Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Rozdział1.Wstęppojęcieryzykanaruszeniaprawlubwolności
21
Należyzwrócićteżuwagę,żezarównoadministratordanych,jakipodmiot
przetwarzającysamodzielniepodejmujądecyzjeodnośniedoakceptacjiryzyka
orazwdrożeniaśrodkówbezpieczeństwaodpowiednichdopoziomuryzyka.
Oczywiściepodmiotprzetwarzającymusiuwzględnićwymogipostawionemu
wumowiepowierzenia(np.minimalnystandardwdrożeniaokreślonychśrod-
kówdotyczącychszyfrowania).Coistotne,niezależnieodtreściumowypowie-
rzeniapodmiotprzetwarzającymaobowiązekdostosowaćśrodkibezpieczeństwa
dopoziomuryzyka.Niemożeonobniżyćpoziomuśrodkówbezpieczeństwa
„poniżej”tego,cowynikazart.32RODO,nawetjeżelitenniższypoziomwy-
nikazumowypowierzenia(innąkwestiąjestto,żetakizapisumowypowierze-
nianaruszyart.28ust.3RODO).
Natomiastart.28ust.3lit.fRODOwymaga,abypodmiotprzetwarzającypoma-
gaładministratorowirealizowaćobowiązki,m.in.wynikającezart.32RODO.
Natomiastart.28ust.3lit.hRODOwskazuje,żepodmiotprzetwarzającyma
obowiązekudostępnićadministratorowiwszelkieinformacjeniezbędnedowy-
kazaniaspełnieniaobowiązkówokreślonychwart.28RODO.
Wzwiązkuztymwydajesię,żeprzynajmniejwprzypadkuzidentyfikowa-
niawysokichryzykdlaprawlubwolnościpodmiotprzetwarzającypowinien
-zwłasnejinicjatywy-poinformowaćotymadministratora.Jednocześniena-
leżyprzyjąć,że:
-administratordanychniemożezaakceptowaćryzyka„za”podmiotprzetwa-
rzający(ioczywiścieviceversa);
-administratordanychniemoże„wymóc”napodmiocieprzetwarzającym
akceptacjęryzykawsytuacji,gdypodmiotprzetwarzającyuważa,żenależy
wdrożyćdodatkoweśrodkibezpieczeństwa.
Czyocenaryzykaprzeprowadzonaprzezpodmiotprzetwarzającymożero-
dzićobowiązekprzeprowadzeniaocenyskutków(zob.szerzejrozdział5)?
Należyprzyjąć,żetak.Oczywiścieocenyskutkówbędziedokonywaćadmini-
stratordanych.
Jakpowinienpostąpićadministrator,gdyjegoocenaryzykaidentyfikujeinny
jegopoziomniżwprzypadkupodmiotuprzetwarzającego?
Wydajesię,żewtakimprzypadkuadministratordanychmusizweryfikowaćprzy-
czynęrozbieżności.Wramachswojegoszacowaniaryzykapowinien(wramachtła
ocenyryzyka)uwzględnićocenędokonanąprzezpodmiotprzetwarzający.
Ciekawymprzykładempróbyuregulowaniarozkładuróliodpowiedzialności
wzakresieocenyryzykapomiędzyadministratoremdanychipodmiotemprze-
twarzającymjesttreść-zatwierdzonychprzezEROD-standardowychklauzul
powierzeniaprzygotowanychprzezduńskiorgannadzorczy.Zgodnieztreścią
pkt6wskazanychklauzul6:
6Standardoweklauzuleumownedocelówart.28ust.3rozporządzenia2016l679(RODO),źródło:
https:lledpb.europa.eulour-work-toolslour-documentsldecision-saldk-sa-standard-contractual-clauses-
-purposes-compliance-art_pl.