Co to jest RODO?
2. Dlaczego powstało?
Dla ochrony prywatności, ujednolicenie zasad, większej kontroli użytkowników nad ich danymi.
3. Kogo dotyczy?
Każdej organizacji przetwarzającej dane osób fizycznych.
4. Dane osobowe – co to jest?
Definicja danych osobowych Informacje pozwalające zidentyfikować osobę (np. imię, PESEL, e-mail, numer IP).
Dane zwykłe vs. dane wrażliwe tj. dane o zdrowiu, poglądach, biometrii, pochodzeniu – wymagają szczególnej ochrony.
Przykłady:
- Lista klientów,
- CV kandydatów,
- zapis z monitoringu,
- dane pracowników.
5. Zasady przetwarzania danych
- Legalność – musi istnieć podstawa prawna.
- Minimalizacja – zbieramy tylko dane, które są niezbędne.
- Celowość – dane wykorzystujemy tylko zgodnie z celem.
- Rzetelność i przejrzystość – informujemy osobę o przetwarzaniu (obowiązek informacyjny).
- Prawidłowość – dane muszą być aktualne.
- Ograniczenie przechowywania – nie przechowujemy danych „na wszelki wypadek”.
- Poufność i bezpieczeństwo – chronimy przed dostępem osób nieuprawnionych.
6. Obowiązki pracownika
a) Zabezpieczanie dokumentów i komputerów.
b) nieudostępnianie danych osobom nieuprawnionym.
c) ostrożne korzystanie z poczty e-mail (stosowanie ukrytych adresatów, szyfrowanie wiadomości, unikanie wycieków danych).
d) zgłaszanie incydentów bezpieczeństwa administratorowi i IOD.
e) praca zdalna – zasady bezpieczeństwa ( stosowanie VPN, zakrywanie ekranu komputera, zabezpieczenie dokumentów przed zniszczeniem lub zgubieniem dokumenty).
7. Obowiązki administratora danych
a) prowadzenie rejestru czynności przetwarzania.
b) zapewnienie odpowiednich środków technicznych i organizacyjnych.
c) zawieranie umów powierzenia z podmiotami zewnętrznymi.
Realizacja praw osób (dostęp, usunięcie, sprostowanie, sprzeciw).
Ocena ryzyka i DPIA (gdy wymagane).
Incydenty i naruszenia danych
Co to jest incydent bezpieczeństwa danych?
Incydent to każde zdarzenie, które może prowadzić do:
- ujawnienia danych osobowych,
- utraty danych,
- nieuprawnionego dostępu,
- zmiany danych bez uprawnienia,
- zablokowania dostępu do danych.
Nie każdy incydent jest naruszeniem — ale każdy incydent musi być zgłoszony.
Co to jest naruszenie danych osobowych?
- wyciek danych,
Naruszenie to incydent, który realnie wpływa na dane osobowe, np.:
- utrata danych,
- kradzież danych,
- dostęp osób nieuprawnionych,
- wysłanie danych do niewłaściwego odbiorcy.
Przykład: wysłanie maila z listą klientów do złego adresata → naruszenie.
Najczęstsze przykłady naruszeń w firmach
Wysłanie wiadomości do wielu osób bez użycia ukrytych adresatów
Zgubienie pendrive’a lub laptopa, który nie był zaszyfrowany.
Pozostawienie dokumentów na biurku lub w drukarce.
Praca w kawiarni z widocznym ekranem.
Udostępnienie danych osobie, która nie ma uprawnień.
Wysłanie załącznika z błędnymi danymi.
Przesłanie danych na prywatny e-mail pracownika.
Użycie prywatnego pendrive’a do danych firmowych.
Co robi pracownik po zauważeniu incydentu?
Natychmiast zgłasza incydent, nawet jeśli nie ma pewności, czy to naruszenie.
Zgłoszenie powinno trafić do:
Inspektora Ochrony Danych (IOD),
przełożonego,
działu bezpieczeństwa / IT (jeśli dotyczy).
Pracownik nie naprawia incydentu samodzielnie.
Dlaczego zgłaszanie jest tak ważne?
Administrator ma tylko 72 godziny na zgłoszenie naruszenia do UODO.
Szybka reakcja pozwala ograniczyć skutki (np. zablokować konto, odzyskać urządzenie).
Brak zgłoszenia może narazić firmę na wysokie kary.
Jak wygląda procedura zgłoszenia?
Pracownik zauważa incydent → zgłasza natychmiast.
IOD analizuje zdarzenie → ocenia ryzyko.
Jeśli ryzyko jest wysokie → zgłoszenie do UODO.
Jeśli ryzyko jest bardzo wysokie → informacja do osób, których dane dotyczą.
Dokumentacja incydentu → wpis do rejestru naruszeń.
Jak zapobiegać incydentom?
Używać silnych haseł i nie udostępniać ich.
Szyfrować nośniki i pliki z danymi.
Używać BCC w e-mailach.
Zamykać dokumenty w szafkach.
Blokować komputer przy odejściu.
Nie używać prywatnych urządzeń do danych firmowych.
Pracować w bezpiecznych miejscach (nie w przestrzeni publicznej).
Regularnie aktualizować oprogramowanie.
Przykłady naruszeń i dobre praktyki
Wysłanie maila do wielu adresatów bez ukrycia ich adresów
Zgubienie pendrive’a, który nie był zaszyfrowany
Pozostawienie dokumentów na stole
Rozmowy o klientach w miejscach publicznych.
Dobre praktyki: czyste biurko, silne hasła, aktualizacje, szyfrowanie.
