Aktualny

Komitet Inicjatywy Ustawodawczej „Stop LGBT” z karą UODO

Dodano: 21 maja 2024
Komitet Inicjatywy Ustawodawczej „Stop LGBT” z karą UODO

Prawie 11 tys. zł kary musi zapłacić Komitet Inicjatywy Ustawodawczej „Stop LGBT” za niezapewnienie bezpieczeństwa danych osobowych przetwarzanych w związku ze zbiórką podpisów w kościołach. Poznaj kulisy najnowszej kary UODO.

Komitet inicjatywy ustawodawczej jako administrator danych osobowych

Sprawa dotyczyła zbierania podpisów na liście poparcia obywatelskiego projektu ustawy zgłaszanego przez Komitet Inicjatywy Ustawodawczej „Stop LGBT”.

Uwaga

Komitet inicjatywy ustawodawczej jest administratorem danych osób składających podpisy na listach poparcia.

Dane wrażliwe na listach poparciach inicjatywy ustawodawczej

Administrator umieszczał listy z podpisami w kościołach – w miejscach ogólnodostępnych np. na ołtarzach bocznych albo w miejscu z prasą katolicką. Zawierały one – poza samymi podpisami – także imię i nazwisko, PESEL oraz adres. W połączeniu z takimi informacjami jak nazwa komitetu i inicjatywa, były to dane pozwalające na identyfikację poglądów politycznych i przekonań światopoglądowych konkretnych osób.

Uwaga

Dane osobowe o poglądach politycznych i przekonaniach światopoglądowych mają status danych szczególnej kategorii (wrażliwych), a do ich przetwarzania konieczne jest spełnienie jednej z przesłanek z art. 9 ust. 2 RODO.

Gromadzone przez komitet dane osobowe nie były w żaden sposób zabezpieczone. Każdy mógł bez większych przeszkód uzyskać do nich dostęp, wykonać zdjęcie liście a nawet wynieść ją z kościoła. Okoliczności te potwierdził w toku postępowania sam administrator, aczkolwiek podkreślił przy tym, że nie dopuścił się naruszenia przepisów RODO.

Niekompletna analiza ryzyka RODO

Prezes UODO był jednak odmiennego zdania. Jak ustalił w toku postępowania, komitet wprawdzie przeprowadził analizę ryzyka, ale nie zidentyfikował przy tym wszystkich możliwych zagrożeń. Uwzględnił bowiem możliwość nieuprawnionego:

  • dostępu do pomieszczenia z danymi,

  • skopiowania kart z podpisami,

  • przeniesienia informacji zawierających dane osobowe.

Administrator nie uwzględnił wszystkich zagrożeń

W każdym przypadku ocenił ryzyko jako nieistotne. Pominął przy tym możliwość skopiowania lub sfotografowania listy, czy nawet wglądu w listę przez osobę postronną znającą osobę, która złożyła podpis na liście. Konsekwencją było niewdrożenie środków bezpieczeństwa danych i pozostawienie swobodnego dostępu osobom postronnym do list poparcia z danymi. Administrator ograniczył się jedynie do ustalenia nadzoru nad listami ze strony osób zbierających podpisów i kontrolowania zbiórki przez osoby zaufania publicznego. Środki te nie zostały jednak wdrożone.

Uwaga

Nie pomogły tu argumenty administratora wskazujące na spontaniczność inicjatywy. Okoliczność ta nie zwalnia komitetu inicjatywy ustawodawczej z obowiązków wynikających z RODO.

Komitet nie zgłosił naruszenia ochrony danych

Komitetowi w związku z powyższym zarzucono niezgłoszenie naruszenia ochrony danych do Prezesa UODO i niezawiadomienie o nim podmiotów danych. W ocenie organu nadzorczego ryzyko naruszenia praw i wolności osób fizycznych było w opisywanym przypadku wysokie, zwłaszcza z uwagi na pozostawienie bez nadzoru szerokiego zakresu danych osobowych, w tym szczególnej kategorii.

Uwaga

To wszystko złożyło się na karę UODO w kwocie 10 913 zł.

Bezpieczeństwo danych osobowych na listach poparcia

W uzasadnieniu decyzji Prezes UODO przedstawił praktyczne wskazówki, które mogą okazać się przydatne dla innych tego typu organizacji przetwarzających dane osobowe.

Uwaga

Najlepiej zabezpieczyć dane osobowe na listach poparciach:

  • zakrywając części list, na których są już dane osobowe (także przed kolejnymi osobami, które będą składały podpisy na liście),

  • zapewniając faktyczny nieprzerwany nadzór nad listami.

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x