
Wprowadzenie w życie nowych przepisów regulujących zagadnienia ochrony danych osobowych z dniem 25 maja 2018 roku oznacza dla większości polskich przedsiębiorców konieczność prowadzenia w nowy sposób dokumentacji przetwarzania danych osobowych. Jak powinna wyglądać ta dokumentacja według RODO?
Administrator danych osobowych zgodnie z RODO może dosyć swobodnie kształtować rozwiązania dotyczące zasad i procedur przetwarzania danych osobowych. Powinien on jedynie spisać je w jednym dokumencie.
RODO - nowe przepisy dotyczące ochrony danych osobowych
Z dniem 25 maja 2018 roku wdrożono w Polsce przepisy nowej ustawy o ochronie danych osobowych. Wszelkie inne akty prawne dotyczące tej samej kwestii straciły na aktualności. Wymagania dotyczące przetwarzania danych osobowych oraz prowadzenia w związku z tym właściwej dokumentacji, zostały określone w kilku aktach:
- Rozporządzeniu Parlamentu Europejskiego i Rady (UE) z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE nazywanego ogólnym Rozporządzeniem o ochronie danych osobowych - w skrócie RODO,
- Ustawie z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. 2018 r., poz. 1000),
- Innych przepisach zawartych głównie w rozporządzeniach poszczególnych ministrów.
Co ciekawe, w przepisach RODO nie znajdziemy praktycznych wskazówek czy jasnych wytycznych dotyczących tego, w jaki sposób prowadzić dokumentację przetwarzania danych osobowych i jakie informacje powinna ona właściwie obejmować.
Swoboda dla administratorów danych
Brak wymogów formalnych w RODO w zakresie prowadzenia dokumentacji dotyczącej kwestii przetwarzania danych osobowych powoduje, że administratorzy takich danych mogą samodzielnie określić zasady prowadzenia zbiorów. Wcześniej tę sprawę regulowało rozporządzenie ministra spraw wewnętrznych i administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych.
Administrator powinien jednak stosować się ściśle do przepisów RODO, jeśli chodzi o prowadzenie rejestru czynności przetwarzania i zakresu rejestru kategorii czynności przetwarzania. Musi zgłosić ewentualne naruszenia ochrony danych osobowych do organu nadzorczego i prowadzić wewnętrzną dokumentację takich zdarzeń. RODO określa zawartość raportu, który będzie dokumentował wyniki przeprowadzonych ocen skutków dla ochrony danych.
Najistotniejsze pozostaje przy tym, aby dokumenty wchodzące w skład dokumentacji ochrony danych osobowych miały odpowiednią zawartość zgodną ze wskazanymi w RODO wymaganiami.