Dokumentacja z zakresu ochrony danych osobowych
26.09.2023
Autor: Iza Grablewska
Przygotowanie i wdrożenie właściwej dokumentacji jest jednym z podstawowych elementów wdrożenia systemu ochrony. Wdrożenie RODO jest procesem złożonym i wielowymiarowym. Obejmuje kilka etapów, które powinny być realizowane z uwzględnieniem specyfiki działalności organizacji, rodzaju i zakresu przetwarzanych danych osobowych oraz jej możliwości finansowych i organizacyjnych.
Wdrożenie RODO jest nie tylko spełnieniem obowiązku prawnego, ale także wielką korzyścią dla organizacji. Pomaga w budowaniu zaufania i lojalności klientów i partnerów biznesowych, poprawia reputację i wizerunek organizacji oraz chroni ją przed negatywnymi skutkami naruszeń ochrony danych osobowych, takimi jak kary finansowe, roszczenia odszkodowawcze czy utrata konkurencyjności na rynku.
Odpowiedzialność za posiadanie prawidłowo sporządzonej dokumentacji w zakresie ochrony danych osobowych i wdrożenie zasad w niej wskazanych ponosi administrator.
Należy podkreślić, iż przepisy RODO w swej treści wymieniają jedynie kilka dokumentów, których wdrożenie w organizacji jest obligatoryjne. Oznacza to, iż legislator pozostawił administratorom dużą dowolność w kwestii tworzenia dokumentacji dotyczącej ochrony danych osobowych.
Podejmując decyzję, jakie dokumenty wdrożyć w organizacji, należy mieć na uwadze zasadę rozliczalności opisaną w art. 5 ust. 2 RODO. Zgodnie bowiem z jej brzmieniem, administrator musi być w stanie wykazać przestrzeganie zasad:
W RODO wskazano wprost dokumenty, jakie powinien posiadać administrator.
Do obowiązkowej dokumentacji można zaliczyć:
Polityki ochrony danych
W myśl art. 24 ust. 2 RODO, jeżeli jest to proporcjonalne w stosunku do czynności przetwarzania, odpowiednie środki techniczne i organizacyjne, obejmują wdrożenie przez administratora odpowiednich polityk ochrony danych.
Z kolei zgodnie z motywem 78 RODO, aby móc wykazać przestrzeganie niniejszego rozporządzenia, administrator powinien przyjąć wewnętrzne polityki i wdrożyć środki, które są zgodne w szczególności z zasadą uwzględniania ochrony danych w fazie projektowania oraz z zasadą domyślnej ochrony danych. Takie środki mogą polegać m.in. na minimalizacji przetwarzania danych osobowych, jak najszybszej pseudonimizacji danych osobowych, przejrzystości co do funkcji i przetwarzania danych osobowych, umożliwieniu osobie, której dane dotyczą, monitorowania przetwarzania danych, umożliwieniu administratorowi tworzenia i doskonalenia zabezpieczeń.
Podkreślenia wymaga, iż przepisy RODO nie precyzują jak powinna wyglądać polityka ochrony danych oraz jakie powinna zawierać postanowienia, niemniej, podczas jej tworzenia należy mieć na uwadze zasadę rozliczalności.
Praktyka pokazuje, iż tworząc dokument polityki ochrony danych należy w jej treści uwzględnić takie kwestie, jak:
Rejestr czynności przetwarzania danych osobowych i rejestr kategorii czynności przetwarzania
Zgodnie z art. 30 ust. 1 RODO każdy administrator oraz – gdy ma to zastosowanie – przedstawiciel administratora prowadzą rejestr czynności przetwarzania danych osobowych, za które odpowiadają. W rejestrze tym zamieszcza się wszystkie następujące informacje:
Zgodnie z art. 30 ust. 2 RODO, każdy podmiot przetwarzający oraz – gdy ma to zastosowanie – przedstawiciel podmiotu przetwarzającego prowadzą rejestr wszystkich kategorii czynności przetwarzania dokonywanych w imieniu administratora, zawierający następujące informacje:
Należy zwrócić uwagę, iż zgodnie z motywem 13 RODO, z uwagi na szczególną sytuację mikroprzedsiębiorstw oraz małych i średnich przedsiębiorstw rozporządzenie przewiduje wyjątek dotyczący rejestrowania czynności przetwarzania dla podmiotów zatrudniających mniej niż 250 pracowników. Artykuł 30 ust. 5 RODO doprecyzowuje motyw 13. Stanowi on, że obowiązek prowadzenia rejestru czynności przetwarzania nie ma zastosowania do przedsiębiorcy lub podmiotu zatrudniającego mniej niż 250 osób, chyba że, przetwarzanie, którego dokonują:
Grupa Robocza artykułu 29 ds. ochrony danych podkreśla, że brzmienie artykułu 30 ust. 5 RODO jasno przewiduje, że trzy rodzaje przetwarzania, do których wyjątek nie ma zastosowania, mają charakter alternatywny („lub”) i wystąpienie któregokolwiek z nich samodzielnie wywołuje obowiązek prowadzenia rejestru czynności przetwarzania.
Rejestry mają formę pisemną, w tym formę elektroniczną.
Zgodnie z motywem 82 RODO, wyróżniamy dwa podstawowe cele prowadzenia rejestrów:
Administratorzy lub podmioty przetwarzające oraz – gdy ma to zastosowanie – ich przedstawiciele — mają obowiązek udostępnić rejestry na każde żądanie organu nadzorczego.
Rejestry ułatwiają stałą weryfikację działalności w zakresie przetwarzania danych osobowych — systematyzują wykonywane czynności przetwarzania oraz pomagają w monitoringu prowadzonych operacji przetwarzania danych osobowych pod względem zgodności zarówno z wymaganiami prawnymi, jak i z celami biznesowymi. Informacje zebrane w rejestrach mogą posłużyć również administratorom i podmiotom przetwarzającym do oceny, czy powinni spełnić inne obowiązki wynikające z RODO, np. przeprowadzenie oceny skutków przetwarzania dla ochrony danych osobowych.
Rejestr naruszeń ochrony danych osobowych
Zgodnie z art. 33 ust. 5 RODO administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte działania zaradcze. Dokumentacja ta musi pozwolić organowi nadzorczemu na weryfikowanie przestrzegania niniejszego artykułu.
Grupa robocza art. 29 ds. ochrony danych w wytycznych dotyczących zgłaszania naruszenia ochrony danych osobowych na mocy RODO zwraca uwagę, iż rozporządzenie nie określa czasu przechowywania takiej dokumentacji. W przypadku, gdy rejestr zawiera dane osobowe, obowiązkiem administratora będzie określenie odpowiedniego okresu przechowywania zgodnie z zasadami dotyczącymi przetwarzania danych osobowych oraz spełnienie wymogów odnośnie podstawy prawnej przetwarzania. Administrator musi przechowywać dokumentację zgodnie z art. 33 ust. 5 RODO na wypadek, gdyby został wezwany do udowodnienia przed organem nadzorczym spełnienia wymogów zapisanych w tym artykule lub zgodności z zasadą rozliczalności. Jeżeli takie rejestry nie zawierają danych osobowych, wówczas zasada ograniczenia przechowywania zawarta w RODO nie ma zastosowania.
Grupa robocza art. 29 zaleca również dokumentowanie uzasadnienia decyzji podjętej w odpowiedzi na naruszenie. W szczególności należy udokumentować powody decyzji o niezgłoszeniu naruszenia. Należy także podać przyczyny, dla których administrator uważa, że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw i wolności osób fizycznych.
Biorąc pod uwagę powyższe wytyczne i praktykę, w rejestrze należy ująć:
Prowadzenie ewidencji łączy się z zasadą rozliczalności przewidzianą w art. 5 ust. 2 RODO oraz obowiązkami administratora wynikającymi z art. 24 RODO.
Jak wskazuje art. 33 ust. 5 RODO, organ nadzorczy może zażądać dostępu do dokumentacji (ewidencji) naruszeń i dokumentacja ta powinna pozwolić organowi na zweryfikowanie przestrzegania RODO w zakresie tych obowiązków. Brak udokumentowania naruszenia we właściwy sposób może prowadzić do wykonania przez organ nadzorczy uprawnień na mocy art. 58 RODO lub nałożenia administracyjnej kary pieniężnej zgodnie z art. 83 RODO.
Ocena skutków dla ochrony danych (DPIA)
Zgodnie z art. 35 ust. 1 RODO, jeżeli dany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych.
Zatem, DPIA to proces, który prowadzi do oceny, czy przy przetwarzaniu danych osobowych występuje ryzyko naruszenia praw osób, których dane dotyczą.
Proces ten ma być realizowany przed przystąpieniem do przetwarzania danych (na etapie planowania) i dotyczy niektórych rodzajów przetwarzania, z którymi może wiązać się wysokie ryzyko.
Ocena skutków dla ochrony danych, jest wymagana w szczególności w przypadku:
Ocena powinna zawierać co najmniej:
Praktyka pokazuje, że katalog dokumentacji RODO nie jest wystarczający, aby administrator mógł skutecznie wykazać, że jego działalność jest zgodna z przepisami dotyczącymi ochrony danych osobowych.
Doświadczenie, potrzeby organizacji, a także decyzje i wytyczne Prezesa UODO pozwalają zidentyfikować dokumenty, które są niezbędne do przestrzegania przepisów RODO oraz są narzędziami do skutecznego zarządzania procesami związanymi z ochroną danych osobowych.
Do dodatkowej dokumentacji, którą należy prowadzić mając na względzie zasadę rozliczalności, należą m.in.:
Wskazany wyżej katalog nie jest zamknięty, powinien być on dostosowany do potrzeb danej organizacji i ryzyk w niej występujących. To zakres działalności administratora wyznacza w dużej mierze obszar do regulacji w zakresie ochrony danych osobowych.
Należy podkreślić, iż ważne jest nie tylko posiadanie odpowiedniej dokumentacji, ale również jej wdrożenie i codzienne stosowanie. W związku z tym, dokumentacja dotycząca ochrony danych osobowych powinna wejść do zbioru regulacji wewnętrznych. Istotne jest również to, aby organy spółki, wszyscy pracownicy oraz współpracownicy zapoznali się z dokumentacją, a także wiedzieli jak ją stosować. Dokumentacja powinna być regularnie sprawdzana i aktualizowana, zarówno wtedy gdy w organizacji zmieniają się procesy, jak również wtedy gdy zmianie ulega stan prawny.
Autor
Iza Grablewska
Aplikantka radcowska, absolwentka Uniwersytetu Warmińsko-Mazurskiego w Olsztynie. Doświadczenie zawodowe zdobywała w kancelariach prawnych w Olsztynie i w Warszawie oraz w Sądzie Okręgowym w Warszawie na stanowisku Asystenta Sędziego.
Uczestniczyła w procesach dostosowania organizacji do RODO, audytach zgodności z prawem ochrony danych osobowych, przygotowywaniach dokumentacji wdrożeniowych, opiniowania umów z punktu widzenia przepisów dotyczących ochrony danych osobowych. Sprawuje funkcję Inspektora Ochrony Danych u klientów Audytel S.A. Wyróżnia się dokładnością oraz skrupulatnością w analizowaniu oraz tworzeniu dokumentacji prawnej.
Kategorie
Dołącz do listy mailingowej i otrzymuj od nas zawsze aktualne informcje!