Model 6W Bezpiecznego Udostępniania Danych DSO Consulting

Udostępnianie danych osobowych – dlaczego organizacje nadal popełniają te same błędy?

8 najczęstszych błędów i Model 6W Bezpiecznego Udostępniania Danych DSO

Organizacje każdego dnia przekazują dane osobowe klientom, pracownikom, kontrahentom, kancelariom, ubezpieczycielom, spółkom z grupy oraz organom publicznym. Część tych operacji jest powtarzalna i wynika z dobrze znanych procesów. Inne pojawiają się nagle: wpływa pilne pismo, pracownik otrzymuje prośbę o przesłanie dokumentów albo zewnętrzny podmiot żąda dostępu do informacji w krótkim terminie.

Wtedy pytanie najczęściej brzmi: „Czy możemy wysłać te dane?”. To jednak pytanie zadane zbyt późno. Bezpieczna decyzja wymaga wcześniejszego ustalenia, kto jest rzeczywistym odbiorcą, w jakiej roli działa, jaki cel realizuje, jaka podstawa prawna obejmuje konkretną operację, jaki zakres danych jest niezbędny oraz w jaki sposób przekazanie powinno zostać zabezpieczone i udokumentowane.

W praktyce największe ryzyko nie powstaje w chwili naciśnięcia przycisku „wyślij”. Zaczyna się wcześniej – gdy organizacja myli udostępnienie z powierzeniem, traktuje samo żądanie jako podstawę prawną, przesyła cały dokument zamiast niezbędnej informacji albo zakłada, że dane mogą swobodnie krążyć pomiędzy spółkami należącymi do tej samej grupy.

Znaczenie problemu potwierdzają również materiały edukacyjne UODO. Według informacji dotyczącej zgłoszeń z 2023 roku przesłanie danych osobowych do niewłaściwego odbiorcy stanowiło około jednej trzeciej wszystkich zgłoszonych naruszeń. Nie jest to więc marginalny błąd administracyjny, lecz jedno z najczęściej występujących ryzyk w codziennym przetwarzaniu danych.

Najczęściej nie brakuje dokumentacji. Brakuje natomiast powtarzalnej ścieżki, która w realnej sytuacji pozwala pracownikowi zatrzymać proces, zweryfikować odbiorcę i uzyskać decyzję osoby posiadającej odpowiednie kompetencje.

W dalszej części artykułu przedstawiono osiem błędów, które najczęściej ujawniają problemy w procesie udostępniania danych, oraz Model 6W DSO pozwalający uporządkować ocenę przed przekazaniem informacji.

Dlaczego udostępnianie danych nadal sprawia organizacjom tyle problemów?

RODO uznaje ujawnianie danych przez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie za operację przetwarzania. Przekazanie danych nie jest zatem neutralną czynnością techniczną. Musi pozostawać zgodne między innymi z zasadą legalności, ograniczenia celu, minimalizacji, integralności, poufności i rozliczalności.

Jednocześnie ta sama czynność techniczna może oznaczać zupełnie inną relację prawną. Udzielenie dostępu pracownikowi działającemu na podstawie upoważnienia nie jest tym samym co przekazanie danych zewnętrznemu administratorowi. Dostawca usługi może działać w imieniu organizacji jako podmiot przetwarzający, ale może też samodzielnie określać własny cel i stać się odrębnym administratorem. Dwa podmioty mogą również wspólnie ustalać cele i zasadnicze sposoby przetwarzania.

Nazwy wpisane do umowy nie rozstrzygają automatycznie o roli. Europejska Rada Ochrony Danych podkreśla, że pojęcia administratora i podmiotu przetwarzającego mają charakter funkcjonalny. O kwalifikacji decydują rzeczywiste okoliczności, a nie samo nazwanie strony „procesorem”, „partnerem” albo „odbiorcą”.

Problemy pogłębia fakt, że żądania dotyczące danych wpływają do różnych części organizacji. Mogą trafić do sekretariatu, działu HR, księgowości, sprzedaży, obsługi klienta, IT albo bezpośrednio do pracownika merytorycznego. Jeżeli każdy dział stosuje własne zasady, podobne wnioski mogą prowadzić do zupełnie różnych decyzji.

W wielu organizacjach istnieje formalna procedura, lecz nie opisuje ona sposobu postępowania z realnym żądaniem. Pracownik wie, że powinien działać zgodnie z RODO, ale nie wie, kto ma zweryfikować podstawę prawną, kiedy należy skonsultować się z IOD, jaki zakres można przekazać ani jak udokumentować decyzję.

Tę rozbieżność można określić jako lukę decyzyjną w udostępnianiu danych – różnicę pomiędzy formalnie opisanym sposobem postępowania a rzeczywistą zdolnością organizacji do wykazania, komu, w jakim celu, na jakiej podstawie, w jakim zakresie i jakim kanałem dane zostały przekazane.

Czym jest Luka Decyzyjna w przekazywaniu danych?

„Luka decyzyjna” nie jest terminem występującym w RODO. Jest autorskim modelem DSO Consulting i szczególną postacią Luki Zgodności. Pozwala nazwać sytuację, w której organizacja posiada procedury, lecz w chwili wpływu rzeczywistego wniosku decyzja nadal jest podejmowana doraźnie – na podstawie przyzwyczajenia, presji czasu albo niepełnej informacji.

Model Luki Decyzyjnej DSO Consulting
Rysunek 1. Model Luki Decyzyjnej DSO – rozbieżność pomiędzy formalnym systemem a rzeczywistym sposobem podejmowania decyzji o przekazaniu danych. Źródło: opracowanie własne DSO Consulting.

Im większa jest luka decyzyjna, tym bardziej wynik sprawy zależy od wiedzy i ostrożności pojedynczego pracownika. Organizacja traci możliwość zapewnienia spójności, a po czasie może nie potrafić odtworzyć, dlaczego dane zostały przekazane i czy zakres udostępnienia był rzeczywiście niezbędny.

8 najczęstszych błędów przy udostępnianiu danych osobowych

Błędy przy udostępnianiu danych rzadko występują w izolacji. Nieprawidłowa kwalifikacja roli odbiorcy prowadzi do wyboru niewłaściwego dokumentu, brak weryfikacji podstawy sprzyja przekazywaniu zbyt szerokiego zakresu, a presja czasu powoduje korzystanie z przypadkowego kanału. Pojedyncza słabość szybko uruchamia kolejne.

Poniżej przedstawiono osiem problemów najczęściej widocznych podczas audytów procesów udostępniania danych. Wystąpienie jednego z nich nie musi automatycznie oznaczać naruszenia RODO, ale wskazuje, że organizacja powinna sprawdzić sposób podejmowania i dokumentowania decyzji.

Błąd 1: Mylenie udostępnienia z powierzeniem przetwarzania

Jednym z najbardziej utrwalonych błędów jest traktowanie umowy powierzenia jako uniwersalnego dokumentu, który ma „zalegalizować” każde przekazanie danych podmiotowi zewnętrznemu. Tymczasem powierzenie występuje wtedy, gdy odrębny podmiot przetwarza dane w imieniu administratora i zgodnie z jego udokumentowanymi instrukcjami.

Jeżeli odbiorca samodzielnie określa cel, dla którego potrzebuje danych, nie działa wyłącznie w imieniu przekazującej organizacji. Może być odrębnym administratorem. Jeżeli obie strony wspólnie ustalają cel i zasadnicze sposoby przetwarzania, może powstać relacja współadministrowania. Sam fakt świadczenia usługi lub podpisania umowy nie przesądza o kwalifikacji.

Błąd w określeniu roli wpływa na całą dalszą analizę. Organizacja wybiera niewłaściwy dokument, nie ustala odpowiedzialności stron, błędnie opisuje odbiorców w obowiązku informacyjnym albo zakłada, że instrukcje administratora wystarczają także tam, gdzie druga strona realizuje własny, niezależny cel.

Szczególnej ostrożności wymagają usługi złożone. Ten sam dostawca może w części procesu działać jako podmiot przetwarzający, a w innym zakresie jako odrębny administrator. Ocena powinna dotyczyć konkretnej operacji, a nie wyłącznie ogólnej nazwy relacji biznesowej.

Na co zwrócić uwagę?

  • Umowa powierzenia jest podpisywana z każdym kontrahentem mającym kontakt z danymi.
  • W umowie określono rolę, ale rzeczywisty sposób działania stron jest inny.
  • Dostawca może wykorzystywać dane do własnych celów, analiz lub rozwoju usług.
  • Nie ustalono, kto odpowiada za realizację praw osób, retencję i obsługę naruszeń.
  • Jedna umowa obejmuje kilka usług o odmiennym charakterze.
  • Działy biznesowe używają zamiennie pojęć „odbiorca”, „procesor” i „partner”.

Z praktyki audytora

W praktyce audytowej często spotykamy rejestry umów powierzenia obejmujące prawie wszystkich zewnętrznych partnerów organizacji. Po bliższej analizie okazuje się, że część z nich otrzymuje dane w celu realizacji własnych obowiązków prawnych lub samodzielnie określonych usług.

Taki rejestr daje pozorne poczucie uporządkowania. Dokumenty istnieją, ale nie odpowiadają rzeczywistemu podziałowi odpowiedzialności. W razie żądania osoby lub incydentu organizacja nie wie, która strona powinna podjąć działanie.

Wniosek

Najpierw należy ustalić rzeczywistą rolę odbiorcy, a dopiero później wybrać właściwy dokument. Umowa nie tworzy roli – powinna ją prawidłowo odzwierciedlać.

Błąd 2: Traktowanie żądania jako podstawy prawnej

Pismo, wiadomość e-mail, telefon lub formularz wpływający od zewnętrznego podmiotu nie są jeszcze podstawą prawną. Są wnioskiem, który uruchamia proces weryfikacji. Organizacja powinna ustalić, kto występuje o dane, czy działa w granicach swoich kompetencji, jaki cel wskazuje, jaki zakres informacji jest potrzebny oraz z jakiego przepisu lub innej podstawy wynika możliwość przekazania.

Ryzyko jest szczególnie wysokie przy żądaniach oznaczonych jako pilne. Presja czasu może prowadzić do automatycznego wykonania polecenia, zwłaszcza gdy nadawcą jest organ publiczny, kancelaria albo podmiot o silniejszej pozycji biznesowej. Nazwa instytucji i oficjalny ton pisma nie zastępują jednak oceny legalności.

Definicja odbiorcy w RODO przewiduje szczególne podejście do organów publicznych otrzymujących dane w ramach konkretnego postępowania. Nie oznacza to, że każde żądanie organu powinno być realizowane w pełnym zakresie. Nadal trzeba zweryfikować kompetencję, cel, zakres i autentyczność wniosku.

Podstawa prawna powinna obejmować konkretną operację udostępnienia. Jeżeli dane należą do szczególnych kategorii albo dotyczą wyroków skazujących i czynów zabronionych, konieczne jest również uwzględnienie dodatkowych warunków wynikających z art. 9 lub 10 RODO oraz przepisów sektorowych.

Na co zwrócić uwagę?

  • Wniosek nie wskazuje przepisu lub wskazuje go w sposób bardzo ogólny.
  • Zakres żądania jest szerszy niż wynika to z opisanego celu.
  • Nadawca prosi o wysłanie danych na adres inny niż oficjalny kanał instytucji.
  • Pracownik realizuje żądanie bez potwierdzenia tożsamości i uprawnienia osoby składającej wniosek.
  • Pismo posługuje się sformułowaniem „na podstawie RODO”, bez wskazania konkretnej podstawy.
  • Wniosek dotyczy danych szczególnych kategorii, a analiza ogranicza się wyłącznie do art. 6 RODO.

Z praktyki audytora

Powtarzający się scenariusz wygląda następująco: do działu operacyjnego wpływa wiadomość z prośbą o „pilne przekazanie pełnej dokumentacji”. Pracownik rozpoznaje nazwę instytucji i rozpoczyna kompletowanie plików, zanim ktokolwiek sprawdzi podstawę oraz rzeczywisty zakres uprawnienia.

Dopiero na etapie audytu okazuje się, że wniosek mógł zostać zrealizowany przez przekazanie jednej informacji, potwierdzenia albo ograniczonego wyciągu. Organizacja nie popełniła błędu dlatego, że nie znała przepisu, lecz dlatego, że nie miała punktu obowiązkowej weryfikacji.

Wniosek

Żądanie jest początkiem analizy, a nie jej wynikiem. Im bardziej pilny i szeroki jest wniosek, tym ważniejsza staje się weryfikacja kompetencji, podstawy i zakresu.

Błąd 3: Brak kontroli przepływu danych w grupie kapitałowej

Wspólna marka, ten sam właściciel, podobna domena pocztowa albo wspólny zarząd mogą tworzyć wrażenie, że przepływ danych pomiędzy spółkami ma charakter wewnętrzny. Z perspektywy ochrony danych spółki należące do jednej grupy są jednak co do zasady odrębnymi podmiotami i mogą pełnić różne role w konkretnych procesach.

Przekazanie danych do spółki siostrzanej może stanowić udostępnienie odrębnemu administratorowi. Centrum usług wspólnych może działać jako podmiot przetwarzający. Wspólny projekt może prowadzić do współadministrowania. Każda z tych relacji wymaga innej oceny, a sama przynależność kapitałowa nie tworzy podstawy prawnej.

Ryzyko zwiększa centralizacja systemów HR, CRM, finansów lub bezpieczeństwa. Technicznie wszystkie podmioty korzystają z jednego rozwiązania, lecz nie zawsze ustalono, kto decyduje o celach, kto nadaje dostępy, kto odpowiada za realizację praw osób i czy użytkownicy z poszczególnych spółek widzą wyłącznie dane niezbędne do swoich zadań.

Jeżeli dane trafiają do podmiotu spoza Europejskiego Obszaru Gospodarczego albo są stamtąd dostępne, trzeba dodatkowo ocenić, czy dochodzi do transferu danych i jakie zabezpieczenia są wymagane. Wewnętrzna polityka grupy nie zastępuje mechanizmów przewidzianych w rozdziale V RODO.

Na co zwrócić uwagę?

  • Spółki korzystają ze wspólnej bazy bez formalnego określenia ról i zakresów dostępu.
  • Dane pracowników są raportowane do centrali w pełnym zakresie „na potrzeby grupy”.
  • Wspólna domena pocztowa utrudnia zauważenie, że adresatem jest odrębny administrator.
  • Nie wiadomo, która spółka realizuje obowiązek informacyjny i prawa osób.
  • Uprawnienia w systemie wynikają ze stanowiska w grupie, a nie z rzeczywistej potrzeby.
  • Dostęp do danych z państwa trzeciego nie został oceniony jako możliwy transfer.

Z praktyki audytora

W organizacjach grupowych często spotykamy raporty przesyłane cyklicznie do centrali. Początkowo mają służyć zarządzaniu wynagrodzeniami, zasobami lub ryzykiem, lecz z czasem zakres danych rośnie i obejmuje informacje, których centrala nie potrzebuje do wskazanego celu.

Ponieważ proces jest powtarzalny i „zawsze tak działał”, nikt nie wraca do oceny roli, podstawy ani minimalizacji. Techniczna rutyna zastępuje świadomą decyzję, a przepływ danych przestaje być widoczny w dokumentacji.

Wniosek

Grupa kapitałowa nie jest automatycznie jednym administratorem. Każdy przepływ danych powinien mieć określony cel, rolę stron, podstawę, zakres oraz – gdy ma to zastosowanie – mechanizm transferowy.

Błąd 4. Uznawanie zgody za uniwersalne rozwiązanie

Zgoda bywa traktowana jako najbezpieczniejsza odpowiedź na wątpliwości: jeżeli osoba zgodziła się na przekazanie danych, organizacja zakłada, że problem został rozwiązany. Tymczasem zgoda jest jedną z podstaw prawnych i może być stosowana tylko wtedy, gdy spełnia wymagania dobrowolności, konkretności, świadomości i jednoznaczności.

Nie zawsze istnieją warunki do uzyskania zgody dobrowolnej. Szczególne wątpliwości występują w relacjach pracodawca–pracownik, organ publiczny–obywatel albo w sytuacjach, w których odmowa mogłaby wpływać na dostęp do usługi. Zgoda nie powinna być wybierana jedynie dlatego, że organizacja nie potrafi wskazać innej podstawy.

Zgoda musi dotyczyć określonego celu i odbiorcy lub kategorii odbiorców. Nie jest prawidłowym rozwiązaniem ogólne oświadczenie pozwalające na przekazywanie danych „partnerom” do niesprecyzowanych celów. Trzeba również uwzględnić możliwość wycofania zgody i jej wpływ na dalsze przetwarzanie.

Przy danych szczególnych kategorii sama zgoda z art. 6 nie wystarcza. Konieczne jest spełnienie jednej z przesłanek art. 9 ust. 2 RODO, a w przypadku zgody – co do zasady zgody wyraźnej. Nadal obowiązują zasady minimalizacji, przejrzystości i bezpieczeństwa.

Na co zwrócić uwagę?

  • Formularz zgody jest dodawany „na wszelki wypadek” do każdego procesu.
  • Odmowa zgody może powodować negatywne konsekwencje dla osoby.
  • Zgoda nie wskazuje konkretnego celu ani zakresu danych.
  • Organizacja nie potrafi obsłużyć wycofania zgody.
  • Zgoda ma „naprawić” przekazanie, które już nastąpiło.
  • Przy danych szczególnych kategorii nie przeprowadzono dodatkowej analizy art. 9 RODO.

Z praktyki audytora

W praktyce audytowej spotykamy klauzule, w których jedna zgoda ma obejmować jednocześnie marketing, publikację wizerunku, przekazywanie danych partnerom i przyszłe, bliżej nieokreślone działania. Taki dokument wygląda szeroko, ale właśnie dlatego nie zapewnia przejrzystości.

Inny częsty scenariusz pojawia się wtedy, gdy dział biznesowy prosi o zgodę dopiero po zakwestionowaniu podstawy planowanego udostępnienia. Zgoda staje się wówczas próbą obejścia analizy, a nie świadomym wyborem właściwego mechanizmu.

Wniosek

Zgoda nie jest planem awaryjnym na wypadek braku podstawy. Powinna być stosowana tylko wtedy, gdy rzeczywiście jest właściwa, dobrowolna i możliwa do wycofania.

Błąd 5: Przekazywanie całego dokumentu zamiast minimalnej informacji

Organizacja często dysponuje dokumentem zawierającym znacznie więcej danych niż potrzebuje odbiorca. Najłatwiejszym rozwiązaniem staje się przesłanie całego pliku: umowy, akt osobowych, formularza, protokołu, zestawienia, skanu dowodu albo arkusza kalkulacyjnego. Tymczasem właściwa podstawa prawna nie uzasadnia automatycznie przekazania wszystkich informacji znajdujących się w dokumencie.

Zasada minimalizacji wymaga, aby dane były adekwatne, stosowne i ograniczone do tego, co niezbędne do celu. W praktyce może to oznaczać sporządzenie wyciągu, przekazanie potwierdzenia, ukrycie lub zanonimizowanie części informacji, usunięcie zbędnych załączników albo przygotowanie odrębnego zestawienia.

Ryzyko nie dotyczy wyłącznie widocznego tekstu. Pliki mogą zawierać komentarze, historię zmian, ukryte kolumny, metadane, arkusze pomocnicze, dane innych osób albo wcześniejsze wersje dokumentu. Samo zakrycie informacji czarnym prostokątem bez trwałego usunięcia treści również może nie zapewnić skutecznej anonimizacji.

Minimalizacja powinna być oceniana przed wygenerowaniem paczki danych. Jeżeli pracownik najpierw eksportuje cały zbiór, a dopiero później próbuje ręcznie usuwać informacje, presja czasu i liczba rekordów zwiększają ryzyko pomyłki.

Na co zwrócić uwagę?

  • Odbiorca prosi o „dokumentację”, choć cel można zrealizować potwierdzeniem.
  • Pełne akta lub umowa są wysyłane bez sprawdzenia danych osób trzecich.
  • Arkusz zawiera ukryte kolumny, komentarze lub dodatkowe zakładki.
  • Pracownicy nie mają narzędzi do trwałej anonimizacji lub redakcji.
  • Eksport z systemu zawsze obejmuje pełny zakres, ponieważ nie skonfigurowano raportów minimalnych.
  • Zakres danych nie jest zatwierdzany przez właściciela procesu ani osobę oceniającą wniosek.

Z praktyki audytora

Typowy problem ujawnia się przy przekazywaniu dokumentów kadrowych lub umów. Odbiorca potrzebuje potwierdzenia jednej okoliczności, lecz otrzymuje pełny dokument zawierający adres, numer identyfikacyjny, dane kontaktowe, wynagrodzenie oraz informacje dotyczące innych osób.

Po ujawnieniu problemu organizacja koncentruje się na tym, czy posiadała podstawę do przekazania dokumentu. Tymczasem kluczowe pytanie brzmi: czy wskazany cel wymagał ujawnienia wszystkich zawartych w nim danych?

Wniosek

Ocena nie kończy się na pytaniu „czy wolno przekazać dane?”. Trzeba jeszcze ustalić, jaka jest najmniejsza informacja, która rzeczywiście pozwoli osiągnąć cel.

Błąd 6: Brak należytej weryfikacji tożsamości i uprawnień odbiorcy

Prawidłowa podstawa i właściwy zakres nie chronią organizacji, jeżeli dane trafiają do niewłaściwej osoby. Weryfikacja odbiorcy powinna obejmować zarówno tożsamość podmiotu, jak i uprawnienie konkretnej osoby do otrzymania informacji.

Ryzyko występuje przy literówkach w adresach, automatycznym podpowiadaniu kontaktów, podobnych nazwiskach, zmianie pracownika po stronie odbiorcy, przesyłaniu na prywatną skrzynkę, korzystaniu z nieaktualnej listy mailingowej albo podszywaniu się pod kontrahenta. Szczególnie niebezpieczne są zmiany numeru rachunku, adresu do wysyłki lub osoby kontaktowej przekazywane wyłącznie e-mailem.

Weryfikacja powinna być proporcjonalna do ryzyka. W przypadku danych o wysokiej wrażliwości może wymagać potwierdzenia niezależnym kanałem, sprawdzenia oficjalnego rejestru, użycia wcześniej zatwierdzonego kontaktu lub uwierzytelnienia odbiorcy w portalu.

Nie wystarczy stwierdzenie, że adres należy do właściwej organizacji. Trzeba ustalić, czy konkretna osoba ma prawo otrzymać dany zakres. W dużych instytucjach wiadomość może trafić do wspólnej skrzynki, sekretariatu albo działu, który nie uczestniczy w sprawie.

Na co zwrócić uwagę?

  • Adres odbiorcy jest wpisywany ręcznie przy każdej wysyłce.
  • System automatycznie podpowiada kontakty o podobnych nazwach.
  • Zmiana danych kontaktowych nie jest potwierdzana niezależnym kanałem.
  • Dokumenty są wysyłane na prywatne adresy „bo odbiorcy tak wygodniej”.
  • Organizacja nie weryfikuje, czy osoba po stronie kontrahenta nadal pełni daną funkcję.
  • Wiadomość trafia do szerokiej listy lub skrzynki grupowej bez oceny uprawnień odbiorców.

Z praktyki audytora

W praktyce audytowej powtarzają się zdarzenia, w których pracownik poprawnie ocenił podstawę i zakres, lecz wybrał niewłaściwy kontakt z listy podpowiedzi. Błąd trwa kilka sekund, ale może prowadzić do ujawnienia danych osobie całkowicie nieuprawnionej.

Źródłem problemu nie zawsze jest nieuwaga. Często organizacja nie wdrożyła zasady ponownej kontroli adresata, nie ograniczyła automatycznych podpowiedzi ani nie wskazała, przy jakich danych wymagane jest potwierdzenie przez drugą osobę.

Wniosek

Weryfikacja odbiorcy jest odrębnym etapem procesu. Należy sprawdzić nie tylko adres, lecz także autentyczność żądania i uprawnienie konkretnej osoby do otrzymania danych.

Błąd 7: Niezabezpieczony lub nieautoryzowany kanał transmisji

Nawet właściwy odbiorca może otrzymać dane w sposób, który nie zapewnia odpowiedniego poziomu bezpieczeństwa. Kanał powinien odpowiadać charakterowi informacji, skali zbioru, prawdopodobieństwu przechwycenia oraz skutkom ewentualnego ujawnienia.

Nie oznacza to, że każda wiadomość musi być szyfrowana w ten sam sposób. Organizacja powinna jednak posiadać zatwierdzone kanały dla różnych kategorii danych i scenariuszy. Zwykły e-mail może być wystarczający dla informacji o niskim ryzyku, lecz dokumentacja medyczna, dane finansowe, akta pracownicze lub duże zbiory mogą wymagać bezpiecznego portalu, zaszyfrowanego archiwum, kontrolowanego dostępu albo innego mechanizmu.

Częstym błędem jest zabezpieczenie pliku hasłem przesłanym w tej samej wiadomości. Innym – udostępnienie publicznego linku bez ograniczenia odbiorców i czasu dostępu. Ryzyko powstaje również wtedy, gdy pracownicy korzystają z prywatnych komunikatorów, niezatwierdzonych chmur lub nośników, których organizacja nie kontroluje.

Bezpieczeństwo obejmuje także możliwość odwołania dostępu, rejestrowania pobrania, potwierdzenia odbioru i ograniczenia dalszego kopiowania. W wielu przypadkach udzielenie czasowego dostępu do konkretnego dokumentu jest bezpieczniejsze niż wysłanie trwałej kopii.

Na co zwrócić uwagę?

  • Nie istnieje lista zatwierdzonych kanałów dla różnych kategorii danych.
  • Hasło do pliku jest przesyłane tą samą wiadomością co załącznik.
  • Link do dokumentu jest publiczny albo nie ma daty wygaśnięcia.
  • Pracownicy korzystają z prywatnych komunikatorów i chmur.
  • Organizacja nie może cofnąć dostępu po zmianie decyzji lub adresata.
  • Kanał został wybrany ze względu na wygodę, bez oceny ryzyka i skali danych.

Z praktyki audytora

W wielu organizacjach polityka bezpieczeństwa opisuje systemy wewnętrzne, ale nie reguluje codziennego przesyłania danych na zewnątrz. Pracownik otrzymuje więc ogólne polecenie „wyślij bezpiecznie”, choć nie wie, które narzędzia są zatwierdzone i jak dobrać je do konkretnego zakresu.

W efekcie każdy dział tworzy własne rozwiązania. Jedni szyfrują pliki, inni korzystają z linków w chmurze, a jeszcze inni przesyłają dokumenty przez komunikator. Brak standardu zwiększa ryzyko i utrudnia wykazanie, że zastosowane środki były adekwatne.

Wniosek

Bezpieczny kanał nie powinien zależeć od indywidualnych przyzwyczajeń pracownika. Organizacja musi wskazać zatwierdzone sposoby przekazania i progi wymagające dodatkowych zabezpieczeń.

Błąd 8: Brak rozliczalności decyzji i procedury eskalacji incydentu

Jeżeli organizacja nie dokumentuje istotnych udostępnień, po kilku tygodniach może nie potrafić odpowiedzieć, komu przekazała dane, na jakiej podstawie, w jakim zakresie i kto zatwierdził decyzję. Brak śladu utrudnia realizację zasady rozliczalności, obsługę żądań osób oraz ocenę zdarzenia podczas audytu lub kontroli.

Nie każde udostępnienie wymaga rozbudowanej opinii prawnej. Dokumentowanie powinno być proporcjonalne do ryzyka. Dla powtarzalnych przypadków może wystarczyć zatwierdzona matryca, rejestr wniosku, oznaczenie podstawy, zakresu i osoby decyzyjnej. Nietypowe albo wysokiego ryzyka żądania powinny pozostawiać bardziej szczegółowy zapis analizy.

Brak procedury reakcji staje się szczególnie niebezpieczny po pomyłce. Pracownik może poprosić odbiorcę o usunięcie wiadomości i uznać sprawę za zakończoną, nie informując osoby odpowiedzialnej za naruszenia. Tymczasem nieuprawnione ujawnienie danych może stanowić naruszenie ochrony danych osobowych i wymaga formalnej oceny ryzyka.

Jeżeli naruszenie może powodować ryzyko dla praw lub wolności osób fizycznych, administrator co do zasady zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia. Przy wysokim ryzyku może być konieczne zawiadomienie osób, których dane dotyczą. Także zdarzenia niezgłaszane powinny zostać udokumentowane wraz z uzasadnieniem decyzji.

Na co zwrócić uwagę?

  • Istotne udostępnienia nie są rejestrowane w żaden sposób.
  • Decyzje są przekazywane ustnie lub przez komunikator i później nie można ich odtworzyć.
  • Rejestr zawiera datę i odbiorcę, ale nie wskazuje podstawy, celu ani zakresu.
  • Pracownicy próbują samodzielnie naprawiać błędne wysyłki.
  • Procedura naruszeń nie jest połączona z procesem udostępniania danych.
  • Organizacja nie dokumentuje zdarzeń, które po analizie nie zostały zgłoszone UODO.

Z praktyki audytora

W praktyce audytowej często okazuje się, że organizacja potrafi odnaleźć wysłaną wiadomość, ale nie potrafi odtworzyć procesu decyzyjnego. Nie wiadomo, kto zweryfikował podstawę, czy zakres został ograniczony i dlaczego wybrano konkretny kanał.

Po błędnym przekazaniu problem jest jeszcze większy. Pracownik kontaktuje się z odbiorcą, uzyskuje zapewnienie o usunięciu pliku i nie eskaluje zdarzenia. Organizacja traci czas potrzebny na ocenę ryzyka, a osoba odpowiedzialna za naruszenia dowiaduje się o sprawie przypadkowo.

Wniosek

Rozliczalność oznacza możliwość odtworzenia decyzji, a nie tylko odnalezienia wysłanego e-maila. Proces musi również wskazywać szybką ścieżkę eskalacji po pomyłce.

Cykl Powtarzalnego Błędu przy Udostępnianiu Danych
Rysunek 2. Cykl Powtarzalnego Błędu przy Udostępnianiu Danych – mechanizm narastania Luki Decyzyjnej w organizacji pozbawionej punktu weryfikacji i eskalacji. Źródło: opracowanie własne DSO Consulting.

Cykl nie zaczyna się od świadomej decyzji o naruszeniu przepisów. Zaczyna się od pilnego wniosku i braku punktu zatrzymania. Ponieważ przekazanie zazwyczaj nie wywołuje natychmiastowych konsekwencji, podobny schemat jest powtarzany przy kolejnych sprawach i z czasem staje się nieformalną praktyką organizacji.

Jak ograniczyć Lukę Decyzyjną? Model 6W Bezpiecznego Udostępniania Danych

Luki Decyzyjnej nie ograniczy kolejna ogólna procedura, której pracownik nie potrafi zastosować do rzeczywistego wniosku. Potrzebny jest prosty mechanizm prowadzący przez najważniejsze pytania, wskazujący moment eskalacji i pozostawiający proporcjonalny ślad decyzji.

Nie każde udostępnienie wymaga opinii prawnej. Powtarzalne i niskiego ryzyka przypadki mogą zostać opisane w zatwierdzonej matrycy. Sprawy nietypowe, obejmujące szeroki zakres, dane szczególnych kategorii, publikację, transfer poza EOG albo niejasną rolę odbiorcy powinny uruchamiać konsultację IOD, działu prawnego lub właściciela procesu.

Aby uporządkować ocenę, DSO Consulting proponuje Model 6W Bezpiecznego Udostępniania Danych. Model nie zastępuje analizy prawnej. Określa natomiast sześć filtrów, które powinny zostać przeprowadzone przed przekazaniem danych.

Model 6W Bezpiecznego Udostępniania Danych DSO
Rysunek 3. Model 6W Bezpiecznego Udostępniania Danych DSO – sześć filtrów poprzedzających przekazanie danych osobowych. Źródło: opracowanie własne DSO Consulting.

Wniosek. Organizacja ustala, kto żąda danych, czy wniosek jest autentyczny, jaki cel wskazano, jaki zakres został zażądany oraz w jakim terminie oczekuje się odpowiedzi.

Właściwa rola. Należy określić, czy odbiorca działa we własnym celu, wspólnie z organizacją, w jej imieniu, czy jest osobą działającą wewnątrz struktury na podstawie upoważnienia.

Właściwa podstawa. Podstawę prawną przypisuje się do konkretnej operacji. W razie potrzeby uwzględnia się dodatkowe warunki dotyczące szczególnych kategorii danych, tajemnic prawnie chronionych oraz przepisów sektorowych.

Właściwy zakres. Należy ustalić najmniejszy zestaw informacji pozwalający osiągnąć wskazany cel. Cały dokument powinien być przekazywany tylko wtedy, gdy rzeczywiście jest niezbędny.

Właściwy kanał. Przed wysyłką trzeba zweryfikować odbiorcę, jego uprawnienie, adres, załącznik i sposób transmisji. Kanał powinien odpowiadać ryzyku i charakterowi danych.

Wykazanie decyzji. Organizacja pozostawia ślad pozwalający odtworzyć, kto, kiedy i dlaczego podjął decyzję, jaki zakres przekazano oraz w jaki sposób zabezpieczono operację.

Kluczowym elementem modelu jest kolejność. Organizacja nie powinna rozpoczynać od pytania „jaką umowę podpisać?” ani „jak zaszyfrować plik?”. Najpierw musi ustalić rzeczywistą rolę odbiorcy. Dopiero wtedy może prawidłowo ocenić podstawę, obowiązki stron, dokumenty i sposób przekazania.

Mapa ról i relacji przy przekazywaniu danych osobowych
Rysunek 4. Mapa ról i relacji przy przekazywaniu danych osobowych – model DSO Consulting. Źródło: opracowanie własne DSO Consulting.

Ta sama czynność techniczna – wysłanie pliku, udzielenie dostępu do systemu albo przekazanie informacji przez interfejs – może więc prowadzić do różnych konsekwencji prawnych. Osoba wewnątrz organizacji może działać na podstawie upoważnienia. Dostawca może działać w imieniu administratora. Dwie organizacje mogą wspólnie decydować o celu, a odbiorca może realizować własny cel jako odrębny administrator.

Proces powinien również wskazywać właściciela. IOD pełni funkcję doradczą i monitorującą, ale nie powinien przejmować operacyjnej odpowiedzialności za wszystkie decyzje. Właściciel procesu zna cel biznesowy i zakres informacji, dział prawny ocenia szczególne podstawy i tajemnice, IT zapewnia zatwierdzone kanały, a osoba realizująca przekazanie odpowiada za kontrolę adresata i załącznika.

Ostatnim elementem jest testowanie. Organizacja powinna okresowo wybierać rzeczywiste przypadki i sprawdzać, czy można odtworzyć cały przebieg: wniosek, rolę, podstawę, minimalizację, kanał oraz decyzję. Audyt nie powinien ograniczać się do potwierdzenia, że istnieje procedura. Powinien sprawdzić, czy proces działa pod presją czasu i w różnych działach.

Szybka samoocena: czy organizacja kontroluje udostępnianie danych?

Poniższa lista nie zastępuje analizy konkretnego przypadku. Pozwala jednak ocenić, czy organizacja stworzyła podstawowe mechanizmy ograniczające Lukę Decyzyjną. Im więcej odpowiedzi „nie”, tym większe prawdopodobieństwo, że decyzje zależą od wiedzy pojedynczych pracowników, a nie od spójnego procesu.

Każdy istotny wniosek o dane jest rejestrowany i przypisywany do osoby odpowiedzialnej.

Organizacja potrafi odróżnić osobę upoważnioną, podmiot przetwarzający, współadministratora i odrębnego administratora.

Żądania organów publicznych są weryfikowane pod kątem autentyczności, kompetencji i zakresu.

Podstawa prawna jest przypisywana do konkretnej operacji przekazania, a nie wyłącznie do całej relacji z odbiorcą.

Przed wysyłką sprawdza się, czy cel można osiągnąć przy użyciu mniejszego zakresu danych.

Pracownicy mają dostęp do narzędzi pozwalających przygotować wyciąg, zanonimizować lub trwale zredagować dokument.

Odbiorca i jego uprawnienie są ponownie weryfikowane przed przekazaniem danych o podwyższonym ryzyku.

Organizacja posiada zatwierdzone kanały przekazywania danych dostosowane do różnych kategorii ryzyka.

Istotne udostępnienia pozostawiają ślad obejmujący cel, podstawę, zakres, odbiorcę, datę i osobę zatwierdzającą.

Pracownik wie, kiedy powinien skierować wniosek do IOD, działu prawnego lub właściciela procesu.

Procedura wskazuje sposób natychmiastowego zgłoszenia błędnej wysyłki lub nieuprawnionego ujawnienia.

Proces jest okresowo testowany na podstawie rzeczywistych wniosków, incydentów i wyników audytu.

Narzędzie 1. Szybka samoocena procesu udostępniania danych. Źródło: opracowanie własne DSO Consulting.

Pobierz pełną Checklistę 6W przed udostępnieniem danych – narzędzie DSO Consulting PDF: Checklista_6W_przed_udostepnieniem_danych.pdf

Co zrobić, gdy dane trafiły do niewłaściwego odbiorcy? (Procedura 72h)

Pierwszym działaniem powinno być ograniczenie skutków zdarzenia: zatrzymanie kolejnych wysyłek, cofnięcie dostępu, kontakt z odbiorcą, zabezpieczenie dowodów oraz ustalenie, czy dane zostały otwarte, pobrane, skopiowane lub przekazane dalej. Prośba o usunięcie wiadomości może być jednym ze środków, ale nie zastępuje formalnej oceny.

Zdarzenie należy niezwłocznie przekazać osobie lub zespołowi odpowiedzialnemu za obsługę naruszeń. Administrator powinien ustalić charakter danych, liczbę osób, możliwe skutki, prawdopodobieństwo dalszego ujawnienia i zastosowane środki ograniczające ryzyko.

Jeżeli naruszenie może powodować ryzyko dla praw lub wolności osób fizycznych, co do zasady wymaga zgłoszenia Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od jego stwierdzenia. Jeżeli ryzyko jest wysokie, może być konieczne również zawiadomienie osób, których dane dotyczą. Decyzja o zgłoszeniu lub jego braku powinna zostać udokumentowana.

Najważniejsze jest to, aby pracownik nie musiał samodzielnie kwalifikować zdarzenia. Powinien wiedzieć, że każdą błędną wysyłkę, udostępnienie niewłaściwej osobie lub utratę kontroli nad linkiem należy natychmiast zgłosić zgodnie z wewnętrzną ścieżką eskalacji.

Podsumowanie

Udostępnianie danych osobowych nie jest pojedynczą czynnością techniczną. Jest procesem decyzyjnym łączącym kwalifikację roli odbiorcy, ocenę legalności, minimalizację zakresu, bezpieczeństwo kanału i rozliczalność.

Osiem opisanych błędów nie wynika najczęściej z całkowitego braku wiedzy o RODO. Powstają wtedy, gdy wiedza nie została przełożona na prostą i powtarzalną ścieżkę działania. Procedura istnieje, ale nie prowadzi pracownika przez realny wniosek. Role są opisane, lecz nikt ich nie ustala. Kanały są dostępne, ale nie wiadomo, kiedy z nich korzystać.

Model 6W DSO może stać się podstawą formularza, matrycy typowych przypadków, rejestru udostępnień, szkolenia oraz audytu. Jego celem nie jest blokowanie przepływu informacji. Ma umożliwiać sprawne przekazywanie danych wtedy, gdy organizacja wie, dlaczego to robi, komu je przekazuje, jaki zakres jest niezbędny i jak może wykazać prawidłowość decyzji.

Im wcześniej organizacja zidentyfikuje Lukę Decyzyjną, tym mniejsze jest ryzyko, że utrwalona praktyka zostanie ujawniona dopiero podczas błędnej wysyłki, skargi osoby, incydentu lub kontroli.

Zweryfikuj proces udostępniania danych w swojej organizacji (Audyt i doradztwo)

Jeżeli chcesz sprawdzić, czy proces udostępniania danych w Twojej organizacji działa również w praktyce, punktem wyjścia może być audyt konkretnych wniosków, wykorzystywanych podstaw, ról odbiorców, zakresów danych, kanałów oraz sposobu dokumentowania decyzji.

Audyt procesu udostępniania danych pozwala skoncentrować się na tym obszarze i zweryfikować rzeczywisty przebieg spraw – od wpływu żądania do zamknięcia i ewentualnej reakcji na pomyłkę.

Konsultacja IOD może być właściwym rozwiązaniem przy nietypowym żądaniu, zmianie relacji z odbiorcą, projektowaniu matrycy decyzyjnej albo ustalaniu, czy konkretna operacja stanowi powierzenie, współadministrowanie czy udostępnienie odrębnemu administratorowi.

Pełny audyt zgodności pozwala natomiast ocenić udostępnianie danych jako element całego Systemu Ochrony Danych Osobowych i sprawdzić, czy podobna Luka Zgodności nie występuje również w Rejestrze Czynności Przetwarzania, analizie ryzyka, zarządzaniu dostawcami, uprawnieniach i reagowaniu na naruszenia.

DSO Consulting wspiera organizacje w projektowaniu procesów, które nie ograniczają się do formalnej dokumentacji, lecz pomagają podejmować spójne, bezpieczne i możliwe do wykazania decyzje w codziennej działalności.

Sprawdź proces udostępniania danych, zanim o jego słabościach poinformuje organizację niewłaściwy odbiorca, osoba, której dane dotyczą, albo organ nadzorczy.

Dowiedz się więcej!