iSecure logo
Blog

Rekordowa kara dla McDonald’s Polska. Dlaczego audyt podmiotów przetwarzających dane to konieczność?

Prezes Urzędu Ochrony Danych Osobowych (UODO) nałożył na McDonald’s Polska karę rekordową – ponad 16,9 mln zł – oraz na firmę 24/7 Communication Sp. z o.o. 183 tys. zł za naruszenia przepisów RODO. To najwyższa w Polsce sankcja finansowa za kwestie związane z ochroną danych osobowych.

Przyczyna kary

Sprawa dotyczyła systemu zarządzania grafikami pracowników, gdzie wskutek błędnej konfiguracji serwera dane takie jak PESEL, numery paszportów, godziny pracy i stanowiska zostały publicznie dostępne. UODO wykazał liczne poważne uchybienia, m.in.:

  • brak analizy ryzyka,
  • niewdrożenie odpowiednich zabezpieczeń technicznych i organizacyjnych,
  • brak nadzoru nad podmiotem przetwarzającym (bez audytów i kontroli umowy),
  • brak umowy dalszego powierzenia danych,
  • nieuwzględnienie Inspektora Ochrony Danych w kluczowych działaniach,
  • nieprawidłowe poinformowanie byłych pracowników o incydencie.

Co ważne (ale też potencjalnie kontrowersyjne), UODO uznał, że McDonald’s odpowiada także za dane pracowników franczyzobiorców, co znacząco zwiększyło skalę naruszenia.

Dlaczego audyt i nadzór podmiotów przetwarzających dane są konieczne?

Ta sytuacja pokazuje jasno, że sama umowa powierzenia przetwarzania danych osobowych nie wystarczy. Administrator danych ma prawny obowiązek aktywnie nadzorować działania swoich partnerów przetwarzających dane przez:

  • przeprowadzanie regularnych audytów,
  • kontrolę realizacji umów powierzenia,
  • weryfikację stosowanych środków technicznych i organizacyjnych,
  • współpracę z Inspektorem Ochrony Danych.

Brak takich działań może skutkować poważnymi konsekwencjami finansowymi, prawnymi i wizerunkowymi.

Co daje audyt podmiotów przetwarzających?

  • pozwala ocenić zgodność z RODO i wdrożone zabezpieczenia,
  • minimalizuje ryzyko wycieków i incydentów,
  • umożliwia wykazanie organowi nadzorczemu, że administrator wywiązuje się ze swoich obowiązków (zasada rozliczalności),
  • umożliwia bieżące dostosowywanie polityk ochrony danych do zmieniających się wymagań prawnych.

Rekomendacje dla firm

Warto regularnie przeprowadzać audyty i kontrole podmiotów przetwarzających, z którymi współpracują, a także współpracować z ekspertami w zakresie ochrony danych. Zapobiega to sytuacjom takim jak u McDonald’s, gdzie zaniedbania prowadziły do rekordowej kary. Lepiej działać prewencyjnie niż ponosić wielomilionowe kary i stratę reputacji.

Rekordowa kara dla McDonald’s Polska jest efektem poważnych zaniedbań w nadzorze nad podmiotem przetwarzającym dane oraz braku odpowiednich zabezpieczeń. Audyt i kontrola partnerów przetwarzających dane to dziś niezbędny element zgodności z RODO i ochrona przed takim ryzykiem.

Pobierz wpis w wersji pdf

Podobne wpisy:

Czy pracodawca może przetwarzać dane biometryczne pracownika?

Dane biometryczne Według RODO danymi biometrycznymi nazywamy dane osobowe, które wynikają ze specjalnego przetwarzania technicznego, dotyczą cech fizycznych, fizjologicznych lub behawioralnych osoby fizycznej, które umożliwiają lub potwierdzają jednoznaczną identyfikację tej osoby, a także behawioralne lub psychiczne cechy danej osoby, przetwarzane specjalnymi metodami technicznymi, np. odciski palców, wizerunek twarzy, kształt małżowiny usznej, głos, kod DNA, tęczówka […]

Jak często należy aktualizować politykę ochrony danych i jak to dokumentować?

Polityka ochrony danych osobowych (PODO) to dokument określający zasady i procedury dotyczące zbierania, przetwarzania, przechowywania oraz zabezpieczania danych osobowych w danej organizacji. Jej głównym celem jest zapewnienie zgodności z obowiązującymi regulacjami prawnymi, w szczególności z RODO. Czy aktualizacja PODO jest istotna z punktu widzenia wymogów RODO? Aktualizacja polityki ochrony danych osobowych jest oczywiście niezwykle istotna […]

Kluczem do zrozumienia istoty opisywanego pojęcia jest zrozumienie poszczególnych składników składających się na coś na kształt definicji zbioru doraźnego.

Ciasteczko po Irlandzku, czyli Irlandzki organ nadzorczy o plikach cookies

Irlandzki organ ochrony danych osobowych (IDPC – Irish Data Protection Commision) na swojej stronie internetowej zamieścił wskazówki dotyczące plików cookies oraz innych plików śledzących. Dokument powstał po dokonaniu audytu wybranych stron internetowych. W drugiej połowie ubiegłego roku IDPC wysłał kwestionariusz do 40 różnych organizacji celem przeanalizowania wykorzystania plików śledzących na stronach internetowych. W szczególności chciał […]

Zapis do newslettera
Dodanie e-maila i potwierdzenie "Zapisz się" oznacza zgodę na przetwarzanie przez iSecure Sp. z o.o. podanego adresu e-mail w celu wysyłania newslettera z materiałami edukacyjnymi, a także o usługach, wydarzeniach, czy innych działaniach dotyczących naszej Spółki