Լեհաստանի UODO՝ ավելի շատ GDPR տուգանք, քան Ֆրանսիան
Թարմացվել է 2026 թ.
Լեհաստանն ուժ է ցույց տալիս
Լեհաստանի տվյալների մարմինն է Urząd Ochrony Danych Osobowych (UODO): 2023 թ. այն նշանակեց 47 GDPR տուգանք: Ընդամենը՝ €2.8 մլն: Նույն թվականին այն մշակեց 8234 բողոք: Մեկ շնչի հաշվով այդ տուգանքների դրույքաչափը գերազանցում է Ֆրանսիային, Գերմանիային և արևմտյան շատ հասակակիցներին:
Լեհաստանում գործունեություն ծավալող ընկերությունների համար սա կենդանի ռիսկ է, ոչ թե ձևական:
Ինչու Լեհաստանն ավելի շատ է կիրառում, քան Արևմուտքը
Բողոքների մշակույթ: Լեհաստանն ունի 38 միլիոն մարդ, ովքեր ունեն թվային իրավունքների ուժեղ իրազեկություն: Գաղտնիության խմբերը ներկայացնում են բողոքների մեծ ծավալ: Մարմինն ամեն տարի մշակում է հազարավոր գործ:
BPO հատվածի ազդեցություն: Լեհաստանը ԵՄ-ի առաջատար արտամղման կենտրոնն է: Լեհական զանգի կենտրոնները մշակում են տվյալներ Գերմանիայի, Ֆրանսիայի, Մեծ Բրիտանիայի և Նիդեռլանդների հաճախորդների համար: Յուրաքանչյուր տվյալների հոսք ստեղծում է երկու ռիսկ՝ Լեհաստանի DPA-ի գործողություն և ազդված քաղաքացիների առաջատար DPA-ի գործողություն:
Առողջապահության խախտումներ: Բժշկական տվյալների հաշվետվությունները 2024 թ. 45%-ով ավելացան: Առողջական տվյալները GDPR-ի 9-րդ հոդվածի հատուկ կատեգորիայի տվյալներ են: Դա նշանակում է ավելի բարձր տուգանքային ռիսկ առողջության մշակիչների համար:
Բացակայող գրառումներ: Լեհական ֆիրմաների 34%-ը չունի Մշակման գործողությունների գրանցամատյան (ROPA): Աուդիտորները սա ստուգում են առաջինը: Բացակայող ROPA-ն հանգեցնում է ավելի խորը ստուգման:
PESEL-ի խնդիրը
PESEL-ը Լեհաստանի 11 նիշ ազգային ID-ն է: 1–6 նիշերը կոդավորում են ծննդյան ամսաթիվը: 7–10 նիշերը հաջորդականության համար են: Վերջին նիշն ստուգային թիվ է: Այն օգտագործում է կշռված բանաձև Լեհաստանի Թվային գործերի նախարարությունից:
Ընդհանուր անձնական տվյալների գործիքները ձախողում են PESEL-ի հետ երկու ձևով:
Ձևի ձախողում: Գործիքների մեծ մասը գիտի ԱՄՆ-ի կամ Մեծ Բրիտանիայի ID ձևաչափերը: ԱՄՆ Սոցիալական ապահովության համարը 9 նիշ ունի: Բրիտանական NI-ը ալֆանիթային է: PESEL-ի 11 նիշ ձևաչափը նրանց տվյալների բազայում չէ: Նրանք բաց են թողնում:
Վավերականության ձախողում: Նույնիսկ երբ գործիքը 11 նիշ է համընկնում, այն չի կարողանում հաստատել ստուգային թիվը: Դա ստեղծում է կեղծ դրական և կեղծ բացասական արդյունքներ: Փոխված նիշերով իրական PESEL-ները սահում են ծրագրի միջով:
PESEL-ը հայտնվում է գրեթե յուրաքանչյուր լեհական փաստաթղթում՝ բժշկական գրառումներ, աշխատանքային ֆայլեր, հարկային ձևեր և ապահովագրության քաղաքականություններ: Դրա բաց թողնումը ամենակարևոր նույնացուցիչն անպաշտպան է թողնում:
Լեհական փաստաթղթերի վրա փորձարկված անձնական տվյալների գործիքների 89%-ը ձախողում է PESEL-ի ճիշտ հայտնաբերման հարցում:
Այլ լեհական նույնացուցիչներ, որոնք գործիքները բաց են թողնում
NIP (Numer Identyfikacji Podatkowej): 10 նիշ հարկային ID կշռված ստուգային գումարով: Հայտնվում է հաշիվ-ապրանքագրերում, պայմանագրերում և աշխատանքային գրառումներում:
REGON: Բոլոր լեհական ֆիրմաների 9 կամ 14 նիշ բիզնես-համար: Հայտնվում է մատակարարների և գնորդների փաստաթղթերում:
Dowód osobisty: Լեհական ID-ն XXX NNNNNN ձևաչափով — երեք տառ, ապա վեց թիվ — սեփական ստուգային թվի կանոնով: Պահանջվում է բանկային, առողջապահական և կառավարական ID ստուգումների համար:
Բոլոր երեքը ցույց են տալիս PESEL-ի նմանատիպ բացեր:
2024–2025 թթ. կիրառման առաջնահերթություններ
Բժշկական տվյալներ: Առողջության ծառայողներից խախտումների հաշվետվությունները 2024 թ. 45%-ով ավելացան: Կանխարգելիչ աուդիտներ են ընթանում: Ընդհանուր բավականություններ. թույլ հասանելիության վերահսկողություն, բացակայող կոդավորում և բացակայող Տվյալների պաշտպանության ազդեցության գնահատումներ (DPIA):
Աշխատակիցների մոնիտորինգ: Հեռավոր աշխատանքը ստիպեց շատ ֆիրմաների ավելացնել ստեղնաշարի գրառումներ և էկրանի կատարումը: Սրանց մեծ մասը խախտում է GDPR-ի նպատակի սահմանափակման կանոնները: Աշխատակիցների տվյալների գործերը կազմում են կիրառման գործողությունների 28%-ը:
Ենթամշակողների շղթաներ: Լեհաստանի արտամղման հատվածը բարդ վաճառողային ցանցեր ունի: Աուդիտները հայտնաբերում են բացակայող Տվյալների Մշակման Պայմանագրեր (DPA) հիմնական մշակողների և ենթամշակողների միջև: Ենթամշակողների գործիքները նույնպես պետք է համապատասխանեն GDPR-ի 32-րդ հոդվածի ստանդարտներին:
Տեխնիկական միջոցներ, որոնք անցնում են աուդիտ
Կիրառման որոշումները ցույց են տալիս երեք պարտադիր վերահսկողություն:
Կոդավորում: Բոլոր անձնական տվյալները պետք է կոդավորված լինեն հանգստի և տրանսպորտի ժամանակ: Հասանելիության վերահսկողությունը միայնակ բավարար չէ: Ֆիրմաները, որոնք ապավինում էին միայն հասանելիության կանոններին, տուգանվել են:
Փաստաթղթավորված անանունացում: Ֆիրմաները, որոնք պնդում են, որ տվյալները անանուն են, պետք է դա ապացուցեն: Մարմինը ցանկանում է տեխնիկական ապացույցներ, որ վերաբացահայտումն անհնարին է:
Անձնական տվյալների հայտնաբերման ծածկույթ: Պաշտպանությունները պետք է ծածկեն լեհական ID-ները: PESEL-ը ստուգային հաշվարկով, NIP, REGON և dowód osobisty-ն բոլորը պետք է հայտնաբերելի լինեն: Անգլերենով վերապատրաստված գործիքները չեն բավարարում այս պահանջը:
Լեհաստանի BPO հատվածն ամեն օր մշակում է 2.3 միլիոն ԵՄ հաճախորդի գրառում: Լեհական-հատուկ անձնական տվյալների հայտնաբերում չունեցող ֆիրմաները կրում են ծանր տուգանքային ռիսկ — ինչպես ազգային DPA-ից, այնպես էլ ԵՄ-ում հիմնական DPA-ներից:
Մեր GDPR-ի համապատասխանության ուղեցույցը ծածկում է փաստաթղթային կարիքները: Մեր անվտանգության համապատասխանության ակնարկը բացատրում է տեխնիկական վերահսկողությունը: Բազմալեզու անձնական տվյալների հայտնաբերման համար տե՛ս մեր բազմալեզու ուղեցույցը: