RODO i prawa osób, których dane dotyczą
Zrozumieją Państwo kluczowe zasady RODO — podstawę prawną, minimalizację danych i ograniczenie celu — oraz prawa przyznane osobom fizycznym, w tym prawo dostępu i usunięcia danych.
RODO i prawa osób, których dane dotyczą to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Czym jest RODO?
Ogólne rozporządzenie o ochronie danych (RODO) to unijne przepisy dotyczące prywatności, które weszły w życie 25 maja 2018 roku. Regulują sposób, w jaki organizacje gromadzą, przechowują, przetwarzają i udostępniają dane osobowe należące do mieszkańców Unii Europejskiej — niezależnie od lokalizacji samej organizacji. Amerykańska firma, która gromadzi dane osób odwiedzających jej witrynę z UE, musi przestrzegać RODO. Naruszenia podlegają karom do wysokości 20 milionów euro lub 4% całkowitego rocznego obrotu na świecie, zależnie od tego, która kwota jest wyższa, co czyni RODO jednymi z najbardziej znaczących przepisów dotyczących prywatności na świecie.
Najważniejsze definicje RODO
RODO wprowadza określoną terminologię. Dane osobowe to wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej (osoby, której dane dotyczą). Administrator danych określa cele i sposoby przetwarzania — zazwyczaj jest nim organizacja gromadząca dane. Podmiot przetwarzający przetwarza dane w imieniu administratora (np. dostawcy usług chmurowych i dostawcy narzędzi analitycznych). Przetwarzanie obejmuje każdą operację wykonywaną na danych osobowych: gromadzenie, przechowywanie, modyfikowanie, przekazywanie lub usuwanie. Zrozumienie tych ról ma kluczowe znaczenie, ponieważ RODO nakłada inne obowiązki na administratorów niż na podmioty przetwarzające.
Sześć podstaw prawnych RODO
Organizacje muszą wskazać podstawę prawną przed rozpoczęciem przetwarzania danych osobowych. RODO określa sześć podstaw: zgoda (dobrowolna, konkretna, świadoma i jednoznaczna); umowa (niezbędna do wykonania umowy z osobą, której dane dotyczą); obowiązek prawny (wymagany przez prawo); żywotne interesy (ochrona czyjegoś życia); zadanie realizowane w interesie publicznym (interes publiczny lub sprawowanie władzy publicznej); oraz prawnie uzasadnione interesy (wyważone w stosunku do praw osoby, której dane dotyczą). Zgoda musi spełniać rygorystyczne wymagania — wstępnie zaznaczone pola wyboru nie są uznawane za zgodę.
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)Podstawowe zasady ochrony danych
Artykuł 5 RODO ustanawia siedem zasad. Zgodność z prawem, rzetelność i przejrzystość — dane muszą być przetwarzane zgodnie z prawem i w sposób jawny. Ograniczenie celu — danych zebranych w jednym celu nie można wykorzystywać w innym celu bez nowej podstawy prawnej. Minimalizacja danych — należy gromadzić wyłącznie dane ściśle niezbędne. Prawidłowość — dane należy aktualizować. Ograniczenie przechowywania — nie należy przechowywać danych dłużej, niż jest to konieczne. Integralność i poufność — należy stosować odpowiednie mechanizmy bezpieczeństwa. Rozliczalność — organizacje muszą być w stanie wykazać zgodność z przepisami.
Prawo dostępu
RODO przyznaje osobom, których dane dotyczą, szereg praw możliwych do wyegzekwowania. Prawo dostępu (art. 15) pozwala zażądać kopii wszystkich danych osobowych przechowywanych przez organizację na ich temat, a także informacji o celach przetwarzania, okresach przechowywania i odbiorcach będących stronami trzecimi. Organizacje muszą odpowiedzieć w ciągu jednego miesiąca (termin ten można wydłużyć do trzech miesięcy w przypadku złożonych żądań). Prawo to realizuje się za pomocą procesu Subject Access Request (SAR), który większość organizacji zgodnych z RODO opisuje w swojej polityce prywatności.
Prawo do usunięcia danych i prawo do sprostowania danych
Prawo do usunięcia danych („prawo do bycia zapomnianym”, art. 17) pozwala zażądać usunięcia danych, gdy nie są już potrzebne, zgoda została wycofana lub dane były przetwarzane niezgodnie z prawem. Prawo do sprostowania danych (art. 16) pozwala poprawić dane nieprawidłowe lub niekompletne. Żadne z tych praw nie jest bezwzględne — danych potrzebnych do wypełnienia obowiązku prawnego lub obrony przed roszczeniami prawnymi nie trzeba usuwać. Prawa te stwarzają istotne wyzwania dla architektury danych, szczególnie w systemach z replikowanymi lub archiwizowanymi bazami danych.
Prawo do przenoszenia danych i prawo do sprzeciwu
Prawo do przenoszenia danych (art. 20) pozwala otrzymać dane osobowe w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego (JSON, CSV) oraz przekazać je innemu administratorowi — co ułatwia zmianę dostawcy usług. Prawo do sprzeciwu (art. 21) pozwala sprzeciwić się określonym rodzajom przetwarzania, szczególnie na potrzeby marketingu bezpośredniego (który należy natychmiast wstrzymać po wniesieniu sprzeciwu) lub przetwarzania na podstawie prawnie uzasadnionych interesów (w takim przypadku organizacja musi wykazać istnienie nadrzędnych, ważnych podstaw do jego kontynuowania).
Wymagania dotyczące powiadamiania o naruszeniu danych
Artykuł 33 RODO wymaga od organizacji powiadomienia organu nadzorczego (krajowego organu ochrony danych, takiego jak brytyjski ICO lub niemiecki BSI) w ciągu 72 godzin od stwierdzenia naruszenia danych osobowych, które stwarza ryzyko dla praw osób. Jeśli naruszenie prawdopodobnie spowoduje wysokie ryzyko dla tych osób, należy również bezpośrednio powiadomić osoby, których dane dotyczą, bez zbędnej zwłoki (art. 34). Termin 72 godzin jest znacznie krótszy niż terminy powiadamiania o naruszeniach określone w przepisach obowiązujących w wielu stanach USA.
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedInspektor ochrony danych (DPO)
RODO wymaga od niektórych organizacji wyznaczenia inspektora ochrony danych (DPO): organów publicznych, organizacji przetwarzających na dużą skalę dane wrażliwe (zdrowotne, biometryczne i dotyczące przestępstw) lub prowadzących na dużą skalę systematyczne monitorowanie (np. reklamy behawioralne). DPO musi posiadać fachową wiedzę z zakresu prawa ochrony danych, musi być niezależny (nie można go karać za wykonywanie obowiązków DPO) i pełni funkcję głównego punktu kontaktowego dla organu nadzorczego. Organizacje, które nie mają obowiązku wyznaczenia DPO, często robią to dobrowolnie w celu zapewnienia rozliczalności.
Przekazywanie danych poza UE
RODO ogranicza przekazywanie danych osobowych do państw spoza UE/EOG, chyba że zapewniają one odpowiedni poziom ochrony. Decyzje stwierdzające odpowiedni stopień ochrony dotyczą państw o równoważnym poziomie ochrony (Japonia, Kanada, Wielka Brytania po brexicie oraz USA w ramach EU-US Data Privacy Framework). W przypadku braku takiej decyzji organizacje stosują Standardowe klauzule umowne (SCC) — wcześniej zatwierdzone wzory umów — lub wiążące reguły korporacyjne (BCR) przy transferach wewnątrz grupy w międzynarodowych przedsiębiorstwach. Nieuprawnione międzynarodowe przekazywanie danych jest częstą przyczyną działań egzekucyjnych związanych z RODO.
Egzekwowanie RODO i kary
RODO przewiduje dwa poziomy administracyjnych kar pieniężnych. Poziom 1 (niższy): do 10 milionów euro lub 2% całkowitego rocznego obrotu na świecie za naruszenia takie jak nieprowadzenie wymaganej dokumentacji, niewypełnienie obowiązków związanych z powiadomieniem o naruszeniu lub niewystarczające umowy z podmiotami przetwarzającymi. Poziom 2 (wyższy): do 20 milionów euro lub 4% całkowitego rocznego obrotu na świecie za fundamentalne naruszenia — przetwarzanie niezgodne z prawem, brak podstawy prawnej lub naruszenie praw osób, których dane dotyczą. Do znanych działań egzekucyjnych należą kary nałożone na Google (50 mln euro), Meta (1,2 mld euro) i Amazon (746 mln euro).
Szybki test
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji nauczyli się Państwo, że RODO reguluje przetwarzanie danych osobowych mieszkańców UE i ma zastosowanie na całym świecie, a kary mogą sięgać 4% globalnego przychodu, sześć praw osób, których dane dotyczą, obejmuje prawo dostępu, usunięcia danych, sprostowania danych, przenoszenia danych, sprzeciwu i ograniczenia przetwarzania, natomiast powiadomienie organów nadzorczych o naruszeniu w ciągu 72 godzin jest obowiązkowe w przypadku naruszeń stwarzających ryzyko dla praw osób. W następnej części omówimy HIPAA, PCI-DSS i wymagania zgodności właściwe dla poszczególnych sektorów.
Często zadawane pytania
Czy lekcja „RODO i prawa osób, których dane dotyczą” jest bezpłatna?
Tak — pełny tekst „RODO i prawa osób, których dane dotyczą” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „RODO i prawa osób, których dane dotyczą”?
Zrozumieją Państwo kluczowe zasady RODO — podstawę prawną, minimalizację danych i ograniczenie celu — oraz prawa przyznane osobom fizycznym, w tym prawo dostępu i usunięcia danych. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „RODO i prawa osób, których dane dotyczą”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Klasyfikacja danych: publiczne, wewnętrzne, poufne, zastrzeżone
- RODO i prawa osób, których dane dotyczą
- HIPAA, PCI-DSS i przepisy sektorowe
- Privacy by Design i zasady przechowywania danych