Aktualny

Zgłoszenie naruszenia ochrony danych osobowych u procesora do Prezesa UODO - czy jest konieczne

Agnieszka Stępień

Autor: Agnieszka Stępień

Dodano: 27 kwietnia 2018
Zgłoszenie naruszenia ochrony danych osobowych u procesora do Prezesa UODO - czy jest konieczne

Zgodnie z ogólnym rozporządzeniem o ochronie danych administrator ma obowiązek zgłoszenia naruszenia ochrony danych do Prezesa Urzędu Ochrony Danych Osobowych. Obowiązek ten powstaje, chyba że chyba jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Czy taki sam obowiązek istnieje w przypadku, gdy doszło do naruszenia ochrony danych u procesora?

Obowiązek zgłoszenia naruszenia ochrony danych spoczywa na administratorze

RODO nakłada obowiązek zgłaszania naruszenia ochrony danych wyłącznie na administratora. Musi on dokonać takiego zgłoszenia bez zbędnej zwłoki - w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia (art. 33 ust. 1). Obowiązek zgłoszenia naruszenia nie spoczywa natomiast na podmiocie przetwarzającym.

Uwaga

To administrator danych osobowych dokonuje zgłoszenia do Prezesa UODO w przypadku naruszenia ochrony danych.

RODO wymaga zgłoszenia naruszenia u procesora

Powyższe nie oznacza jednak braku obowiązku zgłoszenia naruszenia ochrony danych u procesora tj. w ramach danych osobowych powierzonych do przetwarzania. RODO nie przewiduje w tym zakresie żadnych wyjątków. Także w tym przypadku obowiązek zgłoszenia naruszenia spoczywa na administratorze danym, z którym podmiot przetwarzający zawarł umowę powierzenia.

Uwaga

W przypadku stwierdzenia naruszenia ochrony danych osobowych powierzonych do przetwarzania zgłoszenia do PUODO dokonuje administrator.

Podmiot przetwarzający musi zgłosić naruszenie administratorowi a nie organowi nadzorczemu

Podmiot przetwarzający informuje o naruszeniu ochrony danych osobowych tylko administratora, który powierzył mu te dane do przetwarzania. Zawiadomienie to musi być dokonane bez zbędnej zwłoki (art. 33 ust. 2 RODO).

Uwaga

Procesor nie zgłasza naruszenia ochrony danych osobowych organowi nadzorczemu ani osobom, których dane dotyczą, lecz administratorowi.

Zawiadomienie, że doszło do naruszenia - wg umowy powierzenia

W jaki sposób? Kwestię tę może precyzować umowa powierzenia przetwarzania danych. To, w jaki sposób administrator zobowiąże podmiot przetwarzający do informowania o naruszeniu ochrony danych osobowych, w dużej mierze będzie wynikało z tego, w jaki sposób ureguluje to umowa powierzenia.

W szczególności warto określić w tej umowie, kiedy podmiot przetwarzający powinien poinformować o naruszeniu ochrony danych osobowych. Może się bowiem okazać, że użycie nieostrych pojęć, takich jak „w miarę możliwości”, „niezwłocznie” czy „bez zbędnej zwłoki”, może okazać się niewystarczające i rodzić konflikt między administratorem a podmiotem przetwarzającym.

Uwaga

To, w jakich okolicznościach oraz kiedy o naruszeniu dowiedział się organ nadzorczy, może mieć kluczowe znaczenie przy ustalaniu wysokości kary pieniężnej, która może zostać nałożona przez organ nadzorczy.

Agnieszka Stępień

Autor: Agnieszka Stępień

dr nauk prawnych, nauczyciel akademicki z zakresu ochrony danych osobowych, adiunkt w Instytucie Bezpieczeństwa w Społecznej Akademii Nauk, współzałożycielka Instytutu Ochrony Danych Osobowych

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x