Zgodnie z art. 4 pkt 12 Rozporządzenia RODO, naruszenie ochrony danych osobowych oznacza naruszenie bezpieczeństwa, które prowadzi do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych, niezależnie od tego, czy dane są przesyłane, przechowywane czy przetwarzane w inny sposób.
Zgłosimy z Tobą naruszenie ochrony danych
naruszenia ochrony danych
Wystąpienie zdarzenia zakwalifikowanego jako naruszenie ochrony danych uruchamia konkretne obowiązki prawne po stronie administratora, w szczególności obowiązek dokonania oceny ryzyka oraz – w wielu przypadkach zgłoszenia naruszenia do Prezesa Urzędu Ochrony Danych Osobowych. Brak reakcji lub błędna kwalifikacja zdarzenia często okazują się bardziej problematyczne niż sam incydent.
Najczęstsze zdarzenia kwalifikowane jako naruszenie ochrony danych:
a) Błędna wysyłka e-mail – przesłanie wiadomości zawierającej dane osobowe do nieuprawnionego adresata.
b) Ujawnienie danych w załączniku – prawidłowy adres e-mail, ale błędny plik (np. lista klientów, dane kadrowe).
c) Zgubiony lub skradziony pendrive / laptop – brak szyfrowania nośnika zawierającego dane osobowe.
d) Błędnie wydana dokumentacja – przekazanie dokumentacji (np. medycznej, kadrowej) osobie nieuprawnionej.
e) Zalanie lub pożar archiwum – zniszczenie dokumentacji papierowej zawierającej dane osobowe.
f) Nieuprawniony dostęp pracownika – dostęp do danych wykraczający poza zakres nadanych uprawnień.
g) Atak hakerski / phishing – przejęcie konta e-mail lub systemu informatycznego i dostęp do danych.
h) Błąd systemowy lub aplikacyjny – niezamierzone ujawnienie danych (np. widoczność cudzych danych po zalogowaniu).
i) Brak anonimizacji lub pseudonimizacji – udostępnienie danych w formie umożliwiającej identyfikację osób.
j) Nieprawidłowa utylizacja dokumentów – wyrzucenie dokumentów z danymi osobowymi bez ich zniszczenia.
Pomożemy Ci zgłosić naruszenie RODO - Wypełnij formularz
Zgłoszenie naruszenia ochrony danych do Urzędu Ochrony Danych Osobowych (UODO)
- Wypełnij formularz - skontaktuj się z nami
- Pomożemy Ci zmniejszyć ryzyko prawne
- Zadbamy o Twoją reputację
Jak wygląda pierwsza konsultacja w sprawie zgłoszenia naruszenia RODO?
Na pierwszym spotkaniu omówimy: charakter zdarzenia, zdecydujemy o zgłoszeniu lub braku zgłoszenia, przygotujemy działania naprawcze, ustalimy sposób komunikacji z PUODO oraz osobami, których dane dotyczą.
Ile kosztuje zgłoszenie naruszenia RODO?
Koszt zgłoszenia naruszenia ochrony danych osobowych: od 1000 zł netto.
Zgłoszenie naruszenia ochrony danych
Jak wygląda zgłoszenie naruszenia ochrony danych osobowych w praktyce?
Krok 1
Analiza incydentu razem z Tobą (kontakt 1:1)
Zaczynamy od rozmowy 1:1, w której prawnik zbiera od Ciebie kluczowe informacje o zdarzeniu: kiedy i jak je wykryto, jakie systemy/dane są objęte incydentem, kto miał dostęp, jakie działania już podjęto. Ten etap jest po to, żeby szybko uporządkować fakty i od razu wyeliminować typowe błędy (np. błędne procesy, brak dokumentacji, niezgodność z obowiązującymi przepisami).
krok 2
Ocena skali naruszenia i obowiązków prawnych
Na podstawie zebranych informacji prawnik ocenia, czy zdarzenie spełnia definicję naruszenia ochrony danych osobowych (art. 4 pkt 12 RODO) oraz jakie obowiązki powstają po stronie administratora.
W praktyce chodzi o decyzję, czy:a) naruszenie należy zgłosić do PUODO (art. 33 RODO),
b) trzeba zawiadomić osoby, których dane dotyczą (art. 34 RODO),
c) jakie działania organizacyjne i prawne należy wdrożyć „od ręki”,
d) sprawdzamy również wstępnie czy Twoja organizacja wykazuje rozliczalność zgodnie z art. 5 ust. 2 RODO.
krok 3
Przygotowanie zgłoszenia do PUODO
Jeżeli zgłoszenie jest zasadne, prawnik przygotowuje komplet zgłoszeniowy: opis zdarzenia, kategorie danych i osób, możliwe konsekwencje, zastosowane i planowane środki zaradcze oraz dane kontaktowe. Dbamy, aby treść była spójna, rzetelna i odporna na pytania organu, a także żeby nie tworzyła dodatkowych ryzyk prawnych, jesteśmy praktykami wdrożyliśmy RODO do ponad 200 polskich spółek.
krok 4
Poinformowanie osób, których dane dotyczą
Jeżeli incydent może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, powstaje obowiązek zawiadomienia osób (art. 34 RODO). Prawnik przygotowuje treść zawiadomień oraz scenariusz komunikacji: co i jak powiedzieć, aby spełnić wymogi prawa, a jednocześnie nie eskalować ryzyk prawnych i wizerunkowych.
krok 5
Zgłoszenie naruszenia do organu nadzorczego (PUODO) i obsługa formalna
RODO wymaga zgłoszenia do PUODO bez zbędnej zwłoki, a w wielu przypadkach w terminie do 72 godzin od stwierdzenia naruszenia (art. 33 RODO).
W tym etapie:
a) dopinamy formalności,
b) ustalamy, jak liczyć termin w Twojej sytuacji,
c) zapewniamy, że zgłoszenie jest kompletne i spójne z dokumentacją wewnętrzną.
krok 6
Minimalizacja odpowiedzialności i ryzyk prawnych
To nie jest „uniknięcie kary”, tylko zarządzanie ryzykiem i dowodami. Pomagamy tak zaplanować działania następcze, abyś mógł wykazać zasadę rozliczalności (art. 5 ust. 2 RODO), w tym: sensowność decyzji, adekwatność środków i realną reakcję na incydent. To kluczowe zarówno dla PUODO, jak i na wypadek roszczeń cywilnych.
krok 7
Negocjacje z osobami poszkodowanymi oraz działania wizerunkowe
Naruszenie może skutkować skargami, żądaniami, a czasem roszczeniami. Wspieramy Cię w komunikacji i negocjacjach: przygotowuje odpowiedzi, propozycje ugodowe (jeżeli zasadne) i treści oświadczeń. Celem jest ograniczenie eskalacji sporu oraz uporządkowanie komunikacji, żeby nie generować kolejnych ryzyk.
krok 8
Działania prewencyjne po incydencie
Po „ugaszeniu pożaru” wdrażamy zmiany, które zmniejszają ryzyko powtórki: aktualizacja procedur, ról, upoważnień, zasad retencji, backupów, obiegu danych, a także rekomendacje środków organizacyjnych i technicznych (art. 32 RODO). Tłumaczymy co zmienić, w jakiej kolejności i jak to udokumentować.
krok 9
Twój punkt kontaktowy z PUODO po zgłoszeniu
Po zgłoszeniu często pojawiają się pytania organu lub prośby o przedstawienie dokumentacji.
W Ratio-Go:
a) koordynujemy odpowiedzi,
b) pilnujemy terminów,
c) dbamy o spójność stanowiska i argumentacji,
d) współpracujemy z Twoim IT/zarządem/HR.
krok 10
Poufność
Wszystkie informacje przekazane w związku z incydentem traktujemy jako poufne. Jesteśmy zawsze otwarci na podpisanie NDA.
krok 11
Pomoc po naruszeniu: audyt, szkolenia, wsparcie IOD
Jeżeli incydent ujawnił braki systemowe, możemy przejść w tryb „naprawczy”:
a) przeprowadzić audyt zgodności i bezpieczeństwa,
b) wdrożyć lub zaktualizować dokumentację (procedury, rejestry, upoważnienia, polityki),
c) przeszkolić pracowników i kadrę kierowniczą,
d)oraz - jeżeli to dla Ciebie optymalne - zapewnić wsparcie w zakresie zadań IOD (w zależności od modelu współpracy i Twoich potrzeb organizacyjnych).
Doświadczenie z ponad 300 organizacji
Wykorzystujemy praktyczną wiedzę zdobytą w ramach wdrożeń RODO, pełnienia funkcji IOD oraz obsługi naruszeń i audytów w różnych branżach.