ZASADY PRZETWARZANIA I OCHRONY DANYCH OSOBOWYCH NA UCZELNIACH WYŻSZYCH



Podobne dokumenty
Katarzyna Sadło. Ochrona danych osobowych w organizacjach pozarządowych. Kraków, 13 grudnia (stan obecny)

Bezpieczeństwo danych osobowych listopada 2011 r.

Szkolenie podstawowe z ustawy o ochronie danych osobowych dla wolontariuszy świadczących pomoc na rzecz podopiecznych Ośrodka Pomocy Społecznej

Umowa nr ADO/.../... powierzenia przetwarzania danych osobowych

Regulamin w zakresie przetwarzania danych osobowych w Urzędzie Miejskim w Kocku

REGULAMIN OCHRONY DANYCH OSOBOWYCH w Szkole Muzycznej I stopnia w Dobczycach

3. Za dane osobowe uważa się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej.

II Lubelski Konwent Informatyków i Administracji r.

Zał. nr 2 do Zarządzenia nr 48/2010 r.

POLITYKA BEZPIECZEŃSTWA

Ochrona danych osobowych przy obrocie wierzytelnościami

Dane osobowe w data center

OCHRONA DANYCH OSOBOWYCH W BIBLIOTECE J U S T Y N A J A N K O W S K A

Polityka bezpieczeństwa przeznaczona dla administratora danych, który nie powołał administratora bezpieczeństwa informacji

Regulamin w zakresie przetwarzania danych osobowych w Zespole Szkół Usługowo Gospodarczych w Pleszewie

POLITYKA BEZPIECZEŃSTWA OCHRONY DANYCH OSOBOWYCH w przedsiębiorstwie QBL Wojciech Śliwka Daszyńskiego 70c, Ustroń

Regulamin w zakresie przetwarzania danych osobowych w Gimnazjum nr 2 im. Aleksandra Kamińskiego w Żarach

Szkolenie. Ochrona danych osobowych

Zarządzenie Nr 48/2010 Rektora Państwowej Wyższej Szkoły Zawodowej w Gnieźnie

OCHRONA DANYCH OSOBOWYCH

Polityka bezpieczeństwa informacji

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI 1) z dnia 29 kwietnia 2004 r.

POLITYKA BEZPIECZEŃSTWA PRZETWARZANIA DANYCH OSOBOWYCH

INSTRUCKJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

PARTNER.

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI (1) z dnia 29 kwietnia 2004 r.

POLITYKA BEZPIECZEŃSTWA INFORMACJI W KANCELARII ADWOKACKIEJ DR MONIKA HACZKOWSKA

ABI EXPERT+ Ochrona danych osobowych. Warsztat specjalistyczny. Zadania Administratora danych osobowych. Skuteczne narzędzie ADO

Jak zorganizować szkolną infrastrukturę informatyczną (sieć informatyczną) Tadeusz Nowik

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM PRZETWARZAJĄCYM DANE OSOBOWE W FIRMIE

Regulamin Ochrony Danych Osobowych w Stowarzyszeniu Ogrodowym KMITA w Zabierzowie

Bezpieczeństwo informacji. Opracował: Mariusz Hoffman

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM PRZETWARZAJĄCYM DANE OSOBOWE W FIRMIE

POLITYKA BEZPIECZEŃSTWA INFORMACJI w KANCELARII ADWOKACKIEJ AGNIESZKA PODGÓRSKA-ZAETS. Ul. Sienna 57A lok Warszawa

Umowa nr ADO/.../2016 powierzenia przetwarzania danych osobowych

POLITYKA BEZPIECZEŃSTWA INFORMACJI w MYFUTURE HOUSE SP. Z O.O.

POLITYKA BEZPIECZEŃSTWA INFORMACJI CENTRUM FOCUS ON GRZEGORZ ŻABIŃSKI. Kraków, 25 maja 2018 roku

Rodzaje danych (informacji) m.in.: Podmioty przetwarzające dane: podmioty publiczne, podmioty prywatne.

Ochrona wrażliwych danych osobowych

Polityka bezpieczeństwa przetwarzania danych osobowych w Zespole Szkół w Kaszczorze.

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH. Rozdział I Postanowienia wstępne.

POLITYKA BEZPIECZEŃSTWA w zakresie ochrony danych osobowych w ramach serwisu zgloszenia24.pl

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH W OŚRODKU KULTURY W DRAWSKU POMORSKIM

Zarządzenie Nr 53/ 2016 Rektora Uniwersytetu Rolniczego im. Hugona Kołłątaja w Krakowie z dnia 23 września 2016r.

POLITYKA BEZPIECZEŃSTWA INFORMACJI

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

NIP:, Regon: wpisaną do Krajowego Rejestru Sądowego nr..., reprezentowaną przez:

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM służącym do przetwarzania danych osobowych w Urzędzie Gminy Ostaszewo.

Program ochrony danych osobowych na poziomie LGR. radca prawny Jarosław Ornicz

Ochrona danych osobowych

POLITYKA BEZPIECZEŃSTWA

POLITYKA BEZPIECZEŃSTWA INFORMACJI. Heksagon sp. z o.o. z siedzibą w Katowicach. (nazwa Administratora Danych)

Rola biura rachunkowego w nowym modelu ochrony danych osobowych

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH

PolGuard Consulting Sp.z o.o. 1

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOSBOWYCH Zwana dalej ( Umową ) Zawarta w dniu.2019r. pomiędzy:

2. Dane osobowe - wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej;

PRZETWARZANIE DANYCH OSOBOWYCH KLIENTÓW PRZEZ SERWISY SPRZĘTU AGD Agnieszka Wiercińska-Krużewska 15 września 2016 r.

Polityka prywatności serwisu medycynapolska.pl. 1. Dane operatora serwisu :

Przetwarzanie danych w chmurze Cloud Computing

Ochrona Danych Osobowych

2. Dane osobowe - wszelkie informacje, w tym o stanie zdrowia, dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej

Szkolenie podstawowe z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 dla wolontariuszy świadczących pomoc na rzecz podopiecznych

PROCEDURA PRZECHOWYWANIA I PRZETWARZANIA DANYCH OSOBOWYCH W OŚRODKU MEDIACJI INIGO

Polityka bezpieczeństwa ochrony danych osobowych i zarządzania systemem informatycznym w POYADE Group Poland sp. z o.o.

Umowa powierzenia przetwarzania danych osobowych. nr.. zawarta w dniu...

OCHRONA DANYCH OSOBOWYCH W SPÓŁDZIELNI MIESZKANIOWEJ MSZCZONOWSKA. Łukasz Zegarek 29 listopada 2016 r.

Stosownie do art. 41 ust. 1 ustawy zgłoszenie zbioru danych do rejestracji powinno zawierać:

Regulamin w zakresie przetwarzania danych osobowych i bezpieczeństwa informacji w Gimnazjum nr 3 im. Polskich Noblistów w Oławie

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH

Obowiązki lekarza, lekarza dentysty wykonującego działalność leczniczą w ramach praktyki zawodowej związane z ochroną danych osobowych

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH

O firmie» Polityka prywatności

Przetwarzanie danych osobowych w chmurze

Regulamin w zakresie przetwarzania danych osobowych w Zespole Szkół w Kaszczorze.

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM W ADCONNECT SP. Z O.O. SP. K.

administratora systemów informatycznych w Urzędzie Gminy i Miasta Proszowice NIE

POLITYKA BEZPIECZEŃSTWA INFORMACJI

INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

INSTRUKCJE DOTYCZĄCE OCHRONY DANYCH OSOBOWYCH W KANCELARII DORADZTWA PODATKOWEGO

REGULAMIN OCHRONY DANYCH OSOBOWYCH W ZASOBACH SPÓŁDZIELNI MIESZKANIOWEJ LOKATORSKO- WŁASNOŚCIOWEJ w Konstancinie-Jeziornie.

Załącznik Nr 2 do ZARZĄDZENIA NR 568/2016 PREZYDENTA MIASTA SOPOTU z dnia 12 maja 2016 r. INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM

Jak współpracować z agencją e mail marketingową w zakresie powierzenia przetwarzania danych. Michał Sztąberek isecure Sp. z o.o.

POLITYKA OCHRONY PRYWATNOŚCI

ZARZĄDZENIE NR 473/2015 PREZYDENTA MIASTA KIELCE. z dnia 29 grudnia 2015 r.

CO ZROBIĆ ŻEBY RODO NIE BYŁO KOLEJNYM KOSZMAREM DYREKTORA SZKOŁY? mgr inż. Wojciech Hoszek

ZARZĄDZENIE NR 7/12 DYREKTORA ZAKŁADU GOSPODARKI KOMUNALNEJ LIPKA. z dnia 1 marca 2012 r.

Krajowa Reprezentacja Doktorantów

POLITYKA BEZPIECZEŃSTWA w Gimnazjum nr 1 w Żarach. Podstawa prawna

Ochrona danych osobowych w biurach rachunkowych

Ustawa o ochronie danych osobowych po zmianach

Zarządzenie nr 14 Rektora Uniwersytetu Jagiellońskiego z 10 lutego 2006 roku

REJESTR ZBIORÓW. z dnia 11 maja 2015 r. w sprawie sposobu prowadzenia przez administratora bezpieczeństwa informacji rejestru

INSTRUKCJA ZARZĄDZANIA SYSTEMAMI INFORMATYCZNYMI W COLLEGIUM MAZOVIA INNOWACYJNEJ SZKOLE WYŻSZEJ

DANE OSOBOWE W DZIAŁALNOŚCI SERWISÓW AGD. Łódź, 21 września 2018 roku

Niniejsza polityka prywatności zawiera określenie przyjętych przez:

Ochrona danych osobowych

ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI

BEZPIECZEŃSTWA PRZETWARZANIA DANYCH OSOBOWYCH

Umowa powierzenia przetwarzania danych osobowych zawarta w dniu 2018 r. pomiędzy:

Transkrypt:

ZASADY PRZETWARZANIA I OCHRONY DANYCH OSOBOWYCH NA UCZELNIACH WYŻSZYCH EDU IT TRENDS Warszawa, 22 października 2015 roku 1

Michał Wołoszański radca prawny 2

Przetwarzanie danych osobowych przez uczelnie wyższe: - Listy obecności - Listy zapisów na dyżury - USOS, Wirtualny dziekanat - Listy mailingowe - Archiwum akt osobowych studentów 3

Regulacje prawne dotyczące przetwarzania danych osobowych: Dyrektywa 95/46/WE Parlamentu Europejskiego i Rady z dnia 24 października 1995 roku w sprawie ochrony osób fizycznych w zakresie przetwarzania danych osobowych i swobodnego przepływu tych danych. Projekt rozporządzenia UE obecnie na etapie trilogu, przewidywany termin wejścia w życie: 2018 rok. Ustawa z dnia 29 sierpnia 1997 roku o ochronie danych osobowych; Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 roku w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych; Ustawa z dnia 27 lipca 2005 roku Prawo o szkolnictwie wyższym 4

Dlaczego to jest ważne? Art. 49. 1. Kto przetwarza w zbiorze dane osobowe, choć ich przetwarzanie nie jest dopuszczalne albo do których przetwarzania nie jest uprawniony, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2. Art. 51. 1. Kto administrując zbiorem danych lub będąc obowiązany do ochrony danych osobowych udostępnia je lub umożliwia dostęp do nich osobom nieupoważnionym, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2. CZY PRZETWARZANIE JEST DOPUSZCZALNE? JAK ZAPEWNIĆ BEZPIECZEŃSTWO DANYCH? 5

Czym są dane osobowe? Art. 6. 1. W rozumieniu ustawy za dane osobowe uważa się wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Osoba zidentyfikowana osoba znana z imienia i nazwiska np. Jan Kowalski Osoba możliwa do zidentyfikowania osoba, której tożsamość można określić poprzez: powołanie się na numer identyfikacyjny (np. PESEL lub numer albumu) lub powołanie się na jej specyficzne cechy (np. zajmowane stanowisko, posiadane przedmioty) np. Student o numerze albumu 300000 Dziekan Wydziału Ekonomii i Nauk Społecznych UW; Prowadzący przedmiot Europejska tradycja prawna na WPiA UW w roku akademickim 2014/15 6

Czym jest przetwarzanie danych osobowych? Zgodnie z art. 7 ustawy o ochronie danych osobowych za przetwarzanie danych osobowych należy uznać jakiekolwiek operacje wykonywane na danych osobowych, w tym w szczególności: zbieranie utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie usuwanie zniszczenie Zapisanie danych osobowych w systemie, nawet jeśli dane te nie będą wykorzystywane w żaden sposób, stanowi przetwarzanie danych osobowych każde działanie na plikach lub dokumentach zawierających dane osobowe, niezależnie od tego w jakiej formie (papierowej czy elektronicznej) dane te są zgromadzone stanowi przetwarzanie danych osobowych. 7

Bezpieczne i zgodne z prawem przetwarzanie danych osobowych Art. 26. 1. Administrator danych przetwarzający dane powinien dołożyć szczególnej staranności w celu ochrony interesów osób, których dane dotyczą, a w szczególności jest obowiązany zapewnić, aby dane te były: 1) Przetwarzane zgodnie z prawem; 2) Zbierane dla oznaczonych, zgodnych z prawem celów i niepoddawane dalszemu przetwarzaniu niezgodnemu z tymi celami ( ) ( ) 8

9

10

11

12

Przepisy szczególne dotyczące przetwarzania danych osobowych - Ustawa z dnia 27 lipca 2005 roku Prawo o szkolnictwie wyższym Art. 88. ( ) 4. Uczelnia w związku z funkcjonowaniem systemu bibliotecznoinformacyjnego może przetwarzać określone w jej statucie dane osobowe osób korzystających z tego systemu. 5. Zbiór danych osobowych, o których mowa w ust. 4, jest zwolniony z obowiązku rejestracji zbiorów danych osobowych, o których mowa w art. 40 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926, z późn. zm.9) ). Jedyne szczegółowe uregulowanie dotyczące ochrony danych osobowych. Poza tym obowiązki ADO wynikające z ustawy o ochronie danych osobowych. 13

Przesłanki przetwarzania danych osobowych przez uczelnie: Art. 23 ust. 1. Przetwarzanie danych jest dopuszczalne tylko wtedy, gdy: ( ) 3. Jest to konieczne do realizacji umowy, gdy osoba, której dane dotyczą jest jej stroną lub gdy jest to niezbędne dla podjęcia działań przed zawarciem umowy; ( ) 5. Jest to niezbędne dla prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą. 14

Podstawowe zasady zabezpieczenia systemu służącego do przetwarzania danych osobowych: - wymagany poziom zabezpieczeń określony przez Rozporządzenie jako wysoki - Mechanizmy kontroli dostępu do danych - Odrębny identyfikator logowania dla każdego użytkownika - Oprogramowanie antywirusowe - Zabezpieczenie przed utratą spowodowaną awarią zasilania (UPS) - Zmiana hasła do systemu co 30 dni, hasło co najmniej 8 znaków (wielka litera, mała litera, znak specjalny) - Kopie zapasowe - Na komputerach użytkowanych poza obszarem szyfrowane dyski - Aktywny firewall - Logi systemowe 15

Podstawowe zasady zabezpieczenia systemu służącego do przetwarzania danych osobowych (cd): - odnotowywanie daty pierwszego wprowadzenia danych do systemu dla każdego rekordu - odnotowywanie identyfikatora użytkownika, który dane wprowadził - odnotowywanie informacji o odbiorcach danych, dacie i zakresie udostępnienia - odnotowywanie informacji o sprzeciwie (art. 32 ust. 1 pkt 8 Ustawy) - System Kontroli Dostępu (SKD) - System alarmowy antywłamaniowy - System przeciwpożarowy - Drzwi odpowiedniej klasy (podwyższona odporność ogniowa, odporność na włamanie) - Zabezpieczenie za pomocą krat, rolet, folii antywłamaniowej - Kamery przemysłowe - Służba ochrony 16

Polityka bezpieczeństwa przetwarzania danych osobowych Podstawowe zasady przetwarzania danych Nadawanie uprawnień do przetwarzania danych osobowych Sposób zbierania i przetwarzania danych osobowych Procedury bezpieczeństwa Instrukcja zarządzania systemem informatycznym 17

Administrator Danych Osobowych Administrator Bezpieczeństwa Informacji Zmiana przepisów z dniem 1 lipca 2015 roku Art. 36a Ustawy: 1. Administrator może powołać administratora bezpieczeństwa informacji 2. Do zadań administratora bezpieczeństwa informacji należy: 1. Zapewnianie przestrzegania przepisów o ochronie danych osobowych ( ) Art. 36b Ustawy: W przypadku niepowołania administratora bezpieczeństwa informacji zadania określone w art. 36a Ustawy wykonuje administrator danych. Art. 7 pkt. 4) Ustawy Administrator danych organ, jednostka organizacyjna, podmiot lub osoba, która decyduje o celach i środkach przetwarzania danych osobowych` Rektor Dziekan 18

PODSUMOWANIE 1. Uczelnie lub ich jednostki organizacyjne (wydziały, instytuty, katedry) przetwarzają dane osobowe jako administratorzy danych osobowych. 2. Uczelnie mają obowiązek chronić dane osobowe przez nie przetwarzanie zgodnie z przepisami ustawy o ochronie danych osobowych. Uczelnie nie mają obowiązku zgłoszenia zbiorów danych osobowych studentów i pracowników do rejestracji, ale muszą zapewnić tym danym należytą ochronę zgodnie z wymogami Ustawy i Rozporządzenia. 3. Uczelnie są zobowiązane do rejestracji wszelkich innych zbiorów danych (np. zbiorów marketingowych). 4. Uczelnie mogą przetwarzać dane osobowe studentów jedynie w celu, jakim zostały one zebrane (realizacji studiów). Przetwarzanie w innych celach (np. marketingowych informowanie o studiach podyplomowych, studiach na innych wydziałach, ofertach niezwiązanych bezpośrednio z tokiem studiów) możliwe jest co do zasady po uzyskaniu stosownych zgód (istnieją wyjątki od tej zasady). 19

DZIĘKUJEMY ZA UWAGĘ Michal.Woloszanski@wlaw.pl Wołoszański i Wspólnicy Kancelaria Prawna www.wlaw.pl Mikołaja Kopernika 17, 00-359 Warszawa 20