RODO
Rozporządzenie UE regulujące sposób przetwarzania i ochrony danych osobowych osób fizycznych.
Definicja
Ogólne rozporządzenie o ochronie danych (RODO) jest bezpośrednio stosowanym prawem UE regulującym przetwarzanie danych osobowych. Przyznaje osobom fizycznym prawa, takie jak przejrzystość, sprostowanie i usunięcie, i wprowadza zasady, takie jak zgodność z prawem, ograniczenie celu i minimalizacja danych. Obowiązuje zarówno administratorów danych, jak i podmioty przetwarzające, wymaga podstawy prawnej przetwarzania i wspiera zgodność sankcjami, które w najpoważniejszych przypadkach mogą sięgać 20 mln euro albo, w przypadku przedsiębiorcy, 4 % całkowitego rocznego obrotu światowego z poprzedniego roku obrotowego, w zależności od tego, która kwota jest wyższa. W Polsce RODO uzupełnia ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, która stosuje się w swoim zakresie.
Przykład
Przed uruchomieniem kampanii e-mailowej specjalista ds. marketingu sprawdza, czy istnieje ważna podstawa prawna (zgoda albo prawnie uzasadniony interes) przetwarzania danych osobowych odbiorców zgodnie z RODO. Przykład celowo ogranicza się do przepisów RODO o podstawie prawnej; szczególne zasady komunikacji elektronicznej i ocena zgodności z prawem konkretnej kampanii wymagają odrębnej analizy.
Dlaczego to ryzyko biznesowe
Zgodność z RODO to nie tylko obowiązek prawny, ale także kwestia umowna: umowy z klientami i partnerami coraz częściej zawierają zapewnienia o zgodności, a naruszenie może — zależnie od postanowień umowy — uruchomić zobowiązania do zwolnienia z odpowiedzialności, obok odpowiedzialności odszkodowawczej z art. 82 i administracyjnych sankcji z art. 83. Firmy, które traktują RODO jak odhaczanie punktów, a nie stały program, często odkrywają luki dopiero przy incydencie albo kontroli organu nadzorczego.
Jak tym zarządzać
- Prowadź rejestr czynności przetwarzania (ROPA), aby wiedzieć, jakie dane przetwarzasz, na jakiej podstawie i kto nimi zarządza. Obowiązek z art. 30 ma wyjątki, między innymi dla mniejszych organizacji, ale wyjątki nie są ogólne: przetwarzanie niezwiązane z incydentalnym, prawdopodobne ryzyko albo szczególne kategorie danych osobowych sprawiają, że obowiązek nadal obowiązuje.
- Zapewnij, że każdy dostawca przetwarzający dane osobowe w twoim imieniu jest objęty wiążącym pisemnym porozumieniem — DPA albo innym dokumentem, w formie pisemnej, w tym elektronicznej — przed rozpoczęciem przetwarzania.
- Przetestuj proces zgłaszania naruszeń ochrony danych osobowych, zanim dojdzie do naruszenia: ustal, kto odpowiada i jakich informacji potrzebuje organ nadzorczy. Jako administrator danych zgłaszasz naruszenie bez zbędnej zwłoki, a gdy to możliwe w ciągu 72 godzin od powzięcia informacji, chyba że prawdopodobnie nie powoduje ryzyka dla osób. Podmiot przetwarzający zawiadamia cię bez zbędnej zwłoki po powzięciu wiedzy.
- Przeglądaj umowy zawierające zapewnienia dotyczące RODO regularnie, w tempie uzasadnionym postanowieniami umowy i wytycznymi regulatorów, aby gwarantowany standard nadążał za wytycznymi. Zakres obowiązku przeglądu zależy od umowy.
Podstawy prawne
Sprawdź, jakiego prawa dotyczy każda referencja. To informacja ogólna, a nie porada prawna. Te pojęcia są różnie traktowane w różnych systemach prawnych. Zweryfikuj aktualne brzmienie przepisów i ich zastosowanie do Twojej sytuacji z kwalifikowanym prawnikiem.
Najczęściej zadawane pytania
Najczęstsze pytania o ten termin.