Mentionsy Mentionsy
RODOłamacz
RODOłamacz

Odc. 64 Kontrola łańcucha powierzeń według EROD

10.01.2025 ·13 min 32 s

Z podcastu dowiesz się: Jak zarządzać łańcuchem powierzeń w zgodzie z RODO? Jakie obowiązki ciążą na administratorze danych, gdy do gry wchodzą podmioty przetwarzające? Kto ponosi odpowiedzialność gdy coś pójdzie nie tak? Jak opinia EROD pomoże Ci zarządzać łańcuchem powierzeń? 👉 Posłuchaj teraz i zyskaj cenne informacje, które pozwolą Ci lepiej zarządzać zgodnością z RODO w kontekście przetwarzania danych! Nie przegap tego odcinka!

Dzień dobry Państwu. Witamy serdecznie w kolejnym odcinku naszego podcastu RODOłamacz. Z tej strony Tomasz Osiej i Michał Czarnecki. Witamy w imieniu firmy Omnimodo, firmy doradczej zajmującej się ochroną danych osobowych i portalu GDPR.pl i zapraszamy do odsłuchiwania, do poszukiwania nas na Spotify, na YouTube, Apple Podcast i innych miejscach, w których jesteśmy albo nawet nie podejrzewamy, że jesteśmy, a jesteśmy. I przechodzimy do tematu dzisiaj. Wybraliśmy taki temat związany z opinią, jaka się pojawiła w naszej branży ochrony danych osobowych, wydanej przez Europejską Radę Ochrony Danych Osobowych. I ta opinia dotyczy podmiotów przetwarzających bardziej No właśnie, pytanie czego ona dotyczy i co wnosi, w praktyce to powiem na końcu, ale dotyczy łańcucha dostaw, o ja bym to tak określił.

Dostaw przetwarzania. Tak, rzeczywiście tutaj Duńczycy wyszli przed szereg, ale dla nas na korzyść, ponieważ skorzystali z takiej możliwości, którą daje RODO, że jeżeli jest jakieś istotne pytanie, to organy nadzorcze mogą się zwrócić z nimi do Europejskiej Rady Ochrony Danych Osobowych. Tych pytań było Osiem. My się być może skupimy na dwóch, a właściwie na jednym najważniejszym, ponieważ tutaj Duńczycy mieli taką zagwozdkę związaną z tym, jeżeli mamy ten podmiot przetwarzający, on angażuje kolejne podmioty przetwarzające, mamy taki łańcuch powierzeń, to jak wobec tego powinien się zachowywać administrator, jaką aktywność zachowywać, jak badać to, czy spełniają one wszystkie warunki.

I pierwszym takim zagadnieniem, które poruszyła Europejska Rada, to było takie stwierdzenie, które wydaje się oczywiste, ale w mojej opinii do końca nie jest. Wtedy, kiedy administrator daje taką ogólną zgodę, mówi temu podmiotowi przetwarzającemu, masz wolną rękę, angażuj podmioty przetwarzające dalsze, to powinien zawsze mieć do dyspozycji przynajmniej listę w każdym momencie tych dalszych podmiotów przetwarzających wraz z jakimiś informacjami co i gdzie oni przetwarzają. I tutaj wydaje się to oczywiste, prawda? Czytamy to rozsądne, czyli biorę np. firmę informatyczną, jakąś Władek i wspólnicy spółka z nie bardzo ograniczoną odpowiedzialnością i oni wskazują, jeszcze tam powierzamy dane

Opinia idzie daleko, chociaż W zasadzie takie stwierdzenie, że takiego obowiązku nie ma, ale należałoby i w zależności od tego, jakie są ryzyka, to wydaje się być elastyczne, natomiast z opinii wynika, że powinniśmy wiedzieć raczej więcej, niż mniej kontrolować bardzo. Ale to jest nierealne. Ja też polecam Państwu zrobienie takiego testu, czyli napiszmy do Amazona, napiszmy do Microsoftu, napiszmy do Googla z prośbą np. o kopię umów z ich podwykonawcami. Proszę nam dać znać na GDPR.pl, jak poszedł Państwu ten eksperyment, bo rzeczywiście Europejska Rada podkreśliła, ostateczna decyzja, czyli ostateczna odpowiedzialność spoczywa na administratorze. I teraz kluczem jest to,

Żeby nie zmniejszyć stopnia ochrony, czyli zaangażowanie kolejnych podmiotów nie może zmniejszać tego poziomu ochrony. Tutaj już dali praktyczne wskazówki nasi europejscy koledzy. Przykładowo, jeżeli ryzyko nie jest znaczne, chodzi o szycie odzieży, podstawowe dane personelu, który ma być szkolony, No to wtedy można dać jakąś prostą ankietę, puścić ją dalej. Natomiast też ma tu wybór administrator, to znaczy może albo sam podjąć pewne czynności kontrolne, albo może nałożyć obowiązek przeprowadzenia takich czynności kontrolnych przez pierwotny podmiot przetwarzający.

Zwróćmy uwagę, RODO troszeczkę wzmusiło biznes do tego proaktywnego, prewencyjnego podejścia, wpisania gdzieś tutaj ochrony danych osobowych. Już podmioty wiedzą, jesteśmy na tym etapie, że większość podmiotów wie, no gdzieś jak ktoś przetwarza dane dla nas, trzeba się zastanowić, czy tutaj nie ma tej magicznej umowy O powierzeniu przetwarzania danych osobowych. A teraz my im jeszcze mówimy, nie panowie, to nie tak prosto. To, że wy powierzacie im, to jeszcze musicie patrzeć teraz na cały łańcuch, bo jeżeli oni powierzają komuś dalej, a może jeszcze te dane idą za Unią Europejską, to wy się tym wszystkim musicie martwić. Jeżeli ta firma gdzieś powierza dane serwerom, które mają siedzibę gdzieś w Czeczeniu, Afryce, Chinach, Rosji czy pod Grudziądzem,

Pokazano wszystkie 6 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.