Aktualny

Analiza ryzyka RODO w związku z czasową utratą dostępu do danych

Marcin Sarna

Autor: Marcin Sarna

Dodano: 13 czerwca 2024
4c2b286d2dfde72f4ec3c9c456fdc9b76c1bf619-large
Pytanie:  Zdarza się, że w organizacjach dochodzi do czasowej utraty dostępu do danych osobowych. Administrator na pewien czas traci dostęp do danych, ale potem odzyskuje nośnik i nie ma żadnych informacji na temat nieuprawnionego dostępu do danych osobowych. Czy w takiej sytuacji zasadne jest przeprowadzenie analizy ryzyka RODO - podstawowego obowiązku w zakresie ochrony danych osobowych? Odpowiedź w artykule.
Odpowiedź: 

Analiza ryzyka RODO nazywana czasami ogólną oceną ryzyka obowiązkowy dla każdego administratora danych osobowych ocena tego, czy przetwarzanie danych osobowych w danej organizacji generuje ryzyka naruszenia praw i wolności osób, których dane dotyczą, a jeśli tak, to jakie. Skoro bowiem to na administratorze ciąży obowiązek zapewnienia bezpieczeństwa przetwarzania danych osobowych, to musi on dokonywać okresowej analizy ryzyka zagrażającego temu przetwarzaniu.

Czym jest analiza ryzyka zgodnie z RODO

Uwaga

Zgodnie z zasadą rozliczalności z art. 5 ust. 2 RODO administrator musi być w stanie wykazać przestrzeganie przepisów, dlatego warto ocenę wykonać pisemnie czy też w formie elektronicznej i okresowo aktualizować. Nie wystarczy więc jednorazowa analiza.

Ocena skutków dla ochrony danych (DPIA) a ocena ryzyka

Czym innym jest natomiast ocena skutków dla ochrony danych osobowych (DPIA), którą przeprowadza się jedynie, gdy dany rodzaj przetwarzania - w szczególności z użyciem nowych technologii - ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych.

Analizę ryzyka należy przeprowadzić w przypadku zagrożeń dla praw i wolności podmiotów danych

Analiza ryzyka RODO powinna być przeprowadzona także w przypadku potencjalnego zagrożenia dla praw i wolności podmiotów danych, jakie mogła generować czasowa utrata dostępu do danych osobowych. W toku tej analizy należy zastanowić się nad tym, czy i jakie prawa i wolności były zagrożone naruszeniem i czy doszło do naruszenia. Poza tym w odpowiedzi należy wskazać, czy administrator był w stanie - w okresie pozbawienia Was dostępu do laptopa wykonywać prawa podmiotów danych.

Przykład

Prawo dostępu do danych nie zostało naruszone, jeżeli w organizacji wykonywane są na bieżąco kopie baz danych osobowych. W takim przypadku nie dochodzi do utraty dostępu do danych osobowych.

Uwaga

Administrator powinien dokonać ogólnej analizy ryzyka, sprawdzając w szczególności czy i jakie prawa wolności były zagrożone w wyniku zdarzenia.

Jak wykonać analizę ryzyka? Należy wybrać metodologię

Ogólna ocena ryzyka może być przeprowadzona z użyciem dowolnej metodologii, byle by pozwoliła ona na rzetelną (tj. prawdziwą i kompletną) ocenę ryzyka – i to będzie przedmiotem zainteresowania organu nadzorczego w toku ewentualnej kontroli.

Uwaga

Jedną z powszechnie stosowanych metodologii jest SO/IEC 27002 – Praktyczne zasady zabezpieczania informacji.

4 etapy analizy ryzyka

Polski organ nadzorczy wyróżnił swego czasu następujące etapy procesu oceny ryzyka w RODO:

  • kontekst dla oceny ryzyka,
  • opis i identyfikacja wymagań prawnych i techniczno-organizacyjnych,
  • szacowanie i ocena ryzyka,
  • postępowanie z ryzkiem.
Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x