planowanie kontroli
Kontrole Urzędu Ochrony Danych Osobowych są prowadzone zazwyczaj w trzech przypadkach: 
1. Rutynowa kontrola branży w której działasz (tzw. kontrola planowa)

Są to planowane kontrole odbywające się zgodnie z ogłaszanym na początku roku przez Prezesa UODO rocznym harmonogramem kontroli, dotyczące wybranej kategorii podmiotów lub zagadnień. Z powodu stanu epidemii COVID-19, Prezes UODO nie opracował planu kontroli sektorowych na rok 2021. Plan kontroli na rok 2022 opisuję poniżej. 

2. Postępowanie skargowe

Skargi mogą wpływać zarówno od osób, których dane są przetwarzane przez organizację, tj. Klientów, pracowników, sygnalistów, kontrahentów, jak i od podmiotów zewnętrznych, którym przepisy nadają uprawnienia kontrolne, sądów i prokuratur. Stosowne informacje mogą również zostać pozyskane przez UODO z mediów, chociażby w zakresie podejrzenia dużego wycieku danych osobowych.  

3. Incydent ochrony danych osobowych zgłoszony do UODO

W przypadku wystąpienia naruszenia bezpieczeństwa (incydentu) danych osobowych w naszej organizacji, który zgodnie z przyjętą wewnętrzną procedurą podlega zgłoszeniu do UODO. 

Kto będzie podlegał kontroli UODO w 2022 r. w ramach harmonogramu? 

Według planu kontroli sektrowych w 2022 r. kontroli będą podlegały:

  1. Podmioty, które przetwarzają dane osobowe przy użyciu mobilnych aplikacji – sposób zabezpieczenia i udostępniania danych osobowych przetwarzanych w związku z użytkowaniem tych aplikacji!
  2. Banki – przetwarzanie danych osobowych w związku w zakresie profilowania danych osobowych klientów i potencjalnych klientów oraz sposób informowania osób ubiegających się o kredyt o dokonanej ocenie kredytowej, w związku z art. 70a ustawy z 29 sierpnia 1997 r. Prawo bankowe (Dz. U. z 2020 r. poz. 1896 ze zm.).
  3. Organy przetwarzające dane osobowe w Systemie Informacyjnym Schengen i Wizowym Systemie Informacyjnym – przetwarzanie danych osobowych SIS/VIS dostępnych poprzez KSI (Krajowy System Informatyczny) lub bezpośrednio w SISII/VIS na podstawie przepisów ustawy z dnia 24 sierpnia 2007 r. o udziale Rzeczpospolitej Polskiej w Systemie Informacyjnym Schengen oraz Wizowym Systemie Informacyjnym (Dz. U. z 2021 r. poz. 1041).
Warto jednak pamiętać, że kontrole są przeprowadzane również „na bieżąco”

Najczęściej są one podejmowane w dwóch wcześniej wymienionych przypadkach, tj. postępowanie skargowe i zgłoszony incydent.

Jak zatem przygotować organizację na ewentualną kontrolę w zakresie RODO i czy należy obawiać się takiej kontroli?

Wdrożenie procesów przetwarzania danych osobowych zgodnych z RODO jest pierwszym krokiem jaki należy wykonać w organizacji. Nawet jeżeli ten etap masz już za sobą, to należy pamiętać, że tylko regularne monitorowanie i weryfikowanie procesów związanych z przetwarzaniem danych oraz bieżące udoskonalanie i aktualizowanie procedur, pozwoli dostosować politykę firmy do wymogów prawnych, a tym samym uchronić ją przed dotkliwymi karami administracyjnymi i finansowymi na wypadek kontroli RODO. A kary za naruszenie przepisów RODO mogą być bardzo wysokie i sięgać nawet do 20 mln euro. 

Systematyczne audyty i szkolenia 

Zamiast więc zastanawiać się, jak uniknąć kontroli i ewentualnych kar, lepiej wcześniej zdecydować się na systematyczne przeprowadzanie audytów zgodności z RODO oraz cyklicznych szkoleń kadry w swojej organizacji.

Autor wpisu: Paulina Sławicka
Inspektor Ochrony Danych