Dane osobowe w data center



Podobne dokumenty
Przetwarzanie danych osobowych w chmurze

POLITYKA BEZPIECZEŃSTWA

Umowa nr ADO/.../... powierzenia przetwarzania danych osobowych

ADMINISTRACJI z dnia 1 września 2017 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych

Regulamin w zakresie przetwarzania danych osobowych w Urzędzie Miejskim w Kocku

Polityka bezpieczeństwa przeznaczona dla administratora danych, który nie powołał administratora bezpieczeństwa informacji

POLITYKA BEZPIECZEŃSTWA SYSTEMÓW INFORMATYCZNYCH SŁUŻĄCYCH DO PRZETWARZNIA DANYCH OSOBOWYCH W URZĘDZIE GMINY DĄBRÓWKA

POLITYKA BEZPIECZEŃSTWA

- WZÓR- Umowa powierzenia przetwarzania danych osobowych nr./2018

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH W SZKOLE PODSTAWOWEJ W CHRUŚLINIE

REGULAMIN OCHRONY DANYCH OSOBOWYCH w Szkole Muzycznej I stopnia w Dobczycach

ZARZĄDZENIE NR 473/2015 PREZYDENTA MIASTA KIELCE. z dnia 29 grudnia 2015 r.

CO ZROBIĆ ŻEBY RODO NIE BYŁO KOLEJNYM KOSZMAREM DYREKTORA SZKOŁY? mgr inż. Wojciech Hoszek

Obowiązki lekarza, lekarza dentysty wykonującego działalność leczniczą w ramach praktyki zawodowej związane z ochroną danych osobowych

Zarządzenie nr 25 Burmistrza Kolonowskiego Z roku

3. Za dane osobowe uważa się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.

OCHRONA DANYCH OSOBOWYCH

Regulamin w zakresie przetwarzania danych osobowych w Zespole Szkół Usługowo Gospodarczych w Pleszewie

Przykładowy wzór Wystąpienia GIODO dotyczy zastosowanych środków bezpieczeństwa* Wystąpienie o dokonanie sprawdzenia

INSTRUCKJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

Polityka bezpieczeństwa przetwarzania danych osobowych w Zespole Szkół w Kaszczorze.

ZASADY PRZETWARZANIA I OCHRONY DANYCH OSOBOWYCH NA UCZELNIACH WYŻSZYCH

PROCEDURA PRZECHOWYWANIA I PRZETWARZANIA DANYCH OSOBOWYCH W OŚRODKU MEDIACJI INIGO

Cloud Computing - problematyka prawna udostępnienia aplikacji w chmurze obliczeniowej (SaaS)

POLITYKA BEZPIECZEŃSTWA OCHRONY DANYCH OSOBOWYCH w przedsiębiorstwie QBL Wojciech Śliwka Daszyńskiego 70c, Ustroń

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

Jakie są podstawowe obowiązki wynikające z ustawy o ochronie danych osobowych?

Zarządzenie nr 14 Rektora Uniwersytetu Jagiellońskiego z 10 lutego 2006 roku

2. Administratorem Danych Osobowych w SGSP w rozumieniu ustawy o ochronie danych osobowych jest Rektor-Komendant SGSP.

WZÓR UMOWY POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH W RAMACH REALIZACJI UMOWY Nr.. Z DNIA roku

Załącznik 4. Umowa o zachowaniu poufności przetwarzania danych osobowych, zwana dalej Umową

Przetwarzanie danych w chmurze Cloud Computing

POLITYKA BEZPIECZEŃSTWA

Backup & Storage - organizacyjne i prawne aspekty korzystania z usługi

Szkolenie podstawowe z ustawy o ochronie danych osobowych dla wolontariuszy świadczących pomoc na rzecz podopiecznych Ośrodka Pomocy Społecznej

POLITYKA BEZPIECZEŃSTWA

Regulamin w zakresie przetwarzania danych osobowych w Gimnazjum nr 2 im. Aleksandra Kamińskiego w Żarach

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. zawarta w.,... pomiędzy:

UMOWA powierzenia przetwarzania danych osobowych, zwana dalej Umową

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

R E G U L A M I N. ochrony danych osobowych określający politykę bezpieczeństwa. Spółdzielnia Mieszkaniowa Geofizyka w Toruniu

Umowa nr ADO/.../2016 powierzenia przetwarzania danych osobowych

UMOWA O POWIERZENIU PRZETWARZANIA DANYCH OSOBOWYCH

Polityka bezpieczeństwa przeznaczona dla administratora danych, który powołał administratora bezpieczeństwa informacji

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH

Regulamin w zakresie przetwarzania danych osobowych w Zespole Szkół w Kaszczorze.

PRZETWARZANIE DANYCH OSOBOWYCH KLIENTÓW PRZEZ SERWISY SPRZĘTU AGD Agnieszka Wiercińska-Krużewska 15 września 2016 r.

REGULAMIN OCHRONY DANYCH OSOBOWYCH W ZASOBACH SPÓŁDZIELNI MIESZKANIOWEJ LOKATORSKO- WŁASNOŚCIOWEJ w Konstancinie-Jeziornie.

Umowa nr..- /15. o powierzeniu przetwarzania danych osobowych zawarta w dniu r. w Poznaniu pomiędzy:

Umowa powierzenia przetwarzania danych osobowych

UMOWA W SPRAWIE POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH W OŚRODKU KULTURY W DRAWSKU POMORSKIM

POWIERZENIE PRZETWARZANIA DANYCH OSOBOWYCH W RAMACH UMOWY nr.z dnia

Jak współpracować z agencją e mail marketingową w zakresie powierzenia przetwarzania danych. Michał Sztąberek isecure Sp. z o.o.

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM służącym do przetwarzania danych osobowych w Urzędzie Gminy Ostaszewo.

Polityki bezpieczeństwa danych osobowych w UMCS

Regulamin Ochrony Danych Osobowych w Stowarzyszeniu Ogrodowym KMITA w Zabierzowie

administratora systemów informatycznych w Urzędzie Gminy i Miasta Proszowice NIE

NIP:, Regon: wpisaną do Krajowego Rejestru Sądowego nr..., reprezentowaną przez:

Katarzyna Sadło. Ochrona danych osobowych w organizacjach pozarządowych. Kraków, 13 grudnia (stan obecny)

Spis treści. Wykaz skrótów... Wykaz literatury... O Autorach... Wprowadzenie...

ZARZĄDZENIE NR WÓJTA GMINY KRZYŻANOWICE KIEROWNIKA URZĘDU GMINY z dnia roku.

zaś wspólnie zwanymi dalej Stronami.

Polityka Bezpieczeństwa Danych Osobowych. w sklepie internetowym kozakominek.pl prowadzonym przez firmę Worldflame Sp. z o. o.

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH W SPÓŁDZIELNI MIESZKANIOWEJ ODJ KRAKÓW

Umowa nr... powierzenia przetwarzania danych osobowych.... zwanym dalej Administratorem danych,... zwanym dalej Przetwarzającym,

Umowa nr. Wzór umowy o ochronie danych osobowych do umowy nr... z dnia...

Warszawa, dnia 24 kwietnia 2015 r. Pozycja 14 ZARZĄDZENIE NR 14 MINISTRA SKARBU PAŃSTWA 1) z dnia 23 kwietnia 2015 r.

POLITYKA BEZPIECZEŃSTWA INFORMACJI. Heksagon sp. z o.o. z siedzibą w Katowicach. (nazwa Administratora Danych)

POLITYKA ZARZĄDZANIA SYSTEMEM MONITORINGU MIEJSKIEGO SŁUŻĄCYM DO PRZETWARZNANIA DANYCH OSOBOWYCH MONITORING MIEJSKI W RADOMIU

UMOWA NR /.../... POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. nr./2018

ZASADY DOTYCZĄCE OCHRONY DANYCH OSOBOWYCH. 1. Definicje

Rodzaje danych (informacji) m.in.: Podmioty przetwarzające dane: podmioty publiczne, podmioty prywatne.

Bezpieczeństwo teleinformatyczne danych osobowych

SYSTEM OCHRONY DANYCH OSOBOWYCH W PRZEDSIĘBIORSTWIE INFORMACJE OGÓLNE

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH (Umowa)

Ustawa o ochronie danych osobowych po zmianach

Załącznik nr 8 do SIWZ

Umowa powierzenia przetwarzania danych osobowych

dotycząca umowy nr. zawartej w Opolu, w dniu 2014 roku, pomiędzy:

26 listopada 2015, Warszawa Trusted Cloud Day Spotkanie dla tych, którzy chcą zaufać chmurze

Rozdział I Zasady ogólne

UMOWA O POWIERZENIU PRZETWARZANIA DANYCH OSOBOWYCH. zawarta w dniu. w Warszawie pomiędzy:

REGULAMIN OCHRONY DANYCH OSOBOWYCH W SPÓŁDZIELNI MIESZKANIOWEJ W TCZEWIE

Zawarte w Warszawie w dniu. pomiędzy:

do Umowy Operacyjnej Pożyczka Inwestycyjna oraz Pożyczka Profilowana nr [*] POROZUMIENIE w sprawie zasad powierzenia przetwarzania danych osobowych

Umowa powierzenia danych

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI 1) z dnia 29 kwietnia 2004 r.

Regulamin w zakresie przetwarzania danych osobowych i bezpieczeństwa informacji w Gimnazjum nr 3 im. Polskich Noblistów w Oławie

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

POLITYKA BEZPIECZEŃSTWA INFORMACJI URZĘDU GMINY W KIKOLE

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH

Zarządzenie Nr 224/ ABI/ 2016 Prezydenta Miasta Słupska z dnia 6 kwietnia 2016 r.

UMOWA W SPRAWIE POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH. zawarta w dniu.w Warszawie pomiędzy

Załącznik Nr 2 do ZARZĄDZENIA NR 568/2016 PREZYDENTA MIASTA SOPOTU z dnia 12 maja 2016 r. INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

Obowiązki ADO. Zasady przetwarzania danych osobowych. Jarosław Żabówka IV Internetowe Spotkanie ABI

II Lubelski Konwent Informatyków i Administracji r.

ABI EXPERT+ Ochrona danych osobowych. Warsztat specjalistyczny. Zadania Administratora danych osobowych. Skuteczne narzędzie ADO

KURS ABI. Dzień 1 Podstawy pełnienia funkcji ABI SZCZEGÓŁOWY HARMONOGRAM SZKOLENIA MODUŁ I

Transkrypt:

Dane osobowe w data center obowiązki klienta i obowiązki dostawcy Jarosław Żabówka

2 Dlaczego chronimy dane osobowe? A dlaczego ja mam dbać o te dane, tylko dlatego, że tak sobie ustawodawca wymyślił Prezes Bardzo Ważnej Spółki

3 Mity już obalone My tych danych nie przetwarzamy, jedynie je przechowujemy Jeżeli zaszyfrujemy dane, nie musimy podpisywać umowy. Art. 7. Ilekroć w ustawie jest mowa o: 2) przetwarzaniu danych - rozumie się Danych osobowych nie można przetwarzać w chmurze Zdaniem Grupy przez roboczej to jakiekolwiek art. 29 operacje Dane osobowe wyrażonym w mogą Opinii wykonywane być 1/2010 przetwarzane z na dnia danych 16 osobowych, jedynie takie w Polsce Wymogów lutego 2010 rozporządzenia r. w jak sprawie zbieranie, pojęć nie utrwalanie, da się zrealizować w administrator danych chmurze. przechowywanie, i przetwarzający, opracowywanie, hosting co do zasady zmienianie, stanowić udostępnianie będzie i usuwanie, a Ochrona powierzenie danych przetwarzania nie zwłaszcza dotyczy te, które chmury, wykonuje bo się UE w wspiera CC Dane w danych chmurze osobowych są systemach bezpieczne. do przetwarzającego informatycznych, dane. Ochrona danych osobowych to jest dziedzina niszowa

4 Co to jest umowa powierzenia? Art. 31 ust. 1. Administrator danych może powierzyć innemu podmiotowi, w drodze umowy zawartej na piśmie, przetwarzanie danych.

5 Umowa powierzenia Art. 31 ust. 2. Podmiot, o którym mowa w ust.1, może przetwarzać dane wyłącznie w zakresie i celu przewidzianym w umowie.

6 Umowa powierzenia - odpowiedzialność Art. 31 ust. 4. W przypadkach, o których mowa w ust. 1-3, odpowiedzialność za przestrzeganie przepisów niniejszej ustawy spoczywa na administratorze danych, co nie wyłącza odpowiedzialności podmiotu, który zawarł umowę, za przetwarzanie danych niezgodnie z tą umową.

7 Obowiązek procesora zabezpieczenie danych Art. 31 ust. 3. Podmiot, o którym mowa w ust. 1, jest obowiązany przed rozpoczęciem przetwarzania danych podjąć środki zabezpieczające zbiór danych, o których mowa w art. 36-39, oraz spełnić wymagania określone w przepisach, o których mowa w art. 39a. W zakresie przestrzegania tych przepisów podmiot ponosi odpowiedzialność jak administrator danych.

8 Przetwarzający (dostawca) Zawiera umowę na piśmie Przetwarza dane w zakresie i celu przewidzianym w umowie Podejmuje środki zabezpieczające zbiór danych Administrator danych (klient) Zawiera umowę na piśmie Ponosi odpowiedzialność (weryfikuje zabezpieczenia stosowane przez dostawcę) Podejmuje środki zabezpieczające zbiór danych w zakresie swojego systemu Zgłasza zbiór danych do opracowuje i wdraża politykę bezpieczeństwa oraz instrukcję zarządzania systemem stosuje zabezpieczenia techniczne i organizacyjne (dobiera je adekwatnie do zagrożeń GIODO i kategorii danych) do przetwarzania dopuszcza jedynie osoby upoważnione wydaje upoważnienia i prowadzi ewidencje wyznacza administratora bezpieczeństwa informacji

9 Zabezpieczenie systemu informatycznego przed utratą danych spowodowaną awarią zasilania lub zakłóceniami w sieci zasilającej. Przetwarzający (dostawca) UPS Generator Administrator danych (klient) Nadzór Inne zabezpieczenia Zapewnijmy sobie w umowie, że dane będą zabezpieczone, albo zabezpieczmy je sami!

10 Zabezpieczenie systemu informatycznego przed działaniem oprogramowania, którego celem jest uzyskanie nieuprawnionego dostępu do systemu informatycznego. Przetwarzający (dostawca) System antywirusowy Firewall Administrator danych (klient) System antywirusowy Firewall Nadzór Zapewnijmy sobie w umowie, że dane będą zabezpieczone, albo zabezpieczmy je sami!

11 Zabezpieczenie danych przez wykonywanie kopii zapasowych zbiorów danych oraz programów służących do przetwarzania danych. Przetwarzający (dostawca) Administrator danych (klient) Określmy w umowie, kto będzie odpowiadał za wykonanie kopii zapasowej Co się stanie z kopiami po zakończeniu umowy? Czy będziemy w stanie usunąć z kopii pojedyncze dane?

12 Zabezpieczenie danych przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem. (Art. 36.) Przetwarzający (dostawca) Podmiot, o którym mowa w ust. 1, jest obowiązany przed rozpoczęciem przetwarzania danych podjąć środki zabezpieczające zbiór danych, o których mowa w art. 36-39 Administrator danych (klient) odpowiedzialność za przestrzeganie przepisów niniejszej ustawy spoczywa na administratorze danych, co nie wyłącza odpowiedzialności podmiotu, który zawarł umowę, za przetwarzanie danych niezgodnie z tą umową

13 Zapewnienie mechanizmów, o których mowa w 7 Rozporządzenia. (Rozliczalność kto i kiedy wprowadził dane) Przetwarzający (dostawca) W wypadku hostingu dostawca zwykle nie będzie w stanie zapewnić realizacji tych obowiązków. Administrator danych (klient) Jedynie czasami, w modelu SaaS, administrator będzie mógł powierzyć realizację tych zadań.

14 Wątpliwości procesorów i administratorów Czy mogę podpowierzyć przetwarzanie? Kto ma prowadzić rejestr pomieszczeń? Czyje zabezpieczenia opisać w zgłoszeniu zbioru

15 Inne niż zabezpieczenie danych obowiązki administratora danych Posiadanie przesłanki pozwalającej na przetwarzanie danych (np. zbieranie zgód). Dopełnianie obowiązków informacyjnych. Zapewnienie przetwarzania zgodnego z zasadami: adekwatności, celowości, merytorycznej poprawności, ograniczenia czasowego. W szczególnych przypadkach, również mogą zostać powierzone

16 Ustawa o świadczeniu usług drogą elektroniczną Wyłączenie z odpowiedzialności Art. 14. ust. 1. Nie ponosi odpowiedzialności za przechowywane dane ten, kto udostępniając zasoby systemu teleinformatycznego w celu przechowywania danych przez usługobiorcę nie wie o bezprawnym charakterze danych lub związanej z nimi działalności, ( ) Art. 15. Podmiot, który świadczy usługi określone w art. 12-14, nie jest obowiązany do sprawdzania przekazywanych, przechowywanych lub udostępnianych przez niego danych, o których mowa w art. 12-14.

17 Sprawozdanie GIODO za 2012r. [nieprawidłowości dotyczyły] powierzenia przez jeden z ośrodków dawców szpiku, w związku z realizacją zadania o którym mowa w art. 16a ust. 2 pkt 3 ustawy transplantacyjnej, przetwarzania danych osobowych potencjalnych dawców podmiotowi prywatnemu świadczącemu tzw. usługi outsourcingowe, na podstawie zawartej na piśmie umowy. W związku z tym ustaleniem Generalny Inspektor zwrócił się do ośrodka dawców szpiku o złożenie wyjaśnień poprzez wskazanie, czy w skontrolowanym ośrodku oraz w ww. podmiocie, któremu powierzono przetwarzanie danych osobowych potencjalnych dawców szpiku lub komórek macierzystych, dostęp do przedmiotowych danych posiadają wyłącznie osoby o kwalifikacjach wskazanych w art. 16a ust. 4 ustawy transplantacyjnej.

18 Podsumujmy Przetwarzanie danych osobowych u zewnętrznego dostawcy wymaga zawarcia umowy powierzenia. Dostawca ma obowiązek zabezpieczyć dane, ale nie zdejmuje to z klienta odpowiedzialności za te zabezpieczenia. Dostawca nie ponosi odpowiedzialności, jeżeli nie wie, o ich nielegalnym charakterze. Możemy powierzyć realizację innych obowiązków.

19 Jarosław Żabówka proinfosec@odoradca.pl