Nie jesteśmy prawnikami i nie zastąpimy doradztwa prawnego. Zajmujemy się stroną techniczną — czyli tym, co trzeba mieć ustawione w sprzęcie i oprogramowaniu, żeby deklaracje z dokumentów miały pokrycie w rzeczywistości.

Gdzie w małej firmie są dane osobowe

  • Baza klientów w programie handlowym — imiona, adresy, telefony, numery identyfikacyjne.
  • Akta pracowników — zwykle w folderze kadrowym i w programie kadrowo-płacowym.
  • Poczta — korespondencja z klientami to również dane osobowe.
  • Zamówienia ze sklepu i z platform sprzedażowych, razem z adresami wysyłki.
  • Monitoring wizyjny, jeśli firma go prowadzi.
  • Kopie zapasowe wszystkiego powyższego.

Ostatni punkt bywa pomijany, a to właśnie kopie są najczęściej najsłabiej zabezpieczonym miejscem — dysk zewnętrzny leżący w szufladzie zawiera zwykle wszystko.

Techniczne minimum

  1. Imienne konta użytkowników zamiast wspólnych. Bez tego nie da się ustalić, kto miał dostęp do danych.
  2. Uprawnienia ograniczone do potrzebnych. Handlowiec nie potrzebuje dostępu do akt kadrowych.
  3. Szyfrowanie dysków w laptopach, które opuszczają biuro. Zgubiony laptop z zaszyfrowanym dyskiem to strata sprzętu; niezaszyfrowany to wyciek danych.
  4. Blokada ekranu na komputerach i telefonach z dostępem do poczty.
  5. Zabezpieczone kopie zapasowe — jeśli kopia leży na dysku w szufladzie, powinna być zaszyfrowana.
  6. Odbieranie dostępów przy odejściu pracownika, udokumentowane.
  7. Trwałe usuwanie danych przy złomowaniu albo odsprzedaży sprzętu.

Serwis a dane osobowe

Kiedy firma oddaje komputer do naprawy, dane klientów trafiają w ręce serwisu. Formalnie wymaga to uregulowania powierzenia przetwarzania danych. Rozmawiamy o tym otwarcie przy ustalaniu współpracy — to standard, nie formalność do pominięcia. Piszemy o tym też przy danych wrażliwych w serwisie.

Wyciek — co robić

Zgubiony laptop, skradziony telefon, zaszyfrowane pliki, wysłany do złego adresata plik z listą klientów. Pierwsze kroki są techniczne: ustalić zakres, odciąć dostępy, zmienić hasła, zabezpieczyć ślady. Dalsze kroki są prawne i tam kierujemy do doradcy — ale zakres trzeba ustalić najpierw, bo bez niego żadna ocena nie jest możliwa.

Warto wiedzieć, że wykazanie zakresu wycieku wymaga logów. Firma, która nie zbiera żadnych zapisów dostępu, nie jest w stanie odpowiedzieć na najważniejsze pytanie: czy ktoś faktycznie miał dostęp do danych.

Monitoring wizyjny

Nagrania z kamer to dane osobowe. Techniczna strona sprowadza się do trzech rzeczy: ograniczonego czasu przechowywania, ograniczonego dostępu do podglądu i zabezpieczenia samego rejestratora — który bywa wystawiony do internetu z fabrycznym hasłem.

Czego nie robimy

Nie przygotowujemy dokumentacji prawnej, nie pełnimy funkcji inspektora ochrony danych i nie oceniamy, czy dana czynność jest zgodna z przepisami. Robimy to, co techniczne — i mówimy wprost, gdzie kończy się nasza rola.

Jak zacząć

Od przeglądu: gdzie faktycznie leżą dane, kto ma do nich dostęp i co się z nimi dzieje w kopiach. Przyjeżdżamy pod wskazany adres, dojazd jest bezpłatny. Telefon 22 390 56 49 — całą dobę, siedem dni w tygodniu.

Powiązane teksty