Dom > ROZDZIAŁ IV - Administrator i podmiot przetwarzający > Artykuł 32 GDPR – Bezpieczeństwo przetwarzania

Artykuł 32 GDPR – Bezpieczeństwo przetwarzania

1.   Uwzględniając stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych o różnym prawdopodobieństwie wystąpienia i wadze zagrożenia, administrator i podmiot przetwarzający wdrażają odpowiednie środki techniczne i organizacyjne, aby zapewnić stopień bezpieczeństwa odpowiadający temu ryzyku, w tym między innymi w stosownym przypadku:

a) pseudonimizację i szyfrowanie danych osobowych;

b) zdolność do ciągłego zapewnienia poufności, integralności, dostępności i odporności systemów i usług przetwarzania;

c) zdolność do szybkiego przywrócenia dostępności danych osobowych i dostępu do nich w razie incydentu fizycznego lub technicznego;

d) regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania.

2.   Oceniając, czy stopień bezpieczeństwa jest odpowiedni, uwzględnia się w szczególności ryzyko wiążące się z przetwarzaniem, w szczególności wynikające z przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

3.   Wywiązywanie się z obowiązków, o których mowa w ust. 1 niniejszego artykułu, można wykazać między innymi poprzez stosowanie zatwierdzonego kodeksu postępowania, o którym mowa w art. 40 lub zatwierdzonego mechanizmu certyfikacji, o którym mowa w art. 42.

4.   Administrator oraz podmiot przetwarzający podejmują działania w celu zapewnienia, by każda osoba fizyczna działająca z upoważnienia administratora lub podmiotu przetwarzającego, która ma dostęp do danych osobowych, przetwarzała je wyłącznie na polecenie administratora, chyba że wymaga tego od niej prawo Unii lub prawo państwa członkowskiego.


Często zadawane pytania dotyczące artykułu 32

+Jakich środków bezpieczeństwa wymaga RODO?
Artykuł 32 wymaga odpowiednich środków technicznych i organizacyjnych zapewniających poziom bezpieczeństwa odpowiedni do ryzyka, w tym pseudonimizacji, szyfrowania, poufności, integralności, dostępności i odporności.
+Czy szyfrowanie jest obowiązkowe według RODO?
Szyfrowanie nie jest ściśle obowiązkowe, ale artykuł 32 wymienia je jako przykład odpowiedniego środka. Organizacje muszą dobierać środki proporcjonalne do ryzyka swojego przetwarzania.
+Jak ocenić odpowiedni poziom bezpieczeństwa?
Organizacje muszą rozważyć stan wiedzy technicznej, koszty oraz charakter i ryzyka przetwarzania, a następnie wdrożyć środki zmniejszające ryzyko dla osób do akceptowalnego poziomu.

Powiązane kluczowe kwestie

Przewijanie do góry