USŁUGI

Ochrona danych osobowych (RODO) dla biznesu

Jeśli Twoja organizacja przetwarza dane osobowe, obowiązki RODO obejmują każdy dział. Pomagamy zamknąć luki w zgodności poprzez audyty, outsourcing IOD, inżynierię prywatności oraz dedykowane szkolenia regulacyjne dla pracowników i kadry zarządzającej.

Sekcja 01 · Usługi ochrony danych

Co ma powstać w usługach zgodności z RODO

RODO jest rozporządzeniem opartym na rozliczalności. Art. 5 ust. 2 wymaga od administratora wykazania zgodności, a nie wyłącznie jej osiągnięcia. To rozróżnienie zmienia produkt prac: efektem działań z zakresu ochrony danych mają być dowody, które obronią się przed pytaniem organu nadzoru, audytem klienta lub skargą osoby, której dane dotyczą — a nie zestaw polityk nigdy nieskonfrontowany z opisywanymi procesami.

Program opiera się na czterech działaniach. Ustaleniu stanu faktycznego poprzez rejestr czynności przetwarzania z art. 30, mapowanie przepływów danych i inwentaryzację dostawców. Podejmowaniu decyzji poprzez analizę ryzyka i ocenę skutków z art. 35. Budowaniu zabezpieczeń poprzez ochronę danych w fazie projektowania i domyślną ochronę danych z art. 25. Prowadzeniu bieżącej obsługi: żądań osób, zgłoszeń naruszeń w terminie 72 godzin z art. 33 oraz nadzoru nad podmiotami przetwarzającymi z art. 28.

Najczęściej zawodzi część inżynieryjna. Zabezpieczenia istniejące wyłącznie w dokumencie przestają działać przy pierwszym wdrożeniu nowej funkcji, ponieważ art. 25 wymaga wprowadzenia środków do samego przetwarzania: ustawień domyślnych, minimalizacji, retencji, kontroli dostępu i rejestrowania zdarzeń w wersji wdrożonej, a nie opisanej. Każde z nich jest decyzją weryfikowalną w kodzie.

W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych, stosujący RODO wraz z ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych. Dowody zgromadzone na potrzeby ochrony danych wykorzystamy również dla zabezpieczenia A.5.34 normy ISO 27001 oraz dla obowiązków z dyrektywy NIS 2, jeżeli obejmuje ona te same systemy — i to jest argument za zbudowaniem ich raz, a nie pod każdy audyt.

99
Artykułów w rozporządzeniu
72 h
Termin zgłoszenia naruszenia (art. 33)
4%
Górny próg kary, roczny obrót światowy
8
Praw osób, których dane dotyczą (rozdział III)
Ryzyko
Podstawa ustalania zakresu
Obowiązki RODO, względem których oceniamy prace

Prace z zakresu ochrony danych oceniamy względem treści rozporządzenia, a nie własnego modelu dojrzałości. Każde pole odpowiada jednemu przepisowi; wskaż grupę, aby zobaczyć przepisy najczęściej wymagające dowodów. Liczby oznaczają pełne zestawy, a nie wybór.

Prawa z rozdziału III

8 z 34
  • Art. 13–14 Prawo do informacji
  • Art. 15 Prawo dostępu do danych
  • Art. 16 Prawo do sprostowania
  • Art. 17 Prawo do usunięcia danych
  • Art. 18 Prawo do ograniczenia przetwarzania
  • Art. 20 Prawo do przenoszenia danych
  • Art. 21 Prawo do sprzeciwu
  • Art. 22 Zautomatyzowane podejmowanie decyzji
Sekcja 02 · Przesłanki do współpracy

Co uruchamia prace nad ochroną danych

Rzadko zamawia się prace nad ochroną danych w oderwaniu od konkretnej sytuacji. Uruchamia je zmiana wyprzedzająca dotychczasową dokumentację: produkt zaczynający przetwarzać nową kategorię danych, dostawca przeniesiony do państwa spoza listy decyzji o adekwatności, funkcja AI trenowana na danych klientów, żądanie dostępu, na które nikt nie potrafi odpowiedzieć w ustawowym terminie miesiąca, albo skarga, która trafiła już do organu nadzorczego.

  1. 01 Nowe lub istotnie zmienione przetwarzanie Nowy produkt, system analityczny lub funkcja AI zmieniają zarówno ryzyko, jak i wpis w rejestrze z art. 30. Siła 5 z 5
  2. 02 Kontrola klienta lub organu nadzorczego Audyt kontrahenta, skarga osoby lub wystąpienie organu ujawniają rozbieżność między polityką a rzeczywistym przetwarzaniem. Siła 4 z 5
  3. 03 Przekazywanie danych poza EOG Zmiana dostawcy przenosi dane w zakres rozdziału V i wymaga zabezpieczeń oraz oceny skutków transferu. Siła 4 z 5
  4. 04 Żądania osób bez możliwej odpowiedzi Żądania niemożliwe do realizacji w ustawowym miesiącu wskazują na rozejście się rejestrów i systemów. Siła 3 z 5
  5. 05 Gotowość na naruszenie Termin 72 godzin z art. 33 jest na tyle krótki, że ścieżka decyzyjna musi istnieć przed incydentem. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Podmioty zobowiązane do wyznaczenia IOD

Art. 37 nakazuje wyznaczenie inspektora organom publicznym oraz przy regularnym monitorowaniu na dużą skalę i przetwarzaniu danych szczególnych kategorii; rola wymaga niezależności i odpowiednich zasobów.

Zespoły produktowe przetwarzające dane osobowe

Art. 25 umieszcza obowiązek w samym projekcie, więc ustawienia domyślne, retencja, minimalizacja i rejestrowanie zdarzeń stają się decyzjami inżynierskimi, a nie zapisami polityki.

Podmioty przetwarzające dla administratorów z UE

Umowy z art. 28 przenoszą obowiązki administratora na podmiot przetwarzający, a kontrahenci coraz częściej weryfikują je przed podpisaniem, a nie po nim.

Sekcja 03 · Zakres programu

Gdzie działa każda z usług

Program ochrony danych prowadzi od ustalenia stanu faktycznego do utrzymania go po pierwszym przeglądzie. Macierz pokazuje, w którym miejscu wpina się każdy obszar; usługi realizujące poszczególne obszary wymieniono poniżej.

Zakres usług ochrony danych w cyklu życia programu
Gdzie poszczególne obszary wnoszą wkład między ustaleniem stanu faktycznego a utrzymaniem programu.
Obszar UstalenieOcenaWdrożenieUtrzymanie
Ocena i audyt
Audyt zgodności z RODO Objęte w fazie Ustalenie Objęte w fazie Ocena Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Audyt dojrzałości ochrony prywatności Objęte w fazie Ustalenie Objęte w fazie Ocena Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Ocena skutków dla ochrony danych (art. 35) Objęte w fazie Ustalenie Objęte w fazie Ocena Objęte w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Przegląd dostawców i transferów Poza zakresem w fazie Ustalenie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Inżynieria
Ochrona danych w fazie projektowania produktu Poza zakresem w fazie Ustalenie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Przegląd przepływów danych i architektury Objęte w fazie Ustalenie Objęte w fazie Ocena Objęte w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Wdrożenie retencji i kontroli dostępu Poza zakresem w fazie Ustalenie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Role operacyjne
Outsourcing funkcji IOD Objęte w fazie Ustalenie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Wsparcie privacy engineera Poza zakresem w fazie Ustalenie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Wsparcie zespołów
Szkolenia z obsługi żądań i naruszeń Poza zakresem w fazie Ustalenie Poza zakresem w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Sekcja 04 · Portfolio usług

Usługi zgodności z RODO według modelu współpracy

Poniższy katalog grupuje dostępne usługi według obszaru kompetencji: jednorazowe audyty i oceny, doradztwo, role specjalistyczne realizowane wewnątrz organizacji, w tym outsourcing funkcji IOD, oraz działania cykliczne. Rozróżnienie ma znaczenie przy ustalaniu zakresu, ponieważ audyt odpowiada na pytanie o stan bieżący, a stała rola utrzymuje aktualność tej odpowiedzi.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Audyt ochrony danych RODO

Audyt RODO obejmujący art. 5–35: macierz luk, ocena RoPA, analiza łańcucha DPA i plan naprawczy.

RODO
Dowiedz się więcej

Audyt procesów i systemów AI z perspektywy ochrony danych osobowych

Audyt systemów AI: ochrona danych, ryzyka etyczne, ocena stronniczości i luki zgodności RODO/AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Wsparcie w implementacji przepisów o ochronie danych (RODO)

Wdrożenie RODO od podstaw — analiza luk, opracowanie polityk, konfiguracja RoPA i bieżące doradztwo.

RODO
Dowiedz się więcej

Przegląd architektury bezpieczeństwa i prywatności

Przegląd architektury bezpieczeństwa i prywatności dla SaaS — modelowanie zagrożeń, analiza przepływów danych.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Warsztaty oceny zgodności i ryzyka

Warsztaty oceny zgodności i ryzyka — prowadzenie DPIA, analiza ryzyk i budowanie kompetencji zespołu.

Akt w sprawie sztucznej inteligencjiRODO
Dowiedz się więcej

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Privacy Engineer Outsourcing

Privacy by Design i inżynieria prywatności wbudowane w procesy wytwarzania oprogramowania i zarządzania danymi.

RODO
Dowiedz się więcej

Wytwarzanie oprogramowania w obszarze ochrony prywatności i cyberbezpieczeństwa

Prototypowanie SaaS, przeglądy architektury i bezpieczna rozbudowa platform Python/Django.

RODO
Dowiedz się więcej

Inspektor ochrony danych outsourcing

Zewnętrzny IOD wg art. 37–39 RODO — wsparcie DPIA, obsługa żądań podmiotów i kontakt z organami nadzoru.

RODO
Dowiedz się więcej

Przedstawiciel Administratora Danych w UE

Przedstawiciel ds. ochrony danych w UE wg art. 27 RODO dla firm z USA przetwarzających dane z UE.

RODO
Dowiedz się więcej

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej
Zacznij rozmowę

Zakres prac nad ochroną danych ustalamy wokół Twojego przetwarzania i stojących za nim systemów.

Pierwsza rozmowa mapuje, co przetwarzasz, kto za to odpowiada, którzy dostawcy mają do tego dostęp i gdzie dokumentacja przestała odpowiadać rzeczywistości. Wybór między audytem, oceną skutków, pracami inżynieryjnymi a stałą rolą IOD staje się wtedy decyzją, a nie zgadywaniem.

Dlaczego Up Secure
Certyfikowani IOD i inżynierowie Jeden zespół czytający zarówno rozporządzenie, jak i kod — a właśnie na tym styku programy ochrony danych zwykle się rozpadają.
Niezależność z konstrukcji Powołanie zewnętrzne rozwiązuje konflikt interesów z art. 38 ust. 6, który wyklucza większość kandydatów wewnętrznych.
Zbudowane raz, używane wielokrotnie Rejestry, decyzje o ryzyku i oceny dostawców obsługują RODO, NIS 2 i ISO 27001 razem, a nie osobno.
Sekcja 05 · Najczęstsze pytania

Pytania zadawane przed ustaleniem zakresu prac

To strona portfolio usług: wyjaśnia sposób realizacji prac — audyty, inżynierię, role specjalistyczne i wsparcie zespołów. Strona poświęcona RODO opisuje samo rozporządzenie, wynikające z niego obowiązki i kontekst egzekwowania. Obie prowadzą do części tych samych usług, ponieważ odpowiadają na różne pytania: czego wymaga prawo i kto wykonuje pracę.

Nie. Art. 37 dopuszcza pełnienie funkcji inspektora ochrony danych na podstawie umowy o świadczenie usług, a art. 38 i 39 określają związaną z nią niezależność i zadania. Rozliczalność z art. 5 ust. 2 pozostaje po stronie administratora. Powierzenie funkcji na zewnątrz zapewnia niezależną rolę o określonych kompetencjach, podlegającą najwyższemu kierownictwu i wolną od konfliktu interesów wobec nadzorowanego przetwarzania.

Art. 35 wymaga jej, gdy przetwarzanie może powodować wysokie ryzyko naruszenia praw osób, a w szczególności przy systematycznej i kompleksowej ocenie automatycznej wywołującej skutki prawne lub podobnie istotne, przetwarzaniu danych szczególnych kategorii na dużą skalę oraz systematycznym monitorowaniu miejsc publicznych na dużą skalę. Każdy organ nadzorczy publikuje ponadto wykaz operacji wymagających oceny, więc obok kryteriów z art. 35 należy sprawdzić wykaz krajowy.

Zastosowanie ma rozdział V. Przekazanie odbywa się na podstawie decyzji o adekwatności z art. 45, odpowiednich zabezpieczeń z art. 46 — najczęściej standardowych klauzul umownych — wiążących reguł korporacyjnych z art. 47 albo wyjątku z art. 49. Przy zabezpieczeniach należy ocenić, czy prawo państwa docelowego nie podważa ich w praktyce, i uzupełnić je o dodatkowe środki, jeżeli tak jest.

Art. 33 wymaga zgłoszenia naruszenia organowi nadzorczemu bez zbędnej zwłoki, a jeżeli to możliwe, w ciągu 72 godzin od stwierdzenia naruszenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla osób. Zgłoszenie można uzupełniać etapami, gdy pełne okoliczności nie są jeszcze znane. Art. 34 dodaje zawiadomienie osób, których dane dotyczą, przy wysokim ryzyku. Realnym ograniczeniem jest ścieżka decyzyjna: kto ocenia ryzyko, kto zatwierdza zgłoszenie i jak jest to udokumentowane.

Tak, a dowody w znacznej części się pokrywają. Art. 32 RODO dotyczący bezpieczeństwa przetwarzania, zabezpieczenie A.5.34 normy ISO 27001 dotyczące prywatności i ochrony danych osobowych oraz środki zarządzania ryzykiem z dyrektywy NIS 2 opierają się na tych samych przepływach danych, kontroli dostępu, rejestrach incydentów i ocenach dostawców. Zebranie tych dowodów raz i ich ponowne wykorzystanie odróżnia jeden program od trzech prowadzonych równolegle.