REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Wdrożenie RODO - problemy prawne i informatyczne

Kancelaria RK Legal
Od 13 lat wspieramy biznes naszych klientów
Wdrożenie RODO - problemy prawne i informatyczne
Wdrożenie RODO - problemy prawne i informatyczne

REKLAMA

REKLAMA

Od wejścia w życie RODO minął już ponad miesiąc, ale temat wdrożenia odpowiednich procedur wciąż jest jednym z najpopularniejszych w przedsiębiorstwach. Nadal brakuje jednoznacznych odpowiedzi na wiele pytań, a część rozwiązań jest dopiero wypracowywana m.in. przez powołaną przy Ministerstwie Cyfryzacji Grupę Roboczą ds. RODO. Większość zainteresowanych tematyką skupia się jednak na rozwiązaniach prawnych – przygotowaniu odpowiednich formułek i zgód dla klientów. Tymczasem większość danych przetwarzana jest dziś głównie w systemach informatycznych i to od nich powinniśmy zacząć przygotowanie do wdrożenia RODO w każdej firmie.

RODO rewolucja?

Wbrew panującej w ostatnich miesiącach RODO-gorączce, już według przepisów obowiązujących przed 25 maja 2018 roku każdy administrator danych był zobowiązany do posiadania i praktycznego stosowania polityki bezpieczeństwa danych osobowych oraz instrukcji zarządzania systemami informatycznymi. W praktyce instrukcja ta była opisem środków technicznych i organizacyjnych służących do zapewnienia bezpieczeństwa danych osobowych. Dotyczyła więc głównie spraw związanych z IT.

Autopromocja

Krzysztof Podolski, head of IT Department w kancelarii RK Legal przypomina, że już w 2007 r. GIODO (czyli poprzednik dzisiejszego PUODO) opublikował na stronie dokument „ABC zasad bezpieczeństwa przetwarzania danych osobowych przy użyciu systemów informatycznych” (https://giodo.gov.pl/487/id_art/3910/j/pl):

Można tam znaleźć bardzo praktyczne informacje i zalecenia dla ochrony systemów informatycznych. Chociaż RODO w oczywisty sposób zmienia kilka poprzednich regulacji, jak np.: zniesienie konieczność zgłaszania zbiorów danych osobowych do UODO, to jednak bez zmian pozostają fundamenty działania systemów informatycznych: poufność, integralność, dostępność oraz rozliczalność. Choć publikacja po-chodzi z 2007 roku to jednak jasno wskazuje jakie są rekomendacje urzędu w wielu podstawowych aspektach, jak np.: złożoność haseł czy czas ich wygasania. W podstawowych kwestiach technicznych związanych z IT, RODO nie wprowadza rewolucji. Wiele przedsiębiorstw, które miały już wdrożone odpowiednie procedury, musi po wejściu w życie Rozporządzenia, dokonać korekty w swojej dokumentacji, ale absolutnie nie musi jej tworzyć od początku.

Polecamy: WARSZTAT: BIZNES z RODO Jak efektywnie funkcjonować w nowych realiach prawnych

Dalszy ciąg materiału pod wideo

Polecamy: INFORLEX Biznes

Nowe systemy, a zasady prywatności

To co zmienia dotychczasowe podejście do przetwarzania danych osobowych w systemach IT, to wprowadzenie zasad: „Privacy by desgin” i „Privacy by default”. Obydwie z nich oznaczają, że już na etapie tworzenia i wdrażania systemów, konieczne jest wbudowanie mechanizmów ochrony danych osobowych, które muszą być domyślnie zaimplementowane od początku ich stosowania. Istotnym elementem obu reguł jest także ograniczenie zbierania nadmiarowych danych. Oznacza to, że firmy mogą gromadzić i posługiwać się jedynie tymi danymi, które są niezbędne do prowadzenia ich działalności.

Prawo do bycia zapomnianym

Firmy, na mocy RODO, są zobowiązane do umożliwienia osobom, których dane przechowują i przetwarzają w swoich zbiorach m.in. skorzystania z prawa do bycia zapomnianym. W praktyce oznacza to, że możemy zażądać usunięcia wszystkich danych na nasz temat, np.: z bazy systemu hotelowego po zakończeniu swojego pobytu.

Należy jednak pamiętać o tym, że nigdy nie znikniemy od razu ze wszystkich systemów. Inne przepisy prawa pozwalają lub wręcz nakazują przechowywać nasze dane nawet przez kilka czy kilkanaście lat. Na przykład ustawa o podatku od towarów i usług, nakłada konieczność przechowywania dokumentów na potrzeby kontroli przez okres 5 lat. Takie przepisy zapewniają przedsiębiorcom przesłankę legalizującą zbieranie danych i pozwalają przetwarzać je tak długo, jak wynika to z odrębnych regulacji – podkreśla Krzysztof Podolski, z kancelarii RK Legal

Zmiany w systemach informatycznych po wejściu w życie RODO

RODO w swym założeniu nie narzuca żadnych konkretnych środków bezpieczeństwa (systemów czy konkretnych programów), jakie musi wdrożyć organizacja, aby zabezpieczać dane osobowe w systemach IT. Jednak, aby zminimalizować ryzyko naruszenia praw i wolności osób fizycznych w myśl art. 32 Rozporządzenia należy stosować, np:

  • pseudonimizację, szyfrowanie oraz anonimizację danych osobowych,
  • zapewnienie poufności, integralności, dostępności i odporności systemów i usług przetwarzania,
  • możliwość szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego,
  • regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

Pomimo dużego poziomu ogólności jakie występują w Rozporządzeniu, kluczowa zmiana polega na wprowadzeniu wprost zapisów o procesie ciągłej aktualizacji posiadanych procedur i dostosowania ich do zmieniających się wyzwań i zagrożeń bezpieczeństwa – podkreśla Krzysztof Podolski, z kancelarii RK Legal


Instrukcja przetwarzania danych w systemach informatycznych

W ocenie Krzysztofa Podolskiego, szefa Departamentu IT w kancelarii RK Legal najskuteczniejszym sposobem zapewnienia zgodności z przepisami RODO jest wdrożenie Instrukcji przetwarzania danych w systemach informatycznych. Taki dokument pozwala w jednym miejscu zebrać wszelkie konieczne zasady, procedury i instrukcje, które dotyczą bezpieczeństwa danych osobowych w systemach IT, m.in:

  • Procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności
  • Opis stosowanych metod i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem
  • Procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu
  • Procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania
  • Sposobu, miejsca oraz okresu przechowywania:
    • elektronicznych nośników informacji zawierających dane osobowe 
    • kopii zapasowych
  • Sposobów zabezpieczenia systemu informatycznego przed działalnością szkodliwego oprogramowania oraz dostępu do sieci Internet
  • Sposobu odnotowywania informacji przez systemy informatyczne o operacjach przeprowadzanych przez użytkownika na danych osobowych
  • Procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służą-cych do przetwarzania danych
  • Procedurę zarządzania incydentami w systemach informatycznych
  • Procedury dotyczące bezpieczeństwa fizycznego oraz systemów monitoringu

Należy jednak pamiętać, że wdrożenie polityki bezpieczeństwa danych osobowych i instrukcji zarządzania danymi w systemach informatycznych to dopiero początek drogi dla każdej organizacji. Wszelkie dokumenty i procedury muszą być regularnie sprawdzane i aktualizowane, gdyż w każdej organizacji wraz z upływem czasu następują zmiany w procesach biznesowych. Aktualizacja zmian powinna odbywać się przynajmniej raz w roku przy okazji rekomendowanych przeglądów rocznych całości dokumentacji dotyczących bezpieczeństwa danych osobowych przetwarzanych w przedsiębiorstwie – dodaje Podolski.

Autopromocja

REKLAMA

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
QR Code
Podatek PIT - część 2
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Zeznanie PIT-37 za 2022 r. można złożyć w terminie do:
30 kwietnia 2023 r. (niedziela)
2 maja 2023 r. (wtorek)
4 maja 2023 r. (czwartek)
29 kwietnia 2023 r. (sobota)
Następne
Księgowość
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Podatek od kryptowalut 2024. Jak rozliczyć?

Kiedy należy zapłacić podatek, a kiedy kryptowaluty pozostają neutralne podatkowo? Co podlega opodatkowaniu? Jaki PIT trzeba złożyć?

KSeF dopiero od 2026 roku. Minister Finansów podał dwie daty wdrożenia dla dwóch grup podatników

Na konferencji prasowej w dniu 26 kwietnia 2024 r. minister finansów Andrzej Domański podał dwie daty planowanego wdrożenia obowiązkowego modelu KSeF. Od 1 lutego 2026 r. obowiązkowy KSeF mają stosować przedsiębiorcy, których wartość sprzedaży w poprzednim roku podatkowym przekroczyła 200 mln zł. Natomiast od 1 kwietnia 2026 r. obowiązkowy KSeF mają stosować pozostali podatnicy VAT.

KSeF z dużym poślizgiem. Przedsiębiorcy i cała branża księgowa to odczują. Jak?

Decyzja ministerstwa o przesunięciu KSeF o prawie 2 lata jest niekorzystna z punktu widzenia polskich firm. Znacznie opóźni rewolucję cyfrową i wzrost konkurencyjności krajowych przedsiębiorców. Wymagać będzie także poniesienia dodatkowych kosztów przez firmy, które już zainwestowały w odpowiednie technologie i przeszkolenie personelu. Wielu dostawców oprogramowania do fakturowania i prowadzenia księgowości może zostać zmuszonych do ponownej integracji systemów. Taką opinię wyraził Rafał Strzelecki, CEO CashDirector S.A.

Kto nie poniesie kary za brak złożenia PIT-a do 30 kwietnia?

Ministerstwo Finansów informuje, że do 30 kwietnia 2024 r. podatnicy mogą zweryfikować i zmodyfikować lub zatwierdzić swoje rozliczenia w usłudze Twój e-PIT. Jeżeli podatnik nie złoży samodzielnie zeznania PIT-37 i PIT-38 za 2023 r., to z upływem 30 kwietnia zostanie ono automatycznie zaakceptowane przez system. Dzięki temu PIT będzie złożony w terminie nawet jeżeli podatnik nie podejmie żadnych działań. Ale dotyczy to tylko tych dwóch zeznań. Pozostałe PIT-y trzeba złożyć samodzielnie najpóźniej we wtorek 30 kwietnia 2024 r. Tego dnia urzędy skarbowe będą czynne do godz. 18:00.

Ekonomiczne „odkrycia” na temat WIBOR-u [polemika]

Z uwagą zapoznaliśmy się z artykułem Pana K. Szymańskiego „Kwestionowanie kredytów opartych o WIBOR, jakie argumenty można podnieść przed sądem?”, opublikowanym 16 kwietnia 2024 r. na portalu Infor.pl. Autor, jako analityk rynków finansowych, dokonuje przełomowego „odkrycia” – stwierdza niereprezentatywność WIBOR-u oraz jego spekulacyjny charakter. Jest to jeden z całej serii artykułów ekonomistów (zarówno K. Szymańskiego, jak i innych), którzy działając ramię w ramię z kancelariami prawnymi starają się stworzyć iluzję, że działający od 30 lat wskaźnik referencyjny nie działa prawidłowo, a jego stosowanie w umowach to efekt zmowy banków, której celem jest osiągnięcie nieuzasadnionych zysków kosztem konsumentów. Do tego spisku, jak rozumiemy, dołączyli KNF, UOKiK i sądy, które to instytucje jednoznacznie potwierdzają prawidłowość WIBOR-u.

Przedsiębiorca uiści podatek tylko gdy klient mu zapłaci. Tak będzie działał kasowy PIT. Od kiedy? Pod jakimi warunkami?

Resort finansów przygotował właśnie projekt nowelizacji ustawy o PIT oraz ustawy o ryczałcie ewidencjonowanym. Celem tej zmiany jest wprowadzenie od 2025 roku kasowej metody rozliczania podatku dochodowego, polegającej na tym, że przychód- podatkowy będzie powstawał w dacie zapłaty za fakturę. Z metody kasowej będą mogli korzystać przedsiębiorcy, którzy rozpoczynają działalność oraz ci, których przychody z działalności gospodarczej w roku poprzednim nie przekraczały 250 tys. euro.

Minister Domański o przyszłości KSeF. Nowe daty uruchomienia zostały wyznaczone

Minister finansów Andrzej Domański wypowiedział się dziś o audycie Krajowego Systemu e-Faktur i przyszłości KSeF. Zmiany legislacyjne w KSeF to będzie proces podzielony na dwa etapy.

Panele fotowoltaiczne - obowiązek podatkowy w akcyzie [część 2]

W katalogu czynności podlegających opodatkowaniu akcyzą znajduje się również przypadek konsumpcji. Chodzi tutaj o zużycie energii elektrycznej przez podmiot posiadający koncesję jak i przez podmiot, który koncesji nie posiada, ale zużywa wytworzoną przez siebie energię elektryczną.

KSeF dopiero od 2026 roku. Minister Finansów podał dwie daty wdrożenia dla dwóch grup podatników

Na konferencji prasowej w dniu 26 kwietnia 2024 r. minister finansów Andrzej Domański podał dwie daty planowanego wdrożenia obowiązkowego modelu KSeF. Od 1 lutego 2026 r. obowiązkowy KSeF mają stosować przedsiębiorcy, których wartość sprzedaży w poprzednim roku podatkowym przekroczyła 200 mln zł. Natomiast od 1 kwietnia 2026 r. obowiązkowy KSeF mają stosować pozostali podatnicy VAT.

Globalny podatek minimalny - zasady GloBE również w Polsce. Przedsiębiorstwa będą musiały dostosować swoje procedury rachunkowe i podatkowe

System globalnego podatku minimalnego (zasad GloBE) zawita do Polski. Przedsiębiorstwa będą musiały dostosować swoje procedury wewnętrzne, w szczególności dotyczące gromadzenia informacji rachunkowych i podatkowych.

REKLAMA