Najczęstsze nieprawidłowości wykryte w audytach ochrony danych osobowych – ODO

Wyślij link znajomemu

Audyt ochrony danych osobowych ma na celu sprawdzenie czy proces przetwarzania danych osobowych w danej organizacji przebiega zgodnie z wymogami Ustawy o ochronie danych osobowych oraz czy systemy informatyczne, w których przetwarzane są dane osobowe, spełniają wymogi Rozporządzenia MSWiA.

Dokumentacja systemu ochrony danych osobowych

Podczas audytu sprawdzana jest dokumentacja systemu ochrony danych osobowych – Polityka Bezpieczeństwa Danych Osobowych oraz Instrukcja Zarządzania Systemem Informatycznym służącym do przetwarzania danych osobowych. W rzeczywistości często okazuje się, że dokumentacja taka nie istnieje w ogóle, natomiast ta, która jest, wymaga uzupełnienia.

Ponadto istotną kwestią jest również zweryfikowanie czy opisane w dokumentacji procedury zostały faktyczne wdrożenie. Zwykle przyczyną jest brak ich znajomości wśród pracowników.

Klauzule informacyjne i klauzule zgody

Ocenie zgodności z wymaganiami prawnymi poddawane są także stosowane podczas zbierania danych osobowych przez organizację klauzule informacyjne i klauzule zgody. W większości przypadków klauzule te wymagają zmiany lub uzupełnienia, bądź nie są w ogóle stosowane.

Rejestracja zbiorów w rejestrze GIODO/ABI

Kolejną nieprawidłowością, identyfikowaną podczas audytu, jest brak rejestracji zbiorów danych w rejestrze GIODO lub ABI (jeśli takowy jest w organizacji powołany). Ponadto zdarza się, iż zbiory, które nie podlegają rejestracji, jak np. zbiór danych pracowników, nie są opisywane w dokumentacji, a tym samym nie podlegają zabezpieczeniu.

Umowy powierzenia przetwarzania danych

Audyt niejednokrotnie wykazuje także brak zawartych umów powierzenia przetwarzania danych między organizacją audytowaną, a firmą zewnętrzną lub brak odpowiednich zapisów o powierzeniu w umowach z kontrahentami, np. w umowach outsoursingowych w obszarze HR czy księgowości.

Szkolenia z zakresu ochrony danych osobowych

Jednym ze słabych punktów audytowanych organizacji jest brak prowadzenia szkoleń z zakresu ochrony danych osobowych, co w rzeczywistości przekłada się na niewiedzę pracowników odnośnie właściwego postępowania z danymi osobowymi. W praktyce skutkuje to wyciekami danych lub dostępem do nich osób niepowołanych.

Zabezpieczenia danych osobowych

W trakcie audytu odnotowywane są również liczne przypadki uchybień w zakresie zabezpieczenia danych osobowych, zarówno od strony fizycznej, jak i organizacyjnej. Głównie dotyczą one:

Niewłaściwego przechowywania dokumentów papierowych lub pozostawiania takich dokumentów w miejscu widocznym dla osób postronnych.
Stosowania identyfikatorów użytkowników nieprzypisanych do jednej osoby.
Brak procedury lub wymuszenia z poziomu systemu zmiany hasła co 30 dni.
Braku upoważnień do przetwarzania danych dla pracowników.
Braku mechanizmu szyfrującego dane użytkownika na stronach internetowych.
Niekontrolowanego dostępu pracowników do baz danych.

Autor: Joanna Peryt


Warning: file_put_contents(//wp-content/cache/comet-cache/cache/https/audytel-pl/najczestsze-nieprawidlowosci-wykryte-w-audytach-ochrony-danych-osobowych-odo.html-662c391a3d98b026147217-tmp): failed to open stream: Disk quota exceeded in /wp-content/plugins/comet-cache/src/includes/traits/Ac/ObUtils.php on line 430

Fatal error: Uncaught Exception: Comet Cache: failed to write cache file for: `/najczestsze-nieprawidlowosci-wykryte-w-audytach-ochrony-danych-osobowych-odo/`; possible permissions issue (or race condition), please check your cache directory: `//wp-content/cache/comet-cache/cache`. in /wp-content/plugins/comet-cache/src/includes/traits/Ac/ObUtils.php:435 Stack trace: #0 [internal function]: WebSharks\CometCache\Classes\AdvancedCache->outputBufferCallbackHandler('<!doctype html>...', 9) #1 /wp-includes/functions.php(5373): ob_end_flush() #2 /wp-includes/class-wp-hook.php(324): wp_ob_end_flush_all('') #3 /wp-includes/class-wp-hook.php(348): WP_Hook->apply_filters(NULL, Array) #4 /wp-includes/plugin.php(517): WP_Hook->do_action(Array) #5 /wp-includes/load.php(1260): do_action('shutdown') #6 [internal function]: shutdown_action_hook() #7 {main} thrown in /wp-content/plugins/comet-cache/src/includes/traits/Ac/ObUtils.php on line 435