REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Wdrożenie RODO - problemy prawne i informatyczne

RK Legal
Od 18 lat wspieramy biznes naszych klientów
Wdrożenie RODO - problemy prawne i informatyczne
Wdrożenie RODO - problemy prawne i informatyczne

REKLAMA

REKLAMA

Od wejścia w życie RODO minął już ponad miesiąc, ale temat wdrożenia odpowiednich procedur wciąż jest jednym z najpopularniejszych w przedsiębiorstwach. Nadal brakuje jednoznacznych odpowiedzi na wiele pytań, a część rozwiązań jest dopiero wypracowywana m.in. przez powołaną przy Ministerstwie Cyfryzacji Grupę Roboczą ds. RODO. Większość zainteresowanych tematyką skupia się jednak na rozwiązaniach prawnych – przygotowaniu odpowiednich formułek i zgód dla klientów. Tymczasem większość danych przetwarzana jest dziś głównie w systemach informatycznych i to od nich powinniśmy zacząć przygotowanie do wdrożenia RODO w każdej firmie.

RODO rewolucja?

Wbrew panującej w ostatnich miesiącach RODO-gorączce, już według przepisów obowiązujących przed 25 maja 2018 roku każdy administrator danych był zobowiązany do posiadania i praktycznego stosowania polityki bezpieczeństwa danych osobowych oraz instrukcji zarządzania systemami informatycznymi. W praktyce instrukcja ta była opisem środków technicznych i organizacyjnych służących do zapewnienia bezpieczeństwa danych osobowych. Dotyczyła więc głównie spraw związanych z IT.

REKLAMA

Autopromocja

Krzysztof Podolski, head of IT Department w kancelarii RK Legal przypomina, że już w 2007 r. GIODO (czyli poprzednik dzisiejszego PUODO) opublikował na stronie dokument „ABC zasad bezpieczeństwa przetwarzania danych osobowych przy użyciu systemów informatycznych” (https://giodo.gov.pl/487/id_art/3910/j/pl):

Można tam znaleźć bardzo praktyczne informacje i zalecenia dla ochrony systemów informatycznych. Chociaż RODO w oczywisty sposób zmienia kilka poprzednich regulacji, jak np.: zniesienie konieczność zgłaszania zbiorów danych osobowych do UODO, to jednak bez zmian pozostają fundamenty działania systemów informatycznych: poufność, integralność, dostępność oraz rozliczalność. Choć publikacja po-chodzi z 2007 roku to jednak jasno wskazuje jakie są rekomendacje urzędu w wielu podstawowych aspektach, jak np.: złożoność haseł czy czas ich wygasania. W podstawowych kwestiach technicznych związanych z IT, RODO nie wprowadza rewolucji. Wiele przedsiębiorstw, które miały już wdrożone odpowiednie procedury, musi po wejściu w życie Rozporządzenia, dokonać korekty w swojej dokumentacji, ale absolutnie nie musi jej tworzyć od początku.

Polecamy: WARSZTAT: BIZNES z RODO Jak efektywnie funkcjonować w nowych realiach prawnych

Dalszy ciąg materiału pod wideo

Polecamy: INFORLEX Biznes

Nowe systemy, a zasady prywatności

To co zmienia dotychczasowe podejście do przetwarzania danych osobowych w systemach IT, to wprowadzenie zasad: „Privacy by desgin” i „Privacy by default”. Obydwie z nich oznaczają, że już na etapie tworzenia i wdrażania systemów, konieczne jest wbudowanie mechanizmów ochrony danych osobowych, które muszą być domyślnie zaimplementowane od początku ich stosowania. Istotnym elementem obu reguł jest także ograniczenie zbierania nadmiarowych danych. Oznacza to, że firmy mogą gromadzić i posługiwać się jedynie tymi danymi, które są niezbędne do prowadzenia ich działalności.

Prawo do bycia zapomnianym

REKLAMA

Firmy, na mocy RODO, są zobowiązane do umożliwienia osobom, których dane przechowują i przetwarzają w swoich zbiorach m.in. skorzystania z prawa do bycia zapomnianym. W praktyce oznacza to, że możemy zażądać usunięcia wszystkich danych na nasz temat, np.: z bazy systemu hotelowego po zakończeniu swojego pobytu.

Należy jednak pamiętać o tym, że nigdy nie znikniemy od razu ze wszystkich systemów. Inne przepisy prawa pozwalają lub wręcz nakazują przechowywać nasze dane nawet przez kilka czy kilkanaście lat. Na przykład ustawa o podatku od towarów i usług, nakłada konieczność przechowywania dokumentów na potrzeby kontroli przez okres 5 lat. Takie przepisy zapewniają przedsiębiorcom przesłankę legalizującą zbieranie danych i pozwalają przetwarzać je tak długo, jak wynika to z odrębnych regulacji – podkreśla Krzysztof Podolski, z kancelarii RK Legal

Zmiany w systemach informatycznych po wejściu w życie RODO

RODO w swym założeniu nie narzuca żadnych konkretnych środków bezpieczeństwa (systemów czy konkretnych programów), jakie musi wdrożyć organizacja, aby zabezpieczać dane osobowe w systemach IT. Jednak, aby zminimalizować ryzyko naruszenia praw i wolności osób fizycznych w myśl art. 32 Rozporządzenia należy stosować, np:

  • pseudonimizację, szyfrowanie oraz anonimizację danych osobowych,
  • zapewnienie poufności, integralności, dostępności i odporności systemów i usług przetwarzania,
  • możliwość szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego,
  • regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

Pomimo dużego poziomu ogólności jakie występują w Rozporządzeniu, kluczowa zmiana polega na wprowadzeniu wprost zapisów o procesie ciągłej aktualizacji posiadanych procedur i dostosowania ich do zmieniających się wyzwań i zagrożeń bezpieczeństwa – podkreśla Krzysztof Podolski, z kancelarii RK Legal


Instrukcja przetwarzania danych w systemach informatycznych

W ocenie Krzysztofa Podolskiego, szefa Departamentu IT w kancelarii RK Legal najskuteczniejszym sposobem zapewnienia zgodności z przepisami RODO jest wdrożenie Instrukcji przetwarzania danych w systemach informatycznych. Taki dokument pozwala w jednym miejscu zebrać wszelkie konieczne zasady, procedury i instrukcje, które dotyczą bezpieczeństwa danych osobowych w systemach IT, m.in:

  • Procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności
  • Opis stosowanych metod i środki uwierzytelnienia oraz procedury związane z ich zarządzaniem i użytkowaniem
  • Procedury rozpoczęcia, zawieszenia i zakończenia pracy przeznaczone dla użytkowników systemu
  • Procedury tworzenia kopii zapasowych zbiorów danych oraz programów i narzędzi programowych służących do ich przetwarzania
  • Sposobu, miejsca oraz okresu przechowywania:
    • elektronicznych nośników informacji zawierających dane osobowe 
    • kopii zapasowych
  • Sposobów zabezpieczenia systemu informatycznego przed działalnością szkodliwego oprogramowania oraz dostępu do sieci Internet
  • Sposobu odnotowywania informacji przez systemy informatyczne o operacjach przeprowadzanych przez użytkownika na danych osobowych
  • Procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służą-cych do przetwarzania danych
  • Procedurę zarządzania incydentami w systemach informatycznych
  • Procedury dotyczące bezpieczeństwa fizycznego oraz systemów monitoringu

Należy jednak pamiętać, że wdrożenie polityki bezpieczeństwa danych osobowych i instrukcji zarządzania danymi w systemach informatycznych to dopiero początek drogi dla każdej organizacji. Wszelkie dokumenty i procedury muszą być regularnie sprawdzane i aktualizowane, gdyż w każdej organizacji wraz z upływem czasu następują zmiany w procesach biznesowych. Aktualizacja zmian powinna odbywać się przynajmniej raz w roku przy okazji rekomendowanych przeglądów rocznych całości dokumentacji dotyczących bezpieczeństwa danych osobowych przetwarzanych w przedsiębiorstwie – dodaje Podolski.

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Odliczenie w PIT zakupu smartfona, smartwatcha i tabletu jest możliwe. Kto ma takie prawo? [Ulga rehabilitacyjna 2025]

Wydatki poniesione przez podatnika z orzeczoną niepełnosprawnością na zakup telefonu komórkowego (smartfona), smartwatcha i tabletu oraz oprogramowania i baterii do tych urządzeń (a także na naprawy tych urządzeń), można uznać za wydatki, podlegające odliczeniu w ramach ulgi rehabilitacyjnej określonej w art. 26 ust. 1 pkt 6 w zw. z art. 26 ust. 7a pkt 3 ustawy o podatku dochodowym od osób fizycznych. Podstawowym warunkiem tego odliczenia jest to, by te urządzenia ułatwiały wykonywanie czynności życiowych, stosownie do potrzeb wynikających z niepełnosprawności. Takie jest stanowisko Dyrektora Krajowej Informacji Skarbowej zaprezentowane np. w interpretacji indywidualnej z 19 listopada 2024 r.

Twój e-PIT już jest! Jak szybko rozliczyć PIT i otrzymać zwrot podatku?

Usługa Twój e-PIT ruszyła 15 lutego 2025 roku rusza. To najprostszy sposób na szybkie i wygodne rozliczenie podatku PIT za 2024 rok. Sprawdź, jakie nowości wprowadzono w tym roku i jak złożyć zeznanie w kilka kliknięć, by nie czekać na zwrot podatku!

Zaniechanie poboru podatku od subwencji i wsparcia finansowego z tarcz PFR do końca 2026 roku

Ministerstwo Finansów chce wydłużyć do końca 2026 r. okres zaniechania poboru podatku od subwencji finansowych oraz finansowania preferencyjnego udzielonych przez PFR w ramach tarcz – wynika z projektu rozporządzenia, opublikowanego 14 lutego 2025 r. na stronach Rządowego Centrum Legislacji.

Twój e-PIT 2025: jakie ulgi podatkowe trzeba wypełnić samemu? Jak złożyć zeznanie podatkowe za 2024 rok?

Od 15 lutego do 30 kwietnia 2025 r. można składać roczne zeznania podatkowe PIT i rozliczyć dochody (przychody) uzyskane w 2024 roku. Ministerstwo Finansów zachęca do korzystania z e-usług Krajowej Administracji Skarbowej i rozliczania podatków drogą elektroniczną. W 2025 r. kolejny raz z usługi Twój e-PIT będą mogły skorzystać również osoby prowadzące działalność gospodarczą oraz działy specjalne produkcji rolnej. Pierwszy raz usługa Twój e-PIT będzie dostępna także w aplikacji mobilnej e-Urząd Skarbowy (e-US). MF i KAS zachęcają także do aktywowania usługi e-korespondencji przy okazji logowania do e-US w związku z rozliczeniem podatku.

REKLAMA

Składka zdrowotna 2025: kwoty, podstawy wymiaru, zmiany i korzyści dla firm. Kiedy pierwsze płatności na nowych zasadach?

Od 1 stycznia 2025 r. zmieniły się zasady obliczania składki zdrowotnej dla przedsiębiorców. Zakład Ubezpieczeń Społecznych informuje, kto skorzysta z nowych przepisów i kiedy pierwsze płatności „na nowych zasadach”. Ile wynoszą składki zdrowotne i podstawy wymiaru poszczególnych przedsiębiorców w zależności od ich formy opodatkowania?

PFRON 2025: Obowiązki pracodawcy. Składki, terminy, deklaracje. Jak obliczyć stan i wskaźnik zatrudnienia oraz wysokość wpłaty?

Jakie obowiązki wobec PFRON ma pracodawca? Jak obliczyć wysokość wpłaty na ten fundusz? Jak ustalić stan zatrudnienia i wskaźnik zatrudnienia? Kto może być zwolniony z obowiązku dokonywania wpłat do PFRON?

Zwrot kosztów przejazdów pracowniczych bez podatku? Interpelacja poselska w sprawie przychodu pracownika

W odpowiedzi z 23 grudnia 2024 r. na interpelację poselską nr 6759 Wiceminister Finansów Jarosław Neneman wskazał rozstrzygnięcie w zakresie zwrotu kosztów taksówek ponoszonych przez pracowników sprzeczne z ostatnim wyrokiem NSA z 19 listopada 2024 r. Zdaniem Wiceministra zwrot takich kosztów nie będzie stanowił przychodu w sytuacji, w której kwota jaką otrzymują pracownicy równa jest tej, którą ponieśli i wyjdą oni dzięki temu „na zero”.

Mandat lub grzywna nałożone za granicą. Kiedy warto się odwołać, a kiedy lepiej zapłacić od razu?

Każdego roku tysiące polskich firm transportowych i przewoźników, realizujących przewozy międzynarodowe, otrzymują mandaty lub grzywny, które mogą sięgać dziesiątek, a nawet setek tysięcy złotych. Czy zawsze warto się od nich odwoływać? W wielu przypadkach tak – ale trzeba wiedzieć, kiedy walczyć, a kiedy zapłacić i uniknąć dalszych problemów. A wszystko oczywiście zależy od okoliczności oraz rodzaju nałożonej kary.

REKLAMA

260-280 zł za badanie techniczne samochodu (postulat diagnostów). Czy już w 2025 r. będzie drożej, w tym wyższe też opłaty karne za spóźniony przegląd i nowe terminy?

Ministerstwo Infrastruktury podjęło intensywne prace nad reformą systemu badań technicznych pojazdów (w tym samochodów i motocykli). To nie tylko konieczność wynikająca z dostosowania przepisów do unijnej dyrektywy, ale również odpowiedź na realia gospodarcze, które przez lata diametralnie się zmieniły. Jak informuje resort, w grudniu 2024 roku złożono wniosek o wpisanie projektu ustawy do wykazu prac legislacyjnych Rady Ministrów. Czy stawki za badania techniczne pojazdów zmienią się w 2025 roku? Co jeszcze się zmieni oprócz cen?

Bułgaria i Rumunia w strefie Schengen od 2025 r. – co to oznacza dla branży transportowej?

1 stycznia 2025 roku Rumunia i Bułgaria zyskały pełen dostęp do strefy Schengen, o który zabiegały od chwili akcesji niemal 20 lat temu. Mniej granic na kontynencie to świetna wiadomość dla europejskiego sektora transportu – planowanie tras biegnących przez oba kraje stanie się łatwiejsze i wolne od wielogodzinnych kontroli. Wejście do Schengen to ogromna szansa zwłaszcza dla intensywnie rozwijającej się Rumunii. Jej pozycja na kontynencie w ostatnich latach umocniła się, a transport jest kluczowym sektorem rumuńskiej gospodarki.

REKLAMA