- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
RODO (Rozporządzenie o Ochronie Danych Osobowych) nakłada na firmy obowiązek wdrożenia „odpowiednich środków technicznych i organizacyjnych" chroniących dane osobowe — przepis celowo nie precyzuje, co dokładnie oznacza to w praktyce, bo zależy to od skali firmy, rodzaju przetwarzanych danych i realnego ryzyka. Techniczne zabezpieczenie danych osobowych to właśnie ta praktyczna strona wymogu: konkretna konfiguracja komputerów, systemów i sieci firmowej, dzięki której dane osobowe klientów, pracowników czy kontrahentów są realnie chronione, a nie tylko opisane jako chronione w dokumentacji.
Ważne rozróżnienie: dokumentacja RODO (polityka ochrony danych, rejestr czynności przetwarzania, umowy powierzenia) to sprawa prawnika. Techniczne wdrożenie zabezpieczeń — czyli to, co faktycznie chroni dane na poziomie sprzętu i oprogramowania — to zakres, w którym pomaga serwis informatyczny. Jedno bez drugiego nie wystarcza: dokumentacja opisująca zabezpieczenia, których w praktyce nie ma, nie chroni firmy w razie kontroli ani w razie realnego wycieku danych.
Ograniczenie tego, kto w firmie może zobaczyć albo zmodyfikować dane osobowe, do osób, które faktycznie tego potrzebują do swoich obowiązków. Obejmuje indywidualne konta z osobnymi hasłami, zamiast kont współdzielonych, oraz uprawnienia dopasowane do stanowiska.
Zabezpieczenie danych tak, żeby były nieczytelne bez odpowiedniego klucza — dotyczy zwłaszcza laptopów i nośników przenośnych, które łatwo zgubić albo które mogą zostać skradzione.
Regularne, sprawdzone kopie danych osobowych, chroniące przed utratą w razie awarii sprzętu, błędu ludzkiego albo ataku ransomware.
Firewall, aktualne oprogramowanie, ochrona antywirusowa — elementy zmniejszające ryzyko, że dane osobowe wyciekną w wyniku ataku z zewnątrz.
Punktem wyjścia jest przegląd tego, gdzie w firmie faktycznie znajdują się dane osobowe — na jakich komputerach, w jakich systemach, czy trafiają na nośniki przenośne, czy są synchronizowane do chmury — bo trudno zabezpieczyć coś, czego lokalizacji nikt świadomie nie ustalił. Wiele firm ma dane osobowe rozproszone szerzej, niż im się wydaje: w plikach eksportowanych „na szybko" do arkusza kalkulacyjnego, w archiwalnych kopiach na starych dyskach, w skrzynkach pocztowych pracowników, którzy już odeszli.
Na tej podstawie wdrażane są konkretne zabezpieczenia dopasowane do zastanej sytuacji: uporządkowanie uprawnień dostępu, szyfrowanie nośników przenoszących dane osobowe, konfiguracja kopii zapasowych obejmujących te konkretne zasoby, oraz zamknięcie zidentyfikowanych „bocznych" miejsc przechowywania danych, o których nikt formalnie nie pamiętał.
Nie w pojedynkę — RODO wymaga też odpowiedniej dokumentacji, podstaw prawnych przetwarzania danych i szeregu innych elementów, którymi zajmuje się prawnik. Zabezpieczenie techniczne jest jednym z filarów, ale nie zastępuje strony prawnej.
Od przeglądu — ustalenia, gdzie faktycznie znajdują się dane osobowe w firmie i jak są obecnie zabezpieczone. Dopiero na tej podstawie da się sensownie zaplanować kolejne kroki, zamiast wdrażać zabezpieczenia „po omacku".
Skala wymaganych środków zależy od ilości i wrażliwości przetwarzanych danych, ale sama zasada dotyczy każdej firmy przetwarzającej dane osobowe — nawet niewielkiej.
Regularny przegląd, na przykład raz w roku, oraz każdorazowo przy istotnych zmianach — nowym systemie, nowym sposobie przechowywania danych, zmianie liczby osób z dostępem.
Jeśli pytanie dotyczy tego, czy firma ma podstawę prawną do przetwarzania konkretnych danych, jak sformułować klauzulę zgody albo jak przygotować rejestr czynności przetwarzania — to zakres prawnika specjalizującego się w ochronie danych osobowych, nie serwisu informatycznego. Szersze spojrzenie na słabe punkty w tym, jak firma przechowuje dane, opisuje analiza ryzyka — strona techniczna.
Przegląd i wdrożenie technicznych zabezpieczeń danych osobowych wycenia się indywidualnie, zależnie od zakresu i liczby systemów objętych zmianą — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowy obraz przy pierwszym przeglądzie: firma ma wdrożony system CRM z ograniczonymi, poprawnie skonfigurowanymi uprawnieniami, ale okazuje się, że dział sprzedaży co miesiąc eksportuje z niego listę klientów do arkusza kalkulacyjnego, żeby przygotować raport — a te arkusze zalegają następnie na dyskach lokalnych kilku komputerów bez żadnego dodatkowego zabezpieczenia, całkowicie poza kontrolą, jaką ma główny system. Po zidentyfikowaniu tej praktyki ustala się alternatywny sposób przygotowywania raportu, który nie wymaga trwałego przechowywania kopii danych osobowych poza głównym, zabezpieczonym systemem.
Firma, która zamawia u prawnika kompletną dokumentację RODO, ale nie wdraża opisanych w niej zabezpieczeń technicznych, znajduje się w gorszej sytuacji niż mogłoby się wydawać. W razie kontroli inspektora ochrony danych osobowych albo w razie realnego incydentu, dokumentacja opisująca środki, których w praktyce nie ma, staje się dowodem świadomości wymogu bez jego spełnienia — co bywa oceniane surowiej niż brak dokumentacji połączony z rzeczywistym, choćby prostszym zabezpieczeniem danych. Dlatego kolejność ma znaczenie: najpierw ustalenie, co faktycznie da się i warto wdrożyć technicznie, potem spisanie tego w dokumentacji zgodnej ze stanem faktycznym — nie odwrotnie.
RODO nie narzuca jednego, identycznego zestawu zabezpieczeń dla każdej firmy — wymaga środków „odpowiednich" do ryzyka. Jednoosobowa działalność przetwarzająca dane kilkudziesięciu klientów w prostym systemie fakturowania ma inny profil ryzyka niż firma zatrudniająca kilkudziesięciu pracowników i obsługująca bazę kilku tysięcy kontaktów. W praktyce oznacza to, że zakres wdrażanych zabezpieczeń — liczba systemów objętych szyfrowaniem, poziom rozbudowania kontroli dostępu, częstotliwość kopii zapasowych — jest dobierany indywidualnie, a nie kopiowany z gotowego szablonu niezależnie od realiów konkretnej firmy.
Jednym z najczęściej pomijanych obszarów są dane osobowe, które „wyciekły" poza główny, zabezpieczony system w toku codziennej pracy — załączniki z danymi kontaktowymi w skrzynkach pocztowych pracowników, kopie zapasowe starych systemów, z których firma już nie korzysta, ale których nikt formalnie nie usunął, czy nośniki przenośne używane kiedyś do jednorazowego przeniesienia danych i odłożone w szufladzie. Pełny przegląd techniczny obejmuje właśnie takie miejsca, nie tylko system, który na co dzień jest używany do pracy z danymi klientów.
Skuteczne wdrożenie łączy obie strony tematu — techniczną, którą zajmuje się serwis informatyczny, i prawną, którą prowadzi prawnik specjalizujący się w ochronie danych. Dobra praktyka to wspólne ustalenie zakresu: prawnik określa, jakie kategorie danych firma przetwarza i jakie ryzyko się z tym wiąże, a strona techniczna dobiera zabezpieczenia adekwatne do tego ryzyka, zamiast działać niezależnie od siebie na podstawie odmiennych założeń.
Taki podział ról — jasno ustalony na starcie współpracy — oszczędza czas obu stronom i eliminuje sytuacje, w których dokumentacja i rzeczywisty stan zabezpieczeń rozjeżdżają się już od pierwszego dnia wdrożenia.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.