{"id":370,"date":"2019-11-21T12:44:54","date_gmt":"2019-11-21T11:44:54","guid":{"rendered":"https:\/\/blog.kryptos72.com\/?p=370"},"modified":"2019-12-06T12:06:30","modified_gmt":"2019-12-06T11:06:30","slug":"jakie-sa-kary-za-nieprzestrzeganie-rodo","status":"publish","type":"post","link":"https:\/\/kryptos72.com\/blog\/jakie-sa-kary-za-nieprzestrzeganie-rodo\/","title":{"rendered":"Jakie s\u0105 kary RODO za nieprzestrzeganie przepis\u00f3w?"},"content":{"rendered":"<p><span class=\"dropcap \" style=\"background-color: #ffffff; color: #000000; border-color: #ffffff;\">R<\/span><\/p>\n<p><span style=\"font-weight: 400;\">ozpoczynaj\u0105c rozwa\u017canie nt. kary RODO, odpowiedzmy sobie w og\u00f3le na pytanie po co s\u0105 kary. Najlepsz\u0105 odpowiedzi\u0105 jest \u017cycie. Od 1997 roku, gdy zosta\u0142a wprowadzona <strong>pierwsza ustawa o ochronie danych osobowych w Polsce<\/strong>, pomimo istnienia kar grzywny, ograniczenia, a nawet pozbawienia wolno\u015bci, jeste\u015bmy w stanie z pami\u0119ci wyliczy\u0107 ilo\u015b\u0107 tego typu wydanych kar. Dodatkowo jako nar\u00f3d, posiadamy cechy, kt\u00f3re z jednej strony \u015bwiadcz\u0105 o naszej inteligencji, ale r\u00f3wnie\u017c czasem przebieg\u0142o\u015bci. <strong>W ochronie danych osobowych objawia\u0142o si\u0119 to nast\u0119puj\u0105co. <\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Przeci\u0119tny Polak, przedsi\u0119biorca, dedukowa\u0142, \u017ce je\u015bli <strong>UODO zatrudnia 100 inspektor\u00f3w<\/strong> i maj\u0105 jedynie delegatur\u0119 w Warszawie, to kontroluj\u0105c urz\u0119dy, szko\u0142y, korporacje, ca\u0142y sektor zdrowia oraz sp\u00f3\u0142dzielnie, to prawdopodobie\u0144stwo kontroli w \u201emojej firmie\u201d jest bliskie 0\/100% kontroli ko\u0144czy si\u0119 wezwaniem do podj\u0119cia dzia\u0142a\u0144 naprawczych w <strong>14 dni i dopiero, je\u015bli tego nie zrobimy<\/strong>, mo\u017ce trafi\u0107 wniosek do s\u0105du, a od niego jeszcze 2-3 lata do grzywny, kt\u00f3ra zamknie si\u0119 w kwocie 10 000 z\u0142. Je\u015bli wi\u0119c, koszt wdro\u017cenia zgodno\u015bci z ochron\u0105 danych osobowych w mojej organizacji to 30 000 z\u0142, <strong>to nie op\u0142aca mi si\u0119\u2026<\/strong><\/span><\/p>\n<p><span style=\"color: #1d1f20; font-size: 1.953em;\">Kary, jako nieod\u0142\u0105czna cz\u0119\u015b\u0107 RODO<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Nawet, jako audytorzy certyfikuj\u0105cy spotkali\u015bmy kilka lat temu jeszcze ciekawsze podej\u015bcie, kt\u00f3re tyczy\u0142o si\u0119 znanej wszystkim firmy, <strong>kt\u00f3ra posiada\u0142a ISO 27001<\/strong>. W trakcie audytu szybko ustalone zosta\u0142o, \u017ce firma nie realizuje zasad przetwarzania danych osobowych tj. nie realizuje w zakresie dokumentacji, <strong>tego o czym m\u00f3wi\u0142a ustawa o ochronie danych osobowych. <\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Dodatkowo organizacja posiada\u0142a tzw. akceptacj\u0119 ryzyka co\u015b a la obecn\u0105 ocen\u0105 skutk\u00f3w, z kt\u00f3rej wynika\u0142o, \u017ce koszt realizacji tych obowi\u0105zk\u00f3w jest wy\u017cszy ni\u017c ewentualne kary.<strong> Dlatego wyznaczono kapita\u0142 zapasowy w wysoko\u015bci 250 000 z\u0142<\/strong>, na ewentualne poniesienie konsekwencji, jednak zarz\u0105d postanowi\u0142 nie wydawa\u0107 ani grosza na wdro\u017cenie tego, o czym m\u00f3wi\u0142a ustawa o ochronie danych oraz tzw. <strong>Rozporz\u0105dzenie MSWiA w sprawie prowadzenia odpowiedniej dokumentacji.<\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\"><strong>Wniosek:<\/strong> bez tzw. kija, ale z u\u017cyciem przys\u0142owiowej marchewki nie by\u0142o zamierzonego efektu. Ma\u0142o tego, wi\u0119kszo\u015b\u0107 obecnych problem\u00f3w jakie dostrzegamy, to problem <strong>wielu lat brak adekwatnej reakcji,<\/strong> na to co si\u0119 dzia\u0142o.<\/span><\/p>\n<p><img loading=\"lazy\" class=\"alignnone wp-image-383 size-full\" src=\"https:\/\/kryptos72.com\/blog\/wp-content\/uploads\/2019\/11\/PomocniczyJakie-s\u0105-kary-zanieprzestrzeganie-RODO.jpg\" alt=\"\" width=\"1024\" height=\"682\" srcset=\"https:\/\/kryptos72.com\/blog\/wp-content\/uploads\/2019\/11\/PomocniczyJakie-s\u0105-kary-zanieprzestrzeganie-RODO.jpg 1024w, https:\/\/kryptos72.com\/blog\/wp-content\/uploads\/2019\/11\/PomocniczyJakie-s\u0105-kary-zanieprzestrzeganie-RODO-300x200.jpg 300w, https:\/\/kryptos72.com\/blog\/wp-content\/uploads\/2019\/11\/PomocniczyJakie-s\u0105-kary-zanieprzestrzeganie-RODO-768x512.jpg 768w, https:\/\/kryptos72.com\/blog\/wp-content\/uploads\/2019\/11\/PomocniczyJakie-s\u0105-kary-zanieprzestrzeganie-RODO-750x500.jpg 750w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h2>Nie mam si\u0119 czego obawia\u0107?<\/h2>\n<p><span style=\"font-weight: 400;\">Cz\u0119sto spotyka si\u0119 pogl\u0105d, \u017ce nie ma sensu wprowadzanie w 2020 roku odpowiednich zabezpiecze\u0144, gdy\u017c s\u0105 \u201etaaakie\u201d technologie, \u017ce je\u015bli kto\u015b chce si\u0119 w\u0142ama\u0107 i wykra\u015b\u0107 nasze dane to zrobi to, a dawniej to by\u0142o inaczej. Bzdura! <strong>Obecnie systemy informatyczne maj\u0105 wy\u017cszy wska\u017anik bezpiecze\u0144stwa<\/strong>. W latach 1997-2010, gdy prym wi\u00f3d\u0142 Windows XP, urz\u0119dy, a nawet korporacje by\u0142y zupe\u0142nie bezbronne, chocia\u017c taka informacja nie mog\u0142a by\u0107 publiczna. Pasjonat informatyki z 8 klasy podstaw\u00f3wki lub p\u00f3\u017aniejszego gimnazjum, potrafi\u0142 wyszuka\u0107 odpowiedni\u0105 informacj\u0119 w Google, by w\u0142ama\u0107 si\u0119 na dowolny komputer <strong>np. korzystaj\u0105c z publicznego protoko\u0142u polskiego komunikatora GaduGadu<\/strong>. Wysuwaj\u0105cy si\u0119 CD-ROM, odwr\u00f3cony widok pulpitu, a nawet przechwycenie obrazu z kamery lub d\u017awi\u0119ku z mikrofonu, by\u0142y dziecinnie proste. Kwestia znajomo\u015bci podstaw angielskiego i <strong>delikatne zami\u0142owanie do informatyki.<\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Obecnie trzeba posiada\u0107 bardziej zaawansowan\u0105 wiedz\u0119 i lepsze, cz\u0119sto p\u0142atne narz\u0119dzia, a mo\u017cliwo\u015b\u0107 w\u0142amania nie determinuje, <strong>zaprzestania implementacji zabezpiecze\u0144.<\/strong> To tak jakby\u015bmy przestali korzysta\u0107 z alarm\u00f3w w samochodzie oraz z zamykania drzwi w naszych domach. <strong>Po co?<\/strong> Przecie\u017c s\u0105 technologie by te wszystkie zabezpieczenia omin\u0105\u0107\u2026 Takie podej\u015bcie jest destrukcyjne i nie jest praktyczne, gdy\u017c wdra\u017caj\u0105c zabezpieczenia, najcz\u0119\u015bciej minimalizujemy ryzyko, a nie je wykluczamy. Na tym polega \u015bwiat. <strong>Gdy zak\u0142adamy kask czterolatkowi<\/strong>, ucz\u0105c go je\u017adzi\u0107 na rowerze, minimalizujemy ryzyko obra\u017ce\u0144, ale nie gwarantujemy pe\u0142nego bezpiecze\u0144stwa. <strong>Zostawmy ju\u017c te filozofie i wr\u00f3\u0107my do tematu kar <\/strong><\/span><strong>?<\/strong><\/p>\n<blockquote class=\"pullquote align-center\"><p><span style=\"font-weight: 400;\">Jeremy Bentham w pracy pod tytu\u0142em\u00a0<\/span><i><span style=\"font-weight: 400;\">Panoptikon albo Dom Nadzoru opisuje ide\u0119 nowych zasad budowy wszelkich zak\u0142ad\u00f3w karnych, w kt\u00f3rych wszelkiego rodzaju osoby winny si\u0119 znajdowa\u0107 pod nadzorem, w szczeg\u00f3lno\u015bci wi\u0119zie\u0144, ale te\u017c areszt\u00f3w, fabryk, warsztat\u00f3w, przytu\u0142k\u00f3w, lazaret\u00f3w, manufaktur, szpitali, dom\u00f3w wariat\u00f3w i szk\u00f3\u0142<\/span><\/i><span style=\"font-weight: 400;\">\u00a0(1787).<\/span><\/p><\/blockquote>\n<h2><span style=\"font-weight: 400;\">Alternatywa?<\/span><\/h2>\n<p><span style=\"font-weight: 400;\">Organy nadzorcze, uwielbiaj\u0105 wprowadzanie zasad monitorowania na wzorze<strong> Panoptikonu<\/strong> (z gr. Wszystkowidz\u0105cy) tj. wi\u0119zienia, w kt\u00f3rym stra\u017cnicy maj\u0105 mo\u017cliwo\u015b\u0107 obserwowania osadzonych, <strong>w taki spos\u00f3b, \u017ceby oni nie wiedzieli, czy i kiedy s\u0105 obserwowani.<\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Takie podej\u015bcie, przek\u0142adaj\u0105c na Urz\u0105d Ochrony Danych Osobowych staje si\u0119 obecnie bardziej realne, ni\u017c w przypadku GIODO. Wzorem do na\u015bladowania mo\u017ce by\u0107 Krajowa Administracja Skarbowa. Nie wr\u00f3\u017c\u0105c z fus\u00f3w, wiemy, \u017ce w <strong>Urz\u0119dzie Ochrony Danych<\/strong> utworzono sekcj\u0119 ds. egzekucji, kt\u00f3rej powstanie <strong>gwarantuje to, \u017ce kary b\u0119d\u0105. <\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Ma\u0142o tego, w momencie gdy powstaje ten artyku\u0142, \u0142\u0105czna kwota na\u0142o\u017conych kar, <strong>przewy\u017csza kilka milion\u00f3w z\u0142otych.<\/strong> To wierzcho\u0142ek g\u00f3ry lodowej, w por\u00f3wnaniu do skuteczno\u015bci w nak\u0142adaniu kar przez naszych s\u0105siad\u00f3w. Berl\u0144ski, odpowiednik urz\u0119du ochrony danych osobowych, kt\u00f3ry nadzoruje przestrzeganie RODO w konkretnym landzie (co\u015b a la rejon\/wojew\u00f3dztwo), <strong>zako\u0144czy\u0142 ju\u017c set kontroli.<\/strong><\/span><\/p>\n<h3>Czy dostan\u0119 grzywn\u0119, z tytu\u0142u RODO?<\/h3>\n<p><span style=\"font-weight: 400;\">Grzywny RODO, maj\u0105 wi\u0119c na celu uczynienie niezgodno\u015bci kosztownym b\u0142\u0119dem zar\u00f3wno dla du\u017cych, jak i ma\u0142ych firm, a nawet dla jednostek samorz\u0105du terytorialnego.\u00a0Dla tych ostatnich <strong>najwi\u0119ksz\u0105 kar\u0105 RODO<\/strong>\u00a0jest uderzenie w wizerunek i zaufanie, gdy\u017c np. opozycyjna rada, mo\u017ce podnosi\u0107 nieudolno\u015b\u0107 w\u0142odarza, <strong>kt\u00f3ra doprowadzi\u0142a do kary dla samorz\u0105du.<\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Gdy ju\u017c wiemy, \u017ce kary to nie mit, lecz obecne realia, kt\u00f3re nale\u017cy wzi\u0105\u0107 pod uwag\u0119, <strong>realizuj\u0105c cele naszych organizacji<\/strong>, to porozmawiamy o tym, ile wynosi grzywna RODO i jak organy kontroli tj. urz\u0105d ochrony danych mo\u017ce oblicza\u0107 <strong>te konkretne kary.<\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Og\u00f3lne rozporz\u0105dzenie Unii Europejskiej w sprawie ochrony danych (RODO) zosta\u0142o opracowane tak, aby dotyczy\u0142o wszystkich rodzaj\u00f3w przedsi\u0119biorstw, od wielonarodowych po mikroprzedsi\u0119biorstwa.\u00a0<strong>Grzywny na\u0142o\u017cone przez RODO<\/strong> na podstawie\u00a0<\/span><b>art. 83<\/b><span style=\"font-weight: 400;\">\u00a0s\u0105 elastyczne i maj\u0105 by\u0107 dostosowane do firmy.\u00a0Ka\u017cda organizacja, kt\u00f3ra dzia\u0142a niezgodnie z RODO, niezale\u017cnie od jej wielko\u015bci, <strong>ponosi ogromn\u0105 odpowiedzialno\u015b\u0107.<\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Poni\u017cej przyjrzymy si\u0119 grzywn\u0105 administracyjnym, kt\u00f3re zosta\u0142y na\u0142o\u017cone do tej pory, by wysun\u0105\u0107 wniosek, <strong>w jaki spos\u00f3b naliczane s\u0105 grzywny oraz jakie naruszenia mog\u0105 podlega\u0107 sankcjom karnym.<\/strong> Mamy nadziej\u0119, \u017ce ten poradnik, pomo\u017ce dzia\u0142om finansowym oraz osobom, odpowiedzialnym za obliczanie skutk\u00f3w, wynikaj\u0105cych z konkretnych ryzyk, wynikaj\u0105cych z niezgodno\u015bci.<\/span><\/p>\n<h2><span style=\"font-weight: 400;\">Dwie kategorie grzywien RODO<\/span><\/h2>\n<p><span style=\"font-weight: 400;\">RODO wyra\u017anie stwierdza, \u017ce \u200b\u200bniekt\u00f3re naruszenia s\u0105 powa\u017cniejsze ni\u017c inne.<\/span><\/p>\n<p><b>Mniej powa\u017cne naruszenia mog\u0105 skutkowa\u0107 na\u0142o\u017ceniem grzywny w wysoko\u015bci do 10 mln EUR lub 2% rocznych \u015bwiatowych przychod\u00f3w firmy z poprzedniego roku bud\u017cetowego, w zale\u017cno\u015bci od tego, kt\u00f3ra kwota jest wy\u017csza.\u00a0<\/b><span style=\"font-weight: 400;\">Obejmuj\u0105 one wszelkie naruszenia artyku\u0142\u00f3w reguluj\u0105cych:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><b>Administratorzy i podmioty przetwarzaj\u0105ce\u00a0<\/b><span style=\"font-weight: 400;\">(\u00a0<\/span><b>a<\/b><b>rt. 8<\/b><span style=\"font-weight: 400;\">\u00a0,\u00a0<\/span><b>11<\/b><span style=\"font-weight: 400;\">\u00a0,\u00a0<\/span><b>25\u201339<\/b><span style=\"font-weight: 400;\">\u00a0,\u00a0<\/span><b>42<\/b><span style=\"font-weight: 400;\">\u00a0i\u00a0<\/span><b>43<\/b><span style=\"font-weight: 400;\">\u00a0) &#8211; Organizacje, kt\u00f3re zbieraj\u0105 i kontroluj\u0105 dane (administratorzy) oraz te, kt\u00f3re s\u0105 zobowi\u0105zane do przetwarzania danych (podmioty przetwarzaj\u0105ce), musz\u0105 przestrzega\u0107 przepis\u00f3w dotycz\u0105cych ochrony danych, zgodnych z prawem podstaw przetwarzanie i wi\u0119cej.\u00a0Przyk\u0142ady: nieprawid\u0142owo\u015bci w zakresie wyra\u017cenia zgody przez opiekuna dziecka, nierejestrowanie operacji przetwarzania, niewyznaczenie inspektora ochrony danych pomimo obowi\u0105zku, niepoinformowanie Urz\u0119du Ochrony Danych o incydencie.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Jednostki certyfikuj\u0105ce\u00a0<\/b><span style=\"font-weight: 400;\">(\u00a0<\/span><b>art. 42<\/b><span style=\"font-weight: 400;\">\u00a0i\u00a0<\/span><b>43<\/b><span style=\"font-weight: 400;\">\u00a0) &#8211; Akredytowane jednostki odpowiedzialne za organizacje certyfikacji, winny przeprowadza\u0107 swoje oceny bez uprzedze\u0144 i w ramach przejrzystego procesu. Z niecierpliwo\u015bci\u0105 oczekujemy jak to b\u0119dzie wygl\u0105da\u0107 w Polsce. Obecnie specjali\u015bci z polski maj\u0105 problem, realizowa\u0107 us\u0142ugi w innych krajach, gdy\u017c nie spe\u0142niaj\u0105 wymaga\u0144 certyfikacji krajowego organu. Trudnym jest wyt\u0142umaczy\u0107, \u017ce nasze UODO jeszcze tego zadania nie realizuje.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Organy monitoruj\u0105ce\u00a0<\/b><span style=\"font-weight: 400;\">(\u00a0<\/span><b>art. 41<\/b><span style=\"font-weight: 400;\">\u00a0) &#8211; Organy wyznaczone do posiadania odpowiedniego poziomu wiedzy specjalistycznej musz\u0105 wykaza\u0107 si\u0119 niezale\u017cno\u015bci\u0105 i przestrzega\u0107 ustalonej procedury rozpatrywania skarg lub zg\u0142aszanych narusze\u0144 w spos\u00f3b bezstronny i przejrzysty.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Powa\u017cniejsze naruszenia s\u0105 sprzeczne z zasadami stricte prawa do prywatno\u015bci i prawa do bycia zapomnianym, kt\u00f3re stanowi\u0105 sedno RODO.\u00a0<\/span><b>Tego rodzaju naruszenia mog\u0105 skutkowa\u0107 na\u0142o\u017ceniem kary RODO w wysoko\u015bci do 20 mln EUR lub 4% rocznych \u015bwiatowych przychod\u00f3w firmy z poprzedniego roku bud\u017cetowego, w zale\u017cno\u015bci od tego, kt\u00f3ra kwota jest wy\u017csza.\u00a0<\/b><span style=\"font-weight: 400;\">Obejmuj\u0105 one wszelkie naruszenia artyku\u0142\u00f3w reguluj\u0105cych:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><b>Podstawowe zasady przetwarzania\u00a0<\/b><span style=\"font-weight: 400;\">(\u00a0<\/span><b>a<\/b><b>rt. 5<\/b><span style=\"font-weight: 400;\">\u00a0,\u00a0<\/span><b>6<\/b><span style=\"font-weight: 400;\">\u00a0i\u00a0<\/span><b>9<\/b><span style=\"font-weight: 400;\">\u00a0) &#8211; Przetwarzanie danych musi odbywa\u0107 si\u0119 w spos\u00f3b zgodny z prawem, uczciwy i przejrzysty.\u00a0Nale\u017cy go gromadzi\u0107 i przetwarza\u0107 w okre\u015blonym celu, by\u0107 dok\u0142adnym i aktualnym oraz przetwarza\u0107 w spos\u00f3b zapewniaj\u0105cy jego bezpiecze\u0144stwo.\u00a0Organizacje mog\u0105 przetwarza\u0107 dane tylko wtedy, gdy spe\u0142niaj\u0105 jedn\u0105 z sze\u015bciu zgodnych z prawem podstaw wymienionych w art. 6. Ponadto niekt\u00f3re rodzaje danych osobowych, w tym pochodzenie rasowe, pogl\u0105dy polityczne, przekonania religijne, przynale\u017cno\u015b\u0107 do zwi\u0105zk\u00f3w zawodowych, orientacja seksualna i zdrowie lub dane biometryczne s\u0105 zabronione, z wyj\u0105tkiem szczeg\u00f3lnych okoliczno\u015bci.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Warunki wyra\u017cenia zgody\u00a0<\/b><span style=\"font-weight: 400;\">(\u00a0<\/span><b>art. 7<\/b><span style=\"font-weight: 400;\">\u00a0) &#8211; Je\u017celi przetwarzanie danych przez organizacj\u0119 jest uzasadnione na podstawie zgody osoby, organizacja ta musi posiada\u0107 dokumentacj\u0119, aby to udowodni\u0107.\u00a0<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Prawa os\u00f3b, kt\u00f3rych dane dotycz\u0105\u00a0<\/b><span style=\"font-weight: 400;\">(\u00a0<\/span><b>art. 12\u201322<\/b><span style=\"font-weight: 400;\">\u00a0) &#8211; osoby fizyczne maj\u0105 prawo wiedzie\u0107, jakie dane gromadzi organizacja i w jaki spos\u00f3b je przetwarza.\u00a0Maj\u0105 tak\u017ce prawo do uzyskania kopii zebranych danych, do ich poprawienia, a w niekt\u00f3rych przypadkach prawo do usuni\u0119cia tych danych.\u00a0Podmioty danych, maj\u0105 r\u00f3wnie\u017c prawo do przenoszenia swoich danych do innych organizacji.\u00a0<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">W Polsce przez wiele miesi\u0119cy kr\u0105\u017cy\u0142a legenda o Panu, kt\u00f3ry wykona\u0142 telefon do szpitala, <strong>przedstawiaj\u0105c si\u0119 i informuj\u0105c o zrobieniu kupy na schodach szpitala.<\/strong> W zwi\u0105zku z powy\u017cszym, na mocy RODO, sk\u0142ada\u0142 \u017c\u0105danie o przeniesienie jego danych osobowych do najbli\u017cszej pracowni analitycznej, w tym wra\u017cliwych, gdy\u017c \u00f3w materia\u0142 zawiera informacje o jego stanie zdrowia <\/span><span style=\"font-weight: 400;\">?<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><b>Przekazywanie danych organizacji mi\u0119dzynarodowej lub odbiorcy w pa\u0144stwie trzecim\u00a0<\/b><span style=\"font-weight: 400;\">(\u00a0<\/span><b>art. 44\u201349<\/b><span style=\"font-weight: 400;\">\u00a0) &#8211; Przed przekazaniem jakichkolwiek danych osobowych do pa\u0144stwa trzeciego lub organizacji mi\u0119dzynarodowej Komisja Europejska musi zadecydowa\u0107, \u017ce to pa\u0144stwo lub organizacja zapewnia odpowiedni poziom ochrony.\u00a0Same transfery musz\u0105 by\u0107 zabezpieczone.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Obejmuj\u0105 one r\u00f3wnie\u017c:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><b>Ka\u017cde naruszenie przepis\u00f3w pa\u0144stw cz\u0142onkowskich przyj\u0119tych na podstawie rozdzia\u0142u IX\u00a0<\/b><span style=\"font-weight: 400;\">&#8211;\u00a0<\/span><b>rozdzia\u0142 IX<\/b><span style=\"font-weight: 400;\">\u00a0daje pa\u0144stwom cz\u0142onkowskim UE mo\u017cliwo\u015b\u0107 uchwalenia dodatkowych przepis\u00f3w dotycz\u0105cych ochrony danych, o ile s\u0105 one zgodne z RODO.\u00a0Ka\u017cde naruszenie tych przepis\u00f3w krajowych grozi r\u00f3wnie\u017c karami administracyjnymi RODO.<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Niezastosowanie si\u0119 do nakazu\u00a0<\/span><b>organu nadzorczego\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; je\u015bli organizacja nie zastosuje si\u0119 do nakazu organ\u00f3w monitoruj\u0105cych RODO, jest ona zobowi\u0105zana do zap\u0142aty ogromnej grzywny, niezale\u017cnie od tego, jakie by\u0142o pierwotne naruszenie.\u00a0<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Om\u00f3wili\u015bmy kary administracyjne&#8230;\u00a0<\/span><b>Artyku\u0142 82<\/b><span style=\"font-weight: 400;\">\u00a0daje osobom, kt\u00f3rych dane dotycz\u0105, prawo dochodzenia odszkodowania od organizacji, kt\u00f3re wyrz\u0105dzi\u0142y im szkod\u0119 materialn\u0105 lub niematerialn\u0105 w wyniku naruszenia RODO.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Zatrzymajmy si\u0119 na tym etapie na moment. <strong>To bardzo wa\u017cne!<\/strong> Przywo\u0142ajmy pierwsz\u0105 polsk\u0105 kar\u0119, kt\u00f3ra generalnie wynika\u0142a z przetwarzania danych firm, w tym jednoosobowych, kt\u00f3rych dane zosta\u0142y pobrane z Centralnej Ewidencji Dzia\u0142alno\u015bci Gospodarczych (CEIDG), za\u015b ukarana sp\u00f3\u0142ka nie dope\u0142ni\u0142a obowi\u0105zku informacyjnego. <strong>Z tego tytu\u0142u otrzyma\u0142a oko\u0142o milion z\u0142otych kary. <\/strong><\/span><\/p>\n<p><span style=\"font-weight: 400;\"><strong>Jednak nie w tym rzecz!<\/strong> Urz\u0105d Ochrony Danych Osobowych, nakaza\u0142 dope\u0142nienie skutecznego poinformowania firm o przetwarzaniu ich danych osobowych tj. listownie. Wg naszych wylicze\u0144, wg oferty Poczty Polskiej, k<strong>oszt dla ukaranego podmiotu dope\u0142nienia tego obowi\u0105zku to oko\u0142o 20 milion\u00f3w z\u0142otych.<\/strong> Doliczmy do tego ewentualne pozwy cywilne i mo\u017cemy dostrzec \u0142atwy spos\u00f3b do utoni\u0119cia firmy.<\/span><\/p>\n<h3>Najczarniejszy scenariusz kary RODO?<\/h3>\n<p><span style=\"font-weight: 400;\">Wiadomo, \u017ce kolejna jeszcze wi\u0119ksza kara, ale organ ochrony danych osobowych mo\u017ce zakaza\u0107 przetwarzania danych osobowych przez okre\u015blony czas np. dalszej kontroli.<\/span><\/p>\n<h3><span style=\"font-weight: 400;\">Ile wynosi kara RODO?<\/span><\/h3>\n<p><span style=\"font-weight: 400;\">Zgodnie z RODO grzywny s\u0105 nak\u0142adane przez organ ochrony danych w ka\u017cdym kraju UE.\u00a0Organ ten ustali, czy dosz\u0142o do naruszenia, i wyznaczy surowo\u015b\u0107 kary.\u00a0<strong>Urz\u0119dy Ochrony Danych<\/strong>, wykorzystuj\u0105 nast\u0119puj\u0105ce 10 kryteri\u00f3w, aby ustali\u0107, czy grzywna zostanie naliczona i w jakiej wysoko\u015bci:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><b>Waga i charakter\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; og\u00f3lny obraz naruszenia.\u00a0Co si\u0119 sta\u0142o, jak to si\u0119 sta\u0142o, dlaczego tak si\u0119 sta\u0142o, liczb\u0119 dotkni\u0119tych nimi os\u00f3b, poniesione przez nich szkody i ile czasu zaj\u0119\u0142o ich rozwi\u0105zanie.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Zamiar\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; czy naruszenie by\u0142o umy\u015blne, czy wynika\u0142o z zaniedbania.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Z\u0142agodzenie\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; czy organizacja podj\u0119\u0142a jakiekolwiek dzia\u0142ania w celu z\u0142agodzenia szkody poniesionej przez osoby, kt\u00f3rych dotyczy naruszenie.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>\u015arodki ostro\u017cno\u015bci\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; ilo\u015b\u0107 przygotowa\u0144 technicznych i organizacyjnych, kt\u00f3re firma wdro\u017cy\u0142a wcze\u015bniej, aby dzia\u0142a\u0107 zgodnie z RODO.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Historia\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; Wszelkie istotne wcze\u015bniejsze naruszenia, w tym naruszenia na mocy dyrektywy o ochronie danych (nie tylko RODO), a tak\u017ce zgodno\u015b\u0107 z wcze\u015bniejszymi administracyjnymi dzia\u0142aniami naprawczymi na mocy RODO.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Wsp\u00f3\u0142praca\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; czy organizacja wsp\u00f3\u0142pracowa\u0142a z organem nadzorczym w celu wykrycia i usuni\u0119cia naruszenia.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Kategoria danych\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; jakiego typu danych osobowych, dotyczy\u0142o naruszenie.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Powiadomienie\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; czy organizacja czy osoba trzecia, proaktywnie zg\u0142osi\u0142a naruszenie organowi nadzorczemu.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Certyfikacja\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; czy organizacja przestrzega\u0142a zatwierdzonych kodeks\u00f3w post\u0119powania, czy by\u0142a wcze\u015bniej certyfikowana.<\/span><\/li>\n<li style=\"font-weight: 400;\"><b>Czynniki obci\u0105\u017caj\u0105ce \/ \u0142agodz\u0105ce\u00a0<\/b><span style=\"font-weight: 400;\">&#8211; Wszelkie inne kwestie wynikaj\u0105ce z okoliczno\u015bci sprawy, w tym korzy\u015bci finansowe uzyskane lub straty unikni\u0119te w wyniku naruszenia.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Je\u015bli organy regulacyjne stwierdz\u0105, \u017ce organizacja ma wiele narusze\u0144 RODO, zostanie ona ukarana tylko za najpowa\u017cniejsze, pod warunkiem, \u017ce wszystkie naruszenia s\u0105 cz\u0119\u015bci\u0105 tej samej operacji przetwarzania. <strong>Najcz\u0119\u015bciej pojedyncze naruszenie<\/strong>, zwi\u0105zane z konkretn\u0105 kategori\u0105, eskaluje i bezpo\u015brednio powoduje inne.<\/span><\/p>\n<h3><span style=\"font-weight: 400;\">Odpowiedzialno\u015b\u0107 administratora danych<\/span><\/h3>\n<p><span style=\"font-weight: 400;\"><strong>Wiele organizacji korzysta z us\u0142ug stron trzecich<\/strong>, takich jak poczta, do przetwarzania swoich danych.\u00a0Chocia\u017c mo\u017ce to by\u0107 pomocne w przestrzeganiu RODO, je\u015bli strona trzecia ma wy\u017csz\u0105 zdolno\u015b\u0107 technologiczn\u0105, nie zwalnia organizacji zatrudniaj\u0105cej (tj. Administratora) z zapewnienia, \u017ce \u200b\u200bdane osobowe s\u0105 przetwarzane zgodnie z RODO.\u00a0O ile administrator nie mo\u017ce jasno wykaza\u0107, \u017ce \u201e<strong>nie by\u0142 w \u017caden spos\u00f3b odpowiedzialny za zdarzenie powoduj\u0105ce szkod\u0119<\/strong>\u201d, b\u0119dzie w pe\u0142ni odpowiedzialny za wszelkie naruszenia spowodowane przez podwykonawc\u0119, kt\u00f3ry dzia\u0142a niezgodnie z prawem.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Z tego powodu wa\u017cne jest uwa\u017cne sprawdzanie us\u0142ug zewn\u0119trznych, z kt\u00f3rych korzystamy, <strong>aby upewni\u0107 si\u0119, \u017ce s\u0105 odpowiednie w zakresie bezpiecze\u0144stwa.\u00a0<\/strong>Kolejna kara RODO &#8211; tym razem przez <a href=\"https:\/\/kryptos72.com\/blog\/rodo\/naruszenia\/kary\/anonimizacja-danych-i-zgodnosc-z-rodo-przypadek-taksonow-4-x-35\/\">brak anonimizacji danych<\/a>.<\/span><\/p>\n<h3>Co zrobi\u0107?<\/h3>\n<p><span style=\"font-weight: 400;\">Czynnie i aktywnie zaanga\u017cowa\u0107 si\u0119 w zapewnienie bezpiecze\u0144stwa informacji, pami\u0119taj\u0105c o prowadzeniu odpowiedniej dokumentacji tj. zebraniu po\u015bwiadcze\u0144, \u017ce konkretne czynno\u015bci zosta\u0142y wykonane. <strong>Mo\u017ce nam w tym pom\u00f3c zar\u00f3wno ekspert RODO<\/strong>, prawnik, nasz w\u0142asny dzia\u0142 IT, jak r\u00f3wnie\u017c kompleksowe narz\u0119dzie jak Kryptos72. <strong>Sprawd\u017a ju\u017c teraz wersj\u0119 TRIAL &#8211; <a href=\"https:\/\/kryptos72.com\/trial\/\">programu do RODO<\/a>.<\/strong><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>R ozpoczynaj\u0105c rozwa\u017canie nt. kary RODO, odpowiedzmy sobie w og\u00f3le na pytanie po co s\u0105 kary. Najlepsz\u0105 odpowiedzi\u0105 jest \u017cycie. Od 1997 roku, gdy zosta\u0142a wprowadzona pierwsza ustawa o ochronie danych osobowych w Polsce, pomimo istnienia kar grzywny, ograniczenia, a nawet pozbawienia wolno\u015bci, jeste\u015bmy w stanie z pami\u0119ci wyliczy\u0107 ilo\u015b\u0107 tego typu wydanych kar. Dodatkowo [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":382,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[52],"tags":[468,471,466,282,465,470,473,469,467,472],"yst_prominent_words":[222,220,458,365,304,447,123,436,256,457,263,463,132,451,454,459,449,446,445,464],"_links":{"self":[{"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/posts\/370"}],"collection":[{"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/comments?post=370"}],"version-history":[{"count":6,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/posts\/370\/revisions"}],"predecessor-version":[{"id":939,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/posts\/370\/revisions\/939"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/media\/382"}],"wp:attachment":[{"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/media?parent=370"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/categories?post=370"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/tags?post=370"},{"taxonomy":"yst_prominent_words","embeddable":true,"href":"https:\/\/kryptos72.com\/blog\/wp-json\/wp\/v2\/yst_prominent_words?post=370"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}