Niewystarczające zabezpieczenie danych przetwarzanych na komputerach przenośnych
Decyzja Prezesa Urzędu Ochrony Danych Osobowych nr DKN.5131.9.2024 dotyczyła naruszenia przepisów RODO przez administratora danych w zakresie niezapewnienia odpowiednich środków technicznych i organizacyjnych
W skrócie: administrator stracił w transporcie laptop i dokumenty z danymi osobowymi, w tym numerami PESEL, danymi rachunków bankowych i informacjami o stanie zdrowia. Sprzęt nie był zaszyfrowany. UODO nałożył karę 24 555 zł nie za sam incydent, ale za to, co go poprzedzało: brak aktualnej analizy ryzyka i brak regularnego testowania skuteczności zabezpieczeń. Zaszyfrowany dysk zamienia utratę sprzętu w zdarzenie bez konsekwencji dla osób, których dane dotyczą.
Decyzja Prezesa Urzędu Ochrony Danych Osobowych nr DKN.5131.9.2024 z 12 listopada 2024 r. dotyczy administratora, który nie zabezpieczył danych przetwarzanych poza siedzibą. Postępowanie zaczęło się od zgłoszenia naruszenia: w czasie przewozu zginęły laptop i dokumentacja papierowa zawierające imiona i nazwiska, numery PESEL, dane rachunków bankowych oraz dane o stanie zdrowia, czyli dane szczególnej kategorii z art. 9 RODO. Nośnik nie był zaszyfrowany.
Organ nie badał jednak głównie samej straty sprzętu. Badał, czy administrator w ogóle zastanowił się wcześniej, co się stanie, gdy taki sprzęt zginie.
Co zarzucił administratorowi UODO?
1. Stwierdzone naruszenia
- Brak przeprowadzenia i aktualizacji analizy ryzyka zgodnie z wymogami art. 24 ust. 1, art. 25 ust. 1 oraz art. 32 ust. 1 i 2 RODO, co doprowadziło do niewłaściwego zabezpieczenia danych osobowych.
- Niewdrożenie odpowiednich środków technicznych i organizacyjnych, które uwzględniałyby kontekst przetwarzania oraz możliwe ryzyka naruszenia praw osób fizycznych.
- Brak regularnego testowania skuteczności zastosowanych środków bezpieczeństwa.
2. Skutki naruszeń
- Naruszenie zasady poufności (art. 5 ust. 1 lit. f) oraz zasady rozliczalności (art. 5 ust. 2 RODO), co naraziło dane na ujawnienie osobom nieuprawnionym.
3. Nałożone sankcje
- Administracyjna kara pieniężna w wysokości 24 555 zł.
- Nakaz wdrożenia odpowiednich środków technicznych i organizacyjnych w celu regularnego oceniania skuteczności zabezpieczeń w ciągu 3 miesięcy od doręczenia decyzji.
Dlaczego zabrakło szyfrowania?
Szyfrowanie dysku w laptopie wychodzącym poza siedzibę organizacji nie jest zabezpieczeniem egzotycznym ani kosztownym. Jest wbudowane w systemy operacyjne, a jego włączenie zajmuje kilkanaście minut na urządzenie. Administrator nie zastosował go nie dlatego, że uznał je za nieadekwatne po analizie, tylko dlatego, że takiej analizy nie przeprowadził. Właśnie w tym miejscu art. 32 RODO różni się od listy kontrolnej: przepis nie wymienia konkretnych środków, tylko każe dobrać je do ryzyka, a więc najpierw to ryzyko rozpoznać i opisać.
Praktyczny wniosek dla administratora: jeżeli dane wychodzą poza siedzibę, na laptopie, pendrivie albo w teczce, w analizie ryzyka musi istnieć scenariusz utraty tego nośnika wraz z decyzją, co go równoważy. Jeżeli takiego zapisu nie ma, każda kontrola zaczyna się od tego samego pytania.
Jaką rolę odegrała analiza ryzyka?
Analiza ryzyka powinna być:
- Systematyczna: Uwzględniać zmieniające się okoliczności, nowe technologie i potencjalne zagrożenia.
- Dokumentowana: Pozwalać na wykazanie, że środki techniczne i organizacyjne są adekwatne do charakteru przetwarzania.
- Regularnie aktualizowana: Aby uwzględniać nowe ryzyka i potrzeby organizacji.
Najczęściej zadawane pytania
Za co dokładnie UODO ukarał administratora w decyzji DKN.5131.9.2024?
Ile wyniosła kara i jaki nakaz nałożył organ?
Czy zaszyfrowanie dysku wystarczyłoby, żeby uniknąć kary?
Co powinno znaleźć się w analizie ryzyka, gdy dane opuszczają siedzibę organizacji?
Decyzja Prezesa UODO jest kolejnym przypomnieniem, że brak kompleksowego podejścia do zarządzania ryzykiem może prowadzić do istotnych konsekwencji prawnych i finansowych. Ten sam mechanizm - brak analizy ryzyka, a w konsekwencji brak adekwatnych zabezpieczeń - UODO wytknął administratorowi w rekordowej karze dla McDonald’s Polska oraz w decyzji dotyczącej poczty e-mail. O tym, jak prawidłowo zgłosić i udokumentować samo naruszenie, piszę w omówieniu poradnika UODO.
Źródło: pełny tekst decyzji DKN.5131.9.2024 w bazie orzeczeń UODO.
Źródła
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).