Data: 31.07.2023. Nieodbieranie wezwań od Prezesa Urzędu Ochrony Danych Osobowych, brak odpowiedzi czy też niewyczerpujące wyjaśnienia – w każdym z tych przypadków administrator danych osobowych musi liczyć się z karą pieniężną. W samym 2023 r. Prezes UODO wymierzył 4 kary za brak współpracy (dwie z nich w czerwcu).
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO) wprowadza wiele nowości do znanej już instytucji jaką jest powierzenie przetwarzania danych osobowych, w tym obowiązek zawarcia umowy
Prezes UODO wszczął z urzędu postępowanie administracyjne w zakresie możliwości naruszenia przez Fortum art. 5 ust. 1 lit. f), art. 24 ust. 1, art. 25 ust. 1, art. 32 ust. 1 i 2 oraz art. 34 ust. 1 rozporządzenia 2016/679, w związku z naruszeniem ochrony danych osobowych zarejestrowanym pod sygn. DKN.5130.2215.2020.
Fast Money. Jako że zakładając konto we FreshMailu, stajesz się Administratorem Danych Osobowych, musisz działać zgodnie z wymogami ustawy RODO, która weszła w życie 25 maja 2018 roku, a tym samym podpisać z nami Umowę Powierzenia Przetwarzania Danych Osobowych. Pamiętaj, że bez tego kroku nie możesz wysyłać kampanii! Ponadto zaakceptowanie Umowy nie obliguje Cię do ponoszenia jakichkolwiek opłat. Jak zacząć? Po zalogowaniu na swoje konto we FreshMailu zobaczysz na stronie głównej zielony baner przypominający o konieczności wypełnienia umowy. Kliknij w żółty przycisk Uzupełnij dane: Poniżej przycisku znajdziesz również opcję Przypomnij mi jutro oraz Nie przypominaj mi nigdy, jednak gdy klikniesz w tę drugą, nie będziesz mógł wysyłać kampanii. Po kliknięciu w Uzupełnij dane przejdziesz do zakładki, która wyjaśnia, w jakim celu musisz wypełnić umowę oraz jakie konsekwencje mogą wyniknąć z jej niepodpisania. Co później? Gdy klikniesz Idę dalej! zostaniesz poproszony o zaznaczenie rodzaju umowy. Jeżeli konto zostało założone na osobę fizyczną, podaj swoje imię, nazwisko, e-mail, numer telefonu oraz pełny adres. W przypadku zaznaczenia firmy i po podaniu numeru NIP, a następnie kliknięciu Pobierz dane, wszystkie informacje o Twojej firmie zostaną zaciągnięte z Krajowego Rejestru Sądowego. Jeśli po pobraniu danych zauważysz błąd, skontaktuj się z Biurem Obsługi Klienta drogą mailową (pomoc@ i podaj poprawne dane, a dokonamy ich niezwłocznej zmiany. Po wypełnieniu pól umowy możesz ją podejrzeć poprzez kliknięcie Zobacz umowę. Zaakceptowanie UPPDO następuje w momencie przejrzenia jej całości za pomocą zielonej strzałki. Poniżej znajduje się również opcja pobrania jej na komputer w formacie PDF. Pamiętaj, że zaakceptowanie umowy staje się wiążące - sprawdź zatem, czy wszystkie podane przez Ciebie dane są poprawne! Jeśli chcesz ją jeszcze podejrzeć, przejdź do zakładki Moje umowy → Przeglądaj umowy. W tym miejscu możesz sprawdzić datę jej zaakceptowania, opis, wersję oraz status, a także opcję podglądu i pobrania w formacie PDF. Pamiętaj, że możesz także wypełnić Umowę Powierzenia Przetwarzania Danych Osobowych w wersji papierowej: w tym celu skontaktuj się z Biurem Obsługi Klienta, który wyśle Ci edytowalną wersję. Następnie skorzystaj z opcji Prześlij umowę, gdzie prześlesz podpisany skan. Taki plik musi zostać najpierw sprawdzony przez Biuro Obsługi Klienta i, jeśli wszystko jest w porządku, zostanie zaakceptowany, a następnie automatycznie znajdzie się w zakładce Przeglądaj umowy. Możesz również przesłać wersję papierową bezpośrednio do naszej firmy na adres: FreshMail Sp. z o. o. Al. 29 Listopada 155c 31-406 Kraków.
"Językowe SOS. Rozmówki ukraińsko-polsko-angielsko-niemieckie" to nowa publikacja zrealizowana przez Wydział Humanistyczny Uniwersytetu Szczecińskiego. Opracował ją zespół autorów pod merytoryczną opieką prof. dr hab. Ewy Kołodziejek. Rozmówki mają pomóc w codziennych sytuacjach, np. u lekarza, w aptece, w sklepie, w restauracji, na poczcie, w urzędzie, w środkach lokomocji, w mieście. Pomogą znaleźć odpowiednie słowa, by się przywitać, pożegnać, przedstawić, podziękować, przeprosić czy określić czas. Pozwolą też nawiązać kontakt przy poszukiwaniu pracy albo gdy zdarzy się wypadek. Publikacja została sfinansowana ze środków Gminy Miasta Szczecin. Można ją pobrać ze strony Uniwersytetu, w zakładce "US dla Ukrainy".
Artykuł stworzony w ramach projektu #ForumBK – RODO w grupach kapitałowych [English abstract at the bottom of the page]Przekazywanie danych osobowych pomiędzy podmiotami należącymi do grupy kapitałowej niejednokrotnie traktowane jest „po macoszemu”. Często wydaje się bowiem, że skoro między spółkami istnieje więź oparta na mniej lub bardziej bliskich relacjach biznesowych, to powinny one móc swobodnie wymieniać się informacjami, w tym danymi osobowymi. Podejście to nie jest jednak prawidłowe, jako że RODO wymusza ustalenie ról podmiotów uczestniczących w procesie przetwarzania danych osobowych. Przykładowo, wymiana danych osobowych między spółkami może następować w modelu administrator – administrator. W takim wypadku wzajemne udostępnianie danych osobowych może następować np. w oparciu o uzasadniony interes prawny spółek (możliwość taka wskazana jest w motywie 48 preambuły RODO). Niewykluczone jednak, iż relacje występujące pomiędzy poszczególnymi spółkami w grupie uzasadniać będą konieczność powierzenia przetwarzania danych przetwarzania, czyli co?Na początek warto zwrócić uwagę na to, iż „powierzenie przetwarzania danych osobowych” nie otrzymało definicji legalnej w RODO (pojęcie to nie występuje w ogóle w wersji angielskiej rozporządzenia). „Zamiast” tego, rozporządzenie określa kim jest administrator danych oraz podmiot przetwarzający (tzw. procesor), charakteryzując drugiego z nich jako „osobę fizyczną lub prawną, organ publiczny, jednostkę lub inny podmiot, który przetwarza dane osobowe w imieniu administratora”.Dla przyznania danemu podmiotowi statusu podmiotu przetwarzającego, kluczowe znaczenie ma przetwarzanie przez niego danych osobowych w imieniu administratora. Podmiot przetwarzający (procesor) nie będzie bowiem samodzielnie ustalać celów i sposobów przetwarzania. Będzie on przetwarzał dane „w ramach podstaw obranych przez [administratora] celów, sposobów, o których ten pierwszy zdecydował”[1].Powierzenie przetwarzania – kiedy?Wypada zatem zadać sobie pytanie, kiedy relacje występujące pomiędzy dwoma spółkami w grupie kapitałowej będą kształtować się w ten sposób, że jedna z nich przetwarza dane osobowe w imieniu drugiej. Najczęściej taka sytuacja będzie występować w przypadku spółek obsługujących inne podmioty w grupie, przykładowo w zakresie działalności księgowej, czy wsparcia systemów informatycznych (tzw. centrów usług wspólnych).Istotna w ramach omawianej tematyki jest również kwestia, czy podmiotem przetwarzającym może być spółka matka. Łatwo wyobrazić sobie sytuację, w której spółka dominująca przetwarzać będzie dane osobowe pochodzące z innych spółek należących do grupy kapitałowej, np. w zakresie prowadzenia bazy wszystkich pracowników, czy klientów spółki – matki jako podmiotu przetwarzającego może jednak budzić pewne wątpliwości, biorąc pod uwagę wpływ jaki spółka ta ma na pozostałe podmioty należące do grupy kapitałowej. Wątpliwości te na pierwszy rzut oka może pogłębiać lektura przepisów pierwszej kolejności należy zaznaczyć, iż RODO nie posługuje się pojęciem „grupy kapitałowej”, a „grupy przedsiębiorstw”, definiowanej jako „przedsiębiorstwo sprawujące kontrolę oraz przedsiębiorstwa przez nie kontrolowane” (art. 4 pkt 19) RODO). Pojęcia te nie są tożsame, jednakże często stosowane są zamienne. Główna różnica polega na tym, że w przypadku grupy kapitałowej nacisk kładziony jest na powiązania kapitałowe pomiędzy spółkami[2], natomiast w przypadku grupy przedsiębiorstw na pierwszy plan wysuwa się element kontroli, wniosek potwierdza lektura preambuły RODO. W motywie 37 wskazano bowiem, iż „przedsiębiorstwo sprawujące kontrolę powinno być przedsiębiorstwem, które może wywierać dominujący wpływ na pozostałe przedsiębiorstwa ze względu na przykład na strukturę właścicielską, udział finansowy lub przepisy regulujące jego działalność, lub też uprawnienia do nakazywania wdrożenia przepisów o ochronie danych osobowych”.Szczególnie interesująca jest ostatnia część cytowanego fragmentu. Nakazywanie wdrożenia przepisów o ochronie danych osobowych przywodzi na myśl pozycję administratora, chociażby z tego względu, iż zgodnie z przepisami RODO jest on uprawniony do wydawania procesorowi poleceń. A contrario, uprawnienia takie nie przysługują procesorowi względem by się mogło, iż już sam prawodawca rozstrzygnął kwestię statusu spółki-matki (przedsiębiorstwa sprawującego kontrolę). W praktyce jednak, z uwagi na możliwość prowadzenia przez spółkę-matkę działalności usługowej względem pozostałych podmiotów należących do grupy, niewykluczone jest występowanie przez nią w roli procesora, np. w przypadku świadczenia usług hostingu na rzecz pozostałych podmiotów w grupie. Możliwe jest także łączenie dwóch ról, w przypadku gdy z jednej strony spółka-matka świadczyć będzie usługi na rzecz pozostałych podmiotów, a jednocześnie będzie „uwłaszczać się” na pozyskanych od nich danych (np. w zakresie prowadzonej na poziomie centralnym działalności marketingowej).Jednocześnie trzeba pamiętać, iż w każdym wypadku ustalenie statusu podmiotu należącego do grupy kapitałowej – niezależnie od tego, czy chodzi o spółkę-matkę, czy też spółkę „szeregową” – powinno opierać się na analizie stanu faktycznego związanego z przetwarzaniem danych osobowych. Jak wskazuje Grupa Robocza Art. 29:”należy przyjrzeć się konkretnym operacjom przetwarzania i zrozumieć, kto je określa, odpowiadając na pierwszym etapie na pytania «dlaczego dane przetwarzanie ma miejsce? Kto jest rozpoczął»?”[3].Powierzenie przetwarzania – jak?W przypadku ustalenia, iż dana spółka występuje w ramach grupy kapitałowej w roli procesora, konieczne jest uregulowanie zasad powierzenia jej przez spółkę-administratora przetwarzania należących do niej danych pierwszej kolejności, administrator powinien zweryfikować, czy spółka, której zamierza powierzyć dane osobowe do przetwarzania zapewnia wystarczające gwarancje wdrożenia odpowiednich środków organizacyjnych i technicznych, by przetwarzanie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą (art. 28 ust. 1 RODO).W przypadku grup kapitałowych wzajemne weryfikowanie się poszczególnych spółek może wydawać się absurdalne, w szczególności w przypadku tych grup, w których współpraca spółek jest bliska. Na pierwszy plan wkraczają tutaj zasady compliance przyjęte w spółkach[4]. W przypadku wprowadzenia na poziomie całej grupy kapitałowej jednolitych zasad ochrony danych osobowych weryfikacja spółek przetwarzających dane osobowe w imieniu innych należących do grupy może stać się „formalnością”.Samo powierzenie przetwarzania, zgodnie z art. 28 ust. 3 RODO, może przybrać jedną z dwóch postaci:zawarcia między podmiotami umowy powierzenia przetwarzania danych osobowych lubposłużenie tzw. „innym instrumentem prawnym”.Wymogi umowy powierzenia przetwarzania danych osobowych określone zostały w przytoczonym powyżej artykule. W praktyce, umowy takie, zawierane pomiędzy spółkami należącymi do grupy kapitałowej są mniej rygorystyczne niż umowy zawierane z podmiotami zewnętrznymi. W szczególności dotyczy to zasad korzystania z dalszych podmiotów przetwarzających (ogólna zgoda z możliwością wyrażenia sprzeciwu przez administratora w przypadku zmiany wskazanych podmiotów w miejsce wymogu uzyskiwania każdorazowej szczegółowej zgody) oraz wymogów związanych z zasadami ochrony danych (wskazane powyżej stosowanie jednolitych standardów w ramach grupy).Większym problemem może być potencjalnie duża liczba umów, jaka będzie musiała być zawarta pomiędzy spółkami. W szczególności dotyczy to tworzenia w ramach grupy kapitałowej spółek będących centrami usług wspólnych, odpowiedzialnych za świadczenie na rzecz innych spółek określonego rodzaju usług, jak np. wspomniane powyżej wsparcie perspektywie powyższego, kuszące może wydawać się posłużenie się konstrukcją przytoczonego już „innego instrumentu prawnego”. Wybór ten nie jest zależny jednak od swobodnej decyzji podmiotów uczestniczących w przetwarzaniu danych osobowych. W piśmiennictwie podkreśla się, że „inny instrument prawny” stanowi czynność prawną inną od umowy. Będzie nim w szczególności akt prawny[5]. Co do zasady konstrukcja ta nie znajdzie więc zastosowania do powierzenia przetwarzania danych osobowych pomiędzy spółkami w ramach grupy kapitałowej. Brak jest bowiem aktu prawnego, który regulowałby szczegółowo zasady przetwarzania danych osobowych w ramach grupy kapitałowej, czy też przepisu pozwalającego na uregulowanie zasad przetwarzania danych osobowych w grupie kapitałowej dokumentem przyjętym np. przez spółkę-matkę, które mogłyby zostać uznane za inny instrument jednak na uwadze, iż umowa zawierana pomiędzy spółką obsługującą inne spółki z grupy będzie zbliżona w treści, rozważyć można zawarcie umowy wielostronnej, tj. jednej umowy regulującej przetwarzanie przez spółkę-procesora danych osobowych kilku spółek-administratorów. Nadto, inaczej niż na gruncie uprzednio obowiązującej ustawy o ochronie danych osobowych, RODO nie wymaga, aby umowa została zawarta w formie pisemnej. Zgodnie z art. 28 ust. 9 RODO umowa winna mieć formę pisemną, w tym elektroniczną. Tę drugą zaś należy rozumieć inaczej niż formę elektroniczną wskazaną w Kodeksie cywilnym[6], zrównując ją z postacią elektroniczną, czyli polską formą dokumentową[7].Słowo na koniecPowierzenie przetwarzania danych osobowych wewnątrz grupy kapitałowej wbrew pozorom nie stanowi konstrukcji czysto teoretycznej. W szczególności, coraz częstsza praktyka przenoszenia części zadań, które dotychczas były wykonywane przez podmioty zewnętrzne względem spółek (outsourcing wewnętrzny), pociąga za sobą konieczność adekwatnego uregulowania związanego z tym przetwarzania danych przypadku uznania, że w danych okolicznościach faktycznych zachodzi konieczność powierzenia przetwarzania, niezbędne będzie zawarcie umowy powierzenia przetwarzania danych osobowych, zgodnej z wymogami określonymi w art. 28 ust. 3 RODO. Pewnym ułatwieniem jest w tym wypadku możliwość zawarcia umowy w formie dokumentowej. Obowiązek zawarcia ww. umowy nie powinien być ignorowany. Oprócz znanych i (nie)lubianych konsekwencji związanych z brakiem umowy, w postaci ryzyka nałożenia wysokiej administracyjnej kary pieniężnej, należy mieć także na uwadze możliwość zakwalifikowania działań niedoszłego procesora jako działań administratora danych osobowych i ponoszenia związanej z tym odpowiedzialności (art. 28 ust. 10 RODO).[1] M. Sakowska-Baryła (red.), Ogólne rozporządzenie o ochronie danych osobowych. Komentarz, Warszawa 2018[2] (data dostępu: r.)[3] Opinia Grupy Roboczej Art. 29 nr 1/2010 w sprawie pojęć „administrator danych” i „przetwarzający” ( data dostępu: r.)[4] Kwestia compliance w grupach kapitałowych będzie przedmiotem artykułu z cyklu ForumBK, jaki ukaże się w dniu M. Sakowska-Baryła (red.), Ogólne rozporządzenie o ochronie danych osobowych. Komentarz, Warszawa 2018[6]Art. 78[1] § 1: Do zachowania elektronicznej formy czynności prawnej wystarcza złożenie oświadczenia woli w postaci elektronicznej i opatrzenie go kwalifikowanym podpisem elektronicznym.[7] Por. np. rozważania dot. formy umowy powierzenia przetwarzane P. Litwiński (red.), Rozporządzenie UE w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i swobodnym przepływem takich danych. Komentarz, Warszawa 2018***AbstractArticle published as part of the #ForumBK project – GDPR in capital groupsThe transfer of personal data between entities belonging to a group of companies may be based on a number of grounds, depending on the status of individual entities participating in the processing. For instance, one company may process personal data on behalf of another company. Such a situation occurs most often in the case of a company created to render services to other companies belonging to the group. Nevertheless, in each case, determining the status of the entity participating in the processing of personal data should be based on an analysis of the facts related to the processing. Processing of the personal data by a processor within the group of companies is governed by a data processing agreement. Before conclusion of such an agreement, the data controller should verify the processor; in group of companies, this entails verifying whether the processor provides sufficient guarantees to implement appropriate data protection measures which may involve the adoption of uniform data protection standards in the group. Data processing agreement may be concluded in an electronic form.
umowa powierzenia przetwarzania danych osobowych z pocztą polską rodo