- WIADOMOŚCI
UODO: Zgłoszenie z Aktu o cyberochronie nie zastępuje RODO
Autor. CyberDefence24/Canva
Cyber Resilience Act wzmacnia ochronę danych – stwierdził Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski. W piątek zaczęły obowiązywać kolejne przepisy unijnego rozporządzenia dotyczącego produktów cyfrowych. Według szefa organu nadzoru, producenci oprogramowania będą musieli brać pod uwagę kwestie bezpieczeństwa i ochrony danych na etapie projektowania rozwiązań. Jednocześnie, zgłoszenie dokonane w ramach CRA nie zastępuje tego wynikającego z RODO.
11 września jest pierwszym dniem obowiązywania art. 14 rozporządzenia 2024/2847, znanego także jako Cyber Resilience Act (CRA). Jak opisywaliśmy na naszych łamach, wprowadził on nowe zasady zgłaszania poważnych incydentów oraz podatności w produktach cyfrowych. Konkretnie chodzi o sprzęt komputerowy oraz oprogramowanie; przepisy nie dotyczą m.in. samochodów czy sprzętu wojskowego.
Nowe przepisy pomogą w ochronie danych
Pomimo że dokument bezpośrednio nie dotyczy ochrony danych osobowych, głos w jego sprawie zabrał Prezes Urzędu Ochrony Danych Osobowych. W cytowanej w komunikacie wypowiedzi Mirosław Wróblewski wskazał, że CRA bezpośrednio wpływa na poprawę bezpieczeństwa systemów teleinformatycznych – a to oznacza większą ochronę dla użytkowników.
„To dobre rozwiązanie, które wymusza na producentach oprogramowania branie pod uwagę kwestii związanych z bezpieczeństwem i ochroną danych – w tym osobowych – już na etapie projektowania rozwiązań. O takie podejście UODO apeluje od dawna” – zaznaczył Prezes UODO.
Poziom bezpieczeństwa produktów cyfrowych jest istotnym elementem ochrony danych – to właśnie w nich przetwarzana jest większość danych. Obowiązek powiadamiania organów oraz użytkowników produktów w przypadku CRA będzie funkcjonował podobnie jak w RODO.
CRA i RODO nie zastępują siebie nawzajem
Urząd Ochrony Danych Osobowych wskazuje na ważną kwestię: w przypadku odpowiadania przez producenta zarówno na gruncie CRA, jak i RODO, to obowiązki wynikające z obu dokumentów są realizowane równolegle.
„Zgłoszenie w rozumieniu CRA nie będzie więc zastępować obowiązków wynikających z RODO, w tym obowiązku poinformowania administratora przez podmiot przetwarzający o zaistniałym naruszeniu ochrony danych, a także obowiązku informacyjnego ciążącego na samym administratorze” – podkreśliła instytucja w komunikacie.
Sam Cyber Resilience Act niejako uzupełnia zapisy rozporządzenia o ochronie danych. Jeżeli produkt cyfrowy jest dostarczony administratorowi, może wystąpić sytuacja, że w odniesieniu do danych w nim przetwarzanych nie jest on nie jest podmiotem przetwarzającym, ani administratorem danych osobowych. Po wejściu w życie nowych przepisów administratorzy zyskają informacje o podatnościach oraz incydentach dotyczących danego sprzętu.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].