Dlaczego w RODO przyjęto podejście oparte na ryzyku?
Przyjęcie w RODO podejścia opartego na ryzyku ma na celu zapewnienie skutecznego przestrzegania przepisów poprzez zapewnienie administratorom większej „elastyczności” w doborze metod przetwarzania i środków zapewniania bezpieczeństwa danych osobowych. Niemniej model ochrony danych osobowych oparty na założeniu, że przyjmowane przez administratorów środki powinny być dostosowane do zagrożeń i charakteru przetwarzanych danych nie jest nowością. Podejście takie opiera się na dotychczasowym, blisko czterdziestoletnim dorobku legislacyjnym i orzeczniczym rozwijanym w Europie.
Art. 17 ust. 1 dyrektywy 95/46 wskazuje przykładowe zagrożenia, które mogą wystąpić podczas operacji przetwarzania danych osobowych oraz wymaga przyjęcia takich zabezpieczeń, które zapewnią poziom bezpieczeństwa odpowiedni do zagrożeń, mogących wystąpić podczas przetwarzania danych, oraz odpowiednich do charakteru danych objętych ochroną. W Polsce obowiązek przeprowadzenia oceny ryzyka oraz właściwego dobrania środków technicznych i organizacyjnych odpowiedniego do zagrożeń oraz kategorii danych objętych ochroną wynika z art. 36 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2016 r., poz. 922).
RODO ugruntowuje dotychczasowy dorobek, z jednej strony koncentrując się na podstawowych, obowiązujących już zasadach ochrony danych osobowych (takich jak: zgodność z prawem, rzetelność, przejrzystość, ograniczenie zakresu danych do celu ich przetwarzania, prawidłowość), z drugiej - dążąc do ich przeniesienia na poziom praktycznych rozwiązań. Realne przestrzeganie zasad ochrony danych osobowych ma być zapewnione przez wymóg indywidualnego dobierania przez administratorów odpowiednich w ich przypadku środków technicznych i organizacyjnych. Temu celowi służyć mają również takie instrumenty, jak: podejście oparte na ryzyku, zasada rozliczalności (art. 5 ust. 2 RODO), uwzględnianie ochrony danych w fazie projektowania czy domyślna ochrona danych (art. 25 RODO). W skutecznej realizacji zasad ochrony danych pomocne mogą być również mechanizmy przyjmowane dobrowolnie przez administratorów danych, takie jak: kodeksy postępowania czy certyfikacja (art. 40 – 43 RODO).
Ważne!
- Zasada podejścia opartego na ryzyku nie jest nowością.
- Przyjęcie tej zasady w przepisach RODO ma na celu zapewnienie ochrony przetwarzanym danym osobowym w sposób racjonalny (im większe ryzyko naruszenia praw i wolności – tym bardziej zaawansowane środki ochrony).
Źródło: Urząd Ochrony Danych Osobowych
