| Bezpieczeństwo przetwarzania
1. Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku, w tym między innymi w stosownym przypadku:
| a) |
pseudonimizację i szyfrowanie danych osobowych; |
| b) |
zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania; |
| c) |
zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego; |
| d) |
regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania. |
2. Oceniając, czy stopień bezpieczeństwa jest odpowiedni, uwzględnia się w szczególności ryzyko wiążące się z przetwarzaniem, w szczególności wynikające z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.
3. Wywiązywanie się z obowiązków, o których mowa w ust. 1 niniejszego artykułu, można wykazać między innymi poprzez stosowanie zatwierdzonego kodeksu postępowania, o którym mowa w art. 40 lub zatwierdzonego mechanizmu certyfikacji, o którym mowa w art. 42.
4. Administrator oraz podmiot przetwarzający podejmują działania w celu zapewnienia, by każda osoba fizyczna działająca z upoważnienia administratora lub podmiotu przetwarzającego, która ma dostęp do danych osobowych, przetwarzała je wyłącznie na polecenie administratora, chyba że wymaga tego od niej prawo Unii lub prawo państwa członkowskiego.
|
Security of processing
1. Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, including inter alia as appropriate:
| (a) |
the pseudonymisation and encryption of personal data; |
| (b) |
the ability to ensure the ongoing confidentiality, integrity, availability and resilience of processing systems and services; |
| (c) |
the ability to restore the availability and access to personal data in a timely manner in the event of a physical or technical incident; |
| (d) |
a process for regularly testing, assessing and evaluating the effectiveness of technical and organisational measures for ensuring the security of the processing. |
2. In assessing the appropriate level of security account shall be taken in particular of the risks that are presented by processing, in particular from accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to personal data transmitted, stored or otherwise processed.
3. Adherence to an approved code of conduct as referred to in Article 40 or an approved certification mechanism as referred to in Article 42 may be used as an element by which to demonstrate compliance with the requirements set out in paragraph 1 of this Article.
4. The controller and processor shall take steps to ensure that any natural person acting under the authority of the controller or the processor who has access to personal data does not process them except on instructions from the controller, unless he or she is required to do so by Union or Member State law.
|
Motywy
| (83) |
W celu zachowania bezpieczeństwa i zapobiegania przetwarzaniu niezgodnemu z niniejszym rozporządzeniem administrator lub podmiot przetwarzający powinni oszacować ryzyko właściwe dla przetwarzania oraz wdrożyć środki – takie jak szyfrowanie – minimalizujące to ryzyko. Środki takie powinny zapewnić odpowiedni poziom bezpieczeństwa, w tym poufność, oraz uwzględniać stan wiedzy technicznej oraz koszty ich wdrożenia w stosunku do ryzyka i charakteru danych osobowych podlegających ochronie. Oceniając ryzyko w zakresie bezpieczeństwa danych, należy wziąć pod uwagę ryzyko związane z przetwarzaniem danych osobowych – takie jak przypadkowe lub niezgodne z prawem zniszczenie, utracenie, zmodyfikowanie, nieuprawnione ujawnienie lub nieuprawniony dostęp do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych – i mogące w szczególności prowadzić do uszczerbku fizycznego, szkód majątkowych lub niemajątkowych. |
|
| (83) |
In order to maintain security and to prevent processing in infringement of this Regulation, the controller or processor should evaluate the risks inherent in the processing and implement measures to mitigate those risks, such as encryption. Those measures should ensure an appropriate level of security, including confidentiality, taking into account the state of the art and the costs of implementation in relation to the risks and the nature of the personal data to be protected. In assessing data security risk, consideration should be given to the risks that are presented by personal data processing, such as accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed which may in particular lead to physical, material or non-material damage. |
|
Komentarz
Art. 32 RODO wprowadza podejście oparte na ryzyku do bezpieczeństwa danych. Administrator i podmiot przetwarzający powinni dobrać środki techniczne i organizacyjne odpowiednie do ryzyka naruszenia praw lub wolności osób fizycznych, zamiast stosować sztywną „checklistę” z ustawy. W praktyce oznacza to obowiązek przeprowadzenia i udokumentowania analizy ryzyka, wdrożenia zabezpieczeń, ich regularnego testowania oraz wykazania przed organem nadzorczym, że przyjęty poziom ochrony jest uzasadniony.
Cel przepisu
Celem art. 32 jest zapewnienie, że przetwarzanie danych osobowych odbywa się w warunkach bezpieczeństwa dostosowanych do rzeczywistych ryzyk. Należy przy tym brać pod uwagę stan wiedzy technicznej, koszty, charakter, zakres, kontekst i cele przetwarzania. Zamiast sztywnej listy wymogów, ustawodawca wprowadził elastyczny model, w którym każdy podmiot samodzielnie wybiera odpowiednie środki zabezpieczeń i odpowiada za ich dobór oraz skuteczność.
Omówienie art. 32 ust. 1
Ustęp 1 nakłada na administratora i podmiot przetwarzający obowiązek wdrożenia odpowiednich środków technicznych i organizacyjnych, które zapewnią poziom bezpieczeństwa odpowiadający zidentyfikowanemu ryzyku. Artykuł ten podaje przykłady takich środków, jak pseudonimizacja i szyfrowanie, zapewnienie ciągłej poufności, integralności, dostępności i odporności systemów, szybkie przywracanie dostępności danych po incydencie oraz regularne testowanie i ocenianie skuteczności tych środków.
Wyliczenie środków ma charakter przykładowy, co oznacza, że katalog zabezpieczeń jest otwarty i zależy od wyniku analizy ryzyka. Nie istnieje jedna „lista obowiązkowych zabezpieczeń” dla wszystkich organizacji. Art. 32 nie wymaga absolutnego bezpieczeństwa, lecz bezpieczeństwa odpowiedniego do ryzyka, co wynika z odniesienia do prawdopodobieństwa i wagi potencjalnych naruszeń.
Omówienie art. 32 ust. 2
Ustęp 2 wskazuje, że przy ocenie, czy poziom bezpieczeństwa jest odpowiedni, należy szczególnie brać pod uwagę ryzyka związane z przypadkowym lub niezgodnym z prawem zniszczeniem, utratą, modyfikacją, nieuprawnionym ujawnieniem lub dostępem do danych. Dotyczy to zarówno danych przesyłanych, przechowywanych, jak i przetwarzanych w inny sposób. Katalog ryzyk obejmuje typowe scenariusze naruszeń, takie jak wyciek, utrata, błędna modyfikacja czy nieautoryzowany dostęp.
Przepis łączy analizę ryzyka z doborem zabezpieczeń. Wynik analizy powinien wskazać, które scenariusze są najważniejsze i jakie środki należy wdrożyć, aby zminimalizować ich prawdopodobieństwo oraz skutki.
Omówienie art. 32 ust. 3
Ustęp 3 wprowadza możliwość potwierdzania przestrzegania art. 32 poprzez zatwierdzone kodeksy postępowania lub mechanizmy certyfikacji. Stosowanie kodeksu lub certyfikatu nie jest obowiązkowe, ale może stanowić mocny dowód na to, że wdrożone środki bezpieczeństwa są zgodne z dobrymi praktykami i spełniają wymagania RODO.
W praktyce, jeśli dana branża ma zatwierdzony kodeks (art. 40) lub dostępny certyfikat (art. 42), przyjęcie i konsekwentne stosowanie tych standardów może uprościć projektowanie zabezpieczeń. Część pracy projektowej wykonuje wtedy za administratora autor kodeksu.
Omówienie art. 32 ust. 4
Ustęp 4 nakłada obowiązek, aby każda osoba fizyczna działająca z upoważnienia administratora lub podmiotu przetwarzającego przetwarzała dane wyłącznie na polecenie administratora, chyba że prawo stanowi inaczej. W praktyce oznacza to konieczność stosowania upoważnień, instrukcji, szkoleń oraz kontroli przestrzegania procedur przez pracowników i podwykonawców.
Bezpieczeństwo przetwarzania obejmuje nie tylko rozwiązania techniczne, ale także kontrolę nad zachowaniami osób mających dostęp do danych, na przykład polityki czystego biurka, zakaz wynoszenia dokumentów czy procedury pracy z systemami.
Główna teza i kluczowe pojęcia
Główną tezą art. 32 jest obowiązek zapewnienia bezpieczeństwa przetwarzania danych osobowych w oparciu o analizę ryzyka, a nie zestaw z góry określonych środków. Kluczowe pojęcia to: odpowiednie środki techniczne i organizacyjne, podejście oparte na ryzyku, pseudonimizacja, szyfrowanie, poufność, integralność, dostępność, odporność systemów, testowanie skuteczności środków oraz rozliczalność.
Centralną rolę odgrywa analiza ryzyka, szerokie rozumienie „środków organizacyjnych i technicznych” oraz fakt, że naruszenie bezpieczeństwa nie zawsze oznacza automatyczną odpowiedzialność. Kluczowa jest też ocena, czy zastosowane środki były odpowiednie w świetle znanych ryzyk.
Analiza ryzyka jako fundament
Zarządzanie ryzykiem jest podstawą zgodności z art. 32, a analiza ryzyka powinna być procesem ciągłym, a nie jednorazowym zadaniem. Typowa metodyka obejmuje identyfikację aktywów (danych i systemów), zagrożeń, ocenę prawdopodobieństwa i skutków oraz ustalenie poziomów ryzyka, często z użyciem macierzy ryzyka.
UODO podkreśla, że analiza ryzyka powinna być przeprowadzana przed wdrożeniem zabezpieczeń, aktualizowana przy istotnych zmianach, takich jak nowe systemy, procesy, zmiany prawa czy nowe zagrożenia oraz dokumentowana, aby administrator mógł wykazać, że dobrane środki są adekwatne. Brak udokumentowanej analizy ryzyka był już przedmiotem zarzutów w polskich decyzjach. Organy wskazywały na naruszenie zasady rozliczalności oraz art. 32 np. w decyzji DKN.5131.34.2023.
Środki techniczne i organizacyjne – praktyczne rozumienie
RODO nie definiuje wprost „środków organizacyjnych i technicznych”, ale z praktyki i opracowań wynika, że obejmują one szerokie spektrum działań,
m.in. polityki wewnętrzne, procedury, szkolenia, umowne postanowienia dotyczące poufności, zabezpieczenia fizyczne, cyberbezpieczeństwo, kopie zapasowe, testy penetracyjne oraz zarządzanie dostępami.
Art. 32 wymienia przykładowo:
- pseudonimizację i szyfrowanie – jako metody ograniczania skutków nieuprawnionego dostępu,
- zapewnienie ciągłej poufności, integralności, dostępności i odporności systemów – co oznacza m.in. kontrolę dostępu, spójność danych, plan ciągłości działania,
- szybkie przywracanie dostępności danych po incydentach fizycznych lub technicznych (np. awarie, pożar, ataki ransomware),
- regularne testowanie, mierzenie i ocena skuteczności środków – np. testy penetracyjne, przeglądy konfiguracji, audyty bezpieczeństwa, scenariusze odtwarzania danych.
Ważne jest, że „odpowiedniość” środków ocenia się w kontekście konkretnej organizacji. Małe biuro rachunkowe będzie potrzebować innego zestawu zabezpieczeń niż platforma e-commerce czy szpital, choć wszystkie podlegają temu samemu art. 32.
Interpretacja praktyczna
W praktyce praca z art. 32 powinna przypominać cykl zarządzania bezpieczeństwem:
- zmapowanie procesów i aktywów (jakie dane, gdzie, w jakich systemach, w jakim celu),
- przeprowadzenie analizy ryzyka dla tych aktywów,
- dobór i wdrożenie środków technicznych i organizacyjnych adekwatnych do zidentyfikowanych ryzyk,
- opracowanie i wdrożenie polityk oraz procedur (np. polityka haseł, backupów, identyfikacji incydentów, zarządzania dostępami),
- Regularne testowanie skuteczności środków oraz aktualizowanie analizy ryzyka.
Dodatkowo isttną kwestią jest też wyznaczenia w organizacji konkretnych ról odpowiedzialnych za bezpieczeństwo np. osób lub komórek odpowiedzialnych za wdrażanie środków, przy jednoczesnym unikaniu konfliktu interesów. IOD nie powinien samodzielnie projektować zabezpieczeń, które miałby potem kontrolować. Wewnętrzne polityki przetwarzania danych, opracowane z uwzględnieniem specyfiki organizacji i ryzyka, stanowią jedno z praktycznych narzędzi realizacji art. 32.
Motywy i powiązania
Art. 32 trzeba czytać łącznie z:
- Motywem 83- który wskazuje na konieczność oszacowania ryzyka właściwego dla przetwarzania oraz wdrożenia środków – takich jak szyfrowanie – minimalizujących to ryzyko; środki te mają zapewnić odpowiedni poziom bezpieczeństwa, uwzględniając stan wiedzy technicznej, koszty oraz naturę danych.
- Motywem 75- opisującym zagrożenia dla praw i wolności osób (np. dyskryminacja, kradzież tożsamości, straty finansowe), które powinny być brane pod uwagę w analizie ryzyka.
Powiązane przepisy:
- Art. 5 (zasada integralności i poufności) – art. 32 konkretyzuje, jak tę zasadę realizować.
- Art. 24, 25 – odpowiedzialność administratora, uwzględnianie ochrony danych w fazie projektowania oraz domyślna ochrona; bezpieczeństwo jest częścią „privacy by design/default”.
- Art. 28 – obowiązki podmiotu przetwarzającego, który również podlega art. 32 i musi wdrażać właściwe środki.
- Art. 30, 35 – rejestry czynności i ocena skutków dla ochrony danych; DPIA jest „kwalifikowaną” oceną, gdy ryzyko jest wysokie, ale nie zastępuje „zwykłej” analizy ryzyka wymaganej przez art. 32.
- Art. 40–42 – kodeksy postępowania i certyfikacja jako narzędzia potwierdzania zgodności z art. 32.
- Art. 33–34 – zgłaszanie naruszeń i informowanie osób; naruszenia bezpieczeństwa z art. 32 często skutkują obowiązkami z art. 33–34.
Wnioski praktyczne
Art. 32 RODO wymaga od administratorów i podmiotów przetwarzających świadomego projektowania bezpieczeństwa, opartego na systematycznej analizie ryzyka, a nie na instynktownym doborze zabezpieczeń. W praktyce oznacza to, że brak naruszeń w przeszłości nie jest dowodem na wystarczający poziom bezpieczeństwa. Organ oczekuje dowodu procesu: analizy ryzyka, decyzji projektowych, wdrożonych środków i ich testów.
Podejście oparte na ryzyku i rozliczalności sprawia, że dokumentacja, taka jak analiza ryzyka, polityki, raporty z testów czy decyzje o akceptacji ryzyka, jest równie ważna jak same zabezpieczenia techniczne. Bez niej trudno obronić się w postępowaniu nadzorczym. Dobrze zaprojektowany system bezpieczeństwa nie tylko spełnia wymagania RODO, ale także realnie zmniejsza ryzyko incydentów, przestojów biznesowych i strat reputacyjnych.
Checklist dla administratora i podmiotu przetwarzającego (art. 32 RODO)
- Czy przeprowadzono i udokumentowano analizę ryzyka dla wszystkich kluczowych procesów przetwarzania?
– Czy uwzględnia stan wiedzy technicznej, koszty, charakter, zakres, kontekst i cele przetwarzania oraz ryzyka z art. 32 ust. 2?
- oCzy z analizy ryzyka wynikają konkretne decyzje dotyczące środków technicznych i organizacyjnych?
– Czy możesz pokazać powiązanie: ryzyko → środek → uzasadnienie „odpowiedniości”?
- Czy wdrożono pseudonimizację/szyfrowanie tam, gdzie ich brak oznaczałby nieakceptowalne ryzyko skutków naruszenia?
d– Szczególnie podczas przesyłania danych, wykonywania kopii zapasowych oraz korzystania z urządzeń mobilnych.
- Czy zapewniono ciągłą poufność, integralność, dostępność i odporność systemów?
– Kontrola dostępu, logowanie zdarzeń, redundancja, plan ciągłości działania oraz plan odtwarzania danych.
- Czy istnieje realna możliwość szybkiego przywrócenia dostępności danych po incydencie?
– Kopie zapasowe, testy odtwarzania, procedury odzyskiwania po awarii.
- Czy regularnie testujesz i oceniasz skuteczność środków bezpieczeństwa?
– Testy penetracyjne, przeglądy konfiguracji, scenariusze incydentowe, przeglądy uprawnień.
- Czy pracownicy i podwykonawcy przetwarzają dane wyłącznie na polecenie administratora i zgodnie z instrukcjami?
wca– Upoważnienia, szkolenia, procedury, kontrola przestrzegania polityk.
- Czy rozważono stosowanie kodeksów postępowania lub certyfikacji jako narzędzi potwierdzających zgodność z art. 32?
– Branżowe standardy, ISO 27001/27701, krajowe kodeksy.
- Czy analiza ryzyka oraz środki bezpieczeństwa są aktualizowane przy istotnych zmianach i pojawieniu się nowych zagrożeń?
– Nowe systemy, nowe procesy, zmiany w prawie, incydenty, nowe typy ataków.
- Czy masz powiązane procedury reagowania na incydenty z obowiązkami z art. 33–34 RODO?
– Wykrywanie incydentów, ocena ich wagi, zgłaszanie do PUODO oraz informowanie osób, których dane dotyczą.
Taka lista kontrolna pozwala przełożyć ogólny wymóg „odpowiednich środków” z art. 32 RODO na konkretne działania, które można przedstawić podczas audytu, postępowania przed organem nadzorczym, a przede wszystkim stosować w codziennej praktyce organizacji przetwarzającej dane osobowe.