Reklama

Nie zweryfikowali komu powierzają dane, zapłacą karę od UODO

2,5 tys. zł kary administracyjnej ma zapłacić Sułkowicki Ośrodek Kultury za to, że powierzył przetwarzanie danych osobowych podmiotowi, którego nie zweryfikował i z którym nie zawarł umowy na piśmie.
Nie zweryfikowali komu powierzają dane, zapłacą karę od UODO

Foto: PAP/Wojciech Olkuśnik

dgk

Urząd Ochrony Danych Osobowych otrzymał w tej sprawie skargę i wszczął postępowanie wyjaśniające. Wtedy wyszło na jaw, że Ośrodek - jako administrator danych pracowników - powierzył przetwarzanie danych osobowych bez zawarcia pisemnej umowy powierzenia podmiotowi, któremu zlecił prowadzenie ksiąg rachunkowych, ewidencji i sporządzanie raportów (w obszarze finansów, podatków oraz ZUS) czy przechowywanie dokumentacji. Co więcej - nie sprawdził, czy podmiot ten zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie danych osobowych było zgodne z RODO.

Jak wyjaśnia UODO, brak weryfikacji podmiotu przetwarzającego oraz jego gwarancji dla przetwarzania zgodnie z przepisami o ochronie danych osobowych może wiązać się z konsekwencjami dla osób fizycznych, których dane osobowe zostały powierzone podmiotowi przetwarzającemu, np. w postaci utraty danych osobowych.

- Zatem decyzja, komu administrator ma powierzyć przetwarzanie danych osobowych nie może być podejmowana bezpodstawnie. Dopiero po zbadaniu kompetencji i adekwatności wybranego podmiotu przetwarzającego, administrator może przystąpić do zawarcia stosownej umowy powierzenia - wskazuje UODO.

Sułkowicki Ośrodek Kultury nie posiadał żadnych dokumentów potwierdzających weryfikację warunków współpracy z podmiotem przetwarzającym. Zwrócenie się do tego podmiotu z prośbą o informacje, wyjaśnienia i zwrot lub udostępnienie przetwarzanych danych nie przyniosło skutku.

Czytaj więcej

Lekarz pomylił się w skierowaniu. UODO: szpital zapłaci 10 tys. zł kary
Reklama
Reklama

RODO stanowi, iż dane osobowe muszą być przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą. Na administratorze, czyli na podmiocie, który decyduje o sposobach i celach przetwarzania, spoczywa obowiązek zapewnienia bezpieczeństwa danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność”).

Sułkowicki Ośrodek Kultury, jako administrator przetwarzanych przez siebie danych osobowych, ponosił odpowiedzialność za dobór podmiotu przetwarzającego. Musi to podmiot, który zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Samo zaś przetwarzanie przez podmiot przetwarzający odbywa się na podstawie pisemnej umowy między administratorem i podmiotem przetwarzającym. Umowa taka określa m.in. przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora.

Podatki
Urzędnicy skarbówki interesują się wracającymi do Polski. Co sprawdzają?
Materiał Promocyjny
PR&Media Days 2026
Materiał Promocyjny
Skala sprzedaży rośnie szybciej niż logistyka – typowe wyzwania firm
Nieruchomości
Jedna działka, jedna wuzetka? Ministerstwo zabrało głos
W sądzie i w urzędzie
Trzy nowe funkcje w mObywatelu. Chodzi o dowody i paszporty
Prawo w Polsce
Karol Nawrocki podpisał trzy ustawy. Studenci zostaną młodszymi asystentami sędziego
Reklama
Reklama
REKLAMA: automatycznie wyświetlimy artykuł za 15 sekund.
Reklama