danych przez przedsiębiorcę i użycia jego infrastruktury informatycznej do popełnienia czynu zabronionego Mirosław Brzezicki wrzesień 2012 r. Veracomp SA
danych przez przedsiębiorcę Przesłanki odpowiedzialności: prawny obowiązek zabezpieczenia (ochrony) danych - ustawa o ochronie danych osobowych, ustawa o ochronie baz danych, umowa!!! stwierdzony przypadek niedopełnienia tego obowiązku zawinienie - w przypadku danych osobowych wystarcza NAWET wina nieumyślna szkoda - użycie danych przez osoby nieuprawnione/ niemożność odtworzenia
danych przez przedsiębiorcę Konsekwencje niezabezpieczenia (utraty) danych informatycznych: odpowiedzialność pracownicza (dyscyplinarna) art. 100 2 pkt 4, art. 114 i art. 120 kodeksu pracy odpowiedzialność cywilna (odszkodowawcza) art. 23-24 i 415 kodeksu cywilnego szczególna sankcja karna art. 36, art. 39a i art. 52 ustawy o ochronie danych osobowych bazy danych art. 11 12a ustawy o ochronie baz danych odpowiedzialność branżowa np. dane dotyczące stanu zdrowia, tajemnica zawodowa, tajemnica przedsiębiorstwa etc.
danych przez przedsiębiorcę Odpowiedzialność pracownicza kodeks pracy: Art. 100. 1. Pracownik jest obowiązany wykonywać pracę sumiennie i starannie oraz stosować się do poleceń przełożonych, które dotyczą pracy, jeżeli nie są one sprzeczne z przepisami prawa lub umową o pracę. 2. Pracownik jest obowiązany w szczególności: 4) dbać o dobro zakładu pracy, chronić jego mienie oraz zachować w tajemnicy informacje, których ujawnienie mogłoby narazić pracodawcę na szkodę, 5) przestrzegać tajemnicy określonej w odrębnych przepisach, Art. 114. Pracownik, który wskutek niewykonania lub nienależytego wykonania obowiązków pracowniczych ze swej winy wyrządził pracodawcy szkodę, ponosi odpowiedzialność materialną według zasad określonych w przepisach niniejszego rozdziału. Art. 119. Odszkodowanie ustala się w wysokości wyrządzonej szkody, jednak nie może ono przewyższać kwoty trzymiesięcznego wynagrodzenia przysługującego pracownikowi w dniu wyrządzenia szkody. Art. 120. 1. W razie wyrządzenia przez pracownika przy wykonywaniu przez niego obowiązków pracowniczych szkody osobie trzeciej, zobowiązany do naprawienia szkody jest wyłącznie pracodawca. 2. Wobec pracodawcy, który naprawił szkodę wyrządzoną osobie trzeciej, pracownik ponosi odpowiedzialność przewidzianą w przepisach niniejszego rozdziału. Art. 122. Jeżeli pracownik umyślnie wyrządził szkodę, jest obowiązany do jej naprawienia w pełnej wysokości.
danych przez przedsiębiorcę Odpowiedzialność cywilna (odszkodowawcza) kodeks cywilny: Art. 23. Dobra osobiste człowieka, jak w szczególności zdrowie, wolność, cześć, swoboda sumienia, nazwisko lub pseudonim, wizerunek, tajemnica korespondencji, nietykalność mieszkania, twórczość naukowa, artystyczna, wynalazcza i racjonalizatorska, pozostają pod ochroną prawa cywilnego niezależnie od ochrony przewidzianej w innych przepisach. Art. 24. 1. Ten, czyje dobro osobiste zostaje zagrożone cudzym działaniem, może żądać zaniechania tego działania, chyba że nie jest ono bezprawne. W razie dokonanego naruszenia może on także żądać, ażeby osoba, która dopuściła się naruszenia, dopełniła czynności potrzebnych do usunięcia jego skutków, w szczególności ażeby złożyła oświadczenie odpowiedniej treści i w odpowiedniej formie. Na zasadach przewidzianych w kodeksie może on również żądać zadośćuczynienia pieniężnego lub zapłaty odpowiedniej sumy pieniężnej na wskazany cel społeczny. 2. Jeżeli wskutek naruszenia dobra osobistego została wyrządzona szkoda majątkowa, poszkodowany może żądać jej naprawienia na zasadach ogólnych. 3. Przepisy powyższe nie uchybiają uprawnieniom przewidzianym w innych przepisach, w szczególności w prawie autorskim oraz w prawie wynalazczym. Art. 415. Kto z winy swej wyrządził drugiemu szkodę, obowiązany jest do jej naprawienia. Art. 429. Kto powierza wykonanie czynności drugiemu, ten jest odpowiedzialny za szkodę wyrządzoną przez sprawcę przy wykonywaniu powierzonej mu czynności, chyba że nie ponosi winy w wyborze albo że wykonanie czynności powierzył osobie, przedsiębiorstwu lub zakładowi, które w zakresie swej działalności zawodowej trudnią się wykonywaniem takich czynności.
danych przez przedsiębiorcę Szczególna sankcja karna ustawa o ochronie danych osobowych: Art. 36. 1. Administrator danych jest obowiązany zastosować środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, a w szczególności powinien zabezpieczyć dane przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem. 2. Administrator danych prowadzi dokumentację opisującą sposób przetwarzania danych oraz środki, o których mowa w ust. 1. 3. Administrator danych wyznacza administratora bezpieczeństwa informacji, nadzorującego przestrzeganie zasad ochrony, o których mowa w ust. 1, chyba że sam wykonuje te czynności. Art. 39a. Minister właściwy do spraw administracji publicznej w porozumieniu z ministrem właściwym do spraw informatyzacji określi, w drodze rozporządzenia, sposób prowadzenia i zakres dokumentacji, o której mowa w art. 36 ust. 2, oraz podstawowe warunki techniczne i organizacyjne, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych, uwzględniając zapewnienie ochrony przetwarzanych danych osobowych odpowiedniej do zagrożeń oraz kategorii danych objętych ochroną, a także wymagania w zakresie odnotowywania udostępniania danych osobowych i bezpieczeństwa przetwarzanych danych. ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz.U. z 2004 r. Nr 100 poz.1024) Art. 52. Kto administrując danymi narusza choćby nieumyślnie obowiązek zabezpieczenia ich przed zabraniem przez osobę nieuprawnioną, uszkodzeniem lub zniszczeniem, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku.
danych przez przedsiębiorcę Bazy danych: Art. 11. 1. Producent, którego prawa do bazy danych zostały naruszone, może żądać od osoby, która naruszyła te prawa: 1) zaniechania naruszania; 2) usunięcia skutków naruszenia; 3) naprawienia wyrządzonej szkody: a) na zasadach ogólnych albo b) poprzez zapłatę sumy pieniężnej w wysokości odpowiadającej dwukrotności, a w przypadku gdy naruszenie jest zawinione - trzykrotności stosownego wynagrodzenia, które w chwili jego dochodzenia byłoby należne tytułem udzielenia przez uprawnionego zgody na korzystanie z bazy danych; 4) wydania uzyskanych korzyści. 2. Niezależnie od roszczeń, określonych w ust. 1, producent może się domagać jednokrotnego albo wielokrotnego ogłoszenia w prasie oświadczenia odpowiedniej treści i w odpowiedniej formie lub podania do publicznej wiadomości części albo całości orzeczenia sądu wydanego w rozpatrywanej sprawie, w sposób i w zakresie określonym przez sąd. 3. Sąd może nakazać osobie, która naruszyła prawa do bazy danych, na jej wniosek i za zgodą producenta, w przypadku gdy naruszenie jest niezawinione, zapłatę stosownej sumy pieniężnej na rzecz producenta, jeżeli zaniechanie naruszania lub usunięcie skutków naruszenia byłoby dla osoby naruszającej niewspółmiernie dotkliwe. Art. 12. 1. Kto w celu osiągnięcia korzyści majątkowych, bez uprawnienia lub wbrew jego warunkom, pobiera dane lub wtórnie wykorzystuje w całości lub w istotnej, co do jakości lub ilości, części bazy danych, podlega karze grzywny. 2. Orzekanie następuje na podstawie Kodeksu postępowania w sprawach o wykroczenia. 3. Sąd może orzec przepadek, na rzecz Skarbu Państwa, bezprawnie wykonanych egzemplarzy bazy danych.
danych przez przedsiębiorcę Kwestie szczegółowe związane z utratą danych: wzrost zagrożeń płynących z współdzielenia zasobów i aktywności w Internecie - działalność informatyczna w chmurze ; najem serwera art. 429 kodeksu cywilnego nowe rozporządzenie dot. ochrony danych osobowych - http://www.giodo.gov.pl/1520143/j/pl/ nowa dyrektywa dot. danych osób fizycznych przetwarzanych przez organa ścigania ochrona informacji niejawnej Wikileaks nieuprawnione pozyskanie danych w aspekcie ich użycia w postępowaniu cywilnym i karnym
Użycie infrastruktury informatycznej instytucji do popełnienia czynu zabronionego Najczęstsze przypadki: utrzymywanie nielicencjonowanego oprogramowania: oprogramowanie pirackie oprogramowanie z mniejszą ilością licencji od wymaganej (underlicensed) oprogramowanie z niewłaściwą licencją (mislicensed) zapis innych utworów prawno-autorskich (bez licencji) muzyka, filmy
Użycie infrastruktury informatycznej instytucji do popełnienia czynu zabronionego Konsekwencje prawne: prawo autorskie: art. 115 3 prawa autorskiego ( kto narusza prawo autorskie ) art. 117 1 prawa autorskiego ( kto zwielokrotnia ) kodeks karny - art. 278 2 k.k. ( kto uzyskuje ) karna opłata licencyjna 2 lub 3 krotność opłaty (naruszenie zawinione) art. 79 pr. autorskiego koszty procesowe przepadek nośników koszty odtworzenia licencji
Użycie infrastruktury informatycznej instytucji do popełnienia czynu zabronionego Prawo autorskie: Art. 115. 1. Kto przywłaszcza sobie autorstwo albo wprowadza w błąd co do autorstwa całości lub części cudzego utworu albo artystycznego wykonania, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 3. 2. Tej samej karze podlega, kto rozpowszechnia bez podania nazwiska lub pseudonimu twórcy cudzy utwór w wersji oryginalnej albo w postaci opracowania, artystyczne wykonanie albo publicznie zniekształca taki utwór, artystyczne wykonanie, fonogram, wideogram lub nadanie. 3. Kto w celu osiągnięcia korzyści majątkowej w inny sposób niż określony w ust. 1 lub ust. 2 narusza cudze prawa autorskie lub prawa pokrewne określone w art. 16, art. 17, art. 18, art. 19 ust. 1, art. 19 1, art. 86, art. 94 ust. 4 lub art. 97, albo nie wykonuje obowiązków określonych w art. 19 3 ust. 2, art. 20 ust. 1-4, art. 40 ust. 1 lub ust. 2, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku. Art. 117. 1. Kto bez uprawnienia albo wbrew jego warunkom w celu rozpowszechnienia utrwala lub zwielokrotnia cudzy utwór w wersji oryginalnej lub w postaci opracowania, artystyczne wykonanie, fonogram, wideogram lub nadanie, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2. 2. Jeżeli sprawca uczynił sobie z popełniania przestępstwa określonego w ust. 1 stałe źródło dochodu albo działalność przestępną, określoną w ust. 1, organizuje lub nią kieruje, podlega karze pozbawienia wolności do lat 3. Art. 121. 1. W wypadku skazania za czyn określony w art. 115, 116, 117, 118 lub 118 1, sąd orzeka przepadek przedmiotów pochodzących z przestępstwa, chociażby nie były własnością sprawcy. 2. W wypadku skazania za czyn określony w art. 115, 116, 117 lub 118, sąd może orzec przepadek przedmiotów służących do popełnienia przestępstwa, chociażby nie były własnością sprawcy.
Użycie infrastruktury informatycznej instytucji do popełnienia czynu zabronionego Kodeks karny: Art. 278. 1. Kto zabiera w celu przywłaszczenia cudzą rzecz ruchomą, podlega karze pozbawienia wolności od 3 miesięcy do lat 5. 2. Tej samej karze podlega, kto bez zgody osoby uprawnionej uzyskuje cudzy program komputerowy w celu osiągnięcia korzyści majątkowej. 3. W wypadku mniejszej wagi, sprawca podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku. 4. Jeżeli kradzież popełniono na szkodę osoby najbliższej, ściganie następuje na wniosek pokrzywdzonego. 5. Przepisy 1, 3 i 4 stosuje się odpowiednio do kradzieży energii lub karty uprawniającej do podjęcia pieniędzy z automatu bankowego. Art. 291. 1. Kto rzecz uzyskaną za pomocą czynu zabronionego nabywa lub pomaga do jej zbycia albo tę rzecz przyjmuje lub pomaga do jej ukrycia, podlega karze pozbawienia wolności od 3 miesięcy do lat 5. 2. W wypadku mniejszej wagi, sprawca podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku. Art. 292. 1. Kto rzecz, o której na podstawie towarzyszących okoliczności powinien i może przypuszczać, że została uzyskana za pomocą czynu zabronionego, nabywa lub pomaga do jej zbycia albo tę rzecz przyjmuje lub pomaga do jej ukrycia, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2. 2. W wypadku znacznej wartości rzeczy, o której mowa w 1, sprawca podlega karze pozbawienia wolności od 3 miesięcy do lat 5. Art. 293. 1. Przepisy art. 291 i 292 stosuje się odpowiednio do programu komputerowego. 2. Sąd może orzec przepadek rzeczy określonej w 1 oraz w art. 291 i 292, chociażby nie stanowiła ona własności sprawcy.
Użycie infrastruktury informatycznej instytucji do popełnienia czynu zabronionego Procesowe możliwości prokuratury/policji zatrzymanie sprzętu informatycznego: Art. 217. 1. Rzeczy mogące stanowić dowód w sprawie lub podlegające zajęciu w celu zabezpieczenia kar majątkowych, środków karnych o charakterze majątkowym albo roszczeń o naprawienie szkody należy wydać na żądanie sądu lub prokuratora, a w wypadkach niecierpiących zwłoki - także na żądanie Policji lub innego uprawnionego organu. 2. Osobę mającą rzecz podlegającą wydaniu wzywa się do wydania jej dobrowolnie. 3. W razie zatrzymania rzeczy stosuje się odpowiednio przepis art. 228. Protokołu można nie sporządzać, jeżeli rzecz załącza się do akt sprawy. 4. Jeżeli wydania żąda Policja albo inny uprawniony organ działający we własnym zakresie, osoba, która rzecz wyda, ma prawo niezwłocznie złożyć wniosek o sporządzenie i doręczenie jej postanowienia sądu lub prokuratora o zatwierdzeniu zatrzymania, o czym należy ją pouczyć. Doręczenie powinno nastąpić w terminie 14 dni od zatrzymania rzeczy. 5. W razie odmowy dobrowolnego wydania rzeczy można przeprowadzić jej odebranie. Przepisy art. 220 3 i art. 229 stosuje się odpowiednio. Art. 219. 1. W celu wykrycia lub zatrzymania albo przymusowego doprowadzenia osoby podejrzanej, a także w celu znalezienia rzeczy mogących stanowić dowód w sprawie lub podlegających zajęciu w postępowaniu karnym, można dokonać przeszukania pomieszczeń i innych miejsc, jeżeli istnieją uzasadnione podstawy do przypuszczenia, że osoba podejrzana lub wymienione rzeczy tam się znajdują. 2. W celu znalezienia rzeczy wymienionych w 1 i pod warunkiem określonym w tym przepisie można też dokonać przeszukania osoby, jej odzieży i podręcznych przedmiotów.
Użycie infrastruktury informatycznej instytucji do popełnienia czynu zabronionego Procesowe możliwości prokuratury/policji zatrzymanie sprzętu c.d.: Art. 220. 1. Przeszukania może dokonać prokurator albo na polecenie sądu lub prokuratora Policja, a w wypadkach wskazanych w ustawie - także inny organ. 2. Postanowienie sądu lub prokuratora należy okazać osobie, u której przeszukanie ma być przeprowadzone. 3. W wypadkach nie cierpiących zwłoki, jeżeli postanowienie sądu lub prokuratora nie mogło zostać wydane, organ dokonujący przeszukania okazuje nakaz kierownika swojej jednostki lub legitymację służbową, a następnie zwraca się niezwłocznie do sądu lub prokuratora o zatwierdzenie przeszukania. Postanowienie sądu lub prokuratora w przedmiocie zatwierdzenia należy doręczyć osobie, u której dokonano przeszukania, w terminie 7 dni od daty czynności na zgłoszone do protokołu żądanie tej osoby. O prawie zgłoszenia żądania należy ją pouczyć. Art. 236. Na postanowienie dotyczące przeszukania, zatrzymania rzeczy i w przedmiocie dowodów rzeczowych oraz na inne czynności przysługuje zażalenie osobom, których prawa zostały naruszone; zażalenie na postanowienie wydane lub czynność dokonaną w postępowaniu przygotowawczym rozpoznaje sąd rejonowy, w okręgu którego toczy się postępowanie. Art. 236a. Przepisy rozdziału niniejszego stosuje się odpowiednio do dysponenta i użytkownika urządzenia zawierającego dane informatyczne lub systemu informatycznego, w zakresie danych przechowywanych w tym urządzeniu lub systemie albo na nośniku znajdującym się w jego dyspozycji lub użytkowaniu, w tym korespondencji przesyłanej pocztą elektroniczną. *** Wyrok Sądu Najwyższego z dnia 20 grudnia 2006 r. (sygn. akt IV CSK 263/06) Odwoływanie się do zasad współżycia społecznego, które niewątpliwie wchodzą w zakres pojęcia "porządku prawnego", a naruszenie którego oznacza działanie bezprawne, aby mogło odnieść skutek powinno wskazywać jakie to zasady współżycia społecznego - w okolicznościach sprawy - zostały naruszone. problem gromadzenia dowodów DIBS Disk Image Backup System niemodyfikowalne dyski optyczne