RODO i bezpieczeństwo informacji w praktyce
Tak chronisz dane w codziennym życiu biurowym
Wstęp
Rozporządzenie o ochronie danych — lepiej znane jako GDPR — i duńska ustawa o ochronie danych to nie tylko kwestia dla prawników. Wyznaczają codzienne ramy dla tego, jak jako pracownik biurowy możesz zbierać, wykorzystywać i przechowywać informacje o osobach. Im lepiej rozumiesz zasady, tym łatwiej podejmujesz właściwe decyzje w szybkim tempie pracy.
Zasady podstawowe, po których pracujesz
RODO buduje się na kilku centralnych zasadach, które powtarzają się w prawie każdym zadaniu: minimalizacja danych (możesz zbierać tylko informacje, które rzeczywiście potrzebujesz), ograniczenie celu (dane mogą być używane tylko do celu, do którego zostały zebrane) i ograniczenie przechowywania (dane powinny być usunięte, gdy cel zostanie spełniony). Ponadto osoba, której dane dotyczą — czyli osoba, o której mowa w informacjach — ma szereg praw: prawo dostępu, prawo do sprostowania nieprawidłowych informacji i w pewnych warunkach prawo do żądania usunięcia informacji.
- 01Minimalizacja danych: zbierz tylko to, co wymaga zadanie
- 02Ograniczenie celu: używaj danych tylko do pierwotnego celu
- 03Ograniczenie przechowywania: usuń dane, gdy cel jest osiągnięty
- 04Prawa zarejestrowanej osoby: wgląd, sprostowanie i usunięcie
Jeśli coś pójdzie nie tak: naruszenie bezpieczeństwa danych osobowych
Jeśli dojdzie do naruszenia bezpieczeństwa danych osobowych — na przykład wiadomość e-mail z danymi osobowymi wysłana do niewłaściwej osoby lub zagubiony pendrive z rejestrem pracowników — istnieją jasne reguły dotyczące tego, co ma się stać. Zgodnie z artykułem 33 ogólnego rozporządzenia o ochronie danych osoba odpowiadająca za ochronę danych musi powiadomić Urząd Ochrony Danych bez zbędnej zwłoki i jeśli to możliwe, najpóźniej 72 godziny po tym, jak firma dowie się o naruszeniu. Jeśli powiadomienie nastąpi po upływie 72 godzin, musi być dołączone uzasadnienie opóźnienia. Wyjątek stanowi sytuacja, w której naruszenie jest mało prawdopodobne, aby stanowiło zagrożenie dla praw i wolności dotkniętych osób.
Obowiązek dokumentacji zawsze obowiązuje
Niezależnie od tego, czy naruszenie musi być zgłoszone Urzędowi Ochrony Danych Osobowych, czy nie, przedsiębiorstwo ma obowiązek dokumentowania wszystkich naruszeń bezpieczeństwa danych osobowych — co się stało, jakie były konsekwencje, i jakie środki zostały wdrożone. Ta dokumentacja musi umożliwić Urzędowi Ochrony Danych Osobowych sprawdzenie, czy zasady są przestrzegane. Jako uczeń, Twoim zadaniem jest znanie procedury w Twoim miejscu pracy: komu powinieneś zawiadomić, jeśli odkryjesz błąd?
Bezpieczeństwo informacji w codziennej praktyce
Dobra ochrona danych ma tyle samo wspólnego z nawykami, co z prawem. Zablokuj ekran, gdy opuszczasz stanowisko pracy. Nigdy nie wysyłaj wrażliwych informacji, takich jak numery ewidencyjne lub dane zdrowotne w zwykłej, niezaszyfrowanej poczcie e-mail, jeśli istnieje bezpieczne rozwiązanie. Bądź krytyczny wobec telefonów lub e-maili, które proszą o informacje wrażliwe na osobach — może to być próba phishingu lub inżynierii społecznej, gdzie ktoś próbuje wyciągnąć dostęp lub dane, podając się za kogoś innego.
| Sytuacja | Ryzyko | Twoje działanie |
|---|---|---|
| Wiadomość e-mail z numerem CPR | Dane trafiają do osób nieuprawnionych | Używaj zaszyfrowanej/bezpiecznej przesyłki |
| Podejrzana wiadomość e-mail dotycząca logowania | Próba phishingu | Nie klikaj — skontaktuj się z IT lub najbliższym przełożonym |
| Odblokowany ekran podczas przerwy obiadowej | Nieupoważnione osoby widzą dane | Zablokuj ekran za każdym razem gdy się podniesiesz |
| Możliwe naruszenie danych | Brak zgłoszenia w ciągu 72 godzin | Zgłoś to odpowiedzialnemu od razu |
“Ochrona danych to nie jednorazowe zadanie dla prawnika — to zwyczaj, który budujesz od pierwszego dnia w biurze.”