Kpiny z ochrony danych osobowych w Polsce, wystarczy stać się „małą firmą”

Kpiny z ochrony danych osobowych w Polsce, wystarczy stać się „małą firmą”22.02.2018 10:26
Flagi Unii Europejskiej z depositphotos

Od niemal roku prowadzone są w Polsce prace legislacyjne naddostosowaniem rodzimego prawa do wymogów unijnego rozporządzenia oochronie danych osobowych, znanego jako GDPR/RODO. Prowadzące jeMinisterstwo Cyfryzacji stworzyło roboczy projekt ustawy w duchu iliterze odpowiadający unijnej dyrektywie. I wszystko by toczyło sięzgodnie z tymi założeniami, tak by już w tym roku objąć daneosobiste szczególną ochroną, gdyby nie interwencja MinisterstwaRozwoju. Wprowadzone na etapie uzgodnień międzyresortowych zmianyznacznie odciążą małe i średnie firmy… a także wielkiekorporacje, jeśli zdołają odpowiednio się przedstawićregulatorom.

Wysłany w październiku zeszłego roku dokumentdo ówczesnej minister cyfryzacji Anny Streżyńskiej przypomina omożliwości ograniczenia zakresu obowiązków i praw wprowadzanychprzez RODO, jeżeli jest to niezbędne i proporcjonalne do ochronym.in. ważnych celów leżących w ogólnym interesie publicznympaństwa członkowskiego, w szczególności ważnego interesugospodarczego lub finansowego państwa członkowskiego. Kierującsię tą przesłanką Ministerstwo Rozwoju zaproponowało, byograniczyć obowiązki narzucone przez art. 34 RODO wobecprzedsiębiorców, którzy zatrudniają na umowie o pracę nie więcejniż 250 osób i nie przetwarzają szczególnych kategorii danychosobowych, takich jak dane biometryczne czy genetyczne, a pozostałychdanych nie przetwarzają na dużą skalę.

Art. 34 RODO wprowadza obowiązek informowania podmiotów, którychdane są przetwarzane o naruszeniu ochrony danych, czyli mówiąc poludzku, o wycieku. Administrator ma jasnym i prostym językiemprzedstawić charakter naruszenia i przedstawić informacje i środkipozwalające ograniczyć zagrożenie. Obowiązek jest jednak uchylanyw wielu wypadkach, np. jeśli jego dopełnienie wymagałoby*niewspółmierne dużego wysiłku,lub też administrator wdrożył odpowiednie środkitechniczne i organizacyjne (…) takie jak szyfrowanie,uniemożliwiające odczyt osobom nieuprawnionym (…). *

Zawsze się znajdzie jakieś wyłączenie obowiązku

Wynika z tego, że RODOdalekie jest od gnębienia przedsiębiorców straszliwymi obowiązkami– wystarczy w bazie trzymać hasze haseł zamiast haseł i jużśrodki techniczne są wdrożone, więc jest powód, by nietrzeba było informować. Przecież typowy ustawodawca nie rozumie,jak działają tęczowe tablice. Jednak i te uchylenia obowiązkuokazały się zbyt przykre dla rządowych legislatorów.

Widać to jużbyło po restrukturyzacji rządu, gdy Ministerstwo Cyfryzacjiosobiście przejął premier Morawiecki. Zaproponowano wówczas byfirmy zatrudniające do 250 osób zwolniono z obowiązkuprzedstawiania danych o administratorze przetwarzanych danychosobowych oraz celach tego przetwarzania. Miało to obniżyć kosztyadministracyjne firm.

Dalsze prace legislacyjne podążały w tym samym duchu, twórczorozwijając propozycje Ministerstwa Rozwoju. Na stronach RządowegoCentrum Legislacyjnego znaleźć można lutowyprojekt ustawy o ochronie danych osobowych, który wprowadzauchylenia licznych obowiązków związanych z ochroną danych, międzyinnymi informowania o okresie przechowywania danych, informowania ostosowanych zabezpieczeniach i dostarczania na żądanie kopiiprzetwarzanych danych, oraz powiadamiania o sprostowaniu i usuwaniudanych osobowych lub ograniczeniach ich przetwarzania.

Mały może więcej

Co szczególnie istotne, i w tym wypadku jako kryterium uchyleniaobowiązku zastosowano nie skalę przetwarzania danych, lecz wielkośćfirmy, mierzoną liczbą zatrudnionych pracowników. Wystarczyzatrudniać nie więcej niż 249 osób, a przetwarzać daneużytkowników możesz śmiało i bez żadnych obowiązków.

Fundacja Panoptykon już ostrzega,że w praktyce oznacza to, że praktycznie żaden sklep internetowyczy dostawca hostingu nie będzie musiał informować o wycieku hasełze swojej bazy – przecież prawie nie ma firm w tej branży (pozamiędzynarodowymi gigantami), które zatrudniałyby większą liczbępracowników niż przewidziana ustawa. Prawnicy uważają też, żeustawa w takim kształcie sprawi po prostu, że wszystkie większefirmy, które byłyby obowiązkami nałożonymi przez RODO objęte,przestaną być większymi firmami: zrestrukturyzują się, podzieląna spółki zależne, do których przeniosą pracowników w ramachtej samej struktury organizacyjnej, byleby nigdzie nie mieć więcejniż 249 osób.

Taki obrót spraw to jawne wykpienie założeń GDPR/RODO, azarazem sygnał dla praktycznie wszystkich działających w UniiEuropejskiej operatorów usług internetowych, że Polska staje siępaństwem ekstremalnie przyjaznym dla ich działalności. Możemy sięspodziewać nad Wisłą wysypu przeróżnych firm i firemek,zajmujących się przetwarzaniem danych użytkowników na wielkąskalę… byleby nie były to dane genetyczne czy biometryczne.

Dziękujemy redakcji Niebezpiecznika za poinformowanieo tej sprawie na swoich łamach jako pierwsi.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.