Artykuły publikowane na tej stronie podsumowują publicznie dostępne informacje, badania branżowe i materiały edukacyjne.
Czym jest RODO i kogo dotyczy?
RODO (Rozporządzenie Ogólne o Ochronie Danych, ang. GDPR) to unijny akt prawny obowiązujący od 25 maja 2018 roku, który reguluje zasady przetwarzania danych osobowych. Dotyczy każdej organizacji — bez względu na siedzibę — przetwarzającej dane osobowe osób fizycznych przebywających na terenie Unii Europejskiej. W Polsce przepisy RODO uzupełnia ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych.
Kto jest administratorem danych w rozumieniu RODO?
Administrator danych to podmiot (osoba fizyczna, osoba prawna, organ publiczny, agencja lub inny organ) samodzielnie lub wspólnie z innymi ustalający cele i sposoby przetwarzania danych osobowych. W praktyce jest nim zazwyczaj przedsiębiorstwo lub instytucja, która zbiera dane od klientów, pracowników lub innych osób.
Jakie są podstawy prawne przetwarzania danych osobowych?
RODO wymienia sześć podstaw legalizujących przetwarzanie danych: 1) zgoda osoby fizycznej, 2) niezbędność do wykonania umowy, 3) obowiązek prawny ciążący na administratorze, 4) ochrona żywotnych interesów, 5) zadanie w interesie publicznym, 6) prawnie uzasadniony interes administratora (z zastrzeżeniem, że nie narusza on praw i wolności osób, których dane dotyczą).
Czym jest Inspektor Ochrony Danych (IOD) i kiedy jest obowiązkowy?
Inspektor Ochrony Danych (IOD) to funkcja wyznaczana przez administratora lub podmiot przetwarzający w celu monitorowania przestrzegania RODO. Obowiązek wyznaczenia IOD dotyczy: organów i podmiotów publicznych, podmiotów przetwarzających dane na dużą skalę jako działalność podstawową oraz podmiotów przetwarzających dane szczególnych kategorii (np. dane o zdrowiu) na dużą skalę.
Jakie prawa przysługują osobom, których dane są przetwarzane?
RODO przyznaje osobom fizycznym następujące prawa: prawo dostępu do danych, prawo do sprostowania, prawo do usunięcia (prawo do bycia zapomnianym), prawo do ograniczenia przetwarzania, prawo do przenoszenia danych, prawo do sprzeciwu wobec przetwarzania oraz prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu. Realizacja tych praw następuje na wniosek osoby fizycznej; administrator co do zasady ma jeden miesiąc na odpowiedź.
Czym jest naruszenie ochrony danych i jak je zgłaszać?
Naruszenie ochrony danych to incydent skutkujący przypadkowym lub bezprawnym zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub dostępem do danych osobowych. Administrator zobowiązany jest zgłosić naruszenie do Prezesa Urzędu Ochrony Danych Osobowych (UODO) w ciągu 72 godzin od jego stwierdzenia, jeśli naruszenie może powodować ryzyko naruszenia praw i wolności osób fizycznych. Jeśli ryzyko jest wysokie — administrator musi też poinformować bezpośrednio osoby, których naruszenie dotyczy.
Jakie kary grożą za naruszenie RODO?
RODO przewiduje dwa progi administracyjnych kar pieniężnych: do 10 mln EUR lub 2% całkowitego rocznego obrotu (za naruszenia obowiązków technicznych i organizacyjnych) oraz do 20 mln EUR lub 4% obrotu (za naruszenia podstawowych zasad przetwarzania, w tym bezprawne przetwarzanie lub naruszenie praw osób). W Polsce organem nakładającym kary jest Prezes UODO.
Co to jest ocena skutków dla ochrony danych (DPIA)?
DPIA (Data Protection Impact Assessment) to obowiązkowa procedura oceny ryzyka przed rozpoczęciem przetwarzania, które może powodować wysokie ryzyko dla praw i wolności osób. Wymagana jest m.in. przy profilowaniu na dużą skalę, przetwarzaniu danych szczególnych kategorii na dużą skalę oraz systematycznym monitorowaniu miejsc publicznie dostępnych. Dokument DPIA opisuje charakter przetwarzania, cel, środki ochrony i ryzyka resztkowe.
Jak RODO reguluje przekazywanie danych poza EOG?
Przekazywanie danych osobowych do państw spoza Europejskiego Obszaru Gospodarczego (EOG) jest dopuszczalne wyłącznie, gdy spełnione są określone warunki: kraj odbiorcy zapewnia odpowiedni poziom ochrony (decyzja Komisji Europejskiej o adekwatności), stosowane są standardowe klauzule umowne (SCC), obowiązujące reguły korporacyjne (BCR) lub spełnione są inne wyjątki przewidziane w RODO.
Czym jest rejestr czynności przetwarzania (RCP) i kto musi go prowadzić?
Rejestr czynności przetwarzania (RCP) to wewnętrzny dokument administratora opisujący wszystkie operacje przetwarzania danych. Obowiązek jego prowadzenia dotyczy podmiotów zatrudniających co najmniej 250 pracowników oraz podmiotów mniejszych, jeśli przetwarzanie jest regularne, obejmuje dane szczególnych kategorii lub może powodować ryzyko dla osób fizycznych. RCP jest podstawowym narzędziem dokumentowania zgodności z RODO.