Obowiązek rejestracji zbiorów danych osobowych pojawił się wraz z ustawą o ochronie danych osobowych z dnia 29 sierpnia 1997 r.
Sklep internetowy może rozpocząć przetwarzanie danych osobowych zawartych w zbiorach danych dopiero po dokonaniu zgłoszenia takiego zbioru w GIODO.
Jeśli zaś e-sklep przetwarza dane osobowe wrażliwe (art. 27 ust. 1 uodo; np. dane ujawniające stan zdrowia, poglądy polityczne, nałogi), po zgłoszeniu zbioru należy odczekać aż zbiór zostanie faktycznie zarejestrowany przez GIODO. Dopiero wtedy przetwarzanie takich danych będzie legalne.
Zbiór może zostać wpisany do rejestru jeżeli postępowanie rejestracyjne wykaże, że nie zachodzi żadna z przesłanek odmawiających rejestracji, zgodnie z art. 44 ust. 1 ustawy o ochronie danych osobowych.
Art. 44. 1.Generalny Inspektor wydaje decyzję o odmowie rejestracji zbioru danych, jeżeli: 1) nie zostały spełnione wymogi określone w art. 41 ust. 1, 2) przetwarzanie danych naruszałoby zasady określone w art. 23-30, 2) przetwarzanie danych naruszałoby zasady określone w art. 23-28, 3) urządzenia i systemy informatyczne służące do przetwarzania zbioru danych zgłoszonego do rejestracji nie spełniają podstawowych warunków technicznych i organizacyjnych, określonych w przepisach, o których mowa w art. 39a.
Plan działania dla sprzedawcy:
1. Zebranie informacji o przetwarzanych przez e-sklep danych na podstawie określonych w art. 23 ust. 1 uodo przesłanek
zgoda osoby, której dane dotyczą
realizacja prawa lub obowiązku wynikającego z przepisów prawa
realizacja umowy
realizacja zadań dla dobra publicznego
prawnie usprawiedliwiony cel administratora
1. Dopełnienie obowiązków informacyjnych (art. 24 i 25 uodo) przy zbieraniu danych od osoby, której one dotyczą o:
adresie swojej siedziby i pełnej nazwie/miejscu swojego zamieszkania oraz imieniu i nazwisku
celu zbierania danych/odbiorcach lub kategoriach odbiorców danych
prawie dostępu do treści swoich danych oraz ich poprawiania
1. Podjęcie środków technicznych niezbędnych do zabezpieczenia przetwarzanych danych osobowych (art. 36 ust. 1 UODO oraz przepisy wskazane w rozporządzeniu Ministra Spraw Wewnętrznych i Administracji w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych)
2. Podjęcie środków organizacyjnych niezbędnych do zabezpieczenia przetwarzanych danych osobowych (art. 36, art. 37, art. 38, art. 39 oraz przepisy wskazane w rozporządzeniu Ministra Spraw Wewnętrznych i Administracji w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych)
3. zawarcie umów powierzenia przetwarzania danych osobowych, jeżeli e-sklep zawiera umowy z podmiotami zewnętrznymi (np. hosting, księgowość)
Rejestracja wniosku – krok po kroku
określić czy rejestracja dotyczy nowego zbioru, w którym przetwarzać będziemy tylko dane zwykłe (zgłoszenie na podstawie art. 40 uodo) czy też wrażliwe (zgłoszenie danych przetwarzanych na podstawie jednej z przesłanek wskazanych w art. 27 uodo). Aktualizacja – zaznaczyć opcję nr 2 art. 41 ust. 2 uodo
nazwać zgłaszany zbiór np. marketing, newsletter itp.
wskazać administratora danych, a więc przedsiębiorcę prowadzącego zbiór, który dokonuje zgłoszenia
określić nazwę administratora, adres siedziby oraz podać nr REGON.
Część B wniosku: wypełnić gdy mamy do czynienia z przedstawicielstwem firmy mającej siedzibę za granicą, a ściślej w tzw. państwie trzecim, czyli państwie, które nie należy do Europejskiego Obszaru Gospodarczego.
określić podmioty, którym powierzamy dane z rejestrowanego zbioru danych.
Wpisać ich nazwy oraz adres siedziby.
wskazać przesłankę (podstawę), zgodnie z którą przetwarzamy dane osobowe z rejestrowanego zbioru.
część C wniosku: określić cel, dla którego przetwarzane będą dane osobowe np. wysyłka newslettera
określić osoby, których dane przetwarzamy np. Klienci, osoby składające reklamację
określić, jakie dane będą przetwarzane w obrębie zgłaszanego zbioru np: e-mail, IP
kolejne pytania dotyczą danych wrażliwych – wypełnić, jeśli e-sklep je przetwarza:
wskazać jakie dane będą przetwarzane w ramach zgłaszanego zbioru np. informacja o nałogach pracownika albo stanie zdrowia.
część D wniosku: określić, w jaki sposób zbieramy dane:
– od osoby, której dane dotyczą (np. Klient sam podaje swoje dane, rejestrując się w e-sklepie)
– z innego źródła (np. z zakupionej legalnie bazy danych).
określić „inne podmioty uprawnione”
Innym podmiotem może być firma, z którą administrator danych współpracuje, przy czym należy pamiętać o tym, by takie udostępnianie odbywało się w sposób legalny.
wskazać podmioty, którym będą udostępniane dane
wpisać nazwę i siedzibę firmy/kategorie podmiotów np. partnerzy biznesowi.
określić, czy administrator danych przekazuje dane z rejestrowanego zbioru do państw trzecich: wpisać nazwy państw trzecich
Część E wniosku: wskazać czy dane przetwarzane są centralnie (upraszczając: w jednym miejscu np. w siedzibie e-sklepu) czy w tzw. architekturze rozproszonej (np. e-sklep ma kilka lokalizacji, a dodatkowo dane są powierzone do przetwarzania innym podmiotom).
zaznaczyć, czy dane przetwarzane będą wyłącznie w wersji papierowej, czy też przy wykorzystaniu systemów informatycznych.
wskazać, czy komputer służący do przetwarzania danych połączony jest z Internetem
wskazać zabezpieczenia:
– typowo fizyczne (np. monitoring, agencja ochrony), środki sprzętowe (np. hasła i loginy, automatyczne wygaszanie monitora), ochrona baz danych (np. kwestie związane z uwierzytelnianiem), środki organizacyjne (np. Szkolenie pracowników).
wskazać, czy został powołany administrator bezpieczeństwa informacji tzw. ABI
wskazać, czy wdrożono dokumenty – m.in. politykę bezpieczeństwa oraz instrukcję zarządzania systemem informatycznym służącym do przetwarzania danych.
część F wniosku: wskazać poziom stosowanych zabezpieczeń
Rozporządzenie wymienia trzy poziomy: podstawowy, podwyższony i wysoki (trzeba wybrać jeden). Tutaj e-sklep powinien wybrać poziom wysoki, gdyż z racji swej specyfiki działania zawsze spełni kryterium połączenia z Internetem.
wysłać wypełniony wniosek do GIODO:
– w sposób tradycyjny (za pośrednictwem poczty listem poleconym, w celu otrzymania dowodu nadania)
– osobiście w biurze GIODO wraz z egzemplarzem do otrzymania prezentaty.
– przy użyciu kwalifikowanego certyfikatu (podpis elektroniczny) – przez Internet
Podsumowanie
Zgłoszenie zbioru danych, na pozór proste, niejednokrotnie nastręcza sprzedawcom wielu trudności. Niniejszy artykuł ma na celu ułatwienie e-sklepom przebrnięcia przez żmudną procedurę rejestracji. Jeśli w trakcie wypełniania wniosku pojawią się wątpliwości interpretacyjne, warto sięgnąć po poradę specjalisty, który po wykonaniu audytu e-sklepu, wykona to profesjonalnie i zapewni gwarancję zachowania procedur wymaganych przez ustawę.
W ramach mojej działalności prowadzę dwa sklepy i agencję marketingową. Czy do GIODO muszę zgłosić też agencję marketingową, czy wystarczą tylko sklepy?
Prowadząc własną działalność, należy dostosować ją do wymogów ustawy o ochronie danych osobowych.
Czy będąc właścicielem kilku firm, mogę zgłosić tylko te wybrane?
Jeżeli zarówno sklepy internetowe jak i agencja marketingowa są prowadzone w ramach jednej działalności gospodarczej, wówczas wystarczy stworzyć jeden komplet dokumentacji – jest jeden Administrator danych.
W sytuacji natomiast, jeżeli któraś działalność jest prowadzona np. w formie spółki z o.o., to spółka ta będzie już osobnym Administratorem danych i będzie wymagała przygotowania i wdrożenia osobnej dokumentacji. W ramach agencji marketingowej z pewnością również będą przetwarzane dane osobowe, dlatego tu również należałoby zidentyfikować zbiory danych osobowych i dokonać ich rejestracji.
Obowiązek rejestracji zbiorów danych osobowych w GIODO został wprost wpisany do art. 40 Ustawy o ochronie danych osobowych, w myśl którego administrator danych ma obowiązek zgłosić zbiór danych do rejestracji GIODO, chyba, że zachodzi jeden z wyjątków określonych w art. 43 ust. 1 UODO.
Dodatkowo należy wskazać, że agencja reklamowa i sklepy, będą mogły rozpocząć przetwarzanie danych osobowych zawartych w zbiorze danych dopiero po jego zgłoszeniu do GIODO. Jeśli zaś któraś z powyższych firm będzie planować przetwarzać tzw. dane wrażliwe (np. informacje o stanie zdrowia, przekonaniach religijnych) to, żeby w ogóle móc to robić w sposób legalny, będzie musiała zaczekać aż zbiór taki zostanie zarejestrowany.
Podsumowanie
Istotne z punktu widzenia prawa jest samo przetwarzanie danych osobowych, więc jeżeli przedsiębiorca w ramach prowadzonej działalności przetwarza dane osobowe, to jego działania podlegają reżimowi w.w. Ustawy. Prowadząc jedną działalność, a w ramach niej kilka różnych firm, pozostajemy Administratorem danych osobowych dla każdej z nich i tworzymy jeden komplet dokumentacji. Sytuacja komplikuje się, gdy jedna z prowadzonych przez nas firm ma formę np. spółki z o.o. – wówczas spółka jest odrębnym Administratorem danych, w związku z tym należy stworzyć dla niej nową dokumentację i dokonać kolejnego zgłoszenia do GIODO.
Prowadząc sklep lub serwis w oparciu o działalność wpisaną do CEIDG, do GIODO zgłasza się przedsiębiorcę prowadzącego sklep internetowy. Natomiast w treści wniosku rejestracyjnego wskazuje się już konkretnie sklep (serwis) i jego adres.
Jak prawidłowo należy zgłosić zbiór danych osobowych do rejestracji Generalnemu Inspektorowi Ochrony Danych Osobowych?
Prawidłowe zgłoszenie polega przede wszystkim na właściwym wypełnieniu przez Administratora danych wniosku rejestracyjnego i przesłaniu go do Generalnego Inspektora Ochrony Danych Osobowych.
Zgodnie z regulacją art. 41 ust.1 ustawy o ochronie danych osobowych wniosek rejestracyjny powinien zawierać m.in.:
oznaczenie administratora danych i adres jego siedziby lub miejsca zamieszkania, w tym numer identyfikacyjny rejestru podmiotów gospodarki narodowej, jeżeli został mu nadany wraz z podstawą prawną upoważniającą do prowadzenia zbioru, a w przypadku powierzenia przetwarzania danych podmiotowi, o którym mowa w art. 31, lub wyznaczenia podmiotu, o którym mowa w art. 31a, oznaczenie tego podmiotu i adres jego siedziby lub miejsca zamieszkania,
cel przetwarzania danych,
opis kategorii osób, których dane dotyczą, oraz zakres przetwarzanych danych,
sposób zbierania oraz udostępniania danych,
informacje o odbiorcach lub kategoriach odbiorców, którym dane mogą być przekazywane,opis środków technicznych i organizacyjnych zastosowanych w celach określonych w art. 36-39 ustawy,
informacje o sposobie wypełnienia warunków technicznych i organizacyjnych określonych w przepisach, o których mowa w art. 39a ustawy oochronie danych osobowych.
Jeden formularz zgłoszenia zbioru danych do rejestracji w GIODO odnosi się tylko do jednego zbioru danych osobowych.
Podsumowanie
Przedsiębiorca prowadzący sklep lub serwis internetowy ma obowiązek zarejestrowania wyłącznie zbiorów danych osobowych, dla których jest Administratorem danych osobowych.
W przypadku działalności gospodarczej – będzie nim przedsiębiorca, natomiast w przypadku spółki – sama spółka.
Z jakimi firmami muszę podpisać umowę powierzenia danych osobowych? Czy z księgową również?
Administrator danych osobowych decydując o celach i środkach przetwarzania danych osobowych, może wykonywać czynności na tych danych samodzielnie bądź zlecić je innemu podmiotowi.
Komu mogę powierzyć przetwarzane dane osobowe?
Bardzo częstą praktyką przedsiębiorców staje się powierzenie całości lub części czynności związanych z prowadzeniem m.in. polityki kadrowo-płacowej wyspecjalizowanym podmiotom zewnętrznym (outsourcing).
Działania tego rodzaju są jak najbardziej dopuszczalne prawnie i gwarantują profesjonalną obsługę, najczęściej jednak realizowane są w sposób naruszający obowiązki ustawowe.
Zgodnie z Ustawą o ochronie danych osobowych przedsiębiorca może powierzyć innemu podmiotowi przetwarzanie danych osobowych swoich pracowników, w celu wykonywania na jego rzecz lub w jego imieniu obowiązkowych czynności określonych w szeroko rozumianym prawie pracy. Zlecenie tego rodzaju usługi musi być wynikiem umowy zawartej na piśmie pomiędzy Administratorem danych osobowych a Usługobiorcą – Przetwarzającym dane osobowe (art. 31 ust. 1)
Jak powinna wyglądać umowa powierzenia danych osobowych?
Umowa powierzenia danych osobowych do przetwarzania, to szczególny rodzaj umowy o świadczeniu usług będących kombinacją czynności prawnych i faktycznych, dlatego też winna ona zawierać takie elementy jak:
strony umowy,
przedmiot umowy,
zabezpieczenia przedmiotu umowy,
podwykonawcy,
rozwiązanie umowy,
zasady odpowiedzialności stron umowy.
Umowa winna wskazywać podstawę prawną dopuszczającą powierzenie danych do przetwarzania – art. 31 ust. 1 ustawy o ochronie danych osobowych, Administratora danych osobowych w stosunku do informacji stanowiących przedmiot umowy, oświadczenie o posiadaniu przez przetwarzającego wszystkich niezbędnych uprawnień do wykonywania działalności objętej umową, np. związanych z prowadzeniem ksiąg rachunkowych.
Jak opisać przedmiot umowy?
Przedmiot umowy powinien zawierać przede wszystkim ustawowy wymóg określenia zakresu i celu powierzenia danych osobowych (art. 31 ust. 2 ), na który powinny się składać:
rodzaj powierzanych danych osobowych;
cel przetwarzania danych osobowych;
zakres dopuszczalnego przetwarzania danych osobowych;
forma przetwarzania danych osobowych;
czas trwania umowy.
W przypadku powierzenia danych osobowych w celu realizacji obowiązków kadrowo-płacowych ciążących na
przedsiębiorcy, nie jest konieczne wymienianie wszystkich danych oraz zakresu dopuszczalnych czynności, gdyż zarówno zawartość tego zbioru, jak również procesy kadrowe są jednoznacznie określone przez prawo powszechnie obowiązujące.
W umowie powierzenia przetwarzania danych osobowych należy zawrzeć zasady, jakie powinien wdrożyć przedsiębiorca w celu właściwego zabezpieczenia powierzonych danych osobowych zanim podejmie się wykonywania zlecenia. (art. 31 ust. 3).
Chodzi o zasady udzielania upoważnień do przetwarzania danych osobowych dla poszczególnych pracowników Przetwarzającego, którzy będą mieć dostęp do powierzonych danych osobowych np.
„Upoważnienia dla pracowników przetwarzającego są wydawane osobiście przez ADO”
„Upoważnienia dla pracowników wydaje sam przetwarzający, na podstawie właściwego pełnomocnictwa uzyskanego od ADO”
Następnie Administrator danych osobowych winien upewnić się czy przetwarzający wdrożył niezbędne zabezpieczenia organizacyjno-techniczne oraz obowiązkową dokumentację bezpieczeństwa. Wiedzę w tym zakresie powinien posiąść jeszcze przed przekazaniem danych osobowych doprzetwarzania. Decydując się na powierzenie danych osobowych do przetwarzania należy określić również kwestie związane z działaniami mającymi nastąpić w chwili rozwiązania umowy, tj.: zwrot, usunięcie, anonimizacja danych osobowych.
Co ważne, przedsiębiorca podejmując decyzję o powierzeniu przetwarzania danych osobowych swoich pracowników innemu podmiotowi w celu realizacji swoich zadań kadrowo-płacowych, nie musi uzyskiwać jakiejkolwiek ich zgody ani informować ich o tym fakcie.
Podsumowanie
Do powierzenia danych dochodzi gdy przedsiębiorca zleca usługę na zewnątrz i jednocześnie przekazuje dane komuś innemu, kto używa ich w jego imieniu i na jego rzecz. Umowa powierzenia danych osobowych to nieodłączny element prawidłowego wdrożenia dokumentacji ochrony danych osobowych w firmie. Zlecanie czynności związanych z prowadzeniem księgowości, wsparcia IT itp. firmie zewnętrznej jest bardzo często stosowaną przez przedsiębiorców, legalną praktyką.
Należy jedynie pamiętać by zawrzeć z podmiotem zewnętrznym umowę pisemną, uwzględniając wyżej opisane elementy, a zwłaszcza cel i zakres przetwarzania danych osobowych.
Czy są jakieś wymagania w jaki sposób dane Klientów muszą być przechowywane, czyli jak często trzeba zmieniać hasło, jakich zabezpieczeń użyć itp. ?
Rozporządzanie MSWiA w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych z dnia 29 kwietnia 2004 roku określa poziomy bezpieczeństwa infrastruktury informatycznej, jakie należy stosować w zależności od pewnych elementów jej architektury oraz w zależności od tego jakie dane osobowe są przetwarzane w systemach.
Wymagania zabezpieczeń zbioru danych osobowych – poziom wysoki
Autorzy regulacji jako warunek przyjęli podłączenie systemu informatycznego do sieci publicznej – Internet, które co powoduje, że w praktyce każdy z Administratorów danych osobowych jest zobowiązany do stosowania „wysokiego poziomu bezpieczeństwa”.
Zabronione jest aby kolejni następujący po sobie edministratorzy systemów mieli ten sam identy
fikator, np. „Admin”. Dostęp do systemu informatycznego, w którym będzie istniała możliwości przetwarzania danych osobowych, musi być zabezpieczony procesem uwierzytelnienia użytkownika, tj. potwierdzeniem tożsamości wskazanej w indywidualnym „identyfikatorze”.
Polityka haseł
Najpopularniejszą metodą weryfikacji praw dostępu do systemu informatycznego jest użycie „hasła”, tj. unikalnego i poufnego ciągu znaków literowych, cyfrowych lub innych (§2 pkt 3).
Siła „hasła” wykorzystywanego do uwierzytelnianie użytkowników w systemie informatycznym jest jedynym szczegółowo określonym wymogiem zabezpieczeń:
długość: co najmniej 8 znaków
małe i wielkie litery oraz cyfry lub znaki specjalne
ważność: maksymalnie 30 dni
Nie ma obowiązku, żeby system informatyczny automatycznie wymuszał na użytkownikach te wymagania, jednak taka funkcjonalność pozwala na skuteczne zarządzanie ich realizacją, uniemożliwiając jawne lub przypadkowe łamanie tego nakazu.
O poufności hasła nie decyduje wyłącznie jego nieudostępnianie innym osobom, ale również jego treść. Stąd też użytkownik systemu informatycznego ma obowiązek stosować hasła trudne do
odgadnięcia. W szczególności nie mogą nimi być
• nazwisko, imię, adres, numer rejestracyjny prywatnego samochodu, PESEL, NIP, numer telefonu, itp;
• słowo w żadnym popularnym języku;
• nazwa geograficzna, termin techniczny lub określenie potoczne;
• sekwencja kolejnych znaków na klawiaturze;
a także dowolny spośród wymienionych uzupełnionym na początku lub końcu cyfrą lub znakiem specjalnym.
Podsumowanie
Wymagania bezpieczeństwa dotyczące ochrony danych osobowych, odnoszą się do właściwego sklepu internetowego, nie zaś użytkownika mającego dostęp jedynie do własnych danych, a więc klienta w e-sklepie. To Administrator Danych Osobowych (sklep) w swoich systemach informatycznych – na których pracują pracownicy e-sklepu przetwarzający dane osobowe w związku z działalnością zarobkową – musi wprowadzić wymagania bezpieczeństwa określone w Ustawie o ochronie danych osobowych i Rozporządzeniu wykonawczym MSWiA do tej Ustawy z 2004 r.