Post

Niewystarczające zabezpieczenie danych przetwarzanych na komputerach przenośnych

Decyzja Prezesa Urzędu Ochrony Danych Osobowych nr DKN.5131.9.2024 dotyczyła naruszenia przepisów RODO przez administratora danych w zakresie niezapewnienia odpowiednich środków technicznych i organizacyjnych

Niewystarczające zabezpieczenie danych przetwarzanych na komputerach przenośnych

W skrócie: administrator stracił w transporcie laptop i dokumenty z danymi osobowymi, w tym numerami PESEL, danymi rachunków bankowych i informacjami o stanie zdrowia. Sprzęt nie był zaszyfrowany. UODO nałożył karę 24 555 zł nie za sam incydent, ale za to, co go poprzedzało: brak aktualnej analizy ryzyka i brak regularnego testowania skuteczności zabezpieczeń. Zaszyfrowany dysk zamienia utratę sprzętu w zdarzenie bez konsekwencji dla osób, których dane dotyczą.

Decyzja Prezesa Urzędu Ochrony Danych Osobowych nr DKN.5131.9.2024 z 12 listopada 2024 r. dotyczy administratora, który nie zabezpieczył danych przetwarzanych poza siedzibą. Postępowanie zaczęło się od zgłoszenia naruszenia: w czasie przewozu zginęły laptop i dokumentacja papierowa zawierające imiona i nazwiska, numery PESEL, dane rachunków bankowych oraz dane o stanie zdrowia, czyli dane szczególnej kategorii z art. 9 RODO. Nośnik nie był zaszyfrowany.

Organ nie badał jednak głównie samej straty sprzętu. Badał, czy administrator w ogóle zastanowił się wcześniej, co się stanie, gdy taki sprzęt zginie.

Co zarzucił administratorowi UODO?

1. Stwierdzone naruszenia

  • Brak przeprowadzenia i aktualizacji analizy ryzyka zgodnie z wymogami art. 24 ust. 1, art. 25 ust. 1 oraz art. 32 ust. 1 i 2 RODO, co doprowadziło do niewłaściwego zabezpieczenia danych osobowych.
  • Niewdrożenie odpowiednich środków technicznych i organizacyjnych, które uwzględniałyby kontekst przetwarzania oraz możliwe ryzyka naruszenia praw osób fizycznych.
  • Brak regularnego testowania skuteczności zastosowanych środków bezpieczeństwa.

2. Skutki naruszeń

  • Naruszenie zasady poufności (art. 5 ust. 1 lit. f) oraz zasady rozliczalności (art. 5 ust. 2 RODO), co naraziło dane na ujawnienie osobom nieuprawnionym.

3. Nałożone sankcje

  • Administracyjna kara pieniężna w wysokości 24 555 zł.
  • Nakaz wdrożenia odpowiednich środków technicznych i organizacyjnych w celu regularnego oceniania skuteczności zabezpieczeń w ciągu 3 miesięcy od doręczenia decyzji.

Dlaczego zabrakło szyfrowania?

Szyfrowanie dysku w laptopie wychodzącym poza siedzibę organizacji nie jest zabezpieczeniem egzotycznym ani kosztownym. Jest wbudowane w systemy operacyjne, a jego włączenie zajmuje kilkanaście minut na urządzenie. Administrator nie zastosował go nie dlatego, że uznał je za nieadekwatne po analizie, tylko dlatego, że takiej analizy nie przeprowadził. Właśnie w tym miejscu art. 32 RODO różni się od listy kontrolnej: przepis nie wymienia konkretnych środków, tylko każe dobrać je do ryzyka, a więc najpierw to ryzyko rozpoznać i opisać.

Praktyczny wniosek dla administratora: jeżeli dane wychodzą poza siedzibę, na laptopie, pendrivie albo w teczce, w analizie ryzyka musi istnieć scenariusz utraty tego nośnika wraz z decyzją, co go równoważy. Jeżeli takiego zapisu nie ma, każda kontrola zaczyna się od tego samego pytania.

Jaką rolę odegrała analiza ryzyka?

Analiza ryzyka powinna być:

  • Systematyczna: Uwzględniać zmieniające się okoliczności, nowe technologie i potencjalne zagrożenia.
  • Dokumentowana: Pozwalać na wykazanie, że środki techniczne i organizacyjne są adekwatne do charakteru przetwarzania.
  • Regularnie aktualizowana: Aby uwzględniać nowe ryzyka i potrzeby organizacji.

Najczęściej zadawane pytania

Za co dokładnie UODO ukarał administratora w decyzji DKN.5131.9.2024?
Nie za samą utratę laptopa, tylko za to, co ją poprzedzało: brak przeprowadzonej i aktualizowanej analizy ryzyka oraz brak regularnego testowania i oceniania skuteczności zastosowanych zabezpieczeń. Organ stwierdził naruszenie art. 5 ust. 1 lit. f i art. 5 ust. 2, art. 24 ust. 1, art. 25 ust. 1 oraz art. 32 ust. 1 i 2 RODO.
Ile wyniosła kara i jaki nakaz nałożył organ?
Administracyjna kara pieniężna wyniosła 24 555 zł. Poza karą organ nakazał wdrożenie środków technicznych i organizacyjnych zapewniających regularne testowanie, mierzenie i ocenianie skuteczności zabezpieczeń, w terminie 3 miesięcy od doręczenia decyzji.
Czy zaszyfrowanie dysku wystarczyłoby, żeby uniknąć kary?
Szyfrowanie nośnika sprawia, że utrata sprzętu przestaje oznaczać utratę poufności danych, więc usuwa główny skutek zdarzenia. Nie zastępuje jednak analizy ryzyka ani testowania zabezpieczeń, a to ich brak organ zakwalifikował jako naruszenie przepisów. Szyfrowanie jest wnioskiem z analizy ryzyka, nie substytutem tej analizy.
Co powinno znaleźć się w analizie ryzyka, gdy dane opuszczają siedzibę organizacji?
Scenariusz utraty lub kradzieży nośnika - laptopa, pendrive'a, dokumentacji papierowej - wraz z oceną skutków dla osób, których dane dotyczą, i decyzją o środkach, które to ryzyko równoważą. Do tego zapis, kiedy skuteczność tych środków jest sprawdzana i przez kogo. Bez takiego zapisu administrator nie wykaże zgodności z art. 24 ust. 1 i art. 32 RODO.

Decyzja Prezesa UODO jest kolejnym przypomnieniem, że brak kompleksowego podejścia do zarządzania ryzykiem może prowadzić do istotnych konsekwencji prawnych i finansowych. Ten sam mechanizm - brak analizy ryzyka, a w konsekwencji brak adekwatnych zabezpieczeń - UODO wytknął administratorowi w rekordowej karze dla McDonald’s Polska oraz w decyzji dotyczącej poczty e-mail. O tym, jak prawidłowo zgłosić i udokumentować samo naruszenie, piszę w omówieniu poradnika UODO.

Źródło: pełny tekst decyzji DKN.5131.9.2024 w bazie orzeczeń UODO.

Źródła

Ten post jest dostępny na licencji CC BY 4.0 .