Placówka oświatowa niewątpliwie jest administratorem danych osobowych i ciążą na niej obowiązki w zakresie RODO. Czy dotyczy to również analizy ryzyka i DPIA?
Analiza ryzyka to obligatoryjny dla wszystkich administratorów osobowych wymóg oceny tego, czy przetwarzanie danych osobowych w danej organizacji generuje rodzaje ryzyka i jakie. Skoro bowiem to na administratorze ciąży obowiązek zapewnienia bezpieczeństwa przetwarzania danych osobowych, to ten sam administrator musi dokonywać okresowej ogólnej oceny rodzajów ryzyka zagrażających temu przetwarzaniu.
Jeszcze raz należy podkreślić, że ten obowiązek dotyczy wszystkich administratorów, bez względu na ich wielkość czy zakres działalności. A więc dotyczy także placówek oświatowych.
Ogólna ocena ryzyka może być przeprowadzona z użyciem dowolnej metodologii, aby tylko pozwoliła ona na rzetelną (tj. prawdziwą i kompletną) ocenę ryzyka – i to będzie przedmiotem zainteresowania organu nadzorczego w toku ewentualnej kontroli. Jedną z powszechniej stosowanych metodologii jest SO/IEC 27002 – praktyczne zasady zabezpieczania informacji.
Poza ogólną analizą ryzyka przepisy przewidują obowiązek oceny skutków dla ochrony danych osobowych (DPIA). Zgodnie z art. 35 ust. 1 RODO, jeżeli dany rodzaj przetwarzania – w szczególności z użyciem nowych technologii – ze względu na swój charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator przed rozpoczęciem przetwarzania dokonuje oceny skutków planowanych operacji przetwarzania dla ochrony danych osobowych. Artykuł 35 ust. 9 pozwala administratorowi danych osobowych, w stosownych przypadkach, na zasięgnięcie opinii osób, których dane dotyczą, lub ich przedstawicieli w sprawie zamierzonego przetwarzania, bez uszczerbku dla ochrony interesów handlowych lub publicznych lub bezpieczeństwa operacji przetwarzania.
Oczywiście każdy przypadek należy rozpatrywać indywidualnie, niemniej jednak nie ma podstaw, aby sądzić, że placówki oświatowe wymienione w pytaniu w zakresie RODO generują wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Dlatego w zdecydowanej większości przypadków DPIA w placówce oświatowej nie będzie konieczne.
Brak konsultacji
w najbliższym czasie
Brak nadchodzących wydarzeń