iSecure logo
Blog

Rekordowa kara dla McDonald’s Polska. Dlaczego audyt podmiotów przetwarzających dane to konieczność?

Prezes Urzędu Ochrony Danych Osobowych (UODO) nałożył na McDonald’s Polska karę rekordową – ponad 16,9 mln zł – oraz na firmę 24/7 Communication Sp. z o.o. 183 tys. zł za naruszenia przepisów RODO. To najwyższa w Polsce sankcja finansowa za kwestie związane z ochroną danych osobowych.

Przyczyna kary

Sprawa dotyczyła systemu zarządzania grafikami pracowników, gdzie wskutek błędnej konfiguracji serwera dane takie jak PESEL, numery paszportów, godziny pracy i stanowiska zostały publicznie dostępne. UODO wykazał liczne poważne uchybienia, m.in.:

  • brak analizy ryzyka,
  • niewdrożenie odpowiednich zabezpieczeń technicznych i organizacyjnych,
  • brak nadzoru nad podmiotem przetwarzającym (bez audytów i kontroli umowy),
  • brak umowy dalszego powierzenia danych,
  • nieuwzględnienie Inspektora Ochrony Danych w kluczowych działaniach,
  • nieprawidłowe poinformowanie byłych pracowników o incydencie.

Co ważne (ale też potencjalnie kontrowersyjne), UODO uznał, że McDonald’s odpowiada także za dane pracowników franczyzobiorców, co znacząco zwiększyło skalę naruszenia.

Dlaczego audyt i nadzór podmiotów przetwarzających dane są konieczne?

Ta sytuacja pokazuje jasno, że sama umowa powierzenia przetwarzania danych osobowych nie wystarczy. Administrator danych ma prawny obowiązek aktywnie nadzorować działania swoich partnerów przetwarzających dane przez:

  • przeprowadzanie regularnych audytów,
  • kontrolę realizacji umów powierzenia,
  • weryfikację stosowanych środków technicznych i organizacyjnych,
  • współpracę z Inspektorem Ochrony Danych.

Brak takich działań może skutkować poważnymi konsekwencjami finansowymi, prawnymi i wizerunkowymi.

Co daje audyt podmiotów przetwarzających?

  • pozwala ocenić zgodność z RODO i wdrożone zabezpieczenia,
  • minimalizuje ryzyko wycieków i incydentów,
  • umożliwia wykazanie organowi nadzorczemu, że administrator wywiązuje się ze swoich obowiązków (zasada rozliczalności),
  • umożliwia bieżące dostosowywanie polityk ochrony danych do zmieniających się wymagań prawnych.

Rekomendacje dla firm

Warto regularnie przeprowadzać audyty i kontrole podmiotów przetwarzających, z którymi współpracują, a także współpracować z ekspertami w zakresie ochrony danych. Zapobiega to sytuacjom takim jak u McDonald’s, gdzie zaniedbania prowadziły do rekordowej kary. Lepiej działać prewencyjnie niż ponosić wielomilionowe kary i stratę reputacji.

Rekordowa kara dla McDonald’s Polska jest efektem poważnych zaniedbań w nadzorze nad podmiotem przetwarzającym dane oraz braku odpowiednich zabezpieczeń. Audyt i kontrola partnerów przetwarzających dane to dziś niezbędny element zgodności z RODO i ochrona przed takim ryzykiem.

Pobierz wpis w wersji pdf

Podobne wpisy:

Formularz kontaktowy – jaka podstawa prawna do udzielenia odpowiedzi?

Możliwość kontaktu to podstawa.   Duża część Spółek udostępnia na swoich stronach internetowych formularze, za pomocą których osoby fizyczne mogą zadawać pytania dotyczące np. oferowanych przez nie produktów czy usług i tematów z nimi związanych. Nawet jeżeli Spółka nie udostępnia takiego formularza, to daje możliwość wysłania takiego zapytania drogą mailową na wskazany przez Spółkę adres […]

RODO na Weselu

RODO na Weselu

Od czasu obowiązywania RODO w polskiej rzeczywistości upłynęło już trochę czasu . Wprowadziło ono nie mało zamieszania do naszego mało skomplikowanego życia
i codziennego funkcjonowania. RODO odcisnęło piętno na każdym aspekcie naszej egzystencji. Jego skutki odczuwalne są wszędzie tam, gdzie jest to możliwe. Idąc do przychodni nie jesteśmy już pacjentem ale numerem w poczekalni, który zyskuje „twarz” i osobowość dopiero z momentem spotkania z lekarzem w gabinecie.

Prawo do usunięcia danych osobowych – kiedy może być realizowane?

Prawo do usunięcia danych osobowych jest jednym z najbardziej znanych praw podmiotów danych na gruncie RODO. W teorii, RODO zapewnia każdej osobie fizycznej, której dane osobowe są przetwarzane, prawo do ich usunięcia w każdym momencie. Jednak, jak większość przepisów, każde prawo obwarowane jest pewnymi warunkami. Prawo do usunięcie danych również nie jest prawem bezwzględnym i […]

Zapis do newslettera
Dodanie e-maila i potwierdzenie "Zapisz się" oznacza zgodę na przetwarzanie przez iSecure Sp. z o.o. podanego adresu e-mail w celu wysyłania newslettera o usługach, wydarzeniach, czy innych działaniach dotyczących naszej Spółki