Kara w wysokości 100 tys. zł nałożona została Krajową Szkołę Sądownictwa i Prokuratury. Jest to przede wszystkim wynik niezrealizowania ciążących na niej obowiązków administratora.
Krajowa Szkoła Sądownictwa i Prokuratury zgłosiła naruszenie ochrony danych w związku z powiadomieniem przez Komendę Główną Policji o pojawieniu się w Internecie danych osobowych związanych z domeną kssip.gov.pl. Zdarzenie polegało na uzyskaniu przez nieznane osoby nieupoważnionego dostępu do kopii bazy danych witryny szkoleniowej KSSIP powstałej w trakcie testowej migracji do nowej platformy szkoleniowej. Wyciek dotknął aż 50 tys. osób tj. użytkowników podlegających szkoleniu ustawicznemu, których dane osobowe zgromadzono na platformie szkoleniowej KSSiP. Warto zauważyć, że osoby te piastują stanowiska m.in. sędziów, asesorów sądowych, prokuratorów i asesorów prokuratury, referendarzy sądowych.
Głównym zarzutem organu nadzorczego było niezastosowanie odpowiednich środków technicznych i organizacyjnych, które pozwoliłyby zapewnić poufność usług przetwarzania. Jak wskazano w decyzji, Krajowa Szkoła Sądownictwa i Prokuratury nie przetestowała i nie dokonała oceny skuteczności środków technicznych i organizacyjnych, mających na celu zapewnienie bezpieczeństwa danych osobowych znajdujących się w kopii bazy danych platformy szkoleniowej KSSiP. W konsekwencji nie uwzględniono w sposób należyty ryzyka, jakie wiąże się ze zmianami w procesie przetwarzania danych osobowych.
Jak się okazało, w zasobach informatycznych KSSiP znajdowała się kopia bazy danych, której istnienie i bezpieczeństwo, po wykonaniu czynności migracyjnych, nie poddano weryfikacji.
To jednak nie jedynie uchybienie stwierdzone przez UODO. KSSiP powierzyła przetwarzanie danych osobowych procesorowi wprawdzie zawierając umowę powierzenia przetwarzania, ale niespełniającą wymogów RODO. W umowie tej:
W konsekwencji wystąpił brak zrozumienia przez administratora roli, jaką on pełni w relacji z podmiotem przetwarzającym, co doprowadziło do naruszenia ochrony danych.
Opracowanie:
Michał Kowalski
Orzecznictwo:
Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.
© Portal Poradyodo.pl