Podstawa prawna naruszenia
Art. 5 ust. 1 lit. a), art. 6 ust. 1, art. 12, art. 13 RODO.
Niewystarczająca podstawa prawna przetwarzania danych.
Przyczyna naruszenia
Naruszenie wynikało z braku automatyzacji i braku kontroli procesu zamykania kont pocztowych osób kończących współpracę. Procedura opierała się na czynnościach ręcznych, a przewidziany w wewnętrznych regulacjach mechanizm weryfikacji faktycznego usunięcia skrzynek nie był stosowany. Wskutek pojedynczego błędu ludzkiego skrzynka pozostała aktywna i przyjmowała korespondencję przez ponad rok po zakończeniu współpracy. Dodatkową przyczyną było przeniesienie na odchodzącego współpracownika odpowiedzialności za ustawienie komunikatu o nieobecności, bez jakiejkolwiek weryfikacji jego treści przez administratora. Procedury zarządzania kontami pochodziły z 2016 r. i nie zostały zaktualizowane po rozpoczęciu stosowania RODO ani po wydaniu wcześniejszych decyzji belgijskiego organu nadzorczego dotyczących tego samego zagadnienia.
Opis wydarzeń
- Zakończenie współpracy i pozostawienie aktywnej skrzynki: Sprawa dotyczyła niezależnej konsultantki, która współpracowała ze spółką technologiczną w ramach tzw. rozszerzonych zasobów kadrowych i dysponowała imiennym adresem e-mail w domenie administratora. Współpraca zakończyła się z dniem 1 maja 2023 r., jednak skrzynka nie została usunięta i nadal przyjmowała wiadomości. O fakcie tym osoba, której dane dotyczą, dowiedziała się jesienią 2023 r. od swoich kontaktów, które kierowały korespondencję na nieaktywny formalnie adres.
- Zgłoszenie sprawy i reakcja administratora: W dniu 24 stycznia 2024 r. skierowano do administratora informację o utrzymywaniu aktywnego adresu oraz żądanie dostępu do wiadomości otrzymanych po zakończeniu współpracy. Inspektor ochrony danych potwierdził, że skrzynka nie została zamknięta, i wskazał, że dłuższe utrzymywanie komunikatu o nieobecności uznano za bardziej celowe niż zamknięcie skrzynki po miesiącu. W toku postępowania administrator zaprzeczył jednak, aby doszło do świadomego odstępstwa od standardowego terminu jednomiesięcznego. Belgijski organ nadzorczy uznał wobec tego, że żadne wydłużenie okresu nie zostało wykazane.
- Trzy fazy przetwarzania danych w skrzynce służbowej: Belgijski organ nadzorczy wyodrębnił trzy następujące po sobie fazy przetwarzania. W trakcie współpracy podstawą jest art. 6 ust. 1 lit. b) RODO. Bezpośrednio po jej zakończeniu dopuszczalne jest przetwarzanie w oparciu o prawnie uzasadniony interes administratora, ograniczone co do zasady do jednego miesiąca, z możliwością wydłużenia maksymalnie do trzech miesięcy wyłącznie na podstawie udokumentowanego testu równowagi. Po upływie tego okresu dane, łącznie z samym adresem e-mail, podlegają trwałemu usunięciu, co w praktyce oznacza skasowanie całej skrzynki.
- Zakres dopuszczalnego celu przetwarzania po odejściu: Belgijski organ nadzorczy uznał, że jedynym uzasadnionym celem w fazie drugiej jest poinformowanie kontaktów o zakończeniu współpracy oraz wskazanie osoby przejmującej zadania. Odrzucone zostały trzy inne cele powoływane przez administratora: odzyskiwanie danych biznesowych ze skrzynki po odejściu pracownika (ze względu na nieusuwalne wymieszanie danych firmowych i prywatnych, dostęp naruszałby przepisy o tajemnicy komunikacji elektronicznej i przepisy karne), utrzymywanie skrzynki na wypadek przyszłego wniosku byłego pracownika (realizacja art. 15 RODO nie stanowi samodzielnego celu przetwarzania) oraz toczące się postępowanie skargowe (nie usprawiedliwia wcześniejszego braku podstawy prawnej, skoro to właśnie ten brak wywołał skargę).
- Dezaktywacja skrzynki nie jest równoznaczna z usunięciem danych: Administrator argumentował, że skrzynka pozostawała w trybie zapasowym, licencja została odebrana, a dane były de facto usunięte, ponieważ nie były aktywnie przetwarzane. Belgijski organ nadzorczy odrzucił to stanowisko, wskazując, że dopóki dane są przechowywane i choćby w ograniczonym zakresie dostępne, dopóty są przetwarzane, a administrator musi wykazać istnienie podstawy prawnej. Za dowody dalszego przetwarzania uznano m.in. przyjmowanie nowych wiadomości, widoczność konta w usłudze katalogowej oraz ponowne przypisanie licencji do skrzynki w toku postępowania.
- Wprowadzająca w błąd treść komunikatu o nieobecności: Komunikat kierowany do kontaktów wewnętrznych informował, że adres nie jest już używany. Komunikat kierowany do kontaktów zewnętrznych, ustawiony przez samą osobę, której dane dotyczą, jeszcze przed odejściem, sugerował jedynie czasową niedostępność i opóźnienia w odpowiedziach. Belgijski organ nadzorczy uznał, że taka treść nie realizuje obowiązku informacyjnego wobec nadawców, którzy w konsekwencji nie mogli wstrzymać przekazywania własnych danych osobowych kanałem, który przestał docierać do adresata. Delegowanie tej czynności na odchodzącego współpracownika nie zwolniło administratora z odpowiedzialności, tym bardziej że treść komunikatu nie została w żaden sposób zweryfikowana.
- Nieuzasadnione ograniczenie prawa dostępu: Realizację wniosku uzależniono od stawienia się w siedzibie administratora, przy czym wgląd miał obejmować wyłącznie wiadomości od nadawców zewnętrznych, po uprzedniej filtracji dokonanej przez administratora. Belgijski organ nadzorczy zaakceptował filtrację uzasadnioną ochroną tajemnicy przedsiębiorstwa, odrzucił natomiast jako kryteria: fakt poprawnego ustawienia komunikatu dla kontaktów wewnętrznych oraz moment otrzymania wiadomości. Jednocześnie wskazano prawidłową metodykę: pierwszy etap polega na wspólnym przeglądzie metadanych w oparciu o klasyfikację informacji, drugi na udostępnieniu pełnej treści i kopii wszystkiego, co nie zostało odfiltrowane.
- Brak wykazania poufności i selektywne przedłożenie logów: Osoba, której dane dotyczą, zwróciła uwagę na wpis wskazujący otwarcie wiadomości w momencie jej odebrania, w porze nocnej. Administrator wyjaśniał to działaniem skanera bezpieczeństwa, lecz przedłożył logi dostępu wyłącznie za okres jednego miesiąca w 2024 r. Belgijski organ nadzorczy uznał, że sam fakt przedłożenia logów dowodzi ich istnienia i dostępności, a zatem brak logów za pozostały okres obciąża administratora, który nie wykazał, że do skrzynki nie uzyskano dostępu.
- Ocena organu nadzorczego i sankcja: Stwierdzono pięć naruszeń, przy czym karę pieniężną nałożono za dwa z nich, tj. naruszenie zasady legalności oraz naruszenie obowiązku informacyjnego. Kwoty bazowe obniżono z uwagi na okoliczności łagodzące: natychmiastową reakcję inspektora ochrony danych, rozpoczęty wcześniej projekt automatyzacji, brak wcześniejszych naruszeń oraz brak korzyści finansowej. Nałożono ponadto cztery nakazy z terminem 30 dni: wdrożenie i wykazanie adekwatnych środków, udzielenie pełnego dostępu, usunięcie danych po udzieleniu dostępu oraz przekazanie rejestru dostępów do skrzynki. Decyzja nie jest prawomocna i wniesiono od niej odwołanie.
Źródło
Pełna treść decyzji organu nadzorczego
Aby uniknąć podobnych naruszeń, zalecamy:
- Ustalenie i egzekwowanie krótkiego okresu retencji skrzynki po zakończeniu zatrudnienia: Okres dalszego przetwarzania powinien być określony w polityce retencji i liczony w tygodniach, nie w miesiącach czy latach. Każde wydłużenie wymaga udokumentowanego testu równowagi sporządzonego przed rozpoczęciem przedłużonego przetwarzania, a nie tworzonego następczo na potrzeby postępowania.
- Pozyskanie danych służbowych przed datą zakończenia współpracy: Wyodrębnienie korespondencji niezbędnej dla ciągłości działania powinno nastąpić przed odejściem pracownika, w miarę możliwości w jego obecności, i zostać odnotowane w protokole offboardingu. Sięganie do skrzynki po odejściu oznacza nieuchronny dostęp do korespondencji prywatnej i rodzi ryzyko odpowiedzialności wykraczającej poza RODO.
- Automatyzacja komunikatu o nieobecności i kontrola jego treści: Ustawienie komunikatu należy do obowiązków administratora i powinno być realizowane systemowo, według zatwierdzonego wzoru. Treść musi jednoznacznie informować o zakończeniu współpracy oraz wskazywać osobę przejmującą kontakt. Komunikat sugerujący czasową nieobecność stanowi samodzielne naruszenie obowiązku informacyjnego wobec nadawców.
- Doręczenie klauzuli informacyjnej przy offboardingu: Odchodzący pracownik powinien otrzymać informację o zmianie celu i podstawy prawnej przetwarzania danych w skrzynce, o okresie retencji oraz o sposobie realizacji przysługujących mu praw. Zakończenie zatrudnienia stanowi istotną zmianę warunków przetwarzania, uruchamiającą obowiązki z art. 12 i 13 RODO.
- Wdrożenie mechanizmu domknięcia procesu usuwania kont: Konieczne jest automatyczne porównanie listy kont zgłoszonych do usunięcia z listą kont faktycznie usuniętych oraz generowanie alertu przy rozbieżności.
- Stosowanie bezpiecznych rozwiązań alternatywnych zamiast utrzymywania aktywnej skrzynki: Jeżeli zachowanie treści korespondencji jest niezbędne, należy wyeksportować ją do zabezpieczonego pliku i usunąć samą skrzynkę. Utrzymywanie konta z aktywną licencją, przyjmującego nowe wiadomości, generuje istotnie wyższe ryzyko niż przechowywanie odseparowanego, zaszyfrowanego zbioru.
- Zapewnienie retencji logów uwierzytelnień i dostępów oraz procedury dostępu awaryjnego: Rejestry logowań i prób dostępu do skrzynek powinny być przechowywane przez okres umożliwiający wykazanie rozliczalności, a każdy dostęp awaryjny — autoryzowany i uzasadniony na piśmie.
- Opracowanie procedury realizacji prawa dostępu wobec byłych pracowników: Procedura powinna z góry określać dwuetapowy tryb weryfikacji oparty na klasyfikacji informacji, rolę i zakres uprawnień osoby neutralnej, miejsce i sposób udostępnienia oraz zasady sporządzania kopii. Ograniczenie prawa dostępu wymaga konkretnego uzasadnienia. Ogólne powołanie się na tajemnicę przedsiębiorstwa nie jest wystarczające.
- Okresowy przegląd procedur pod kątem aktualnego orzecznictwa i stanu techniki: Dokumentacja zarządzania kontami użytkowników powinna podlegać rewizji co najmniej raz w roku, z uwzględnieniem decyzji organów nadzorczych dotyczących analogicznych stanów faktycznych.
Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu