Praca zdalna – co z bezpieczeństwem danych

Marcin Sarna

Autor: Marcin Sarna

Dodano: 18 marca 2020
3f78e555f2a060be4874c62490b1f2c4122173a8-xlarge
Pytanie:  W związku z COVID-19, na podstawie ustawy, firma wprowadza pracę zdalną. Do jakich zabezpieczeń ochrony danych należy zobligować pracowników?
Odpowiedź: 

Przede wszystkim należy określić warunki techniczne urządzeń, z których pracownicy będą korzystali w domu.

Swoboda administratora

Co oczywiste, RODO nie odnosi się bezpośrednio do problemu zabezpieczenia danych osobowych przetwarzanych przez pracownika w ramach pracy zdalnej a już zwłaszcza w przypadku epidemii. Co za tym idzie, zastosowanie znajdują ogólne reguły RODO dotyczące zabezpieczania danych osobowych.

To czy i jakie środki zabezpieczające przetwarzanie danych powinien wdrożyć administrator danych, reguluje art. 24 RODO. Uwzględniając charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie i wadze zagrożenia, administrator wdraża odpowiednie środki techniczne i organizacyjne, aby przetwarzanie odbywało się zgodnie z niniejszym rozporządzeniem i aby móc to wykazać. Środki te są w razie potrzeby poddawane przeglądom i uaktualniane.

Konieczna aktualizacja dokumentacji ODO

To administrator powinien zatem samodzielnie ocenić czy i jakie środki bezpieczeństwa należy wdrożyć. Przede wszystkim należy dostosować do takiej sytuacji wewnętrzną dokumentację ODO.

Uwaga

Administrator powinien zmodyfikować określenie miejsca przechowywania danych osobowych, tj. dopisanie mieszkań pracowników do polityki bezpieczeństwa czy innego dokumentu opisującego przetwarzanie danych osobowych w organizacji.

Szczególne rozwiązania w związku z pracą zdalną

W związku z pracą zdalną możliwe jest:

  • dopuszczenie do przetwarzania danych osobowych urządzeń innych podmiotów (w tym prywatnych urządzeń pracowników),
  • dopuszczenie do przetwarzania danych osobowych poza siedzibą administratora (w mieszkaniu pracownika).

Konieczne określenie warunków technicznych urządzeń

Dopuszczenie do korzystania z takich urządzeń musi być połączone z określeniem warunków technicznych jakim te urządzenia powinny odpowiadać.

Przykład
  1. Należy rozważyć wprowadzenie szyfrowania przesyłanych danych lub przedsięwzięcia innych, adekwatnych zabezpieczeń.
  2. Można też dopuścić okresowy audyt urządzeń nienależących do administratora.
  3. Warto rozważyć zakaz zapisywania danych logowania na tych urządzeniach (aby pracownik za każdym razem musiał te dane wpisywać „z pamięci”).
Marcin Sarna

Autor: Marcin Sarna

Radca prawny, ekspert z zakresu ochrony danych osobowych. Specjalizuje się również w kompleksowej obsłudze prawnej podmiotów gospodarczych, w szczególności świadcząc pomoc prawną dla producentów maszyn i urządzeń, przedsiębiorców funkcjonujących w branży usługowej i w sektorze energetycznym.

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x