Reklama
Rozwiń
Reklama

Nie zweryfikowali komu powierzają dane, zapłacą karę od UODO

2,5 tys. zł kary administracyjnej ma zapłacić Sułkowicki Ośrodek Kultury za to, że powierzył przetwarzanie danych osobowych podmiotowi, którego nie zweryfikował i z którym nie zawarł umowy na piśmie.

Publikacja: 22.09.2022 15:04

Nie zweryfikowali komu powierzają dane, zapłacą karę od UODO

Foto: PAP/Wojciech Olkuśnik

dgk

Urząd Ochrony Danych Osobowych otrzymał w tej sprawie skargę i wszczął postępowanie wyjaśniające. Wtedy wyszło na jaw, że Ośrodek - jako administrator danych pracowników - powierzył przetwarzanie danych osobowych bez zawarcia pisemnej umowy powierzenia podmiotowi, któremu zlecił prowadzenie ksiąg rachunkowych, ewidencji i sporządzanie raportów (w obszarze finansów, podatków oraz ZUS) czy przechowywanie dokumentacji. Co więcej - nie sprawdził, czy podmiot ten zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie danych osobowych było zgodne z RODO.

Jak wyjaśnia UODO, brak weryfikacji podmiotu przetwarzającego oraz jego gwarancji dla przetwarzania zgodnie z przepisami o ochronie danych osobowych może wiązać się z konsekwencjami dla osób fizycznych, których dane osobowe zostały powierzone podmiotowi przetwarzającemu, np. w postaci utraty danych osobowych.

- Zatem decyzja, komu administrator ma powierzyć przetwarzanie danych osobowych nie może być podejmowana bezpodstawnie. Dopiero po zbadaniu kompetencji i adekwatności wybranego podmiotu przetwarzającego, administrator może przystąpić do zawarcia stosownej umowy powierzenia - wskazuje UODO.

Sułkowicki Ośrodek Kultury nie posiadał żadnych dokumentów potwierdzających weryfikację warunków współpracy z podmiotem przetwarzającym. Zwrócenie się do tego podmiotu z prośbą o informacje, wyjaśnienia i zwrot lub udostępnienie przetwarzanych danych nie przyniosło skutku.

Czytaj więcej

Lekarz pomylił się w skierowaniu. UODO: szpital zapłaci 10 tys. zł kary
Reklama
Reklama

RODO stanowi, iż dane osobowe muszą być przetwarzane zgodnie z prawem, rzetelnie i w sposób przejrzysty dla osoby, której dane dotyczą. Na administratorze, czyli na podmiocie, który decyduje o sposobach i celach przetwarzania, spoczywa obowiązek zapewnienia bezpieczeństwa danych osobowych, w tym ochronę przed niedozwolonym lub niezgodnym z prawem przetwarzaniem oraz przypadkową utratą, zniszczeniem lub uszkodzeniem, za pomocą odpowiednich środków technicznych lub organizacyjnych („integralność i poufność”).

Sułkowicki Ośrodek Kultury, jako administrator przetwarzanych przez siebie danych osobowych, ponosił odpowiedzialność za dobór podmiotu przetwarzającego. Musi to podmiot, który zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Samo zaś przetwarzanie przez podmiot przetwarzający odbywa się na podstawie pisemnej umowy między administratorem i podmiotem przetwarzającym. Umowa taka określa m.in. przedmiot i czas trwania przetwarzania, charakter i cel przetwarzania, rodzaj danych osobowych oraz kategorie osób, których dane dotyczą, obowiązki i prawa administratora.

Prawo w Polsce
Zmowa przetargowa Budimexu. Wyrok może utrudnić walkę o kolejne kontrakty
Prawo karne
Zapadł wyrok w sprawie afery SKOK Wołomin. 14 lat więzienia za wypranie blisko 350 mln zł
Praca, Emerytury i renty
Planujesz przejść na emeryturę w 2026 roku? Ekspert ZUS wskazuje dwa najlepsze terminy
Ubezpieczenia i odszkodowania
Sąd Najwyższy: to, że kierowca zapłaci za wypadek, nie zwalnia ubezpieczyciela
Prawo karne
Radosław Baszuk: Jesteśmy przyzwyczajeni do szybkich aresztowań, ale to nie przypadek Ziobry
Materiał Promocyjny
W kierunku zrównoważonej przyszłości – konkretne działania
Reklama
Reklama
REKLAMA: automatycznie wyświetlimy artykuł za 15 sekund.
Reklama
Reklama