Skip to content Skip to footer

UODO bierze pod lupę skrzynki mailowe. Nie dlatego, że przechowujesz za dużo maili. Dlatego, że każda dodatkowa wiadomość zwiększa ryzyko. 

Dla większości firm skrzynka pocztowa od dawna przestała być wyłącznie narzędziem komunikacji. Stała się archiwum wiedzy biznesowej. To właśnie tam znajdują się ustalenia z klientami, historia projektów, decyzje zarządu czy dokumentacja prowadzonych spraw. Z biznesowego punktu widzenia trudno się dziwić, że organizacje niechętnie usuwają takie informacje. 

Im większe archiwum, tym większe ryzyko 

Problem polega na tym, że niemal każda taka wiadomość zawiera również dane osobowe. Im większe archiwum, tym większy zakres danych, które mogą zostać ujawnione w razie przejęcia skrzynki, błędu pracownika czy cyberataku. Dlatego retencja danych nie jest wyłącznie obowiązkiem wynikającym z RODO. Jest również jednym z podstawowych mechanizmów ograniczania skutków potencjalnego incydentu bezpieczeństwa. 

To oczywiście nie jest żadna nowość. Zasada ograniczenia okresu przechowywania danych obowiązuje od lat. Nowością jest natomiast to, że Prezes UODO w swoim najnowszym biuletynie praktycznie pokazuje, jak zabezpieczać skrzynki mailowe w sytuacji, gdy organizacja z różnych względów przechowuje wiadomości dłużej, niż byłoby to optymalne. 

Konkretne rozwiązania techniczne i organizacyjne 

Organ nie ogranicza się do przypomnienia obowiązków wynikających z RODO. Wskazuje konkretne rozwiązania techniczne i organizacyjne, które – jego zdaniem – ograniczają ryzyko naruszeń. Wśród nich znajdują się m.in. uwierzytelnianie wieloskładnikowe (MFA), szyfrowanie załączników oraz tzw. „reguła 3 sekund”, czyli krótka weryfikacja odbiorcy i załączników przed wysłaniem wiadomości. 

Dlaczego to ma znaczenie? Ponieważ UODO wprost pokazuje, jakie środki bezpieczeństwa uważa dziś za właściwe. A to oznacza, że właśnie przez pryzmat takich zabezpieczeń może później oceniać organizację podczas kontroli albo po wystąpieniu naruszenia ochrony danych. 

Niewątpliwie jest to cenna wskazówka dla przedsiębiorców. Przepisy RODO nie wskazują katalogu konkretnych zabezpieczeń, ograniczając się do obowiązku wdrożenia „odpowiednich środków technicznych i organizacyjnych”. W praktyce ocena tego, co jest „odpowiednie”, pozostaje jedną z największych trudności po stronie administratorów. Najnowszy biuletyn częściowo wypełnia tę lukę. Nie tworzy nowych obowiązków, ale pokazuje, jakie rozwiązania – z perspektywy organu nadzorczego – odpowiadają dziś właściwemu poziomowi bezpieczeństwa poczty elektronicznej. 

Znaczenie z perspektywy rozliczalności 

Ma to znaczenie również z perspektywy rozliczalności. W przypadku naruszenia ochrony danych samo wystąpienie incydentu nie przesądza jeszcze o odpowiedzialności administratora. Kluczowe jest również to, czy organizacja była w stanie wykazać, że wcześniej wdrożyła środki adekwatne do zidentyfikowanego ryzyka. Jeżeli Prezes UODO wskazuje dziś konkretne rozwiązania, takie jak MFA, szyfrowanie załączników czy „regułę 3 sekund”, trudno zakładać, że podczas kontroli lub postępowania wyjaśniającego pozostaną one bez znaczenia. 

Praktyczna lista działań do zweryfikowania 

Z perspektywy przedsiębiorców warto więc potraktować ten materiał nie jako kolejne przypomnienie obowiązków wynikających z RODO, ale jako praktyczną listę działań, które już dziś warto zweryfikować we własnej organizacji. Tym bardziej że wszystkie rekomendacje UODO odnoszą się do ryzyk, które od lat należą do najczęstszych przyczyn naruszeń ochrony danych osobowych – przejęć skrzynek pocztowych, błędnie zaadresowanych wiadomości czy nieuprawnionego ujawnienia danych. W praktyce są to rozwiązania, które nie tylko ograniczają prawdopodobieństwo incydentu, ale mogą również stanowić istotny argument potwierdzający dochowanie należytej staranności, jeżeli mimo wdrożonych zabezpieczeń do naruszenia jednak dojdzie. 

 Więcej na ten temat przeczytają Państwo w artykule w Gazecie Prawnej. Jeśli chcą Państwo omówić jak zbudować ślad zgodności który wytrzyma kontrolę UODO lub sprawdzić czy polityka retencji danych w Państwa organizacji obejmuje pocztę elektroniczną, zapraszamy do kontaktu. 

Translate »