Aktualny

Analizę ryzyka i ocenę skutków dla ochrony danych (DPIA) musi przeprowadzić także procesor

Marcin Sarna

Autor: Marcin Sarna

Dodano: 29 lipca 2024
Zakres obowiązków zleceniobiorcy taki jak pracownika - ryzykowne

Ogólna analiza ryzyka oraz Ocena skutków dla ochrony danych (DPIA) to podstawowe obowiązki wynikających z RODO. Ogólna analiza ryzyka musi być przeprowadza przez każdego. Z kolei DPIA to szczególny rodzaj analizy ryzyka dokonywany w określonych okolicznościach. Zarówno ogólną analizę ryzyka jak i DPIA musi przeprowadzić nie tylko administrator danych osobowych, ale także procesor.

RODO wyróżnia ogólną analizę ryzyka i ocenę skutków dla ochrony danych

Z przepisów RODO wynika konieczność przeprowadzania:

  • ogólnej analizy ryzyka przetwarzania danych osobowych; oraz
  • oceny skutków dla ochrony danych osobowych (Data Protection Impact Assessment tj. DPIA).

Analiza ryzyka pod lupą Prezesa Urzędu Ochrony Danych Osobowych

Ogólna analiza ryzyka ma charakter powszechny. Każdy administrator danych Osobowych musi oceniać, czy przetwarzanie danych osobowych w danej organizacji niesie ze sobą ryzyko i jakie dokładnie.

Ocena ogólnego ryzyka może być przeprowadzona przy użyciu dowolnej metodologii, pod warunkiem, że pozwala ona na dokładną (czyli rzetelną i kompletną) ocenę ryzyka. Kwestię tę dość wnikliwie bada Prezes Urzędu Ochrony Danych Osobowych w przypadku kontroli. W praktyce jednym z często wykorzystywanych rozwiązań jest SO/IEC 27002 – Praktyczne zasady zabezpieczeń informacyjnych.

Uwaga

Prezes UODO dzieli ogólną analizę ryzyka na 4 etapy.

  • kontekst dla oceny ryzyka,
  • opis i identyfikacja wymagań prawnych i techniczno-organizacyjnych,
  • szacowanie i ocena ryzyka,
  • postępowanie z ryzykiem.

Ogólna analiza ryzyka RODO obowiązkiem procesora

Czy tylko administrator ma obowiązek dokonywania ogólnej analizy ryzyka? Ponieważ zarówno na administratorze danych osobowych, jak i na podmiocie przetwarzającym spoczywa obowiązek zapewnienia bezpieczeństwa przetwarzania danych osobowych, to ten sam Administrator Danych Osobowych lub podmiot przetwarzający musi regularnie przeprowadzać ogólną ocenę ryzyka związanego z takim przetwarzaniem. Zgodnie z zasadą rozliczalności wynikającą z artykułu 5 ust. 2 RODO, administrator danych jak i procesor musi być w stanie udowodnić przestrzeganie przepisów, dlatego warto sporządzić taką ocenę na piśmie lub w formie elektronicznej i regularnie ją aktualizować.

Uwaga

Obowiązek przeprowadzania ogólnej analizy ryzyka ma nie tylko administrator danych osobowych ale też podmiot przetwarzający.

Kiedy należy przeprowadzić ocenę skutków dla ochrony danych

Drugim rodzajem analizy ryzyka jest ocena skutków dla ochrony danych osobowych (DPIA, Data Protection Impact Assessment). Została ona zdefiniowana w art. 35 ust. 1 RODO. Otóż jeżeli dany rodzaj przetwarzania:

  • w szczególności z użyciem nowych technologii,
  • ze względu na swój charakter, zakres, kontekst i cele

z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator przed rozpoczęciem przetwarzania musi dokonać oceny skutków dla ochrony danych osobowych. DPIA musi więc poprzedzać daną operację przetwarzania.

Podmiot przetwarzający musi przeprowadzić DPIA

Postanowienia art. 35 ust. 1 ogólnego rozporządzenia o ochronie danych odnoszą się wyłącznie do administratora, ale z całą pewnością dotyczą także podmiotu przetwarzającego. Należy zauważyć, że w ust. 8 tego samego artykułu mowa jest o procesorze. Ponadto trudno znaleźć podmiot przetwarzający, który nie pełniłby jednocześnie roli administratora danych osobowych.

Tymczasem art. 35 ust. 1 RODO nie ogranicza konieczności przeprowadzenia oceny skutków ochrony danych jedynie do danych osobowych przetwarzanych przez podmiot będący administratorem, a nie procesorem. Obowiązek przeprowadzenia oceny skutków ochrony danych dotyczy zaś wszystkich danych osobowych przetwarzanych przez dany podmiot.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x