Podstawa prawna naruszenia
Art. 32 ust. 1, 2, art., 32 ust 1, 2 w zw. art. 28 ust. 3 lit. c), f) RODO.
Niewystarczające środki techniczne i organizacyjne zapewniające bezpieczeństwo informacji.
Przyczyna naruszenia
Naruszenie ochrony danych osobowych wynikło z braku wdrożenia odpowiednich środków technicznych i organizacyjnych przez X, Y oraz Z Sp. z o.o. (Podmiot Przetwarzający). Brak zabezpieczeń danych na przenośnym nośniku (pendrive) oraz niewłaściwa weryfikacja podmiotu przetwarzającego przyczyniły się do zgubienia nośnika zawierającego dane osobowe.
Opis wydarzeń
- Zgłoszenie naruszenia: 5 lutego 2021 r. zgłoszono naruszenie ochrony danych osobowych przez Y oraz X. Naruszenie polegało na zgubieniu pendrive’a przez pracownika Z sp. z o.o., który zawierał dane osobowe pracowników i współpracowników X i Y.
- Zakres danych: Pendrive zawierał dane osobowe około tysiąca osób związanych z Y oraz 549 osób związanych z X, w tym imiona, nazwiska, numery PESEL, adresy, dane dotyczące zarobków, numery rachunków bankowych, dane dotyczące zdrowia i inne.
- Okoliczności zgubienia: Pendrive wypadł z kieszeni pracownika Z sp. z o.o. podczas wsiadania do samochodu. Znalazca pendrive’a skontaktował się z X i Y, co pozwoliło na jego odzyskanie.
- Decyzja: Prezes UODO nałożył na Z Sp. z o.o. administracyjną karę pieniężną w wysokości 24.882,21 PLN.
Źródło
Pełna treść decyzji organu nadzorczego
Aby uniknąć podobnych naruszeń, zalecamy:
- Wdrożenie środków technicznych i organizacyjnych: Zaleca się wdrożenie odpowiednich środków technicznych i organizacyjnych, takich jak szyfrowanie danych na przenośnych nośnikach oraz regularne testowanie skuteczności tych środków.
- Szkolenia pracowników: Zaleca się przeprowadzenie regularnych szkoleń dla pracowników dotyczących ochrony danych osobowych oraz procedur postępowania w przypadku naruszenia.
- Audyt i kontrola: Regularne przeprowadzanie audytów i kontroli w celu weryfikacji zgodności z przepisami o ochronie danych osobowych oraz skuteczności wdrożonych środków bezpieczeństwa.
Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu