|
USTAWA z dnia 29 sierpnia
1997 r. o ochronie danych osobowych
Dz. U. z 29 października 1997 r.
(wybór)
Rozdział
1 Przepisy ogólne
Art. 1. 1.
Każdy ma prawo do ochrony dotyczących go danych osobowych.
2. Przetwarzanie danych osobowych może mieć miejsce ze względu
na dobro publiczne, dobro osoby, której dane dotyczą, lub dobro
osób trzecich w zakresie i trybie określonym ustawą.
Art. 2. 1.
Ustawa określa zasady postępowania przy przetwarzaniu danych osobowych
oraz prawa osób fizycznych, których dane osobowe są lub mogą być
przetwarzane w zbiorach danych.
2. Ustawę stosuje się do przetwarzania danych osobowych w
systemach informatycznych oraz w kartotekach, skorowidzach, księgach,
wykazach i w innych zbiorach ewidencyjnych.
3. W odniesieniu do zbiorów danych osobowych sporządzanych
doraźnie, wyłącznie ze względów technicznych, szkoleniowych lub
w związku z dydaktyką w szkołach wyższych, a po ich wykorzystaniu
niezwłocznie usuwanych albo poddanych anonimizacji, mają zastosowanie
jedynie przepisy rozdziału 5.
Art. 3. 1.
Ustawę stosuje się do organów państwowych oraz samorządu terytorialnego,
a także do innych państwowych i komunalnych jednostek organizacyjnych
oraz podmiotów niepaństwowych realizujących zadania publiczne.
2. Ustawę stosuje się również do osób fizycznych i prawnych
oraz jednostek organizacyjnych nie mających osobowości prawnej,
które przetwarzają dane w związku z działalnością zarobkową, zawodową
lub dla realizacji celów statutowych.
4. Ustawy nie stosuje się do osób fizycznych, które przetwarzają
dane wyłącznie w celach osobistych lub domowych.
Art. 6.
W rozumieniu ustawy za dane osobowe uważa się każdą informację dotyczącą
osoby fizycznej, pozwalającą na określenie tożsamości tej osoby.
Rozdział
3 Zasady przetwarzania danych osobowych
Art. 23.
1. Przetwarzanie danych jest dopuszczalne tylko wtedy, gdy:
1) osoba, której
dane dotyczą, wyrazi na to zgodę, chyba że chodzi o usunięcie
dotyczących jej danych,
2) zezwalają na to przepisy prawa,
3) jest niezbędne osobie, której dane dotyczą, w celu wywiązania
się z umowy, której jest stroną, lub na jej życzenie w celu podjęcia
niezbędnych działań przed zawarciem umowy,
4) jest niezbędne do wykonania określonych prawem zadań
realizowanych dla dobra publicznego,
5) jest niezbędne do wypełnienia usprawiedliwionych celów
administratorów danych, o których mowa w art. 3 ust. 2, a przetwarzanie
danych nie narusza praw i wolności osoby, której dane dotyczą.
2. Zgoda, o której
mowa w ust. 1 pkt 1, może obejmować również przetwarzanie danych
w przyszłości, jeżeli nie zmienia się cel przetwarzania.
3. Jeżeli przetwarzanie danych jest niezbędne dla ochrony
żywotnych interesów osoby, której dane dotyczą, a spełnienie warunku
określonego w ust. 1 pkt 1 jest niemożliwe, można przetwarzać dane
bez zgody tej osoby, do czasu, gdy uzyskanie zgody będzie możliwe.
Art. 24.
1. W przypadku zbierania danych osobowych od osoby, której one
dotyczą, administrator danych jest obowiązany poinformować tę osobę
o:
1) adresie swojej
siedziby i pełnej nazwie, a w przypadku gdy administratorem danych
jest osoba fizyczna - o miejscu swojego zamieszkania oraz imieniu
i nazwisku,
2) celu zbierania danych, a w szczególności o znanych mu
w czasie udzielania informacji lub przewidywanych odbiorcach lub
kategoriach odbiorców danych,
3) prawie wglądu do swoich danych oraz ich poprawiania,
4) dobrowolności albo obowiązku podania danych, a jeżeli
taki obowiązek istnieje, o jego podstawie prawnej.
Art. 26.
1. Administrator danych przetwarzający dane powinien dołożyć
szczególnej staranności w celu ochrony interesów osób, których dane
dotyczą, a w szczególności jest obowiązany zapewnić, aby dane te
były:
1) przetwarzane
zgodnie z prawem,
2) zbierane dla oznaczonych, zgodnych z prawem celów i
nie poddawane dalszemu przetwarzaniu niezgodnemu z tymi celami,
z zastrzeżeniem ust.2,
3) merytorycznie poprawne i adekwatne w stosunku do celów,
w jakich są przetwarzane,
4) przechowywane w postaci umożliwiającej identyfikację
osób, których dotyczą, nie dłużej niż jest to niezbędne do osiągnięcia
celu przetwarzania.
2. Przetwarzanie
danych w celu innym niż ten, dla którego zostały zebrane, jest dopuszczalne,
jeżeli nie narusza praw i wolności osoby, której dane dotyczą, oraz
następuje:
1) w celach badań
naukowych, dydaktycznych, historycznych lub statystycznych,
2) z zachowaniem przepisów art. 23 i 25.
Art. 27.
1. Zabrania się przetwarzania danych ujawniających pochodzenie
rasowe lub etniczne, poglądy polityczne, przekonania religijne lub
filozoficzne, przynależność wyznaniową, partyjną lub związkową,
jak również danych o stanie zdrowia, kodzie genetycznym, nałogach
lub życiu seksualnym.
2. Przetwarzanie danych, o których mowa w ust. 1, jest jednak
dopuszczalne, jeżeli:
1) osoba, której
dane dotyczą, wyrazi na to zgodę na piśmie, chyba że chodzi o
usunięcie dotyczących jej danych,
2) przepis szczególny innej ustawy zezwala na przetwarzanie
takich danych bez zgody osoby, której dane dotyczą, i stwarza
pełne gwarancje ich ochrony,
3) przetwarzanie takich danych jest niezbędne do ochrony
żywotnych interesów osoby, której dane dotyczą, lub innej osoby,
gdy osoba, której dane dotyczą, nie jest fizycznie lub prawnie
zdolna do wyrażenia zgody, do czasu ustanowienia opiekuna prawnego
lub kuratora,
4) jest to niezbędne do wykonania statutowych zadań kościołów
i innych związków wyznaniowych, stowarzyszeń, fundacji lub innych
niezarobkowych organizacji lub instytucji o celach politycznych,
naukowych, religijnych, filozoficznych lub związkowych, pod warunkiem,
że przetwarzanie danych dotyczy wyłącznie członków tych organizacji
lub instytucji albo osób utrzymujących z nimi stałe kontakty w
związku z ich działalnością i zapewnione są pełne gwarancje ochrony
przetwarzanych danych,
5) przetwarzanie dotyczy danych, które są niezbędne do
dochodzenia praw przed sądem,
6) przetwarzanie jest niezbędne do wykonania zadań administratora
danych odnoszących się do zatrudnienia pracowników i innych osób,
a zakres przetwarzanych danych jest określony w ustawie,
7) przetwarzanie jest prowadzone w celu ochrony stanu zdrowia,
świadczenia usług medycznych lub leczenia pacjentów przez osoby
trudniące się zawodowo leczeniem lub świadczeniem innych usług
medycznych, zarządzania udzielaniem usług medycznych i są stworzone
pełne gwarancje ochrony danych osobowych,
8) przetwarzanie dotyczy danych, które zostały podane do
wiadomości publicznej przez osobę, której dane dotyczą.
Art. 29.
1. W przypadku udostępniania danych osobowych w celach innych
niż włączenie do zbioru, administrator danych, o którym mowa w art.
3 ust. 1, udostępnia posiadane w zbiorze dane osobom lub podmiotom
uprawnionym do ich otrzymania na mocy przepisów prawa.
2. Dane osobowe, z wyłączeniem danych, o których mowa w art.
27 ust. 1, mogą być także udostępnione w celach innych niż włączenie
do zbioru, innym osobom i podmiotom niż wymienione w ust. 1, jeżeli
w sposób wiarygodny uzasadnią potrzebę posiadania tych danych, a
ich udostępnienie nie naruszy praw i wolności osób, których dane
dotyczą.
3. Dane osobowe udostępnia się na pisemny, umotywowany wniosek,
chyba że przepis innej ustawy stanowi inaczej. Wniosek powinien
zawierać informacje umożliwiające wyszukanie w zbiorze żądanych
danych osobowych oraz wskazywać ich zakres i przeznaczenie.
4. Udostępnione dane osobowe można wykorzystać wyłącznie
zgodnie z przeznaczeniem, dla którego zostały udostępnione.
Art. 30.
Administrator danych odmawia udostępnienia danych osobowych ze zbioru
danych podmiotom i osobom innym niż wymienione w art. 29 ust. 1,
jeżeli spowodowałoby to:
1) ujawnienie wiadomości
stanowiących tajemnicę państwową,
2) zagrożenie dla obronności lub bezpieczeństwa państwa,
życia i zdrowia ludzi, mienia lub bezpieczeństwa i porządku publicznego,
3) zagrożenie dla podstawowego interesu gospodarczego lub
finansowego państwa,
4) istotne naruszenie dóbr osobistych osób, których dane
dotyczą, lub innych osób.
Rozdział
4 Prawa osoby, której dane dotyczą
Art. 32. 1. Każdej osobie przysługuje prawo do kontroli przetwarzania
danych, które jej dotyczą, zawartych w zbiorach danych, a zwłaszcza
prawo do:
1) uzyskania wyczerpującej
informacji, czy taki zbiór istnieje, oraz do ustalenia administratora
danych, adresu jego siedziby i pełnej nazwy, a w przypadku gdy
administratorem danych jest osoba fizyczna - jej miejsca zamieszkania
oraz imienia i nazwiska,
2) uzyskania informacji o celu, zakresie i sposobie przetwarzania
danych zawartych w takim zbiorze,
3) uzyskania informacji, od kiedy przetwarza się w zbiorze
dane jej dotyczące, oraz podania w powszechnie zrozumiałej formie
treści tych danych,
4) uzyskania informacji o źródle, z którego pochodzą dane
jej dotyczące, chyba że administrator danych jest zobowiązany
do zachowania w tym zakresie tajemnicy państwowej, służbowej lub
zawodowej,
5) uzyskania informacji o sposobie udostępniania danych,
a w szczególności informacji o odbiorcach lub kategoriach odbiorców,
którym dane te są udostępniane,
6) żądania uzupełnienia, uaktualnienia, sprostowania danych
osobowych, czasowego lub stałego wstrzymania ich przetwarzania
lub ich usunięcia, jeżeli są one niekompletne, nieaktualne, nieprawdziwe
lub zostały zebrane z naruszeniem ustawy albo są już zbędne do
realizacji celu, dla którego zostały zebrane,
7) wniesienia, w przypadkach wymienionych w art. 23 ust.
1 pkt 4 i 5, pisemnego, umotywowanego żądania zaprzestania przetwarzania
jej danych ze względu na jej szczególną sytuację,
8) wniesienia sprzeciwu wobec przetwarzania jej danych
w przypadkach, wymienionych w art. 23 ust. 1 pkt 4 i 5, gdy administrator
danych zamierza je przetwarzać w celach marketingowych lub wobec
przekazywania jej danych osobowych innemu administratorowi danych.
2. W
przypadku wniesienia żądania, o którym mowa w ust. 1 pkt 7, administrator
danych zaprzestaje przetwarzania kwestionowanych danych osobowych
albo bez zbędnej zwłoki przekazuje żądanie Generalnemu Inspektorowi,
który podejmuje stosowną decyzję.
3. W razie wniesienia sprzeciwu, o którym mowa ust. 1 pkt
8, dalsze przetwarzanie kwestionowanych danych jest niedopuszczalne.
4. Jeżeli dane są przetwarzane dla celów naukowych, dydaktycznych,
historycznych, statystycznych lub archiwalnych, administrator danych
może odstąpić od informowania osób o przetwarzaniu ich danych w
przypadkach, gdy pociągałoby to za sobą nakłady niewspółmierne z
zamierzonym celem.
5. Osoba zainteresowana może skorzystać z prawa do informacji,
o których mowa w ust. 1 pkt 1-5, nie częściej niż raz na 6 miesięcy.
Art. 33.
1. Na wniosek osoby, której dane dotyczą, administrator danych
jest obowiązany, w terminie 30 dni, poinformować o przysługujących
jej prawach, a zwłaszcza wskazać w formie zrozumiałej odnośnie danych
osobowych jej dotyczących:
1) jakie dane osobowe
zawiera zbiór,
2) w jaki sposób zebrano dane,
3) w jakim celu i zakresie dane są przetwarzane,
4) w jakim zakresie oraz komu dane zostały udostępnione.
2. Na
wniosek osoby, której dane dotyczą, informacji, o których mowa w
ust. 1, udziela się na piśmie.
Art. 34. W sprawach informowania i udostępniania danych osobie,
której dane dotyczą, stosuje się przepisy art. 30.
Art. 52. Kto administrując danymi narusza choćby nieumyślnie
obowiązek zabezpieczenia ich przed zabraniem przez osobę nieuprawnioną,
uszkodzeniem lub zniszczeniem, podlega grzywnie, karze ograniczenia
wolności albo pozbawienia wolności do roku.
więcej
na ten temat
|
 |