♦ BOB MARLEY UPLOADER ♦

One Love | One Heart | One Upload

Current Dir: /var/www/vhosts/sylwiaczub.pl/httpdocs/.git/objects/b0 | [Parent Dir ↑]
NameSizeModifiedPerms
⬆️ ..DIR2023-12-13 04:100755
📄 0081cbf22efa1091f3670a17444f369e6310284,010 B2023-12-13 04:100755
📄 0405b87390779c5399031ea2c4367f0e5fafaf1,234 B2023-12-13 04:100755
📄 0687ba68a1473f7e8db90e85eb274c28b17302432 B2023-12-13 04:100755
📄 08769caa0b665aafb5b5d114a70bdff7c84e7c424 B2023-12-13 04:100755
📄 0dfbd5c9446b5917fef233bddc8930efa926b099 B2023-12-13 04:100755
📄 188d77d572fdbb2c15d14decaaa2b1b25b785c1,014 B2023-12-13 04:100755
📄 2310b5d0b2b408222f0b20e90c9c22b2617bbc1,263 B2023-12-13 04:100755
📄 278902d4a8baab5443b38d41c5719271c8b60a93,729 B2023-12-13 04:100755
📄 27a117d815f178fd22e20a7166e96db6a962cc458 B2023-12-13 04:100755
📄 2c2cec8c5f75f547c4bee753943090246c1af199 B2023-12-13 04:100755
📄 2e1c86e5eacc83f2189a37e816a9310469d4344,641 B2023-12-13 04:100755
📄 2fd58c14cc02b4f5f7fe5dc1b7e7383b2dd7618,021 B2023-12-13 04:100755
📄 312892a4ed6d3209ea87ccfde2b3fe29b074284,157 B2023-12-13 04:100755
📄 35244cac1cb001780eabeaaa9d1f1516353a5d1,438 B2023-12-13 04:100755
📄 39dbd45715be6566018222fb2f018b958a1304506 B2023-12-13 04:100755
📄 3c40bd91d8da56cfd2c5a0d1ad0ca5864656a44,525 B2023-12-13 04:100755
📄 45422d4c776562e324e53fcd4e6ef82597c83b3,600 B2023-12-13 04:100755
📄 48ccacdf4448709d33029e830c2999d97b60cb2,790 B2023-12-13 04:100755
📄 4fac866b3b90726977c45eff0fde72ef52da24128 B2023-12-13 04:100755
📄 5188107da89ec863213ffef39bd69e4c768ae0256 B2023-12-13 04:100755
📄 54fc004ab5fcb43a96299ab3e2de4aa38a60072,092 B2023-12-13 04:100755
📄 764e8377c4f1a9348fc925a8260a7963f41489372 B2023-12-13 04:100755
📄 85194270d2b0a7f1e2c51877659ad4425bd363250 B2023-12-13 04:100755
📄 883a8cb7309236dc8d403bf87618be8478c17b136 B2023-12-13 04:100755
📄 9e105577e4442e4ff3287bd4c9e9d0835b8c901,283 B2023-12-13 04:100755
📄 a3ee43672b24a84fca20e72842d6a33bbdcc6014,856 B2023-12-13 04:100755
📄 a86811f2fcd6de46fb1f0c4b247265797562eb54 B2023-12-13 04:100755
📄 a93c8c4662e8a5a4ca7e6255a95eced54152811,519 B2023-12-13 04:100755
📄 b0459227e80e9cff23175f1c2a5828734b1840208 B2023-12-13 04:100755
📄 b05041daa7328084d31bb469ee93d5901c73108,236 B2023-12-13 04:100755
📄 b2aaed4df5b2fe8d468698a17ce66bbb98e4b8550 B2023-12-13 04:100755
📄 b32c3fe864e8737f36cbbd30951aee631813db2,200 B2023-12-13 04:100755
📄 ba8589a1968a0496872a28954a36721578296e235 B2023-12-13 04:100755
📄 d02f279defc64d94b121054e415816512642c4459 B2023-12-13 04:100755
📄 dbf1ca733da5d9d7ea857303d624bde72b87d1542 B2023-12-13 04:100755
📄 dccc78a3aafe23b1ede453c36e4138a95d8a7614,841 B2023-12-13 04:100755
📄 e04b0dbe86469ef5a817ffba796fd48f41774a14,360 B2023-12-13 04:100755
📄 eb8b8439114509dd04a2198bf29f5f4b495172327 B2023-12-13 04:100755
📄 ec8be33e70f744dfb71b60d5071ef797eac2332,511 B2023-12-13 04:100755
📄 f0a57acefaa150d3a218f498d9dd5bffaeb446569 B2023-12-13 04:100755
📄 f91ac037c0f50170d209a4789848edd96a77d41,036 B2023-12-13 04:100755
Powered by BOB MARLEY | One Love
Doczekaliśmy się pierwszej „kary RODO” – Sylwia Czub bloguje o danych osobowych
27 mar

Doczekaliśmy się pierwszej „kary RODO”

Wczoraj mój telefon rozgrzał się do czerwoności w związku z konferencją prasową, na której Pani Prezes UODO powiadomiła o nałożeniu pierwszej kary finansowej za przetwarzanie danych niezgodnie z przepisami prawa. Oczekiwania były takie, że kara zostanie nałożona na podmioty, o których było głośno w ostatnim czasie w związku z wykradzeniem im dużej ilości danych lub niewłaściwym zabezpieczeniem danych, które doprowadziły do ujawnienia danych osobowych klientów. Stąd duże zdziwienie wywołała informacja, że została nałożona kara za niewypełnienie obowiązków informacyjnych wobec osób, prowadzących działalność gospodarczą, których dane zostały pozyskane do bazy spółki z ogólnodostępnych źródeł (CEiDG KRS, GUS, CEPiK, Monitorze Sądowym i Gospodarczym). Zaskakujące było także to, że podczas konferencji Prezes UODO powiedziała, że kara wyniosła 943 tys. złotych! Pierwsza kara i od razu prawie milion złotych. Przyczyną nałożenia kary było niewypełnienie obowiązku informacyjnego z artykułu 14 RODO wobec przedsiębiorców, których dane z ogólnodostępnych źródeł zostały pozyskane do bazy. W sumie w bazie było około 6 milinów danych osób, które powinny otrzymać klauzulę informacyjną, jednak firma z ogólnodostępnych źródeł pozyskała adresy e-mail jedynie do 90 tys. Wobec tych osób, wypełniła obowiązek informacyjny, wysyłając wiadomość z odpowiednią klauzulą.  W przypadku pozostałych osób ukarana spółka postanowiła skorzystać z wyjątku z art. 14 pkt 5 lit b RODO, który pozwala odejść od obowiązku informowania o przetwarzaniu danych, jeżeli wymagałoby to niewspółmiernie dużego wysiłku. W związku z tym zamieściła klauzulę jedynie na swojej stronie internetowej. Wśród poinformowanych, aż 12 tys. zgłosiło sprzeciw na przetwarzanie ich danych, co zdaniem Prezes UODO świadczyło o tym, jak istotne znaczenie dla pozostałych 6 milionów osób, było uzyskanie informacji o prawach przysługujących w związku z przetwarzaniem ich danych. Dodatkowo w bazie było ponad 2,33 mln danych przedsiębiorców, którzy zawiesili działalność. Spółka ma prawo złożyć skargę do Wojewódzkiego Sądu Administracyjnego. Same informacje przekazane podczas konferencji prasowej były bardzo zdawkowe. Powstały pytania: czemu od razu kara, nie upomnienie i nakazanie przywrócenia stanu zgodnego z przepisami prawa? Jeżeli taka kara za niewypełniony obowiązek informacyjny, to jaka będzie za naruszenie poufności danych? Kiedy można powołać się na niewspółmierność z art. 14 ust. 5 RODO?

Prezes UODO zapytana Czemu właśnie ta firma jest pierwszym ukaranym? Czy to był najbardziej ewidentny przykład? odpowiedziała:  Są bardziej ewidentne, gdybyśmy mieli sobie wybierać z prowadzonych postępowań. Na pytanie, ja należy wypełniać obowiązek informacyjny w takich sytuacjach, padła odpowiedź: Nie możemy z urzędu udzielać takich wskazówek. Trzeba ocenić skuteczność takiej operacji, zasięg terytorialny reklamy i przede wszystkim gdzie funkcjonują firmy, dane których mamy – mówił dyrektor Piotr Drobek z UODO. (źródło: https://www.rp.pl/)

Dr Maciej Kawecki z Ministerstwa Cyfryzacji w wywiadzie dla TVN24 stwierdził, że jest to bardzo kontrowersyjna decyzja, gdyż dotyczy kwestii formalnych i ta kara wiążę się z dużo wyższym kosztem niż 1 milion złotych, gdyż po nałożeniu kary, spółka powinna wysłać listy do wszystkich osób fizycznych z bazy, co wiąże się z kosztem kilku milionów złotych. (źródło: https://tvn24bis.pl/).

Adw. Maciej Mackiewicz, z Kancelarii Kochański i Partnerzy: Powinniśmy dotknąć bardziej fundamentalnych problemów związanych z ochroną danych osobowych, jak na przykład lewe bazy danych, czy handel lewymi danymi osobowymi, czy przetwarzanie danych bez podstawy prawnej. Wydaje się też, że takie formalne podejście urzędu do problematyki ochrony danych osobowych, nie do końca przysłuży się zwiększeniu poziomu bezpieczeństwa danych w Polsce. (źródło: https://www.youtube.com).

Późnym popołudniem pojawił się komunikat na stronie Prezesa UODO: https://uodo.gov.pl/pl/138/786 

W komunikacie pojawiły się informacje, które w istotny sposób wyjaśniły przyczyny nałożenia kary:  Prezes UODO uznała, że naruszenie administratora miało charakter umyślny, ponieważ – jak ustalono w toku postępowania – spółka miała świadomość istnienia obowiązku podania stosownych informacji, jak i konieczności bezpośredniego informowania osób. Wymierzając karę, organ wziął pod uwagę również fakt, że administrator nie podjął żadnych działań zmierzających do usunięcia naruszenia ani nie zadeklarował takiego zamiaru.

Istotne znaczenie ma dla sprawy, że spóła miała możliwość uniknięcia kary, gdyby dostosowała przetwarzanie do wymagań RODO, a kara została nałożona ze względu na brak współpracy podczas postępowania oraz brak zadeklarowanej chęci dopełnienia obowiązków informacyjnych.

Myślę, że każdy zajmujący się ochroną danych osobowych będzie niecierpliwie czekał na ewentualne odwołanie spółki i orzeczenie sądu w zakresie, kiedy można zastosować wyłączenie artykuł 14 ust. 5 lit. b RODO. Gdyby sąd przychylił się argumentów spółki w zakresie zbyt wysokich kosztów wypełniania obowiązków informacyjnych, byłaby to ogromna porażka wizerunkowa dla polskiego organu nadzoru.

Jednocześnie mam bardzo duże obawy związane ze sposobem realizacji obowiązków informacyjnych przez innych administratorów w związku z „pierwszą karą RODO”. Już otrzymałam pierwszą klauzulę RODO, gdzie w formularzu musiałam zaznaczyć, że zapoznałam się z nią i ją rozumiem. Mam też nadzieję, że nie będę musiała biegać do placówki pocztowej po listy polecone z obowiązkami informacyjnymi.


Nazywam się Sylwia Czub-Kiełczewska, jestem ekspertką ds. ochrony danych osobowych oraz certyfikowaną audytorką wewnętrzną ISO 27001 /TISAX. Pomagam organizacjom wdrożyć skuteczne systemy bezpieczeństwa informacji, przeprowadzam audyty zgodności z RODO / ISO27001. Jestem skuteczna, bo stosuję indywidualne podejście, oparte na zrozumieniu klienta oraz jego działalności. Potrzebujesz wsparcia? Napisz do mnie



Zapraszam na moje (bardzo praktyczne i konkretne) szkolenia!

We wpisie wykorzystano zdjęcie z serwisu Pixabay.com.


 

Data aktualizacji: 27 marca 2019