Aktualny

Kara UODO za zgubienie pendrive’a z danymi osobowymi przez pracownika

Dodano: 20 maja 2024
Kara UODO za zgubienie pendrive’a z danymi osobowymi przez pracownika

Pracownik jednej z firm gastronomicznych zgubił pendrive, na którym znajdowały się niezaszyfrowane dane osobowe innego pracownika. W ocenie Prezesa UODO zagrożenie wiążące się z naruszeniem można było zminimalizować. Zabrakło jednak odpowiedniej analizy ryzyka i wdrożenia adekwatnych środków bezpieczeństwa, a mianowicie szyfrowania danych. Więcej o najnowszej karze UODO dowiesz się z artykułu.

Zgubienie pendrive’a z danymi osobowymi

Do utraty danych osobowych doszło w wyniku zgubienia pendrive zawierającego te dane przez jednego pracowników. Jak ustalił Prezes UODO, na nośniku znajdowały się niezaszyfrowane pliki, które zawierały dane osobowe innego pracownika, a mianowicie:

  • imię i nazwisko,

  • adres,

  • obywatelstwo,

  • płeć,

  • data urodzenia,

  • PESEL

  • seria i numer paszportu,

  • numer telefonu,

  • adres e-mail,

  • zdjęcia,

  • dane dotyczące wysokości zarobków.

Instrukcja szyfrowania danych osobowych dla pracowników to za mało

Firma w trakcie postępowania przedstawiła swoją dokumentację: rejestr ryzyka i potwierdzenie przeprowadzania monitorowania procedur RODO. Zabrakło jednak uregulowania zasad korzystania z nośników danych takich jak pendrive.

Uwaga

Wprawdzie firma wskazywała pracownikom, jak szyfrować pliki (na filmie instruktażowym), jednak w ocenie organu nadzorczego było to niewystarczające. Prezes UODO wskazał, że z uwagi na szeroki zakres danych przetwarzanych na zewnętrznych nośnikach należało tu wdrożyć stosowne rozwiązania kryptograficzne.

Braki w analizie ryzyka RODO i testowaniu zabezpieczeń

Naruszenie to było konsekwencją niewłaściwej analizy ryzyka. Firma pominęła bowiem ryzyko zgubienia nośnika przez pracownika. Administratorowi zarzucono także niedopełnienie obowiązku regularnego mierzenia, testowania i oceniania skuteczności stosowanych środków bezpieczeństwa danych.

Uwaga

Karę wymierzono nie tyle za samo zgubienie nośnika z danymi osobowymi (jest to bowiem zdarzenie losowe), lecz za nieodpowiednie zabezpieczenie danych osobowych na wypadek takiego wycieku.

Wysoka kara UODO konsekwencją dużych obrotów firmy

To wszystko złożyło się na dość wysoką administracyjną karę pieniężną w kwocie 238 345 zł. Kwota była związana z wysokimi obrotami firmy. Przy czym w wymiarze kary uwzględniono pozytywnie ocenioną współpracę z organem nadzorczym w toku postępowania. Poza tym firmie nakazano dostosowanie operacji przetwarzania poprzez wdrożenie adekwatnych środków bezpieczeństwa danych.

Nie jest to niestety pierwszy przypadek, w którym zgubienie danych osobowych kończy się karą UODO. Przeczytaj także:

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x