Aktualny

Polityka bezpieczeństwa danych osobowych wg RODO nie jest obowiązkowa

Marcin Sarna

Autor: Marcin Sarna

Dodano: 9 września 2024
Zapoznanie z regulaminem pracy i innymi procedurami

Mam pytanie odnośnie dawnej polityki bezpieczeństwa. Jak prawidłowo powinien obecnie nazywać się ten dokument? Jaką podstawę prawną w nim podać?

RODO nie odnosi się do polityki bezpieczeństwa danych osobowych

Uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane (art. 24 RODO). Rozwinięcie tej regulacji znajdziemy w art. 32 ogólnego rozporządzenia o ochronie danych. Zgodnie z tym przepisem, uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku, w tym między innymi w stosownym przypadku:

  • pseudonimizację i szyfrowanie danych osobowych;
  • zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania;
  • zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego;
  • regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

Polityka bezpieczeństwa danych osobowych nie jest dokumentem obowiązkowym

Żaden z tych przepisów nie wymienia polityki bezpieczeństwa danych osobowych. Nie ulega wprawdzie wątpliwości, że każdy administrator danych osobowych powinien prowadzić dokumentację ochrony danych osobowych, w tym przede wszystkim dokumentację odpowiednich zabezpieczeń. Niemniej jednak polityka bezpieczeństwa jest tylko jednym z opcjonalnych środków bezpieczeństwa danych osobowych. Środki te dobiera administrator, mając na względzie wyniki analizy ryzyka. Zaś w przypadku wysokiego ryzyka naruszenia praw i wolności osób fizycznych należy wziąć pod uwagę rezultaty oceny skutków dla ochrony danych (DPIA).

Administrator może zdecydować się na inną dokumentację w zakresie ochrony danych osobowych

Rodzajem środków organizacyjnych są środki prawne, w tym dokumentacja prawna taka jak polityka bezpieczeństwa. Z drugiej strony dokumentacja danych osobowych według RODO może mieć bardzo różny kształt i tytuły. Wszystko zależy od tego jakie dane, w jakiej formie, na jakiej podstawie i w jakim zakresie administrator przetwarza. Oznacza to, że administrator danych powinien samodzielnie ocenić czy i jakie środki należy podjąć i jak je opisać w dokumentacji RODO.

Polityka bezpieczeństwa zgodna z RODO - podstawa prawna

Skoro treść tych dokumentów nie jest ściśle sprecyzowana, to nie ma też konieczności podawania w nich podstawy prawnej. Niemniej jednak dla dokumentu w typie polityki bezpieczeństwa może być to cytowany wcześniej art. 24 RODO.

Polityka ochrony danych osobowych zamiast polityki bezpieczeństwa

Co istotne, RODO nie wymaga używania nazwy "polityka bezpieczeństwa". Wewnętrzny akt prawny określający środki bezpieczeństwa danych osobowych może nosić inną nazwę np. "polityka ochrony danych osobowych" czy też "procedura zarządzania systemami informatycznymi". Aktualnie nazewnictwo dotychczasowej polityki bezpieczeństwa jest zupełnie dowolne. Natomiast podstawy prawnej wydania tego dokumentu nie trzeba w nim przywoływać, niemniej jednak w praktyce najczęściej wskazuje się art. 24 RODO.

Administrator odpowiada za wybór i wdrożenie środków bezpieczeństwa

Reasumując, to administrator decyduje, czy opracować politykę bezpieczeństwa danych osobowych czy też inny dokument opisujący środki bezpieczeństwa, a także kształtuje treść polityki. Liczy się rezultat w postaci odpowiedniego poziomu bezpieczeństwa danych osobowych. Polityka bezpieczeństwa danych osobowych jest dokumentem nieobowiązkowym.

Uwaga

Co może zawierać polityka bezpieczeństwa danych osobowych? Pobierz wzór polityki bezpieczeństwa zgodnej z RODO.

Dobierając środki bezpieczeństwa i redagując politykę bezpieczeństwa, należy skorzystać ze wsparcia inspektora ochrony danych.

Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x