Program szkolenia - Rejestracja i bezpieczeństwo danych osobowych DZIEŃ I Omówienie procedur ochrony danych osobowych i adaptacja nowych regulacji rozporządzenia UE 2016 Część I Ogólne podstawy ochrony danych osobowych a) Omówienie podstawowych aktów prawnych zawierających regulacje związane z ochroną danych osobowych: Przepisy dotyczące ochrony danych osobowych zawarte w Konstytucji oraz Konwencji Nr 108 Rady Europy Ustawa o ochronie danych osobowych Rozporządzenie do art. 39a uodo z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych Rozporządzenie do art. 46f uodo z dnia 10 grudnia 2014 r. w sprawie wzorów zgłoszeń powołania i odwołania administratora bezpieczeństwa Rozporządzenie do art. 36a ust. 9 pkt 1 uodo z dnia 11 maja 2015 r. w sprawie trybu i sposobu realizacji zadań w celu zapewniania przestrzegania przepisów o ochronie danych osobowych przez administratora bezpieczeństwa Rozporządzenie z do art. 36a ust. 9 pkt 2 uodo dnia 11 maja 2015 r. w sprawie sposobu prowadzenia przez administratora bezpieczeństwa rejestru zbiorów danych Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) Inne akty prawne mogące mieć wpływ na obowiązki z zakresu ochrony danych osobowych b) Omówienie praktycznych sposobów zastosowania przepisów o ochronie danych osobowych Czym są dane osobowe Podział na dane osobowe zwykłe i dane osobowe wrażliwe (sensytywne) Kogo dotyczy ustawa o ochronie danych osobowych Rodzaje obowiązków nałożonych na administratorów danych osobowych oraz przetwarzających
Część II Podstawy prawne przetwarzania danych osobowych a) Podstawy prawne przetwarzania danych osobowych zwykłych (omówienie na praktycznych przykładach) zgoda na przetwarzanie danych osobowych niezbędność dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa konieczność do realizacji umowy niezbędność do wykonania określonych prawem zadań realizowanych dla dobra publicznego niezbędność dla wypełnienia prawnie usprawiedliwionych celów b) Podstawy prawne przetwarzania danych osobowych wrażliwych Omówienie przesłanek dopuszczalności przetwarzania danych wrażliwych określonych w art. 27 ust. 2 uodo Różnice w porównaniu do danych osobowych zwykłych Część III Wymagania w zakresie dokumentacji wewnętrznej a) Wymagania w zakresie prowadzenia polityki bezpieczeństwa Określenie obszaru przetwarzania Wykaz przetwarzanych zbiorów danych Inne obowiązkowe elementy polityki bezpieczeństwa b) Ewidencja osób upoważnionych do przetwarzania danych osobowych c) Wymagania w zakresie instrukcji zarządzania systemem informatycznym Jakie procedury należy obowiązkowo ująć w ramach instrukcji zarządzania Poziomy bezpieczeństwa Inne obowiązkowe elementy instrukcji zarządzania
Część IV Obowiązek zgłoszeniowy a) Sposób realizacji obowiązku zgłoszeniowego Co do zbiorów danych osobowych zwykłych Co do zbiorów danych osobowych wrażliwych b) Wyłączenia od obowiązku zgłaszania zbiorów danych do GIODO Część V Obowiązek informacyjny a) Względem danych pozyskanych od osób, których dotyczą Przykłady klauzul informacyjnych Rekrutacja a obowiązek informacyjny b) Względem danych pozyskanych nie od osób, których dane dotyczą Różnice względem obowiązków informacyjnych co do danych pozyskanych bezpośrednio Część VI Prawa osób, których dane dotyczą a) Omówienie uprawnień osób, których dane są przetwarzane Sposoby realizacji uprawnień Prawo do sprzeciwu Prawo do żądania zaprzestania przetwarzania Inne uprawnienia b) Sposób reakcji ADO na wnioski osób, których dane dotyczą Sytuacje, w których można odmówić realizacji uprawnień Konsekwencje braku realizacji uprawnień
Cześć VII Administrator bezpieczeństwa (ABI) a inspektor ochrony danych osobowych a) Wyznaczenie ABI obowiązek czy możliwość? b) Obowiązki ABI Prowadzenie jawnego rejestru zbiorów danych Sporządzanie z sprawozdań z dokonywanych sprawdzeń Rola ABI w strukturze organizacyjnej ADO Konsekwencje wyznaczenia ABI c) Warunki, jaki musi spełniać osoba powołana jako ABI d) Wyznaczenie inspektora ochrony danych obowiązek czy możliwość? Zmiany w porównaniu do roli ABI e) Wspólne rozwiązanie krótkiego testu (abcd) jako forma utrwalenia zaprezentowanych Część VIII Przekazywanie danych osobowych innym podmiotom a) Umowa powierzenia przetwarzania danych osobowych Przykłady sytuacji, w których należy zawrzeć umowę powierzenia Forma umowy powierzenia Praktyczne przykłady sformułowań zawartych w umowach powierzenia b) Transgraniczne transfery danych osobowych Praktyczne problemy związane z transgranicznym transferem danych osobowych c) Przekazywanie danych osobowych do państw trzecich Definicja państwa trzeciego Standardowe klauzule umowne Wiążące reguły korporacyjne
Część IX Sankcje za nieprzestrzeganie przepisów o ochronie danych osobowych w obecnym stanie prawnym i od 25 maja 2018 roku a) Decyzje administracyjne wydawane przez GIODO Decyzja zakazująca przetwarzania danych a dalsze prowadzenie działalności Grzywny przymuszające do wykonania decyzji b) Przepisy karne w rozdziale 8 ustawy o ochronie danych osobowych Teoretyczne podstawy odpowiedzialności za przestępstwa określone w uodo Rodzaje przestępstw określonych w uodo Ogólne instytucje prawa karnego w kontekście uodo Przepisy karne uodo w praktyce c) Administracyjne kary finansowe wymierzane na podstawie RODO Zakres kar finansowych Kryteria miarkowania Część X Obowiązki praktyczne a) Przykłady konkretnych obowiązków wynikających z praktyki orzeczniczej GIODO i sądów administracyjnych na konkretnych przykładach b) Wspólne rozwiązanie krótkiego testu (abcd) jako forma utrwalenia zaprezentowanych Część XI Dotychczasowy stan prawny a zmiany w związku z przyjęciem Rozporządzenia UE 2016/679 (RODO) a) Zmiany w zakresie obowiązków informacyjnych b) Nowe uprawnienia przyznane przez RODO Prawo do przenoszenia danych Inne obowiązki c) Nowe definicje wprowadzone przez RODO
DZIEŃ II Praktyczny warsztat wdrożeniowy Część I Rozpatrywanie kazusów (praktycznych sytuacji) związanych ze stosowaniem przepisów o ochronie danych osobowych w praktyce. Część II GIODO - przegląd przykładowych zbiorów z omówieniem czy dany zbiór podlega rejestracji. Przykładowy proces rejestracji zbioru w e-giodo Część III Przykłady klauzul informacyjnych w praktyce Część IV Przykładowa lista kontrolna do przeprowadzenia audytu ochrony danych osobowych Część V Warsztaty: Jak opracować i prowadzić dokumentację przetwarzania danych - omówienie elementów struktury dokumentacji przetwarzania danych z konsultacjami Dokument Polityki Bezpieczeństwa Wykaz zbiorów danych Wykaz budynków, pomieszczeń lub części pomieszczeń, tworzących obszar, w którym przetwarzane są dane osobowe Upoważnienie do przetwarzania danych. Upoważnienie wyznaczające Administratora Bezpieczeństwa Informacji (ABI) Ewidencja osób upoważnionych Wykaz udostępnień danych innym podmiotom Wykaz podmiotów, którym powierzono przetwarzanie Instrukcja Zarządzania Systemem Informatycznym (wzór do uzupełnienia) Upoważnienie Administratora Systemu Informatycznego (ASI) Część VI Szkolenie ze stosowania e-narzędzi: a) Aplikacja ochrony danych osobowych AODO, czyli wygodny system do zarządzania dokumentacją i rejestrami danych Regulamin i zasady korzystania z aplikacji AODO Omówienie przydatnych funkcji do zarządzania systemem ochrony danych b) E-szkolenie RBDO dla personelu: Omówienie aplikacji szkoleniowej dla personelu Zakres wiedzy i generowanie imiennych e-certyfikatów Część VII Indywidualne konsultacje w zakresie systemów bezpieczeństwa w danej firmie.