ISMS Copilot Docs

Ogólne Rozporządzenie o Ochronie Danych (RODO)

Ogólne Rozporządzenie o Ochronie Danych (RODO) to kompleksowa ustawa UE dotycząca prywatności i ochrony danych, która reguluje sposób, w jaki organizacje zbierają, przetwarzają,…

Ogólne Rozporządzenie o Ochronie Danych (RODO) to kompleksowa ustawa UE dotycząca prywatności i ochrony danych, która określa zasady zbierania, przetwarzania, przechowywania i ochrony danych osobowych przez organizacje. Obowiązujące od 25 maja 2018 roku, RODO ma zastosowanie do każdej organizacji na świecie, która przetwarza dane osobowe mieszkańców UE, ustanawiając surowe wymagania i znaczące kary za ich nieprzestrzeganie.

ISMS Copilot posiada specjalistyczną wiedzę na temat wymagań RODO. Możesz zadawać pytania dotyczące ram prawnych, generować polityki zgodne z zasadami RODO oraz oceniać zgodność przetwarzania danych przy pomocy asystenta AI.

Kto musi przestrzegać RODO?

RODO ma zastosowanie do:

  • Organizacji z siedzibą w UE przetwarzających dane osobowe, niezależnie od miejsca przetwarzania
  • Organizacji spoza UE oferujących towary lub usługi mieszkańcom UE lub monitorujących ich zachowanie
  • Administratorów danych: Podmiotów określających cele i sposoby przetwarzania danych osobowych
  • Procesorów danych: Podmiotów przetwarzających dane osobowe w imieniu administratorów (dostawcy usług, podwykonawcy)

Dane osobowe obejmują wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby (imiona, adresy e-mail, adresy IP, dane lokalizacyjne, identyfikatory internetowe, informacje o zdrowiu itp.).

RODO ma zasięg ekstraterytorialny. Nawet jeśli Twoja organizacja ma siedzibę poza UE, musisz przestrzegać przepisów, jeśli przetwarzasz dane mieszkańców UE.

Siedem podstawowych zasad

RODO ustanawia siedem fundamentalnych zasad ochrony danych:

  1. Legalność, rzetelność i przejrzystość: Przetwarzanie danych w sposób legalny, rzetelny i przejrzysty dla osoby, której dane dotyczą
  2. Ograniczenie celu: Zbieranie danych wyłącznie w określonych, wyraźnych i prawnie uzasadnionych celach
  3. Minimalizacja danych: Zbieranie wyłącznie danych adekwatnych, istotnych i ograniczonych do niezbędnego minimum
  4. Poprawność: Zapewnienie, że dane osobowe są poprawne i aktualizowane
  5. Ograniczenie przechowywania: Przechowywanie danych w formie umożliwiającej identyfikację wyłącznie przez okres niezbędny
  6. Integralność i poufność: Zabezpieczenie danych przed nieuprawnionym przetwarzaniem, utratą lub uszkodzeniem
  7. Rozliczalność: Wykazywanie zgodności z zasadami RODO

Kluczowe wymagania

Organizacje muszą wdrożyć kilka obowiązkowych mechanizmów:

  • Podstawa prawna przetwarzania: Ustalenie legalnych podstaw (zgoda, umowa, obowiązek prawny, uzasadniony interes, interes życiowy, zadanie publiczne)
  • Informacje o ochronie prywatności: Udostępnianie jasnych i dostępnych informacji o działaniach związanych z przetwarzaniem danych
  • Realizacja praw osób, których dane dotyczą: Umożliwienie realizacji praw do dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu
  • Zarządzanie zgodą: Uzyskiwanie i dokumentowanie dobrowolnej, konkretnej, świadomej i jednoznacznej zgody, gdy jest to wymagane
  • Ocena skutków dla ochrony danych (DPIA): Przeprowadzanie ocen dla działań przetwarzania wysokiego ryzyka
  • Powiadamianie o naruszeniach danych: Zgłaszanie naruszeń organom nadzorczym w ciągu 72 godzin oraz informowanie poszkodowanych osób, gdy jest to wymagane
  • Rejestr czynności przetwarzania: Prowadzenie kompleksowej dokumentacji wszystkich działań związanych z przetwarzaniem danych
  • Ochrona danych w fazie projektowania i domyślnie: Wdrażanie zabezpieczeń prywatności od samego początku
  • Zarządzanie dostawcami: Zawieranie umów o przetwarzaniu danych z procesorami oraz przeprowadzanie due diligence

Prawa osób, których dane dotyczą

RODO przyznaje osobom szerokie prawa dotyczące ich danych osobowych:

  • Prawo do informacji: Jasne informacje o przetwarzaniu danych
  • Prawo dostępu: Uzyskanie potwierdzenia i kopii swoich danych
  • Prawo do sprostowania: Poprawianie nieprawidłowych lub niekompletnych danych
  • Prawo do usunięcia („prawo do bycia zapomnianym”): Żądanie usunięcia danych w określonych okolicznościach
  • Prawo do ograniczenia przetwarzania: Ograniczenie sposobu wykorzystania danych
  • Prawo do przenoszenia danych: Otrzymanie danych w ustrukturyzowanym, powszechnie używanym formacie
  • Prawo do sprzeciwu: Sprzeciw wobec przetwarzania opartym na uzasadnionym interesie lub marketingu bezpośrednim
  • Prawa związane z automatycznym podejmowaniem decyzji: Kwestionowanie wyłącznie automatycznych decyzji mających skutki prawne lub istotne znaczenie

Organizacje muszą odpowiadać na wnioski osób, których dane dotyczą, w ciągu jednego miesiąca.

Szczególne kategorie danych i transfery międzynarodowe

Dane szczególnej kategorii (dane wrażliwe, takie jak dane dotyczące zdrowia, rasy, religii, danych biometrycznych) wymagają dodatkowych zabezpieczeń oraz wyraźnej zgody lub innej konkretnej podstawy prawnej.

Międzynarodowe transfery danych poza UE/EEA wymagają:

  • Decyzji o adekwatności wydanej przez Komisję Europejską, LUB
  • Odpowiednich zabezpieczeń (Standardowe Klauzule Umowne, Wiążące Reguły Korporacyjne), LUB
  • Konkretnych odstępstw dla wyjątkowych sytuacji

Inspektorzy Ochrony Danych (IOD)

Organizacje muszą wyznaczyć Inspektora Ochrony Danych, jeśli:

  • Są organem publicznym
  • Prowadzą monitorowanie na dużą skalę w sposób systematyczny
  • Przetwarzają na dużą skalę dane szczególnej kategorii

Inspektor Ochrony Danych doradza w zakresie zgodności, monitoruje działania związane z ochroną danych oraz pełni funkcję punktu kontaktowego dla organów nadzorczych.

Kary

RODO przewiduje dwustopniowe administracyjne kary pieniężne:

  • Niższy poziom (do 10 mln EUR lub 2% rocznego światowego obrotu): Naruszenia obowiązków procesora, wymagań dotyczących IOD lub obowiązków organów certyfikujących
  • Wyższy poziom (do 20 mln EUR lub 4% rocznego światowego obrotu): Naruszenia podstawowych zasad, praw osób, których dane dotyczą, zasad transferu międzynarodowego lub niestosowanie się do poleceń organu nadzorczego

Wysokość kar jest ustalana na podstawie stopnia ciężkości, czasu trwania, zamiaru, środków zaradczych oraz współpracy z organami.

Jak ISMS Copilot pomaga

ISMS Copilot zapewnia kompleksowe wsparcie w zakresie zgodności z RODO:

  • Wskazówki dotyczące ram prawnych: Zadawaj pytania dotyczące konkretnych artykułów RODO, zasad lub praw osób, których dane dotyczą
  • Generowanie polityk: Tworzenie gotowych do audytu polityk prywatności, polityk retencji danych oraz procedur dotyczących praw osób, których dane dotyczą
  • Analiza luk: Przesyłanie istniejących dokumentów dotyczących prywatności w celu identyfikacji luk względem wymagań RODO
  • Szablony DPIA: Generowanie ram oceny skutków dla ochrony danych w przypadku przetwarzania wysokiego ryzyka
  • Rejestry czynności przetwarzania: Tworzenie rejestrów czynności przetwarzania zgodnie z art. 30 RODO (RoPA)
  • Umowy z dostawcami: Opracowywanie umów o przetwarzaniu danych zgodnych z RODO
  • Planowanie reakcji na naruszenia: Tworzenie planów reagowania na incydenty z uwzględnieniem terminów powiadamiania zgodnych z RODO
  • Organizacja przestrzeni roboczej: Zarządzanie projektami RODO oddzielnie od innych inicjatyw związanych ze zgodnością

Asystent AI posiada bezpośrednią wiedzę na temat struktury i wymagań RODO, więc możesz odnosić się do konkretnych artykułów lub praw w swoich zapytaniach.

Spróbuj zapytać: "Wygeneruj procedurę odpowiedzi na wniosek o dostęp do danych (DSAR)" lub "Stwórz zgodną z RODO informację o prywatności dla aplikacji SaaS"

Jak zacząć

Aby rozpocząć prace nad zgodnością z RODO w ISMS Copilot:

  1. Utwórz dedykowaną przestrzeń roboczą dla zgodności z RODO
  2. Poproś asystenta AI o pomoc w identyfikacji podstawy prawnej dla działań przetwarzania
  3. Wygeneruj podstawowe polityki (polityka prywatności, retencja danych, prawa osób, których dane dotyczą)
  4. Stwórz rejestr czynności przetwarzania zgodnie z art. 30 RODO dla swojej organizacji
  5. Prześlij istniejące dokumenty dotyczące prywatności do analizy luk
  6. Opracuj ramy DPIA dla działań przetwarzania wysokiego ryzyka
  7. Przygotuj umowy o przetwarzaniu danych z dostawcami zgodne z art. 28-29

Powiązane zasoby

  • Oficjalny tekst rozporządzenia RODO: EUR-Lex
  • Wytyczne i rekomendacje Europejskiej Rady Ochrony Danych (EDPB)
  • Wytyczne krajowego organu ochrony danych (DPA) w Twojej jurysdykcji

On this page