Frequently Asked Questions

Filter on
Filter on topic

Kto jest administratorem danych, a kto podmiotem przetwarzającym dane?

W RODO rozróżnia się dwie główne role: administratorów danych i podmiotów przetwarzających dane. Rozróżnienie to ma kluczowe znaczenie, ponieważ administrator danych ponosi większą odpowiedzialność i musi wypełniać więcej obowiązków niż podmiot przetwarzający.

Administratorami danych i podmiotami przetwarzającymi mogą być osoby fizyczne lub prawne, na przykład: MŚP, organ publiczny, przedsiębiorstwo, organizacja, organ państwowy, stowarzyszenie itp.

Administrator danych ustala cele i sposoby operacji przetwarzania. Innymi słowy, administrator decyduje o sposobie i powodach operacji przetwarzania. Podmioty przetwarzające przetwarzają natomiast dane osobowe w imieniu administratora. Przetwarzanie dokonywane przez podmioty przetwarzające musi być regulowane umową z administratorem danych lub innym aktem prawnym.

Przykłady administratorów danych:

  • firmy, które przetwarzają dane osobowe swoich klientów w celu dokonania sprzedaży;
  • instytucje finansowe przetwarzające dane osobowe swoich klientów;
  • stowarzyszenia przetwarzające dane swoich członków;
  • szkoły lub uniwersytety przetwarzające dane osobowe studentów i nauczycieli;
  • szpitale, które przetwarzają dane osobowe swoich pacjentów;
  • agencje rządowe, które przetwarzają dane osobowe obywateli.
     

Przykłady podmiotów przetwarzających dane:

  • MŚP korzysta z usług biura rachunkowego w celu prowadzenia swoich ksiąg i rejestrów. MŚP jest administratorem danych, a biuro rachunkowe podmiotem przetwarzającym dane;
  • firma płacowa przetwarza dane osobowe dla MŚP. Firma płacowa będzie działać jako podmiot przetwarzający, jeśli przetwarza dane osobowe wyłącznie w imieniu MŚP. MŚP ustala cele i sposoby przetwarzania danych, a zatem jest administratorem danych.
  • MŚP zleca firmie marketingowej zbieranie adresów e-mail za pośrednictwem stron internetowych osób trzecich. Przedsiębiorstwo marketingowe robi to zgodnie z wyraźnymi poleceniami MŚP i wyłącznie do celów MŚP. Firma marketingowa działa jako podmiot przetwarzający dla tego zbioru danych.

Więcej informacji:

Czym są dane wrażliwe?

Niektóre rodzaje danych osobowych należą do szczególnych kategorii danych osobowych, co oznacza, że zasługują one na większą ochronę. Są to tzw. dane wrażliwe. Dane wrażliwe obejmują dane, które ujawniają informacje na temat:

  • zdrowia danej osoby fizycznej;
  • orientacji seksualnej danej osoby fizycznej;
  • pochodzenia rasowego lub etnicznego danej osoby fizycznej;
  • poglądów politycznych, przekonań religijnych lub światopoglądowych danej osoby fizycznej; członkostwa danej osoby fizycznej w związkach zawodowych;
  • danych biometrycznych i genetycznych danej osoby fizycznej.

Przetwarzanie danych wrażliwych osoby fizycznej jest zasadniczo zabronione, z wyjątkiem szczególnych okoliczności uzasadniających ich przetwarzanie.

Więcej informacji:

Kto może pełnić rolę inspektora ochrony danych (IOD)?

Inspektorem ochrony danych może być obecny pracownik posiadający wystarczającą wiedzę na temat RODO (jeżeli obowiązki służbowe tego pracownika są zgodne z obowiązkami inspektora ochrony danych i nie prowadzi to do konfliktu interesów) lub osoba zewnętrzna. Inspektor ochrony danych powinien być w stanie wykonywać zadania niezależnie i podlegać bezpośrednio najwyższemu kierownictwu.

Więcej informacji:

Where can I find documents adopted by the Article 29 Working Party?

The archived documents adopted by the Article 29 Working Party (1997-2016) are available on the website of the European Commission here: WP29 archive.

Should you experience any difficulty accessing WP29 documents, we recommend contacting the European Commission's DG Justice. The European Commission provided the Secretariat for the Article 29 Working Party and was responsible for all its publications. 

You can contact them by filling out the following form

Does the GDPR apply to my organisation?

Every organisation, regardless of the their size or sector, established in the European Economic Area (EEA) or offering products or services to individuals in the EEA, processing personal data whether or not by automated means needs to comply with the GDPR. The GDPR applies to the automated processing of personal data and to processing operations carried out manually from the moment the paper files are organised in a systematic manner, e.g. ordered alphabetically in a filing cabinet.

Examples of processing operations include collecting, recording, organising, using, modifying, storing, disclosing, altering and erasing individuals’ personal data.

Nevertheless, the application of the GDPR is modulated according to the nature, context, purposes and risks of the processing operations carried out. For SMEs whose core business is not the processing of personal data, the obligations can be less strict than for a large company.

What happens after a public consultation is closed?

Once a public consultation is closed, all contributions to the public consultation are reviewed and, where necessary, the guidelines may be adapted. Once this process has been completed, the guidelines will be up for final adoption at a subsequent EDPB plenary.

Czym są dane osobowe?

Dane osobowe oznaczają wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. Możliwa do zidentyfikowania osoba to każdy, kogo można zidentyfikować, zarówno bezpośrednio, jak i pośrednio. Różne informacje, które łącznie mogą prowadzić do identyfikacji konkretnej osoby, także stanowią dane osobowe.

Przykłady danych osobowych obejmują:

  • imię i nazwisko;
  • adres domowy;
  • adres e-mail;
  • numer dowodu osobistego;
  • dane dotyczące lokalizacji;
  • adres IP (Internet Protocol);
  • identyfikator pliku cookie;
  • rachunki bankowe;
  • deklaracje podatkowe;
  • dane biometryczne (takie jak odcisk palca);
  • numer ubezpieczenia społecznego;
  • numer paszportu;
  • wyniki badań;
  • oceny w szkole;
  • historia przeglądania;
  • fotografia osoby fizycznej;
  • numer rejestracyjny pojazdu itp.

 Więcej informacji:

I submitted feedback to a public consultation, but I cannot see my comments on the public consultation page. How do I know that my feedback was received by the EDPB?

All comments submitted are screened and reviewed manually before being displayed on our website. There should have been a visual confirmation after submitting your comments on our website.

In any case, please allow for some time before your comments are published.

Do you think your data has been lost or stolen?

The GDPR puts in place clear procedures in case of a data breach. If a data breach poses a risk, companies and organisations holding your data have to inform the relevant data protection authority within 72 hours or without undue further delay. If the leak poses a high risk to you, then you must also be informed personally.

For more information on data breaches, please consult the EDPB Data Protection Guide for small business.

Are EDPB documents available in all EU languages?

We are constantly working on the translation of our documents into the official EU languages.
All static content, as well as press releases and documents officially adopted by the Board, such as Guidelines, will be made available in these languages.

This process takes time and various steps need to be completed in order to provide translations of the best quality.

Please note that documents undergoing public consultation are usually not translated. It is only after the public consultation has been concluded and a final version of the document has been adopted by the Board that these documents will be translated.

My organisation would like to become a certification body, how can we become accredited?

Certification bodies are accredited by the national data protection authorities (DPA) or by the national accreditation body (named in accordance with Regulation 17065/2012). For further information regarding certification bodies, we recommend contacting the national DPA in your country. You can find an overview of all EEA DPAs here.

You can find further information regarding accreditation of certification bodies here: Guidelines 4/2018 on the accreditation of certification bodies under Article 43 of the General Data Protection Regulation (2016/679)

Czy zwracają się Państwo o indywidualne porady dotyczące interpretacji lub stosowania przepisów o ochronie danych w Państwa konkretnej sytuacji?

EROD nie udziela obywatelom ani organizacjom prywatnym/publicznym dostosowanej do potrzeb porady prawnej na temat sposobu stosowania prawa o ochronie danych w konkretnych przypadkach. 

Główną rolą EROD jest wydawanie ogólnych wytycznych i opinii. Wszystkie przyjęte wytyczne i opinie można znaleźć pod adresem: Wytyczne, zalecenia, najlepsze praktyki i opinie. Zalecamy również zapoznanie się z przewodnikiem dotyczącym ochrony danych dla małych przedsiębiorstw. Ten przewodnik pomoże Ci zrozumieć kluczowe koncepcje ochrony danych, prawa osób fizycznych wynikające z RODO, wymogi zgodności, środki bezpieczeństwa i sposób postępowania z naruszeniami danych.

Dodatkowe informacje na temat roli EROD i stosowania RODO można również znaleźć pod adresem: Frequently Asked Questions. 

Zachęcamy również do zapoznania się ze stronami internetowymi organu ochrony danych w Państwa kraju. Linki do stron internetowych naszych członków można znaleźć tutaj: Our members.

Where can I find documents that were adopted during a recent/the latest EDPB plenary?

All documents adopted during the EDPB Plenary are subject to the necessary legal, linguistic and formatting checks and will be made available on the EDPB website once these have been completed.

Once published, recently adopted documents will be listed under “latest publications” on the main page of this website.

You can also find overviews of the documents adopted per plenary on the EDPB news page.

What is the EDPB?

The European Data Protection Board (EDPB) is an independent European body, which contributes to the consistent application of data protection rules throughout the European Union, and promotes cooperation between the EU’s data protection authorities (DPAs), as well as the DPAs of Iceland, Liechtenstein and Norway (the European Economic Area or EEA).

When will the EDPB’s decision be published in those cases where it settles conflicting views on a draft decision or where it decides on the Lead Supervisory Authority (LSA)?

Once the Lead Supervisory Authority (LSA) or, in some cases the Concerned Supervisory Authority (CSA), with which the complaint was lodged has notified the EDPB of the date its final decision was communicated to the controller or processor and, where relevant, to the complainant, the EDPB will publish its own decision on its website.

What does the EDPB do?

The EDPB aims to ensure the consistent application of the General Data Protection Regulation and of the Law Enforcement Directive in the European Economic Area (EEA). The EDPB also looks into the application of certain aspects of the ePrivacy Directive.

Our main tasks and duties are:

  • providing general guidance (including guidelines, recommendations and best practices) to clarify the law and to promote a common understanding of EU data protection laws;
  • adopting opinions addressed to the European Commission or to the national Data Protection Authorities (DPAs):
    • to advise the European Commission on any issue related to the protection of personal data and newly proposed legislation in the European Union (Art. 70 GDPR). In some instances, we issue Joint Opinions together with the EDPS (Art.42 of Regulation 2018/1725);
    • to ensure consistency of the activities of national data protection authorities (DPAs) on cross-border matters (Art. 64 GDPR). If authorities fail to respect an opinion issued by the EDPB, we may adopt a binding decision;
  • adopting binding decisions addressed to the national DPAs and aiming to settle disputes between them when they cooperate in cross-border cases, with the purpose of ensuring the correct and consistent application of the GDPR in individual cases;
  • promoting and supporting the cooperation among national DPAs.

Jako administrator danych zebrałem dane osobowe osób fizycznych od osoby trzeciej. Co muszę zrobić, aby zapewnić zgodność z przepisami?

  1. Upewnij się, że dane, które otrzymałeś, zostały zebrane zgodnie z prawem, a osoby fizyczne, których sprawa dotyczy, zostały poinformowane o przetwarzaniu ich danych osobowych.
  2. Jeśli osoba trzecia przetwarza dane osobowe w Twoim imieniu, upewnij się, że posiadasz umowę między administratorem a podmiotem przetwarzającym, która szczegółowo opisuje operacje przetwarzania i sposoby przetwarzania danych osobowych.

I oczywiście wywiązuj się ze wszystkich obowiązków ciążących na administratorach danych.

Więcej informacji:

Czy mogę opublikować nazwiska zwycięzców konkursu na stronie internetowej mojej organizacji?

Publikowanie nazwisk zwycięzców konkursu na swojej stronie internetowej można uznać za prawnie uzasadniony interes, jeżeli można to udowodnić, przeprowadzając test równowagi w celu ustalenia, czy Twoje prawnie uzasadnione interesy przeważają nad prawem osób fizycznych.

Dobrą praktyką byłoby ustanowienie wewnętrznej procedury, w której wyjaśnione zostałyby zasady publikowania danych osobowych zwycięzców.

Ponadto przetwarzanie danych osobowych w tych celach powinno być częścią polityki prywatności konkursu, tak aby uczestnicy byli z wyprzedzeniem informowani o tym, w jaki sposób ich dane będą przetwarzane.
 

Więcej informacji:

Skąd mogę wiedzieć, jakie środki bezpieczeństwa muszę podjąć?

Niezbędne środki bezpieczeństwa mogą się różnić w zależności od charakteru przetwarzanych danych osobowych i związanego z nimi ryzyka dla osób fizycznych. Istnieją jednak pewne minimalne środki, które należy wprowadzić:

  • bezpieczny dostęp do pomieszczeń;
  • korzystanie z regularnie aktualizowanego oprogramowania antywirusowego;
  • staranne dobieranie haseł;
  • wymuszanie od użytkowników uwierzytelniania przed korzystaniem z urządzeń komputerowych;
  • stosowanie polityki tworzenia kopii zapasowych i odzyskiwania danych po wystąpieniu incydentów.

Ponadto zawsze warto stosować podstawowe środki bezpieczeństwa, takie jak blokowanie ekranu podczas nieobecności czy zamykanie biura na koniec dnia.

Więcej informacji:

Czy mogę udostępnić listę danych osobowych osób fizycznych moim partnerom biznesowym (stronom trzecim)?

Tak, możesz, ale RODO nakłada pewne obowiązki na firmy, które udostępniają dane osobowe. Twoja organizacja musi poinformować osoby fizyczne, że udostępnisz ich dane stronie trzeciej. Musisz również poinformować je o swoich celach, bezpieczeństwie, dostępie i środkach przechowywania, które będą miały zastosowanie.