Chociaż zapewnienie zgodności przetwarzania danych osobowych z RODO najczęściej kojarzy się z obowiązkiem posiadania stosownej dokumentacji, to nie należy zapominać o konieczności wprowadzenia odpowiednich procedur. W dzisiejszym wpisie przedstawiamy praktyczne sposoby na zabezpieczenie danych osobowych w firmie.
- Ani RODO ani ustawa o ochronie danych osobowych nie wprowadzają szczegółowych wytycznych co do sposobów zapewnienia bezpieczeństwa danych osobowych
- To na administratorze danych osobowych spoczywa obowiązek przeanalizowania, jakie dane i w jakich celach przetwarza i dobranie odpowiednich zabezpieczeń
- Zabezpieczenie danych osobowych w firmie nie dotyczy tylko systemów informatycznych, ale także siedziby administratora i procedur postępowania z danymi przez jego personel
Jakie zabezpieczenia danych wprowadzić w swojej firmie?
Przede wszystkim należy mieć na uwadze, że ani RODO (czyli Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych)) ani polska ustawa o ochronie danych osobowych nie przewidują konkretnych procedur, czy czynności, których wdrożenie gwarantowałoby właściwe zabezpieczenie danych osobowych w firmie.
Jak bowiem wynika z treści art. 24 RODO administrator danych osobowych uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze, wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z ww. rozporządzeniem i aby móc to wykazać. Środki te należy przy tym w razie potrzeby poddawać przeglądom i uaktualniać.
Jak przygotować zabezpieczenie danych osobowych w firmie?
Administrator musi zatem po pierwsze, przeprowadzić analizę tego, jakie dane osobowe przetwarza (ustalić kategorie przetwarzanych danych), w jakiej ilości, a także w jakim celu. Dopiero mając te informacje przedsiębiorca będzie mógł ocenić, jakie środki mające na celu zabezpieczenie danych osobowych w firmie wdrożyć, tak aby móc w pełni realizować zasady wynikające z RODO. Należy pamiętać o tym, że zgodnie z art. 25 RODO środki ochrony danych osobowych powinny być ustalane już na etapie projektowania sposobów przetwarzania. Podstawową zasadą jest przy tym minimalizacja danych, a więc przetwarzanie tylko tych danych osobowych, które są niezbędne dla osiągnięcia każdego konkretnego celu przetwarzania.
Analiza przeprowadzona przez administratora i podjęte w jej wyniku decyzje powinny zostać udokumentowane. Najlepiej sporządzić w tym celu dokument o nazwie „analiza ryzyka” i przechowywać go z resztą dokumentacji poświęconej RODO.
Co ważne, nie wystarczy tylko raz wdrożyć zabezpieczenia. Obowiązkiem administratora jest stałe monitorowanie sytuacji w firmie pod kątem bezpieczeństwa przetwarzanych danych i dostosowywanie stosowanych środków ochronnych.
Zabezpieczenie danych osobowych w firmie – siedziba administratora
Chociaż ochrona danych osobowych zazwyczaj budzi skojarzenia z systemami informatycznymi, to dane są też przetwarzane w formie papierowej. Zabezpieczenie danych osobowych w firmie należy zatem zacząć od wprowadzenia odpowiednich środków ochronnych w siedzibie przedsiębiorcy.
Przede wszystkim warto więc w biurze firmy zainstalować alarm, a w szczególnie uzasadnionych przypadkach także i monitoring. Należy także zadbać o odpowiednie przechowywanie danych, czyli wybrać takie miejsce, do którego dostępu nie będą miały osoby nieuprawnione. Ponadto warto przemyśleć, czy miejsce przyjmowania interesantów zapewnia odpowiedni poziom prywatności.
Zabezpieczenie danych osobowych w firmie – zabezpieczenia personalne
Jeśli przedsiębiorca zatrudnia pracowników, część z nich, aby wykonywać swoje obowiązki będzie musiała przetwarzać dane osobowe. W pierwszej kolejności warto zadbać o to, żeby pracownicy, których zadania tego wymagają, mieli dostęp wyłącznie do tych danych, które są niezbędne do ich realizacji.
Po drugie, każdy z pracowników powinien posiadać odzwierciedlające powyższe ustalenia upoważnienia do przetwarzania danych osobowych. Bardzo istotne jest, aby zapoznać każdą zatrudnioną osobę z obowiązującymi w firmie procedurami i uzyskać od niej pisemne oświadczenie o zobowiązaniu się do ich stosowania w trakcie wykonywania obowiązków.
Do polityki bezpieczeństwa przetwarzanych danych osobowych (lub innego dokumentu regulującego zasady postępowania z danymi w firmie) konieczne jest także wprowadzenie instrukcji dla personelu, co do sposobów przetwarzania danych. W takich instrukcjach można m.in. zobowiązać pracowników do obowiązku regularnej zmiany haseł do komputerów służbowych, zakazać im wyrzucania dokumentów zawierających dane bez ich uprzedniego zniszczenia oraz nakazać personelowi niezwłoczne zgłaszanie incydentów związanych z danymi. Chociaż RODO nie wprowadza obowiązku szkolenia pracowników w zakresie ochrony danych, warto przemyśleć taką możliwość.
Tak, jak wskazane zostało powyżej, to pracodawca ustala, jakie standardy ochrony danych uzna za konieczne w swojej firmie.
Zabezpieczenie danych osobowych w firmie – systemy informatyczne
Podstawowym sposobem zabezpieczenia danych w systemach informatycznych jest uregulowanie sposobu nadawania uprawnień do tych systemów oraz stosownej polityki dotyczących haseł do urządzeń i programów. Ważnym elementem mającym wpływ na zabezpieczenie danych osobowych w firmie jest także dbanie o aktualność wszystkich programów i stosowanych zabezpieczeń (programu antywirusowego, zapór sieciowych). Należy także pouczyć pracowników co do obowiązku zachowywania szczególnej ostrożności przy otwieraniu maili od nieznanych nadawców.
Ponownie, konieczność wprowadzenia bardziej zaawansowanych metod pozwalających na zabezpieczenie danych osobowych w firmie przetwarzanych w systemach informatycznych będzie zależała od wyników analizy przeprowadzonej w tym przedmiocie przed administratora.
Potrzebują Państwo pomocy w sprawach związanych z ochroną danych osobowych? Nasza Kancelaria sporządza dokumenty i udziela porad prawnych w tej tematyce. Szczegóły w zakładce prawo gospodarcze. Zachęcamy także do kontaktu pod adresem: kancelaria@kancelariafrey.pl