Proste to RODO w medycynie w oświacie w firmie

Wdrożenie RODO w firmie / w szkole / w podmiocie medycznym

Wdrożenie RODO w firmie / w oświacie / w medycynie

Dokumentacja RODO dla firmy, dla podmiotów medycznych, przychodni, szpitali, lekarzy, dla placówek oświatowych. Usługa zewnętrznego Inspektora Ochrony Danych w firmach, w podmiotach medycznych, w szkołach. Szkolenia z zakresu ochrony danych oraz cyberbezpieczeństwa. Audyt Bezpieczeństwa Informacji KRI. Dofinansowania dla samorządów, dla podmiotów medycznych na cyberbezpieczeństwo.

Weryfikacji deklaracji śmieciowych

Weryfikacji deklaracji śmieciowych

Weryfikacji deklaracji śmieciowych. Żądanie informacji od szkoły o liczbie osób zamieszkałych pod adresem nieruchomości w celu weryfikacji deklaracji śmieciowych, czy to legalne? Przez lata weryfikacja osób zamieszkałych pod względem osób zadeklarowanych w odpadach spędzała sen z powiek wszystkim włodarzom, a różne próby załatania dziur budżetowych wynikających z gospodarowania odpadami, albo spełzły na niczym, albo spotykały się z dużą dezaprobatom mieszkańców (podwyżki opłat, uzależnienie od wody).

"Aplikacja ze Świdnika" ...

O problemie zrobiło się głośno za sprawą „aplikacji ze Świdnika” w ramach GovTech, jest to zestaw plików Excela z zaszytymi algorytmami porównywania danych z różnych baz danych jednostek organizacyjnych. Na forach specjalistów od ochrony danych osobowych, aż zawrzało…. Nastąpiło znane zjawisko dotyczące ustalania jakie prawo jest ważniejsze, czy do ochrony prywatności czy kwestie związane z organizacją porządku i czystości. Rzeczą jasną jest, że osoby uchylające się od opłat w rzeczywistości nie uchylają się od nich, a przerzucają te opłaty na innych mieszkańców, a co za tym idzie Ci drudzy muszą płacić więcej. Podejście takie nie jest akceptowalne społecznie, gdyż społeczność polega na rozkładaniu ciężaru wszystkich obowiązku pomiędzy mieszkańcami.

UODO zabiera głos w sprawie ...

Zgodnie z Komunikatem UODO

cyt.: „(…)W przedstawionej sprawie należy kierować się przepisami ustawy o utrzymaniu czystości i porządku w gminach (t.j. Dz. U. z 2019 r. poz. 2010 z późn. zm). Przepisy te określają, jakie informacje i z jakich źródeł mogą być pozyskiwane w związku z realizacją zadań gminy w zakresie utrzymania czystości i porządku, w tym zapewnienia odbierania odpadów komunalnych od właścicieli nieruchomości i zagospodarowania tych odpadów. Wszelkie działania gminy powinny zatem korespondować z tymi przepisami. Zgodnie z art. 6c ust. 1 ustawy o utrzymaniu czystości i porządku w gminach, gminy zobowiązane są do zorganizowania odbierania odpadów komunalnych od właścicieli nieruchomości, w których zamieszkują mieszkańcy. Przepis art. 6m ust. 1 tej ustawy obliguje właścicieli nieruchomości do złożenia do wójta, burmistrza lub prezydenta miasta deklaracji o wysokości opłaty za gospodarowanie odpadami komunalnymi w określonym terminie.

Jednocześnie rada gminy może w drodze uchwały (jako aktu prawa miejscowego w rozumieniu art. 87 ust. 1 ustawy z dnia 2 kwietnia 1997 r. – Konstytucja Rzeczypospolitej Polskiej) nakładać na mieszkańców – właścicieli nieruchomości – pewne obowiązki w zakresie konieczności przedkładania informacji służących do ustalenia wysokości opłat za gospodarowanie odpadami komunalnymi, z uwzględnieniem art. 6m ust. 1a i 1b ustawy o utrzymaniu czystości i porządku w gminach.  Zatem art. 6m ust. 1a ustawy o utrzymaniu czystości i porządku w gminach wskazuje, że deklaracja zawiera dane niezbędne do określenia wysokości opłaty za gospodarowanie odpadami komunalnymi oraz wysokość opłaty za gospodarowanie odpadami komunalnymi. Stosownie zaś do art. 6m ust. 1b ustawy o utrzymaniu czystości i porządku w gminach rada gminy określając wzór deklaracji może wymagać podania następujących danych:

1) imię i nazwisko lub nazwę właściciela nieruchomości oraz adres miejsca zamieszkania lub siedziby,
2) adres nieruchomości,
3) dane stanowiące podstawę zwolnienia z opłaty za gospodarowanie odpadami komunalnymi,
4) numer telefonu właściciela nieruchomości,
5) adres poczty elektronicznej właściciela nieruchomości,
6) inne informacje niezbędne do wystawienia tytułu wykonawczego,
7) informacje dotyczące posiadania kompostownika przydomowego i kompostowania w nim bioodpadów stanowiących odpady komunalne.

Z powyższego nie wynika możliwość pozyskiwania przez gminy danych osobowych osób zamieszkujących daną nieruchomość. Przepisy te nie dają podstawy pozyskiwania danych w zakresie szerszym niż wyżej określony w przepisie czy też pozyskiwania danych osobowych z innych źródeł.

Warto wspomnieć, iż nawet przyjmowane przez rady gminy w uchwale rozwiązania nie mogą nakładać  praw i obowiązków nie wynikających z ustawy, zarówno dla organów gminy jak i mieszkańców gminy – właścicieli nieruchomości. Ukształtowanie przedmiotowych obowiązków w zakresie przetwarzania danych osobowych w sposób dowolny, wbrew pierwotnym uprawnieniom ustawowym, będzie oznaczać naruszenie zasad wynikających z rozporządzenia 2016/679 (legalizmu, proporcjonalności i celowości).

Na marginesie należy nadmienić, że w ostatnim czasie Prezes UODO wystąpił do Ministra Spraw Wewnętrznych i Administracji, wskazując na konieczność respektowania w treści uchwał organów jednostek samorządu terytorialnego, określających wzory deklaracji o wysokości opłaty za gospodarowanie odpadami komunalnymi, przepisów o ochronie danych osobowych.(…)”.

Weryfikacji deklaracji śmieciowych a definicja danych osobowych ...

Spór o to co to są dane osobowe trwa chyba tyle lat ile jestem w stanie pamiętać i nic nie zapowiada, aby kiedykolwiek ustał, czemu tak się dzieje? Stanowisko Prezesa UODO nie jest stanowiskiem niepodważalnym i tak w ocenie PUODO sam numer telefonu jest informacją o charakterze danych osobowych, gdyż nie ma większego problemu z ustaleniem, kto jest po drugiej stronie słuchawki, natomiast stanowiska składów orzekających bywają odmienne.

Warto tu przytoczy dwa w mojej ocenie najistotniejsze rozstrzygnięcia sądowe:

Weryfikacji deklaracji śmieciowych (bez) problemowa ...

Problem również przy tej sytuacji nie zostanie rozwiązany z jednego powodu Ustawą z dnia 11 sierpnia 2021 r. o zmianie ustawy o utrzymaniu czystości i porządku w gminach, ustawy – Prawo ochrony środowiska oraz ustawy o odpadach wprowadzili do Ustawy z dnia 13 września 1996 r. o utrzymaniu czystości i porządku w gminach art. 6o ust. 1a „Wójt, burmistrz lub prezydent miasta w celu weryfikacji złożonych deklaracji może wykorzystać informacje i dane znajdujące się w jego posiadaniu oraz posiadaniu gminnych jednostek organizacyjnych, w tym przedsiębiorstw wodociągowo-kanalizacyjnych.”. Ustawodawca wprost określił, iż włodarze mogą wykorzystywać dane swoich jednostek w celu weryfikacji złożonych deklaracji. Oczywiście w przepisie brak jest określenia jakich informacji i jakich konkretnie danych mogą żądać od jednostek, więc tu zostaje to w gestii poszczególnych miast i zasady minimalizmu danych. Jednak samo żądanie wskazanych przez Świdnik danych jest na tle aktualnych przepisów dopuszczalne.

Warsztaty szkoleniowe z cyberbezpieczeństwa dla szkół

  • Podczas szkolenia, jakie przygotowuję dla Państwa wspólnie z portalem PTR, mowa będzie o bieżących zagrożeniach w cyberbezpieczeństwie, które znacząco nasiliły się z uwagi na pandemię i masowy rozwój zdalnej pracy.
  • Na szkoleniu w szczególności skupię się na tzw. czynniku ludzkim i metodzie najpopularniejszego rodzaju ataku hackerskiego na świecie jakim jest phishing. Atak ten nie tylko jest najpopularniejszy, ale również najbardziej skuteczny (pewnie dlatego jest najpopularniejszy). Haker nie musi być wybitnym specjalistą z zakresu informatyki, a jedynie dobrym socjotechnikiem i korzystać z gotowych rozwiązań.
  • Przeprowadzę również symulację kilku ataków hakerskich wzorując się na rzeczywistych sytuacjach jakie miały miejsce w Polsce, dwie główne symulacje będą dotyczyć:
    • ataku hakerskiego bez użycia złośliwego oprogramowania
    • ataku hakerskiego z użyciem złośliwego oprogramowania
  • Oczywiście symulacje będą dotyczyć scenek sytuacyjnych, a nie przeprowadzenia rzeczywistego ataku na żadną instytucję (ponieważ to nielegalne).
  • Na koniec szkolenia wskażę w jaki sposób bronić się przed takimi atakami i podam kilka zasad cyberhigieny.
Rekomendowane środki organizacyjne i techniczne

Rekomendowane środki organizacyjne i techniczne dla IT

Rekomendowane środki organizacyjne i techniczne dla IT

Kompendium wiedzy praktycznej zawierające konkretne propozycje rozwiązań w obszarze stosowania środków organizacyjny i technicznych dla zabezpieczenia systemu teleinformatycznego, z równoczesnym określeniem celów stosowania rekomendowanych rozwiązań jak i ryzyk związanych z brakiem ich stosowania.

Autor: Bartosz Świąć
Format: Edytowalny MS Word
Ilość stron: 172 str.

Szczegóły szkolenia >>
Dokumentacja RODO do KSeF

Dokumentacja RODO dla KSeF

Dokumentacja RODO dla KSeF

Pakiet dokumentów dedykowanych dla przedsiębiorców oraz IOD przygotowujący do wdrożenia rozwiązań jakie niesie za sobą wejście w życie przepisów dotyczących Krajowego Systemu e-Faktur

Pakiet dokumentów zawiera:

  • Kompletny wpis do RCPD / „Obsługa Krajowego Systemu eFaktur”
  • Procedurę privacy by design oraz privacy by default:
    • Etap I – arkusz informacyjny ocenianego procesu
    • Etap II – interpretacja zebranych informacji / określenie obowiązków prawnych
    • Etap III – analiza ryzyka / ocena ryzyka
    • Etap IV – ocena skutków dla ochrony danych / DPIA

 

 

Szczegóły szkolenia >>
Klauzula informacyjna i wniosek o zapewnienie dostępności architektonicznej lub informacyjno-komunikacyjnej

Klauzula Informacyjna RODO oraz Wniosek o zapewnienie dostępności architektonicznej lub informacyjno-komunikacyjnej

Klauzula Informacyjna RODO oraz Wniosek o zapewnienie dostępności architektonicznej lub informacyjno-komunikacyjnej

Pakiet dokumentów zawiera:

  • Wzór  – Klauzuli Informacyjnej RODO dla osób składających wniosek o zapewnienie dostępności architektonicznej lub informacyjno-komunikacyjnej.
  • Wzór  – Wniosku o zapewnienie dostępności architektonicznej lub informacyjno-komunikacyjnej
Szczegóły szkolenia >>
Dokumentacja do Oceny Ryzyka

Dokumentacja do Oceny Ryzyka

Dokumentacja do Oceny Ryzyka

Przygotowaliśmy dla Państwa wzorcowy pakiet dokumentów pozwalających na przeprowadzenie analizy ryzyka w organizacji oraz jej udokumentowanie. Pakiet dokumentów składa się z części opisowej, w której szczegółowo opisana została metodologia realizacji procesu oceny ryzyka oraz z arkusza kalkulacyjnego. Arkusza kalkulacyjnego, w którym to dokonywana jest analiza i ocena ryzyka.

Autor: mgr Magdalena Waszak
Format: Word / Excell
Edycja: Pliki edytowalne
Wysyłka: bezpośrednio po zaksięgowaniu wpłaty

 

Szczegóły szkolenia >>
Dokumentacja SZBI System Zarządzania Bezpieczeństwem Informacji

Dokumentacja SZBI System Zarządzania Bezpieczeństwem Informacji

Dokumentacja SZBI System Zarządzania Bezpieczeństwem Informacji …

 

Korzystając z przygotowanych przez nas materiałów istotnie przyspieszają Państwo proces opracowania i wdrożenia kompleksowego Systemu Zarządzania Bezpieczeństwem Informacji w zarządzanej Organizacji. Dodatkowo w sytuacji, w której to organ prowadzący chciałby narzucić dla zarządzanej przez Państwa organizacji własne rozwiązania, jesteście Państwo przygotowani na taką sytuację. Analogicznie, w sytuacji audytu realizowanego w ramach działań organu nadrzędnego, zyskują Państwo materiały istotne z punktu widzenia działań audytowych. Nie należy także ukrywać, iż przygotowana przez nas dokumentacja, może przyspieszyć i usprawnić pracę audytorom, czy też inspektorom ochrony danych, którzy mogą z rożnych względów stać się realizatorami działań w obszarze przygotowania do wdrożenia projektów zapisów Dokumentacji SZBI.

Warianty do wyboru …

 

  • Pakiet (1) Dokumentacja SZBI
  • Pakiet (2) Dokumentacja SZBI + Ocena Ryzyka w bezpieczeństwie Informacji

Dokumentacja SZBI zgodna z NIS2 …

 

Oczywiście przygotowując Dokumentację SZBI opracowaliśmy ją zgodnie z wymogami jakie wynikają z treści Dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2).

 

Szczegóły szkolenia >>
Wzór procedury dokonywania zgłoszeń wewnętrznych Ustawa o ochronie sygnalistów

Procedura dokonywania zgłoszeń wewnętrznych

Procedura dokonywania zgłoszeń wewnętrznych dla podmiotu prawnego

W związku z faktem uchwalenia Ustawy z dnia 14 czerwca 2024 r. o ochronie sygnalistów opracowaliśmy dokumentację zawierającą procedury związane z obsługa zgłoszeń wewnętrznych dedykowane dla podmiotu medycznego.

Kto ma obowiązek opracowania procedury dokonywania zgłoszeń wewnętrznych

Obowiązek przygotowania i wdrożenia dokumentacji na gruncie ww. Ustawy o ochronie sygnalistów mają podmioty prawne na rzecz których według stanu na dzień 1 stycznia lub 1 lipca danego roku wykonuje pracę zarobkową co najmniej 50 osób. Uwaga jednak do liczby 50 osób wykonujących pracę zarobkową wlicza się zarówno pracowników w przeliczeniu na pełne etaty oraz  wlicza się osoby świadczące pracę za wynagrodzeniem na innej podstawie niż stosunek pracy, jeżeli nie zatrudniają do tego rodzaju pracy innych osób, niezależnie od podstawy zatrudnienia.

Termin na opracowanie i wdrożenie procedur dokonywania zgłoszeń

Podmioty prawne zobowiązane na mocy Ustawy o ochronie sygnalistów mają termin do 25 września 2024 r. na opracowanie i wdrożenie dokumentacji.

Pakiet dokumentów zawiera

  • Procedurę dokonywania zgłoszeń naruszeń prawa i podejmowania działań następczych.
  • Potwierdzenie:
    • dokonania konsultacji z organizacją związkową celem ustalenia procedury zgłoszenia wewnętrznego
    • dokonania konsultacji z przedstawicielem załogi celem ustalenia procedury zgłoszenia wewnętrznego
  • Wzór:
    • informacji o podaniu do wiadomości osób wykonujących pracę procedury zgłoszeń wewnętrznych
    • informacja dla osób ubiegających się o pracę / rekrutacja / negocjacje umowy – o procedurze zgłoszeń wewnętrznych
    • rejestru zgłoszeń wewnętrznych
    • upoważnienia do podejmowania działań następczych i przetwarzania danych osobowych
    • upoważnienia do weryfikacji zgłoszeń wewnętrznych i przetwarzania danych osobowych
    • transkrypcji rozmowy z linii nagrywanej / z linii nie nagrywanej w ramach której doszło do zgłoszenia wewnętrznego
    • wniosek sygnalisty o zorganizowanie bezpośredniego spotkania celem dokonania ustnego zgłoszenia wewnętrznego
    • zgłoszenia wewnętrznego
    • protokołu ze zgłoszenia wewnętrznego dokonanego ustnie
    • oświadczenia sygnalisty o wyrażeniu zgody na ujawnienie jego danych osobowych
    • karta weryfikacji zgłoszenia wewnętrznego
    • informacji zwrotnej dla osoby sygnalisty  wraz ze schematem pytań i odpowiedzi pozwalających na ocenę zgłoszenia
    • protokół ze zniszczenia danych osobowych zebranych przypadkowo
    • protokół ze zniszczenia danych związanych ze zgłoszeniem (retencja)
  • RCPD
  • Klauzula Informacyjna art. 13 RODO
  • Klauzula Informacyjna art. 14 RODO
  • i inne.

Forma dokumentu: dokumenty edytowalne

Czas realizacji: przed terminem 25 września 2024r.
Autor: dr Jakub Rzymowski
Autor: mgr Dominik Spałek

 

Szczegóły szkolenia >>
Wzory oświadczeń składanych przez osoby zatrudniane Ustawa o przeciwdziałaniu przestępczości na tle seksualnym

Wzory oświadczeń składanych przez osoby zatrudniane Ustawa o przeciwdziałaniu przestępczości na tle seksualnym

Wzory oświadczeń składanych przez osoby zatrudniane Ustawa o przeciwdziałaniu przestępczości na tle seksualnym

W skład pakiety wchodzą następujące dokumenty:

  • Omówienie przepisów – wprowadzenie do tematu
  • Oświadczenie – o jakim mowa w art. 21 ust. 7 Lex Kamilek / braku skazania
  • Oświadczenie – o jakim mowa w art. 21 ust. 5 Lex Kamilek / państwa zamieszkania
Szczegóły szkolenia >>
Procedura użytkowania pendrive przenośnych pamięci danych w firmie

Procedura użytkowania zewnętrznych nośników danych

Procedura użytkowania zewnętrznych nośników danych

Procedura opisuje zasady / powierzania / korzystania / zabezpieczania / testowania / przechowywania / niszczenia / przenośnych pamięci danych wykorzystywanych w pracy personelu administratora danych osobowych. Procedura użytkowania zewnętrznych nośników danych zawiera także zestaw zakazanych praktyk, wskazując na konkretne ryzyka, jakie wynikają z ich nieprzestrzegania, w szczególności w obszarze cyberbezpieczeństwa.

Pakiet dokumentów zawiera:

  • Procedura użytkowania zewnętrznych nośników danych
  • Materiał edukacyjny / cyberbezpieczeństwo w pracy z urządzeniami elektornicznymi
  • Ankieta inwentaryzacyjno  / ewaluacyjna
  • Umowa użytkowania służbowego nośnika danych
  • Protokół przekazania nośnika danych

 

Szczegóły szkolenia >>