Przejdź do treści

RODO i bezpieczeństwo informacji w praktyce

Tak chronisz dane w codziennym życiu biurowym

Wstęp

Rozporządzenie o ochronie danych — lepiej znane jako GDPR — i duńska ustawa o ochronie danych to nie tylko kwestia dla prawników. Wyznaczają codzienne ramy dla tego, jak jako pracownik biurowy możesz zbierać, wykorzystywać i przechowywać informacje o osobach. Im lepiej rozumiesz zasady, tym łatwiej podejmujesz właściwe decyzje w szybkim tempie pracy.

Zasady podstawowe, po których pracujesz

RODO buduje się na kilku centralnych zasadach, które powtarzają się w prawie każdym zadaniu: minimalizacja danych (możesz zbierać tylko informacje, które rzeczywiście potrzebujesz), ograniczenie celu (dane mogą być używane tylko do celu, do którego zostały zebrane) i ograniczenie przechowywania (dane powinny być usunięte, gdy cel zostanie spełniony). Ponadto osoba, której dane dotyczą — czyli osoba, o której mowa w informacjach — ma szereg praw: prawo dostępu, prawo do sprostowania nieprawidłowych informacji i w pewnych warunkach prawo do żądania usunięcia informacji.

  • 01Minimalizacja danych: zbierz tylko to, co wymaga zadanie
  • 02Ograniczenie celu: używaj danych tylko do pierwotnego celu
  • 03Ograniczenie przechowywania: usuń dane, gdy cel jest osiągnięty
  • 04Prawa zarejestrowanej osoby: wgląd, sprostowanie i usunięcie

Jeśli coś pójdzie nie tak: naruszenie bezpieczeństwa danych osobowych

Jeśli dojdzie do naruszenia bezpieczeństwa danych osobowych — na przykład wiadomość e-mail z danymi osobowymi wysłana do niewłaściwej osoby lub zagubiony pendrive z rejestrem pracowników — istnieją jasne reguły dotyczące tego, co ma się stać. Zgodnie z artykułem 33 ogólnego rozporządzenia o ochronie danych osoba odpowiadająca za ochronę danych musi powiadomić Urząd Ochrony Danych bez zbędnej zwłoki i jeśli to możliwe, najpóźniej 72 godziny po tym, jak firma dowie się o naruszeniu. Jeśli powiadomienie nastąpi po upływie 72 godzin, musi być dołączone uzasadnienie opóźnienia. Wyjątek stanowi sytuacja, w której naruszenie jest mało prawdopodobne, aby stanowiło zagrożenie dla praw i wolności dotkniętych osób.

Obowiązek dokumentacji zawsze obowiązuje

Niezależnie od tego, czy naruszenie musi być zgłoszone Urzędowi Ochrony Danych Osobowych, czy nie, przedsiębiorstwo ma obowiązek dokumentowania wszystkich naruszeń bezpieczeństwa danych osobowych — co się stało, jakie były konsekwencje, i jakie środki zostały wdrożone. Ta dokumentacja musi umożliwić Urzędowi Ochrony Danych Osobowych sprawdzenie, czy zasady są przestrzegane. Jako uczeń, Twoim zadaniem jest znanie procedury w Twoim miejscu pracy: komu powinieneś zawiadomić, jeśli odkryjesz błąd?

Bezpieczeństwo informacji w codziennej praktyce

Dobra ochrona danych ma tyle samo wspólnego z nawykami, co z prawem. Zablokuj ekran, gdy opuszczasz stanowisko pracy. Nigdy nie wysyłaj wrażliwych informacji, takich jak numery ewidencyjne lub dane zdrowotne w zwykłej, niezaszyfrowanej poczcie e-mail, jeśli istnieje bezpieczne rozwiązanie. Bądź krytyczny wobec telefonów lub e-maili, które proszą o informacje wrażliwe na osobach — może to być próba phishingu lub inżynierii społecznej, gdzie ktoś próbuje wyciągnąć dostęp lub dane, podając się za kogoś innego.

SytuacjaRyzykoTwoje działanie
Wiadomość e-mail z numerem CPRDane trafiają do osób nieuprawnionychUżywaj zaszyfrowanej/bezpiecznej przesyłki
Podejrzana wiadomość e-mail dotycząca logowaniaPróba phishinguNie klikaj — skontaktuj się z IT lub najbliższym przełożonym
Odblokowany ekran podczas przerwy obiadowejNieupoważnione osoby widzą daneZablokuj ekran za każdym razem gdy się podniesiesz
Możliwe naruszenie danychBrak zgłoszenia w ciągu 72 godzinZgłoś to odpowiedzialnemu od razu

Ochrona danych to nie jednorazowe zadanie dla prawnika — to zwyczaj, który budujesz od pierwszego dnia w biurze.