01 cze

Pytanie: Kiedy muszę aktualizować zbiór w GIODO?

Pytanie od Pani Agnieszki:

Kiedy muszę aktualizować zbiór zarejestrowany w GIODO? Czy jest jakiś okres czasu, po którym należy zrobić aktualizację? 

Jeżeli zmieniły się dane administratora danych (np. adres, nazwa) lub inne informacje związane ze zbiorem (zakres zbieranych danych, podmiot, któremu powierzono dane) stosuje się art. 41. ust 2. UODO:

Administrator danych jest obowiązany zgłaszać Generalnemu Inspektorowi każdą zmianę informacji, o której mowa w ust. 1, w terminie 30 dni od dnia dokonania zmiany w zbiorze danych. Read More

25 maj

Czy zawsze konieczna jest zgoda?

Pytanie od Pana Dariusza:

Biblioteka prowadzi okresowo zajęcia popołudniowe dla dzieci jak również dla dorosłych. Na te zajęcia prowadzone są zapisy (imię, nazwisko, telefon, e-mail, dla  dzieci też adres zamieszkania).
Czy w tym wypadku wymagana jest zgoda na przetwarzanie tych  danych, gdy przetwarzane są tylko na potrzeby przeprowadzenia zajęć? Read More

21 maj

Jak zmieniły się zasady rejestracji zbiorów po nowelizacji ustawy?

Pytanie od Pani Agnieszki:

Jak zmieniły się zasady rejestracji zbiorów w rejestrze GIODO po nowelizacji ustawy o ochronie danych osobowych? 

Nowelizacja ustawy przewiduje dwa sposoby prowadzenia rejestru zbioru danych osobowych – starą ścieżką przez GIODO lub nową ścieżką przez ABI-ego.

Nowa ścieżka oznacza, że administrator danych (biblioteka) nie będzie już musiał akutalizować i zgłaszać zbiorów do jawnego rejestru w GIODO, gdyż obowiązek prowadzenia rejestru przejmie powołany przez administratora danych ABI. Wówczas zgłoszeniu w GIODO będą w dalszym ciągu podlegać tylko zbiory zawierające dane wrażliwe. Pozostałe będą prowadzone we własnym rejestrze biblioteki. Read More

18 maj

Ocena kosztów powołania ABI

Nie da się ukryć, że powołanie i zarejestrowanie ABI-ego to gorący temat. Zwłaszcza, że nie ma oficjalnych zaleceń GIODO w zakresie tego, kiedy to się opłaca, a kiedy nie. Wiele podmiotów powołując ABI-ego, nie zdaje sobie sprawy z nowych obowiązków, które wiążą się z tym oraz kosztów. Myślę, że odpowiedź na pytanie, „czy warto powołać ABI-ego w bibliotece” najlepiej wprost wyprowadzić z Projektu Rozporządzenia MAiC w sprawie trybu i sposobów realizacji zadań w celu zapewniania przestrzegania przepisów o ochronie danych osobowych przez administratora bezpieczeństwa informacji. Read More

11 maj

Czy muszę powoływać Administratora Bezpieczeństwa Informacji (ABI-ego)?

To pytanie, na które odpowiedziałam już wielokrotnie, a i tak wraca jak bumerang. Wszystko ze względu na duży nacisk ze strony firm oferujących usługę zarejestrowania ABI-ego w jawnym rejestrze GIODO. Powołują się ona na zmianę w przepisach i artykuł w Inforze (tutaj mój wpis na temat przekłamania w tym artykule), aby skłonić bibliotekę do rejestracji.
Zgodnie z Art. 36a. 1. ustawy: Administrator danych może powołać administratora bezpieczeństwa informacji.

Read More

08 maj

Dane o stanie zdrowia czytelników

Niektóre biblioteki zbierają informacje o niepełnosprawności czytelników w związku z wypożyczaniem im zbiorów specjalnych (np. książek czytanych). Czasami czynność ogranicza się tylko do przyjęcia oświadczenia o niepełnosprawności, czasami bibliotekarz prosi o okazania zaświadczenia. Najczęściej wynika to ze zobowiązania biblioteki określonego w ramach umowy z dostawcą książek. Biblioteka raz do roku przesyła też do dostawy informacje statystyczne o wypożyczeniach.

Nie ulega wątpliwości, że bibliotekarz uzyskuje w ten sposób informacje o danych wrażliwych (stan zdrowia czytelnika) i nawet jeżeli te dane nie są gromadzone wprost w systemie, to podpisana z dostawcą książek umowa, wskazuje, że biblioteka wchodzi w posiadanie takich danych. Tym bardziej, jeżeli przygotowuje statystyki osób, które wypożyczają książki czytane, które aby móc je wypożyczyć, muszą wykazać swoją niepełnosprawność, mówimy o przetwarzaniu danych wrażliwych o stanie zdrowia. Read More

06 maj

Dane pracownicze, czyli co wolno pracodawcy według Rady Europy

Dane pracownicze a przepisy

Biorąc pod uwagę fakt, że ostatnia rekomendacja dotycząca danych pracowniczych przetwarzanych w celu zatrudnienia została uchwalona w 1989 roku (czyli 26 lat temu!), trudno nie poddać się refleksji, że albo dane pracowników nie są bliskie organom odpowiedzialnym za ochronę danych osobowych albo jest to temat na tyle trudny i związany z naciskami różnych ugrupowań i korporacji na Radę Europy, że traktowano to jak „śmierdzący temat” i zamiatano go pod dywan. Dodam może jeszcze, że najnowsza rekomendacja została uchwalona w prima aprilis, czyli 1 kwietnia 2015 r. Na szczęście okazało się, że nie jest to żart.

Dziwi fakt, że tyle czasu trzeba było czekać na rekomendacje dotyczące śledzenia czasu pracy poprzez skanowanie odcisków palców, czy monitoring pomieszczeń biurowych. Najnowsze technologie umożliwiają pracodawcą śledzenie czasu pracy na komputerze, historii przeglądanych stron, czy wgląd w korespondencję elektroniczną. Brak zgody na takie działania, często oznacza zakończenie pracy u tego pracodawcy, a swoich praw pracownik mógł dochodzi albo na drodze cywilnej albo poprzez skargę do Rzecznika Praw Obywatelskich. Miałam przyjemność kilkukrotnie rozmawiać z Panią Profesor Ireną Lipowicz, która zaskoczyła mnie zaangażowaniem w sprawy przeciętnego Kowalskiego (przyznam, że spodziewałam się raczej figuranta z politycznego rozdania) i jednocześnie naświetliła wielowymiarowość problemu przestrzegania praw obywatelskich (w tym pracowniczych). Polskie prawodawstwo nie nadąża za zmieniającymi się realiami i technologiami, na szybko tworzy się specustawy, które dają określonym podmiotom szeroki zakres uprawnień, wkraczający w swobody obywatelskie, a jednocześnie rząd nie interesują się palącymi problemami, jak brak ustawy o monitoringu, czy wykorzystywaniu danych genetycznych. Read More

26 kwi

Co zrobić, gdy zepsuje się komputer, na którym są dane osobowe?

Designed by Freepik.com

Chciałabym polecić Państwa uwadze, artykuł który jest komentarzem do odpowiedzi z Biura GIODO w sprawie instrukcji postępowania w sytuacji awarii sprzętu komputerowego, na którym mamy dane osobowe. Dotyczy to zarówno danych czytelników, jak i pracowników, czy kontrahentów. Nie ma znaczenia kategoria danych – wszystkie należy traktować z równie wysokim priorytetem.

Awaria komputera z danym osobowymi – GIODO wyjaśnia, jak postępować

Chciałabym zwrócić uwagę, że odpowiedź z biura GIODO opiera się na założeniu, że biblioteka wypełnia należycie obowiązki związane z zabezpieczeniem systemu informatycznego, wyszczególnione w rozporządzeniu, czyli regularnie tworzy kopie zapasowe danych osobowych, na podstawie których jest w stanie bez problemu, w każdym momencie odzyskać te dane.

Read More

19 kwi

Polityka bezpieczeństwa: wykaz zbiorów danych osobowych wraz ze wskazaniem programów zastosowanych do przetwarzania tych danych

Ten punkt polityki bezpieczeństwa należy rozpocząć od inwentaryzacji zbiorów danych osobowych. Jak przeprowadzić inwentaryzację zbiorów i jakie zbiory przetwarza biblioteka, opisałam tutaj.

Przypomnę, że przykładowe zbiory, w ramach których mogą być przetwarzane dane w bibliotece to:

  • Osoby korzystające z ZFŚS.
  • Osoby zatrudnione na podstawie umowy cywilno-prawnej.
  • Osoby realizujące dla biblioteki zadania w ramach wolontariatu, stażu, czy praktyk.
  • Uczestnicy konkursów.
  • Odbiorcy newslettera
  • Uczestnicy wydarzeń bibliotecznych.
  • Baza kontaktów.
  • Książka korespondencyjna.
  • Sponsorzy i darczyńcy.
  • Uczestnicy przetargów.
  • Osoby, któych wizerunek utrwalono za pomocą monitoringu wizyjnego.
  • Kandydaci do pracy.
  • Osoby korzystające z cztelni internetowej (chyba, że z czytelni mogą korzystać tylko zarejestrowani czytelnicy, wówczas nie wyróżniamy tego zbioru).
  • Uczestnicy szkoleń.
  • Dane przetwarzane w Cyfrowym Archiwum Tradycji Lokalnej

Dla każdego z tych zbiorów należy podać informację w jakich programach jest przetwarzany. Dla przykładu: Read More

12 kwi

Infor – uwaga na przekłamanie w artykule

Jeden z moich kolegów poprosił mnie o wypowiedź w sprawie artykułu, który został opublikowany w serwisie ksiegowosc.infor.pl.

Artykuł dotyczy zmian w przepisach ochrony danych osobowych po nowelizacji ustawy, a kolegę zaskoczył fragment:

Pamiętać jednak należy, że wybór co do powołania ABI ma w zasadzie tylko ADO, który jest osobą fizyczną. W przypadku osób prawnych, obowiązek powołania administratora bezpieczeństwa informacji jest dziś bezsporny, o czym pisaliśmy w poście „Jak Google przegrał walkę o ABI’ego”.

Przeczytałam i przetarłam oczy ze zdziwienia. Read More