Frequently Asked Questions

Filter on
Filter on topic

How can my processing operations or my organisation become GDPR certified?

Under the GDPR, certification is conducted by national certification bodies or by the competent national data protection authorities (Art. 42(5) GDPR).

For further information, we recommend contacting the relevant national DPA for your organisation. You can find a overview of all EEA DPAs here.

You can find further information regarding certification in the EDPB guidelines on the topic: Guidelines 1/2018 on certification and identifying certification criteria in accordance with Articles 42 and 43 of the Regulation - version adopted after public consultation

I think my data protection rights have been violated, what can I do?

If you believe your data protection rights have been violated you can contact the organisation holding your data, contact your national data protection authority (DPA), or go to a national court.

DPAs can conduct investigations and impose sanctions where necessary. You can find the contact details for all EEA DPAs here.

How can I apply for the European Data Protection Seal?

Controllers should formally submit their EU-wide certification criteria to:

  1. the competent data protection authority (DPA) in the EEA country where the scheme owners have their headquarters;
  2. the competent data protection authority (DPA) in the EEA country where a certification body operating the certification mechanism have their headquarters, considering the member state in which the most certificates are likely to be issued.

Czy powinienem wyznaczyć inspektora ochrony danych (IOD)?

Wyznaczenie inspektora ochrony danych jest obowiązkowe w następujących trzech przypadkach:

  • organizacja jest organem publicznym;
  • główna działalność organizacji polega na regularnym i systematycznym monitorowaniu osób fizycznych na dużą skalę, na przykład na podstawie geolokalizacji za pośrednictwem aplikacji mobilnej, lub też polega na nadzorowaniu centrów handlowych i przestrzeni publicznej za pośrednictwem telewizji przemysłowej;
  • główna działalność organizacji polega na przetwarzaniu na dużą skalę danych wrażliwych lub danych osobowych dotyczących wyroków skazujących i naruszeń prawa.

Zawsze możesz wyznaczyć inspektora ochrony danych na zasadzie dobrowolności, nawet jeśli nie jest to wymagane prawem. Należy pamiętać, że w takim przypadku należy przestrzegać wszystkich przepisów RODO dotyczących zadań i stanowiska inspektora ochrony danych.

Więcej informacji:

Czy muszę upubliczniać rejestr przetwarzania danych?

Nie,  upublicznianie  rejestru przetwarzania nie jest konieczne. Musisz być jednak w stanie udostępnić rejestr organowi ochrony danych, na jego żądanie.

Więcej informacji:

Czy Twoja wiadomość dotyczy egzekwowania RODO lub innych przepisów?

Czy zwracają się Państwo do EROD o zbadanie i podjęcie działań przeciwko organizacji, która Państwa zdaniem narusza przepisy UE, w tym za pośrednictwem konkretnych technologii, takich jak sztuczna inteligencja, media społecznościowe lub usługi przesyłania wiadomości? 

W kontekście przepisów o ochronie danych możesz złożyć skargę do swojego organu ochrony danych (proszę znaleźć ich listę na naszej stronie internetowej: https://edpb.europa.eu/about-edpb/our-members). Egzekwowanie przepisów o ochronie danych leży w gestii organów ochrony danych. Możesz na przykład skontaktować się z organem ochrony danych, w którym mieszkasz lub pracujesz lub w którym miało miejsce domniemane naruszenie.

Inną alternatywą jest skierowanie sprawy do sądów krajowych w miejscu zamieszkania lub siedziby administratora lub podmiotu przetwarzającego. 

Jeśli RODO ma zastosowanie w Twojej sytuacji, ale nie masz siedziby w Europie, nadal możesz złożyć skargę do organu ochrony danych w Europie i / lub udać się do sądu.

EROD nie jest uprawniona do rozpatrywania konkretnych indywidualnych wniosków lub skarg ani do świadczenia indywidualnych usług doradczych. EROD nie jest organem ponadnarodowym, który może rozpatrywać skargi.

Wreszcie, jeśli chcesz złożyć skargę na sposób, w jaki instytucja, agencja lub organ UE wykorzystuje Twoje dane osobowe, możesz złożyć skargę do Europejskiego Inspektora Ochrony Danych (zob. dane kontaktowe na naszej stronie internetowej: https://edpb.europa.eu/about-edpb/our-members).

Należy pamiętać, że nie przekazujemy Państwa wiadomości krajowym organom ochrony danych ani EIOD. Dlatego powinieneś skontaktować się z nimi bezpośrednio.

What is the purpose of the dispute resolution mechanism of Art. 65.1 (a) and (b) GDPR?

The dispute resolution mechanism triggered under Art.65.1 (a) and (b) GDPR contributes to the good functioning of the cooperation mechanism by addressing any disagreements Concerned Supervisory Authorities (CSAs) may have in a given case or if there are conflicting views as to which authority is the Lead Supervisory Authority (LSA).
The EDPB will act as a dispute resolution body. It must adopt a decision to address the conflict between the involved Data Protection Authorities (DPAs), which is binding on them (Art. 65 GDPR). The decision is adopted by a two-thirds majority of the members of the Board, and in case a decision cannot be adopted within 2 months, the decision is adopted within the next 2 weeks by a simple majority.

Jak mogę uzyskać ważną zgodę?

Aby zgoda została uznana za ważną, musi być ona:

  • dobrowolna;
  • konkretna;
  • świadoma; oraz
  • jednoznaczna.

Oznacza to, że osoby fizyczne muszą mieć rzeczywiście swobodę wyboru co do tego, czy zgadzają się na przetwarzanie ich danych osobowych; potrzebują one wystarczających informacji, aby zrozumieć, które dane są przetwarzane, a także w jakim celu i w jaki sposób są one przetwarzane; wnioski o udzielenie zgody muszą być także wystarczająco szczegółowe.

Ponadto wymagane jest wyraźne działanie potwierdzające ze strony osoby fizycznej (bez zaznaczonych z góry pól, osobno w stosunku do obowiązujących warunków ogólnych).

Osoby fizyczne muszą mieć ponadto możliwość dobrowolnego wycofania zgody (bez żadnych negatywnych konsekwencji), jeśli później zmienią zdanie.

Więcej informacji:

Kiedy należy udostępnić te informacje?

Jeśli Twoja organizacja zbiera dane osobowe bezpośrednio od osób fizycznych, musi podać niezbędne informacje w momencie ich zbierania.

W przypadku pośredniego zbierania danych osobowych, Twoja organizacja musi przekazać te informacje najpóźniej w ciągu jednego miesiąca od pierwotnego pozyskania danych osobowych. Maksymalny okres jednego miesiąca można skrócić:

  • jeżeli dane osobowe są wykorzystywane do celów komunikacji z osobą, której dane dotyczą. W takim przypadku należy poinformować osobę, której dane dotyczą, najpóźniej w momencie pierwszego powiadomienia osoby, której dane dotyczą;
  • jeżeli dane są przekazywane innemu odbiorcy, organizacja informuje o tym osoby, których dane dotyczą, najpóźniej w momencie przekazywania danych osobowych. 

Więcej informacji:

Czy moja organizacja musi przestrzegać RODO?

Każda organizacja, niezależnie od jej wielkości lub sektora działalności, posiadająca jednostkę organizacyjną w Europejskim Obszarze Gospodarczym (EOG) lub oferująca produkty bądź usługi osobom fizycznym w EOG, przetwarzająca dane osobowe w sposób zautomatyzowany lub niezautomatyzowany, musi przestrzegać RODO. Pomimo tego, że RODO dotyczy głównie zautomatyzowanego przetwarzania danych osobowych, to operacje przetwarzania wykonywane ręcznie również będą podlegać RODO od momentu uporządkowania akt papierowych w sposób systematyczny, np. ułożenia ich w porządku alfabetycznym w szafie na dokumenty. 

Do przykładowych operacji przetwarzania należą: zbieranie, rejestrowanie, organizowanie, wykorzystywanie, modyfikowanie, przechowywanie, ujawnianie, zmienianie i usuwanie danych osobowych osób fizycznych.

Zastosowanie RODO zależy jednak od charakteru, kontekstu, celów i ryzyka przeprowadzanych operacji przetwarzania. W przypadku MŚP, których podstawową działalnością nie jest przetwarzanie danych osobowych, obowiązki mogą być mniej rygorystyczne niż w przypadku dużych przedsiębiorstw.

Więcej informacji:

Jakie są zadania inspektora ochrony danych (IOD)?

Do zadań IOD należy m.in.:

  • informowanie i doradzanie organizacji oraz jej pracownikom w zakresie zgodności z przepisami o ochronie danych;
  • monitorowanie przestrzegania przepisów o ochronie danych;
  • udzielanie porad w sprawie wniosków dotyczących oceny skutków dla ochrony danych;
  • pełnienie funkcji punktu kontaktowego dla organu ochrony danych i współpraca z tym organem;
  • pełnienie funkcji punktu kontaktowego dla osób fizycznych.

Wyznaczenie inspektora ochrony danych jest ponadto zalecane w przypadku podejmowania decyzji mających wpływ na ochronę danych. Z inspektorem ochrony danych należy również niezwłocznie skonsultować się w przypadku naruszenia ochrony danych lub wystąpienia innego incydentu.

Więcej informacji:

Jakie są moje obowiązki wynikające z RODO?

RODO nakłada obowiązki na wszystkie organizacje przetwarzające dane osobowe, niezależnie od tego, czy są one administratorami danych, czy też podmiotami przetwarzającymi dane.

W szczególności należy:

  • Zadać sobie pytanie, czy cel, dla którego dane osobowe mogą być zbierane, jest uzasadniony. Należy zbierać tylko te dane osobowe, które są niezbędne do określonego przewidzianego celu lub celów;
  • Dbaj o to, by dane osobowe osób fizycznych były prawidłowe i aktualne, oraz by były usuwane, jeśli nie są już niezbędne;
  • Szanuj prawa osób fizycznych, informując je o tym, w jaki sposób i dlaczego ich dane są przetwarzane, oraz umożliwiając im korzystanie z przysługujących im praw;
  • Sprawdź, czy posiadasz odpowiednią podstawę prawną do przetwarzania danych osobowych. Jeśli zamierzasz polegać na zgodzie osób fizycznych, poproś je o zgodę przed przetwarzaniem ich danych osobowych;
  • Dopilnuj, aby dane osobowe osób fizycznych były przetwarzane w bezpieczny sposób;
  • Prowadź rejestr operacji przetwarzania.

Podmioty przetwarzające dane będą musiały przestrzegać obowiązków określonych w umowie między administratorem a podmiotem przetwarzającym i nie mogą przetwarzać danych w inny sposób niż zgodnie z poleceniami administratora.

Więcej informacji:

Jakie są podstawowe zasady przetwarzania zgodnie z RODO?

  • Wszelkie przypadki przetwarzania danych osobowych muszą być zgodne z prawem, rzetelne i przejrzyste.
  • Dane osobowe należy zbierać wyłącznie w określonych, wyraźnych i prawnie uzasadnionych celach. Przetwarzanie danych osoby fizycznej musi być ściśle ograniczone do pierwotnie ustalonego celu lub celów, a zatem dane takie nie mogą być przetwarzane w kolejnym celu lub innych celach, które są niezgodne z pierwotnymi celami.
  • Należy przetwarzać wyłącznie te dane osobowe, które są niezbędne i proporcjonalne w świetle zamierzonego celu.
  • Wszystkie przetwarzane przez Ciebie dane osobowe muszą być prawidłowe i aktualne. Nieprawidłowe dane osobowe muszą zostać sprostowane lub usunięte.
  • Przechowywanie danych osobowych osób fizycznych musi być ograniczone w czasie, w świetle celu, w jakim dane te zostały zebrane i przetworzone. W związku z tym, dane osobowe osób fizycznych muszą zostać usunięte lub zanonimizowane, gdy nie będą już niezbędne.
  • Przetwarzanie danych osób fizycznych musi odbywać się w sposób bezpieczny. W związku z tym należy wprowadzić odpowiednie środki zapewniające właściwy poziom cyberbezpieczeństwa, aby zapewnić odpowiednią ochronę danych osób fizycznych.

Przede wszystkim należy pamiętać, że ostateczną odpowiedzialność za dane ponosi ich administrator. Oznacza to, że musi być on w stanie wykazać zgodność z powyższymi zasadami.

Więcej informacji:

Who are the members of the Board?

The EDPB brings together the EU DPAs and the European Data Protection Supervisor (EDPS). The EEA EFTA countries (Iceland, Liechtenstein and Norway) are also members with regard to GDPR-related matters and without the rights to vote and to be elected as chair or deputy chair. The European Commission and - with regard to GDPR-related matters - the EFTA Surveillance Authority have the right to participate in the activities and meetings of the Board without voting rights.

You can find an overview of the EEA DPAs here.

Czy piszesz, ponieważ jesteś niezadowolony ze sposobu, w jaki Twój organ ochrony danych rozpatrzył Twoją prośbę lub skargę?

EROD nie jest uprawniona do sprawowania nadzoru nad działaniami organów ochrony danych na wniosek osób fizycznych.

Należy zauważyć, że kompetencji do wydawania ogólnych wytycznych nie można rozumieć jako mechanizmu sprawowania przez EROD nadzoru nad sposobem, w jaki organy ochrony danych rozpatrują daną sprawę. 

Jeżeli uważają Państwo, że RODO zostało naruszone i nie są Państwo zadowoleni z odpowiedzi organu ochrony danych, pozostałym rozwiązaniem jest wszczęcie postępowania sądowego.

What is the dispute resolution mechanism of Art. 65 GDPR?

When a Lead Supervisory Authority (LSA) issues a draft decision, it consults the Concerned Supervisory Authorities (CSAs), which can express their disagreement with the draft decision by submitting relevant and reasoned objections (RRO) within a period of four weeks (Art. 60.4 GDPR).
When none of the CSAs objects, the LSA may proceed to adopt the decision.

In case at least one of the CSAs has expressed an RRO, and if the LSA intends to follow the objection, it shall submit a revised draft decision to all the CSAs. The CSAs then have a period of two weeks (Art. 60.5 GDPR) to express their RROs to the revised draft decision.

However, if the LSA does not intend to follow the objection(s), since no consensus can be reached, the consistency mechanism is triggered. This means that the LSA is obliged to refer the case to the European Data Protection Board (EDPB) and the dispute resolution role of the EDPB is activated (Art. 65.1(a) GDPR).

The dispute resolution mechanism can be triggered in two further cases:

  • there is a disagreement as to which authority is the LSA (Art. 65.1(b) GDPR);
  • an SA does not seek the opinion of the EDPB as obliged under Art. 64.1 GDPR or does not follow such an opinion (Art. 64.1 - 2 GDPR) (Art. 65.1(c) GDPR).

Jak długo mogę przechowywać dane osobowe?

Nie możesz przechowywać danych osobowych bezterminowo.

Co do zasady, dane osobowe mogą być przechowywane tylko tak długo, jak jest to niezbędne do celów, dla których są one przetwarzane.

W niektórych przypadkach okres przechowywania może być określony przez konkretne przepisy, na przykład przepisy prawa pracy określają okres przechowywania list płac.

Organizacje powinny określić politykę przechowywania danych, aby upewnić się, że dane osobowe nie są przechowywane dłużej niż jest to niezbędne. Dane osobowe osób fizycznych muszą zostać usunięte lub zanonimizowane, gdy przestaną być niezbędne do celu, w którym zostały przetworzone. 

Więcej informacji:

Czy muszę prowadzić rejestr przetwarzania?

Ogólnie rzecz biorąc, każda organizacja powinna prowadzić rejestr swoich działań związanych z przetwarzaniem. Jest to spis wszystkich operacji przetwarzania, który może pomóc w dokonaniu prawidłowych założeń dotyczących obowiązków wynikających z RODO i potencjalnych zagrożeń.

Każda z tych operacji przetwarzania musi być opisana w rejestrze za pomocą następujących informacji:

  • cel przetwarzania (np. lojalność klientów);
  • kategorie przetwarzanych danych (np. w przypadku listy płac: imię, nazwisko, data urodzenia, wynagrodzenie itp.);
  • kto ma dostęp do danych (odbiorcy – np.: dział odpowiedzialny za rekrutację, dział informatyczny, kadra kierownicza, dostawcy usług, partnerzy...);
  • w stosownych przypadkach - informacje dotyczące przekazywania danych osobowych poza Europejski Obszar Gospodarczy (EOG);
  • w miarę możliwości okres przechowywania (okres, przez który dane są przydatne z operacyjnego punktu widzenia i z punktu widzenia archiwizacji);
  • w miarę możliwości ogólny opis środków bezpieczeństwa.

Odpowiedzialność za rejestr czynności przetwarzania spoczywa na kierowniku Twojej organizacji.

Rejestr ten musi być dostępny – na żądanie - dla organu ochrony danych w kraju EOG, w którym prowadzisz działalność.

Organizacje zatrudniające mniej niż 250 osób nie muszą uwzględniać w swoich rejestrach działalności czysto okazjonalnej (np. danych przetwarzanych w związku z jednorazowymi wydarzeniami, takimi jak otwarcie sklepu).

Więcej informacji:

Czy chcą Państwo skorzystać z praw osób, których dane dotyczą (skreślenie, korekta, dostęp) do danych osobowych przechowywanych w Systemie Informacyjnym Schengen (SIS)?

Komitet Nadzoru Koordynacyjnego (CSC) – działający w ramach EROD – koordynuje nadzór nad przetwarzaniem danych osobowych w Systemie Informacyjnym Schengen (SIS). Odpowiednimi przepisami UE są rozporządzenie (UE) 2018/1862 (w szczególności art. 71) i rozporządzenie (UE) 2018/1861 (w szczególności art. 57).

W przypadku danych osobowych zawartych w SIS mają Państwo prawo dostępu do danych, ich poprawiania i usuwania. Prawa te obejmują:

  • prawo do informacji, czy informacje dotyczące Państwa są przetwarzane w SIS;
  • prawo dostępu do tych danych;
  • prawo do sprostowania niedokładnych danych lub ich usunięcia, jeżeli dane te były przechowywane niezgodnie z prawem; oraz
  • Prawo do podjęcia działań przed sądami, Twoim organem ochrony danych i / lub właściwymi organami, w stosownych przypadkach, w celu poprawienia lub usunięcia danych dotyczących Ciebie lub uzyskania odszkodowania.

Aby skorzystać ze swoich praw, należy skontaktować się z właściwym organem krajowym w wybranym przez siebie kraju strefy Schengen. Więcej informacji na temat właściwych organów krajowych i organu ochrony danych w każdym państwie strefy Schengen można znaleźć w „Przewodnikudotyczącym wykonywania praw osób, których dane dotyczą”,dostępnym na naszej stronie internetowej. Można tam również znaleźć wzory pism, które pomogą Ci w korzystaniu z przysługujących Ci praw. 

Należy zauważyć, że EROD nie jest uprawniona do rozpatrywania indywidualnych skarg lub wniosków. Ponadto EROD nie ma dostępu do treści tych systemów informacyjnych i baz danych.

Więcej informacji na temat korzystania z praw można znaleźć na naszej stronie internetowej https://www.edpb.europa.eu/our-work-tools/our-documents/csc-data-subject-rights/schengen-information-system-guide-exercising_pl.