Jak często powinny być przeprowadzane sprawdzenia?

Na platformie e-GIODO pojawił się rejestr Administratorów Bezpieczeństwa Informacji. Wszystkich zainteresowanych i ciekawych odsyłam do stron GIODO, a sama póki co polecam obserwowanie zachodzących zmian oraz wystąpień Generalnego Inspektora związanych z nową rolą ABI. Do końca czerwca 2015 r. administratorzy danych mają czas na podjęcie decyzji o powołaniu i zarejestrowaniu ABI, wobec tego warto (moim zdaniem) nie śpieszyć się z tą decyzją, aby rozsądnie rozważyć wszystkie za i przeciw.
Osoby, które przed wejściem w życie nowelizacji ustawy pełniły rolę administratorów bezpieczeństwa informacji, często zastanawiają się, jak odnaleźć się w nowej rzeczywistości. Dużo pytań budzi przede wszystkim uchylenie art. 36 ust. 3, który nakazywał administratorowi danych wyznaczenie administratora bezpieczeństwa informacji, chyba że ADO postanowił sam wykonywać te czynności. Po 1. stycznia 2015 r. ustawodawca zwolnił administratorów danych osobowych z obowiązku wyznaczania ABI, na rzecz dobrowolnego powołania w zamian za pewne przywileje wynikające z ustawy. Read More
Zdarza się, że po przeprowadzeniu audytu bezpieczeństwa, okazuje się, że system informatyczny służący do przetwarzania danych osobowych (np. system kadrowy) nie spełnia wszystkich wymogów określonych przez rozporządzenie. Co powinniśmy wtedy zrobić? Read More
Pytanie od Pana Romana: Stworzenie dokumentu tekstowego, który zawiera dane osobowe uczestników konkursów na komputerze to już przetwarzanie elektroniczne?
Przetwarzanie danych osobowych z użyciem sprzętu komputerowego to przetwarzanie elektroniczne, jednakże należy pamiętać, że dokumenty tekstowe, czy arkusze kalkulacyjne nie są systemami informatycznymi (celem ich użytkowania jest przygotowanie dokumentu w formie papierowej). Wobec tego, jeżeli mamy zbiory danych osobowych prowadzone w formie papierowej, które są przetwarzane przy użyciu dokumentów tekstowych, czy arkuszy kalkulacyjnych, to zgodnie z ustawą są to zbiory prowadzone tylko i wyłącznie w formie papierowej. Read More
Wraca do mnie jak bumerang pytanie dotyczące zbiorów danych osobowych, które zawierają dane osobowe różnych osób w różnym zakresie pól informacyjnych, takich jak „uczestnicy konkursów”, czy „uczestników szkoleń”. W zależności od wydarzenia, raz zbiera się szerszy zakres danych od uczestników (dane teleadresowe, PESEL, dane kontaktowe), a czasami węższy (np. tylko imię, nazwisko i e-mail). Pytanie brzmi, czy za każdym razem, gdy planujemy zbierać dane do tego zbioru, powinniśmy zgłaszać zmianę do GIODO? A może każdy konkurs (szkolenie) zgłaszać jako odrębny zbiór? Read More
Otrzymałam dzisiaj bardzo ciekawe pytanie od Pani Ilony:
czy osobę niepełnoletnią, np. wolontariusza również można dopuścić do danych osobowych czytelników (czy może ona pomagać przy wypożyczaniu książek)?
Od nowego roku, jeśli administrator danych postanowi powołać ABI, to jednym z obowiązków ABI-ego będzie prowadzenie jawnego rejestru zbiorów danych osobowych. Ministerstwo Administracji i Cyfryzacji przygotowało projekt rozporządzenia dotyczący sposobu prowadzenia tego rejestru (dostępny tutaj).
W zakresie pól informacyjnych MAiC proponuje podawanie tych samych informacji, które do tej pory zbierał GIODO (oznaczenie administratora danych, cel przetwarzania, kategorie osób, zbierane dane, podstawa prawna, itd.).
Co ciekawe MAiC proponuje prowadzenie rejestru w formie elektronicznej lub papierowej. Read More
W artykule z 5. października wyjaśniłam że biblioteka nie potrzebuje pobierać zgody na przetwarzanie danych osobowych od czytelników, gdyż działa na podstawie ustawy o bibliotekach, która zgodnie z ustawą o ochronie danych osobowych jest wystarczającą podstawą prawną do przetwarzania ich danych.
Co zatem powinna zawierać karta zobowiązania? Read More
W dniu 24.11.2014 r. na stronach Ministerstwa Administracji i Cyfryzacji ukazał się projekt rozporządzenia dotyczącego powołania oraz odwołania przez administratora danych ABI-ego. Projekt jest związany z wchodzącą w życie 1 stycznia 2015 r. ustawą o ułatwieniu wykonywania działalności gospodarczej, która wprowadza szereg zmian w obowiązującej obecnie ustawie o ochronie danych osobowych.
Administratorzy danych, którzy zdecydują się na powołanie ABI, zgodnie z zapisami nowej ustawy, będą zobowiązani dokonać zgłoszenia tej osoby do jawnego rejestru GIODO. Zgłoszenie musi zawierać oznaczenie administratora danych osobowych (biblioteki) oraz dane powołanego ABI-ego w zakresie imienia, nazwiska, numeru PESEL oraz danych kontaktowych. Warto podkreślić, że ABI może podać dane służbowe, jako dane kontaktowe i że w ogólnodostępnym rejestrze nie będą ujawniane numery PESEL. Read More