmy kontroli dostępu w systemie informatycznym, Zabezpieczenie systemu przed oprogramowaniem umożliwiającym uzyskanie nieuprawnionego dostępu oraz utratą zasilania,

ŚRODKI BEZPIECZEŃSTWA NA POZIOMIE PODSTAWOWYM Hasła (min. 6 znaków, zmiana nie rzadziej niż co 30 dni) i identyfikatory (zakaz ponownego przydzielania tych samych identyfikatorów), Kopie zapasowe zbiorów i programów służących do przetwarzania danych, Kryptografia urządzenia przenośne, Reguły dotyczące nośników danych,

PROCEDURY DOTYCZĄCE NOŚNIKÓW Nośniki do likwidacji pozbawienie zapisu danych bądź ich uszkodzenie uniemożliwiające ich odczytanie przed likwidacją, Nośniki przekazywane podmiotom nieuprawnionym do przetwarzania danych uprzednie pozbawienie zapisu danych w sposób uniemożliwiający ich odczytanie, Nośniki przeznaczone do naprawy uprzednie pozbawienie zapisu danych w sposób uniemożliwiający ich odczytanie bądź naprawa pod nadzorem osoby upoważnionej przez administratora danych.

ŚRODKI BEZPIECZEŃSTWA NA POZIOMIE PODWYŻSZONYM Środki ochrony na poziomie podstawowym, Hasła (min. 8 znaków, małe i wielkie litery, cyfry lub znaki specjalne), Urządzenia i nośniki zawierające dane osobowe szczególnie chronione przekazywane poza obszar, w którym przetwarzane są dane osobowe, zabezpiecza się w sposób zapewniający poufność i integralność tych danych, Instrukcja zarządzania systemem informatycznym musi zawierać sposób stosowania środków zabezpieczenia poufności i integralności danych,

BEZPIECZEŃSTWO DANYCH STOSOWANE METODY I ŚRODKI UWIERZYTELNIENIA (1) Czy proces uwierzytelnienia może być przyjazny dla użytkownika?

BEZPIECZEŃSTWO DANYCH STOSOWANE METODY I ŚRODKI UWIERZYTELNIENIA (2) Uwierzytelnienie na podstawie posiadanej wiedzy (identyfikator, hasło, PIN) Uwierzytelnienie na podstawie posiadanej rzeczy (klucz, token, karta mikroprocesorowa) Uwierzytelnienie na podstawie posiadanej cechy

ŚRODKI BEZPIECZEŃSTWA NA POZIOMIE WYSOKIM Środki ochrony na poziomie podstawowym i podwyższonym, Ochrona przed zagrożeniami pochodzącymi z sieci publicznej (wdrożenie fizycznych lub logicznych zabezpieczeń chroniących przed nieuprawnionym dostępem), Środki kryptograficznej ochrony wobec danych wykorzystywanych do uwierzytelnienia, które są przesyłane w sieci publicznej,

Zakres ewidencji osób upoważnionych do przetwarzania danych osobowych Zgodnie z art. 39. Administrator danych prowadzi ewidencję osób upoważnionych do przetwarzania danych osobowych, która powinna zawierać: imię i nazwisko osoby upoważnionej, datę nadania i ustania oraz zakres upoważnienia do przetwarzania danych osobowych, identyfikator, jeżeli dane są przetwarzane w systemie informatycznym. Osoby, które zostały upoważnione do przetwarzania danych, są obowiązane zachować w tajemnicy te dane osobowe oraz sposoby ich zabezpieczenia.

Szczegółowe informacje znajdziecie Państwo na portalach: www.edugiodo.giodo.gov.pl

DZIĘKUJĘ ZA UWAGĘ