Frequently asked questions

Filter on
Filter on topic

Czym jest ocena skutków dla ochrony danych i kiedy jest ona obowiązkowa?

Ocena skutków dla ochrony danych to pisemna ocena, którą Twoja organizacja powinna przeprowadzić, aby ocenić wpływ planowanej operacji przetwarzania. Pomaga zidentyfikować odpowiednie środki w celu przeciwdziałania ryzyku i wykazania zgodności.

Chociaż zawsze lepiej jest przewidzieć wpływ planowanych przez organizację operacji przetwarzania poprzez przeprowadzenie oceny skutków dla ochrony danych, to jest ona obowiązkowa wówczas, gdy przetwarzanie może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych.

Z taką sytuacją mamy w szczególności do czynienia w przypadku, w którym planowane przetwarzanie obejmuje:

  • przetwarzanie - na dużą skalę - wrażliwych danych osobowych lub danych dotyczących wyroków skazujących; 
  • systematyczną i szeroko zakrojoną ocenę osobistych cech danej osoby fizycznej, opartą na zautomatyzowanym przetwarzaniu, w tym profilowaniu, oraz ocenę, na podstawie której podejmowane są decyzje wywołujące skutki prawne dotyczące danej osoby lub w podobny sposób znacząco wpływające na osoby fizyczne;
  • systematyczne, prowadzone na dużą skalę monitorowanie publicznie dostępnego obszaru.

EROD opracowała wytyczne, w których wymieniono kryteria, jakie należy wziąć pod uwagę przy ocenie, czy ocena skutków dla ochrony danych jest obowiązkowa. Organy ochrony danych opublikowały również wykazy operacji przetwarzania podlegających ocenie skutków dla ochrony danych. Ponadto kilka organów ochrony danych opracowało przewodniki, oprogramowanie lub narzędzia do samooceny, które pomogą Ci w dokonaniu odpowiedniej oceny.

Więcej informacji:

Czy mogę zamontować w mojej firmie kamerę monitoringu, aby chronić moją własność?

Pierwszym krokiem do zainstalowania systemu monitoringu jest określenie celu lub celów takiego działania. Cele instalowania telewizji przemysłowej mogą być różne, takie jak zapewnienie bezpieczeństwa pomieszczeń, pomoc w zapobieganiu i wykrywaniu kradzieży i innych przestępstw lub ochrona życia i zdrowia pracowników, ze względu na charakter wykonywanej przez nich pracy.

Podobnie jak w przypadku każdego przetwarzania danych osobowych, nagrania osób fizycznych musza posiadać - zgodnie z RODO - podstawę prawną. Zgoda może stanowić podstawę prawną takiego przetwarzania danych. Jest jednak mało prawdopodobne, aby miało to zastosowanie do większości przypadków korzystania z telewizji przemysłowej, ponieważ trudno będzie uzyskać dobrowolną zgodę wszystkich osób, które prawdopodobnie zostaną zarejestrowane. Najczęstszą podstawą prawną tego rodzaju przetwarzania danych osobowych jest prawnie uzasadniony interes. Jeżeli przetwarzanie opiera się na prawnie uzasadnionym interesie, konieczne będzie przeprowadzenie testu równowagi w celu ustalenia, czy Twoje prawnie uzasadnione interesy przeważają nad prawami osób fizycznych.

Będziesz musiał poinformować osoby fizyczne, że są one rejestrowane. Można to zrobić, umieszczając w widocznych miejscach łatwe do odczytania znaki. Ponadto, przy wszystkich wejściach należy umieścić znak wskazujący cel systemu monitoringu oraz tożsamość i dane kontaktowe administratora danych.

Osobom, których obrazy są rejestrowane przez system monitoringu należy przekazać następujące informacje:

  • tożsamość i dane kontaktowe administratora danych;
  • cele przetwarzania;
  • podstawę prawną przetwarzania (jeżeli jest to prawnie uzasadniony interes - konkretne informacje o tym, które prawnie uzasadnione interesy odnoszą się do konkretnego przetwarzania i o tym, który podmiot realizuje każdy prawnie uzasadniony interes);
  • the dane kontaktowe inspektora ochrony danych (jeżeli takowy został wyznaczony);
  • odbiorcy lub kategorie odbiorców danych;
  • sposób zabezpieczenia nagrań z kamer monitoringu;
  • okres przechowywania nagrań z kamer monitoringu;
  • istnienie praw osób fizycznych wynikających z RODO oraz prawo do wniesienia skargi do krajowego organu ochrony danych.

Więcej informacji:

Czy mogę przekazywać dane osobowe poza Europejski Obszar Gospodarczy (EOG)?

RODO ustanawia zasadniczo dwa główne sposoby przekazywania danych osobowych do państwa spoza EOG lub do organizacji międzynarodowej. Przekazanie może nastąpić na podstawie decyzji stwierdzającej odpowiedni stopień ochrony lub - w przypadku braku takiej decyzji - na podstawie odpowiednich zabezpieczeń, w tym egzekwowalnych praw i środków ochrony prawnej przysługujących osobom fizycznym.

Więcej informacji:

Czy podmioty przetwarzające dane również muszą przestrzegać RODO?

Tak, podmioty przetwarzające dane (tj. osoby fizyczne lub organy przetwarzające dane w imieniu administratora danych) mają obowiązki wynikające z RODO. Istnieją jednak pewne różnice między obowiązkami administratorów danych i podmiotów przetwarzających.

Podmioty przetwarzające dane muszą przestrzegać obowiązków określonych w umowie między administratorem a podmiotem przetwarzającym, w której wyszczególniono operacje przetwarzania i środki przetwarzania danych osobowych. Na przykład podmiot przetwarzający będzie musiał przeprowadzić operacje przetwarzania przy użyciu odpowiednich środków technicznych i organizacyjnych, zgodnie z poleceniami administratora. W ten sposób podmiot przetwarzający pomaga administratorowi w przestrzeganiu RODO.

Więcej informacji:

Czy inspektor ochrony danych (IOD) jest odpowiedzialny za zgodność z RODO?

IOD nie może ponosić odpowiedzialności za nieprzestrzeganie RODO. Za zgodność z RODO odpowiada organizacja, która wyznaczyła inspektora ochrony danych.

Więcej informacji:

Co powinna zawierać umowa między administratorem a podmiotem przetwarzającym?

Umowa między administratorem danych a podmiotem przetwarzającym dane musi przewidywać, że podmiot przetwarzający dane:

  • przetwarza dane osobowe wyłącznie na polecenie administratora danych, w tym w odniesieniu do przekazywania danych osobowych do państwa spoza EOG;
  • zapewnia, by osoby upoważnione do przetwarzania danych zobowiązały się do zachowania tajemnicy lub podlegały odpowiedniemu ustawowemu obowiązkowi zachowania tajemnicy;
  • zapewnia bezpieczeństwo przetwarzania;
  • nie korzysta z usług innego podmiotu przetwarzającego dane bez uprzedniej szczegółowej lub ogólnej pisemnej zgody administratora danych;
  • pomaga administratorowi danych w wypełnianiu obowiązków administratora danych dotyczących odpowiadania na żądania osób fizycznych w zakresie wykonywania ich praw;
  • pomaga administratorowi danych w zabezpieczaniu przetwarzania, powiadamianiu o naruszeniach ochrony danych i przeprowadzaniu ocen skutków dla ochrony danych;
  • zależnie od decyzji administratora danych - usuwa lub zwraca wszystkie dane osobowe administratorowi danych po zakończeniu świadczenia usług;
  • udostępnia administratorowi danych wszelkie informacje niezbędne do wykazania spełnienia obowiązków wynikających z RODO;
  • umożliwia przeprowadzanie audytów, w tym inspekcji przeprowadzanych przez administratora danych lub innego audytora upoważnionego przez administratora danych, a także przyczynia się do nich.

Ponadto podmiot przetwarzający niezwłocznie informuje administratora danych, jeżeli jego zdaniem polecenia administratora naruszają RODO bądź też inne unijne lub krajowe przepisy o ochronie danych.

 Więcej informacji:

Jakie sankcje grożą mi, jeśli moja organizacja nie przestrzega RODO lub sposób, w jaki przetwarza dane narusza RODO?

Zgodność z RODO jest monitorowana przez krajowe organy ochrony danych. Organy ochrony danych mogą prowadzić postępowania i w razie potrzeby nakładać sankcje. Organy ochrony danych dysponują szeregiem narzędzi, w tym karami pieniężnymi w wysokości do 20 mln EUR lub 4 % rocznego światowego obrotu, w zależności od tego, która z tych kwot jest wyższa. Mogą również udzielać upomnień lub nakładać  tymczasowe bądź stałe zakazy przetwarzania.

Dane kontaktowe wszystkich organów ochrony danych EOG można znaleźć na stronie internetowej EROD: Członkowie

Więcej informacji:

Jakie informacje powinienem przekazywać/udostępniać osobom fizycznym?

RODO daje osobom fizycznym kontrolę nad przetwarzaniem ich danych osobowych. Kluczową rolę w tym procesie odgrywa przejrzystość. Oznacza to, że musisz poinformować osoby fizyczne, których dane przetwarzasz, o swoich operacjach przetwarzania i celach. Innymi słowy, musisz wyjaśnić, kto przetwarza ich dane, ale także w jaki sposób i dlaczego to robi. Osoby fizyczne mogą ocenić potencjalne ryzyko i podjąć decyzje dotyczące swoich danych osobowych tylko wtedy, gdy sposób wykorzystania ich danych osobowych jest  dla nich „przejrzysty".

Zgodnie z RODO jesteś zobowiązany do udostępniania osobom fizycznym następujących informacji:

  • tożsamość i dane kontaktowe administratora;
  • cele przetwarzania;
  • podstawa prawna przetwarzania (jeżeli jest to prawnie uzasadniony interes, konkretne informacje o tym, które prawnie uzasadnione interesy odnoszą się do konkretnego przetwarzania i który podmiot realizuje każdy prawnie uzasadniony interes).
  • dane kontaktowe administratora;
  • dane kontaktowe inspektora ochrony danych (jeżeli inspektor ochrony danych został wyznaczony);
  • odbiorcy lub kategorie odbiorców danych;
  • informacje o tym, czy dane będą przekazywane poza Europejski Obszar Gospodarczy (EOG) (w stosownych przypadkach: istnienie lub brak decyzji stwierdzającej odpowiedni stopień ochrony lub odniesienia do odpowiednich zabezpieczeń oraz sposób udostępniania tych informacji osobom, których dane dotyczą);
  • kategorie przetwarzanych danych osobowych, jeżeli dane nie są uzyskiwane od osoby fizycznej, której sprawa dotyczy.

Ponadto RODO wymaga, aby w celu zapewnienia rzetelnego i przejrzystego przetwarzania Twoja organizacja przekazała następujące informacje:

  • okres przechowywania lub - w przypadku, gdy nie jest to możliwe - kryteria stosowane do określenia tego okresu;
  • prawo do żądania dostępu do danych osobowych, ich usunięcia, sprostowania, ograniczenia ich przetwarzania, wyrażenia sprzeciwu i przenoszenia danych;
  • prawo do wniesienia skargi do organu ochrony danych;
  • jeżeli podstawą prawną przetwarzania jest zgoda: prawo do wycofania zgody w dowolnym momencie;
  • w przypadku zautomatyzowanego podejmowania decyzji – istotne informacje na temat logiki leżącej u podstaw przetwarzania i zamierzonych konsekwencji przetwarzania dla osoby, której dane dotyczą;
  • źródło danych osobowych (jeżeli nie otrzymałeś ich bezpośrednio od osoby, której dane dotyczą;
  • czy osoba fizyczna jest zobowiązana do podania danych osobowych (na mocy prawa lub umowy lub w celu zawarcia umowy) oraz jakie są konsekwencje odmowy podania danych.

Więcej informacji: