Szanowni Państwo,
Informujemy, że Prezes UODO w ostatnim czasie nałożył kolejne kary finansowe za nieprzestrzeganie przepisów RODO w zakresie stosowanych środków ochrony danych osobowych, analiz ryzyka i weryfikacji podmiotów przetwarzających. Ta aktywność Urzędu wskazuje na to, że po pierwsze – stosowanie przepisów RODO podlega realnej kontroli organu i po drugie – wskazuje na obszary, które szczególnie takiej kontroli podlegają. Warto mieć to na uwadze i zweryfikować, czy w Państwa organizacji te kwestie są odpowiednio zagospodarowane.
W jednej ze spraw Prezes UODO nałożył karę finansową w wysokości 11 594 zł na administratora prowadzącego kancelarię podatkową. W stanie faktycznym sprawy, na skutek braku odpowiednich zabezpieczeń osoba nieuprawniona przejęła konto pocztowe, na którym znajdowały się dane osobowe 111 podmiotów danych – w tym klientów, ich pracowników oraz dzieci zgłoszonych do ubezpieczenia zdrowotnego. Administrator zgłosił Prezesowi UODO powyższe naruszenie ochrony danych osobowych, które było impulsem do dokonania oceny realizacji przez administratora obowiązków wynikających z przepisów RODO dotyczących właściwego zabezpieczenia danych oraz organizacji systemu ochrony danych osobowych w obszarze zarządzania danymi w postaci elektronicznej, w tym za pośrednictwem poczty elektronicznej.
Administrator stał na stanowisku, że choć osoba nieuprawniona wysłała wiadomość z przejętego konta, to nie ma dowodu, by pozyskała ona przechowywane tam dane. Prezes UODO nie zgodził się z treścią wyjaśnień złożonych przez administratora. Nie wiadomo bowiem, kiedy dokładnie skrzynka była przejęta i jak długo była wykorzystywana w sposób nieuprawniony. Pracownik kancelarii używał jej sporadycznie. Dostawca usługi hostingowej zablokował skrzynkę w związku z uruchomieniem mechanizmu zabezpieczającego przed wysyłaniem spamu. Administrator nie był w stanie ustalić okoliczności, w jakich doszło do wysyłania spamu. Nie posiadał dostępu do logów ani innych środków pozwalających ustalić, czy doszło do pobrania danych przez nieuprawniony podmiot.
Prezes UODO wskazał, że administrator był zobowiązany do podjęcia działań zapewniających właściwy poziom ochrony danych osobowych poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych. Przed stwierdzeniem naruszenia ochrony danych osobowych administrator nie posiadał odrębnych regulacji dotyczących ochrony danych osobowych oraz nie przeprowadzał analizy ryzyka dla procesu przetwarzania danych osobowych za pośrednictwem systemów objętych naruszeniem. Zabezpieczenia nie były testowane regularnie i nie oceniano ich skuteczności.
Po ujawnieniu naruszenia ochrony danych osobowych, ale już w trakcie prowadzonego przez Prezesa UODO postępowania, administrator podjął działania mające na celu realizację wymogów wynikających z rozporządzenia 2016/679. Administrator m.in. przeprowadził analizę ryzyka, wdrożył Politykę Bezpieczeństwa Informacji oraz inne regulacje. Administrator po wystąpieniu naruszenia ochrony danych osobowych przeprowadził również audyt infrastruktury informatycznej.
W innej decyzji, Prezes UODO nałożył upomnienie na szpital specjalistyczny w Sosnowcu za brak weryfikacji podmiotu przetwarzającego pod kątem zapewnienia wystarczających gwarancji bezpieczeństwa przetwarzania danych osobowych zgodnego z RODO. Administrator został upomniany również za to, że nie przeprowadził właściwej analizy ryzyka przetwarzania danych osobowych za pomocą poczty elektronicznej. Natomiast podmiot przetwarzający został upomniany przez Prezesa UODO za brak właściwego wdrożenia odpowiednich środków zapewniających bezpieczeństwo przetwarzania danych osobowych.
W stanie faktycznym sprawy, osoba nieuprawniona uzyskała dostęp do poczty elektronicznej administratora utrzymywanej na serwerach zewnętrznego dostawcy usługi – podmiotu przetwarzającego. Na skutek włamania do poczty elektronicznej osoba nieuprawniona pobrała z niej całą jej zawartość – w tym dane osobowe 224 osób. Po otrzymaniu zgłoszenia naruszenia ochrony danych osobowych Prezes UODO przeanalizował okoliczności sprawy, w tym sposób realizacji obowiązków administratora, m.in. w zakresie właściwego zabezpieczania danych. Na podstawie uzyskanych wyjaśnień organ nadzorczy wszczął postępowanie administracyjne w celu ustalenia czy administrator oraz podmiot przetwarzający naruszyli swoje obowiązki wynikające z przepisów o ochronie danych osobowych.
Podmiot przetwarzający oświadczył, że stosuje środki bezpieczeństwa spełniające wymogi RODO oraz uzyskał stosowną certyfikację ISO/IEC 27001 w zakresie bezpieczeństwa informacji. Ponadto oświadczył także, że stosowane przez niego środki techniczne i organizacyjne są adekwatne do rodzaju powierzonych mu danych osobowych. Przed incydentem naruszenia ochrony danych osobowych, administrator przeprowadził analizę ryzyka – nie wskazano jednak w niej wprost dostawcy usługi pocztowej. Natomiast przed stwierdzeniem incydentu naruszenia ochrony danych osobowych administrator nie podjął działań mających na celu minimalizację ryzyka, w tym nawet tych określonych w przeprowadzonej analizie ryzyka.
Prezes UODO stwierdził, że administrator nie przeprowadził zgodnej z RODO oceny, czy podmiot przetwarzający rzeczywiście zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych – tak, by przetwarzanie spełniało wymagania określone przepisami i chroniło prawa osób, których dane dotyczą. Administrator nie zastosował się do własnej procedury oceny ryzyka przy wyborze podmiotu przetwarzającego.
Natomiast podmiot przetwarzający, jak wykazano, nie przeprowadzał analizy ryzyka w celu zapewnienia bezpieczeństwa przetwarzania powierzonych danych osobowych.
Zgodnie z art. 28 ust. 1 administrator jest zobowiązany do korzystania jedynie z podmiotów przetwarzających, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, by przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą. Obowiązek ten dotyczy zarówno starannego wyboru podmiotu przetwarzającego przez administratora jak i weryfikowania w odpowiednich odstępach czasu dawanych przez niego gwarancji – np. za pomocą audytów lub inspekcji. Administrator jest również zobowiązany do wykazania (w tym posiadania materialnych dowodów), że wyboru podmiotu przetwarzającego dokonano z należytą starannością, w sposób świadomy i zgodny z prawem.
Prezes UODO udzielił upomnień administratorowi i podmiotowi przetwarzającemu, ponieważ przeprowadzone postępowanie administracyjne wykazało, że naruszyli przepisy o ochronie danych osobowych. Prezes UODO uznał, że: w ustalonych okolicznościach niniejszej sprawy wystarczającym środkiem jest udzielenie administratorowi upomnienia. Za powyższym w szczególności przemawia m. in. okoliczność, że administrator przed zawarciem umowy powierzenia ustalił wykaz środków bezpieczeństwa, które miały na celu zapewnić bezpieczeństwo powierzonym danym osobowym, a stwierdzone naruszenie nie wynikało z całkowitego braku działań po stronie administratora w zakresie weryfikacji podmiotu przetwarzającego. Na korzyść Administratora należy zaliczyć także okoliczności, które wskazują, że jest on świadomy swoich zaniedbań oraz podjął działania, które dają rękojmię braku w przyszłości naruszenia wymogu weryfikacji podmiotu przetwarzającego. Ponadto Prezes UODO docenił, że administrator podjął szereg działań naprawczych w celu zminimalizowania ryzyka ponownego wystąpienia naruszenia. Prezes UODO uwzględnił także odpowiednie wdrożenie w sprawy dotyczące ochrony danych osobowych inspektora ochrony danych, które nie było obojętne dla podniesienia poziomu bezpieczeństwa przetwarzania danych osobowych. Z kolei w odniesieniu do podmiotu przetwarzającego Prezes UODO docenił podjęte przezeń działania na rzecz podniesienia poziomu bezpieczeństwa przetwarzania danych osobowych.
Pozostajemy z uszanowaniem
Zespół Kancelarii Kulczycki, Puławska s. c.
Źródło: Państwowa Inspekcja Pracy – „Interpretacja wyjaśni, czy to etat”
