1. Podstawy prawne i aktualne stanowiska UODO:
a. Art. 4 pkt 12, art. 33–34 RODO; ustawa o ochronie danych.
b. Stan aktualny wg zaktualizowanego poradnika UODO (2025): doprecyzowanie progu zgłoszenia, przykłady typowych naruszeń, rekomendacje współpracy z organem, wzory komunikatów do osób, wskazówki dot. oceny ryzyka.
c. Wytyczne EDPB 9/2022 (wersja finalna 04.04.2023) jako punkt odniesienia.
2. „Naruszenie ochrony danych” a „naruszenie RODO”:
a. Różnice: zdarzenie bezpieczeństwa vs. każde złamanie przepisu; kiedy naruszenie bezpieczeństwa nie rodzi obowiązku zgłoszenia.
b. Wątek odszkodowawczy: samo naruszenie przepisów nie wystarcza do roszczeń z art. 82 RODO; konieczna szkoda. Orzecznictwo TSUE 2024.
3. Obowiązki ADO i podmiotu przetwarzającego na przykładzie:
a. Scenariusz: wysyłka listy wnioskodawców przez PP do niewłaściwego adresata (innej gminy).
b. PP: niezwłoczne zgłoszenie ADO, wsparcie, logi.
c. ADO: żądane informacje, wyjaśnienia od PP, ocena ryzyka, decyzja o zgłoszeniu do UODO w 72 h, treść zgłoszenia, środki naprawcze, zawiadomienia osób.
d. Wymogi dokumentacyjne z poradnika UODO + EDPB 9/2022, w tym matryca ryzyka i dowody działań.
4. Rola IOD przy obsłudze naruszeń + konflikt interesów:
a. Zadania: doradztwo, monitorowanie, weryfikacja oceny ryzyka, wzór zawiadomienia, wnioski poincydentowe.
b. Ograniczenia: IOD nie decyduje zamiast ADO; unikanie konfliktu interesów przy jednoczesnym pełnieniu funkcji operacyjnych IT/HR. Podparcie stanowiskami UODO z poradnika 2025.
5. Dokumentowanie i zgłaszanie:
a. Rejestr naruszeń: wymagane pola, retencja, spójność z procedurą.
b. Zgłoszenie do PUODO: kiedy, jak, jakie załączniki; komunikat do osób.
c. Praktyka UODO: nacisk na współpracę, kompletność danych, adekwatność środków.
6. Wykrywanie i stwierdzanie naruszeń:
a. Źródła sygnałów: SIEM/DLP, skrzynki „incydent@…”, błędne adresowania, zgłoszenia klientów, alerty.
b. Kryteria „stwierdzenia” zdarzenia, clock start 72 h, rule of reason wg EDPB 9/2022.
7. Zapobieganie + ocena ryzyka:
a. Matryca oceny ryzyka dla naruszeń: prawdopodobieństwo x skutek, czynniki redukujące (szyfrowanie, szybkie odzyskanie kontroli), decyzja o zawiadomieniach.
b. Wnioski z decyzji i kar: waga współpracy z organem, kompletności dowodów, naruszenia na styku zadań publicznych.
8. Najnowsze decyzje i orzecznictwo (40 min – omówienie case law):
a. Omówienie najnowszych decyzji Prezesa UODO z 2025 r. prawomocnych oraz nieprawomocnych orzeczeń sądów.
b. Orzecznictwo sądów krajowych w 2025 r..
c. TSUE i linia odszkodowawcza (art. 82 RODO).
d. Kary za brak współpracy z UODO oraz ataki ransomware.
Ochrona danych osobowych, RODO