bg
Chcę wiedzieć o...
Strona główna
Artykuły
Powierzenie przetwarzania danych należy udokumentować

Powierzenie przetwarzania danych należy udokumentować

Dodano: 2022-09-23
Publikator: Urząd Ochrony Danych Osobowych

UODO nałożył administracyjną karę pieniężną w kwocie 2,5 tys. zł na Sułkowicki Ośrodek Kultury.

Powodem tej decyzji było powierzenie przetwarzania danych osobowych bez pisemnej umowy powierzenia. Odbyło się to bez przeprowadzenia weryfikacji odnośnie tego czy podmiot przetwarzający zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych.

W toku postępowania wyjaśniającego ustalono, że administrator powierzył przetwarzanie danych osobowych bez zawarcia pisemnej umowy powierzenia podmiotowi przetwarzającemu, któremu zlecił prowadzenie ksiąg rachunkowych, ewidencji i sporządzanie raportów oraz przechowywanie dokumentacji. Dodatkowo administrator nie przeprowadził weryfikacji podmiotu przetwarzającego. Nie sprawdził czy zapewnia on wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie danych osobowych było zgodne z RODO. Przypomnijmy, że podmiot przetwarzający ma spełniać gwarancje ochrony praw osób, których dane dotyczą.

Administrator decydując się na powierzenie przetwarzania danych osobowych innemu podmiotowi powinien sprawdzić czy zapewnia on wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Powinien także zweryfikować czy przetwarzanie będzie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.

W toku sprawy organ nadzorczy ustalił, że administrator nie posiadał żadnych dokumentów potwierdzających weryfikację warunków współpracy z podmiotem przetwarzającym. Ponadto  zwrócenie się do niego z prośbą o informacje, wyjaśnienia i zwrot lub udostępnienie przetwarzanych danych okazało się bezskuteczne. Przy uwzględnieniu wszystkich okoliczności organ nadzorczy uznał, że nałożenie administracyjnej kary pieniężnej na administratora jest konieczne i uzasadnione wagą oraz charakterem i zakresem zarzucanego temu podmiotowi naruszenia. Sama zaś kara w wymierzonej wysokości będzie skuteczna i spowoduje, że administrator w celu uniknięcia kolejnych sankcji zwróci należytą uwagę na przetwarzanie danych osobowych za pośrednictwem i przy pomocy podmiotu przetwarzającego.

Artykuły powiązane

Przedsiębiorstwo może nałożyć obowiązek uzyskania zezwolenia na pobyt pracownika – wyrok TSUE

Trybunał Sprawiedliwości Unii Europejskiej (TSUE) w wyroku z dnia 20 czerwca 2024 r. (sygn. akt C - 540/22) uznał, że pa...

Rejestracje z Polski postrachem na europejskich drogach

Polskie Biuro Ubezpieczycieli Komunikacyjnych opublikowało dane dotyczące szkód powodowanych przez polskich kierowców za...

Nazwa „odszkodowanie” nie wystarczy do zwolnienia z PIT

Wyrok Naczelnego Sądu Administracyjnego Naczelny Sąd Administracyjny (NSA) w wyroku z dnia 26 marca 2024 r. (sygn. akt...