REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Wdrożenie RODO - problemy prawne i informatyczne

Subskrybuj nas na Youtube
Dołącz do ekspertów Dołącz do grona ekspertów
RK Legal
Od 18 lat wspieramy biznes naszych klientów
Wdrożenie RODO - problemy prawne i informatyczne
Wdrożenie RODO - problemy prawne i informatyczne

REKLAMA

REKLAMA

Od wejścia w życie RODO minął już ponad miesiąc, ale temat wdrożenia odpowiednich procedur wciąż jest jednym z najpopularniejszych w przedsiębiorstwach. Nadal brakuje jednoznacznych odpowiedzi na wiele pytań, a część rozwiązań jest dopiero wypracowywana m.in. przez powołaną przy Ministerstwie Cyfryzacji Grupę Roboczą ds. RODO. Większość zainteresowanych tematyką skupia się jednak na rozwiązaniach prawnych – przygotowaniu odpowiednich formułek i zgód dla klientów. Tymczasem większość danych przetwarzana jest dziś głównie w systemach informatycznych i to od nich powinniśmy zacząć przygotowanie do wdrożenia RODO w każdej firmie.

RODO rewolucja?

Wbrew panującej w ostatnich miesiącach RODO-gorączce, już według przepisów obowiązujących przed 25 maja 2018 roku każdy administrator danych był zobowiązany do posiadania i praktycznego stosowania polityki bezpieczeństwa danych osobowych oraz instrukcji zarządzania systemami informatycznymi. W praktyce instrukcja ta była opisem środków technicznych i organizacyjnych służących do zapewnienia bezpieczeństwa danych osobowych. Dotyczyła więc głównie spraw związanych z IT.

REKLAMA

Autopromocja

REKLAMA

Krzysztof Podolski, head of IT Department w kancelarii RK Legal przypomina, że już w 2007 r. GIODO (czyli poprzednik dzisiejszego PUODO) opublikował na stronie dokument „ABC zasad bezpieczeństwa przetwarzania danych osobowych przy użyciu systemów informatycznych” (https://giodo.gov.pl/487/id_art/3910/j/pl):

Można tam znaleźć bardzo praktyczne informacje i zalecenia dla ochrony systemów informatycznych. Chociaż RODO w oczywisty sposób zmienia kilka poprzednich regulacji, jak np.: zniesienie konieczność zgłaszania zbiorów danych osobowych do UODO, to jednak bez zmian pozostają fundamenty działania systemów informatycznych: poufność, integralność, dostępność oraz rozliczalność. Choć publikacja po-chodzi z 2007 roku to jednak jasno wskazuje jakie są rekomendacje urzędu w wielu podstawowych aspektach, jak np.: złożoność haseł czy czas ich wygasania. W podstawowych kwestiach technicznych związanych z IT, RODO nie wprowadza rewolucji. Wiele przedsiębiorstw, które miały już wdrożone odpowiednie procedury, musi po wejściu w życie Rozporządzenia, dokonać korekty w swojej dokumentacji, ale absolutnie nie musi jej tworzyć od początku.

Polecamy: WARSZTAT: BIZNES z RODO Jak efektywnie funkcjonować w nowych realiach prawnych

Dalszy ciąg materiału pod wideo

Polecamy: INFORLEX Biznes

Nowe systemy, a zasady prywatności

To co zmienia dotychczasowe podejście do przetwarzania danych osobowych w systemach IT, to wprowadzenie zasad: „Privacy by desgin” i „Privacy by default”. Obydwie z nich oznaczają, że już na etapie tworzenia i wdrażania systemów, konieczne jest wbudowanie mechanizmów ochrony danych osobowych, które muszą być domyślnie zaimplementowane od początku ich stosowania. Istotnym elementem obu reguł jest także ograniczenie zbierania nadmiarowych danych. Oznacza to, że firmy mogą gromadzić i posługiwać się jedynie tymi danymi, które są niezbędne do prowadzenia ich działalności.

Prawo do bycia zapomnianym

REKLAMA

Firmy, na mocy RODO, są zobowiązane do umożliwienia osobom, których dane przechowują i przetwarzają w swoich zbiorach m.in. skorzystania z prawa do bycia zapomnianym. W praktyce oznacza to, że możemy zażądać usunięcia wszystkich danych na nasz temat, np.: z bazy systemu hotelowego po zakończeniu swojego pobytu.

Należy jednak pamiętać o tym, że nigdy nie znikniemy od razu ze wszystkich systemów. Inne przepisy prawa pozwalają lub wręcz nakazują przechowywać nasze dane nawet przez kilka czy kilkanaście lat. Na przykład ustawa o podatku od towarów i usług, nakłada konieczność przechowywania dokumentów na potrzeby kontroli przez okres 5 lat. Takie przepisy zapewniają przedsiębiorcom przesłankę legalizującą zbieranie danych i pozwalają przetwarzać je tak długo, jak wynika to z odrębnych regulacji – podkreśla Krzysztof Podolski, z kancelarii RK Legal

Zmiany w systemach informatycznych po wejściu w życie RODO

RODO w swym założeniu nie narzuca żadnych konkretnych środków bezpieczeństwa (systemów czy konkretnych programów), jakie musi wdrożyć organizacja, aby zabezpieczać dane osobowe w systemach IT. Jednak, aby zminimalizować ryzyko naruszenia praw i wolności osób fizycznych w myśl art. 32 Rozporządzenia należy stosować, np:

  • pseudonimizację, szyfrowanie oraz anonimizację danych osobowych,
  • zapewnienie poufności, integralności, dostępności i odporności systemów i usług przetwarzania,
  • możliwość szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego,
  • regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

Pomimo dużego poziomu ogólności jakie występują w Rozporządzeniu, kluczowa zmiana polega na wprowadzeniu wprost zapisów o procesie ciągłej aktualizacji posiadanych procedur i dostosowania ich do zmieniających się wyzwań i zagrożeń bezpieczeństwa – podkreśla Krzysztof Podolski, z kancelarii RK Legal


Instrukcja przetwarzania danych w systemach informatycznych

W ocenie Krzysztofa Podolskiego, szefa Departamentu IT w kancelarii RK Legal najskuteczniejszym sposobem zapewnienia zgodności z przepisami RODO jest wdrożenie Instrukcji przetwarzania danych w systemach informatycznych. Taki dokument pozwala w jednym miejscu zebrać wszelkie konieczne zasady, procedury i instrukcje, które dotyczą bezpieczeństwa danych osobowych w systemach IT, m.in:

  • Procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności
  • Opis stosowanych metod i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem
  • Procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu
  • Procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania
  • Sposobu, miejsca oraz okresu przechowywania:
    • elektronicznych nośników informacji zawierających dane osobowe 
    • kopii zapasowych
  • Sposobów zabezpieczenia systemu informatycznego przed działalnością szkodliwego oprogramowania oraz dostępu do sieci Internet
  • Sposobu odnotowywania informacji przez systemy informatyczne o operacjach przeprowadzanych przez użytkownika na danych osobowych
  • Procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służą-cych do przetwarzania danych
  • Procedurę zarządzania incydentami w systemach informatycznych
  • Procedury dotyczące bezpieczeństwa fizycznego oraz systemów monitoringu

Należy jednak pamiętać, że wdrożenie polityki bezpieczeństwa danych osobowych i instrukcji zarządzania danymi w systemach informatycznych to dopiero początek drogi dla każdej organizacji. Wszelkie dokumenty i procedury muszą być regularnie sprawdzane i aktualizowane, gdyż w każdej organizacji wraz z upływem czasu następują zmiany w procesach biznesowych. Aktualizacja zmian powinna odbywać się przynajmniej raz w roku przy okazji rekomendowanych przeglądów rocznych całości dokumentacji dotyczących bezpieczeństwa danych osobowych przetwarzanych w przedsiębiorstwie – dodaje Podolski.

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Kontrola podatkowa - fiskus ma 98% skuteczności. Adwokat radzi jak się przygotować i ograniczyć ryzyko kary

Choć liczba kontroli podatkowych w Polsce od 2023 roku spada, ich skuteczność jest wyższa niż kiedykolwiek. W 2024 roku aż 98,1% kontroli podatkowych oraz 94% kontroli celno-skarbowych zakończyło się wykryciem nieprawidłowości. Urzędy skarbowe, dzięki wykorzystaniu narzędzi analitycznych takich jak STIR, JPK czy big data, trafnie typują podmioty do weryfikacji, skupiając się na firmach obecnych na rynku i rzeczywiście dostępnych dla egzekucji zobowiązań. W efekcie kontrola może spotkać każdego podatnika, który nieświadomie popełnił błąd lub padł ofiarą nieuczciwego kontrahenta.

Rewolucja w podatkach i inwestycjach! Sejm przegłosował pakiet deregulacyjny – VAT do 240 tys. zł, łatwiejszy dostęp do kapitału dla MŚP

Sejm uchwalił przełomowy pakiet ustaw deregulacyjnych. Wyższy limit zwolnienia z VAT (do 240 tys. zł), tańszy dostęp do kapitału dla małych firm, koniec obowiązkowego pośrednictwa inwestycyjnego przy ofertach do 1 mln euro i uproszczenia w kontrolach celno-skarbowych – wszystko to z myślą o przedsiębiorcach i podatnikach. Sprawdź, co się zmienia od 2026 roku!

Sejm zdecydował. Fundamentalna zmiana w ustawie o podatku od spadków i darowizn

Sejm uchwalił właśnie nowelizację ustawy o podatku od spadków i darowizn. Celem nowych regulacji jest ograniczenie obowiązków biurokratycznych m.in. przy sprzedaży rzeczy uzyskanych w drodze spadku.

Fiskus przegrał przez własny błąd. Podatnik uniknął 84 tys. zł podatku, bo urzędnicy nie znali terminu przedawnienia

Fundacja wygrała przed WSA w Gliwicach spór o 84 tys. zł podatku, bo fiskus nie zdążył przed upływem terminu przedawnienia. Kontrola trwała ponad 5 lat, a urzędnicy nie przestrzegali procedur. Sprawa pokazuje, że przepisy podatkowe działają w obie strony – także na korzyść podatnika.

REKLAMA

W 2026 r. wdrożenie obowiązkowego KSeF - czy pamiętamy o VIDA? Czym jest VIDA i jakie zmiany wprowadza?

W 2026 roku wdrożymy w końcu w Polsce Krajowy System e-Faktur (KSeF) w wersji obowiązkowej. Prace nad KSeF trwają od wielu lat. Na początku tych prac Polska była w awangardzie państw unijnych pod względem e-fakturowania, wyprzedzaliśmy rozmachem i pomysłem inne państwa, jedni z pierwszych wnioskowaliśmy w 2021 r. o pozwolenie na obowiązkowy KSeF dla wszystkich podatników i transakcji. Administracja utknęła jednak w realizacji swojego pomysłu, reszta jest historią. W międzyczasie pojawiły się nowe, niezwykle istotne okoliczności, a więc VIDA (VAT in the Digital Age). Pojawia się zatem fundamentalne pytanie: czy obecne wdrożenie KSeF nie powinno już dziś uwzględniać przyszłych wymogów VIDA?

Minister finansów zapowiada nowy podatek: W kogo uderzy?

Ministerstwo Finansów pracuje nad podatkiem dotyczącym odsetek od rezerwy obowiązkowej utrzymywanej przez banki w Narodowym Banku Polskim - poinformował minister finansów Andrzej Domański. Dodał, że przychody do budżetu w 2026 r. z tego tytułu mogłyby sięgnąć 1,5-2 mld zł.

Zwrot VAT: Tylko organ I instancji może przedłużyć termin – przełomowy wyrok WSA

Wojewódzki Sąd Administracyjny w Łodzi orzekł, że termin zwrotu VAT może zostać przedłużony wyłącznie przez organ I instancji i tylko w trakcie trwającego postępowania. Przedłużenie nie jest dopuszczalne po uchyleniu decyzji i przekazaniu sprawy do ponownego rozpatrzenia.

Prowizja w kryptowalutach bez podatku – do chwili wymiany? Ważny wyrok WSA

Rynek kryptowalut wciąż działa w cieniu nie zawsze jednoznacznych regulacji podatkowych. Zdarza się, że firmy technologiczne muszą podejmować decyzje biznesowe bez jasnych odpowiedzi na pytania o moment powstania przychodu, zasady wyceny aktywów czy klasyfikację źródeł dochodu. Wiele osób sądzi, że rozporządzenie MICA kompleksowo reguluje cały rynek kryptoaktywów, podczas gdy w rzeczywistości nie dotyczy kwestii podatkowych. Wydawałoby się, że postępująca legislacja europejska rozwiązuje obecnie więcej problemów niż dotychczas, ale niestety nadal jeszcze pozostają pewne niejasne strefy. Jednym z takich obszarów jest rozliczanie prowizji pobieranych w kryptowalutach, szczególnie gdy nie towarzyszy im bezpośrednia płatność. Właśnie ten problem trafił pod ocenę Wojewódzkiego Sądu Administracyjnego (WSA) w Gdańsku.

REKLAMA

Obowiązkowy KSeF: podatnicy zwolnieni z VAT nie będą chcieli faktur ustrukturyzowanych?

Podatnicy zwolnieni od VAT nie będą zainteresowani ”udostępnianiem” im w KSeF faktur ustrukturyzowanych – pisze profesor Witold Modzelewski. I wyjaśnia dlaczego.

Prof. Modzelewski: „Otrzymanie” faktury w KSeF nie wywołuje skutków cywilnoprawnych. Trzeba zastosować inną formę uznania zobowiązania

Jedno jest pewne: od 1 lutego 2026 r. „otrzymanie” faktury VAT przy pomocy Krajowego Systemu e-Faktur (KSeF) nie będzie z istoty wywoływać skutków cywilnoprawnych. Dlatego strony umów muszą wymyślić inną formę uznania zobowiązania z tytułu zapłaty na rzecz dostawy towaru lub usługodawców – pisze prof. dr hab. Witold Modzelewski.

REKLAMA