Ochrona danych osobowych - nowelizacja przepisów.

Prawo pracy, prawo karne, zmiany w ustawodawstwie w LP...

Moderator: Moderatorzy

Awatar użytkownika
juniperus
podleśniczy
podleśniczy
Posty: 357
Rejestracja: czwartek 22 lut 2007, 21:17
Lokalizacja: to widać

Ochrona danych osobowych - nowelizacja przepisów.

Post autor: juniperus »

Cześć
Jestem ciekaw, jak wygląda u was stosowanie się do zapisów ustawy o ochronie danych osobowych?
Właśnie niedawno ukazała się nowela tejże ustawy oraz jedno rozporządzenie (2 rozporządzenia są w drodze).
Generalny Inspektor Danych Osobowych spycha - swoją dotychczas - robotę na doły, do firm – Administratorów Danych Osobowych (ADO).
W obecnej sytuacji prawnej, ADO może ustanowić u siebie (w firmie) ABI – Administratora Bezpieczeństwa Informacji, bądź, co jest chyba korzystniejszym dla nas (ADO i pracownika) rozwiązaniem, nie wyznaczać ABI. Jeżeli wyznaczy ABI, wtedy musi go zarejestrować u GIODO. ABI wtedy nie rejestruje zbiorów danych osobowych (podlegających rejestracji), lecz sam prowadzi ich rejestry. Przy czym rejestr danych osobowych prowadzonych przez ABI ma zawierać o wiele więcej danych niż do tej pory prowadzone przez GIODO rejestry (jak się robotę spycha na dół, to można więcej – szczegółowiej wymagać – GIODO rączki nie bolą). Ponadto ABI ma dodatkowe zadania – GIODO może mu bezpośrednio zlecić wykonanie kontroli przestrzegania „prawa o ochronie danych osobowych” u jego pracodawcy (czyli ADO). To tak na szybko, w dużym uproszczeniu.
W drugim przypadku ADO może nie wyznaczać ABI. Wtedy trzeba rejestrować zbiory danych osobowych (te, które podlegają rejestracji w GIODO). Skoro nie wyznaczono ABI, więc nie trzeba go rejestrować u GIODO. W tym przypadku dla ADO sprawami ochrony danych osobowych może się zajmować wyznaczony przez niego pracownik – zwany np.: koordynatorem ds. ochrony danych osobowych. Koordynator rejestruje zbiory, a rejestry prowadzi GIODO. Ten drugi przypadek jest dla nas bardziej korzystny. Gdyby tak nie było, to GIODO nie spychał by roboty na doły.
Oczywiści Polityka Bezpieczeństwa Informacji, jak i Instrukcja Bezpieczeństwa Systemu Informatycznego – obowiązują w obu przypadkach. ADO w jednym i w drugim przypadku odpowiada za przestrzeganie „przepisów o ochronie danych osobowych”.
To tak pokrótce i z pamięci. Ciekaw jestem jak to wygląda u Was? Czy zgłaszaliście w poprzednich latach jakieś zbiory danych osobowych do rejestracji u GIODO? Ciekaw jestem Waszych refleksji i opinii?
juniperus (but not communis :) )
Awatar użytkownika
j24
Admin
Admin
Posty: 22737
Rejestracja: wtorek 25 lis 2008, 20:16
Lokalizacja: Wlk. Ks. Maz.

Post autor: j24 »

Z perspektywy leśniczego: mieliśmy kilka lat temu szkolenie z danych osobowych i ich ochrony. Prowadził ktoś z zewnątrz (spoza LP), nie pamiętam już dokładnie skąd.
Były to same ogólniki na zasadzie: " W swojej pracy macie na co dzień do czynienia z danymi osobowymi. Musicie uważać, jak z nimi postępujecie. Macie je chronić."

PS. Zaletą tego szkolenia była jego szybkość... Dnia pracy nam nie zdezorganizowało .... :]
Nie troszczcie się więc zbytnio o jutro, bo jutrzejszy dzień sam o siebie troszczyć się będzie. Dosyć ma dzień swojej biedy. (Mt 6,34)
Awatar użytkownika
juniperus
podleśniczy
podleśniczy
Posty: 357
Rejestracja: czwartek 22 lut 2007, 21:17
Lokalizacja: to widać

Post autor: juniperus »

Oczywiście w moim poście wyżej miało być: nie "ABI – Administratora Danych Osobowych" - tylko ABI - Administratora Bezpieczeństwa Informacji.
Przepraszam
juniperus (but not communis :) )
kolorowe kredki

Post autor: kolorowe kredki »

j24 pisze:Z perspektywy leśniczego ...
Wygląda to niestety tak, że bierze się pierwszy lepszy rejestrator i można już uruchamiać procedury :P
Awatar użytkownika
j24
Admin
Admin
Posty: 22737
Rejestracja: wtorek 25 lis 2008, 20:16
Lokalizacja: Wlk. Ks. Maz.

Post autor: j24 »

juniperus pisze:Oczywiście w moim poście wyżej miało być: nie "ABI – Administratora Danych Osobowych" - tylko ABI - Administratora Bezpieczeństwa Informacji.
Przepraszam
Poprawiłem. :spoko:
Nie troszczcie się więc zbytnio o jutro, bo jutrzejszy dzień sam o siebie troszczyć się będzie. Dosyć ma dzień swojej biedy. (Mt 6,34)
Awatar użytkownika
j24
Admin
Admin
Posty: 22737
Rejestracja: wtorek 25 lis 2008, 20:16
Lokalizacja: Wlk. Ks. Maz.

Post autor: j24 »

kolorowe kredki pisze:
j24 pisze:Z perspektywy leśniczego ...
Wygląda to niestety tak, że bierze się pierwszy lepszy rejestrator i można już uruchamiać procedury :P
Segregator z asygnatami, upul, oświadczenia samowyrobników (choć nowe druki już niekoniecznie) ... itd ...
Nie troszczcie się więc zbytnio o jutro, bo jutrzejszy dzień sam o siebie troszczyć się będzie. Dosyć ma dzień swojej biedy. (Mt 6,34)
Awatar użytkownika
Skrzacik
inżynier nadzoru
inżynier nadzoru
Posty: 1023
Rejestracja: sobota 26 maja 2012, 15:44
Lokalizacja: dolinka

Post autor: Skrzacik »

j24 pisze: (...) oświadczenia samowyrobników (choć nowe druki już niekoniecznie) ... itd ...
to w oświadczeniach samowyrobników nie ma danych osobowych? Bosz, chyba mam strasznie stare druki :)
Awatar użytkownika
j24
Admin
Admin
Posty: 22737
Rejestracja: wtorek 25 lis 2008, 20:16
Lokalizacja: Wlk. Ks. Maz.

Post autor: j24 »

Skrzacik pisze:
j24 pisze: (...) oświadczenia samowyrobników (choć nowe druki już niekoniecznie) ... itd ...
to w oświadczeniach samowyrobników nie ma danych osobowych? Bosz, chyba mam strasznie stare druki :)
W starych był adres. W nowych tylko imię i nazwisko.
Nie troszczcie się więc zbytnio o jutro, bo jutrzejszy dzień sam o siebie troszczyć się będzie. Dosyć ma dzień swojej biedy. (Mt 6,34)
Awatar użytkownika
Skrzacik
inżynier nadzoru
inżynier nadzoru
Posty: 1023
Rejestracja: sobota 26 maja 2012, 15:44
Lokalizacja: dolinka

Post autor: Skrzacik »

Dzięki j24, do nas nowe jeszcze nie dotarło...
I'm going off the rails on a crazy train
kolorowe kredki

Post autor: kolorowe kredki »

Skrzacik pisze:... do nas nowe jeszcze nie dotarło...
Do mnie też. Czekamy na powołanie spec - zespołu w DGLP :P :lol: :lol:
Awatar użytkownika
Capricorn
Admin
Admin
Posty: 67160
Rejestracja: czwartek 14 lis 2013, 22:18

Post autor: Capricorn »

Skrzacik pisze:Dzięki j24, do nas nowe jeszcze nie dotarło...
My na nim działamy od ubiegłego roku. Jakoś tak w lutym weszło :roll:
Awatar użytkownika
Skrzacik
inżynier nadzoru
inżynier nadzoru
Posty: 1023
Rejestracja: sobota 26 maja 2012, 15:44
Lokalizacja: dolinka

Post autor: Skrzacik »

Capricorn pisze:
Skrzacik pisze:Dzięki j24, do nas nowe jeszcze nie dotarło...
My na nim działamy od ubiegłego roku. Jakoś tak w lutym weszło :roll:
u nas się też w zeszłym roku zmieniło, ale część "adres" pozostała bez zmian.
crocidura
zastępca nadleśniczego
zastępca nadleśniczego
Posty: 3759
Rejestracja: wtorek 05 lut 2013, 17:21
Lokalizacja: Węgorzyno

Post autor: crocidura »

a samo imię i nazwisko (powiązane z danymi dotyczącymi pozyskania drewna) nie stanowi danych osobowych? Myślałem, że tak...

Wątpię by zaznaczone dane na KW - nazwiska przewoźników i nr rejestracji stanowiły problem, ale może jednak?
Awatar użytkownika
Sten
prezydent
prezydent
Posty: 170028
Rejestracja: czwartek 13 gru 2007, 18:40
Lokalizacja: Łuh

Post autor: Sten »

Na podstawie imienia i nazwiska teoretycznie nie można zidentyfikować konkretnej osoby.
"Jak tam było, tak tam było, zawsze jakoś było. Jeszcze nigdy tak nie było, żeby jakoś nie było."
Beer-o-pedia - Encyklopedia piwa
Awatar użytkownika
TomCio
zastępca nadleśniczego
zastępca nadleśniczego
Posty: 3240
Rejestracja: poniedziałek 11 gru 2006, 17:06
Lokalizacja: Made In PRL

Post autor: TomCio »

Sten pisze:Na podstawie imienia i nazwiska teoretycznie nie można zidentyfikować konkretnej osoby.
Teoretycznie. Bo na ten przykład nie dotyczy to komorników co poniektórych...
Życie to jest to, na co trzeba zarobić
wasinek
początkujący
początkujący
Posty: 5
Rejestracja: wtorek 19 maja 2015, 13:08

Post autor: wasinek »

U mnie? U mnie forma zdecydowała się na outsourcing ABI [... mod ...] i to oni zajmują się wszystkimi takimi kwestiami. Czyli ustawa działa, GIODO zrzuciło z siebie odpowiedzialność. :)
"Lubię słowo indolencja, dzięki niemu moje lenistwo wydaje się być czymś niezwykle wyrafinowanym"
9_2015
początkujący
początkujący
Posty: 1
Rejestracja: piątek 29 maja 2015, 10:43

Post autor: 9_2015 »

Outsourcing jest pewnym rozwiązaniem, ale nie koniecznie dobrym. Większość problemów z wyciekiem informacji leży po stronie pracowników. Outsourcing zapewni profesjonalne zarządzanie, ale nie uświadomi zwykłych pracowników o konieczności pilnowania danych przed wyciekiem. Wyciek jest niedopuszczalny w żadnej instytucji państwowej, nawet w LP, które z regóły nie dysponują newralgicznymi informacjami. Idealnie przy organizacji możliwości pracowników wspomaga nas PN-ISO/IEC 27002:2014-12. Norma ta w punkcie 7 zaleca m.in. postępowanie sprawdzające przed zatrudnieniem, wprowadzenie specjalnych warunków zatrudnienia, zakres odpowiedzalności kierownictwa, jak i najważniejsze, czyli "7.2.2 Uświadamianie, kształcenie i szkolenia z zakresu bezpieczeństwa informacji".

I fragment tego punktu:
Podczas tworzenia programu uświadamiania, ważne jest nie tylko, aby skupić się na tym "co" i "jak", ale także
"dlaczego". Ważne jest, aby pracownicy rozumieli cel bezpieczeństwa informacji oraz potencjalny, pozytywny
i negatywny, wpływ własnego zachowania na organizację.
Uświadamianie, kształcenie i szkolenia mogą być częścią lub mogą być prowadzone razem z innymi działaniami
szkoleniowymi, na przykład z ogólnymi szkoleniami w zakresie teleinformatyki lub ogólnymi szkoleniami
w zakresie bezpieczeństwa. Zaleca się, aby uświadamianie, kształcenie i szkolenia były odpowiednie i istotne
dla ról, odpowiedzialności i umiejętności osób szkolonych.

Polecam zajrzeć do tej normy, genialna.
Awatar użytkownika
Piotrek
Admin
Admin
Posty: 105117
Rejestracja: sobota 28 maja 2005, 00:00
Lokalizacja: ze wsząd
Kontakt:

Post autor: Piotrek »

9_2015 pisze:Ważne jest, aby pracownicy rozumieli cel bezpieczeństwa informacji oraz potencjalny, pozytywny i negatywny, wpływ własnego zachowania na organizację.
To piękny zapis. Ale wykonalny tylko w przypadku daleko posuniętej integracji pracownika z organizacją/firmą. W przypadku gdy pracownikowi zwisa i powiewa ogólne dobro i stan firmy żadne przekonywanie go nie odniesie skutku. :)
Poezja to opisanie uczuć słowami, a świata - uczuciami.
***Unless otherwise stated, my posts are my opinion, not official***
No trees were killed to send this message, however, a large number of electrons were terribly inconvenienced.

Mysiadziura
początkujący
początkujący
Posty: 23
Rejestracja: środa 02 wrz 2015, 08:13

Post autor: Mysiadziura »

Nikt nie może być pewien, że do jego danych nie ma wglądu osoba niepowołana, jeśli przy komputerze kadrowca siedzi znajomek, mąż, koleżanka czy żona i czyta co chce i o kim chce, a szefostwo udaje, że nie widzi. Może tak być? - może, bo jest i pewnie długo będzie jeszcze! Nie ma ustawy, która nie pozwoliłaby na to?
Prawda w oczy kole?
Awatar użytkownika
Sten
prezydent
prezydent
Posty: 170028
Rejestracja: czwartek 13 gru 2007, 18:40
Lokalizacja: Łuh

Post autor: Sten »

Jest. Ustawa o ochronie danych osobowych i każdy pracownik, który przetwarza takie dane, podpisuje oświadczenie, że zapisów ustawy będzie przestrzegał. Jak masz dowody, że tak nie jest, zgłoś to do GIODO.
"Jak tam było, tak tam było, zawsze jakoś było. Jeszcze nigdy tak nie było, żeby jakoś nie było."
Beer-o-pedia - Encyklopedia piwa
ODPOWIEDZ