Dziennik Ustaw Nr 198 — 13664 — Poz. 1929 1929 ROZPORZÑDZENIE MINISTRA SPRAWIEDLIWOÂCI z dnia 7 listopada 2003 r. w sprawie gromadzenia danych osobowych i danych o podmiotach zbiorowych w Krajowym Rejestrze Karnym oraz usuwania tych danych z Rejestru Na podstawie art. 17 ustawy z dnia 24 maja 2000 r. o Krajowym Rejestrze Karnym (Dz. U. Nr 50, poz. 580, z póên. zm.1)) zarzàdza si´, co nast´puje: §
- Rozporzàdzenie okreÊla warunki, w tym techniczne i organizacyjne, sposób oraz tryb gromadzenia danych osobowych oraz danych o podmiotach zbiorowych w Krajowym Rejestrze Karnym, zwanym dalej „Rejestrem”, oraz usuwania tych danych z Rejestru. §
- Do zabezpieczenia danych osobowych zgromadzonych w Rejestrze stosuje si´ przepisy rozporzàdzenia Ministra Spraw Wewn´trznych i Administracji z dnia 3 czerwca 1998 r. w sprawie okreÊlenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadaç urzàdzenia i systemy informatyczne s∏u˝àce do przetwarzania danych osobowych (Dz. U. Nr 80, poz. 521 oraz z 2001 r. Nr 121, poz. 1306), ze zmianami i uzupe∏nieniami wynikajàcymi z niniejszego rozporzàdzenia.
- Do zabezpieczenia danych o podmiotach zbiorowych zgromadzonych w Rejestrze stosuje si´ odpowiednio przepisy rozporzàdzenia Ministra Spraw Wewn´trznych i Administracji z dnia 3 czerwca 1998 r. w sprawie okreÊlenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadaç urzàdzenia i systemy informatyczne s∏u˝àce do przetwarzania danych osobowych, ze zmianami i uzupe∏nieniami wynikajàcymi z niniejszego rozporzàdzenia. §
- W celu zabezpieczenia danych osobowych oraz danych o podmiotach zbiorowych zgromadzonych w Rejestrze dyrektor Biura Informacyjnego Krajowego Rejestru Karnego, zwany dalej „dyrektorem”: 1) identyfikuje i analizuje zagro˝enia i ryzyko, na które mo˝e byç nara˝one przetwarzanie danych osobowych i danych o podmiotach zbiorowych; 2) okreÊla potrzeby w zakresie zabezpieczenia kartotek i systemu informatycznego; 3) okreÊla sposoby zabezpieczenia danych osobowych i danych o podmiotach zbiorowych adekwatne do zagro˝eƒ i ryzyka; 4) monitoruje dzia∏anie zabezpieczeƒ wdro˝onych w celu ochrony danych osobowych oraz danych o podmiotach zbiorowych i ich przetwarzania; 5) opracowuje i wdra˝a program szkolenia w zakresie zabezpieczeƒ kartotek i systemu informatycznego; ——————— 1) Zmiany wymienionej ustawy zosta∏y og∏oszone w Dz. U. z 2001 r. Nr 56, poz. 579, z 2002 r. Nr 74, poz. 676 i Nr 197, poz. 1661 oraz z 2003 r. Nr 137, poz.
- 6) wykrywa i reaguje na przypadki naruszenia bezpieczeƒstwa danych osobowych i danych o podmiotach zbiorowych zgromadzonych w kartotekach i systemie informatycznym. §
- Osobà odpowiedzialnà za bezpieczeƒstwo danych osobowych i danych o podmiotach zbiorowych zgromadzonych w kartotekach i systemie informatycznym, w tym w szczególnoÊci za przeciwdzia∏anie dost´powi osób nieuprawnionych do kartotek i systemu informatycznego, oraz za podejmowanie odpowiednich dzia∏aƒ w przypadku wykrycia naruszeƒ w systemach zabezpieczeƒ jest administrator bezpieczeƒstwa informacji, wyznaczony przez dyrektora. §
- Do obs∏ugi kartotek i systemu informatycznego oraz urzàdzeƒ wchodzàcych w jego sk∏ad dopuszcza si´ wy∏àcznie osoby upowa˝nione przez dyrektora, zwane dalej „osobami uprawnionymi”.
- Indywidualny zakres czynnoÊci osób uprawnionych okreÊla zakres odpowiedzialnoÊci za ochron´ danych osobowych i danych o podmiotach zbiorowych przed dost´pem osób nieuprawnionych, wykorzystywaniem przez osoby nieuprawnione, uszkodzeniem lub zniszczeniem. §
- Przed dopuszczeniem do pracy przy przetwarzaniu danych osobowych i danych o podmiotach zbiorowych ka˝dà osob´ uprawnionà zaznajamia si´ z przepisami dotyczàcymi Rejestru i ochrony danych w nim zgromadzonych, co osoba uprawniona potwierdza w∏asnor´cznym podpisem. §
- W przypadku naruszenia kartotek lub systemu informatycznego, w których sà zgromadzone dane osobowe i dane o podmiotach zbiorowych, osoba uprawniona post´puje w sposób okreÊlony przez dyrektora.
- O ka˝dym przypadku naruszenia kartotek lub systemu informatycznego, w których sà zgromadzone dane osobowe i dane o podmiotach zbiorowych, osoba uprawniona jest obowiàzana niezw∏ocznie powiadomiç dyrektora oraz administratora bezpieczeƒstwa informacji. §
- Pomieszczenia lub cz´Êci pomieszczeƒ, tworzàce obszar, w którym sà przetwarzane dane osobowe i dane o podmiotach zbiorowych zgromadzone w kartotekach oraz w bazie danych systemu informatycznego, okreÊla dyrektor.
- Pomieszczenia lub cz´Êci pomieszczeƒ, o których mowa w ust. 1, wyposa˝a si´ w zabezpieczenia techniczne uniemo˝liwiajàce utrat´ zbiorów danych Dziennik Ustaw Nr 198 — 13665 — osobowych i danych o podmiotach zbiorowych oraz zabezpieczenia chroniàce przed dost´pem do nich osób nieuprawnionych, wykorzystywaniem przez osoby nieuprawnione, uszkodzeniem lub zniszczeniem oraz zamyka si´ na czas nieobecnoÊci w nich osób uprawnionych, w sposób uniemo˝liwiajàcy dost´p do nich osób trzecich. §
- Urzàdzenia i systemy informatyczne s∏u˝àce do przetwarzania danych osobowych i danych o podmiotach zbiorowych, zasilane energià elektrycznà, zabezpiecza si´ przed utratà lub zniekszta∏ceniem tych danych spowodowanych awarià zasilania lub zak∏óceniami w sieci zasilajàcej. §
- Osoba uprawniona wprowadza do systemu informatycznego dane osobowe i dane o podmiotach zbiorowych zawarte w kartach rejestracyjnych i zawiadomieniach o zmianach ewidencyjnych oraz zawiadomieniach dotyczàcych podmiotów zbiorowych, a nast´pnie umieszcza je w odpowiedniej kartotece. §
- Karty rejestracyjne oraz zawiadomienia o zmianach ewidencyjnych i dotyczàce podmiotów zbiorowych usuwa si´ z kartotek poprzez fizyczne zniszczenie przez osoby uprawnione, w sposób uniemo˝liwiajàcy ustalenie to˝samoÊci osoby i danych identyfikujàcych podmiot zbiorowy, których dane te dotyczà.
- Zapis informacji dotyczàcych udost´pnienia danych osobowych lub danych o podmiotach zbiorowych zgromadzonych w Rejestrze usuwa si´ z bazy danych systemu informatycznego z chwilà usuni´cia wszystkich zgromadzonych tam danych o osobie lub podmiocie zbiorowym. §
- Urzàdzenia lub elektroniczne noÊniki informacji, zawierajàce dane osobowe lub dane o podmiocie zbiorowym, przeznaczone do usuni´cia z Rejestru, pozbawia si´ zapisu tych danych.
- W przypadku gdy pozbawienie elektronicznych noÊników informacji zapisu danych osobowych lub danych o podmiotach zbiorowych nie jest mo˝liwe, uszkadza si´ je w sposób uniemo˝liwiajàcy ich odczytanie. §
- Urzàdzenia lub elektroniczne noÊniki informacji, zawierajàce dane osobowe lub dane o podmiotach zbiorowych, przeznaczone do naprawy, przed naprawà pozbawia si´ zapisu tych danych albo naprawia si´ je pod nadzorem administratora bezpieczeƒstwa informacji. §
- Osoba uprawniona sporzàdza kopie awaryjne danych osobowych lub danych o podmiotach zbiorowych zgromadzonych w systemie informatycznym Rejestru.
- Kopie awaryjne nale˝y: 1) okresowo sprawdzaç pod kàtem ich dalszej przydatnoÊci do odtworzenia danych osobowych lub danych o podmiotach zbiorowych w przypadku awarii systemu; Poz. 1929 2) bezzw∏ocznie usuwaç po ustaniu ich u˝ytecznoÊci, w sposób okreÊlony w §
- Kopii awaryjnych nie przechowuje si´ w tych samych pomieszczeniach, w których sà przechowywane zbiory danych osobowych i danych o podmiotach zbiorowych eksploatowanych na bie˝àco. Przepis § 8 ust. 2 stosuje si´ odpowiednio. §
- Systemy informatyczne, w których sà zgromadzone dane osobowe i dane o podmiotach zbiorowych, wyposa˝a si´ w mechanizmy uwierzytelniania u˝ytkownika oraz kontroli dost´pu do przetwarzanych danych.
- Dla ka˝dej osoby uprawnionej b´dàcej u˝ytkownikiem systemu informatycznego, o którym mowa w ust. 1, dyrektor lub osoba przez niego upowa˝niona ustala odr´bny identyfikator i has∏o u˝ytkownika.
- Identyfikator, o którym mowa w ust. 2, wpisuje si´ do ewidencji okreÊlonej w art. 39 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2002 r. Nr 101, poz. 926 i Nr 153, poz. 1271) wraz z imieniem i nazwiskiem u˝ytkownika oraz rejestruje w systemie informatycznym.
- BezpoÊredni dost´p do danych osobowych i danych o podmiotach zbiorowych przetwarzanych w systemie informatycznym mo˝e mieç miejsce wy∏àcznie po podaniu identyfikatora i w∏aÊciwego has∏a u˝ytkownika.
- Has∏o u˝ytkownika zmienia si´ co najmniej raz na miesiàc.
- Identyfikatora u˝ytkownika nie zmienia si´, a po wyrejestrowaniu u˝ytkownika z systemu informatycznego nie przydziela si´ innej osobie.
- Has∏a u˝ytkownika nie udost´pnia si´ równie˝ po up∏ywie jego wa˝noÊci.
- Identyfikator osoby, która utraci∏a uprawnienia do dost´pu do danych osobowych i danych o podmiotach zbiorowych, nale˝y niezw∏ocznie wyrejestrowaç z systemu informatycznego, uniewa˝niç jej has∏o u˝ytkownika oraz podjàç inne stosowne dzia∏ania w celu zapobie˝enia dalszemu dost´powi tej osoby do danych. §
- Ekrany monitorów na stanowiskach dost´pu do danych osobowych i danych o podmiotach zbiorowych przetwarzanych w systemie informatycznym sà samoczynnie wy∏àczane po up∏ywie ustalonego czasu nieaktywnoÊci u˝ytkownika.
- W pomieszczeniach, gdzie mogà przebywaç osoby postronne, monitory, o których mowa w ust. 1, powinny byç ustawione w sposób uniemo˝liwiajàcy tym osobom wglàd w dane. §
- Dla ka˝dej osoby i podmiotu zbiorowego, których dane sà przetwarzane w Rejestrze, system informatyczny zapewnia spójne odnotowanie: Dziennik Ustaw Nr 198 — 13666 — 1) daty wprowadzenia pierwszych i kolejnych danych tej osoby lub podmiotu zbiorowego; 2) identyfikatora u˝ytkownika wprowadzajàcego dane; Poz. 1929 i 1930 §
- Traci moc rozporzàdzenie Ministra SprawiedliwoÊci z dnia 11 czerwca 2001 r. w sprawie gromadzenia danych osobowych w Krajowym Rejestrze Karnym oraz usuwania tych danych z Rejestru (Dz. U. Nr 63, poz. 644). 3) informacji, jakie dane osobowe lub dane o podmiocie zbiorowym zosta∏y wprowadzone do Rejestru, §
- Rozporzàdzenie wchodzi w ˝ycie z dniem 28 listopada 2003 r. 4) informacji komu, kiedy, w jakim zakresie i przez kogo zosta∏y udost´pnione dane zgromadzone w Rejestrze. Minister SprawiedliwoÊci: G. Kurczuk 1930 ROZPORZÑDZENIE MINISTRA SPRAWIEDLIWOÂCI z dnia 7 listopada 2003 r. w sprawie udzielania informacji o osobach oraz o podmiotach zbiorowych na podstawie danych zgromadzonych w Krajowym Rejestrze Karnym Na podstawie art. 21 ustawy z dnia 24 maja 2000 r. o Krajowym Rejestrze Karnym (Dz. U. Nr 50, poz. 580, z póên. zm.1)) zarzàdza si´, co nast´puje: §
- Rozporzàdzenie okreÊla warunki, sposób i tryb udzielania informacji o osobach oraz informacji o podmiotach zbiorowych na podstawie danych zgromadzonych w Krajowym Rejestrze Karnym, zwanym dalej „Rejestrem”, a tak˝e wzór zapytania o udzielenie informacji o osobie i wzór formularza informacji o osobie oraz wzór zapytania o udzielenie informacji o podmiocie zbiorowym i wzór formularza informacji o podmiocie zbiorowym. jowego Rejestru Karnego, zwanego dalej „biurem informacyjnym”, lub jego punktów informacyjnych dzia∏ajàcych przy niektórych sàdach powszechnych, okreÊlonych w za∏àczniku nr 1 do rozporzàdzenia.
- Dane osobowe osoby, której zapytanie lub wniosek dotyczy, ustala si´ na podstawie dowodu osobistego lub innego dokumentu pozwalajàcego na ustalenie to˝samoÊci tej osoby.
- Dane identyfikujàce podmiot zbiorowy, którego zapytanie lub wniosek dotyczy, ustala si´ na podstawie aktualnego odpisu z Krajowego Rejestru Sàdowego. §
- Informacji o osobach, których dane osobowe zosta∏y zgromadzone w Rejestrze, udziela si´ na:
- Zapytanie sporzàdza si´ oddzielnie dla ka˝dej osoby oraz ka˝dego podmiotu zbiorowego. 1) wniosek — osobie, o której mowa w art. 7 ust. 1 ustawy z dnia 24 maja 2000 r. o Krajowym Rejestrze Karnym, zwanej dalej „ustawà”; §
- W przypadkach niecierpiàcych zw∏oki, zw∏aszcza gdy ma to znaczenie dla toczàcego si´ post´powania lub wykonania czynnoÊci przez uprawniony organ, informacje o osobach i o podmiotach zbiorowych z Rejestru mogà byç udzielane uprawnionym podmiotom przez biuro informacyjne za pomocà urzàdzeƒ s∏u˝àcych do automatycznego ich przekazywania. 2) zapytanie — podmiotom wymienionym w art. 6 ust. 1 ustawy.
- Informacji o podmiotach zbiorowych, których dane zgromadzone zosta∏y w Rejestrze, udziela si´ na: 1) wniosek — podmiotowi, o którym mowa w art. 7 ust. 2 ustawy; 2) zapytanie — podmiotom wymienionym w art. 6 ust. 1 pkt 1, 4—9 i 11 ustawy. §
- Zapytanie lub wniosek o udzielenie informacji z Rejestru kieruje si´ do Biura Informacyjnego Kra——————— 1) Zmiany wymienionej ustawy zosta∏y og∏oszone w Dz. U. z 2001 r. Nr 56, poz. 579, z 2002 r. Nr 74, poz. 676 i Nr 197, poz. 1661 oraz z 2003 r. Nr 137, poz.
- Informacja o osobie oraz o podmiocie zbiorowym z Rejestru wysy∏ana za pomocà urzàdzeƒ, o których mowa w ust. 1, uwzgl´dnia takie same dane oraz taki sam uk∏ad, jaki posiada informacja o osobie z Rejestru oraz informacja o podmiocie zbiorowym z Rejestru. §
- Urzàdzenia s∏u˝àce do automatycznego przekazywania informacji o osobach oraz o podmiotach zbiorowych z Rejestru wyposa˝a si´ w systemy zabezpieczeƒ przed dost´pem osób nieuprawnionych do tych urzàdzeƒ i przesy∏anych danych oraz wykorzysty-