Zasady przetwarzania danych osobowych – jak stosować je w codziennej praktyce firmy

Wektorowe logo
Wektorowe logo 2
Zasady przetwarzania danych osobowych - jak stosować je w codziennej praktyce firmy

Zasady przetwarzania danych osobowych to fundamentalne reguły prawne określone w art. 5 RODO, które wyznaczają ramy legalnego i bezpiecznego operowania danymi przez każdego administratora. Dla firmy oznacza to konieczność tak organizować procesy, by przetwarzać dane zgodnie z celem, zakresem, czasem i poziomem zabezpieczeń wymaganym przez prawo. Ten artykuł wyjaśnia, jak stosować te reguły w codziennej praktyce przedsiębiorcy na gruncie RODO i polskich przepisów o ochronie danych.

Z perspektywy prawa unijnego i krajowego Ogólne rozporządzenie o ochronie danych to rozporządzenie Unii Europejskiej, które porządkuje, jak przetwarzać dane osobowe osób fizycznych w działalności gospodarczej. Encja „zasady przetwarzania danych osobowych” to zbiór norm prawnych, który rozwiązuje problem legalnego i bezpiecznego korzystania z informacji o osobach fizycznych przez firmy, fundacje i inne podmioty.

Czym są zasady przetwarzania danych osobowych i dlaczego są kluczowe w RODO?

Zasady dotyczące przetwarzania danych osobowych zostały wskazane w art. 5 RODO. To one decydują, kiedy wolno przetwarzać, jaki zakres danych wolno gromadzić, jak długo je przechowywać i jak je zabezpieczać. Dla przedsiębiorcy nie są to hasła ogólne, ale praktyczne kryteria, według których urząd ochrony danych osobowych ocenia zgodność działań z prawem.

W praktyce wszelkie przetwarzanie danych osobowych powinno być oceniane właśnie przez pryzmat tych zasad. Jeżeli firma chce przetwarzać dane klientów, pracowników, kandydatów do pracy lub kontrahentów, musi sprawdzić nie tylko podstawę prawną, ale też to, czy dane dotyczą właściwego celu, czy zakres jest ograniczony i czy można pozostać w stanie wykazać ich przestrzeganie. To właśnie istota zasady rozliczalności i podstawowych zasad RODO.

RODO wzmocniło znaczenie tych reguł, bo naruszenie zasad z art. 5 RODO może prowadzić do wysokich kar administracyjnych. Jednocześnie rozporządzenie łączy je z podejściem opartym na ryzyku, ochrony danych w fazie projektowania oraz privacy by default, czyli obowiązkiem tak projektować procesy, by od początku przetwarzać możliwie najmniej informacji.

Zasada zgodności z prawem, rzetelności i przejrzystości (art. 5 ust. 1 lit. a RODO)

Ta zasada wymaga, aby przetwarzać dane legalnie, uczciwie i w sposób zrozumiały dla osoby, której dane dotyczą. W praktyce oznacza to, że administrator danych nie może ukrywać celu zbierania danych, tworzyć niejasnych komunikatów ani wykorzystywać informacji w sposób zaskakujący dla użytkownika.

Zgodność z prawem oznacza, że przetwarzanie musi opierać się na jednej z podstaw z art. 6 RODO. Rzetelność nakazuje traktować osobę uczciwie, bez wykorzystywania przewagi organizacyjnej lub informacyjnej. Przejrzystości wymaga natomiast przekazywania informacji jasnym i prostym językiem, zwłaszcza gdy dane dotyczą klientów, pracowników albo kandydatów. Zasada przejrzystości wymaga, aby obowiązki informacyjne były łatwe do odnalezienia i rzeczywiście zrozumiałe dla odbiorcy.

W praktyce zasada rzetelności i przejrzystości nakłada na administratora obowiązek prawidłowego informowania o tożsamości administratora, celach, podstawach prawnych, odbiorcach, okresie przechowywania, prawach osoby oraz ewentualnym zamiarze dalszego przetwarzania. Dotyczy to zarówno formularzy internetowych, jak i umów, rekrutacji czy monitoringu wizyjnego.

Podstawy prawne legalnego przetwarzania danych osobowych (art. 6 RODO)

Sam artykuł 5 rodo określa zasady, ale aby legalnie przetwarzać, trzeba jeszcze mieć podstawę prawną z art. 6 RODO. Na gruncie rodo najczęściej są to: zgoda, wykonanie umowy, obowiązek prawny, ochrona żywotnych interesów, zadanie realizowane w interesie publicznym oraz prawnie uzasadniony interes administratora.

Dla firm kluczowe są zwykle trzy podstawy. Po pierwsze wykonanie umowy, gdy trzeba przetwarzać dane klienta do realizacji zamówienia. Po drugie obowiązek prawny, gdy przepisy wymagają przetwarzać dane dla celów podatkowych, rachunkowych lub pracowniczych. Po trzecie uzasadniony interes, np. dla obrony przed roszczeniami, zapewnienia bezpieczeństwa sieci albo organizacji kontaktu z kontrahentem. Zgoda nie powinna być wybierana automatycznie, jeżeli istnieje inna właściwa podstawa.

Zobacz więcej:  KSEF - zagrożenia, wątpliwości, a także odpowiedzialność po stronie przedsiębiorcy

Warto pamiętać, że przetwarzanie danych osobowych wymaga nie tylko wskazania podstawy, lecz także powiązania jej z konkretnym procesem. Inna podstawa może uzasadniać zbieranie danych klienta do zawarcia umowy, a inna wysyłkę informacji handlowej, która dodatkowo podlega regułom prawa konsumenckiego i przepisom dotyczącym komunikacji elektronicznej.

Zasada ograniczenia celu oraz zasada minimalizacji danych (art. 5 ust. 1 lit. b i c RODO)

Firma może przetwarzać dane tylko w konkretnych, wyraźnych i prawnie uzasadnionych celach. Nie wolno gromadzić informacji „na zapas”, bez określenia celu przetwarzania. Jeżeli dane zebrano do obsługi zamówienia, to późniejsze użycie ich do innego celu trzeba odrębnie ocenić. Motyw 50 RODO dopuszcza dalsze przetwarzanie, ale wyłącznie po analizie zgodności nowego celu z pierwotnym.

Minimalizacja danych oznacza, że wolno przetwarzać tylko te informacje, które są niezbędne do celów, dla których zostały zebrane. Jeżeli do wysyłki newslettera wystarcza adres e-mail, nie ma podstaw, by przetwarzać datę urodzenia lub numer telefonu. Jeżeli do rekrutacji potrzebne są dane wskazane w Kodeksie pracy, nie należy żądać szerszego pakietu dokumentów bez wyraźnej podstawy prawnej. Minimalizacja danych wymaga więc przeglądu formularzy, umów i systemów informatycznych.

To ważne także przy systemach ERP, CRM i innych narzędziach wspierających zarządzanie. Planowanie zasobów przedsiębiorstwa nie zwalnia z obowiązku ograniczania zakresu danych. Dane osobowe powinny być adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów i oceniane w świetle celów ich przetwarzania.

Klauzule informacyjne oraz klauzule zgód

Dobrze przygotowane klauzule to podstawowe narzędzie, by zgodnie z prawem przetwarzać i informować. Klauzula informacyjna powinna wskazywać administratora, cele, podstawy, okres retencji, odbiorców, prawa osoby, możliwość skargi do PUODO oraz źródło danych, jeśli nie pochodzą od osoby bezpośrednio.

Klauzula zgody musi być odrębna, dobrowolna i konkretna. Nie może ukrywać innych postanowień. Zgoda nie zastępuje obowiązku informacyjnego. Jeżeli firma chce przetwarzać twoich danych na podstawie zgody marketingowej, nadal musi przekazać komplet informacji dotyczące przetwarzania danych osobowych.

Zasada prawidłowości danych – obowiązek aktualizacji i sprostowania (art. 5 ust. 1 lit. d RODO)

Prawidłowość danych oznacza, że firma powinna przetwarzać dane, które są poprawne i aktualne. RODO wskazuje, że dane mają być prawidłowe i w razie potrzeby uaktualniane, a administrator powinien reagować, gdy dowie się o błędach. Innymi słowy, należy podjąć wszelkie rozsądne działania, aby nieprawidłowe informacje zostały usunięte lub poprawione bez zwłoki.

W praktyce warto wdrożyć procedurę aktualizacji danych kontaktowych, adresowych i kadrowych, a także mechanizm przyjmowania wniosków o sprostowania danych. Dotyczy to zwłaszcza relacji długoterminowych, gdzie dane dotyczą wielu procesów jednocześnie. Jeżeli firma wie, że klient zmienił adres, nie powinna nadal przetwarzać poprzedniego, jeśli nie ma ku temu podstaw archiwalnych lub dowodowych.

Zasada ograniczenia przechowywania danych (art. 5 ust. 1 lit. e RODO) – retencja w praktyce

RODO nie pozwala przechowywać danych bezterminowo. Dane można przetwarzać tylko tak długo, jak jest to potrzebne do realizacji celu albo do wypełnienia obowiązków prawnych. Po upływie tego czasu trzeba je usunąć, zanonimizować albo ograniczyć dostęp. Ograniczenie przechowywania danych jest jedną z najczęściej zaniedbywanych zasad w firmach.

Zobacz więcej:  Czy za niewłaściwe przetwarzanie danych osobowych można trafić do więzienia?

Retencja powinna wynikać z tabeli okresów przechowywania. Inny termin dotyczy dokumentacji pracowniczej, inny księgowości, inny reklamacji, a jeszcze inny monitoringu. Wyjątkiem mogą być dane przechowywane dłużej do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych albo historycznych lub do celów statystycznych, pod warunkiem zastosowania odpowiednich zabezpieczeń. Te same przesłanki pojawiają się, gdy dane są przechowywane do celów archiwalnych w interesie publicznym, do celów badań naukowych lub historycznych oraz historycznych lub do celów statystycznych.

Zasada integralności i poufności (art. 5 ust. 1 lit. f RODO) – środki techniczne i organizacyjne

Ta zasada wymaga, aby przetwarzać dane w sposób zapewniający odpowiednie bezpieczeństwo danych osobowych, w tym ochronę przed utratą, zniszczeniem, ujawnieniem i nieuprawnionym korzystaniem z tych danych. Zakres zabezpieczeń zależy od ryzyka, rodzaju danych i skali działalności.

W praktyce firma powinna stosować środki techniczne i organizacyjne, takie jak kontrola dostępu, uwierzytelnianie, szyfrowanie nośników i transmisji, pseudonimizacja, kopie zapasowe, rejestrowanie operacji, zarządzanie uprawnieniami, segmentacja zasobów, procedury zgłaszania incydentów oraz szkolenia personelu. Gdy proces jest bardziej ryzykowny, trzeba rozważyć ocenę skutków dla ochrony danych oraz udział inspektora ochrony danych. Bezpieczeństwa danych nie da się ograniczyć do jednego dokumentu; trzeba je stale utrzymywać i testować.

Zasada rozliczalności (art. 5 ust. 2 RODO) – jak administrator może wykazać zgodność?

Zasada rozliczalności nakłada na administratora ciężar dowodu. Nie wystarczy twierdzić, że firma działa zgodnie z RODO. Administrator danych ma być w stanie wykazać ich przestrzeganie za pomocą dokumentacji i realnych działań organizacyjnych.

Dowodami wdrożenia mogą być w szczególności: rejestr czynności przetwarzania, polityka ochrony danych, procedury nadawania uprawnień, rejestr naruszeń, analizy ryzyka, oceny skutków dla ochrony danych, umowy powierzenia, upoważnienia dla personelu, harmonogram retencji, wzory klauzul informacyjnych, protokoły szkoleń oraz potwierdzenia testów zabezpieczeń. Jeżeli w organizacji działa inspektora ochrony danych, warto dokumentować także jego rekomendacje i konsultacje.

W polskiej praktyce kontrolnej PUODO ważne jest nie tylko to, co zapisano, ale czy procedury są stosowane. Rozliczalność oznacza więc połączenie dokumentów z codziennym zarządzaniem, szkoleniami, audytami i reakcją na incydenty.

Prawa osób, których dane dotyczą, w świetle zasad RODO

Zasady RODO bezpośrednio wpływają na prawa jednostki. Osoba fizyczna może żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, a w niektórych sytuacjach wnieść sprzeciw. Gdy dane dotyczą osoby, administrator powinien umieć szybko ustalić, jakie informacje posiada, skąd pochodzą, komu je ujawniono i jak długo będą przechowywane.

Prawa te służą ochronie praw i wolności osób, a ich obsługa musi być powiązana z dokumentacją wewnętrzną. Firma powinna wiedzieć, kto przyjmuje wnioski, jak weryfikuje tożsamość i w jakim terminie odpowiada. Jeżeli dane były wykorzystywane w sposób sprzeczny z zasadami, może to prowadzić do skargi do organu nadzorczego, a w sprawach cywilnych także do roszczeń przed sądem. W sprawach procesowych znaczenie mogą mieć również przepisy KPC dotyczące dowodów i obowiązków stron.

Podsumowanie – lista kontrolna wdrożenia 7 zasad RODO

Wdrożenie 7 zasad RODO wymaga trzech podstawowych działań: po pierwsze inwentaryzacji, aby ustalić, jakie zbiory firma chce przetwarzać i gdzie się znajdują; po drugie weryfikacji dokumentacji oraz podstaw prawnych; po trzecie ustawienia retencji, zabezpieczeń i procedur kontroli. Poniżej znajduje się praktyczny układ działań, który pomaga uporządkować obowiązki dotyczące przetwarzania danych osobowych.

Zobacz więcej:  Rekrutacja zgodna z RODO - jak bezpiecznie przetwarzać dane kandydatów

Jakie są 7 zasad przetwarzania danych osobowych na gruncie RODO?

Na gruncie RODO są to: legalność, rzetelność i przejrzystość; ograniczenie celu; minimalizacja; prawidłowość; ograniczenie przechowywania; integralność i poufność; zasada rozliczalności. To właśnie zasady dotyczące przetwarzania danych, o których mówi art. 5 RODO.

Jakie są 5 najważniejszych zasad ochrony danych osobowych?

W praktyce firm najczęściej największe znaczenie mają: legalność, przejrzystość, minimalizacja, retencja i bezpieczeństwo. Nie oznacza to jednak, że pozostałe można pominąć. Ochrona danych osobowych wymaga stosowania wszystkich zasad łącznie.

Jakie są główne zasady RODO?

Główne zasady RODO to reguły, które mówią, kiedy i jak przetwarzać dane osobowe osobom fizycznym zgodnie z rodo. Każda organizacja powinna odnieść je do własnych procesów biznesowych, dokumentacji i systemów.

Jakie są zasady prawidłowości w RODO?

Chodzi o obowiązek, by przetwarzać dane prawidłowe i aktualne, usuwać błędy, reagować na wnioski osób oraz dbać, aby informacje były adekwatne do celu i nie prowadziły do niezgodnym z prawem przetwarzaniem.

Lista rzeczy do zrobienia

  • ustalić, jakie kategorie danych firma chce przetwarzać i na jakiej podstawie,
  • sprawdzić, czy zakres danych jest niezbędne do celów biznesowych i prawnych,
  • zweryfikować klauzule informacyjne, zgody i umowy powierzenia,
  • ustawić okresy retencji i procedury usuwania,
  • ocenić środki bezpieczeństwa oraz rolę inspektora ochrony danych.

Przegląd zbiorów danych pod kątem zakresu, retencji i lokalizacji

Należy ustalić, jakie dane firma posiada w systemach, poczcie, dokumentach papierowych i archiwach. Trzeba sprawdzić, czy dane dotyczą aktualnych celów, czy są potrzebne, gdzie są zapisane i kto ma do nich dostęp.

Weryfikacja dokumentacji: Polityka Ochrony Danych i instrukcje systemów

Dokumentacja powinna odpowiadać rzeczywistym procesom. Jeżeli firma korzysta z pracy zdalnej, systemów chmurowych albo monitoringu, instrukcje muszą opisywać faktyczny sposób działania i zarządzanie ryzykiem. W zależności od skali działania warto zaangażować inspektora ochrony danych.

Wdrożenie procedury retencji i okresowych przeglądów danych

Retencja nie może istnieć tylko na papierze. Firma powinna cyklicznie przetwarzać informacje o terminach usunięcia lub archiwizacji danych i potwierdzać wykonanie przeglądów.

Wykaz przepisów RODO i motywów preambuły

Poniższe zestawienie obejmuje najważniejsze jednostki redakcyjne, które regulują zasady przetwarzania danych oraz sankcje finansowe. Motywy preambuły doprecyzowują, jak czytać przepisy w praktyce.

Przepis lub motyw Znaczenie praktyczne
Art. 5 ust. 1 lit. a Legalność, rzetelność i przejrzystość; obowiązek informować i działać uczciwie.
Art. 5 ust. 1 lit. b Ograniczenie celu; nie wolno zmieniać celu bez podstawy i analizy.
Art. 5 ust. 1 lit. c Minimalizacja danych; wolno gromadzić tylko zakres potrzebny.
Art. 5 ust. 1 lit. d Prawidłowość danych; obowiązek aktualizacji i korekty.
Art. 5 ust. 1 lit. e Ograniczenie przechowywania; retencja i usuwanie danych.
Art. 5 ust. 1 lit. f Integralność i poufność; środki techniczne i organizacyjne.
Art. 83 ust. 5 lit. a Kary administracyjne za naruszenie zasad z art. 5.
Art. 5 ust. 2 Rozliczalność; trzeba wykazać zgodność dokumentami i praktyką.
Motyw 39 Główne reguły rzetelnego przetwarzania i transparentności wobec osobom fizycznym.
Motyw 50 Ocena zgodności nowego celu z pierwotnym przy dalszym wykorzystaniu danych.
Motyw 58 Komunikaty mają być zrozumiałe i podane prostym językiem.
Motyw 60 Administrator musi przekazać informacje o przetwarzaniu przy zbierania danych.
Motyw 61 Przy zmianie celu trzeba dodatkowo poinformować osobę.

 

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin