- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
RODO wymaga, żeby dostęp do danych osobowych mieli tylko ci, którzy faktycznie go potrzebują do wykonywania swoich obowiązków — zasada ta nazywana jest minimalizacją dostępu i jest jednym z filarów „odpowiednich środków technicznych i organizacyjnych", o których mówi rozporządzenie. Im więcej osób w firmie ma dostęp do danych klientów czy pracowników bez realnej potrzeby, tym trudniej wykazać, że firma faktycznie chroni te dane, a nie tylko deklaruje taką ochronę w dokumentach.
To zagadnienie łączy stronę techniczną (jak skonfigurowane są uprawnienia w systemach) ze stroną organizacyjną (kto formalnie decyduje o przyznawaniu i odbieraniu dostępu, i czy ta decyzja jest w ogóle udokumentowana). Sama konfiguracja bez ustalonej procedury na przyszłość rozjeżdża się z rzeczywistością równie szybko, jak dokumentacja bez pokrycia w konfiguracji technicznej.
Pracownik, który zmienił stanowisko albo dział, wciąż ma uprawnienia z poprzedniej roli — w efekcie ma dostęp do danych osobowych, których obecne obowiązki w ogóle nie wymagają.
Najczęściej wykrywana luka podczas pierwszego audytu — konto w systemie CRM, poczcie czy bazie klientów pozostaje aktywne miesiącami po odejściu pracownika, bo nikt formalnie nie odpowiada za jego wyłączenie.
Firmy zewnętrzne obsługujące księgowość, marketing czy wsparcie techniczne bywają wyposażone w szerszy dostęp do danych osobowych, niż wymaga tego zakres ich pracy, a umowa regulująca ten dostęp (umowa powierzenia przetwarzania) bywa pomijana albo nieaktualna.
Firma nie ma spisanego, który dział i które stanowisko ma dostęp do jakich kategorii danych osobowych — co utrudnia zarówno bieżące zarządzanie, jak i odpowiedź na pytanie w razie kontroli albo incydentu.
Punktem wyjścia jest połączenie dwóch przeglądów: technicznego (jakie konta i uprawnienia faktycznie istnieją w systemach) i organizacyjnego (kto powinien mieć dostęp według aktualnej struktury firmy i zakresu obowiązków). Zestawienie tych dwóch obrazów pokazuje rozbieżności — konta, które powinny zostać wyłączone, uprawnienia, które są szersze niż potrzeba, i brakujące umowy z podmiotami zewnętrznymi mającymi dostęp do danych.
Dalszy krok to skorygowanie uprawnień zgodnie z zasadą minimalizacji dostępu oraz ustalenie procedury na przyszłość — kto decyduje o przyznaniu dostępu do danych osobowych, w jaki sposób jest to dokumentowane, i kto odpowiada za wyłączenie dostępu przy odejściu pracownika albo zakończeniu współpracy z podwykonawcą.
To dobra praktyka, ułatwiająca zarówno bieżące zarządzanie, jak i odpowiedź na pytania w razie kontroli — dokładny format takiego rejestru najlepiej ustalić razem z prawnikiem prowadzącym dokumentację RODO firmy.
Dobrym rozwiązaniem jest dostęp tymczasowy, przyznawany na czas konkretnej potrzeby i automatycznie wygasający, zamiast stałego uprawnienia utrzymywanego przez cały czas na wypadek rzadkiej sytuacji.
W wielu przypadkach tak — to zagadnienie prawne, które warto zweryfikować z prawnikiem, ale strona techniczna może i powinna wcześniej zidentyfikować, którzy zewnętrzni dostawcy w ogóle mają taki dostęp, żeby nic nie zostało pominięte.
Regularnie, na przykład raz w roku, oraz każdorazowo przy zmianie stanowiska, odejściu pracownika lub zakończeniu współpracy z podwykonawcą mającym dostęp do danych.
Jeśli celem jest ogólne uporządkowanie kont i uprawnień w firmie, niezależnie od tego, czy dotyczą danych osobowych, szerszym tematem jest kontrola uprawnień i dostępów. Jeśli natomiast pytanie dotyczy interpretacji przepisów albo konieczności zawarcia umowy powierzenia z konkretnym podwykonawcą, to zakres prawnika specjalizującego się w ochronie danych osobowych.
Przegląd i uporządkowanie dostępów pod kątem RODO wycenia się indywidualnie, zależnie od liczby systemów i kont objętych analizą — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.
Typowe zgłoszenie: firma współpracuje od kilku lat z zewnętrznym biurem księgowym, które ma stały dostęp do systemu fakturowania zawierającego dane osobowe klientów. Podczas przeglądu okazuje się, że dostęp obejmuje też moduł danych kadrowych pracowników, mimo że biuro księgowe nigdy z tej części systemu nie korzystało — uprawnienie zostało nadane „całościowo" przy pierwszym wdrożeniu współpracy i nikt później go nie zawężył. Po korekcie dostęp biura księgowego ogranicza się wyłącznie do modułu, z którego faktycznie korzysta, co zmniejsza liczbę osób z dostępem do danych kadrowych do tych, które rzeczywiście go potrzebują.
Samo ograniczenie uprawnień nie daje pełnego obrazu — warto wiedzieć też, kto faktycznie korzystał z dostępu, jaki miał, nie tylko kto teoretycznie mógł z niego skorzystać. Tam, gdzie systemy na to pozwalają, włączenie rejestrowania logowań i operacji na danych osobowych (kto, kiedy, jaką operację wykonał) daje możliwość odtworzenia przebiegu zdarzeń w razie podejrzenia nieprawidłowości — bez tego jedyną informacją pozostaje to, kto teoretycznie miał dostęp, a nie kto faktycznie z niego skorzystał.
Częsty obraz: dokumentacja RODO firmy zawiera zapis, że dostęp do danych klientów mają wyłącznie pracownicy działu obsługi klienta. W praktyce, po przeglądzie technicznym, okazuje się, że dostęp do tej samej bazy ma też stażysta z działu marketingu, który dostał go „tymczasowo" przy jednorazowym projekcie sprzed roku, oraz automatyczne konto integracyjne łączące system CRM z narzędziem do wysyłki newslettera, o istnieniu którego nikt z zarządu nie wiedział. Żaden z tych dostępów nie był złośliwy ani celowo ukryty — po prostu nikt systematycznie nie porównywał zapisanej polityki z rzeczywistym stanem systemów, co jest właśnie celem tego rodzaju przeglądu.
Pracownicy łączący się z systemami firmowymi spoza biura wymagają tej samej dyscypliny w zakresie uprawnień co osoby pracujące stacjonarnie — dostęp do danych osobowych z prywatnego laptopa czy przez niezabezpieczone połączenie sieciowe niesie dodatkowe ryzyko, którego nie ma przy pracy z biurowego komputera w kontrolowanej sieci firmowej. Warto to uwzględnić przy ustalaniu, kto i w jaki sposób może łączyć się z systemami zawierającymi dane osobowe spoza siedziby firmy.
Firmy, które same przydzielały uprawnienia przez lata, bez zewnętrznego spojrzenia, często nie zauważają narosłych nieprawidłowości — dla osoby, która sama nadawała kolejne dostępy, wydają się one logiczne i uzasadnione w momencie przyznawania. Świeże spojrzenie z zewnątrz, porównujące zapisaną politykę z faktycznym stanem systemów, wychwytuje rozbieżności, które od wewnątrz łatwo przeoczyć.
Efekt takiego przeglądu bywa zaskakujący nawet dla właścicieli firm przekonanych, że dobrze znają strukturę własnych systemów — i to właśnie ten moment zaskoczenia jest najlepszym dowodem, że regularny, niezależny przegląd ma sens.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.