REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

RODO, działalność w chmurze czyli „Dekalog chmuroluba”

RODO, działalność w chmurze czyli „Dekalog chmuroluba”
RODO, działalność w chmurze czyli „Dekalog chmuroluba”

REKLAMA

REKLAMA

Coraz popularniejsza technologia chmur obliczeniowych (cloud computing), gwarantuje bezpieczeństwo przetwarzania i magazynowania danych w stopniu o wiele wyższym niż tradycyjne, „fizyczne” twarde dyski, płyty CD, czy popularne, niemal wszechobecne pen – drive'y. Jednakże, zgodnie z powiedzeniem „strzeżonego Pan Bóg strzeże”, nawet w przypadku bezpiecznych chmur, nie wolno zaniechać działań, zmierzających do stałego wzrostu poziomu rzeczonego bezpieczeństwa (szczególnie jeżeli chodzi o tzw. dane poufne); jedną z dróg prowadzących do tego celu, może być precyzyjne określenie zasad, jakimi powinni kierować się zarówno usługobiorcy, jak i usługodawcy rozwiązań chmurowych.

Źródło wiedzy

Wychodząc z powyższego założenia, Generalny Inspektor Ochrony Danych Osobowych opracował zbiór zasad nazwanych potocznie „Dekalogiem Chmuroluba”,  określający najważniejsze zasady współpracy pomiędzy operatorami chmur obliczeniowych a ich klientami. Choć tworzony głównie z myślą o publicznych użytkownikach chmur (urzędy, placówki służby zdrowia itp.), „Dekalog” jest na tyle uniwersalny, że z jego zaleceń mogą, a wręcz powinni, korzystać także użytkownicy prywatni.

REKLAMA

REKLAMA

Autopromocja

NOWOŚĆ na Infor.pl: Prenumerata elektroniczna Dziennika Gazety Prawnej KUP TERAZ!

Polecamy: WARSZTAT: BIZNES z RODO Jak efektywnie funkcjonować w nowych realiach prawnych

Punkt wyjścia

Pracami GIODO kierowało pięć zasadniczych przesłanek, uwzględnionych następnie w „Dekalogu”, na podstawie których opracowane zostały chmurowe „przykazania”, nakreślające kształt relacji na linii administrator – użytkownik chmur obliczeniowych. Rzeczone przesłanki to:

REKLAMA

  1. Obowiązek informacyjny o fizycznych lokalizacjach serwerów
  2. Pełen dostęp do dokumentacji dotyczącej zasad bezpieczeństwa oraz stosowanych zabezpieczeń
  3. Pełen dostęp do informacji o ewentualnych podwykonawcach i współpracujących podmiotach
  4. Stosowanie jednolitych klauzul umownych i kontrola łańcucha podwykonawców
  5. Obowiązek informowania i raportowania o wszystkich incydentach bezpieczeństwa danych.

Dalszy ciąg materiału pod wideo

RODO w firmie

RODO 2018

Efekt pracy wygląda następująco:

„Przykazania”

I. Należy wiedzieć, gdzie znajdują się serwery

Usługobiorca rozwiązań chmurowych ma prawo, a wręcz obowiązek żądać od administratora informacji co do fizycznej lokalizacji serwerów, na których będą gromadzone i przetwarzane jego dane. W przypadku zmiany umiejscowienie serwerów, klient powinien być o tym poinformowany odpowiednio wcześniej, aby ocenić, czy może mieć to jakiś wpływ na bezpieczeństwo przechowywanych informacji.

II. Pamiętaj i dokumentach

Administrator, na żądanie klienta, powinien udostępnić mu dokumenty opisujące stosowane przez niego zasady bezpieczeństwa oraz technologii wykorzystywanej w trakcie świadczenia usług cloud computingu; przy czym kwestie te objęte są tajemnicą – dostęp do niej mają tylko usługodawca i usługobiorca.

III. Nie ma tajnych współpracowników

W przypadku kiedy administrator chmury korzysta z usług podwykonawców, ma obowiązek poinformować o nich klienta, który sam oceni, jaki maja oni wpływ na jakość świadczonych usług.

IV. „Nasz klient nasz pan”

Jeżeli administrator korzysta z usług podwykonawców, to po pierwsze: każdy podwykonawca powinien mieć wobec klienta takie same zobowiązania jak sam administrator, a po drugie: administrator ma zarządzać nimi w sposób wskazany przez właściciela danych umieszczanych w chmurze.

V. Właściciel danych jest tylko jeden

Podmiot korzystający z usług firmy dostarczającej rozwiązania z zakresu chmur obliczeniowych jest jedynym właścicielem przekazywanych do chmur danych, i tylko on decyduje o celach i sposobach przetwarzania rzeczonych danych. Operator chmury nie może samodzielnie podejmować takich decyzji.

VI. Sytuacje wyjątkowe mogą się zdarzyć

W pewnych okolicznościach, takie instytucje państwowe jak Policja, inne organa ścigania, służby specjalne itp. mogą zażądać dostępu do zgromadzonych w chmurach danych. W związku z tym, administrator chmury musi poinformować swoich klientów co do zobowiązań, jakie ma w stosunku do konkretnych instytucji państwowych. Muszą to też uczynić wszyscy ewentualni podwykonawcy.

VII. Ważna jest współpraca

Zasady dotyczące gromadzenia, usuwania czy też przetwarzania danych w chmurach powinny być ustalane wspólnie przez usługodawcę i usługobiorcę.

VIII. Wypadków nie wolno zatajać

Jeżeli doszłoby do incydentu, w rezultacie którego bezpieczeństwo gromadzonych w chmurach danych zostało zagrożone, administrator chmury musi sporządzić odpowiedni raport oraz poinformować klienta – właściciela danych (szczególnie gdy w niebezpieczeństwie znalazły się dane osobowe).  Gdyby natomiast klient na skutek takiego zajścia poniósł negatywne konsekwencje, administrator powinien udzielić mu pomocy przy ich usuwaniu.

IX. Dopuszczalna jest ograniczona odpowiedzialność

Odpowiedzialność administratora chmur w zakresie świadczonych przez niego usług może być ograniczona, a nawet wyłączona, ale zasady i okoliczności takiego scenariusza powinny być ustalone wspólnie przez operatora chmur i jego klienta.

X. Unikaj monopoli

Decydując się na zamieszczenie danych w chmurze, należy unikać sytuacji w której dojdzie do uzależnienia od jednego operatora chmur. Świadomość istnienia konkurencji pozytywnie wpływa na jakość świadczonych przez firmę usług.

Dobrych rad nigdy dość

Powyższe zalecenia opracowane w formie specyficznego dekalogu mają za zadanie maksymalne usprawnienie i ułatwienie korzystania z rozwiązań oferowanych przez cloud computing. Jednakże warunkiem koniecznym dla faktycznego zwiększenia komfortu pracy z chmurami jest dokładne zapoznanie się a następnie konsekwentne przestrzeganie wytycznych opracowanych przez Generalnego Inspektora Ochrony Danych Osobowych.

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

REKLAMA

Księgowość
Limit zwolnienia z PIT (1000 zł) świadczeń z zfśs nie zmienił się od 9 lat. RPO: sprawiedliwe byłoby 2000 zł; budżet korzysta na pomocy socjalnej. Jest odpowiedź Ministerstwa Finansów

Rzecznika Praw Obywatelskich uważa, że podniesienie do 2000 zł limitu zwolnienia z podatku dochodowego od osób fizycznych (PIT) rzeczowych świadczeń z zakładowego funduszu świadczeń socjalnych – byłoby realizacją konstytucyjnej zasady sprawiedliwości podatkowej i jednocześnie przyczyniłaby się do poprawy sytuacji finansowej polskich rodzin. Jednak Ministerstwo Finansów nie widzi obecnie możliwości, by podnieść obecny limit zwolnienia (1000 zł), obowiązujący od 2018 roku.

Nowe przepisy uderzą w firmy, które bez dowodów chwalą się ekologią

Rząd przyjął projekt zmian w prawie konsumenckim, który ma ograniczyć greenwashing i ukrócić nieuzasadnione deklaracje środowiskowe. Firmy będą musiały udowodnić, że ich produkty rzeczywiście są „eko”, a za wprowadzające w błąd komunikaty mogą zapłacić wysoką cenę. Nowe przepisy mają wejść w życie 27 września 2026 r.

OKI zmienią zasady oszczędzania. Do 100 tys. zł bez podatku, potem nowa danina

Sejm uchwalił ustawę o Osobistych Kontach Inwestycyjnych (OKI), które mają ruszyć od 1 stycznia 2027 roku. Nowe przepisy przewidują zwolnienie z podatku Belki do 100 tys. zł, ale jednocześnie wprowadzają nową daninę od wartości zgromadzonych aktywów po przekroczeniu określonych limitów. To może być jedna z największych zmian w oszczędzaniu i inwestowaniu od ponad dwóch dekad.

Organ skarbowy nie przeczytał przepisu do końca. Sąd uchylił interpretację dotyczącą milionowych przychodów

Dyrektor Krajowej Informacji Skarbowej wydał interpretację, pomijając fragment przepisu, który mógł całkowicie zmienić sytuację podatkową spółki IT generującej milionowe przychody. Wojewódzki Sąd Administracyjny uchylił decyzję, wskazując, że organ dokonał wybiórczej wykładni prawa. Sprawa pokazuje, jak kilka pominiętych słów w ustawie może przełożyć się na wieloletnie i kosztowne konsekwencje dla przedsiębiorców.

REKLAMA

Etat z decyzji inspektora – fiskus wyjaśnia skutki podatkowe

Od 8 lipca 2026 r. okręgowy inspektor pracy może – po niewykonaniu wcześniejszego polecenia usunięcia naruszenia – wydać decyzję stwierdzającą istnienie stosunku pracy, jeżeli współpraca formalnie oparta na umowie cywilnoprawnej lub kontrakcie B2B faktycznie spełnia warunki określone w art. 22 § 1 kodeksu pracy. Ministerstwo Finansów w odpowiedzi na pytania dziennikarza wyjaśniło, co taka decyzja oznacza dla podatkowych rozliczeń stron.

Unijne regulacje uderzają w biznes. Czy polskie firmy zdążą wdrożyć CSRD, NIS2, DORA i AI Act?

CSRD, NIS2, DORA i AI Act zmieniają zasady prowadzenia biznesu w Europie. Dla polskich przedsiębiorstw oznacza to nowe obowiązki w zakresie raportowania, cyberbezpieczeństwa i zarządzania ryzykiem. Eksperci podkreślają jednak, że zgodność z unijnymi regulacjami może stać się nie tylko wyzwaniem, ale także źródłem przewagi konkurencyjnej.

Prof. Modzelewski: Z tytułu jednej czynności można legalnie wystawić więcej niż jedną fakturę VAT. Szokująca interpretacja Dyrektora KIS

Komentując jedną z najnowszych interpretacji indywidualnych Dyrektora Krajowej Informacji Skarbowej, prof. dr hab. Witold Modzelewski przypomina, że w aktualnym stanie prawnym są trzy postacie faktury (papierowa, elektroniczna i ustrukturyzowana). Każda z nich jest ważna i zgodna z prawem: nawet w przypadku, gdy jest obowiązek nadania jej postaci ustrukturyzowanej, nie ma zakazu wystawienia też z tego tytułu jej w postaci papierowej lub elektronicznej. Jeżeli każda z tych postaci faktury podaje dane zgodne z rzeczywistością, to nie ma do nich zastosowania art. 108 ust. 1 ustawy o VAT. Czyli nie jest prawdą - jak twierdzi Dyrektor KIS - że każda z tych postaci może powodować obowiązek zapłaty podatku wynikający z ww. przepisu.

Zamówienie podprogowe i zamówienia bagatelne w 2026 roku – zasady udzielania zamówień publicznych poniżej progu PZP

Od 1 stycznia 2026 r. zamówienia publiczne o wartości poniżej 170 000 zł pozostają poza pełnym reżimem ustawy PZP. Nie oznacza to jednak dowolności – zamawiający nadal muszą zapewnić przejrzystość, uczciwą konkurencję i właściwe dokumentowanie zakupów. Sprawdź, czym są zamówienia podprogowe, jak wygląda ich udzielanie i dlaczego stanowią szansę dla firm chcących wejść na rynek zamówień publicznych.

REKLAMA

Matka dała córce dużą gotówkę na mieszkanie. Fiskus nie naliczył podatku

Duża gotówka od najbliższej rodziny zwykle oznacza konieczność dopełnienia formalności podatkowych. W jednej ze spraw rozpatrywanych przez Dyrektora Krajowej Informacji Skarbowej kobieta otrzymała od matki pieniądze w gotówce na zakup mieszkania, ale fiskus uznał, że podatek od darowizny nie jest należny. O wszystkim przesądził jej status pobytu w Polsce oraz kilka warunków zapisanych w przepisach.

Masz ponad 1 ha ziemi? Nawet jeśli nic nie uprawiasz, możesz mieć obowiązek zapłaty za brak OC

Wielu właścicieli ziemi rolnej w Polsce jest przekonanych, że skoro niczego nie uprawiają i nie prowadzą gospodarstwa, nie muszą kupować OC rolnika. To jeden z najczęstszych błędów. Obowiązek posiadania ubezpieczenia powstaje już przy samym posiadaniu gospodarstwa rolnego powyżej 1 ha – nawet wtedy, gdy pole stoi puste, zostało odziedziczone albo jest jedynie inwestycją. W 2026 roku za brak ważnej polisy grozi kara, a w razie wypadku koszty mogą sięgać milionów złotych.

Zapisz się na newsletter
Chcesz uniknąć błędów? Być na czasie z najnowszymi zmianami w podatkach? Zapisz się na nasz newsletter i otrzymuj rzetelne informacje prosto na swoją skrzynkę.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA