RODO: analiza ryzyka. Na co zwrócić uwagę?
Marcin Józefiak radzi, aby pamiętać o aktualizacji ryzyk związanych z zabezpieczeniem danych osobowych szczególnie w przypadku wystąpienia naruszenia ochrony danych np. włamanie do lokalu apteki lub włamanie elektroniczne. W każdym przypadku należy zaktualizować posiadane procedury pod kątem wystąpienia nowych ryzyk oraz powiadomić Prezesa Urzędu Ochrony Danych Osobowych o możliwości niepowołanego dostępu do zbioru danych prowadzonych przez firmę. (…) Jeżeli w wyniku przeprowadzonego badania okaże się, że nie ma prawdopodobieństwa wystąpienia ryzyka naruszenia praw i wolności osób fizycznych, administrator zwolniony jest z obowiązku powiadamiania organu nadzorczego o naruszeniu. Jednakże pamiętać trzeba, że organ nadzorczy będzie mógł zwrócić się do administratora o uzasadnienie decyzji o niezgłaszaniu naruszenia, w związku z tym, wnioski z przeprowadzonej analizy należy udokumentować w wewnętrznej ewidencji naruszeń.
Prawnik zwraca uwagę, iż w przypadku danych osobowych gromadzonych przez apteki praktycznie zawsze wystąpi szkoda w przypadku nielegalnego udostępnienia danych osobowych, gdyż dane zawarte na recepcie są danymi wrażliwymi. Uczula także, iż wysyłanie recept do hurtowni w celu udowodnienia zapotrzebowania na konkretny lek może odbywać się tylko i wyłącznie poprzez zanonimizowanie recepty (…).
Analiza ryzyka naruszenia ochrony danych osobowych powinna mieć miejsce także w przypadku na przykład kradzieży komputerów, w których przechowywane są dane osobowe, hasła czy loginy. W takim przypadku należy oprócz zawiadomienia Policji, dokonać analizy pod kątem wystąpienia ryzyka naruszenia praw i wolności osób fizycznych oraz powiadomić Prezesa UODO o możliwym nielegalnym dostępie do danych osobowych, zweryfikować procedurę bezpieczeństwa tak aby zminimalizować ryzyko kradzieży np. przechowywanie danych osobowych w tzw. chmurze. (…) Brak powiadomienia prezesa UODO przez administratora danych osobowych w sytuacji naruszenia ochrony danych osobowych może skutkować nałożeniem sankcji w postaci kary pieniężnej ale również wszczęciem postępowania karnego, administracyjnego i dyscyplinarnego.
W przypadku kontroli należy zawsze zweryfikować tożsamość osoby, która podaje, iż działa z ramienia UODO, gdyż prócz prób wyłudzeń „metodą na RODO” wystąpiły już pierwsze przypadki.
Źródło: https://www.woia.pl
