Kradzież laptopa ujawniła dane 700 osób. UODO ukarał starostę i biuro geodezji

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Prezes Urzędu Ochrony Danych Osobowych nałożył kary administracyjne na Starostę Powiatu Lubartowskiego oraz Wojewódzkie Biuro Geodezji i Urządzania Terenów Rolnych w Lublinie. Sprawa dotyczy kradzieży służbowego laptopa zawierającego dane około 700 osób, w tym ich numery PESEL, adresy zamieszkania, numery dowodów osobistych i ksiąg wieczystych. UODO uznał, że administrator i podmiot przetwarzający nie wdrożyli zabezpieczeń odpowiadających rzeczywistemu ryzyku.

Prezes Urzędu Ochrony Danych Osobowych nałożył administracyjne kary pieniężne na Starostę Powiatu Lubartowskiego oraz Wojewódzkie Biuro Geodezji i Urządzania Terenów Rolnych w Lublinie. Sprawa dotyczy kradzieży służbowego laptopa, na którym znajdowały się dane około 700 osób. UODO uznał, że obie instytucje nie zapewniły odpowiednich zabezpieczeń technicznych i organizacyjnych.

Do naruszenia ochrony danych osobowych doszło w 2023 roku. Skradziono wówczas służbowy laptop używany przez pracownika Wojewódzkiego Biura Geodezji i Urządzania Terenów Rolnych w Lublinie.

Na urządzeniu znajdowały się dane osób objętych pracami związanymi ze scalaniem gruntów. Zakres informacji był szeroki i obejmował między innymi imiona i nazwiska, daty urodzenia, adresy zamieszkania, numery PESEL, serie i numery dowodów osobistych oraz numery ksiąg wieczystych.

Zgłoszenia naruszenia dokonał Starosta Powiatu Lubartowskiego, pełniący w tym procesie funkcję administratora danych. Wojewódzkie Biuro Geodezji było natomiast podmiotem przetwarzającym dane na zlecenie starosty.

UODO zbadał nie tylko samą kradzież

Zgłoszenie incydentu stało się podstawą do sprawdzenia, czy administrator oraz podmiot przetwarzający wdrożyli rozwiązania odpowiadające rzeczywistemu ryzyku związanemu z przetwarzaniem danych.

Prezes UODO uznał, że zabezpieczenia były niewystarczające. Problemem nie była wyłącznie kradzież urządzenia, której nie zawsze można zapobiec, ale brak odpowiedniego przygotowania organizacji na taki scenariusz.

W analizach ryzyka nie uwzględniono w dostatecznym stopniu możliwości kradzieży lub utraty sprzętu komputerowego. Przyjęto, że pracownicy nie przetwarzają danych poza siedzibami swoich instytucji lub nie mają na to zgody.

Zdaniem organu nadzorczego takie założenie nie odpowiadało jednak charakterowi wykonywanych zadań. Prace związane ze scalaniem gruntów wymagają bowiem działania również poza siedzibą urzędu i korzystania ze sprzętu przenośnego.

Dysk laptopa nie był zaszyfrowany

Jednym z najważniejszych braków było niezastosowanie szyfrowania dysku skradzionego komputera. Takie zabezpieczenie wdrożono dopiero po wystąpieniu incydentu.

UODO wskazał, że gdyby szyfrowanie zastosowano wcześniej, mogłoby ono uniemożliwić lub istotnie utrudnić odczytanie danych znajdujących się na urządzeniu. Sama utrata laptopa nie musiałaby wówczas prowadzić do utraty poufności zapisanych na nim informacji.

Sprawa pokazuje, że hasło do systemu operacyjnego nie zawsze stanowi wystarczającą ochronę. W przypadku urządzeń mobilnych, na których przechowywane są numery PESEL, dane dokumentów tożsamości i inne informacje umożliwiające identyfikację osób, konieczne mogą być znacznie silniejsze zabezpieczenia.

Zabrakło kontroli nad urządzeniami przenośnymi

Prezes UODO stwierdził również, że instytucje nie badały w wystarczającym zakresie skuteczności przyjętych środków organizacyjnych.

Kontrole koncentrowały się przede wszystkim na zabezpieczeniach technicznych. Nie weryfikowano natomiast odpowiednio takich kwestii jak:

– nadzór nad urządzeniami przenośnymi,

– zasady wynoszenia sprzętu poza obszar przetwarzania danych,

– zabezpieczanie urządzeń podczas pracy w terenie,

– zakaz pozostawiania laptopów bez nadzoru,

– praktyczne przestrzeganie przyjętych procedur przez pracowników.

Organ nadzorczy przypomniał, że zarządzanie ryzykiem nie może polegać na jednorazowym przygotowaniu dokumentacji. Jest to proces ciągły, który powinien obejmować regularne testowanie, ocenianie oraz dostosowywanie zabezpieczeń do zmieniających się warunków pracy.

Administrator powinien sprawdzać podmiot przetwarzający

Zastrzeżenia UODO dotyczyły także sposobu, w jaki starosta nadzorował Wojewódzkie Biuro Geodezji.

Administrator przyjął, że podmiot przetwarzający posiada wszystkie procedury niezbędne do ochrony danych. Nie przeprowadził jednak wystarczającej weryfikacji, czy zabezpieczenia rzeczywiście zostały wdrożone i czy są skuteczne.

Samo podpisanie umowy powierzenia przetwarzania danych nie zwalnia administratora z odpowiedzialności. Powinien on korzystać wyłącznie z usług takich podmiotów, które zapewniają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych.

Weryfikacja nie powinna opierać się wyłącznie na deklaracjach kontrahenta. Może wymagać między innymi analizy dokumentacji, przeprowadzenia audytu, sprawdzenia zabezpieczeń sprzętu oraz kontroli sposobu realizowania procedur w praktyce.

Podmiot przetwarzający także odpowiada za bezpieczeństwo

UODO podkreślił jednocześnie, że odpowiedzialności za naruszenie nie można przypisywać wyłącznie administratorowi.

Podmiot przetwarzający ma obowiązek współpracować z administratorem i pomagać mu w realizacji obowiązków wynikających z RODO. Dotyczy to zwłaszcza wdrożenia zabezpieczeń odpowiadających ryzyku oraz przekazywania informacji pozwalających administratorowi ocenić zgodność przetwarzania danych z prawem.

W ocenie organu Wojewódzkie Biuro Geodezji nie tylko nie zapewniło administratorowi odpowiedniego wsparcia, ale poprzez nierzetelne podejście do zabezpieczenia danych przyczyniło się do naruszenia przepisów.

Procedury muszą działać również poza siedzibą organizacji

Decyzja UODO ma znaczenie nie tylko dla administracji samorządowej. Dotyczy również przedsiębiorstw korzystających z laptopów, telefonów, dysków zewnętrznych i innych urządzeń, które mogą być wynoszone poza biuro.

Organizacje powinny uwzględniać w analizach ryzyka rzeczywisty sposób wykonywania pracy, a nie wyłącznie formalne zakazy lub założenia. Jeżeli pracownicy realizują zadania w terenie, podczas delegacji albo zdalnie, ryzyko kradzieży, zgubienia lub pozostawienia urządzenia bez nadzoru powinno zostać przeanalizowane.

Odpowiedzią na takie zagrożenia może być między innymi szyfrowanie dysków, ograniczenie lokalnego przechowywania danych, zdalne blokowanie urządzeń, uwierzytelnianie wieloskładnikowe oraz odpowiednie procedury dotyczące transportowania i przechowywania sprzętu.

RODO wymaga, aby dane były przetwarzane w sposób zapewniający ochronę przed nieuprawnionym dostępem, przypadkową utratą, zniszczeniem lub uszkodzeniem. Zasada rozliczalności oznacza natomiast, że administrator musi nie tylko przestrzegać tych wymagań, ale również być w stanie to wykazać.

Sprawa została rozpatrzona pod numerem DKN.5131.5.2025.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Jak upały wpływają na gospodarkę i biznes

Gdy temperatura rośnie, spada nie tylko komfort pracy. Ekstremalne...

Rynek pracy w Polsce: które zawody dominują, gdzie brakuje młodych i kogo zastąpi AI

Główny Urząd Statystyczny opublikował pierwsze tak szczegółowe zestawienie zawodów...

Czy boom na AI pęknie? Prognoza na III kwartał dla giełd, złota i ropy

Koniec II kwartału przyniósł mocne odbicie akcji spółek związanych...

Koniec last minute? Kryzys paliwowy może podnieść ceny biletów lotniczych

Niekoniecznie w domu, ale jeśli wyjazd to: na krócej,...

TFI zarobiły 1,4 mld zł. Zysk branży wyższy o 38 proc.

Towarzystwa funduszy inwestycyjnych zamknęły 2025 r. najlepszym wynikiem w...
Wiadomości

Columbus Energy może zapłacić wysoką karę. UOKiK wszczął postępowanie

Prezes Urzędu Ochrony Konkurencji i Konsumentów wszczął postępowanie przeciwko...

AI Act od 2 sierpnia. Firmy powinny sprawdzić, gdzie używają sztucznej inteligencji

ChatGPT to dopiero początek. Z raportu „Barometr rynku pracy...

AI i prawo autorskie w firmie. Na co muszą uważać przedsiębiorcy?

Prawo autorskie przez lata kojarzyło się głównie z książkami,...

Większość polskich patentów nie jest komercjalizowana. Tylko co czwarty trafia na rynek

Jakie są losy wynalazków po uzyskaniu ochrony patentowej? Które...

Proces wygrany, reputacja przegrana? Jak przedsiębiorca powinien reagować na krytykę influencera

Spór wokół działalności internetowego twórcy Książulo oraz kolejne publiczne...

UODO: właściciel kamery nie może bez podstawy nagrywać sąsiadów i przechodniów

Osoba, która nie wykonała nakazu Prezesa Urzędu Ochrony Danych...

UODO chce zmian w Policji. Chodzi o odciski palców i profile DNA funkcjonariuszy

Prezes Urzędu Ochrony Danych Osobowych domaga się zmiany przepisów...