Aktualny
Zobacz inne wersje:

Rejestr czynności przetwarzania danych – kiedy nie ma obowiązku jego prowadzenia

Dodano: 7 marca 2023
Kiedy małe i średnie firmy muszą prowadzić rejestr czynności przetwarzania

Nie każdy administrator musi prowadzić rejestr czynności przetwarzania danych. Sprawdź, kiedy nie ma obowiązku jego prowadzenia. Skorzystaj ze wskazówek Grupy Roboczej Art. 29.

Obowiązek prowadzenia rejestru czynności przetwarzania – znaczenie ma liczba pracowników

Co do zasady prowadzenie rejestru czynności przetwarzania to prawny obowiązek. Są jednak z jego zwolnieni administratorzy zatrudniający mniej niż 250 pracowników. Dotyczy to odpowiednio rejestru kategorii czynności przetwarzania prowadzonego przez procesorów. Rozwiązanie to zostało przewidziane w art. 30 ust. 5 RODO z uwagi na specyfikę ochrony danych osobowych w mikroprzedsiębiorstwach, a także małych i średnich przedsiębiorstwach.

3 przypadki, w których prowadzenie rejestru jest obowiązkiem

Od tej reguły w przepisach RODO przewidziano jednak istotne wyjątki. W razie ich wystąpienia prowadzenie rejestru będzie obowiązkowe, nawet jeżeli administrator danych osobowych (podmiot przetwarzający) zatrudnia mniej niż 250 pracowników.

Uwaga

Należy prowadzić rejestr czynności przetwarzania danych osobowych (odpowiednio rejestr kategorii czynności przetwarzania) gdy przetwarzanie:

  • może powodować ryzyko naruszenia praw lub wolności podmiotów danych,
  • nie ma charakteru sporadycznego,
  • obejmuje szczególne kategorie danych osobowych lub dane osobowe dotyczące wyroków skazujących i naruszeń prawa.

Wystarczy spełnienie jednego z powyższych warunków, a administrator (procesor) będzie musiał prowadzić rejestr bez względu na liczbę pracowników. Niestety wyjątki przedstawione w art. 30 ust. 5 RODO budzą wątpliwości interpretacyjne, ponieważ zawierają sformułowania nieostre. Dlatego warto sięgnąć do Wytycznych Grupy Roboczej Art. 29.

Ryzyko nie musi być wysokie

W odniesieniu do pierwszego z wyjątków Grupa Robocza Art. 29 wskazuje, że ryzyko naruszenia praw lub wolności osób, których dotyczą dane, wcale nie musi być wysokie. Oznacza to, że co do zasady każde ryzyko naruszenia skutkuje obowiązkiem prowadzenia rejestru bez względu na liczbę pracowników. Wyjątkiem jest sytuacja, w której wystąpienie takiego ryzyka jest mało prawdopodobne.

Systematyczne przetwarzanie – nawet w wąskim zakresie

Odnośnie do sporadycznego przetwarzania danych, Grupa Robocza Art. 29 podała przykład z zakresu kadr. Otóż przetwarzanie danych osobowych pracowników, niezależnie od ich liczby, zwykle trudno uznać za sporadyczne.

Uwaga

Według Grupy Roboczej Art. 29 czynność przetwarzania jest sporadyczna tylko wtedy, gdy:

  • nie jest prowadzona systematycznie,
  • odbywa się poza regularną działalnością ADO lub procesora.

Wyjątek dla niektórych kategorii danych osobowych

Trzeci z wyjątków, odmiennie od wyżej wymienionych, jest akurat dość oczywisty. Dotyczy on bowiem przetwarzania danych:

  • wrażliwych (art. 9 RODO),
  • dotyczących wyroków skazujących lub czynów zabronionych (art. 10 RODO).
Przykład

Z całą pewnością rejestr czynności przetwarzania danych musi prowadzić np. placówka medyczna, nawet stosunkowo niewielka.

Rejestr nie musi obejmować wszystkich czynności

Grupa Robocza Art. 29 sformułowała jeszcze jeden dosyć istotny wniosek. Otóż w przypadku wystąpienia jednego z przedstawionych wyjątków organizacja musi prowadzić rejestr jedynie w zakresie czynności (kategorii czynności) przetwarzania objętych tym wyjątkiem.

Przykład

Niewielki zakład pracy systematycznie przetwarzania dane osobowe swoich pracowników, ale w pozostałym zakresie przetwarzanie danych ma sporadyczny charakter i nie wiąże się z ryzykiem. Co więcej, nie są to dane wrażliwe ani wymienione w art. 10 RODO. W takim przypadku w rejestrze należy ująć tylko przetwarzanie danych pracowników.

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x