♦ BOB MARLEY UPLOADER ♦

One Love | One Heart | One Upload

Current Dir: /var/www/vhosts/sylwiaczub.pl/httpdocs/.git/objects/df | [Parent Dir ↑]
NameSizeModifiedPerms
⬆️ ..DIR2023-12-13 04:100755
📄 0d96ec2bfbad255e81962bf50f4b4c344ed6e2256 B2023-12-13 04:100755
📄 1173cb454a3de3aa0772c3c24b8ad808480c9f348 B2023-12-13 04:100755
📄 1b9b096c75768a4d69e60ec19025fc8ee0f4751,301 B2023-12-13 04:100755
📄 20b29d2e117f4f9f30649529b905bf6a1342158,203 B2023-12-13 04:100755
📄 25b6497f084274a55feb158bb478f23713756810,186 B2023-12-13 04:100755
📄 28a67a93c9b57067f1bea2b2d34d8cb004e305638 B2023-12-13 04:100755
📄 3210ee1280abf15bcd871c147df2ffe969a0cf754 B2023-12-13 04:100755
📄 388d028daa55aaaef2a6f0fba1f196c18a68f38,241 B2023-12-13 04:100755
📄 4046a49770d6f97de10175b46ccb02fff69b2e897 B2023-12-13 04:100755
📄 45994ce88a72953ca05b350d107915d813a3862,476 B2023-12-13 04:100755
📄 4c13101bc8e075b1b6bd4aa1215a917911f546511 B2023-12-13 04:100755
📄 59bdac36de196973cef4d3045aa013daf45d20507 B2023-12-13 04:100755
📄 5b525db6f3e7b205fb79327b03264140c24eaf1,654 B2023-12-13 04:100755
📄 5d2e7c968962c9be86f3ccb80896e1dbda2c8f361 B2023-12-13 04:100755
📄 5d6e38f68b3a1a110138d1e031805d6df55dbf373 B2023-12-13 04:100755
📄 5f2ca7840b83fe1aaa82b99f9e232e6f613fc054 B2023-12-13 04:100755
📄 6295d7da731c920fec96a17244ab9c06c49cd4239 B2023-12-13 04:100755
📄 64a5daf6d3fbd53bdeb7a0043e4e40c7890513597 B2023-12-13 04:100755
📄 6b782711bb734f23fb56bdf921acca2736d4ab247 B2023-12-13 04:100755
📄 6f1353762de6f3023280e3b151737f46d1524553 B2023-12-13 04:100755
📄 8396ea6a016774b79ef0f76d40ed9474f1c248454 B2023-12-13 04:100755
📄 9ce49acdbe7e5f4ab8492be2e6ac0fc662155e704 B2023-12-13 04:100755
📄 a10f256b21cdb36283df992967ecf78b75754c174 B2023-12-13 04:100755
📄 a6aa8cdca288e29cbf41d93ea2f0efe626c32a1,299 B2023-12-13 04:100755
📄 b409ffa4dadd498c0436acad46ad4b95d08dd061,108 B2023-12-13 04:100755
📄 b660907b31619aae3f5aac019cb45d34d52cf24,014 B2023-12-13 04:100755
📄 be479901137434506c53460e842c3a47ddc60a896 B2023-12-13 04:100755
📄 c357a60ae0a9a7de2ea86f32eb2b8fdf4a0fbc63 B2023-12-13 04:100755
📄 c55949cf66e365b2685c2c330b6d0eb4f2ee00420 B2023-12-13 04:100755
📄 de18b0da78fa80cd358af81607c4b810837a19281 B2023-12-13 04:100755
📄 eb6bb6a783f4d00364bc963898713457c342c390 B2023-12-13 04:100755
📄 edafc29a07feb05ecbc789bc5f411572a88824460 B2023-12-13 04:100755
📄 f15a3b8159b85302f1fbb80b83a10ff03feeaf430 B2023-12-13 04:100755
📄 f1ceb56dfbc620be70913b7ab44e77388034ec1,725 B2023-12-13 04:100755
Powered by BOB MARLEY | One Love
Doczekaliśmy się pierwszej „kary RODO” – Sylwia Czub bloguje o danych osobowych
27 mar

Doczekaliśmy się pierwszej „kary RODO”

Wczoraj mój telefon rozgrzał się do czerwoności w związku z konferencją prasową, na której Pani Prezes UODO powiadomiła o nałożeniu pierwszej kary finansowej za przetwarzanie danych niezgodnie z przepisami prawa. Oczekiwania były takie, że kara zostanie nałożona na podmioty, o których było głośno w ostatnim czasie w związku z wykradzeniem im dużej ilości danych lub niewłaściwym zabezpieczeniem danych, które doprowadziły do ujawnienia danych osobowych klientów. Stąd duże zdziwienie wywołała informacja, że została nałożona kara za niewypełnienie obowiązków informacyjnych wobec osób, prowadzących działalność gospodarczą, których dane zostały pozyskane do bazy spółki z ogólnodostępnych źródeł (CEiDG KRS, GUS, CEPiK, Monitorze Sądowym i Gospodarczym). Zaskakujące było także to, że podczas konferencji Prezes UODO powiedziała, że kara wyniosła 943 tys. złotych! Pierwsza kara i od razu prawie milion złotych. Przyczyną nałożenia kary było niewypełnienie obowiązku informacyjnego z artykułu 14 RODO wobec przedsiębiorców, których dane z ogólnodostępnych źródeł zostały pozyskane do bazy. W sumie w bazie było około 6 milinów danych osób, które powinny otrzymać klauzulę informacyjną, jednak firma z ogólnodostępnych źródeł pozyskała adresy e-mail jedynie do 90 tys. Wobec tych osób, wypełniła obowiązek informacyjny, wysyłając wiadomość z odpowiednią klauzulą.  W przypadku pozostałych osób ukarana spółka postanowiła skorzystać z wyjątku z art. 14 pkt 5 lit b RODO, który pozwala odejść od obowiązku informowania o przetwarzaniu danych, jeżeli wymagałoby to niewspółmiernie dużego wysiłku. W związku z tym zamieściła klauzulę jedynie na swojej stronie internetowej. Wśród poinformowanych, aż 12 tys. zgłosiło sprzeciw na przetwarzanie ich danych, co zdaniem Prezes UODO świadczyło o tym, jak istotne znaczenie dla pozostałych 6 milionów osób, było uzyskanie informacji o prawach przysługujących w związku z przetwarzaniem ich danych. Dodatkowo w bazie było ponad 2,33 mln danych przedsiębiorców, którzy zawiesili działalność. Spółka ma prawo złożyć skargę do Wojewódzkiego Sądu Administracyjnego. Same informacje przekazane podczas konferencji prasowej były bardzo zdawkowe. Powstały pytania: czemu od razu kara, nie upomnienie i nakazanie przywrócenia stanu zgodnego z przepisami prawa? Jeżeli taka kara za niewypełniony obowiązek informacyjny, to jaka będzie za naruszenie poufności danych? Kiedy można powołać się na niewspółmierność z art. 14 ust. 5 RODO?

Prezes UODO zapytana Czemu właśnie ta firma jest pierwszym ukaranym? Czy to był najbardziej ewidentny przykład? odpowiedziała:  Są bardziej ewidentne, gdybyśmy mieli sobie wybierać z prowadzonych postępowań. Na pytanie, ja należy wypełniać obowiązek informacyjny w takich sytuacjach, padła odpowiedź: Nie możemy z urzędu udzielać takich wskazówek. Trzeba ocenić skuteczność takiej operacji, zasięg terytorialny reklamy i przede wszystkim gdzie funkcjonują firmy, dane których mamy – mówił dyrektor Piotr Drobek z UODO. (źródło: https://www.rp.pl/)

Dr Maciej Kawecki z Ministerstwa Cyfryzacji w wywiadzie dla TVN24 stwierdził, że jest to bardzo kontrowersyjna decyzja, gdyż dotyczy kwestii formalnych i ta kara wiążę się z dużo wyższym kosztem niż 1 milion złotych, gdyż po nałożeniu kary, spółka powinna wysłać listy do wszystkich osób fizycznych z bazy, co wiąże się z kosztem kilku milionów złotych. (źródło: https://tvn24bis.pl/).

Adw. Maciej Mackiewicz, z Kancelarii Kochański i Partnerzy: Powinniśmy dotknąć bardziej fundamentalnych problemów związanych z ochroną danych osobowych, jak na przykład lewe bazy danych, czy handel lewymi danymi osobowymi, czy przetwarzanie danych bez podstawy prawnej. Wydaje się też, że takie formalne podejście urzędu do problematyki ochrony danych osobowych, nie do końca przysłuży się zwiększeniu poziomu bezpieczeństwa danych w Polsce. (źródło: https://www.youtube.com).

Późnym popołudniem pojawił się komunikat na stronie Prezesa UODO: https://uodo.gov.pl/pl/138/786 

W komunikacie pojawiły się informacje, które w istotny sposób wyjaśniły przyczyny nałożenia kary:  Prezes UODO uznała, że naruszenie administratora miało charakter umyślny, ponieważ – jak ustalono w toku postępowania – spółka miała świadomość istnienia obowiązku podania stosownych informacji, jak i konieczności bezpośredniego informowania osób. Wymierzając karę, organ wziął pod uwagę również fakt, że administrator nie podjął żadnych działań zmierzających do usunięcia naruszenia ani nie zadeklarował takiego zamiaru.

Istotne znaczenie ma dla sprawy, że spóła miała możliwość uniknięcia kary, gdyby dostosowała przetwarzanie do wymagań RODO, a kara została nałożona ze względu na brak współpracy podczas postępowania oraz brak zadeklarowanej chęci dopełnienia obowiązków informacyjnych.

Myślę, że każdy zajmujący się ochroną danych osobowych będzie niecierpliwie czekał na ewentualne odwołanie spółki i orzeczenie sądu w zakresie, kiedy można zastosować wyłączenie artykuł 14 ust. 5 lit. b RODO. Gdyby sąd przychylił się argumentów spółki w zakresie zbyt wysokich kosztów wypełniania obowiązków informacyjnych, byłaby to ogromna porażka wizerunkowa dla polskiego organu nadzoru.

Jednocześnie mam bardzo duże obawy związane ze sposobem realizacji obowiązków informacyjnych przez innych administratorów w związku z „pierwszą karą RODO”. Już otrzymałam pierwszą klauzulę RODO, gdzie w formularzu musiałam zaznaczyć, że zapoznałam się z nią i ją rozumiem. Mam też nadzieję, że nie będę musiała biegać do placówki pocztowej po listy polecone z obowiązkami informacyjnymi.


Nazywam się Sylwia Czub-Kiełczewska, jestem ekspertką ds. ochrony danych osobowych oraz certyfikowaną audytorką wewnętrzną ISO 27001 /TISAX. Pomagam organizacjom wdrożyć skuteczne systemy bezpieczeństwa informacji, przeprowadzam audyty zgodności z RODO / ISO27001. Jestem skuteczna, bo stosuję indywidualne podejście, oparte na zrozumieniu klienta oraz jego działalności. Potrzebujesz wsparcia? Napisz do mnie



Zapraszam na moje (bardzo praktyczne i konkretne) szkolenia!

We wpisie wykorzystano zdjęcie z serwisu Pixabay.com.


 

Data aktualizacji: 27 marca 2019