Temat: Monitoring i kopie zapasowe
Jaki to rodzaj monitoringu? Obraz z kamer zapisujący się na dysk twardy, czy coś więcej typu przyporządkowywania indeksów do nagrań? Jeśli to pierwsze to raczej trudno mówić o zbiorze danych osobowych, tak twierdzi np. dr hab. Paweł Fajgielski, ale i inni. Ok Jest z tym kłopot bo niektórzy prawnicy twierdzą że jest przecież kryterium dostępu czas. Ale czy mając sam wizerunek i kryterium dostępu jestem w stanie tą osobę zidentyfikować? Znalazłem w sieci takie info Monitoring wizyjny w działalności biura GIODO. Jest tam napisane "Jeżeli monitoring służy jedynie do podglądu danego miejsca, a nagranie nie jest zachowywane na twardym dysku komputera czy jakimkolwiek innym nośniku, to wówczas trudno mówić o przetwarzaniu danych osobowych. Z danymi osobowymi mamy natomiast do czynienia wówczas, gdy obraz z kamer zawiera wizerunki osób i jest utrwalony w systemie monitoringu na elektronicznym nośniku. W przypadku gdy taki zestaw danych zostanie skatalogowany poprzez przyporządkowanie indeksów do fragmentów nagrań zawierających wizerunki osób, wówczas należy uznać, że jest tworzony zbiór danych osobowych" więc wynika z tego jasno że zestaw nagrań musi być zapisany na nośniku i skatalogowany żeby można było mówić o zbiorze danych osobowych. Są to dane osobowe ale raczej przetwarzane poza zbiorem, nie zbiór? Weźmy teraz taką sytuację Jan pochwali się swoim "zbiorem" danych osobowych monitoringu w swoim jawnym rejestrze zbiorów danych osobowych. To ja się przejdę do jego urzędu, nagram celowo na ich monitoringu i potem napiszę do nich pismo z żądaniem informacji czy, kiedy i w jakim zakresie są w tym ich zbiorze monitoringu przetwarzane moje dane osobowe. Pan Jan dostanie moje pismo bez zdjęcia, a sam mnie nie zna i nie "otaguje" odpowiednimi indeksami mojego wizerunku. Powodzenia w szukaniu mnie na nagraniu takiego monitoringu :-P. Co mi odpisze, żebym mu przesłał swoje zdjęcie bo mnie nie może znaleść, albo podał kryterium dostępu data i godzina kiedy tam byłem? w ciągu godziny może się nagrać tam ze 100 osób. Na co mu się zda czas jako kryterium dostępu? Ale zaraz jeśli zwykły monitoring jest zbiorem, to system jego obsługujący powinien spełniać też inne wymagania rozporządzenia. W sumie jak nie jest zbiorem to też rozporządzenie go obowiązuje. I tak przykładowo:
§ 7.
1. Dla każdej osoby, której dane osobowe są przetwarzane w systemie informatycznym — z wyjątkiem
systemów służących do przetwarzania danych osobowych ograniczonych wyłącznie do edycji tekstu w celu
udostępnienia go na piśmie — system ten zapewnia odnotowanie:
1) daty pierwszego wprowadzenia danych do systemu;
2) identyfikatora użytkownika wprowadzającego dane osobowe do systemu, chyba że dostęp do systemu
informatycznego i przetwarzanych w nim danych posiada wyłącznie jedna osoba;
3) źródła danych, w przypadku zbierania danych, nie od osoby, której one dotyczą;
4) informacji o odbiorcach, w rozumieniu art. 7 pkt 6 ustawy, którym dane osobowe zostały
udostępnione, dacie i zakresie tego udostępnienia, chyba że system informatyczny używany jest do
przetwarzania danych zawartych w zbiorach jawnych;
5) sprzeciwu, o którym mowa w art. 32 ust. 1 pkt 8 ustawy.
2. Odnotowanie informacji, o których mowa w ust. 1 pkt 1 i 2, następuje automatycznie po zatwierdzeniu
przez użytkownika operacji wprowadzenia danych.
3. Dla każdej osoby, której dane osobowe są przetwarzane w systemie informatycznym, system zapewnia
sporządzenie i wydrukowanie raportu zawierającego w powszechnie zrozumiałej formie informacje, o
których mowa w ust. 1.
4. W przypadku przetwarzania danych osobowych, w co najmniej dwóch systemach informatycznych,
wymagania, o których mowa w ust. 1 pkt 4, mogą być realizowane w jednym z nich lub w odrębnym
systemie informatycznym przeznaczonym do tego celu.
Jeszcze nie zapomnij Janie o zabezpieczeniach przed złośliwym oprogramowaniem. Ja myślę ze niema co popadać w paranoję. Backup w sumie powinien być, może nawet się robi. Jeśli monitoring ma macierz dyskową np. RAID 1. ale zwykły monitoring jako zbiór danych osobowych = obowiązujące je całe rozporządzenie Dz. U. z 2004 r. Nr 100, poz. 1024 w zakresie odpowiednim dla poziomu bezpieczeństwa obowiązującego ten monitoring. Zgoda wejście RODO powinno je skasować, ale i tak powodzenia życzę przy odpisywaniu interesariuszom :-D
Ten post został edytowany przez Autora dnia 10.05.17 o godzinie 12:28