
Udostępnianie ekranu podczas spotkań online pozwala szybko zaprezentować dokument, omówić raport, pokazać działanie systemu albo wspólnie przeanalizować projekt. Funkcja dostępna w komunikatorach i narzędziach do wideokonferencji jest wygodna, ale może również doprowadzić do przypadkowego pokazania danych klientów, pracowników, kandydatów, pacjentów lub kontrahentów.
Na udostępnionym ekranie mogą pojawić się nie tylko otwarte dokumenty. Uczestnicy spotkania mogą zobaczyć także powiadomienie z poczty, fragment rozmowy na komunikatorze, historię ostatnio używanych plików, dane zapisane w systemie CRM, listę pacjentów albo formularz zawierający numer PESEL. Bezpieczne udostępnianie ekranu wymaga więc czegoś więcej niż wybrania odpowiedniego przycisku w aplikacji. Pracownik powinien wiedzieć, jakie informacje może pokazać, jak przygotować urządzenie do prezentacji oraz co zrobić, jeśli na ekranie przypadkowo pojawią się dane, których uczestnicy spotkania nie powinni zobaczyć.
Najważniejsze informacje
- Przed spotkaniem należy zamknąć zbędne programy, dokumenty i karty przeglądarki
- Bezpieczniej jest udostępniać jedno okno aplikacji niż cały pulpit
- Powiadomienia z poczty i komunikatorów powinny zostać wyłączone
- Do prezentacji warto wykorzystywać dane przykładowe, zanonimizowane lub ograniczone do niezbędnego zakresu
- Przed rozpoczęciem prezentacji należy sprawdzić listę uczestników
- Udostępnianie trzeba zakończyć natychmiast po omówieniu danego materiału
- Przypadkowe pokazanie danych powinno zostać zgłoszone zgodnie z wewnętrzną procedurą
- Pracownicy powinni znać zasady korzystania z narzędzi do spotkań online.
Czy podczas udostępniania ekranu przetwarzane są dane osobowe?
Jeżeli na ekranie widoczne są informacje pozwalające zidentyfikować konkretną osobę, dochodzi do przetwarzania danych osobowych. Może to dotyczyć między innymi wyświetlania, przeglądania lub udostępniania danych innym uczestnikom spotkania. Danymi osobowymi mogą być nie tylko imię, nazwisko, adres e-mail czy numer telefonu. W zależności od kontekstu będą nimi również stanowisko pracownika, numer sprawy, identyfikator klienta, treść korespondencji, wizerunek, dane finansowe albo informacje dotyczące zdrowia.
Organizacja powinna zapewnić poufność danych i ograniczać ich przetwarzanie do zakresu niezbędnego do realizowanego celu. RODO wymaga również stosowania środków technicznych i organizacyjnych odpowiednich do ryzyka. Nie oznacza to, że podczas każdego spotkania należy całkowicie zrezygnować z prezentowania dokumentów zawierających dane.
Trzeba jednak ocenić:
- czy pokazanie danych jest rzeczywiście potrzebne;
- czy wszyscy uczestnicy są uprawnieni do ich zobaczenia;
- czy zakres widocznych informacji można ograniczyć;
- czy można wykorzystać dane przykładowe;
- czy spotkanie jest nagrywane;
- czy uczestnicy mogą wykonywać zrzuty ekranu;
- czy używane narzędzie zostało zatwierdzone przez organizację.
Zapraszamy do współpracy
Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.
Błąd 1. Udostępnianie całego pulpitu zamiast jednego okna
Najczęstszy błąd polega na wybraniu opcji udostępniania całego ekranu, mimo że uczestnicy powinni zobaczyć tylko jeden dokument albo jedną aplikację.
Pracownik prezentuje arkusz kalkulacyjny, ale po przełączeniu okna uczestnicy widzą również:
- skrzynkę pocztową;
- komunikator firmowy;
- folder z dokumentami;
- nazwy ostatnio otwieranych plików;
- panel systemu kadrowego;
- dane widoczne na drugim ekranie;
- prywatne wiadomości lub aplikacje.
Udostępnienie całego pulpitu zwiększa ryzyko, ponieważ każda czynność wykonana przez prowadzącego może zostać zobaczona przez uczestników.
Bezpieczniejszym rozwiązaniem jest udostępnienie konkretnego okna programu albo pojedynczej karty przeglądarki. Dzięki temu przejście do innej aplikacji nie powinno automatycznie pokazać jej pozostałym osobom.
Wyjątkiem mogą być prezentacje wymagające przechodzenia pomiędzy kilkoma aplikacjami. W takim przypadku urządzenie trzeba wcześniej odpowiednio przygotować, zamknąć niepotrzebne programy i sprawdzić, jakie informacje mogą pojawić się podczas zmiany widoku.
Błąd 2. Pozostawienie włączonych powiadomień
Podczas prezentacji na ekranie może pojawić się powiadomienie zawierające:
- imię i nazwisko nadawcy;
- temat wiadomości;
- fragment korespondencji;
- nazwę klienta;
- informację o płatności;
- wyniki rekrutacji;
- dane dotyczące zdrowia;
- treść rozmowy prowadzonej na komunikatorze.
Wystarczy kilka sekund, aby uczestnicy przeczytali informację, której nie powinni zobaczyć. W przypadku nagrywanego spotkania powiadomienie może dodatkowo zostać utrwalone. Przed rozpoczęciem udostępniania ekranu należy włączyć tryb „Nie przeszkadzać”, wyciszyć powiadomienia albo skorzystać z firmowej konfiguracji, która automatycznie je ukrywa podczas prezentacji. Samo szybkie zamknięcie komunikatu nie cofa jego wyświetlenia. Nie można też zakładać, że żaden z uczestników go nie zauważył lub nie wykonał zrzutu ekranu.
Błąd 3. Pozostawienie otwartych dokumentów, wiadomości i kart przeglądarki
Nawet gdy pracownik zamierza udostępnić tylko jedną aplikację, otwarte w tle materiały mogą zostać pokazane przez pomyłkę.
Szczególne ryzyko stwarzają:
- skrzynki e-mail z widoczną listą wiadomości;
- dokumenty kadrowe;
- CV kandydatów;
- umowy z klientami;
- systemy medyczne;
- otwarte profile użytkowników;
- zestawienia wynagrodzeń;
- arkusze zawierające dane kontaktowe;
- zakładki przeglądarki wskazujące nazwy klientów lub prowadzonych spraw.
Przed spotkaniem warto przygotować osobny pulpit roboczy albo zamknąć wszystko, co nie będzie potrzebne podczas prezentacji.
Pomocne może być również otwarcie potrzebnych materiałów w ustalonej kolejności. Ogranicza to konieczność wyszukiwania plików na oczach uczestników i przypadkowego pokazania nazw innych dokumentów.

Błąd 4. Prezentowanie rzeczywistych danych, gdy wystarczą dane przykładowe
Podczas szkolenia, demonstracji systemu albo prezentacji procesu często nie ma potrzeby korzystania z prawdziwych danych klientów lub pracowników.
Mimo to prowadzący otwiera środowisko produkcyjne i pokazuje:
- rzeczywiste konto klienta;
- historię zamówień;
- dane pacjenta;
- profil pracownika;
- zgłoszenie reklamacyjne;
- adres zamieszkania;
- numer telefonu;
- dane rozliczeniowe.
Jeżeli celem spotkania jest zaprezentowanie funkcji systemu, w wielu przypadkach wystarczą dane testowe, fikcyjne lub odpowiednio zanonimizowane.
Należy jednak uważać na pozorną anonimizację. Samo usunięcie imienia i nazwiska może nie wystarczyć, gdy osobę można rozpoznać na podstawie numeru sprawy, stanowiska, lokalizacji, treści dokumentu albo innych widocznych informacji. Zasada minimalizacji wymaga, aby przetwarzane dane były adekwatne, stosowne i ograniczone do tego, co niezbędne dla danego celu.
Błąd 5. Brak sprawdzenia, kto uczestniczy w spotkaniu
Pracownik może prawidłowo przygotować ekran, ale udostępnić informacje osobie, która nie powinna mieć do nich dostępu.
Przed prezentacją należy sprawdzić:
- czy na spotkaniu znajdują się wyłącznie zaproszone osoby;
- czy uczestnicy dołączyli przy użyciu właściwych kont;
- czy w wydarzeniu nie uczestniczy zewnętrzny gość;
- czy link do spotkania nie został przekazany dalej;
- czy uczestnik korzystający z ogólnej nazwy został prawidłowo zidentyfikowany;
- czy zakres prezentowanych danych odpowiada uprawnieniom całej grupy.
Szczególną ostrożność należy zachować podczas spotkań łączących pracowników, klientów, podwykonawców oraz przedstawicieli różnych działów. To, że wszystkie osoby współpracują z daną organizacją, nie oznacza, że każda z nich może zobaczyć wszystkie informacje. Jeżeli część spotkania ma dotyczyć poufnych danych, można ograniczyć liczbę uczestników albo omówić ten fragment podczas osobnego połączenia.
Błąd 6. Pokazywanie haseł, danych dostępowych i informacji technicznych
Udostępnianie ekranu może ujawnić nie tylko dane osobowe, ale także informacje umożliwiające dostęp do systemów.
Na ekranie mogą pojawić się:
- login użytkownika;
- hasło wpisywane do formularza;
- kod jednorazowy;
- kod QR;
- klucz API;
- token sesji;
- adres panelu administracyjnego;
- menedżer haseł;
- treść wiadomości służącej do odzyskania konta;
- dane konfiguracyjne systemu.
Takie informacje mogą stworzyć ryzyko dla większej liczby danych niż te, które były widoczne podczas spotkania. Uzyskanie danych dostępowych może bowiem umożliwić wejście do całego systemu lub konta użytkownika. Prowadzący powinien logować się do potrzebnych narzędzi przed rozpoczęciem prezentacji. Jeżeli ponowne uwierzytelnienie jest konieczne, należy na chwilę zatrzymać udostępnianie ekranu. Nie należy także prezentować prawdziwych danych dostępowych podczas szkolenia z obsługi systemu. W tym celu powinno być wykorzystywane środowisko testowe lub specjalne konto demonstracyjne.
Błąd 7. Niezatrzymanie udostępniania po zakończeniu prezentacji
Po omówieniu dokumentu prowadzący zaczyna odpowiadać na pytania, sprawdza wiadomości albo przechodzi do innego zadania, zapominając, że ekran nadal jest widoczny.
W takiej sytuacji uczestnicy mogą zobaczyć:
- korespondencję niezwiązaną ze spotkaniem;
- dane kolejnego klienta;
- notatki prowadzącego;
- listę zadań;
- kalendarz spotkań;
- dokument otwarty po zakończeniu prezentacji;
- prywatne informacje zapisane na urządzeniu.
Udostępnianie ekranu powinno zostać zakończone natychmiast po wykorzystaniu prezentowanego materiału. Nie warto pozostawiać tej funkcji aktywnej „na wszelki wypadek”. Pracownik powinien również znać skrót lub przycisk pozwalający szybko zatrzymać prezentację. Ma to znaczenie, gdy na ekranie nagle pojawi się nieprzewidziana informacja.
Błąd 8. Nagrywanie całego spotkania razem z udostępnianym ekranem
Funkcja nagrywania może utrwalić wszystko, co zostało pokazane podczas spotkania: dane uczestników, treść dokumentów, wiadomości, powiadomienia oraz przypadkowo otwarte okna.
Nagranie tworzy dodatkową kopię informacji, którą trzeba następnie:
- odpowiednio zabezpieczyć;
- przechowywać przez ustalony okres;
- udostępniać wyłącznie uprawnionym osobom;
- usunąć po osiągnięciu celu;
- uwzględnić w obowiązku informacyjnym;
- chronić przed pobraniem lub dalszym rozpowszechnianiem.
Spotkania nie powinny być nagrywane wyłącznie dlatego, że aplikacja oferuje taką funkcję. Organizacja powinna wcześniej ustalić cel, podstawę przetwarzania, zakres nagrania i zasady jego przechowywania. Uczestnicy powinni wiedzieć, że spotkanie jest rejestrowane. ENISA zaleca powstrzymywanie się od nagrywania, jeżeli nie istnieje konkretna potrzeba, a w przypadku rejestracji – poinformowanie uczestników. Należy również pamiętać, że samo poinformowanie o nagrywaniu nie przesądza jeszcze o zgodności całego procesu z przepisami. Trzeba ocenić cel, niezbędność i proporcjonalność rejestracji.
Jak bezpiecznie przygotować udostępnianie ekranu?
Przed spotkaniem warto zastosować krótką procedurę:
- Otwórz wyłącznie materiały potrzebne podczas prezentacji.
- Zamknij pocztę, komunikatory i zbędne karty przeglądarki.
- Wyłącz powiadomienia systemowe.
- Sprawdź, czy dokument nie zawiera ukrytych kolumn, komentarzy lub dodatkowych arkuszy.
- Usuń albo zasłoń dane, których nie trzeba pokazywać.
- W miarę możliwości użyj danych testowych.
- Sprawdź listę uczestników.
- Udostępnij jedno okno zamiast całego pulpitu.
- Upewnij się, że spotkanie nie jest niepotrzebnie nagrywane.
- Zakończ udostępnianie natychmiast po prezentacji.
Organizacje powinny dostosowywać zabezpieczenia do rodzaju danych, narzędzi, uczestników i skutków potencjalnego ujawnienia. Dobór środków ochrony powinien być poprzedzony oceną kontekstu przetwarzania, rodzaju danych, odbiorców i wykorzystywanych rozwiązań.

Co zrobić, gdy na ekranie pojawią się niewłaściwe informacje?
Przede wszystkim należy natychmiast zatrzymać udostępnianie ekranu. Następnie pracownik powinien zapamiętać lub zanotować:
- jakie informacje zostały pokazane;
- jak długo były widoczne;
- kto uczestniczył w spotkaniu;
- czy spotkanie było nagrywane;
- czy uczestnicy mogli wykonać zrzut ekranu;
- czy dane dotyczyły jednej osoby, czy większej grupy;
- czy obejmowały informacje szczególnie chronione.
Zdarzenie należy zgłosić przełożonemu, inspektorowi ochrony danych albo innej osobie wskazanej w procedurze obowiązującej w organizacji.
Pracownik nie powinien samodzielnie rozstrzygać, że zdarzenie jest nieistotne. Nie powinien również automatycznie informować organu nadzorczego ani osób, których dane pojawiły się na ekranie, bez konsultacji z osobą odpowiedzialną za ocenę sytuacji. Nie każde przypadkowe pokazanie informacji wymaga zgłoszenia do UODO. Każde takie zdarzenie powinno jednak zostać sprawdzone z uwzględnieniem zakresu danych, odbiorców oraz możliwych konsekwencji.
Sama instrukcja obsługi komunikatora nie wystarczy
Pracownicy zwykle wiedzą, jak uruchomić spotkanie i wybrać przycisk „Udostępnij”. Nie zawsze potrafią jednak rozpoznać:
- które informacje mogą być danymi osobowymi;
- kto jest uprawniony do ich zobaczenia;
- kiedy należy użyć danych testowych;
- czy można nagrać spotkanie;
- jak zareagować po przypadkowym ujawnieniu informacji;
- komu zgłosić zdarzenie.
Zasady powinny być opisane w procedurach, ale muszą być również zrozumiałe dla pracowników. ENISA rekomenduje posiadanie zasad reagowania na zdarzenia związane z bezpieczeństwem i odpowiednie informowanie personelu.
Prowadzimy praktyczne szkolenia RODO dla pracowników, podczas których zakres i przykłady są dopasowywane do obowiązków uczestników, wykorzystywanych narzędzi oraz procesów funkcjonujących w organizacji. Szkolenie może obejmować między innymi bezpieczną pracę z pocztą, dokumentami, komunikatorami i systemami oraz prawidłowe reagowanie na błędy i nieprawidłowości.
Udostępnianie ekranu a RODO – najczęściej zadawane pytania
Tak. Udostępnianie ekranu nie jest zakazane, ale należy zadbać o to, aby uczestnikom pokazywane były wyłącznie informacje potrzebne do realizacji celu spotkania. Trzeba również sprawdzić, czy wszystkie osoby są uprawnione do zobaczenia prezentowanych danych.
Można, jeżeli pokazanie danych znajdujących się w CRM jest potrzebne, uczestnicy mają odpowiednie uprawnienia, a zakres informacji został ograniczony do niezbędnego minimum. Podczas prezentacji funkcji systemu bezpieczniej korzystać z konta testowego i przykładowych danych.
Jest to rekomendowane przed każdym spotkaniem, podczas którego będzie udostępniany ekran. Powiadomienie może ujawnić dane nadawcy, temat wiadomości albo fragment korespondencji, nawet jeśli nie jest związane z omawianym materiałem.
Nie. Najpierw zdarzenie powinno zostać zgłoszone wewnątrz organizacji i ocenione przez upoważnioną osobę. Dopiero na podstawie rodzaju danych, odbiorców, czasu ekspozycji oraz możliwych konsekwencji można określić, czy wymagane są dalsze działania.
Tak, ale tylko wtedy, gdy jest to potrzebne i wszyscy uczestnicy są uprawnieni do ich zobaczenia. W przypadku spotkań szkoleniowych, demonstracyjnych lub technicznych najczęściej należy zastąpić rzeczywiste dane informacjami testowymi.
Najlepsze efekty daje szkolenie oparte na przykładach związanych z rzeczywistymi obowiązkami uczestników. Pracownicy powinni przećwiczyć przygotowanie pulpitu, wyłączanie powiadomień, wybieranie właściwego okna, ograniczanie danych oraz reakcję na przypadkowe ujawnienie informacji. Przygotowujemy szkolenia RODO dla pracowników dopasowane do branży, używanych narzędzi oraz ryzyk występujących w organizacji. Szkolenie może zostać przeprowadzone dla całego zespołu albo dla wybranych grup, takich jak kadra kierownicza, HR, sprzedaż, obsługa klienta, administracja czy IT.
Źródła:
- ENISA, Tips for selecting and using online communication tools
- ENISA, Tips for cybersecurity when working from home
- National Cyber Security Centre, How to secure your online meetings
- European Data Protection Board, Secure personal data
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i swobodnego przepływu takich danych, w szczególności art. 5, 25 i 32, EUR-Lex.



