SlideShare una empresa de Scribd logo
1 de 26
Descargar para leer sin conexión
Jak RODO wpłynie na
działania sprzedażowe
Agenda
1. Podstawowe definicje
2. Zakres regulacji
3. RODO w kontekście działań
sprzedażowych
4. „Auto-audyt”
5. Sesja Q&A
Czym jest RODO?
RODO to nowe europejskie rozporządzenie dotyczące ochrony danych osobowych
• zastępuje Dyrektywę 95/46/WE (w ramach której uchwalono obowiązującą ustawę
o ochronie danych osobowych);
• decyzje przyjęte przez Komisję oraz zezwolenia wydane przez organy nadzorcze
na podstawie dyrektywy 95/46/WE pozostają w mocy do czasu ich zmiany,
zastąpienia lub uchylenia.
Pozostał nieco ponad rok, aby dostosować działalność do wymogów RODO
• RODO zostało uchwalone 27 kwietnia 2016r. (weszło w życie w maju 2016r.);
• ma zastosowane od 25 maja 2018r.
Obowiązek dostosowania
Przetwarzanie, które zostało zainicjowane począwszy od dnia rozpoczęcia stosowania RODO,
powinno zostać dostosowane do dnia 25 maja 2018r.
Jeżeli przetwarzanie ma za podstawę zgodę wyrażoną w trybie określonym w dyrektywie
95/46/WE, osoba, której dane dotyczą, nie musi ponownie wyrażać zgody, jeżeli pierwotny
sposób jej wyrażenia odpowiada warunkom niniejszego rozporządzenia.
Zakres regulacji RODO
• zniesienie obowiązku zgłaszania / rejestracji zbiorów,
• podstawy prawne przetwarzania transferu danych poza UE;
• kompetencje inspektora ochrony danych osobowych;
• nowa instytucja współadministratorów (grupy kapitałowe);
• kary pieniężne (znaczne zwiększenie wysokości);
• profilowanie;
• prawo do bycia zapomnianym;
• obowiązek prowadzenia rejestru czynności przetwarzania;
Zakres regulacji RODO
• zasada uwzględniania ochrony danych w fazie projektowania i domyślna ochrona prawa
podmiotów, których dane są przetwarzane (prawo do bycia zapomnianym, możliwość
przetwarzania danych osób poniżej 16 lat za zgodą opiekuna, prawo do jasnej i prostej
informacji, prawo do przenoszenia danych);
• szeroki zakres obowiązków administratorów (rozszerzony obowiązek informacyjny,
obowiązek zgłoszenia naruszeń ochrony danych organowi nadzorczemu/podmiotowi
danych, obowiązki zabezpieczenia danych).
Kto jest kim? - definicje
u Czym są DANE OSOBOWE?
u Kim jest ADMINISTRATOR?
u Kim jest PODMIOT PRZETWARZAJĄCY?
u Kim jest WSPÓŁADMINISTRATOR?
u PRZETWARZANIE – co to znaczy? Kiedy się zaczyna i kiedy kończy?
Status i obowiązki przetwarzających
(processorów)
Źródło: www.thebridge-can.com
Status i obowiązki przetwarzających
(processorów)
Przetwarzający (processor) - osoba fizyczna, prawna, jednostka organizacyjna, która przetwarza dane osobowe w imieniu
administratora danych (np. jako dostawca usług).
Obowiązki przetwarzających:
• prowadzenia dokumentacji dotyczącej wszystkich czynności przetwarzania danych osobowych dokonywanych w
imieniu administratora;
• implementacji odpowiednich środków zabezpieczenia danych;
• wspierania administratorów w prowadzeniu rutynowej oceny ochrony skutków planowanych operacji przetwarzania
dla ochrony danych osobowych (data protection impact assessments);
• wyznaczenia inspektora ochrony danych w określonych sytuacjach;
• przestrzegania zasad międzynarodowego transferu danych;
• współpracy z organami nadzorczymi.
Status i obowiązki przetwarzających
(processorów)
Przetwarzający mogą przetwarzać dane wyłącznie na podstawie umowy powierzenia
przetwarzania danych - RODO określa szczegółowo jakie warunki mają być zawarte w takiej
umowie.
Podpowierzenie (subprocessing) za zgodą administratora danych.
Przetwarzający są narażeni na sankcje na takim samym poziomie jak administratorzy!
Obowiązek zgłoszenia naruszeń w obrębie
administratora / przetwarzającego
W przypadku stwierdzenia naruszeń w obrębie administratora lub przetwarzającego,
powstaje obowiązek:
• zgłoszenia naruszenia właściwemu organowi nadzorczemu bez zbędnej zwłoki –
w miarę możliwości w ciągu 72 h po stwierdzeniu naruszenia – chyba że mało
prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub
wolności osób fizycznych;
• zawiadomienia osoby - bez zbędnej zwłoki, gdy naruszenie może powodować
wysokie ryzyko naruszenia praw i wolności – wyjątki w art. 34 ust. 3 (np. gdy dane
całkowicie zaszyfrowane).
Obowiązek zgłoszenia naruszeń w obrębie
administratora / przetwarzającego
Zgłoszenie powinno zawierać: charakter zgłoszenia, w miarę możliwości kategorie danych i
liczbę osób, których dane dotyczą, możliwe konsekwencje naruszenia, opis środków
zastosowanych lub proponowanych w celu zaradzenia.
Przetwarzający muszą powiadomić jedynie administratora o naruszeniu, brak innych
obowiązków.
Uprawnienia osób, których dane
są przetwarzane
Prawo do bycia zapomnianym - prawo do żądania usunięcia przez administratora
wszystkich danych bez zbędnej zwłoki gdy np.:
• cofnięto zgodę;
• brak obowiązku przechowywania danych;
• dane nie są dłużej potrzebne;
• nakaz sądu usunięcia danych.
Prawo do bycia zapomnianym
Źródło: http://i.huffpost.com/gen/1262219/thumbs/o-MEN-IN-BLACK-570.jpg?1
Uprawnienia osób, których dane są
przetwarzane
Prawo do przenoszenia danych:
• osoby mają prawo dostępu do swoich danych w powszechnie używanej formie
elektronicznej;
• dane muszą być zarządzane w sposób umożliwiający ich porównanie;
• na żądanie osoby dane muszą być ustrukturyzowane i przekazane tej osobie lub – na jej
żądanie - innemu administratorowi (jeśli przetwarzane na podstawie zgody lub w celu
zawarcia lub wykonania umowy, a przetwarzanie odbywa się w sposób
zautomatyzowany).
Administrator nie może się sprzeciwić temu żądaniu.
Profilowanie
Źródło: www.forum.lowyat.net
Profilowanie
Profilowanie, tzn. jakiekolwiek zautomatyzowane przetwarzanie danych osobowych do
oceny czynników osobowych osoby, np. efektów pracy, sytuacji ekonomicznej, zdrowia,
zainteresowań, lokalizacji, przemieszczania się, wiarygodności.
Profilowanie / zautomatyzowane przetwarzanie:
• danych sensytywnych – wymagana wyraźna zgoda;
• inne kategorie danych – zautomatyzowane przetwarzanie dozwolone jeśli osoba
udzieli wyraźnej zgody, jest to wyraźnie dozwolone przez prawo UE lub przez prawo
krajowe jest niezbędne do zawarcia lub wykonania umowy między administratorem i
podmiotem danych.
Sankcje
W przypadku stwierdzenia naruszenia przepisów RODO organ nadzorczy może nałożyć
karę administracyjną pieniężną w wysokości do:
10.000.000 € (w szczególnych przypadkach 20.000.000 €) albo 2% (w szczególnych
przypadkach 4%) rocznego światowego obrotu,
przy czym zastosowanie ma kwota wyższa.
Kryteria wysokości kary
• charakter, waga i czas trwania naruszenia przy uwzględnieniu charakteru, zakres lub cel
danego przetwarzania, liczba poszkodowanych osób, których dane dotyczą, oraz rozmiar
poniesionej przez nie szkody;
• umyślny lub nieumyślny charakter naruszenia;
• działania podjęte przez administratora lub podmiot przetwarzający w celu zminimalizowania
szkody poniesionej przez osoby, których dane dotyczą;
• stopień odpowiedzialności administratora lub podmiotu przetwarzającego z uwzględnieniem
wdrożonych środków technicznych i organizacyjnych;
Kryteria wysokości kary
• wszelkie stosowne wcześniejsze naruszenia ze strony administratora lub podmiotu
przetwarzającego;
• stopień współpracy z organem nadzorczym w celu usunięcia naruszenia oraz złagodzenia
jego ewentualnych negatywnych skutków;
• kategorie danych osobowych, których dotyczyło naruszenie;
• sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w szczególności, czy i w
jakim zakresie administrator lub podmiot przetwarzający zgłosili naruszenie;
• inne kryteria.
RODO a sprzedaż
1. Jak pozyskiwać dane klientów?
2. Jak zarządzać danymi klientów zgodnie z przepisami prawa?
RODO a sprzedaż
• Jak legalnie tworzyć bazy klientów?
• Jak bezpiecznie korzystać z zewnętrznych baz kontaktów?
• Z jakich narzędzi do prospectingu można korzystać?
• Jak bezpiecznie przechowywać dane klientów?
• Jak zarządzać dostępem pracowników do danych klientów?
• Kto ponosi odpowiedzialność za wyciek danych klientów i/lub niewłaściwe ich
wykorzystanie?
Jak zacząć?
• Jak zabrać się za przygotowania do RODO?
• Kto w firmie powinien zająć się przygotowaniem do RODO?
• Jak przebiega audyt prawno-informatyczny?
• Jakie pytania zadać prawnikowi?
• Ile kosztuje taki audyt?
• Ile kosztuje naruszenie RODO?
3 kroki do RODO
• Audyt dokumentacji wewnętrznej
• Audyt dokumentacji zewnętrznej
• Dostosowanie procedur
„Auto-audyt”
Jakie pytania warto zadać we własnej firmie?
u Jakie dane osobowe są przetwarzane w mojej firmie? (imię, nazwisko, adres e-mail;
czy również dane wrażliwe?)
u Jak pozyskiwane są dane? (formularz na landing page, umowa powierzenia)
u Do czego potrzebne są dane?
u Jak przechowywane są dane – gdzie znajdują się serwery?
u Czy mam Administratora Bezpieczeństwa Informacji?
u Czy zbiory, w których przetwarzam dane są zarejestrowane?
u Czy profiluję użytkowników?
Zapraszamy
do kontaktu
Wszystkie zdjęcia użyte w prezentacji znajdują się w domenie publicznej.
ANNA RAK-KOZERSKA
A.RAK-KOZERSKA@SNAZYKGRANICKI.PL
TEL. 508 494 102

Más contenido relacionado

La actualidad más candente

La actualidad más candente (11)

Webinarium SCWO/portal ngo.pl 2018: 4 rzeczy o RODO
Webinarium SCWO/portal ngo.pl 2018: 4 rzeczy o RODOWebinarium SCWO/portal ngo.pl 2018: 4 rzeczy o RODO
Webinarium SCWO/portal ngo.pl 2018: 4 rzeczy o RODO
 
GDPR/RODO w rekrutacji
GDPR/RODO w rekrutacjiGDPR/RODO w rekrutacji
GDPR/RODO w rekrutacji
 
Dlaczego polityka w zakresie bezpieczenstwa dokumentow jest integralnym warun...
Dlaczego polityka w zakresie bezpieczenstwa dokumentow jest integralnym warun...Dlaczego polityka w zakresie bezpieczenstwa dokumentow jest integralnym warun...
Dlaczego polityka w zakresie bezpieczenstwa dokumentow jest integralnym warun...
 
Webinarium SCWO/BORIS 2018: RODO – dobre i złe praktyki
Webinarium SCWO/BORIS 2018: RODO – dobre i złe praktykiWebinarium SCWO/BORIS 2018: RODO – dobre i złe praktyki
Webinarium SCWO/BORIS 2018: RODO – dobre i złe praktyki
 
Rodo podstawy przetwarzania_danych_ dla pracownikow
Rodo  podstawy przetwarzania_danych_ dla pracownikowRodo  podstawy przetwarzania_danych_ dla pracownikow
Rodo podstawy przetwarzania_danych_ dla pracownikow
 
[TestWarez 2017] Rozporządzenie Ochrony Danych Osobowych – wyzwanie czy przy...
[TestWarez 2017] Rozporządzenie Ochrony Danych Osobowych – wyzwanie  czy przy...[TestWarez 2017] Rozporządzenie Ochrony Danych Osobowych – wyzwanie  czy przy...
[TestWarez 2017] Rozporządzenie Ochrony Danych Osobowych – wyzwanie czy przy...
 
Prezentacja o ochronie danych osobowych
Prezentacja o ochronie danych osobowychPrezentacja o ochronie danych osobowych
Prezentacja o ochronie danych osobowych
 
Webinarium SCWO/portal ngo.pl 2018: Dane osobowe
Webinarium SCWO/portal ngo.pl 2018: Dane osoboweWebinarium SCWO/portal ngo.pl 2018: Dane osobowe
Webinarium SCWO/portal ngo.pl 2018: Dane osobowe
 
Rodo prezentacja dla_pracownikow (1)
Rodo prezentacja dla_pracownikow (1)Rodo prezentacja dla_pracownikow (1)
Rodo prezentacja dla_pracownikow (1)
 
Usługi RODO PwC | Utrzymanie zgodności z RODO
Usługi RODO PwC | Utrzymanie zgodności z RODOUsługi RODO PwC | Utrzymanie zgodności z RODO
Usługi RODO PwC | Utrzymanie zgodności z RODO
 
Usługi RODO PwC | Wdrożenie RODO
Usługi RODO PwC | Wdrożenie RODOUsługi RODO PwC | Wdrożenie RODO
Usługi RODO PwC | Wdrożenie RODO
 

Similar a Jak RODO wpłynie na działania sprzedażowe webinarium

Konferencja sare
Konferencja sareKonferencja sare
Konferencja sare
guest01a5a3
 
Prawo cookies i dane osobowe ochrona a.wenskowska
Prawo cookies i dane osobowe ochrona a.wenskowskaPrawo cookies i dane osobowe ochrona a.wenskowska
Prawo cookies i dane osobowe ochrona a.wenskowska
Jakub Dabkowski
 

Similar a Jak RODO wpłynie na działania sprzedażowe webinarium (20)

Webinarium SCWO 2018: Jak stworzyć politykę danych osobowych(PDO)
Webinarium SCWO 2018: Jak stworzyć politykę danych osobowych(PDO)Webinarium SCWO 2018: Jak stworzyć politykę danych osobowych(PDO)
Webinarium SCWO 2018: Jak stworzyć politykę danych osobowych(PDO)
 
Ochrona danych osobowych (ODO2013)
Ochrona danych osobowych (ODO2013)Ochrona danych osobowych (ODO2013)
Ochrona danych osobowych (ODO2013)
 
Zmiany w przepisach o ochronie danych osobowych
Zmiany w przepisach o ochronie danych osobowychZmiany w przepisach o ochronie danych osobowych
Zmiany w przepisach o ochronie danych osobowych
 
Praktyczne aspekty wdrożenia RODO
Praktyczne aspekty wdrożenia RODOPraktyczne aspekty wdrożenia RODO
Praktyczne aspekty wdrożenia RODO
 
Ochrona danych osobowych
Ochrona danych osobowychOchrona danych osobowych
Ochrona danych osobowych
 
Wdrozenie rodo krok po kroku
Wdrozenie rodo krok po krokuWdrozenie rodo krok po kroku
Wdrozenie rodo krok po kroku
 
Konferencja sare
Konferencja sareKonferencja sare
Konferencja sare
 
Rodo reakcja na_naruszenia
Rodo  reakcja na_naruszeniaRodo  reakcja na_naruszenia
Rodo reakcja na_naruszenia
 
Ochrona danych osobowych w hospicjum
Ochrona danych osobowych w hospicjumOchrona danych osobowych w hospicjum
Ochrona danych osobowych w hospicjum
 
IV Kongres eHandlu, Michał Bienias (Kancelaria Traple Konarski Podrecki i Wsp...
IV Kongres eHandlu, Michał Bienias (Kancelaria Traple Konarski Podrecki i Wsp...IV Kongres eHandlu, Michał Bienias (Kancelaria Traple Konarski Podrecki i Wsp...
IV Kongres eHandlu, Michał Bienias (Kancelaria Traple Konarski Podrecki i Wsp...
 
Najważniejsze informacje o Rozporządzeniu o Ochronie Danych, czyli RODO
Najważniejsze informacje o Rozporządzeniu o Ochronie Danych, czyli RODONajważniejsze informacje o Rozporządzeniu o Ochronie Danych, czyli RODO
Najważniejsze informacje o Rozporządzeniu o Ochronie Danych, czyli RODO
 
ABC Rozporządzenia o Ochronie Danych Osobowych (RODO)
ABC Rozporządzenia o Ochronie Danych Osobowych (RODO)ABC Rozporządzenia o Ochronie Danych Osobowych (RODO)
ABC Rozporządzenia o Ochronie Danych Osobowych (RODO)
 
Prawo cookies i dane osobowe ochrona a.wenskowska
Prawo cookies i dane osobowe ochrona a.wenskowskaPrawo cookies i dane osobowe ochrona a.wenskowska
Prawo cookies i dane osobowe ochrona a.wenskowska
 
RODO / Ochrona danych osobowych - 20 rzeczy, którymi warto się zająć przed 25...
RODO / Ochrona danych osobowych - 20 rzeczy, którymi warto się zająć przed 25...RODO / Ochrona danych osobowych - 20 rzeczy, którymi warto się zająć przed 25...
RODO / Ochrona danych osobowych - 20 rzeczy, którymi warto się zająć przed 25...
 
Przetestuj swój system rekrutacyjny pod kątem bezpieczeństwa i RODO - Praktyc...
Przetestuj swój system rekrutacyjny pod kątem bezpieczeństwa i RODO - Praktyc...Przetestuj swój system rekrutacyjny pod kątem bezpieczeństwa i RODO - Praktyc...
Przetestuj swój system rekrutacyjny pod kątem bezpieczeństwa i RODO - Praktyc...
 
Narzędziownik Compliance Officera
Narzędziownik Compliance OfficeraNarzędziownik Compliance Officera
Narzędziownik Compliance Officera
 
Rodo: 5 wyzwań dla audytu wewnętrznego
Rodo: 5 wyzwań dla audytu wewnętrznegoRodo: 5 wyzwań dla audytu wewnętrznego
Rodo: 5 wyzwań dla audytu wewnętrznego
 
KraQA#32 - RODO
KraQA#32 - RODOKraQA#32 - RODO
KraQA#32 - RODO
 
Rodo bezpieczenstwo _dla_pracownikow
Rodo bezpieczenstwo _dla_pracownikowRodo bezpieczenstwo _dla_pracownikow
Rodo bezpieczenstwo _dla_pracownikow
 
Odo03a 20150821
Odo03a 20150821Odo03a 20150821
Odo03a 20150821
 

Más de Livespace

Más de Livespace (20)

Jak skalować sprzedaż B2B
Jak skalować sprzedaż B2BJak skalować sprzedaż B2B
Jak skalować sprzedaż B2B
 
Jakich błędów nie popełniać w sprzedawaniu przez rekomendacje
Jakich błędów nie popełniać w sprzedawaniu przez rekomendacjeJakich błędów nie popełniać w sprzedawaniu przez rekomendacje
Jakich błędów nie popełniać w sprzedawaniu przez rekomendacje
 
Sprzedaż godna polecenia. Jak otrzymać dobre polecenie.
Sprzedaż godna polecenia. Jak otrzymać dobre polecenie.Sprzedaż godna polecenia. Jak otrzymać dobre polecenie.
Sprzedaż godna polecenia. Jak otrzymać dobre polecenie.
 
Jak stać się godnym zaufania i polecania
Jak stać się godnym zaufania i polecaniaJak stać się godnym zaufania i polecania
Jak stać się godnym zaufania i polecania
 
Błędy handlowców w obsłudze leadów
Błędy handlowców w obsłudze leadówBłędy handlowców w obsłudze leadów
Błędy handlowców w obsłudze leadów
 
Jak skalować sprzedaż B2B
Jak skalować sprzedaż B2BJak skalować sprzedaż B2B
Jak skalować sprzedaż B2B
 
Liczby czy relacje – cała prawda o pracy handlowca
Liczby czy relacje – cała prawda o pracy handlowcaLiczby czy relacje – cała prawda o pracy handlowca
Liczby czy relacje – cała prawda o pracy handlowca
 
Sales Hacking Meetup #15 - Narzędzia automatyzujące pracę handlowca
Sales Hacking Meetup #15 - Narzędzia automatyzujące pracę handlowcaSales Hacking Meetup #15 - Narzędzia automatyzujące pracę handlowca
Sales Hacking Meetup #15 - Narzędzia automatyzujące pracę handlowca
 
Sales Hacking Meetup #15 - Efektywne technologie w sprzedaży
Sales Hacking Meetup #15 - Efektywne technologie w sprzedażySales Hacking Meetup #15 - Efektywne technologie w sprzedaży
Sales Hacking Meetup #15 - Efektywne technologie w sprzedaży
 
Supermoce Livespace: integracja CRM & Zapier
Supermoce Livespace: integracja CRM & ZapierSupermoce Livespace: integracja CRM & Zapier
Supermoce Livespace: integracja CRM & Zapier
 
Sales Hacking Meetup #6 - prezentacja
Sales Hacking Meetup #6 - prezentacjaSales Hacking Meetup #6 - prezentacja
Sales Hacking Meetup #6 - prezentacja
 
Jak crm może pomóc Ci w skalowaniu sprzedaży?
Jak crm może pomóc Ci w skalowaniu sprzedaży?Jak crm może pomóc Ci w skalowaniu sprzedaży?
Jak crm może pomóc Ci w skalowaniu sprzedaży?
 
Jak CRM może poprawić sprzedaż?
Jak CRM może poprawić sprzedaż?Jak CRM może poprawić sprzedaż?
Jak CRM może poprawić sprzedaż?
 
Jak stworzyć i mierzyć proces sprzedaży B2B
Jak stworzyć i mierzyć proces sprzedaży B2BJak stworzyć i mierzyć proces sprzedaży B2B
Jak stworzyć i mierzyć proces sprzedaży B2B
 
Od automatyzacji do personalizacji, czyli dlaczego narzędzia nie zastąpią czł...
Od automatyzacji do personalizacji, czyli dlaczego narzędzia nie zastąpią czł...Od automatyzacji do personalizacji, czyli dlaczego narzędzia nie zastąpią czł...
Od automatyzacji do personalizacji, czyli dlaczego narzędzia nie zastąpią czł...
 
Przejmij kontrolę nad procesem sprzedaży
Przejmij kontrolę nad procesem sprzedażyPrzejmij kontrolę nad procesem sprzedaży
Przejmij kontrolę nad procesem sprzedaży
 
Fakty i mity sprzedaży telefonicznej w B2B
Fakty i mity sprzedaży telefonicznej w B2BFakty i mity sprzedaży telefonicznej w B2B
Fakty i mity sprzedaży telefonicznej w B2B
 
Siła nawyków w procesie sprzedaży
Siła nawyków w procesie sprzedażySiła nawyków w procesie sprzedaży
Siła nawyków w procesie sprzedaży
 
Jak pytać, żeby klient kupił
Jak pytać, żeby klient kupiłJak pytać, żeby klient kupił
Jak pytać, żeby klient kupił
 
Jak stworzyć proces sprzedaży dostosowany do specyfiki firmy B2B
Jak stworzyć proces sprzedaży dostosowany do specyfiki firmy B2BJak stworzyć proces sprzedaży dostosowany do specyfiki firmy B2B
Jak stworzyć proces sprzedaży dostosowany do specyfiki firmy B2B
 

Jak RODO wpłynie na działania sprzedażowe webinarium

  • 1. Jak RODO wpłynie na działania sprzedażowe
  • 2. Agenda 1. Podstawowe definicje 2. Zakres regulacji 3. RODO w kontekście działań sprzedażowych 4. „Auto-audyt” 5. Sesja Q&A
  • 3. Czym jest RODO? RODO to nowe europejskie rozporządzenie dotyczące ochrony danych osobowych • zastępuje Dyrektywę 95/46/WE (w ramach której uchwalono obowiązującą ustawę o ochronie danych osobowych); • decyzje przyjęte przez Komisję oraz zezwolenia wydane przez organy nadzorcze na podstawie dyrektywy 95/46/WE pozostają w mocy do czasu ich zmiany, zastąpienia lub uchylenia. Pozostał nieco ponad rok, aby dostosować działalność do wymogów RODO • RODO zostało uchwalone 27 kwietnia 2016r. (weszło w życie w maju 2016r.); • ma zastosowane od 25 maja 2018r.
  • 4. Obowiązek dostosowania Przetwarzanie, które zostało zainicjowane począwszy od dnia rozpoczęcia stosowania RODO, powinno zostać dostosowane do dnia 25 maja 2018r. Jeżeli przetwarzanie ma za podstawę zgodę wyrażoną w trybie określonym w dyrektywie 95/46/WE, osoba, której dane dotyczą, nie musi ponownie wyrażać zgody, jeżeli pierwotny sposób jej wyrażenia odpowiada warunkom niniejszego rozporządzenia.
  • 5. Zakres regulacji RODO • zniesienie obowiązku zgłaszania / rejestracji zbiorów, • podstawy prawne przetwarzania transferu danych poza UE; • kompetencje inspektora ochrony danych osobowych; • nowa instytucja współadministratorów (grupy kapitałowe); • kary pieniężne (znaczne zwiększenie wysokości); • profilowanie; • prawo do bycia zapomnianym; • obowiązek prowadzenia rejestru czynności przetwarzania;
  • 6. Zakres regulacji RODO • zasada uwzględniania ochrony danych w fazie projektowania i domyślna ochrona prawa podmiotów, których dane są przetwarzane (prawo do bycia zapomnianym, możliwość przetwarzania danych osób poniżej 16 lat za zgodą opiekuna, prawo do jasnej i prostej informacji, prawo do przenoszenia danych); • szeroki zakres obowiązków administratorów (rozszerzony obowiązek informacyjny, obowiązek zgłoszenia naruszeń ochrony danych organowi nadzorczemu/podmiotowi danych, obowiązki zabezpieczenia danych).
  • 7. Kto jest kim? - definicje u Czym są DANE OSOBOWE? u Kim jest ADMINISTRATOR? u Kim jest PODMIOT PRZETWARZAJĄCY? u Kim jest WSPÓŁADMINISTRATOR? u PRZETWARZANIE – co to znaczy? Kiedy się zaczyna i kiedy kończy?
  • 8. Status i obowiązki przetwarzających (processorów) Źródło: www.thebridge-can.com
  • 9. Status i obowiązki przetwarzających (processorów) Przetwarzający (processor) - osoba fizyczna, prawna, jednostka organizacyjna, która przetwarza dane osobowe w imieniu administratora danych (np. jako dostawca usług). Obowiązki przetwarzających: • prowadzenia dokumentacji dotyczącej wszystkich czynności przetwarzania danych osobowych dokonywanych w imieniu administratora; • implementacji odpowiednich środków zabezpieczenia danych; • wspierania administratorów w prowadzeniu rutynowej oceny ochrony skutków planowanych operacji przetwarzania dla ochrony danych osobowych (data protection impact assessments); • wyznaczenia inspektora ochrony danych w określonych sytuacjach; • przestrzegania zasad międzynarodowego transferu danych; • współpracy z organami nadzorczymi.
  • 10. Status i obowiązki przetwarzających (processorów) Przetwarzający mogą przetwarzać dane wyłącznie na podstawie umowy powierzenia przetwarzania danych - RODO określa szczegółowo jakie warunki mają być zawarte w takiej umowie. Podpowierzenie (subprocessing) za zgodą administratora danych. Przetwarzający są narażeni na sankcje na takim samym poziomie jak administratorzy!
  • 11. Obowiązek zgłoszenia naruszeń w obrębie administratora / przetwarzającego W przypadku stwierdzenia naruszeń w obrębie administratora lub przetwarzającego, powstaje obowiązek: • zgłoszenia naruszenia właściwemu organowi nadzorczemu bez zbędnej zwłoki – w miarę możliwości w ciągu 72 h po stwierdzeniu naruszenia – chyba że mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych; • zawiadomienia osoby - bez zbędnej zwłoki, gdy naruszenie może powodować wysokie ryzyko naruszenia praw i wolności – wyjątki w art. 34 ust. 3 (np. gdy dane całkowicie zaszyfrowane).
  • 12. Obowiązek zgłoszenia naruszeń w obrębie administratora / przetwarzającego Zgłoszenie powinno zawierać: charakter zgłoszenia, w miarę możliwości kategorie danych i liczbę osób, których dane dotyczą, możliwe konsekwencje naruszenia, opis środków zastosowanych lub proponowanych w celu zaradzenia. Przetwarzający muszą powiadomić jedynie administratora o naruszeniu, brak innych obowiązków.
  • 13. Uprawnienia osób, których dane są przetwarzane Prawo do bycia zapomnianym - prawo do żądania usunięcia przez administratora wszystkich danych bez zbędnej zwłoki gdy np.: • cofnięto zgodę; • brak obowiązku przechowywania danych; • dane nie są dłużej potrzebne; • nakaz sądu usunięcia danych.
  • 14. Prawo do bycia zapomnianym Źródło: http://i.huffpost.com/gen/1262219/thumbs/o-MEN-IN-BLACK-570.jpg?1
  • 15. Uprawnienia osób, których dane są przetwarzane Prawo do przenoszenia danych: • osoby mają prawo dostępu do swoich danych w powszechnie używanej formie elektronicznej; • dane muszą być zarządzane w sposób umożliwiający ich porównanie; • na żądanie osoby dane muszą być ustrukturyzowane i przekazane tej osobie lub – na jej żądanie - innemu administratorowi (jeśli przetwarzane na podstawie zgody lub w celu zawarcia lub wykonania umowy, a przetwarzanie odbywa się w sposób zautomatyzowany). Administrator nie może się sprzeciwić temu żądaniu.
  • 17. Profilowanie Profilowanie, tzn. jakiekolwiek zautomatyzowane przetwarzanie danych osobowych do oceny czynników osobowych osoby, np. efektów pracy, sytuacji ekonomicznej, zdrowia, zainteresowań, lokalizacji, przemieszczania się, wiarygodności. Profilowanie / zautomatyzowane przetwarzanie: • danych sensytywnych – wymagana wyraźna zgoda; • inne kategorie danych – zautomatyzowane przetwarzanie dozwolone jeśli osoba udzieli wyraźnej zgody, jest to wyraźnie dozwolone przez prawo UE lub przez prawo krajowe jest niezbędne do zawarcia lub wykonania umowy między administratorem i podmiotem danych.
  • 18. Sankcje W przypadku stwierdzenia naruszenia przepisów RODO organ nadzorczy może nałożyć karę administracyjną pieniężną w wysokości do: 10.000.000 € (w szczególnych przypadkach 20.000.000 €) albo 2% (w szczególnych przypadkach 4%) rocznego światowego obrotu, przy czym zastosowanie ma kwota wyższa.
  • 19. Kryteria wysokości kary • charakter, waga i czas trwania naruszenia przy uwzględnieniu charakteru, zakres lub cel danego przetwarzania, liczba poszkodowanych osób, których dane dotyczą, oraz rozmiar poniesionej przez nie szkody; • umyślny lub nieumyślny charakter naruszenia; • działania podjęte przez administratora lub podmiot przetwarzający w celu zminimalizowania szkody poniesionej przez osoby, których dane dotyczą; • stopień odpowiedzialności administratora lub podmiotu przetwarzającego z uwzględnieniem wdrożonych środków technicznych i organizacyjnych;
  • 20. Kryteria wysokości kary • wszelkie stosowne wcześniejsze naruszenia ze strony administratora lub podmiotu przetwarzającego; • stopień współpracy z organem nadzorczym w celu usunięcia naruszenia oraz złagodzenia jego ewentualnych negatywnych skutków; • kategorie danych osobowych, których dotyczyło naruszenie; • sposób, w jaki organ nadzorczy dowiedział się o naruszeniu, w szczególności, czy i w jakim zakresie administrator lub podmiot przetwarzający zgłosili naruszenie; • inne kryteria.
  • 21. RODO a sprzedaż 1. Jak pozyskiwać dane klientów? 2. Jak zarządzać danymi klientów zgodnie z przepisami prawa?
  • 22. RODO a sprzedaż • Jak legalnie tworzyć bazy klientów? • Jak bezpiecznie korzystać z zewnętrznych baz kontaktów? • Z jakich narzędzi do prospectingu można korzystać? • Jak bezpiecznie przechowywać dane klientów? • Jak zarządzać dostępem pracowników do danych klientów? • Kto ponosi odpowiedzialność za wyciek danych klientów i/lub niewłaściwe ich wykorzystanie?
  • 23. Jak zacząć? • Jak zabrać się za przygotowania do RODO? • Kto w firmie powinien zająć się przygotowaniem do RODO? • Jak przebiega audyt prawno-informatyczny? • Jakie pytania zadać prawnikowi? • Ile kosztuje taki audyt? • Ile kosztuje naruszenie RODO?
  • 24. 3 kroki do RODO • Audyt dokumentacji wewnętrznej • Audyt dokumentacji zewnętrznej • Dostosowanie procedur
  • 25. „Auto-audyt” Jakie pytania warto zadać we własnej firmie? u Jakie dane osobowe są przetwarzane w mojej firmie? (imię, nazwisko, adres e-mail; czy również dane wrażliwe?) u Jak pozyskiwane są dane? (formularz na landing page, umowa powierzenia) u Do czego potrzebne są dane? u Jak przechowywane są dane – gdzie znajdują się serwery? u Czy mam Administratora Bezpieczeństwa Informacji? u Czy zbiory, w których przetwarzam dane są zarejestrowane? u Czy profiluję użytkowników?
  • 26. Zapraszamy do kontaktu Wszystkie zdjęcia użyte w prezentacji znajdują się w domenie publicznej. ANNA RAK-KOZERSKA A.RAK-KOZERSKA@SNAZYKGRANICKI.PL TEL. 508 494 102