Aktualny

Kara UODO za zgubienie pendrive’a z danymi osobowymi przez pracownika

Dodano: 20 maja 2024
Kara UODO za zgubienie pendrive’a z danymi osobowymi przez pracownika

Pracownik jednej z firm gastronomicznych zgubił pendrive, na którym znajdowały się niezaszyfrowane dane osobowe innego pracownika. W ocenie Prezesa UODO zagrożenie wiążące się z naruszeniem można było zminimalizować. Zabrakło jednak odpowiedniej analizy ryzyka i wdrożenia adekwatnych środków bezpieczeństwa, a mianowicie szyfrowania danych. Więcej o najnowszej karze UODO dowiesz się z artykułu.

Zgubienie pendrive’a z danymi osobowymi

Do utraty danych osobowych doszło w wyniku zgubienia pendrive zawierającego te dane przez jednego pracowników. Jak ustalił Prezes UODO, na nośniku znajdowały się niezaszyfrowane pliki, które zawierały dane osobowe innego pracownika, a mianowicie:

  • imię i nazwisko,

  • adres,

  • obywatelstwo,

  • płeć,

  • data urodzenia,

  • PESEL

  • seria i numer paszportu,

  • numer telefonu,

  • adres e-mail,

  • zdjęcia,

  • dane dotyczące wysokości zarobków.

Instrukcja szyfrowania danych osobowych dla pracowników to za mało

Firma w trakcie postępowania przedstawiła swoją dokumentację: rejestr ryzyka i potwierdzenie przeprowadzania monitorowania procedur RODO. Zabrakło jednak uregulowania zasad korzystania z nośników danych takich jak pendrive.

Uwaga

Wprawdzie firma wskazywała pracownikom, jak szyfrować pliki (na filmie instruktażowym), jednak w ocenie organu nadzorczego było to niewystarczające. Prezes UODO wskazał, że z uwagi na szeroki zakres danych przetwarzanych na zewnętrznych nośnikach należało tu wdrożyć stosowne rozwiązania kryptograficzne.

Braki w analizie ryzyka RODO i testowaniu zabezpieczeń

Naruszenie to było konsekwencją niewłaściwej analizy ryzyka. Firma pominęła bowiem ryzyko zgubienia nośnika przez pracownika. Administratorowi zarzucono także niedopełnienie obowiązku regularnego mierzenia, testowania i oceniania skuteczności stosowanych środków bezpieczeństwa danych.

Uwaga

Karę wymierzono nie tyle za samo zgubienie nośnika z danymi osobowymi (jest to bowiem zdarzenie losowe), lecz za nieodpowiednie zabezpieczenie danych osobowych na wypadek takiego wycieku.

Wysoka kara UODO konsekwencją dużych obrotów firmy

To wszystko złożyło się na dość wysoką administracyjną karę pieniężną w kwocie 238 345 zł. Kwota była związana z wysokimi obrotami firmy. Przy czym w wymiarze kary uwzględniono pozytywnie ocenioną współpracę z organem nadzorczym w toku postępowania. Poza tym firmie nakazano dostosowanie operacji przetwarzania poprzez wdrożenie adekwatnych środków bezpieczeństwa danych.

Nie jest to niestety pierwszy przypadek, w którym zgubienie danych osobowych kończy się karą UODO. Przeczytaj także:

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x