Sposób zabezpieczenia danych – wyrok NSA

Sposób zabezpieczenia danych osobowych powinien być określony przez administratora danych, a nie spoczywać na jego pracowniku – tak wynika z wyroku Naczelnego Sądu Administracyjnego. NSA w wyroku o sygnaturze III OSK  2654/22 oddalił skargę kasacyjną Prezesa Sądu Rejonowego w Zgierzu od wyroku WSA w Warszawie i tym samym podtrzymał decyzję Prezesa Urzędu Ochrony Danych Osobowych w sprawie nałożenia kary za brak odpowiedniego zabezpieczenia danych osobowych.

Na zdjęciu widać rękę osoby wkładającej czarny pendrive do portu USB w laptopie. Laptop ma srebrną obudowę i czarną klawiaturę. W prawym górnym rogu zdjęcia znajduje się ikona tarczy z zamkniętą kłódką, co sugeruje, że obrazek może dotyczyć bezpieczeństwa danych lub ochrony informacji.

Sprawa dotyczyła zgubionego przez pracownika sądu (kuratora sądowego) pendrive z danymi osobowymi 400 osób. Wśród danych które znajdowały się na zgubionym nośniku były imiona i nazwiska, daty urodzenia, adresy zamieszkania lub pobytu, numery PESEL, dane o zarobkach oraz majątku, numeru dowodów osobistych, telefonów, dane o zdrowiu i wyrokach skazujących. Naruszenie ochrony danych zostało zgłoszone przez administratora do Prezesa UODO, a osoby, których dane znajdowały się na nośniku również dostały informację o incydencie. Jednak w ocenie PUODO nie zostało to wykonane prawidłowo, gdyż administrator nie poinformował osób poszkodowanych o możliwych konsekwencjach naruszenia ochrony danych osobowych. Zabrakło również informacji, jakie administrator powziął kroki by zminimalizować skutki naruszenia.

Jadnak kara w wysokości 10 000 złotych została nałożona nie za powyższe uchybienia, lecz po ustaleniu przez Urząd Ochrony Danych Osobowych, że administrator nie wdrożył właściwych zabezpieczeń technicznych i organizacyjnych, gdyż zgodnie z procedurami obowiązującymi w sądzie w Zgierzu to pracownicy byli odpowiedzialni za zabezpieczenie służbowych nośników danych. Prezes UODO uznał, że na administratorze danych osobowych spoczywa sposób zabezpieczenia danych osobowych, a nie na jego pracownikach. Samo przeszkolenie pracowników w zakresie ochrony danych jest niewystarczające bez wdrożenia zabezpieczeń technicznych w postaci szyfrowania czy sprawdzania nośników danych.

Pozostałe w sekcji Aktualności

 

Dołącz do subskrybentów

Newsletter

Chcesz otrzymywać od nas newsletter z najnowszymi informacjami?
Obowiązek informacyjny dla formularza kontaktowego
  1. Administrator danych Administrator danych osobowych: Praktyczne Szkolenia Prasołek & Sawicki Spółka jawna Adres: ul. Grzybowska 2/34 00-131 Warszawa
  2. Kontakt z Administratorem W kwestii związanej z ochroną danych osobowych możesz się skontaktować z Administratorem wysyłając wiadomość pod adres email: biuro@praktyczneszkolenia.com
  3. Cele i podstawy przetwarzania danych osobowych Pani/Pana dane osobowe przetwarzane będą w celu udzielenia odpowiedzi na zapytanie wysłane poprzez formularz kontaktowy. Podstawą przetwarzania danych osobowych jest art. 6 ust. 1 lit f RODO, gdzie prawnie uzasadnionym interesem jest udzielenie odpowiedzi na zapytanie. W przypadku gdy wyrazili Państwo dobrowolną zgodę na przesyłanie drogą elektroniczną informacji handlowych oraz ofert podstawą prawną przetwarzania jest art. 6 ust. 1 lit. a RODO. Nasze działania opieramy zgodnie z Ustawą z dnia 18.07.2002 r. o świadczeniu usług drogą elektroniczną. Możecie Państwo w każdym momencie wycofać zgodę.
  4. Odbiorcy danych Odbiorcami Pani/Pana danych osobowych mogą być zewnętrzne podmioty powiązane z Administratorem, w tym w szczególności dostawcy odpowiedzialni za obsługę systemów informatycznych.
  5. Okres przechowywania Pani/Pana dane osobowe będą przechowywane przez okres niezbędny do udzielenia odpowiedzi na zapytanie przesłane za pomocą formularza kontaktowego. W przypadku gdy podstawą przetwarzania danych osobowych jest zgoda będziemy przetwarzać dane osobowe do momentu jej wycofania.
  6. Prawa przysługujące w związku z przetwarzaniem danych osobowych Przysługuje Pani/Panu prawo dostępu do swoich danych, ich sprostowania, usunięcia lub ograniczenia przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania.
  7. Prawo do wniesienia skargi do organu nadzorczego Przysługuje Pani/Panu prawo do wniesienia skargi do organu nadzorczego – UODO Stawki 2, Warszawa.
  8. Dobrowolność danych Podanie danych jest dobrowolne, ale niezbędne do udzielenia odpowiedzi na zapytanie.
  9. Profilowanie i zautomatyzowane podejmowanie decyzji Pani/Pana dane osobowe nie będą profilowane oraz nie będą przetwarzane w sposób zautomatyzowany.

Dziękujemy za zgłoszenie!

Skontaktujemy się z Tobą, aby ustalić szczegóły.