bg
Chcę wiedzieć o...
Strona główna
Artykuły
Powierzenie przetwarzania danych należy udokumentować

Powierzenie przetwarzania danych należy udokumentować

Dodano: 2022-09-23
Publikator: Urząd Ochrony Danych Osobowych

UODO nałożył administracyjną karę pieniężną w kwocie 2,5 tys. zł na Sułkowicki Ośrodek Kultury.

Powodem tej decyzji było powierzenie przetwarzania danych osobowych bez pisemnej umowy powierzenia. Odbyło się to bez przeprowadzenia weryfikacji odnośnie tego czy podmiot przetwarzający zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych.

W toku postępowania wyjaśniającego ustalono, że administrator powierzył przetwarzanie danych osobowych bez zawarcia pisemnej umowy powierzenia podmiotowi przetwarzającemu, któremu zlecił prowadzenie ksiąg rachunkowych, ewidencji i sporządzanie raportów oraz przechowywanie dokumentacji. Dodatkowo administrator nie przeprowadził weryfikacji podmiotu przetwarzającego. Nie sprawdził czy zapewnia on wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, aby przetwarzanie danych osobowych było zgodne z RODO. Przypomnijmy, że podmiot przetwarzający ma spełniać gwarancje ochrony praw osób, których dane dotyczą.

Administrator decydując się na powierzenie przetwarzania danych osobowych innemu podmiotowi powinien sprawdzić czy zapewnia on wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych. Powinien także zweryfikować czy przetwarzanie będzie spełniało wymogi RODO i chroniło prawa osób, których dane dotyczą.

W toku sprawy organ nadzorczy ustalił, że administrator nie posiadał żadnych dokumentów potwierdzających weryfikację warunków współpracy z podmiotem przetwarzającym. Ponadto  zwrócenie się do niego z prośbą o informacje, wyjaśnienia i zwrot lub udostępnienie przetwarzanych danych okazało się bezskuteczne. Przy uwzględnieniu wszystkich okoliczności organ nadzorczy uznał, że nałożenie administracyjnej kary pieniężnej na administratora jest konieczne i uzasadnione wagą oraz charakterem i zakresem zarzucanego temu podmiotowi naruszenia. Sama zaś kara w wymierzonej wysokości będzie skuteczna i spowoduje, że administrator w celu uniknięcia kolejnych sankcji zwróci należytą uwagę na przetwarzanie danych osobowych za pośrednictwem i przy pomocy podmiotu przetwarzającego.

Artykuły powiązane

Brak regulacji dla kancelarii odszkodowawczych. Rzecznik Praw Obywatelskich wzywa Ministra Sprawiedliwości do działania

RPO kolejny raz zwraca się do Ministra Sprawiedliwości z pytaniem o postępy w przygotowaniu przepisów mających na celu o...

Maksymalna kwota odszkodowania przysługująca pacjentowi, którego zdrowie ucierpiało na skutek leczenia.

Rzecznik Praw Pacjenta zdecydował o wypłacie najwyższej możliwej kwoty odszkodowania – 222 800 zł – osobie, której zdrow...

TFG informuje: ponad 2,3 miliona osób wybrało ofertę biur podróży na początku 2025 roku.

W pierwszym kwartale bieżącego roku liczba osób, które zdecydowały się na zakup zorganizowanej imprezy turystycznej, wzr...