Dziennik Ustaw Nr 63 — 4639 — Poz. 644 644 ROZPORZÑDZENIE MINISTRA SPRAWIEDLIWOÂCI z dnia 11 czerwca 2001 r. w sprawie gromadzenia danych osobowych w Krajowym Rejestrze Karnym oraz usuwania tych danych z Rejestru. Na podstawie art. 17 ustawy z dnia 24 maja 2000 r. o Krajowym Rejestrze Karnym (Dz. U. Nr 50, poz. 580 i z 2001 r. Nr 56, poz. 579) zarzàdza si´, co nast´puje: §
- Rozporzàdzenie okreÊla szczegó∏owe zasady, sposób, tryb oraz warunki techniczne i organizacyjne gromadzenia danych osobowych w Krajowym Rejestrze Karnym oraz usuwania tych danych z Rejestru. §
- U˝yte w rozporzàdzeniu okreÊlenia oznaczajà: 1) ustawa — ustaw´ z dnia 24 maja 2000 r. o Krajowym Rejestrze Karnym, 2) Rejestr — Krajowy Rejestr Karny. §
- Do zabezpieczenia danych osobowych zgromadzonych w Rejestrze stosuje si´ przepisy rozporzàdzenia Ministra Spraw Wewn´trznych i Administracji z dnia 3 czerwca 1998 r. w sprawie okreÊlenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadaç urzàdzenia i systemy informatyczne s∏u˝àce do przetwarzania danych osobowych (Dz. U. Nr 80, poz. 521), ze zmianami i uzupe∏nieniami wynikajàcymi z niniejszego rozporzàdzenia. §
- W celu zabezpieczenia danych osobowych zgromadzonych w Rejestrze dyrektor Biura Informacyjnego Rejestru Karnego, zwany dalej „dyrektorem”: 1) identyfikuje i analizuje zagro˝enia i ryzyko, na które mo˝e byç nara˝one przetwarzanie danych osobowych, 2) okreÊla potrzeby w zakresie zabezpieczenia kartotek i systemu informatycznego, 3) okreÊla zabezpieczenia danych osobowych adekwentne do zagro˝eƒ i ryzyka, 4) monitoruje dzia∏anie zabezpieczeƒ wdro˝onych w celu ochrony danych osobowych i ich przetwarzania, 5) opracowuje i wdra˝a program szkolenia w zakresie zabezpieczeƒ kartotek i systemu informatycznego, 6) wykrywa i reaguje na przypadki naruszenia bezpieczeƒstwa danych osobowych zgromadzonych w kartotekach i systemie informatycznym. §
- Osobà odpowiedzialnà za bezpieczeƒstwo danych osobowych zgromadzonych w kartotekach i systemie informatycznym, w tym w szczególnoÊci za przeciwdzia∏anie dost´powi osób nieuprawnionych do kartotek i systemu informatycznego, oraz za podejmowanie odpowiednich dzia∏aƒ w przypadku wykrycia naruszeƒ w systemach zabezpieczeƒ jest administrator bezpieczeƒstwa informacji, wyznaczony przez dyrektora. §
- Do obs∏ugi kartotek i systemu informatycznego oraz urzàdzeƒ wchodzàcych w jego sk∏ad dopuszcza si´ wy∏àcznie osoby upowa˝nione przez dyrektora, zwane dalej „osobami uprawnionymi”.
- Indywidualny zakres czynnoÊci osób uprawnionych okreÊla zakres odpowiedzialnoÊci za ochron´ danych osobowych przed dost´pem osób nieuprawnionych, wykorzystywaniem przez osoby nieuprawnione, uszkodzeniem lub zniszczeniem. §
- Przed dopuszczeniem do pracy przy przetwarzaniu danych osobowych ka˝dà osob´ uprawnionà zaznajamia si´ z przepisami dotyczàcymi Rejestru i ochrony danych osobowych w nim zgromadzonych. §
- W przypadku naruszenia kartotek lub systemu informatycznego, w których sà zgromadzone dane osobowe, osoba uprawniona post´puje w sposób okreÊlony przez dyrektora.
- O ka˝dym przypadku naruszenia kartotek lub systemu informatycznego, w których sà zgromadzone dane osobowe, osoba uprawniona jest obowiàzana niezw∏ocznie powiadomiç dyrektora oraz administratora bezpieczeƒstwa informacji. §
- Pomieszczenia lub cz´Êci pomieszczeƒ, tworzàce obszar, w którym sà przetwarzane dane osobowe zgromadzone w kartotekach oraz w bazie danych systemu informatycznego, okreÊla dyrektor.
- Pomieszczenia lub cz´Êci pomieszczeƒ, o których mowa w ust. 1, wyposa˝a si´ w zabezpieczenia techniczne uniemo˝liwiajàce utrat´ zbiorów danych osobowych oraz zabezpieczenia chroniàce przed dost´pem do nich osób nieuprawnionych, wykorzystywaniem przez osoby nieuprawnione, uszkodzeniem lub zniszczeniem oraz zamyka si´ na czas nieobecnoÊci w nich osób uprawnionych, w sposób uniemo˝liwiajàcy dost´p do nich osób trzecich. §
- Urzàdzenia i systemy informatyczne s∏u˝àce do przetwarzania danych osobowych, zasilane energià elektrycznà, zabezpiecza si´ przed utratà lub zniekszta∏ceniem tych danych spowodowanych awarià zasilania lub zak∏óceniami w sieci zasilajàcej. §
- Osoba uprawniona wprowadza do systemu informatycznego dane osobowe zawarte w kartach rejestracyjnych i zawiadomieniach o zmianach ewidencyjnych, a nast´pnie umieszcza je w odpowiedniej kartotece. §
- Karty rejestracyjne oraz zawiadomienia o zmianach ewidencyjnych usuwa si´ z kartotek poprzez fizyczne zniszczenie przez osoby uprawnione, w sposób uniemo˝liwiajàcy ustalenie to˝samoÊci osoby, której dane te dotyczà.
- Zapis informacji dotyczàcych udost´pnienia danych osobowych zgromadzonych w Rejestrze usuwa si´ z bazy danych systemu informatycznego z chwilà usuni´cia wszystkich zgromadzonych tam danych o osobie. Dziennik Ustaw Nr 63 — 4640 — §
- Urzàdzenia lub noÊniki informatyczne, zawierajàce dane osobowe przeznaczone do usuni´cia z Rejestru, pozbawia si´ zapisu tych danych.
- W przypadku gdy pozbawienie noÊników informatycznych zapisu danych osobowych nie jest mo˝liwe, uszkadza si´ je w sposób uniemo˝liwiajàcy ich odczytanie. §
- Urzàdzenia lub noÊniki informatyczne, zawierajàce dane osobowe, przeznaczone do naprawy, przed naprawà pozbawia si´ zapisu tych danych albo naprawia si´ je pod nadzorem administratora bezpieczeƒstwa informacji. §
- Osoba uprawniona sporzàdza kopie awaryjne danych osobowych zgromadzonych w systemie informatycznym Rejestru.
- Kopie awaryjne nale˝y: 1) okresowo sprawdzaç pod kàtem ich dalszej przydatnoÊci do odtworzenia danych osobowych w przypadku awarii systemu, 2) bezzw∏ocznie usuwaç po ustaniu ich u˝ytecznoÊci, w sposób okreÊlony w §
- Kopii awaryjnych nie przechowuje si´ w tych samych pomieszczeniach, w których przechowywane sà zbiory danych osobowych eksploatowane na bie˝àco. §
- System informatyczny, w którym zgromadzone sà dane osobowe, wyposa˝a si´ w mechanizmy uwierzytelniania u˝ytkownika oraz kontroli dost´pu do przetwarzanych danych.
- Dla ka˝dej osoby uprawnionej b´dàcej u˝ytkownikiem systemu informatycznego, o którym mowa w ust. 1, dyrektor lub osoba przez niego upowa˝niona ustala odr´bny identyfikator i has∏o u˝ytkownika.
- Identyfikator, o którym mowa w ust. 2, wpisuje si´ do ewidencji okreÊlonej w art. 39 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. Nr 133, poz. 883, z 2000 r. Nr 12, poz. 136, Nr 50, poz. 580 i Nr 116, poz. 1216 oraz z 2001 r. Nr 42, poz. 474 i Nr 49, poz. 509) wraz z imieniem i nazwiskiem u˝ytkownika oraz rejestruje w systemie informatycznym.
- BezpoÊredni dost´p do danych osobowych przetwarzanych w systemie informatycznym mo˝e mieç miejsce wy∏àcznie po podaniu identyfikatora i w∏aÊciwego has∏a u˝ytkownika. Poz. 644
- Has∏o u˝ytkownika zmienia si´ co najmniej raz na miesiàc.
- Identyfikatora u˝ytkownika nie zmienia si´, a po wyrejestrowaniu u˝ytkownika z systemu informatycznego nie przydziela si´ innej osobie.
- Has∏a u˝ytkownika nie udost´pnia si´, równie˝ po up∏ywie jego wa˝noÊci.
- Identyfikator osoby, która utraci∏a uprawnienia do dost´pu do danych osobowych, nale˝y niezw∏ocznie wyrejestrowaç z systemu informatycznego, uniewa˝niç jej has∏o u˝ytkownika oraz podjàç inne stosowne dzia∏ania w celu zapobie˝enia dalszemu dost´powi tej osoby do danych.
- Identyfikator osoby, o której mowa w ust. 8, wykreÊla si´ z ewidencji z chwilà usuni´cia wszystkich danych osobowych wprowadzonych przez t´ osob´ do kartotek i systemu informatycznego. §
- Ekrany monitorów na stanowiskach dost´pu do danych osobowych przetwarzanych w systemie informatycznym sà samoczynnie wy∏àczane po up∏ywie ustalonego czasu nieaktywnoÊci u˝ytkownika.
- W pomieszczeniach, gdzie mogà przebywaç osoby postronne, monitory, o których mowa w ust. 1, powinny byç ustawione w sposób uniemo˝liwiajàcy tym osobom wglàd w dane. §
- Dla ka˝dej osoby, której dane osobowe sà przetwarzane w Rejestrze, system informatyczny zapewnia odnotowanie: 1) daty wprowadzenia pierwszych i kolejnych danych tej osoby, 2) identyfikatora u˝ytkownika wprowadzajàcego dane, 3) informacji, jakie dane osobowe zosta∏y wprowadzone do Rejestru, 4) informacji, komu, kiedy, w jakim zakresie i przez kogo zosta∏y udost´pnione dane zgromadzone w Rejestrze. §
- Rozporzàdzenie wchodzi w ˝ycie z dniem 22 czerwca 2001 r. Minister SprawiedliwoÊci: L. Kaczyƒski Dziennik Ustaw i Monitor Polski dost´pne sà w Internecie pod adresem www.gpkprm.gov.pl Wydawca: Kancelaria Prezesa Rady Ministrów Redakcja: Rzàdowe Centrum Legislacji — Redakcja Dziennika Ustaw Rzeczypospolitej Polskiej i Dziennika Urz´dowego Rzeczypospolitej Polskiej „Monitor Polski”, ul. Bagatela 14, 00-585 Warszawa, tel. 622-66-56 Sk∏ad, druk i kolporta˝: Wydzia∏ Wydawnictw i Poligrafii Gospodarstwa Pomocniczego Kancelarii Prezesa Rady Ministrów ul. Powsiƒska 69/71, 02-903 Warszawa, tel.: 694-67-50, 694-67-52; fax 694-62-06 Bezp∏atna infolinia: 0-800-287-581 www.gpkprm.gov.pl e-mail: dziust@gpkprm.gov.pl & T∏oczono z polecenia Prezesa Rady Ministrów w Wydziale Wydawnictw i Poligrafii Gospodarstwa Pomocniczego Kancelarii Prezesa Rady Ministrów, ul. Powsiƒska 69/71, 02-903 Warszawa Zam. 359/W/C/2001 ISSN 0867-3411 Cena brutto 8,90 z∏