iSecure logo
Blog

Rekordowa kara dla McDonald’s Polska. Dlaczego audyt podmiotów przetwarzających dane to konieczność?

Prezes Urzędu Ochrony Danych Osobowych (UODO) nałożył na McDonald’s Polska karę rekordową – ponad 16,9 mln zł – oraz na firmę 24/7 Communication Sp. z o.o. 183 tys. zł za naruszenia przepisów RODO. To najwyższa w Polsce sankcja finansowa za kwestie związane z ochroną danych osobowych.

Przyczyna kary

Sprawa dotyczyła systemu zarządzania grafikami pracowników, gdzie wskutek błędnej konfiguracji serwera dane takie jak PESEL, numery paszportów, godziny pracy i stanowiska zostały publicznie dostępne. UODO wykazał liczne poważne uchybienia, m.in.:

  • brak analizy ryzyka,
  • niewdrożenie odpowiednich zabezpieczeń technicznych i organizacyjnych,
  • brak nadzoru nad podmiotem przetwarzającym (bez audytów i kontroli umowy),
  • brak umowy dalszego powierzenia danych,
  • nieuwzględnienie Inspektora Ochrony Danych w kluczowych działaniach,
  • nieprawidłowe poinformowanie byłych pracowników o incydencie.

Co ważne (ale też potencjalnie kontrowersyjne), UODO uznał, że McDonald’s odpowiada także za dane pracowników franczyzobiorców, co znacząco zwiększyło skalę naruszenia.

Dlaczego audyt i nadzór podmiotów przetwarzających dane są konieczne?

Ta sytuacja pokazuje jasno, że sama umowa powierzenia przetwarzania danych osobowych nie wystarczy. Administrator danych ma prawny obowiązek aktywnie nadzorować działania swoich partnerów przetwarzających dane przez:

  • przeprowadzanie regularnych audytów,
  • kontrolę realizacji umów powierzenia,
  • weryfikację stosowanych środków technicznych i organizacyjnych,
  • współpracę z Inspektorem Ochrony Danych.

Brak takich działań może skutkować poważnymi konsekwencjami finansowymi, prawnymi i wizerunkowymi.

Co daje audyt podmiotów przetwarzających?

  • pozwala ocenić zgodność z RODO i wdrożone zabezpieczenia,
  • minimalizuje ryzyko wycieków i incydentów,
  • umożliwia wykazanie organowi nadzorczemu, że administrator wywiązuje się ze swoich obowiązków (zasada rozliczalności),
  • umożliwia bieżące dostosowywanie polityk ochrony danych do zmieniających się wymagań prawnych.

Rekomendacje dla firm

Warto regularnie przeprowadzać audyty i kontrole podmiotów przetwarzających, z którymi współpracują, a także współpracować z ekspertami w zakresie ochrony danych. Zapobiega to sytuacjom takim jak u McDonald’s, gdzie zaniedbania prowadziły do rekordowej kary. Lepiej działać prewencyjnie niż ponosić wielomilionowe kary i stratę reputacji.

Rekordowa kara dla McDonald’s Polska jest efektem poważnych zaniedbań w nadzorze nad podmiotem przetwarzającym dane oraz braku odpowiednich zabezpieczeń. Audyt i kontrola partnerów przetwarzających dane to dziś niezbędny element zgodności z RODO i ochrona przed takim ryzykiem.

Pobierz wpis w wersji pdf

Podobne wpisy:

Obowiązki przedsiębiorcy internetowego w zakresie ochrony danych osobowych

Niebezpieczeństwa usług internetowych

Internet zrewolucjonizował nasze życie, pozwolił nam na wyrażanie naszego zdania oraz szybkie pozyskiwanie informacji na interesujące nas tematy. Jednym z dobrodziejstw Internetu jest rozszerzenie zakresu i ilości usług świadczonych drogą elektroniczną oraz łatwiejszy dostęp do internetowych aplikacji.  W Internecie na użytkownika czyha wiele ryzyk, które mogą naruszyć jego prywatność lub spowodować straty materialne, dlatego bardzo […]

Czego uczą nas „brzegowe przypadki”?

Na pewno doskonale znany programistom termin „edge case” (z ang.: „przypadek brzegowy”) oznacza sytuacje co prawda teoretycznie możliwą, ale której wystąpienie w realnym świecie jawi się jako niezwykle mało prawdopodobne. Zazwyczaj ich pojawienie wiąże się z nietypową sytuacją, w przypadku algorytmów – wprowadzeniem bardzo dużej bądź bardzo małej wartości liczbowej (stąd „brzeg” w nazwie). Warto pamiętać o takich sytuacjach również na gruncie ochrony danych osobowych, co opiszę poniżej na kilku ciekawych przykładach.

Dane osobowe dzieci w internecie

“ICO z tym internetem dzieci?” – Część III. Standardy 4 – 6

Pierwsze dwie publikacje dotyczące wytycznych Information Commissioner’s Office (ICO) w zakresie projektowania produktów i usług (Age Appriopriate Design Code) skupiały się na zarysowaniu idei dokumentu wydanego przez ICO (Część I dostępna tutaj) oraz na pierwszych trzech standardach (Część II dostępna tutaj). Niniejszy tekst stanowi kontynuację tego omówienia.    Standard nr 4 – Przejrzystość Każda osoba, […]

Zapis do newslettera
Dodanie e-maila i potwierdzenie "Zapisz się" oznacza zgodę na przetwarzanie przez iSecure Sp. z o.o. podanego adresu e-mail w celu wysyłania newslettera z materiałami edukacyjnymi, a także o usługach, wydarzeniach, czy innych działaniach dotyczących naszej Spółki
UWAGA!
Informujemy, że w ostatnim czasie pojawiły się przypadki podszywania się pod naszą firmę. Oszuści wykorzystują naszą nazwę, adres, NIP oraz logo, wysyłając fałszywe faktury z nieprawidłowym numerem rachunku bankowego.
⚠️ Prosimy o zachowanie szczególnej ostrożności i dokładne weryfikowanie danych nadawcy oraz numeru konta przed dokonaniem płatności.
Prawdziwe faktury wystawiane przez iSecure zawsze zawierają numer konta: PL62 1140 2004 0000 3202 7863 9118 (dla płatności w PLN) bądź PL17 1140 2004 0000 3612 0768 4683 (dla płatności w EUR).
W razie wątpliwości prosimy o kontakt pod adresem: kontakt@isecure.pl
Dziękujemy za czujność i współpracę.