Administrator zbioru danych osobowych zgłaszanych do GIODO musi zapewnić ich najwyższe zabezpieczenie, za pośrednictwem środków organizacyjnych, ochrony fizycznej, środków sprzętowych czy środków ochrony w ramach systemowych narzędzi programowych.
Zbiór danych zgłoszony przez przedsiębiorcę do Głównego Inspektora Ochrony Danych Osobowych powinien być w odpowiedni sposób chroniony. Jakie zabezpieczenia zaakceptuje przy tym GIODO?
Podstawa prawna
Każdy administrator zbioru danych osobowych podlegających ochronie przez GIODO, powinien wskazać metody ich zabezpieczania.
Istnieją trzy poziomy bezpieczeństwa systemów informatycznych, w których przechowywane mogą być dane osobowe.
Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych, wyszczególnia, jakie są to poziomy:
- Poziom podstawowy - możliwy do zastosowania, jeśli w systemie nie są przetwarzane dane osobowe,
- Poziom podwyższony - stosowany w przypadku, gdy system informatyczny nie jest połączony z siecią publiczną,
- Poziom wysoki - stosowany w przypadku, gdy system informatyczny połączony jest z siecią publiczną.
Nie zapomnij ubezpieczyć swojego samochodu. Biznes-Firma poleca atrakcyjny pakiet Aviva »
Zdecydowana większość danych osobowych przechowywanych i przetwarzanych przez przedsiębiorców powinna być objęta trzecim, najwyższym poziomem zabezpieczeń. Oznacza to, że dostęp do danych powinien podlegać kontroli, a użytkownicy chcący wykonywać na nich jakiekolwiek operacje powinni zalogować się do systemu z użyciem własnego identyfikatora i indywidualnego hasła. Hasło powinno mieć minimum 8 znaków, wśród których będą małe i duże litery, a także cyfry i znaki specjalne.
Zgodnie z najwyższymi zasadami bezpieczeństwa, hasło pozwalające na dostęp do zbioru danych osobowych powinno podlegać zmianie nie rzadziej niż co 30 dni.
Administrator danych osobowych powinien zadbać o szyfrowanie, np. przy użyciu protokołu SSL, wszystkich danych przesyłanych przez sieć publiczną. Dane osobowe powinny być zabezpieczone poprzez wykonywanie ich kopii zapasowych.
Rodzaje środków zabezpieczania danych
Administrator zbioru danych osobowych powinien już na etapie rejestrowania zbioru w GIODO wskazać odpowiednie środki ich zabezpieczenia. Wśród nich mogą znaleźć się:
- Środki ochrony fizycznej,
- Środki sprzętowe, infrastruktury informatycznej i telekomunikacyjnej,
- Środki ochrony w ramach systemowych narzędzi programowych i baz danych,
- Środki organizacyjne.