Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
38
Rozdział2.Politykaochronydanychosobowych
wdrażanychzabezpieczeńm.in.do:rodzajudanych(czytodanenzwykłe”,czy
teższczególnekategoriedanych);sposobuprzetwarzaniadanych(czydaneprze-
twarzanewwydzielonejsiecizamkniętej,czyprzezogólnodostępnąsiećInternet)
orazryzyka,jakiewiążesięzprzetwarzaniem7.Tenostatniwymógzwiązanyjest
zgeneralnązasadąprzewidzianąwRODO,tj.tzw.podejściemopartymnaryzyku
(ang.riskbasedapproach).Zgodniezpodejściemprezentowanymprzezorgannad-
zorczyzasadapodejściaopartegonaryzykuoznacza,żepodmiotomodpowiedzial-
nymzaprzetwarzaniedanychniewskazujesięściśleokreślonychśrodkówiproce-
durwzakresiebezpieczeństwa,np.kontrolidostępu,szyfrowania,rozliczalności
czysposobumonitorowaniaprocesówprzetwarzania.Zamiasttegozobowiązuje
sięjedosamodzielnegoprzeprowadzaniaszczegółowejanalizyprowadzonychpro-
cesówprzetwarzaniadanychidokonywaniasamodzielnejocenyryzyka,najakie
przetwarzaniedanychwkonkretnymprzypadkujestnarażone8.Natejpodstawie
należypodjąćdecyzjęozakresieicharakterzeorganizacyjnychśrodkówochrony,
wtympolitykiprocedur,stosowanychworganizacji;
b)obowiązekrealizacjizasadyrozliczalnościprzewidzianejwart.5ust.2RODO.
GrupaRoboczaArt.29wskazaławswojejopinii,żewceluwykazaniazgodności
zprzepisamiadministratorpowinienprzyjąćodpowiedniewewnętrzneproce-
duryimechanizmy9.PodobnestanowiskoprzedstawiłPUODO:nWymaganieza-
warteart.24RODOstanowiące,żeadministratorpowinienbyćwstaniewykazać
przestrzeganiaprzepisówRODO,oznaczawpraktyce,żesposóbprzetwarzania
danych,związaneznimprocedury,jakizastosowanezabezpieczeniatechniczne
iorganizacyjne,równieżpowinnyzostaćzawartewprzedmiotowejdokumen-
tacji-jakospełnienieobowiązkuwykazania,żeprzestrzeganewymagania
RODO”10.
Należytakżepamiętać,żewodniesieniudoniektórychobszarówRODOprzewiduje
pewnewymaganiaformalnedotyczącedokumentowania,m.in.wzakresie:prowadzenia
rejestruczynnościprzetwarzaniaizakresrejestrukategoriiczynnościprzetwarzania,
októrychmowawart.30RODO;zgłaszanianaruszeńochronydanychdoorganu
nadzorczego,zgodniezart.33ust.3RODO;prowadzeniawewnętrznejdokumentacji
stanowiącejrejestrnaruszeńochronydanych,októrymmowawart.33ust.5RODO;
raportowaniadokumentującegowynikiprzeprowadzonychocenskutkówdlaochrony
danych,zgodniezart.35ust.7RODO11.RównieżwtymzakresieRODOnieprzesądza,
jakicharakterpowinnamiećinaileszczegółowapowinnabyćdokumentacjadotycząca
7Zob.m.in.P
.Fajgielski,Ogólnerozporządzenie...,komentarzdoart.24.
8
GIODO,Jakrozumiećpodejścieopartenaryzyku?,grudzień2017,s.4,https:llgiodo.gov.pll
pll1520282l10294(dostęp:20.04.2022r.).
9
Takm.in.GrupaRoboczaArt.29wopinii3l2010wsprawiezasadyrozliczalnościz13.07.2010r.,WP
173,https:llarchiwum.giodo.gov.pll1520057(dostęp:20.04.2022r.).
10
Zob.wytycznePUODO,DokumentacjaprzetwarzaniadanychosobowychzgodniezRODO,https:ll
uodo.gov.pllpll138l273(dostęp:20.04.2022r.).
11
Zob.wytycznePUODO,Dokumentacjaprzetwarzania...