ochrona danych osobowych, szkolenie, audyt, przetwarzanie danych osobowych, dane osobowe
 

 
1. Czy prawidłowo dopełniasz obowiązek informacyjny?
 
  Przedsiębiorca zbierający dane osobowe od osoby, której dane dotyczą powinien poinformować tą osobę o:

a) adresie swojej siedziby i pełnej nazwie, a w przypadku gdy administratorem danych jest osoba fizyczna - o miejscu swojego zamieszkania oraz imieniu i nazwisku,

b) celu zbierania danych, a w szczególności o znanych mu w czasie udzielania informacji lub przewidywanych odbiorcach lub kategoriach odbiorców danych,

c) prawie dostępu do treści swoich danych oraz ich poprawiania,

d) dobrowolności albo obowiązku podania danych, a jeżeli taki obowiązek istnieje, o jego podstawie prawnej.

Przedsiębiorca zbierający dane osobowe nie od osoby, której dane dotyczą powinien poinformować tą osobę o:

a) adresie swojej siedziby i pełnej nazwie, a w przypadku gdy administratorem danych jest osoba fizyczna - o miejscu swojego zamieszkania oraz imieniu i nazwisku,

b) celu i zakresie zbierania danych, a w szczególności o odbiorcach lub kategoriach odbiorców danych,

c) źródle danych,

d) prawie dostępu do treści swoich danych oraz ich poprawiania,

e) uprawnieniach wynikających z art. 32 ust. 1 pkt 7 i 8 ustawy o ochronie danych osobowych.

Przedsiębiorca przetwarzający dane osobowe powinien umożliwić każdej osobie kontrolę przetwarzania danych osobowych jej dotyczących, poprzez udzielenie informacji:

a) czy taki zbiór istnieje, oraz do ustalenia administratora danych, adresu jego siedziby i pełnej nazwy, a w przypadku gdy administratorem danych jest osoba fizyczna - jej miejsca zamieszkania oraz imienia i nazwiska,

b) o celu, zakresie i sposobie przetwarzania danych zawartych w takim zbiorze,

c) od kiedy przetwarza się w zbiorze dane jej dotyczące, oraz podania w powszechnie zrozumiałej formie treści tych danych,

d) o źródle, z którego pochodzą dane jej dotyczące, chyba że administrator danych jest zobowiązany do zachowania w tym zakresie tajemnicy państwowej, służbowej lub zawodowej,

e) o sposobie udostępniania danych, a w szczególności informacji o odbiorcach lub kategoriach odbiorców, którym dane te są udostępniane,

f) o przesłankach podjęcia rozstrzygnięcia, o którym mowa w art. 26a ust. 2 ustawy o ochronie danych osobowych.

Przewiń do góry
 
 
2. Czy dane osobowe przetwarzane są na podstawie jednej z przesłanek określonych w ustawie o ochronie danych osobowych?
 
  Co do zasady istnieje zakaz przetwarzania danych osobowych. Jest to jednak możliwe i zgodne z prawem, gdy wypełniamy jedną z przesłanek zawartych w ustawie o ochronie danych osobowych.

Odnośnie "zwykłych" danych osobowych są nimi:

1) osoba, której dane dotyczą, wyrazi na to zgodę, chyba że chodzi o usunięcie dotyczących jej danych (zgoda nie może być domniemana ani dorozumiana),

2) jest to niezbędne dla zrealizowania uprawnienia lub spełnienia obowiązku wynikającego z przepisu prawa,

3) jest to konieczne do realizacji umowy, gdy osoba, której dane dotyczą, jest jej stroną lub gdy jest to niezbędne do podjęcia działań przed zawarciem umowy na żądanie osoby, której dane dotyczą,

4) jest niezbędne do wykonania określonych prawem zadań realizowanych dla dobra publicznego,

5) jest to niezbędne dla wypełnienia prawnie usprawiedliwionych celów realizowanych przez administratorów danych albo odbiorców danych, a przetwarzanie nie narusza praw i wolności osoby, której dane dotyczą.

Odnośnie danych wrażliwych są to:

1) osoba, której dane dotyczą, wyrazi na to zgodę na piśmie, chyba że chodzi o usunięcie dotyczących jej danych,

2) przepis szczególny innej ustawy zezwala na przetwarzanie takich danych bez zgody osoby, której dane dotyczą, i stwarza pełne gwarancje ich ochrony,

3) przetwarzanie takich danych jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą, lub innej osoby, gdy osoba, której dane dotyczą, nie jest fizycznie lub prawnie zdolna do wyrażenia zgody, do czasu ustanowienia opiekuna prawnego lub kuratora,

4) jest to niezbędne do wykonania statutowych zadań kościołów i innych związków wyznaniowych, stowarzyszeń, fundacji lub innych niezarobkowych organizacji lub instytucji o celach politycznych, naukowych, religijnych, filozoficznych lub związkowych, pod warunkiem, że przetwarzanie danych dotyczy wyłącznie członków tych organizacji lub instytucji albo osób utrzymujących z nimi stałe kontakty w związku z ich działalnością i zapewnione są pełne gwarancje ochrony przetwarzanych danych,

5) przetwarzanie dotyczy danych, które są niezbędne do dochodzenia praw przed sądem,

6) przetwarzanie jest niezbędne do wykonania zadań administratora danych odnoszących się do zatrudnienia pracowników i innych osób, a zakres przetwarzanych danych jest określony w ustawie,

7) przetwarzanie jest prowadzone w celu ochrony stanu zdrowia, świadczenia usług medycznych lub leczenia pacjentów przez osoby trudniące się zawodowo leczeniem lub świadczeniem innych usług medycznych, zarządzania udzielaniem usług medycznych i są stworzone pełne gwarancje ochrony danych osobowych,

8) przetwarzanie dotyczy danych, które zostały podane do wiadomości publicznej przez osobę, której dane dotyczą,

9) jest to niezbędne do prowadzenia badań naukowych, w tym do przygotowania rozprawy wymaganej do uzyskania dyplomu ukończenia szkoły wyższej lub stopnia naukowego; publikowanie wyników badań naukowych nie może następować w sposób umożliwiający identyfikację osób, których dane zostały przetworzone,

10) przetwarzanie danych jest prowadzone przez stronę w celu realizacji praw i obowiązków wynikających z orzeczenia wydanego w postępowaniu sądowym lub administracyjnym.

Przewiń do góry
 
 
3. Czy została sporządzonona polityka bezpieczeństwa ochrony danych osobowych oraz instrukcja zarządzania systemem informatycznym?
 
 
Administrator danych jest obowiązany zastosować środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, a w szczególności powinien zabezpieczyć dane przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem.

Administrator danych powinien również sporządzić dokumentację opisującą sposób przetwarzania danych oraz środki, o których mowa wyżej.

Przewiń do góry
 
 
4. Czy prowadzona jest ewidencja osób upoważnionych do przetwarzania danych osobowych?
 
  Administrator danych powinien prowadzić ewidencję osób upoważnionych do przetwarzania danych osobowych, która powinna zawierać:

1) imię i nazwisko osoby upoważnionej,

2) datę nadania i ustania oraz zakres upoważnienia do przetwarzania danych osobowych,

3) identyfikator, jeżeli dane są przetwarzane w systemie informatycznym.

Przewiń do góry
 
 
5. Czy zostały zarejestrowane w Urzędzie Generalnego Inspektora Ochrony Danych Osobowych zbiory danych podlegające rejestracji?
 
  Administrator danych powinień zgłosić każdy zbiór danych osobowych do rejestracji Generalnemu Inspektorowi, oprócz zbiorów:

1) objętych tajemnicą państwową ze względu na obronność lub bezpieczeństwo państwa, ochronę życia i zdrowia ludzi, mienia lub bezpieczeństwa i porządku publicznego,

1a) które zostały uzyskane w wyniku czynności operacyjno-rozpoznawczych przez funkcjonariuszy organów uprawnionych do tych czynności,

2) przetwarzanych przez właściwe organy dla potrzeb postępowania sądowego oraz na podstawie przepisów o Krajowym Rejestrze Karnym,

2a) przetwarzanych przez Generalnego Inspektora Informacji Finansowej,

2b) przetwarzanych przez właściwe organy na potrzeby udziału Rzeczypospolitej Polskiej w Systemie Informacyjnym Schengen oraz Systemie Informacji Wizowej,

3) dotyczących osób należących do kościoła lub innego związku wyznaniowego, o uregulowanej sytuacji prawnej, przetwarzanych na potrzeby tego kościoła lub związku wyznaniowego,

4) przetwarzanych w związku z zatrudnieniem u nich, świadczeniem im usług na podstawie umów cywilnoprawnych, a także dotyczących osób u nich zrzeszonych lub uczących się,

5) dotyczących osób korzystających z ich usług medycznych, obsługi notarialnej, adwokackiej, radcy prawnego, rzecznika patentowego, doradcy podatkowego lub biegłego rewidenta,

6) tworzonych na podstawie przepisów dotyczących wyborów do Sejmu, Senatu, Parlamentu Europejskiego, rad gmin, rad powiatów i sejmików województw, wyborów na urząd Prezydenta Rzeczypospolitej Polskiej, na wójta, burmistrza, prezydenta miasta oraz dotyczących referendum ogólnokrajowego i referendum lokalnego,

7) dotyczących osób pozbawionych wolności na podstawie ustawy, w zakresie niezbędnym do wykonania tymczasowego aresztowania lub kary pozbawienia wolności,

8) przetwarzanych wyłącznie w celu wystawienia faktury, rachunku lub prowadzenia sprawozdawczości finansowej,

9) powszechnie dostępnych,

10) przetwarzanych w celu przygotowania rozprawy wymaganej do uzyskania dyplomu ukończenia szkoły wyższej lub stopnia naukowego,

11) przetwarzanych w zakresie drobnych bieżących spraw życia codziennego.

Przewiń do góry
 
 
6. Czy do przetwarzaniu danych osobowych dokładana jest szczególna staranność w celu ochrony interesów osób, których dane dotyczą?
 
  Ustawa o ochronie danych osobowych nakłada na administrator danych przetwarzającego dane osobowe obowiązek dołożenia szczególnej staranności w celu ochrony interesów osób, których dane dotyczą. Jest on w szczególności obowiązany zapewnić, aby dane te były:

1) przetwarzane zgodnie z prawem,

2) zbierane dla oznaczonych, zgodnych z prawem celów i nie poddawane dalszemu przetwarzaniu niezgodnemu z tymi celami, z zastrzeżeniem ust. 2,

3) merytorycznie poprawne i adekwatne w stosunku do celów, w jakich są przetwarzane,

4) przechowywane w postaci umożliwiającej identyfikację osób, których dotyczą, nie dłużej niż jest to niezbędne do osiągnięcia celu przetwarzania.

Przewiń do góry
 
 
7. Czy w przypadku powierzania przetwarzania danych osobowych zawierane są odpowiednie umowy powierzenia przetwarzania danych osobowych?
 
  Zgodnie z ustawą o ochronie danych osobowych administrator danych może powierzyć innemu podmiotowi, w drodze umowy zawartej na piśmie, przetwarzanie danych.

Podmiot, któremu powierzono przetwarzanie danych osobowych:

1. może przetwarzać dane wyłącznie w zakresie i celu przewidzianym w umowie.

2. jest obowiązany przed rozpoczęciem przetwarzania danych podjąć środki zabezpieczające zbiór danych, o których mowa w art. 36-39 ustawy o ochronie danych osobowych, oraz spełnić wymagania określone w przepisach, o których mowa w art. 39a ustawy o ochronie danych osobowych. W zakresie przestrzegania tych przepisów ponosi on odpowiedzialność jak administrator danych.

3. ponosi odpowiedzialność, za przetwarzanie danych niezgodnie z umową powierzenia przetwarzania danych osobowych.

4. Do kontroli zgodności przetwarzania danych z przepisami o ochronie danych osobowych stosuje się odpowiednio przepisy art. 14-19 ustawy o ochronie danych osobowych.

Przewiń do góry
 
 
8. Czy w przypadku przekazywania danych osobowych do państwa trzeciego wypełniane są dodatkowe obowiązki nałożone na administratora danych?
 
 

Podstawową zasadą jest, że przekazanie danych osobowych do państwa trzeciego może nastąpić, jeżeli państwo docelowe daje gwarancje ochrony danych osobowych na swoim terytorium przynajmniej takie, jakie obowiązują na terytorium Rzeczypospolitej Polskiej.

Nie jest konieczne wypełnianie powyższego wymogu, jeżeli przesłanie danych osobowych wynika z obowiązku nałożonego na administratora danych przepisami prawa lub postanowieniami ratyfikowanej umowy międzynarodowej.

Zakaz przekazywania danych do państwa trzeciego niedającego gwarancji ochrony danych osobowych na swoim terytorium - przynajmniej takich jakie obowiązują na terytorium Rzeczypospolitej - może być uchylony w przypadku spełnienia jednej z wymienionych poniżej przesłanek:

1) osoba, której dane dotyczą, udzieliła na to zgody na piśmie,

2) przekazanie jest niezbędne do wykonania umowy pomiędzy administratorem danych a osobą, której dane dotyczą, lub jest podejmowane na jej życzenie,

3) przekazanie jest niezbędne do wykonania umowy zawartej w interesie osoby, której dane dotyczą, pomiędzy administratorem danych a innym podmiotem,

4) przekazanie jest niezbędne ze względu na dobro publiczne lub do wykazania zasadności roszczeń prawnych,

5) przekazanie jest niezbędne do ochrony żywotnych interesów osoby, której dane dotyczą,

6) dane są ogólnie dostępne.

Należy pamiętać, że administrator danych może wystąpić do Generalnego Inspektora o wydanie zgody na przekazanie danych do państwa trzeciego, pod warunkiem że administrator danych zapewni odpowiednie zabezpieczenia w zakresie ochrony prywatności oraz praw i wolności osoby, której dane dotyczą.

Wniosek o którym mowa dotyczy sytuacji, gdy administrator danych nie może zalegalizować przekazywania danych osobowych w oparciu o art. 47 ust. 1 i ust. 2 ustawy o ochronie danych osobowych.

Przewiń do góry
 
   Dane osobowe w pigułce
 
W naszym serwisie znajdziesz wyjaśnienie podstawowych pojęć takich jak dane osobowe, administrator danych czy zbiór danych osobowych. >>
Ustawa o ochronie danych osobowych (tekst ujednolicony)
Rozporządzenie w sprawie dokumentacji przetwarzania danych osobowych
Rozporządzenie w sprawie upoważnienia i legitymacji inspektora GIODO
Rozporządzenie w sprawie wzoru wniosku rejestracyjnego
 
Al. Jerozolimskie 42 lok. 32
00-024 Warszawa
Strona startowa Kontakt Polityka prywatności   Copyright (c) 2004 Lex Artist