Ogólne rozporządzenie o ochronie danych (RODO, rozporządzenie UE 2016/679) obowiązuje bezpośrednio od 25 maja 2018 r., a w Polsce uzupełnia je ustawa z 10 maja 2018 r. o ochronie danych osobowych. JST są administratorami danych mieszkańców - od ewidencji ludności i USC, przez podatki, po dane pomocy społecznej i zdrowotne.
Najważniejsze obowiązki JST
- Wyznaczenie inspektora ochrony danych (IOD) - obowiązkowe dla organów i podmiotów publicznych
- Prowadzenie rejestru czynności przetwarzania (art. 30 RODO)
- Analiza ryzyka i - gdy wymagane - ocena skutków dla ochrony danych (DPIA)
- Wdrożenie środków technicznych i organizacyjnych adekwatnych do ryzyka (art. 32)
- Zgłaszanie naruszeń ochrony danych do Prezesa UODO w ciągu 72 godzin
- Realizacja praw osób: dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia
- Szczególna ochrona danych wrażliwych (art. 9) - m.in. zdrowotnych i o pomocy społecznej
Sankcje
RODO przewiduje administracyjne kary pieniężne do 20 mln euro lub 4% rocznego obrotu. W Polsce dla jednostek sektora finansów publicznych obowiązuje jednak szczególny limit z art. 102 ustawy o ochronie danych osobowych - kara administracyjna do 100 000 zł. Niezależnie od kar pozostaje odpowiedzialność cywilna wobec osób, których dane naruszono, oraz koszty wizerunkowe.