
Kalkulator wagi naruszeń ochrony danych (wersja archiwalna)
W Twojej firmie doszło do naruszenia? Zastanawiasz się, czy zgłosić je Prezesowi UODO? Masz wątpliwości, czy poinformować osoby, których dane dotyczą? A może to nic strasznego i wystarczy ujawnić je w rejestrze naruszeń, który prowadzisz?
Spokojnie, jesteśmy z Tobą. Dzięki naszemu kalkulatorowi „zmierzysz” ryzyka związane z naruszeniem ochrony danych i dowiesz się, jakie działania powinieneś podjąć.
RODO nakłada na administratora danych obowiązek zgłaszania do Prezesa UODO naruszeń ochrony danych osobowych, skutkujących ryzykiem naruszenia praw i wolności osób fizycznych. Nie daje jednak wskazówek, jak ocenić, czy takie ryzyko istnieje. Podobnie w przypadku konieczności zawiadomienia o naruszeniu osoby, której dane dotyczą – RODO mówi o wysokim ryzyku naruszenia praw i wolności jako przesłance do podjęcia wskazanego działania. Również w tym przypadku pozostawia ocenę ryzyka administratorowi danych.
Dla ułatwienia realizacji trudnego zadania oceny ryzyka przedstawiamy nasz kalkulator, który pozwoli Ci krok po kroku dokonać takiej ewaluacji. Wynik kalkulatora będzie rzetelny tylko wtedy, jeśli wypełnisz go z należytą starannością. Ponadto, udzielając odpowiedzi na pytania, warto abyś zadbał o uzupełnienie pól z uzasadnieniem, ponieważ wpływa to pozytywnie na wiarygodność i przejrzystość dokonywanej przez administratora analizy.
Pamiętaj, aby podczas oceniania naruszenia brać pod uwagę zalecenia i wcześniejsze decyzje Prezesa UODO, w szczególności, gdy skompromitowany zostaje numer PESEL. Zdaniem naszego organu nadzorczego, jego nieuprawnione ujawnienie, modyfikacja lub utracenie bardzo często może wiązać się z wysokim ryzykiem naruszenia praw i wolności, co skutkuje koniecznością zgłoszenia takiego naruszenia do Prezesa UODO oraz zawiadomienia osób, których dane dotyczą.
Oceń, czy naruszenie wymaga zgłoszenia
Specyfika administratora danych odnosi się do jego profilu działalności, który może zwiększać ryzyko naruszenia praw i wolności osoby, której dane dotyczą. Przykładowo, ujawnienie danych na temat klientów apteki lub poradni psychiatrycznej niesie ze sobą wyższe ryzyko niż w przypadku klientów sklepu papierniczego.
Specyfika osób, których dane dotyczą, odnosi się do ich cech, sytuacji życiowej lub potrzeb, które mogą zwiększać ryzyko naruszenia ich praw i wolności. Przykładowo, ujawnienie numerów telefonów parlamentarzystów lub pracowników ministerstwa niesie ze sobą wyższe ryzyko niż w przypadku numerów telefonów pracowników sklepu spożywczego.
Najniższa wartość prawdopodobieństwa identyfikacji jest przyznawana wtedy, gdy możliwość zidentyfikowania danej osoby jest znikoma, co oznacza, że niezwykle trudno dopasować dane do konkretnej osoby, ale nadal może być to możliwe w określonych warunkach.
Najwyższy wynik jest wybierany, gdy identyfikacja jest możliwa bezpośrednio z naruszonych danych bez specjalnych badań potrzebnych do odkrycia tożsamości osoby.
Przykład - naruszenie dotyczy danych - imię i nazwisko.
Stopień prawdopodobieństwa może się różnić w zależności od przypadku, ponieważ określone dane nie zawsze same w sobie jednoznacznie będą identyfikować określoną osobę.
Na przykład, gdy identyfikacja jest przeprowadzana przy wykorzystaniu imienia i nazwiska osoby:
- Znikome prawdopodobieństwo identyfikacji w populacji danego kraju, gdzie wiele osób ma to samo imię i nazwisko.
- Ograniczone prawdopodobieństwo identyfikacji w populacji danego kraju, gdzie niewiele osób ma takie samo imię i nazwisko.
- Wysokie prawdopodobieństwo identyfikacji w populacji małego miasta, gdzie niewiele osób ma takie samo imię i nazwisko lub wcale nie ma takiego samego imienia i nazwiska.
- Maksymalne prawdopodobieństwo identyfikacji w populacji danego kraju, z uwzględnieniem innych danych, których dotyczy naruszenie np. data urodzenia i adres e-mail.

Zastrzeżenie
Metodyka przyjęta do stworzenia niniejszego kalkulatora uwzględnia rekomendacje zawarte w publikacji European Union Agency for Network and Information Security (ENISA), 2013, Recommendations for a methodology of the assessment of severity of personal data breaches. Każdy przypadek naruszenia, bądź podejrzenia naruszenia ochrony danych osobowych powinien być analizowany indywidualnie, w szczególności w zakresie wykonania obowiązków określonych w art. 33 i 34 RODO. W związku z tym niniejszy kalkulator może stanowić co najwyżej dodatkowe źródło pomocnicze i nie może być samodzielną podstawą podejmowania decyzji przez jakikolwiek podmiot lub osobę, które korzystają z kalkulatora na własną odpowiedzialność. ODO 24 sp. z o.o. nie ponosi odpowiedzialności względem jakiegokolwiek podmiotu lub osoby za jakiekolwiek pośrednie lub bezpośrednie konsekwencje korzystania z kalkulatora, w szczególności w postaci szkód, obowiązku zapłaty odszkodowania lub zadośćuczynienia, nałożonych kar administracyjnych, utraty korzyści lub innych negatywnych konsekwencji.
Dane wprowadzone do kalkulatora nie są gromadzone ani przechowywane przez ODO 24. Narzędzie działa wyłącznie po stronie użytkownika – wszystkie informacje pozostają wyłącznie na Twoim urządzeniu i nie są przesyłane na nasze serwery.
Waga naruszenia
Ocena wagi
Niska - osoby nie zostaną dotknięte naruszeniem lub wywołano drobne niedogodności.
Obowiązek zgłoszenia
Ochrona Danych OsobowychBEZPIECZEŃSTWO INFORMACJI |
Kalkulator wagi naruszeńochrony danych osobowychDla ułatwienia realizacji trudnego zadania oceny ryzyka poniżej przedstawiamy narzędzie, które pozwoli krok po kroku dokonać takiej ewaluacji. Stanowi ono cenną wskazówkę dla działających pod presją czasu osób odpowiedzialnych za zgłoszenie, które nie posiadają bogatego doświadczenia w dziedzinie ochrony danych osobowych, ale chcą wywiązać się z narzuconych unijnym aktem obowiązków. Oceń, czy naruszenie wymaga zgłoszenia1) Informacje na temat danych, których dotyczy naruszenieCzy były to dane podstawowe?- Czy były to dane dotyczące zachowania lub preferencji?- Czy były to dane finansowe?- Czy były to dane szczególnej kategorii?- Czy zakres danych, które uległy naruszeniu był szeroki?- Czy dane, które uległy naruszeniu miały szczególny charakter?- Czy specyfika administratora lub osób, których dane dotyczą zwiększa ryzyko naruszenia praw i wolności?- Czy zaistniałe naruszenie może powodować negatywne skutki dla osób, których dane dotyczą?- Czy dane, które uległy naruszeniu były ogólnodostępne przed naruszeniem?- Czy dane były aktualne w momencie naruszenia?- 2) Jak oceniasz prawdopodobieństwo identyfikacji osób, których dane dotyczą?Poziom- 3) Jaki charakter miało zaistniałe naruszenie?Utrata poufności - dane ujawnione- Utrata integralności - dane zmienione- Utrata dostępności - dane niedostępne- Intencjonalne (celowe) działanie sprawcy- Waga naruszeniaOcena wagi Niska - osoby nie zostaną dotknięte naruszeniem lub wywołano drobne niedogodności. Obowiązek zgłoszenia Brak obowiązku zgłaszania naruszenia. ZastrzeżenieMetodyka przyjęta do stworzenia niniejszego kalkulatora uwzględnia rekomendacje zawarte w publikacji European Union Agency for Network and Information Security (ENISA), 2013, Recommendations for a methodology of the assessment of severity of personal data breaches. Każdy przypadek naruszenia, bądź podejrzenia naruszenia ochrony danych osobowych powinien być analizowany indywidualnie, w szczególności w zakresie wykonania obowiązków określonych w art. 33 i 34 RODO. W związku z tym niniejszy kalkulator może stanowić co najwyżej dodatkowe źródło pomocnicze i nie może być samodzielną podstawą podejmowania decyzji przez jakikolwiek podmiot lub osobę, które korzystają z kalkulatora na własną odpowiedzialność. ODO 24 sp. z o.o. nie ponosi odpowiedzialności względem jakiegokolwiek podmiotu lub osoby za jakiekolwiek pośrednie lub bezpośrednie konsekwencje korzystania z kalkulatora, w szczególności w postaci szkód, obowiązku zapłaty odszkodowania lub zadośćuczynienia, nałożonych kar administracyjnych, utraty korzyści lub innych negatywnych konsekwencji. WSPARCIEWspieramy w zakresie naruszeń ochrony danych, w tym klasyfikowaniu zdarzeń jako wymagających Osobowych i osób, których dane dotyczą |
.......................................................................................... ![]() .......................................................................................... |
Kalkulator wagi naruszeń
Naruszenie danych osobowych to sytuacja, kiedy dane osobowe, którymi firma lub organizacja zarządza, zostają niewłaściwie ujawnione, utracone, skradzione lub w jakikolwiek inny sposób użyte bez zgody osoby, której te dane dotyczą. Może to nastąpić w różny sposób - na przykład, kiedy ktoś włamie się do systemu informatycznego firmy i skopiuje dane, kiedy pracownik przypadkowo wysyła e-mail z danymi do niewłaściwej osoby, lub kiedy dokumenty z danymi zostaną zgubione lub skradzione.
Naruszenie danych osobowych jest poważnym problemem, ponieważ może prowadzić do naruszenia prywatności osób, których dane dotyczą. Przykładowo, jeśli twoje dane osobowe, takie jak imię, adres czy numer telefonu, dostaną się w niewłaściwe ręce, mogą one zostać wykorzystane do celów, na które nie wyraziłeś zgody, takich jak niewłaściwy marketing, oszustwa, czy nawet kradzież tożsamości.
Dlatego tak ważne jest, aby firmy i organizacje odpowiednio zabezpieczały dane, którymi zarządzają, i przestrzegały przepisów RODO. W przypadku wykrycia naruszenia danych osobowych, muszą one powiadomić UODO i często także osoby, których dane zostały naruszone.
Naruszenia ochrony danych osobowych mogą wystąpić w wielu różnych formach, do najczęstszych można zaliczyć:
- •Ataki hakerskie - To są sytuacje, w których cyberprzestępcy włamują się do systemów komputerowych, aby ukraść dane osobowe. Może to obejmować taktyki jak phishing, ransomware, ataki typu "man-in-the-middle", i inne
- •Błędy pracowników - naruszenia danych często są wynikiem błędów popełnionych przez pracowników. Może to obejmować przesyłanie danych osobowych na niewłaściwe adresy e-mail, utratę sprzętu zawierającego dane osobowe, czy niezabezpieczanie swojego komputera przed nieautoryzowanym dostępem.
- •Nieodpowiednie zabezpieczenia - Jeśli organizacja nie ma odpowiednich zabezpieczeń, to jest duża szansa, że dane osobowe mogą zostać skradzione. Może to obejmować brak szyfrowania danych, brak zabezpieczeń sieciowych, czy brak polityk dotyczących bezpieczeństwa informacji.
- •Włamania fizyczne - W niektórych przypadkach przestępcy mogą fizycznie włamać się do budynku, aby ukraść sprzęt zawierający dane osobowe, jak komputery czy dyski twarde.
- •Spoofing i phishing - Te ataki polegają na podszywaniu się pod zaufane osoby lub organizacje, aby skłonić ofiary do ujawnienia swoich danych osobowych.
- •Malware i spyware - Są to programy komputerowe, które mogą zostać zainstalowane na komputerze ofiary bez jej wiedzy, a następnie mogą zbierać i przesyłać dane osobowe.
- •Naruszenia przez dostawców trzecich - Czasami dane osobowe mogą być naruszone przez dostawców trzecich, którzy mają dostęp do danych.
Jeśli dojdzie do naruszenia ochrony danych osobowych, należy rozważyć następujące kroki:
- •Zidentyfikuj i zrozum naruszenie: Pierwszym krokiem jest zrozumienie co się stało. Czy to był atak hakerski, błąd pracownika, czy problem z zabezpieczeniami systemu? Jakie dane zostały naruszone?
- •Zminimalizuj szkody: Jeśli to możliwe, podejmij natychmiastowe działania w celu zminimalizowania szkód. Może to być zmiana haseł, odłączenie od sieci komputera, na którym doszło do naruszenia.
- •Przeprowadź dochodzenie: Przeprowadź szczegółowe dochodzenie, aby dowiedzieć się, jak doszło do naruszenia i jak można zapobiec podobnym incydentom w przyszłości.
- •Wprowadź poprawki: Na podstawie wyników dochodzenia, wprowadź poprawki do swoich procedur i systemów, aby zapobiec podobnym naruszeniom w przyszłości. Może to obejmować szkolenie personelu, ulepszanie zabezpieczeń systemów IT, lub wprowadzenie lepszych procedur zarządzania danymi.
- •W razie potrzeby zgłoś naruszenie do UODO: Rozważ konieczność zgłoszenia naruszenia do organu nadzorczego w świetle art. 33 RODO. W Polsce takim organem jest Prezes Urzędu Ochrony Danych Osobowych. Pomocniczo możesz skorzystać z Kalkulatora Wagi Naruszeń ODO 24.
- •W razie potrzeby zawiadom osoby, których dane dotyczą: Jeżeli naruszenie może spowodować "wysokie ryzyko naruszenia praw lub wolności osób fizycznych", należy powiadomić o tym fakcie osoby, których dane dotyczą. Zakres informacji niezbędnych w zawiadomieniu określa art. 34 RODO.
Zgodnie z art. 33 ust. 1 RODO, naruszenie ochrony danych osobowych powinno być zgłoszone Prezesowi UODO, nie później niż 72 godziny po stwierdzeniu naruszenia.
Należy pamiętać o przewidzianym przez Grupę Roboczą w art. 29 (obecnie EROD) terminie na przeprowadzenie „śledztwa” (czasu na zbadanie zdarzenia i dokonanie stwierdzenia naruszenia).
Zgodnie z art. 34 RODO, jeżeli naruszenie ochrony danych osobowych może spowodować "wysokie ryzyko naruszenia praw lub wolności osób fizycznych", administrator danych ma obowiązek bez zbędnej zwłoki powiadomić o tym fakcie osoby, których dane dotyczą.
Zakres zawiadomienia powinien zawierać m.in. opis zdarzenia, dane do kontaktu, możliwe konsekwencje zdarzenia, rekomendacje dotyczące minimalizacji ewentualnych skutków, informacje o działaniach podjętych przez administratora.
Komunikacja powinna być przeprowadzona w sposób bezpośredni, np. przez e-mail, list, telefon, chyba że jest to niewykonalne lub wymagałoby to niewspółmiernego wysiłku. W takim przypadku dopuszczalne jest skorzystanie z publicznego środka komunikacji, np. prasowego, telewizyjnego lub internetowego.
Tak, Prezes UODO jest uprawniony nakładania kar finansowych za naruszenia ochrony danych osobowych. Kara może wynosić do 20 milionów euro lub do 4% całkowitego rocznego obrotu na całym świecie z poprzedniego roku, w zależności od tego, która kwota jest wyższa.
Wysokość kary zależy od wielu czynników, takich jak: rodzaj naruszenia, przypadkowe lub celowe naruszenie, jakie kroki podjęto w celu zapobieżenia naruszeniu, czy naruszenie zostało zgłoszone organowi, jak wiele osób zostało dotkniętych i jakie dane zostały naruszone. Przed nałożeniem kary, Prezes UODO przeprowadza postępowanie, podczas którego ocenia te czynniki.
Konsekwencje naruszenia ochrony danych mogą być bardzo poważne, oto niektóre z nich:
- •Kary finansowe: Kary mogą wynieść do 20 milionów euro lub do 4% rocznego globalnego obrotu przedsiębiorstwa - zależnie od tego, która wartość jest wyższa.
- •Reputacja: Naruszenie ochrony danych może poważnie narazić reputację firmy. Klienci mogą stracić zaufanie do firmy, która nie była w stanie ochronnić ich danych osobowych. Oznacza to, że mogą zdecydować się nie korzystać z jej usług lub produktów w przyszłości.
- •Strata biznesu: W wyniku utraty zaufania klientów, firma może doświadczyć spadku sprzedaży lub utraty klientów. Kontrahenci mogą zerwać kontrakty biznesowe, jeśli firma nie jest w stanie zapewnić odpowiedniego poziomu ochrony danych.
- •Koszty związane z naruszeniem: Mogą to być np. koszty naprawy systemów informatycznych, koszty prawne, koszty związane z zawiadamianiem osób, których dane dotyczą o naruszeniu, czy koszty związane z zaspokojeniem zgłoszonych roszczeń.
- •Koszty związane z poprawkami: Firma może być zobligowana do wprowadzenia poprawek w swoich systemach i procedurach w celu zapobiegania przyszłym naruszeniom, co również może wiązać się z kosztami.
- •Inne konsekwencje prawne: Oprócz kar finansowych, mogą wystąpić inne konsekwencje prawne, w tym w postaci postępowania karnego.
Przypadki obowiązku zgłoszenia naruszenia ochrony danych określa art. 33 RODO. Zgłoszenie powinno nastąpić do Prezesa Urzędu Ochrony Danych Osobowych. W przypadku większości naruszeń, zgłoszenie powinno nastąpić nie później niż 72 godziny od stwierdzenia naruszenia. Zgłoszenie może być dokonane elektronicznie lub drogą pisemną.
Tak, kary za naruszenie przepisów RODO mogą być nałożone nawet w przypadku przypadkowego naruszenia. Niezależnie od tego, czy naruszenie było celowe czy przypadkowe, administrator danych jest zobowiązany do zapewnienia ochrony danych osobowych i może zostać pociągnięty do odpowiedzialności za ich naruszenie.
Przypadkowy lub celowy charakter naruszenia będzie jednak jednym z czynników branych pod uwagę w toku postępowania prowadzonego przez Prezesa Urzędu Ochrony Danych Osobowych i może mieć wpływ np. na wysokość kary.




