REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Jak uprościć analizę ryzyka przetwarzania danych? – aplikacja do analizy ryzyka

Lubasz i Wspólnicy
Kancelaria Radców Prawnych
Karolina Przybysz
Aplikant radcowski
Jak uprościć analizę ryzyka przetwarzania danych? – aplikacja do analizy ryzyka
Jak uprościć analizę ryzyka przetwarzania danych? – aplikacja do analizy ryzyka

REKLAMA

REKLAMA

Przepisami RODO nałożono na administratorów ogólny obowiązek wdrażania odpowiednich środków technicznych i organizacyjnych w celu zapewnienia, aby przetwarzanie danych odbywało się zgodnie z przepisami rozporządzenia ogólnego o ochronie danych osobowych, a także aby przetwarzanie danych było bezpieczne z perspektywy prawa i wolności osób, których dane są przetwarzane. Ustaleniu, jakie środki będą najbardziej odpowiednie dla celu zapewnienia zgodności i w najlepszy sposób zapewnią bezpieczeństwo przetwarzania służy analiza ryzyka związanego z przetwarzaniem danych, którą można przeprowadzić również z wykorzystaniem aplikacji GDPR Risk Tracker.

Czym jest ryzyko? 

RODO nie definiuje pojęcia ryzyka, jednak wielokrotnie się nim posługuje. Kluczem dla zrozumienia istoty ryzyka jest konstatacja, iż analizie podlega ryzyko naruszenia praw lub wolności jednostek, których dane dotyczą, nie zaś ryzyko po stronie administratora, np. ryzyko start majątkowych. A zatem administrator nie powinien więc badać jakie mogą być negatywne konsekwencje przetwarzania danych lub naruszenia ochrony danych dla niego, lecz dla podmiotów danych. Ta zasada powinna mu przyświecać w każdym aspekcie działalności, od jej planowania, aż po utrzymywanie.

REKLAMA

Autopromocja

W ujęciu generalnym ryzyko rozumie się jako wpływ niepewności na cele, który powoduje pozytywne lub negatywne odchylenie od oczekiwań. Mówiąc inaczej, jest to pewien scenariusz opisujący konkretne zdarzenie i jego konsekwencje oszacowane pod kątem ich dotkliwości oraz prawdopodobieństwa. Ryzyko naruszenia praw lub wolności osób może wynikać z przetwarzania danych mogącego prowadzić do uszczerbku fizycznego lub szkód majątkowych lub niemajątkowych po stronie podmiotów danych.

Przetwarzanie danych może powodować różnego rodzaju negatywne skutki dla osób, których dane dotyczą. Można tu wskazać m.in. dyskryminację, kradzież tożsamości, szkody majątkowe, utratę kontroli nad własnymi danymi, utratę dobrej opinii, itp. Zadaniem administratora jest więc:

  • zidentyfikowanie ryzyka i potencjalnych skutków wystąpienia ryzyka,
  • analiza ryzyka – jego źródeł pochodzenia i kryteriów, które mają na nie wpływ,
  • ustalenie poziomu ryzyka i możliwości jego minimalizacji,
  • dobranie środków technicznych i organizacyjnych, które będą odpowiadały ustalonemu ryzyku. 

Metody analizy ryzyka

Przystępując do analizy ryzyka administrator w pierwszej kolejności powinien wybrać metodę, którą się posłuży. Co do zasady im bardziej precyzyjną metodę wybierze, tym większa szansa, że analiza zostanie przeprowadzona rzetelnie i będzie odpowiednio wrażliwa na zmieniające się warunki i okoliczności przetwarzania. Nie zawsze jednak skomplikowane metody analizy będą odpowiednie dla administratora, zwłaszcza takiego, który jest niewielką organizacją i nie posiada zaplecza ani środków finansowych na uszczegółowione i długotrwałe analizy. Istotne jest zatem, aby wybrać taką metodą, która będzie adekwatna z perspektywy organizacji administratora, a jednocześnie poprowadzi go do rzetelnych i prawidłowych wniosków.

REKLAMA

Doktryna dzieli metody analizy ryzyka na jakościowe, ilościowe i mieszane. Metody jakościowe polegają na wykorzystaniu pewnej skali atrybutów, które kwalifikują się do przypisania im wartości, np. niski, średni, wysoki. Charakteryzują się prostotą, ale także wysokim stopniem ogólności, który w pewnych wypadkach może się okazać zbyt wysoki. Metodami bardziej precyzyjnymi są metody ilościowe, które opierają się na przypisaniu pewnym cechom lub atrybutom wartości numerycznych, które razem pomagają ustalić, na jakim poziomie stoi ryzyko.

Dalszy ciąg materiału pod wideo

RODO pozostawia administratorom swobodę również w zakresie doboru narzędzi i sposobów przeprowadzenia analizy, dopuszczając tak arkusze kalkulacyjne, metody opisowe, jak i dedykowane narzędzia lub aplikacje analityczne. Istotne jest jednak, aby analiza została udokumentowana w taki sposób, aby w przyszłości można było odtworzyć proces myślowy administratora, brane pod uwagę kryteria i wyniki analizy.

Kryteria wpływające na poziom ryzyka

Przepisy RODO podaje ogólne kryteria jakimi powinien się kierować administrator dokonując analizy ryzyka wskazując charakter oraz kontekst przetwarzania, tj. warunki i sposoby przetwarzania danych, cel przetwarzania danych, a także ich zakres. Na podwyższenie stopnia ryzyka wpływać będzie również to z jakimi danymi mamy do czynienia. Jeżeli administrator przetwarza dane szczególnych kategorii, tzw. dane wrażliwe, wpływa to na wzrost ryzyka.

Ostatecznie zadaniem administratora jest ocena wagi danych oraz stopnia prawdopodobieństwa wystąpienia negatywnego skutku po stronie podmiotów danych związanego z procesami przetwarzania i  w tym kontekście znaczenie będą miały również podatności i zagrożenia występujące w procesie przetwarzania i skorelowane z nimi zabezpieczenia mitygujące takie podatności lub zagrożenia.

NOWOŚĆ na Infor.pl: Prenumerata elektroniczna Dziennika Gazety Prawnej KUP TERAZ!

Polecamy: INFORLEX Biznes

Rezultaty analizy

Po wykonaniu analizy i oszacowaniu poziomu ryzyka administrator powinien ocenić, czy ryzyko to jest akceptowalne lub co może zrobić, aby ryzyko zminimalizować. Jego obowiązkiem jest w szczególności podjęcie decyzji, jakie środki techniczne i organizacyjne – w kontekście ustalonego ryzyka – będą najlepsze, najbardziej adekwatne dla zapewnienia zgodności i bezpieczeństwa przetwarzania danych. Administrator musi samodzielnie podjąć tę decyzję, uzyskując tym samym nieznany dotąd regulacjom z zakresu ochrony danych poziom swobody. Niestety, z tak szeroko zakrojoną swobodą wiąże się też daleko idąca odpowiedzialność ze ewentualne błędy.

Zastosowanie niewystarczających środków ochrony danych może spowodować odpowiedzialność finansową i odszkodowawczą po stronie administratora, jeżeli w wyniku jego błędu dojdzie do naruszenia przepisów RODO lub do szkody majątkowej po stronie podmiotu danych. Na administratorze spoczywa więc niełatwe zadanie – musi prawidłowo i rzetelnie przeprowadzić analizę ryzyka oraz wyprowadzić z niej właściwe wnioski, a ostatecznie ją udokumentować by móc wykazać kryteria jej przeprowadzenia i doboru przed organem nadzorczym.

Należy pamiętać, że analiza ryzyka nie może być traktowana jako procedura jednorazowa. Powinna ona mieć charakter ciągły i być wykonywana systematycznie. Analizę należy wykonywać w każdym przypadku, gdy zmieniły się okoliczności lub warunki przetwarzania danych, a także w przypadku wdrażania nowych inicjatyw i przedsięwzięć. Administrator powinien również na bieżąco wykonywać przegląd stosowanych środków technicznych i organizacyjnych służących zabezpieczeniu danych, aby stale upewniać się, czy odpowiadają one potrzebom administratora i czy nie powinny być zastąpione np. środkami nowocześniejszymi i bardziej skutecznymi.

GDPR RiskTracker

Mając świadomość, iż analiza ryzyka może przysparzać administratorom liczne trudności, zespół Kancelarii Radców Prawnych – Lubasz i Wspólnicy, specjalizującej się w prawie ochrony danych osobowych, opracował nowatorską aplikację GDPR RiskTracker. Aplikacja skierowana jest do administratorów oraz inspektorów ochrony danych, którzy chcą w prosty i czytelny sposób wykonać analizę ryzyka uwzględniającą niezbędne kryteria i cechy przetwarzania. Skorzystanie z narzędzia pozwala na przeprowadzenie zautomatyzowanej analizy opartej na bazującej na normie ISO 29134 eksperckiej, ilościowej metodzie szacowania ryzyka. Program prowadzi użytkownika przez poszczególne etapy analizy, aż do jej zakończenia, które pozwala na określenie poziomu ryzyka wyrażonego w wartościach liczbowych oraz wygenerowanie raportu zawierającego ustalenia i wnioski z analizy, a także rekomendacje dotyczące modyfikacji procesu lub zabezpieczeń w celu zapewnienia zgodności.

Na stronie https://app.gdprrisktracker.pl można wypróbować działanie aplikacji. Zasady działania aplikacji i zastosowana metoda analityczna zostały opisane w bezpłatnym e-booku, który można pobrać ze strony https://www.gdprrisktracker.pl/ O aplikacji będzie też mowa w trakcie Konwentu Ochrony Danych i Informacji, który odbędzie się już 19 listopada 2019 r. w Łodzi. Udział w Konwencie jest bezpłatny, a rejestracja możliwa jest na stronie https://www.konwentodo.pl.

Karolina Przybysz, aplikant radcowski w Lubasz i Wspólnicy - Kancelarii Radców Prawnych sp.k.

Autopromocja

REKLAMA

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

Podatek PIT - część 2
certificate
Jak zdobyć Certyfikat:
  • Czytaj artykuły
  • Rozwiązuj testy
  • Zdobądź certyfikat
1/10
Zeznanie PIT-37 za 2022 r. można złożyć w terminie do:
30 kwietnia 2023 r. (niedziela)
2 maja 2023 r. (wtorek)
4 maja 2023 r. (czwartek)
29 kwietnia 2023 r. (sobota)
Następne
Księgowość
Zapisz się na newsletter
Zobacz przykładowy newsletter
Zapisz się
Wpisz poprawny e-mail
Małe polskie firmy będą mogły korzystać ze zwolnienia z VAT w innych państwach członkowskich UE

Jest projekt ustawy upraszczający i modyfikujący obowiązki w podatku VAT, który zakłada między innymi, że małe polskie firmy będą mogły korzystać ze zwolnienia z VAT w innych państwach członkowskich UE. Nowe regulacje mają wejść w życie 1 stycznia 2025 r.

Najniższa krajowa 2025: 4666 zł brutto (ok. 3510 netto). 30,50 zł minimalnej stawki godzinowej. Rozporządzenie już opublikowane

Rząd dorzucił 40 zł do wcześniej proponowanej kwoty minimalnego wynagrodzenia w przyszłym roku. Płaca minimalna (tzw. najniższa krajowa) w 2025 r. wzrośnie do 4666 zł brutto. Wcześniej rząd na posiedzeniu Rady Dialogu Społecznego proponował 4626 zł brutto. Natomiast minimalna stawka godzinowa wyniesie w 2025 roku do 30,50 zł. Takie kwoty znalazły się w rozporządzeniu Rady Ministrów z 12 września 2024 r. - opublikowanym w Dzienniku Ustaw z 13 września 2024 r., poz. 1362.

Budujesz podjazd dla osoby niepełnosprawnej? Sprawdź możliwość odliczenia

Budowa pochylni (rampy) dla osoby niepełnosprawnej a kwestia podatków. Czy możliwe jest odliczenie w ramach ulgi rehabilitacyjnej kosztów poniesionych na budowę pochylni (rampy) dla osoby z orzeczeniem o niepełnosprawności? Co mówią przepisy ustawy o PIT?

Problem z fikcyjnymi fakturami wciąż jest poważny. Wartość lewych faktur w pierwszym półroczu br. wyniosła 4,25 mld zł i była o 23,5% większa niż rok wcześniej

Fikcyjne faktury są nadal poważnym problemem dla obrotu gospodarczego. Mimo że skarbówka coraz sprawniej walczy z lewymi fakturami i tylko w I półroczu tego roku wykryła ich ponad 140 tys. Okazuje się, że wartość lewych faktur w pierwszym półroczu br. wyniosła 4,25 mld zł i była o 23,5% większa niż rok wcześniej.

REKLAMA

Przedsiębiorcy mają dość łamania prawa przez urzędników skarbowych i ZUS. Czas skończyć z bezprawiem urzędniczym

Przedsiębiorcy są zdania, że bezprawie urzędnicze to problem, który trzeba szybko rozwiązać. Należy skończyć z łamaniem prawa urzędników skarbowych, organów ścigania i ZUS, czego nagminnie dopuszczają się wobec nich. To mocne postulaty „Nowej Polityki Gospodarczej” jakie wysunęły Rada Przedsiębiorców i Rada Naukowa przy Rzeczniku Małych i Średnich Przedsiębiorców.

Ile wynosi składka KRUS na IV kwartał 2024 r.?

Składka na ubezpieczenie wypadkowe, chorobowe i macierzyńskie w IV kwartale 2024 roku. Kasa Rolniczego Ubezpieczenia Społecznego (KRUS) uchwaliła wysokość składek dla rolnika, małżonka, domownika i pomocnika rolnika. Podała również wysokość składki na ubezpieczenie emerytalno-rentowe.

Dokument urzędowy dla podatnika może potwierdzać wyprowadzenie towaru z UE w świetle wydanej interpretacji podatkowej

Należy zwrócić szczególną uwagę  na propozycję firm kurierskich co do wywozu towaru poza UE po wejściu w życie przepisów likwidujących procedurę uproszczoną w wywozie. Procedura uproszczona w wywozie działa tylko do końca października 2024. Jest to niewątpliwie wezwanie dla wszystkich obsługujących łańcuch dostaw. Beż wątpienia spowoduje to trudności w procedowaniu zgłoszeń celnych na oddziałach celnych z powodu obsługi ich przez funkcjonariuszy celno – skarbowych. Dlatego też część firm kurierskich próbowało wyjść naprzeciw i proponowała tzw. odprawy kurierskie dla przesyłek do 1000 EUR i tu zaczyna się problem.

Niewykorzystany urlop wypoczynkowy - kary, przedawnienie. Co, gdy pracownik nie chce wykorzystać zaległego urlopu?

Urlop wypoczynkowy jest jednym z fundamentalnych praw pracowniczych, które ma na celu zapewnienie pracownikom odpowiedniego odpoczynku oraz regeneracji sił. W Polsce prawo do urlopu jest uregulowane w Kodeksie pracy, a pracodawca jest zobowiązany do udzielenia pracownikowi przysługującego mu urlopu w ustalonym terminie. W praktyce jednak, nie zawsze udaje się wykorzystać wszystkie dni urlopowe w danym roku kalendarzowym. Z tego powodu warto zwrócić uwagę na przepisy dotyczące terminu wykorzystania zaległych dni urlopowych, a także na konsekwencje niewykorzystania urlopu.

REKLAMA

Nowy podatek! Lewica ma plan na pustostany, który ma być remedium na 2 mln niewykorzystywanych nieruchomości

Pojawi się projekt ustawy dotyczący wykorzystania 2 mln pustostanów - zapowiedział lider Lewicy Włodzimierz Czarzasty. Lewica chce rozpoczęcia dyskusji z samorządami na temat wprowadzenia podatku od pustostanów. Podatek taki samorządy mogłyby wprowadzać na obszarach, gdzie występują największe trudności na rynku mieszkaniowym.

Komunikat PFRON: Przedłużenie orzeczenia o niepełnosprawności (3 kluczowe przepisy). Co zrobić by dalej dostawać dofinansowanie do wynagrodzeń lub refundację składek ZUS lub KRUS?

W komunikacie z 5 września 2024 r. Państwowy Fundusz Rehabilitacji Osób Niepełnosprawnych wyjaśnił, jak stosować w praktyce przepisy dot. przedłużania orzeczeń o stopniu niepełnosprawności - w kontekście dofinansowania do wynagrodzeń lub refundacji składek ZUS lub KRUS.

REKLAMA