Zgubiony pendrive – konsekwencje i obowiązki administratora

Wektorowe logo
Wektorowe logo 2
Zgubiony pendrive - konsekwencje i obowiązki administratora

Zgubiony pendrive z danymi służbowymi jest zdarzeniem, które może stanowić naruszenie ochrony danych osobowych w rozumieniu art. 4 pkt 12 RODO. Ryzyko prawne nie wynika z samego faktu utraty urządzenia, lecz z możliwości nieuprawnionego dostępu do informacji zapisanych na nośniku danych. Z punktu widzenia administratora danych kluczowe znaczenie mają: zakres danych, poziom zastosowanych zabezpieczeń, możliwość odczytu danych przez osobę trzecią oraz prawidłowa reakcja organizacyjna po incydencie.

Artykuł wyjaśnia, kiedy zgubiony pendrive oznacza naruszenia ochrony danych, jakie obowiązki ma administrator, kiedy należy zawiadomić Prezesa Urzędu Ochrony Danych Osobowych, a kiedy także osoby, których dane dotyczą. Omawia też środki techniczne i organizacyjne, które pozwalają zminimalizować ryzyko oraz ograniczyć odpowiedzialność.

Wymogi RODO a przenośne nośniki danych

RODO nie zakazuje korzystania z USB ani innych przenośnych nośników. Nakłada jednak na administratora obowiązek zapewnienia bezpieczeństwa przetwarzania danych adekwatnego do ryzyka. Wynika to przede wszystkim z:

  • art. 5 ust. 1 lit. f RODO – zasady integralności i poufności,

  • art. 24 RODO – obowiązku wdrożenia odpowiednich środków technicznych i organizacyjnych,

  • art. 25 RODO – privacy by design i privacy by default,

  • art. 32 RODO – bezpieczeństwa przetwarzania,

  • art. 33 i 34 RODO – zgłaszania naruszenia organu nadzorczego i zawiadamiania osób, których dane dotyczą.

W praktyce oznacza to, że administrator nie powinien przechowywać danych na pendrive’ach w sposób przypadkowy, bez analizy ryzyka i bez procedur. Sam fakt, że nośnik jest mały, mobilny i wygodny, czyni go podatnym na zgubienie, kradzież lub pozostawienie bez nadzoru. Jeżeli na takim urządzeniu zapisano dane osobowe, dokumenty kadrowe, pliki klientów, dane medyczne, informacje finansowe albo loginy i hasła, ryzyko naruszenia może być wysokie.

Z perspektywy RODO istotne jest nie tylko to, czy pendrive z danymi zaginął, ale również czy administrator wcześniej wdrożył adekwatny zestaw zabezpieczeń. Organ nadzorczy ocenia bowiem nie tylko sam incydent, lecz także cały model postępowania z przenośnych nośników w organizacji.

Kiedy zgubiony pendrive stanowi naruszenie ochrony danych osobowych

Naruszenia ochrony danych osobowych to, zgodnie z art. 4 pkt 12 RODO, naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Zgubienie nośnika może więc naruszyć poufność danych, a niekiedy także ich dostępność.

Nie każdy zagubiony pendrive automatycznie wymaga zgłoszenia do UODO. Najpierw trzeba ustalić:

  • czy na urządzeniu znajdowały się dane osobowe,

  • jaki był zakres danych,

  • czy dane były zaszyfrowane,

  • czy zastosowano silne hasło i inne środki bezpieczeństwa,

  • czy możliwe jest powiązanie danych z konkretnymi osobami,

  • czy osoba nieuprawniona może łatwo uzyskać dostęp do danych,

  • jakie skutki dla osób fizycznych może wywołać incydent.

Jeżeli pendrive’a z danymi osobowymi nie da się odczytać bez klucza szyfrującego, a zastosowane rozwiązanie jest prawidłowo wdrożone, ryzyko dla praw lub wolności osób może być niskie. W takim przypadku może się okazać, że zgłoszenie do organu nadzorczego nie będzie konieczne. Jeżeli jednak nośnika danych nie szyfrowano, przechowywano na nim pliki w postaci otwartej albo hasło zapisano razem z nośnikiem, sytuacja wygląda zasadniczo inaczej.

Jak ocenić ryzyko po utracie nośnika

Administrator danych powinien przeprowadzić udokumentowaną analizę ryzyka. Należy ocenić nie tylko sam fakt zgubienia, ale realne konsekwencje dla osób, których dane dotyczą. Chodzi m.in. o ryzyko kradzieży tożsamości, wyłudzeń, naruszenia tajemnicy zawodowej, dyskryminacji, szkody majątkowej lub reputacyjnej.

Zobacz więcej:  Kamery nasobne a obowiązek informacyjny - jak zapewnić zgodność z RODO

W ocenie ryzyka warto uwzględnić:

  • kategorię danych, w tym szczególne kategorie danych z art. 9 RODO,

  • liczbę osób, których dane obejmuje incydent,

  • łatwość identyfikacji osób na podstawie plików,

  • możliwość nadużycia danych po utracie nośnika,

  • czas, przez jaki dane pozostaną poza kontrolą administratora,

  • to, czy incydent dotyczył pracownika, klienta, pacjenta czy kontrahenta.

Obowiązki administratora po stwierdzeniu incydentu

Po stwierdzeniu, że doszło do incydentu, administrator nie powinien ograniczać się do wewnętrznej notatki. RODO wymaga reakcji szybkiej, udokumentowanej i adekwatnej.

1. Ustalenie faktów i zabezpieczenie sytuacji

Najpierw trzeba ustalić, co dokładnie zostało utracone i jakie dane obejmował pendrive. Należy odtworzyć przebieg zdarzenia, ustalić osobę odpowiedzialną za nośnik, sprawdzić, czy urządzenie było służbowe, czy prywatne, i czy obowiązywała procedura używania USB. Jeżeli istnieje możliwość odnalezienia urządzenia lub zdalnego zablokowania dostępu do danych, należy podjąć takie działania niezwłocznie.

2. Ocena, czy doszło do naruszenia ochrony danych

Nie każde zgubienie oznacza obowiązek notyfikacji, ale każde wymaga oceny. Administrator musi ustalić, czy doszło do naruszenia ochrony danych osobowych i czy naruszenie powoduje ryzyko dla praw lub wolności osób fizycznych.

3. Zgłoszenie do UODO

Zgodnie z art. 33 ust. 1 RODO, jeżeli naruszenie ochrony danych osobowych może powodować ryzyko naruszenia praw lub wolności osób fizycznych, administrator bez zbędnej zwłoki, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia, zgłasza je organowi nadzorczemu. W Polsce jest nim Prezes UODO.

Zgłoszenie powinno zawierać elementy wskazane w art. 33 ust. 3 RODO, w szczególności:

  • opis charakteru naruszenia,

  • kategorię i przybliżoną liczbę osób, których dane dotyczą,

  • kategorię i przybliżoną liczbę rekordów danych,

  • imię i nazwisko oraz dane kontaktowe IOD albo innego punktu kontaktowego,

  • opis możliwych konsekwencji naruszenia,

  • opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu.

4. Zawiadomienie osób, których dane dotyczą

Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, administrator ma obowiązek zawiadomić te osoby bez zbędnej zwłoki na podstawie art. 34 RODO. Dotyczy to zwłaszcza sytuacji, gdy pendrive z danymi zawierał dane finansowe, dane logowania, dane o stanie zdrowia, numery dokumentów albo duży zakres danych umożliwiających podszycie się pod daną osobę.

Zawiadomienie nie będzie konieczne m.in. wtedy, gdy administrator zastosował odpowiednie środki techniczne, w szczególności szyfrowania danych, które czynią dane nieczytelnymi dla osób nieuprawnionych.

5. Wpis do rejestru naruszeń

Nawet jeśli incydent nie podlega zgłoszeniu do organu nadzorczego, należy go udokumentować. Art. 33 ust. 5 RODO wymaga, aby administrator dokumentował wszelkie naruszenia ochrony danych osobowych, ich okoliczności, skutki oraz podjęte działania naprawcze. Taka dokumentacja musi umożliwiać Prezesowi UODO weryfikację zgodności postępowania administratora z przepisami.

Konsekwencje prawne i finansowe utraty pendrive’a

Najczęstszy błąd polega na utożsamianiu problemu wyłącznie z samym zgubieniem urządzenia. W praktyce konsekwencje mogą być szersze i obejmować odpowiedzialność administracyjną, cywilną, pracowniczą, a niekiedy także sektorowe naruszyć obowiązki tajemnicy zawodowej lub przepisów szczególnych.

Kary administracyjne na gruncie RODO

Art. 83 RODO przewiduje administracyjne kary pieniężne do 10 mln EUR lub do 2% całkowitego rocznego światowego obrotu przedsiębiorstwa za niektóre naruszenia, a w poważniejszych przypadkach do 20 mln EUR lub do 4% takiego obrotu – w zależności od tego, która kwota jest wyższa. W sprawach dotyczących bezpieczeństwa przetwarzania i naruszenia podstawowych zasad ochrony danych znaczenie mają oba progi, zależnie od charakteru uchybienia.

Zobacz więcej:  Monitoring wizyjny a dane osobowe - zasady, obowiązki, najczęstsze błędy

W polskiej praktyce prezes urzędu ochrony danych osobowych wielokrotnie podkreślał, że brak adekwatnych środków technicznych i organizacyjnych, w tym brak szyfrowania danych na nośnikach mobilnych, może prowadzić do nałożeniu kary. W przestrzeni publicznej często przywołuje się sprawę z karą rzędu 240 tys. złotych w kontekście niewłaściwego zabezpieczenia przenośnych nośników i dokumentacji zawierającej dane. Przy analizie każdej sprawy trzeba jednak sięgać do konkretnej decyzji Prezesa UODO i jej uzasadnienia, a nie do uproszczonych omówień medialnych.

Znaczenie ma również późniejsza kontrola sądowy. Decyzje organu mogą być zaskarżane do WSA, a następnie do NSA. Nie zmienia to jednak podstawowego wniosku: administrator musi wykazać, że wdrożone środki bezpieczeństwa były adekwatny do zidentyfikowanego ryzyka.

Odpowiedzialność cywilna i organizacyjna

Osoba, której prawa zostały naruszone wskutek niewłaściwego przetwarzania danych, może dochodzić odszkodowania na podstawie art. 82 RODO. Dodatkowo incydent może oznaczać:

  • konieczność poinformowania kontrahentów,

  • ryzyko sporów z klientami,

  • odpowiedzialność pracowniczą osoby, która naruszyła procedury,

  • koszty audytu, wdrożenia nowych zabezpieczeń i obsługi incydentu.

Techniczne środki ochrony USB: szyfrowanie, hasła i blokada portów

Art. 32 RODO wymaga wdrożenia odpowiednich środków technicznych. W odniesieniu do USB podstawowe znaczenie ma szyfrowania danych. Nieszyfrowany pendrive’a z danymi osobowymi jest jednym z najtrudniejszych do obrony przypadków w postępowaniu przed organu nadzorczego.

BitLocker vs VeraCrypt

W praktyce firmowej często porównuje się dwa rozwiązania do ochrony przenośnych nośników: BitLocker To Go oraz VeraCrypt.

  • BitLocker To Go – rozwiązanie zintegrowane z ekosystemem Windows w wybranych wersjach systemu. Ułatwia centralne zarządzanie w środowisku domenowym, egzekwowanie polityk oraz odzyskiwanie kluczy. Dla organizacji korzystających z infrastruktury Microsoft jest zwykle prostszy we wdrożeniu i nadzorze.

  • VeraCrypt – narzędzie niezależne, stosowane do szyfrowania wolumenów i nośników. Daje dużą elastyczność, ale wymaga bardziej świadomej konfiguracji, procedury zarządzania hasłami i lepszej kontroli po stronie administratora.

Z perspektywy zgodności z RODO nie ma znaczenia sama nazwa narzędzia, lecz to, czy rozwiązanie zostało poprawnie wdrożone, czy klucze są właściwie zarządzane i czy organizacja potrafi wykazać skuteczność zabezpieczenia. Nośnik należy zaszyfrować silnym algorytmem i chronić unikalnym hasłem, którego nie przechowuje się razem z urządzeniem.

Blokada portów USB i kontrola użycia nośników

W wielu organizacjach zasadne jest ograniczenie korzystania z USB wyłącznie do zatwierdzonych urządzeń. Środki techniczne mogą obejmować:

  • blokadę portów USB na stacjach roboczych,

  • whitelistę autoryzowanych nośników,

  • rejestrowanie kopiowania danych na nośniki zewnętrzne,

  • wymuszenie szyfrowania przed zapisem danych,

  • zakaz używania prywatnych nośników w środowisku służbowy,

  • integrację z systemami DLP.

Jeżeli organizacja nie potrafi kontrolować wynoszenia danych na USB, trudno mówić o skutecznym modelu ochrona danych osobowych.

Zasady bezpiecznego korzystania z USB w firmie

Środki techniczne nie wystarczą bez procedur. Administrator powinien wdrożenie zasad korzystania z przenośnych nośników w politykach bezpieczeństwa i instrukcjach dla pracowników.

Co powinna zawierać procedura

  • określenie, kto może używać nośników USB,

  • wskazanie, jakie kategorie danych wolno na nich zapisywać,

  • obowiązek szyfrowania każdego nośnika,

  • zakaz przechowywania nadmiarowych danych,

  • zasady nadawania i przechowywania haseł,

  • obowiązek niezwłocznego zgłaszania incydentów,

  • sposób ewidencjonowania wydanych urządzeń,

  • zasady bezpiecznej utylizacji i wycofania nośnika danych.

Minimalizacja danych i alternatywy dla USB

Warto stosować zasadę minimalizacji z art. 5 ust. 1 lit. c RODO. Jeżeli da się uniknąć kopiowania danych na pendrive, lepiej korzystać z bezpiecznych repozytoriów firmowych, systemów z kontrolą dostępu i rejestrowaniem operacji. USB powinno być wyjątkiem, a nie standardem. To najprostszy sposób, by zminimalizować ryzyko zgubienie urządzenia.

Zobacz więcej:  Odstąpienie od anonimizacji danych - decyzja w praktyce

Rola IOD, szkolenia i analiza ryzyka

Inspektor ochrony danych, jeżeli został wyznaczony, powinien uczestniczyć w opracowaniu procedur, ocenie incydentu oraz przygotowaniu zgłoszeń. IOD nie przejmuje jednak odpowiedzialności za zgodność – odpowiada nadal administrator.

W praktyce często zawodzi nie technologia, lecz człowiek. Dlatego szkolenia pracowników powinny obejmować:

  • zasady używania nośników mobilnych,

  • rozpoznawanie incydentów,

  • obowiązek natychmiastowego raportowania,

  • zakaz kopiowania danych „na wszelki wypadek”,

  • konsekwencje naruszeń w zakresie ochrony danych osobowych.

Dobrze przygotowana analiza ryzyka powinna odpowiadać na pytanie, czy pendrive jest w ogóle potrzebny w danym procesie przetwarzania danych. Jeżeli tak, trzeba opisać ryzyka, zastosować środki technicznych i organizacyjnych oraz okresowo weryfikować ich skuteczność.

Jak ograniczyć odpowiedzialność po incydencie

Jeżeli administrator już zagubić nośnik lub zrobił to pracownik, kluczowe jest wykazanie należytej staranności. Znaczenie mają nie deklaracje, lecz dowody: procedury, szkolenia, ewidencja nośników, konfiguracja systemów, polityka szyfrowania, rejestr incydentów oraz sposób reakcji po zdarzeniu.

W praktyce obronę pozycji administratora wzmacnia:

  • udokumentowane szyfrować nośniki i kontrola kluczy,

  • formalna procedura używania USB,

  • regularny przegląd zabezpieczeń,

  • ocena, czy dane na nośniku były rzeczywiście niezbędne,

  • szybkie zgłoszenie incydentu i pełna dokumentacja działań.

Jeżeli takich elementów brakuje, organ może uznać, że administrator danych nie wdrożył odpowiednich środków bezpieczeństwa, nawet jeśli samo urządzenie nigdy nie trafiło do osoby trzeciej.

FAQ

Czy zgubiony pendrive zawsze trzeba zgłosić do UODO?

Nie. Zgłoszenie do UODO jest wymagane wtedy, gdy naruszenie ochrony danych osobowych może powodować ryzyko naruszenia praw lub wolności osób fizycznych. Jeżeli nośnik był skutecznie zaszyfrowany, a dane pozostają nieczytelne, obowiązek zgłoszenia może nie powstać.

Co zrobić, gdy pracownik zgubił służbowy pendrive?

Najpierw trzeba zabezpieczyć sytuację i ustalić fakty. Następnie administrator powinien ocenić zakres danych, zastosowane zabezpieczenia, poziom ryzyka oraz zdecydować o ewentualnym zgłoszeniu do Prezesa UODO i zawiadomieniu osób, których dane dotyczą.

Jakie kary grożą za utratę pendrive’a z danymi?

Kara może mieć charakter administracyjny, cywilny i organizacyjny. Na gruncie RODO administracyjne kary pieniężne mogą wynieść do 20 mln EUR lub 4% rocznego światowego obrotu, zależnie od rodzaju naruszenia. Dodatkowo możliwe są roszczenia odszkodowawcze osób, których dane wyciekły.

Czy szyfrowanie pendrive’a zwalnia z odpowiedzialności?

Nie automatycznie, ale istotnie zmniejsza ryzyko. Skuteczne szyfrowania danych może spowodować, że incydent nie będzie wymagał zawiadomienia osób, których dane dotyczą, a czasem również zgłoszenia do organu nadzorczego. Warunkiem jest realna nieczytelność danych dla osoby nieuprawnionej.

Co znaczy kara?

Kara to dolegliwość przewidziana przez prawo za naruszenie obowiązku lub zakazu. W kontekście RODO najczęściej chodzi o administracyjną karę pieniężną nakładaną przez Prezesa UODO za naruszenie przepisów dotyczące ochrony danych osobowych.

Jak ma na imię Kara?

W tym kontekście „kara” nie jest imieniem, lecz pojęciem prawnym. Oznacza sankcję za naruszenie przepisów, np. administracyjną karę pieniężną za niewłaściwą ochrona danych.

Kim jest Kara?

W tym artykule „kara” nie oznacza osoby ani zespołu muzycznego. Chodzi o sankcję prawną, którą organ nadzorczy może nałożyć na administratora za naruszenia ochrony danych osobowych.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin