środa, 23 lipca 2008
I jak to w końcu z tymi niekwalifikowanymi podpisami
No i jest dobrze...
... podpisy zachowują ważność do swego końca, a dopiero nowy podpis musi być kwalifikowany.
A co z certyfikatami, które są ważne, ale uległy zniszczeniu, kompromitacji?
http://nomadowyblog.blogspot.com/2008/06/certyfikat-z-zus-na-jak-dugo.html
Więc jeszcze 30 czerwca, rzecznik ZUS twierdził, że w takim wypadku wystawiony zostanie nowy, o okresie ważności starego certyfikatu. Natomiast pracownik infolinii twierdził, że będzie wystawiony nowy klucz o rocznym okresie ważności.
No innego widnieje jednak na stronach ZUS. Link
Po 20 lipca 2008 r. w dedykowanym centrum certyfikacji zostaną wyłączone usługi wystawiania nowych i odnawiania unieważnionych lub uszkodzonych certyfikatów. Po tym terminie Zakład Ubezpieczeń Społecznych nie będzie prowadził dystrybucji bezpłatnych certyfikatów niekwalifikowanych.
Kto powie na 100%, jak jest?
Jak wytłumaczyć, po co są procedury :)
A gdzie jest napisane, że każdy pracownik ma być kreatywny?
Czytałem ostatnio rozpiskę obowiązków pracowników.
W przypadku referenta, ma on obowiązek wykonywania poleceń przełożonych i wykonywać obowiązki według ustalonych zasad. Dopiero pracownik na stanowisku specjalisty ma obowiązek działać w sytuacjach niestandardowych - dlatego zarabia więcej :). To takie informacje z pamięci.
Co ciekawsze, te opisy wzięte są z firmy, w której prawie nie istnieją procedury, a informacje o sposobie pracy przekazywane są dla nowych pracowników, jak u Indian - z ust do ust :), jako przekazy pokoleniowe. Powoduje to, że czasem ktoś o czymś zapomni, coś źle przekaże, a czasem coś od siebie doda. :) Suma sumarum, każdy pracuje jak chce, a te same czynność w różnych oddziałach wykonywane są na różne sposoby. :)
Ha... więc jak przekonać kadrę pracującą do konieczności procedur. Po głowie kołacze mi się jeden bardzo dobry przykład i nie pamiętam skąd go znam (przecież sam nie wymyśliłem). :)
No dobra, przykład:
Wyobraź sobie, że jesteś szefem serwisu sprzątającego w eleganckim hotelu. Zarządzasz podległym personelem sprzątającym i właśnie zatrudniłeś dwie nowe pracownice.
Wiec, co? Wydajesz im polecenie: prosze posprzątać pokoje 201 i 502.
Wynik: otrzymujesz 2 posprzątane pokoje. Tylko, że każdy posprzątany jest w inny sposób. Jeden ma umyte okna i wymienioną pościel, a drugi pokój ma napełniony barek i umytą podłogę. I o co chodzi? Przecież oba pokoje są posprzątane, ale stali goście nie są zadowoleni, bo pokoje wyglądają zupełnie inaczej niż zawsze. Trzeba poprawić, przeprosić klienta... wzrastają koszty obsługi...
No właśnie - brak jest procedury.
A gdybyś każdej z nowozatrudnionej pracownicy wręczył na kartce dokładne wytyczne, w jaki sposób ma posprzątać pokój?
Łatwiej dla pracownicy, taniej dla pracodawcy, lepiej dla klienta. :)
----
Maluję własnie sypialnię... i troche się przeraziłem. Do malowania podszedłem jak do realizacji projektu. :)
Czy to normalne?
wtorek, 22 lipca 2008
Dane pracowników
No i niestety, szef może.
Zgodnie z informacjami zawartymi w sprawozdaniu GIODO za rok 2003:
Znaczną grupę spraw stanowiły pytania o konieczność rejestracji zbiorów danych przetwarzanych w związku z zatrudnieniem, w tym m.in. zbiorów danych „ osób kontaktowych”. Zbiory dotyczące tzw. „osób kontaktowych” podlegają zwolnieniu z obowiązku rejestracji na postawie art. 43 ust. 1 pkt 11 ustawy o ochronie danych osobowych. Przesłanka ta ma zastosowanie wobec zbiorów danych „przetwarzanych w zakresie drobnych bieżących spraw życia codziennego”. Przetwarzanie danych w celu utrzymywania kontaktów z kontrahentami, partnerami przedsiębiorcy przez wyznaczonych do tego pracowników oraz w zakresie niezbędnym do realizacji tego celu służy usprawnieniu działalności administratora. Zbiór tego rodzaju danych ma charakter pomocniczy, a co za tym idzie dane w nim zawarte traktować należy jako przetwarzane w zakresie drobnych, bieżących spraw życia codziennego. Rozważać można również zwolnienie administratora z obowiązku zgłoszenia przedmiotowego zbioru do rejestracji na podstawie przesłanki wskazanej w art. 43 ust. 1 pkt 9, albowiem informacje o pracowniku reprezentującym pracodawcę (takie, jak: imię, nazwisko, służbowy numer telefonu, czy adres poczty elektronicznej) mogą być bez zgody pracownika ujawnione w publikacjach w internecie lub w ogłoszeniu prasowym i łatwość ich uzyskania z takich źródeł powoduje, iż mają charakter danych powszechnie dostępnych.
Jest to odpowiedź na pytanie z drugiej strony (kontekst zbierania a nie ujawniania danych), ale widać tu, że pracodawca m prawo na ujawniania takich danych.
Znalazłem też orzeczenie Sądu Najwyższego z dnia 19 listopada 2003 r. o sygn. I PK 590/02. W orzeczeniu tym sąd stwierdza, że pracodawca nie może być pozbawiony możliwości ujawniania nazwisk pracowników, zajmujących określone stanowiska w ramach instytucji. Przeciwne stanowisko prowadziłoby do sparaliżowania lub poważnego ograniczenia możliwości działania pracodawcy, bez żadnego rozsądnego uzasadnienia w ochronie interesów i praw pracownika.
Tak więc bezspornie widać, że pracodawca może. :)
poniedziałek, 21 lipca 2008
Rzecznik Praw Obywatelskich a PEKAO S.A.

Treść listu do GIODO została opublikowana na stronach http://www.giodo.pl/. Link
W dniu dzisiejszym p. Michał Serzycki odpisał. Link
Mam nadzieję, że to spowoduje większe zainteresownaie tematem.
niedziela, 20 lipca 2008
HotSpot a sprawa danych osobowych

1. Usługodawca może przetwarzać następujące dane osobowe usługobiorcy niezbędne
do nawiązania, ukształtowania treści, zmiany lub rozwiązania stosunku prawnego między nimi:
1) nazwisko i imiona usługobiorcy,
2) numer ewidencyjny PESEL lub - gdy ten numer nie został nadany - numer
paszportu, dowodu osobistego lub innego dokumentu potwierdzającego tożsamość,
3) adres zameldowania na pobyt stały,
4) adres do korespondencji, jeżeli jest inny niż adres, o którym mowa w pkt 3,
5) dane służące do weryfikacji podpisu elektronicznego usługobiorcy,
6) adresy elektroniczne usługobiorcy.
2. W celu realizacji umów lub dokonania innej czynności prawnej z usługobiorcą, usługodawca może przetwarzać inne dane niezbędne ze względu na właściwość świadczonej usługi lub sposób jej rozliczenia.
3. Usługodawca wyróżnia i oznacza te spośród danych, o których mowa w ust. 2, jako dane, których podanie jest niezbędne do świadczenia usługi drogą elektroniczną zgodnie z art. 22 ust. 1.
4. Usługodawca może przetwarzać, za zgodą usługobiorcy i dla celów określonych w art. 19 ust. 2 pkt 2, inne dane dotyczące usługobiorcy, które nie są niezbędne do świadczenia usługi drogą elektroniczną.
5. Usługodawca może przetwarzać następujące dane charakteryzujące sposób korzystania
przez usługobiorcę z usługi świadczonej drogą elektroniczną (dane eksploatacyjne):
1) oznaczenia identyfikujące usługobiorcę nadawane na podstawie danych, o których mowa w ust. 1,
2) oznaczenia identyfikujące zakończenie sieci telekomunikacyjnej lub system teleinformatyczny, z którego korzystał usługobiorca,
3) informacje o rozpoczęciu, zakończeniu oraz zakresie każdorazowego korzystania z usługi świadczonej drogą elektroniczną,
4) informacje o skorzystaniu przez usługobiorcę z usług świadczonych drogą elektroniczną.
6. Usługodawca udziela informacji o danych, o których mowa w ust. 1-5, organom państwa na potrzeby prowadzonych przez nie postępowań.
sobota, 19 lipca 2008
Ustawa o ochronie baz danych
ustawa o ochronie baz danych z dnia 27 lipca 2001r. (Dz. U. 2001 nr 128 poz. 1402). Link
Tekst jednolity: link
Swoja drogą bardzo się zadziwłem, że jest taka ustawa :)
Ustawa nie jest długa - jedynie 17 artykułów.
O co chodzi?
Otóż art. 2 ust. 1 definiuje nam bazę danych jako taką, czyli że jest to zbiór danych lub jakichkolwiek innych materiałów i elementów zgromadzonych według określonej systematyki lub metody, indywidualnie dostępnych w jakikolwiek sposób, w tym środkami elektronicznymi, wymagający istotnego, co do jakości lub ilości, nakładu inwestycyjnego w celu sporządzenia, weryfikacji lub prezentacji jego zawartości.
Jednocześnie art. 4 mówi, że ochrona przyznana bazom danych nie obejmuje programów komputerowych użytych do sporządzenia baz danych lub korzystania z nich.
Więc co tak na prawdę chroni ustawa?
Ustawa wzięła pod ochronę osoby, które zajmują się zbieraniem i przetwarzaniem danych, głównie pod postacią spisów, wykazów, analiz.
Artykuły z którymi (według mnie) dobrze jest się zapoznać:
http://www.serwisprawniczy.pl/index.php?option=com_content&task=view&id=461
http://www.uwm.edu.pl/unesco/ELEARNING/MATERIALY/fordonski/ochrona_bazdanych.doc
http://archiwum.gazeta-it.pl/2,10,706,index.html
Życzę miłego czytania :)
piątek, 18 lipca 2008
Serwer GIODO nie odpowiada :)

czwartek, 17 lipca 2008
Kot, który mieszkał w karmniku
środa, 16 lipca 2008
Zabierzcie temu panu mikrofon
Podczas porannego przegladania internetu przy kawie natrafiłem na artykuł, w którym zacytowane są wypowiedzi p. rzecznika Arkadiusza Mierzwy. Link
"Po ataku hakerskim okazało się, że zabezpieczenia nie były wystarczające. W tym przypadku błąd nie leżał po stronie człowieka" - powiedział we wtorek PAP rzecznik prasowy Pekao Arkadiusz Mierzwa. Zaznaczył, że nie może kontrolować systemów bezpieczeństwa zewnętrznej firmy, z którą współpracuje.
Panie kochany, pieprzysz Pan jak potłuczony (bo inaczej nie można nazwać takich wypowiedzi). Jest to błąd tylko i wyłącznie ludzki. Dlaczego?
1. Człowiek popełnik błąd podczas projektowania systemu stronki i zabezpieczenia. Na tym samym serwerze, dokumenty i samą stronkę, mogę umieścić ja lub ludzie robiący strony dla małych firm. W przypadku największego banku w Polsce, gdzie liczy się autorytet należy dmuchać na zimne. Serwer powinien stać na jednej maszynie, a wpływające dokumenty powinny lądować na innej - ruch tylko w jedna stronę - pracownik PC
2. Człowiek popełnił błąd i nie skontrolował założeń przed postawieniem strony - pracownik banku
3. Człowiek popełnił błąd niedokładnie zabezpieczając serwer - haker mógł się włamać. Nie można zabezpieczyć serwera przed każdym włamaniem, ale umówmy się, tego włamania nie dokonał czołowy hacker - pracownik PC
4. Człowiek popełnił błąd i nie mointorował serwera. Po włamaniu hacker pozostawił widoczny ślad. Było dużo czasu na reakcję. - pracownik banku i pracownik PC


5. Człowiek zawiódł podczas reakcji powłamaniowej. Przecież to człowiek powinien przewidzieć sytuację kryzysową i opracować procedury według których powinny przebiegać zdarzenia. Włamanie na serwer, jest podstawową sytuacją kryzysową w internecie. A jeżeli te procedury były, to człowiek ich nie wykonał. A przecież należało powiadomić GIODO o włamaniu i możliwości wycieku danych, należało zaczać wykonywać podstawowe czynnośc w celu usunięcia danych a googli (roboty), należało zabezpieczyć serwer do analiz, należało skonfigurować nowy (lub odtworzyć z kopii lub z virtualnego serwera - technik do wykonania przez człowieka była całą masa), należało powiadomić opinię publiczna i zachować sie jak poważny i wykształcony człowiek (tak panie rzeczniku - to do Pana). - pracownik banku.
6. Człowiek zawiódł, podejmując próbę zamiecenia wszystkiego pod dywan - pracownik banku.
7. Człowiek zawiódł...
Szanowny panie rzeczniku. UODO pozwala Panu lub pracownikom banku na kontrolę zabezpieczeń firmy zewnętrznej, której powierza Pan przetwarzanie danych. Jeżeli firma zewnętrzna nie zgadza się na taki audyt, to nie należy powierzać im tych danych. Nie musi Pan kontrolować wszystkich zabezpieczeń w tej firmie - wystarczyło tylko te, które związane są z konkretnym projektem.
Błaźni się i jednocześnie kompromituje Wasz bank.
P.S. - zdjęcia ukradłem z VaGla.pl. Mam nadzieję, że się nie obrazi.
wtorek, 15 lipca 2008
Show time
Generalnego Inspektora Ochrony Danych Osobowych
W związku z upublicznieniem, w sposób naruszający chronione przez Konstytucję RP jak i obowiązujące standardy prawa w zakresie ochrony danych osobowych, dane osób które złożyły do Banku Pekao S.A. dokumenty związane z ubieganiem się o pracę w tym Banku, zwracam się z apelem do wszystkich, którzy weszli w posiadanie danych o respektowanie praw tych osób.
Apeluję o niewykorzystywanie ich danych, o ich nie rozpowszechnianie, a także o ich usuwanie. Generalny Inspektor Ochrony Danych Osobowych podjął czynności prawne w celu zgodnego z prawem przetwarzania danych przez Pekao S.A. ale jednocześnie będąc rzecznikiem obywateli w zakresie ochrony ich danych osobowych zwraca się o poszanowanie godności ludzi jako naczelnej wartości państwa prawa, która jest podstawą ochrony danych osobowych.
Na pewno nie są Ci do niczego potrzebne.

Apel nie jest pozbawiony sensu, w momencie, kiedy wp.pl opisuje, że życie osób, którchy dane zostały ujawnione zamieniło sięw koszmar. Link
Jak informuje GIODO na swojej stronie, w dniu 14 lipca w banku PEKAO S.A. i w firmie Possum Communication.
Jak głosi informacja na stronie GIODO, kontrola odbędzie się zarówno pod kątem odpowiedniego zabezpieczenia danych osobowych, jak również prawidłowości umowy powierzenia przetwarzania danych.
Bardzo dziwna, ale też konsekwentna wydaje się polityka banku, który ani słowem nie zająknął się na swoje stronie o tym wydażeniu.
Duża szkoda i w połączeniu z wypowiedziami p. rzecznika bardzo źle świadczy o postawie banku. Niestety, prócz ochrony danych osobowych, w banku PEKAO S.A. "leży" też zarządzanie kryzysowe.
Dobrze by było, żeby p. rzecznik poczytał o odpowiedzialności karnej, jaka grozi szefostwu banku, czyli według ustawy, Administratorowi Danych Osobowych:
Art. 51.
1. Kto administrując zbiorem danych lub będąc obowiązany do ochrony danych osobowych udostępnia je lub umożliwia dostęp do nich osobom nieupoważnionym, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat 2.
2. Jeżeli sprawca działa nieumyślnie, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku.
Art. 52.
Kto administrując danymi narusza choćby nieumyślnie obowiązek zabezpieczenia ich przed zabraniem przez osobę nieuprawnioną, uszkodzeniem lub zniszczeniem, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do roku.
Dopisek.
Według informacji przekazanych przez PAP (źródło webhosting.pl). LINK
Rzeczniczka GIODO powiedziała, że kontrola zostanie przeprowadzona „zarówno pod kątem zabezpieczenia danych, jak i prawidłowości umowy powierzenia przetwarzania danych osobowych”. Według GIODO umowa powinna być zawarta na piśmie i zawierać dokładne warunki powierzenia przetwarzania danych.
Kałużyńska-Jasak ostrzegła też bankierów, że jeśli kontrola wykaże nieodpowiednie zabezpieczenie bazy danych osobowych, a tym samym złamanie przepisów, GIODO może skorzystać z przysługującego prawa do zawiadomienia prokuratury o podejrzeniu popełnienia przestępstwa. Podkreśliła, że odpowiedzialność karna za nieodpowiednie zabaezpieczenie danych to kara grzywny, ograniczenia lub pozbawienia wolności do 2 lat.
O losach sprawy będziemy dalej informowali Czytelników. Kontrola potrwa na pewno kilka dni, zatem jej wyniki poznamy najwcześniej w przyszłym tygodniu.
poniedziałek, 14 lipca 2008
Analfabeci
Wszystko po to, żeby firmy inne niż Poczta Polska mogły dostarczać przesyłki. Ponieważ mam alergię na reklamy w skrzynce, nakleiłem nalepkę, która była na wyposażeniu skrzynki pocztowej: "zakaz wrzucania reklam".
Niestety, nie wszystkie firmy się do tego stosują. Po tym, jak znalazłem 2 reklamę, to postanowiłem, że będę tu sobie umieszczał nazwy firm, których przedstawiciele są analfabetami.
Na początek
Arkamed Spółka z ograniczoną odpowiedzialnością spółka komandytowa
Biuro obłsugi klienta: 43-190 Mikołów
ul. Rynek 7/5
tel. 0-32 738-02-60
sprzedają jakieś badziewie (wyroby zdrowotne) podczas spotkań, na któe zapraszają debilnymi ulotkami.
GE Money Bank
punkt sprzedaży
ul. św. Rocha 14 a lok 11
Białystok
tel./fax: 0-85 744-55-92
kom. 693 895 858
Reklama pożyczki
Czemu należy analizować logi?

Bo najsłabszy w systemie jest zawsze człowiek...

Czemu należy rejestrować ruch do sieci...

2. W przypadku zastosowania logicznych zabezpieczeń, o których mowa w ust. 1, obejmują one:
a) kontrolę przepływu informacji pomiędzy systemem informatycznym administratora danych
a siecia publiczną;
b) kontrolę działań inicjowanych z sieci publicznej i systemu informatycznego administratora danych.
niedziela, 13 lipca 2008
Kiedy dane zniknął z sieci...?

