Najwazniejsze dla IOD
Administrator nie zostal ukarany za sam wyciek, lecz za dwa zaniechania: niewdrozenie odpowiednich srodkow technicznych i organizacyjnych oraz brak wlasciwej weryfikacji, czy podmiot przetwarzajacy zapewnia wystarczajace gwarancje (art. 28 ust. 1 RODO). Podmiot przetwarzajacy, ktory dopuscil komunikator, otrzymal upomnienie i kare. Jesli w Twoim rejestrze podmiotow przetwarzajacych kolumna 'ocena gwarancji' jest pusta, ta decyzja dotyczy wlasnie Ciebie.
Jak wyszlo na jaw naruszenie
Sprawa siega 2021 r. W czasie pandemii przedstawiciele partnerow biznesowych spolki Energa-Obrot proponowali odwiedzanym w domach klientom m.in. aneksy do dotychczasowych umow. Naruszenia nie wykryl audyt ani alert bezpieczenstwa: wyszlo na jaw podczas rozmowy telefonicznej. Byly przedstawiciel handlowy zwrocil sie do spolki o pomoc w wyegzekwowaniu naleznosci od bylego pracodawcy i w trakcie rozmowy okazalo sie, ze on i wspolpracownicy uzywali do komunikacji WhatsAppa. Na jego prywatnym telefonie, obok polecen sluzbowych, znajdowaly sie skany i zdjecia umow zawartych z klientami spolki. Pozyskany przez administratora zrzut ekranu wskazywal, ze konwersacje mialy charakter grupowy.
Administrator przeprowadzil wewnetrzne postepowanie wyjasniajace, ocenil zdarzenie jako naruszenie i tego samego dnia zglosil je Prezesowi UODO. W ustaleniach wskazal, ze naruszenie dotyczylo z pewnoscia 15 osob. Raport oceny wagi naruszenia przekazany organowi wskazywal ponadto, ze komunikacja w ramach aplikacji odbywala sie czesciowo poza Europejskim Obszarem Gospodarczym.
Linia obrony partnera i dlaczego sie nie obronila
Partner biznesowy, ktory dopuscil stosowanie komunikatora, wyjasnil administratorowi, ze aplikacja spelniala forme narzedzia pomocniczego, a jej celem bylo usprawnienie komunikacji miedzy handlowcami w warunkach pandemii, poniewaz odwiedzali klientow osobiscie. Dodal, ze z kazdym pracownikiem zawarl upowaznienie do przetwarzania konkretnych danych osobowych w celu realizacji umow oraz przyjal od nich oswiadczenia o zakazie konkurencji i zachowaniu poufnosci.
Blad w rozumowaniu
Upowaznienia do przetwarzania i zobowiazania do poufnosci sa srodkami organizacyjnymi i zadne z nich nie zapobiega temu, by dane trafily na kanal poza kontrola. Organ ustalil, ze nieautoryzowana aplikacja byla przez wiele miesiecy faktycznym narzedziem przetwarzania danych. Polityka, ktora zakazuje narzedzia, nie dajac autoryzowanej alternatywy i nie kontrolujac jej uzycia, nie jest odpowiednim srodkiem: jest deklaracja intencji.
Dwa zarzuty wobec administratora
- Niewdrozenie odpowiednich srodkow technicznych i organizacyjnych zapewniajacych bezpieczenstwo przetwarzania (art. 32 RODO). Siec sprzedazy dzialala poza narzedziami firmowymi i nikt tego nie zauwazyl.
- Brak wlasciwej weryfikacji, czy podmiot przetwarzajacy zapewnia wystarczajace gwarancje wdrozenia tych srodkow. To obowiazek z art. 28 ust. 1: wybor dostawcy nalezy uzasadnic, a nie po prostu odziedziczyc.
Wobec podmiotu przetwarzajacego, ktory dopuscil korzystanie z komunikatora, organ nadzorczy udzielil upomnien i nalozyl administracyjna kare pieniezna w wysokosci 10 145 zl. W toku postepowania wykazano niespojnosci miedzy wyjasnieniami administratora a wyjasnieniami tego podmiotu, ktory podejmowal proby umniejszania swojej roli w procesie przetwarzania danych i przenoszenia odpowiedzialnosci na inne osoby. Kwota jest niewielka: wartosc decyzji nie tkwi w liczbie, lecz w konstrukcji uzasadnienia.
Co zrobic teraz, w praktyce
1) W rejestrze podmiotow przetwarzajacych przy kazdym dostawcy, ktorego ludzie przetwarzaja dane w terenie, odnotuj, z jakiego kanalu korzystaja i kto go autoryzowal. 2) Popros dostawce o liste narzedzi faktycznie uzywanych, a nie tych przewidzianych w umowie: to nie to samo. 3) Udokumentuj ocene gwarancji z art. 28 ust. 1 dowodami - certyfikaty, wypelnione ankiety, wyniki audytow - i opatrz ja data. 4) Sprawdz, czy podwykonawcy przetwarzania sa autoryzowani na pismie: tutaj lancuch sie wydluzyl bez kontroli administratora. 5) Jesli klient ma zewnetrzne sieci sprzedazy, pytanie nie brzmi 'czy macie polityke?', lecz 'pokazcie mi sluzbowe czaty z ostatnich trzydziestu dni'.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie