Przez okres trzech lat funkcjonowania RODO (od 25 maja 2018 roku) nałożono w Polsce 22 kary pieniężne na łączną sumę 8 922 251 zł (najniższa kara wynosiła 5 tyś zł, a najwyższa 2 800 000 zł). Kary nakładane były za różny stopnień przewinień;począwszy od brakuobowiązku współpracy z organem nadzorczym (UODO) w ramach wykonywania przez niego swoich zadań, w tym niezapewnienia organowi nadzoru dostępu do danych osobowych i innych informacji niezbędnych do realizacji jego zadań, aż po niespełnianie obowiązku informacyjnego, braku zgodności przetwarzania danych osobowych z prawem, bezpodstawnym ujawnianiem danych osobom nieupoważnionym, kradzieżą danych osobowych oraz niewystarczającym zabezpieczaniem ich przetwarzania. Każda sprawa była rozpatrywana oddzielnie, z uwzględnieniem poniższych okoliczności:
- umyślny lub nieumyślny charakter czynu,
- czas trwania, charakter i waga naruszenia,
- czy dany podmiot dopuszczał się w przeszłości podobnych czynów,
- stopień odpowiedzialności administratora lub podmiotu przetwarzającego oraz wdrożone środki techniczne i organizacyjne,
- współpraca z prezesem UODO skierowana na usunięcie naruszenia i złagodzenie jego potencjalnych negatywnych konsekwencji,
- kategorie danych osobowych, których dotyczyło naruszenie,
- sposób, w jaki organ dowiedział się o czynie (czy administrator lub podmiot przetwarzający sami go zgłosili).
Wnioski nasuwają się same – nie można wprowadzić RODO w trybie przyspieszonym, niepełnym lub nie mając o nim pojęcia. Wiedza potrzebna do wprowadzenia u Administratora RODO z odpowiednio akceptowalnym poziomem ryzyka naruszenia praw lub wolności osób fizycznych, musi być bardzo obszerna. Składają się na to m. in. znajomość RODO, znajomość specyfiki branży, aktów prawnych, wytycznych UODO, Grupy Roboczej Art. 29, zagadnień związanych z bezpieczeństwem IT.
Dziwi jednak fakt, iż nadal wiele firm z różnych branż nie zrobiło nic lub niewiele, a zdążają się również takie (np. sklepy internetowe), gdzie w ich klauzulach informacyjnych widnieją dane innych podmiotów (czyli kopiuj-wklej bez merytorycznego sprawdzenia). Wiele firm nie zdaje sobie sprawy ile ciąży na nich obowiązków związanych z RODO – do najważniejszych możemy zaliczyć m.in. dopasowanie zabezpieczeń do poziomu ryzyka, odpowiednie przygotowanie klauzul informacyjnych dla pracowników, klientów, dotyczących monitoringu, odpowiednie postępowanie w sytuacji incydentów/naruszeń danych osobowych, czy wywiązywanie się z realizacji praw osób fizycznych.
Jest to tylko część zagadnień, które Administrator (jego pojęcie ma bardzo szeroki zakres znaczeniowy, gdyż może nim być w zasadzie każdy podmiot, o ile ustala cele i sposoby przetwarzania danych osobowych) musi wziąć pod uwagę tworząc dokumentację ochrony danych osobowych (Politykę ODO składającą się z regulaminów i procedur).
Kary jak widać mają duży przestrzał kwotowy, więc może się zdarzyć, że nawet przy niewielkich zaniedbaniach lub zaniechaniach może dotknąć nas jako Administratora odczuwalna kara. Warto więc się oswoić z ochroną danych osobowych aby był to wyznacznik normalności i dobrych praktyk. Każdy przecież chce aby nasze dane były dobrze chronione, w podmiotach, które nasze dane przetwarzają zgodnie z wybraną podstawą przetwarzania. A jeżeli już dojdzie do naruszeń to mamy również prawo być o tym informowani, zgodnie z obowiązkami nałożonymi na Administratorów.
Dla wielu naszych klientów (IOD, ADO), korzystających z naszego serwisu https://rodo-online.eu/ w ciągu tych kilku lat bardzo pomocne okazały się przemyślane funkcjonalności zawarte w serwisie, które usystematyzowały wprowadzenie RODO w podmiotach. Warto zaznaczyć, iż w tym czasie wykonanych zostało 29 obszernych aktualizacji serwisu, skupiających się na wytycznych naszych klientów, które ułatwiły im znacznie pracę w serwisie. Warto podkreślić, iż nasz serwis jest stale rozbudowywany, na tym polega jego fenomen, że ciągle słuchamy potrzeb naszych klientów za co jesteśmy doceniani. Jeśli nie będziesz sam lub za pomocą swoich pracowników wdrożyć RODO skontaktuj się z nami stworzymy niezbędne dokumenty czy przejmiemy funkcję Inspektora Ochrony Danych (IOD).