DIS/DEC- 349/14489/08 dot. DIS-K-421/12/08
2009-04-26
GENERALNY INSPEKTOR OCHRONY DANYCH OSOBOWYCH
Michał Serzycki
Warszawa, dnia 10 czerwca 2008 r.
D E C Y Z J A
Na podstawie art. 105 § 1 ustawy z dnia 14 czerwca 1960 r. Kodeks postępowania
administracyjnego (Dz. U. z 2000 r. Nr 98, poz. 1071 ze zm.), art. 12 pkt 2, art. 18 ust. 1 pkt 1
i art. 22 w związku z art. 24 ust. 1 pkt 3, art. 27 ust. 2 pkt 2 i art. 36 ust. 1 oraz art. 41 ust. 2 ustawy
z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 ze zm.),
po przeprowadzeniu postępowania administracyjnego w sprawie przetwarzania danych osobowych
przez Związek Żeglarski,
u m a r z a m p o s t ę p o w a n i e w n i n i e j s z e j s p r a w i e.
Uzasadnienie
Inspektorzy upoważnieni przez Generalnego Inspektora Ochrony Danych Osobowych
przeprowadzili kontrolę (sygn. akt DIS-K-421/12/08) w Związku Żeglarskim (zwanym dalej także:
ZŻ), w celu ustalenia zgodności przetwarzania danych osobowych z przepisami o ochronie danych
osobowych, tj. ustawą z dnia
29 sierpnia 1997r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 ze zm.) zwaną
dalej ustawą, oraz rozporządzeniem Ministra Spraw Wewnętrznych i Administracji z dnia
29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków
technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne
służące do przetwarzania danych osobowych (Dz. U. z 2004 r. Nr 100, poz. 1024). W toku kontroli
odebrano od pracowników ZŻ ustne wyjaśnienia, skontrolowano systemy informatyczne służące do
przetwarzania danych osobowych oraz dokonano oględzin pomieszczeń, w których odbywa
się przetwarzanie danych osobowych. Stan faktyczny został szczegółowo opisany w protokole
kontroli, który został podpisany przez Sekretarza Związku Żeglarskiego.
Na podstawie zgromadzonego w toku kontroli materiału dowodowego ustalono,
że w procesie przetwarzania danych osobowych, Związek Żeglarski, jako administrator danych
osobowych naruszył przepisy o ochronie danych osobowych. Uchybienia te polegały na:
1. Niedopełnieniu obowiązku informacyjnego, w zakresie informowania osób ubiegających
się wydane licencji zawodniczych o prawie dostępu do treści swoich danych oraz ich poprawiania
(art. 24 ust. 1 pkt 3 ustawy).
2. Przetwarzaniu bez podstawy prawnej danych osobowych o stanie zdrowia osób
ubiegających się o uzyskanie patentu instruktora żeglarstwa.
3. Niezastosowaniu odpowiednich środków technicznych i organizacyjnych zapewniających
ochronę przetwarzanych danych osobowych odpowiednich do zagrożeń oraz kategorii danych
objętych ochroną, a w szczególności nie zabezpieczeniu danych przed ich udostępnieniem osobom
nieupoważnionym, zabraniem przez osobę nieuprawnioną, zgodnie z art. 36 ust. 1 ustawy:
- w pomieszczeniu oznaczonym nr (…) na otwartych regałach przechowywane są następujące
dokumenty: deklaracje ZUS-skie zawierające w swej treści: imię i nazwisko, numer
ewidencyjny PESEL i numer identyfikacji podatkowej, dokumenty bankowe, zawierające
dane takie jak: imię, nazwisko i adres zamieszkania,
- nie przedłożono procedur, regulujących sposób postępowania z kluczami do pomieszczeń
ZŻ.
4. Niezgłoszeniu Generalnemu Inspektorowi Ochrony Danych Osobowych zmian informacji
w zgłoszeniach do rejestracji zbiorów danych o nazwach: „Posiadacze nowych patentów
żeglarskich ZŻ” (zgłoszenie do rejestracji), „Posiadacze starych patentów żeglarskich ZŻ i OZŻ”
(zgłoszenie do rejestracji), „Posiadacze patentów instruktorskich ZŻ” (zgłoszenie do rejestracji nr),
„Posiadacze licencji trenera i instruktora” (zgłoszenie zbioru do rejestracji), „Posiadacze licencji
zawodniczych” (zgłoszenie zbioru
do rejestracji), „Inspektorzy techniczni ZŻ” (zgłoszenie zbioru do rejestracji), „Rejestr jachtów ZŻ”
(zgłoszenie zbioru do rejestracji) w zakresie: zmiany nazwy zbioru, podstawy prawnej
przetwarzania danych osobowych, zakresu zbieranych przez ZŻ danych osobowych, sposobu
zbierania danych do zbiorów, sposobu udostępniania danych ze zbioru jak również celu zbierania
danych do zbioru (art. 41 ust. 2 ustawy).
W związku z powyższym w dniu 21 kwietnia 2008 r. Generalny Inspektor Ochrony
Danych Osobowych wszczął z urzędu postępowanie administracyjne w celu wyjaśnienia
okoliczności sprawy (pismo sygn. DIS-K-421/12/08/10156).
W odpowiedzi na zawiadomienie o wszczęciu postępowania Sekretarz Związku
Żeglarskiego pismem z dnia 12 maja 2008 r. i pismem z dnia
2 czerwca 2008 r., przesłał wyjaśnienia w zakresie stwierdzonych uchybień oraz dowody mające
potwierdzić ich usunięcie.
Ze złożonych wyjaśnień wynika, iż:
1. Osoby składające „Wniosek o wydanie licencji zawodnika” były dotychczas informowane
ustnie w zakresie obowiązku informacyjnego, wynikającego z art. 24 ust. 1 pkt 3 ustawy o ochronie
danych osobowych tj. o prawie dostępu do treści swoich danych oraz ich poprawiania. Natomiast
aktualnie zmodyfikowany został formularz ”Wniosku o wydanie licencji zawodnika” poprzez
wprowadzenie informacji o prawie dostępu do treści swoich danych oraz ich poprawiania.
Do wyjaśnień załączono dowód w postaci obecnie obowiązującego formularza „Wniosku
o wydanie licencji zawodnika”.
2. Wszystkie osoby ubiegające się o uzyskanie patentu instruktora żeglarstwa muszą posiadać
patent sternika jachtowego, który wydawany jest na podstawie przepisów ustawy z dnia 18 stycznia
1996 r. o kulturze fizycznej (Dz. U. z 2001 r. Nr 81, poz. 889) oraz na podstawie rozporządzenia
Ministra Sportu z dnia 9 czerwca 2006 r. w sprawie uprawiania żeglarstwa (Dz. U. 2006 r. Nr 105
poz. 712). Zatem, ZŻ przetwarza dane o stanie zdrowia osób ubiegających się o uzyskanie patentu
instruktora żeglarstwa, w formie zaświadczeń lekarskich o braku przeciwwskazań do uprawiania
żeglarstwa.
3. Wszystkie dokumenty przechowywane w pomieszczeniu (…), zawierające dane osobowe
zostały przeniesione do szaf zamykanych na klucz i w związku z tym osoby nieuprawnione
nie mają do nich dostępu. Natomiast, klucze do pomieszczenia oznaczonego nr (..)
po zakończeniu dnia pracy przekazywane są na portiernię w zaplombowanym woreczku, a fakt
ten odnotowywany jest w wykazie osób zdających i upoważnionych do pobierania kluczy.
Do wyjaśnień dołączono dowód w postaci procedury dotyczącej sposobu postępowania z kluczami
od pomieszczeń ZŻ.
4. W dniu 3 czerwca 2008 r. zgłoszono, zgodnie z art. 41 ust. 2 ustawy Generalnemu
Inspektorowi Ochrony Danych Osobowych zmiany informacji w zgłoszeniach do rejestracji
zbiorów danych o nazwach: „Posiadacze nowych patentów żeglarskich ZŻ” (zgłoszenie
do rejestracji), „Posiadacze starych patentów żeglarskich ZŻ i OZŻ” (zgłoszenie
do rejestracji), „Posiadacze patentów instruktorskich ZŻ” (zgłoszenie do rejestracji), „Posiadacze
licencji trenera i instruktora” (zgłoszenie zbioru do rejestracji), „Posiadacze licencji zawodniczych”
(zgłoszenie zbioru do rejestracji), „Inspektorzy techniczni ZŻ” (zgłoszenie zbioru do rejestracji),
„Rejestr jachtów ZŻ” (zgłoszenie zbioru do rejestracji) w zakresie: zmiany nazwy zbioru, podstawy
prawnej przetwarzania danych osobowych, zakresu zbieranych przez ZŻ danych osobowych,
sposobu zbierania danych do zbiorów, sposobu udostępniania danych ze zbioru jak również celu
zbierania danych do zbioru.
Po zapoznaniu się z całością materiału dowodowego zebranego w sprawie Generalny
Inspektor Ochrony Danych Osobowych zważył co następuje.
Przeprowadzona analiza ww. wyjaśnień oraz przedstawionych dowodów w postaci
dokumentów wskazuje, iż uchybienia w procesie przetwarzania danych osobowych, stanowiące
przedmiot niniejszego postępowania, zostały przez Związek Żeglarski usunięte poprzez:
1. Zastosowanie odpowiednich środków i technicznych i organizacyjnych zapewniających
ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych
objętych ochroną, a w szczególności zabezpieczono dane przed ich udostępnieniem osobom
nieupoważnionym, zabraniem przez osobę nieuprawnioną, poprzez umieszczenie w pomieszczeniu,
dokumentacji zawierającej dane osobowe (deklaracji ZUS-skich i dokumentów bankowych) w
zamykanych na klucz szafach. Wprowadzenie procedury dotyczącej sposobu postępowania z
kluczami do pomieszczeń ZŻ.
2. Dopełnienie obowiązku informacyjnego, wobec osób ubiegających się o uzyskanie licencji
zawodnika, w zakresie poinformowania o prawie dostępu do treści swoich danych oraz
ich poprawiania (art. 24 ust. 1 pkt. 3 ustawy).
3. Przetwarzanie na podstawie ustawy z dnia 18 stycznia 1996 r. o kulturze fizycznej
(Dz. U. z 2001 r. Nr 81, poz. 889) oraz na podstawie § 2 ust. 5 pkt 4 rozporządzenia Ministra
Sportu z dnia 9 czerwca 2006 r. w sprawie uprawiania żeglarstwa (Dz. U. 2006 r. Nr 105 poz. 712)
danych osobowych o stanie zdrowia osób ubiegających się o uzyskanie patentu instruktora
żeglarstwa w formie zaświadczeń lekarskich o braku przeciwwskazań do uprawiania żeglarstwa.
4. Zgłoszenie w dniu 3 czerwca 2008 r., zgodnie z art. 41 ust. 2 ustawy Generalnemu
Inspektorowi Ochrony Danych Osobowych zmiany informacji w zgłoszeniach do rejestracji
zbiorów danych o nazwach: „Posiadacze nowych patentów żeglarskich ZŻ” (zgłoszenie
do rejestracji), „Posiadacze starych patentów żeglarskich ZŻ i OZŻ” (zgłoszenie
do rejestracji), „Posiadacze patentów instruktorskich ZŻ” (zgłoszenie do rejestracji), „Posiadacze
licencji trenera i instruktora” (zgłoszenie zbioru do rejestracji), „Posiadacze licencji zawodniczych”
(zgłoszenie zbioru do rejestracji), „Inspektorzy techniczni ZŻ” (zgłoszenie zbioru do rejestracji),
„Rejestr jachtów ZŻ” (zgłoszenie zbioru do rejestracji ) w zakresie: zmiany nazwy zbioru,
podstawy prawnej przetwarzania danych osobowych, zakresu zbieranych przez ZŻ danych
osobowych, sposobu zbierania danych do zbiorów, sposobu udostępniania danych ze zbioru jak
również celu zbierania danych do zbioru.
Stosownie do art. 105 § 1 Kodeksu postępowania administracyjnego, gdy postępowanie
z jakiejkolwiek przyczyny stało się bezprzedmiotowe, organ administracji publicznej wydaje
decyzję o jego umorzeniu. Przesłanką umorzenia postępowania na podstawie art. 105 § 1 k.p.a. jest
bezprzedmiotowość postępowania „z jakiejkolwiek przyczyny”, czyli każdej przyczyny
powodującej brak jednego z elementów materialnoprawnego stosunku prawnego w odniesieniu
do jego strony podmiotowej lub przedmiotowej (wyrok NSA z 21 stycznia 1999 r. SA/Sz 1029/97).
W związku z tym, iż z materiału dowodowego zebranego w sprawie wynika, iż uchybienia
w procesie przetwarzania danych osobowych, stanowiące przedmiot niniejszego postępowania,
zostały przez Związek Żeglarski usunięte, postępowanie administracyjne stało się bezprzedmiotowe
i należało je umorzyć.
Wobec powyższego, Generalny Inspektor Ochrony Danych Osobowych rozstrzygnął jak
w sentencji.
.
Decyzja jest ostateczna. Na podstawie art. 21 ust. 1 ustawy o ochronie danych osobowych
oraz art. 129 § 2 Kodeksu postępowania administracyjnego, strona niezadowolona z niniejszej
decyzji może zwrócić się do Generalnego Inspektora Ochrony Danych Osobowych (adres:
ul. Stawki 2, 00-193 Warszawa) z wnioskiem o ponowne rozpatrzenie sprawy, w terminie 14 dni
od dnia doręczenia niniejszej decyzji.