Aktualny

RODO wymaga usuwania danych osobowych z kopii zapasowych

Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

Dodano: 24 września 2024
Usunięcie danych osobowych – czy także z kopii zapasowych

Zgodnie z ogólnym rozporządzeniem o ochronie danych w przypadku wniosku o usunięcie danych należy również usunąć dane osobowe z kopii zapasowych. Z drugiej strony należy rozważyć, czy podstawą dalszego przetwarzania danych w kopii zapasowej może być prawnie uzasadniony interes lub inna podstawa przetwarzania. Usuwanie danych z kopii zapasowych to jeden z istotnych obowiązków w zakresie ochrony danych osobowych. Nie ma on jednak bezwzględnego charakteru,

Usunięcie danych osobowych z kopii zapasowej w realizacji prawa do bycia zapomnianym wg RODO

Osoba, której dane dotyczą, ma prawo żądania od administratora danych niezwłocznego usunięcia dotyczących jej danych osobowych (tzw. prawo do bycia zapomnianym), jeżeli zachodzi jedna z okoliczności wymienionych w art. 17 ust. 1 RODO.

  • dane osobowe nie są już niezbędne do celów, w których zostały zebrane lub w inny sposób przetwarzane,
  •  osoba, której dane dotyczą, cofnęła zgodę, na której opiera się przetwarzanie zgodnie i nie ma innej podstawy prawnej przetwarzania,
  •  osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 1 RODO wobec przetwarzania i nie występują nadrzędne prawnie uzasadnione podstawy przetwarzania lub osoba, której dane dotyczą, wnosi sprzeciw na mocy art. 21 ust. 2 wobec przetwarzania,
  •  dane osobowe były przetwarzane niezgodnie z prawem,
  •  dane osobowe muszą zostać usunięte w celu wywiązania się z obowiązku prawnego przewidzianego w prawie Unii lub prawie państwa członkowskiego, któremu podlega administrator,
  •  dane osobowe zostały zebrane w związku z oferowaniem usług społeczeństwa informacyjnego, o których mowa w art. 8 ust. 1.
Uwaga

Posłuchaj, w czym przejawia się prawo do bycia zapomnianym wg RODO.

Wniosek o usunięcie danych rozpatruje administrator

Żądanie usunięcia danych zainteresowana osoba kieruje do administratora danych, który ma obowiązek je zrealizować, jeśli oceni, że spełniona jest którakolwiek ze wskazanych wyżej przesłanek. Jeśli odpadła przesłanka zgody na przetwarzanie danych, ale istnieje inna podstawa prawna do przetwarzania danych osobowych, np. prawnie uzasadniony interes realizowany przez administratora danych (art. 6 ust. 1 pkt f rodo), wówczas administrator danych nie ma obowiązku usuwać danych.

Uwaga

W takiej sytuacji administrator musi zbadać, czy nie została spełniona jedna z pozostałych wyżej wymienionych przesłanek. Jeśli tak, to i tak zobowiązany jest usunąć dane osobowe osoby, która zgłosiła takie żądanie.

Usunięcie danych musi objąć backup

Usunięcie danych oznacza definitywne wykasowanie danych z wszelkich nośników danych, w tym także danych osobowych w kopiach zapasowych. Co więcej, to na administratorze danych spoczywa obowiązek zapewnienia prawidłowości przebiegu usuwania danych osobowych, przez co należy rozumieć:

  •  podjęcie decyzji o usunięciu danych osobowych,
  • wybór sposobu jej realizacji (zniszczenie lub anonimizacja danych) - tak, aby nie było możliwe przywrócenie danych,
  •  faktyczne wykonanie zniszczenia lub anonimizacji danych, co zgodnie z regułą rozliczalności należy udokumentować.
Uwaga

Przeczytaj także: Jak zareagować na wniosek o usunięcie danych osobowych według RODO

Należy poinformować o konieczności usunięcia kopii zapasowej danych

Jeżeli administrator upublicznił dane osobowe, a ma obowiązek je usunąć, wówczas zobowiązany jest podjąć działania, biorąc pod uwagę dostępną technologię i koszty, by poinformować administratorów przetwarzających te dane osobowe, że osoba, której dane dotyczą, żąda, by administratorzy ci usunęli wszelkie łącza do tych danych, kopie tych danych osobowych lub ich replikacje. Oznacza to konieczność poinformowania o obligatoryjnym usunięciu danych z kopii zapasowych.

Kiedy administrator danych może dalej przetwarzać dane osobowe

Prawo do usunięcia danych nie ma charakteru bezwzględnego. Ogólne rozporządzenie o ochronie danych przewiduje sytuacje w których „prawo do bycia zapomnianym” nie znajduje zastosowania (art. 17 ust. 3 RODO). Chodzi o sytuacje, w których przetwarzanie danych jest niezbędne:

  •  do korzystania z prawa do wolności wypowiedzi i informacji,
  •  do wywiązania się z prawnego obowiązku wymagającego przetwarzania na mocy prawa Unii lub prawa państwa członkowskiego, któremu podlega administrator, lub do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej administratorowi,
  •  z uwagi na względy interesu publicznego w dziedzinie zdrowia publicznego zgodnie z art. 9 ust. 2 lit. h, i oraz art. 9 ust. 3,
  •  do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych lub do celów statystycznych zgodnie z art. 89 ust. 1, jeśli prawdopodobne jest, że prawo, o którym mowa w ust. 1, uniemożliwi lub poważnie utrudni realizację celów takiego przetwarzania; lub
  •  do ustalenia, dochodzenia lub obrony roszczeń.
Uwaga

Jeśli mimo wypowiedzenia umowy istnieje podstawa do przechowywania kopii zapasowych z danymi osobowymi, np. prawnie uzasadniony interes realizowany przez administratora danych (art. 6 ust. 1 pkt f RODO), to administrator danych nie ma obowiązku usuwać danych.

Agnieszka Kręcisz-Sarna

Autor: Agnieszka Kręcisz-Sarna

radca prawny, ekspert z zakresu postępowania administracyjnego. Prowadzi kompleksową obsługę prawną przedsiębiorców oraz świadczy pomoc prawną dla jednostek sektora finansów publicznych, m.in. dla organów nadzoru budowlanego

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x