REGULACJE

RODO

Unijna regulacja ochrony danych regulująca przetwarzanie danych osobowych, ustanawiająca prawa osób, obowiązki administratorów i mechanizmy egzekwowania, w tym kary administracyjne.

Sekcja 01 · Rozporządzenie

Co sprawdza audyt RODO

Rozporządzenie (UE) 2016/679 stosuje się od 25 maja 2018 roku. O jego zasięgu decyduje art. 3, a nie miejsce rejestracji spółki: obejmuje przetwarzanie w związku z działalnością jednostki organizacyjnej w UE oraz przetwarzanie przez podmioty spoza Unii, jeżeli oferują towary lub usługi osobom w Unii albo monitorują ich zachowanie. Firma bez europejskiej spółki może więc podlegać przepisom w pełnym zakresie.

Każda operacja przetwarzania musi przejść dwa odrębne testy. Musi respektować zasady z art. 5 — zgodność z prawem, rzetelność i przejrzystość, ograniczenie celu, minimalizację danych, prawidłowość, ograniczenie przechowywania oraz integralność i poufność — a także opierać się na jednej z sześciu podstaw prawnych z art. 6. Wybór podstawy nie jest formalnością: zgodę można wycofać, prawnie uzasadniony interes wymaga udokumentowanego testu równowagi, a od podstawy zależy, z których praw może skorzystać osoba, której dane dotyczą.

Obowiązki wynikają z roli. Administrator decyduje o celach i sposobach przetwarzania; podmiot przetwarzający działa na udokumentowane polecenie na podstawie art. 28; współadministratorzy z art. 26 muszą uzgodnić i udostępnić podział odpowiedzialności. Błędne ustalenie roli jest błędem strukturalnym, a nie formalnym: obowiązek rozliczalności z art. 5 ust. 2 spoczywa wtedy na niewłaściwym podmiocie.

Egzekwowanie prowadzą krajowe organy nadzorcze, w Polsce Prezes Urzędu Ochrony Danych Osobowych, skoordynowane mechanizmem kompleksowej współpracy i działaniami Europejskiej Rady Ochrony Danych. Art. 83 ust. 2 ustanawia jedenaście kryteriów wymiaru kary, w tym wagę i czas trwania naruszenia, jego umyślność oraz zakres współpracy organizacji. Dlatego udokumentowane decyzje mają znaczenie także wtedy, gdy coś poszło źle.

2016/679
Rozporządzenie stosowane od 25 maja 2018
7
Zasad przetwarzania z art. 5
6
Podstaw prawnych z art. 6
4%
Górny próg kary, roczny obrót światowy
1 miesiąc
Podstawowy termin odpowiedzi na żądanie
Co wylicza rozporządzenie

Decyzje dotyczące zgodności oceniamy względem treści rozporządzenia, a nie modelu dojrzałości. Każde pole odpowiada jednemu przepisowi; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne zestawy.

Art. 5

7 z 34
  • Zgodność z prawem, rzetelność i przejrzystość
  • Ograniczenie celu
  • Minimalizacja danych
  • Prawidłowość
  • Ograniczenie przechowywania
  • Integralność i poufność
  • Rozliczalność — art. 5 ust. 2
Sekcja 02 · Przesłanki gotowości

Dlaczego temat RODO wraca po latach od pierwszego projektu

Większość organizacji przeprowadziła projekt RODO raz, około 2018 roku, i od tego czasu stopniowo się od niego oddala. Systemy wymieniono, dostawcy się zmienili, doszły narzędzia analityczne i funkcje AI, a rejestr czynności przetwarzania po cichu przestał opisywać rzeczywistość. Temat wraca, gdy coś wymusza porównanie dokumentacji z systemami: audyt klienta, skarga osoby, wystąpienie organu nadzorczego albo przekazanie danych dostawcy spoza EOG, którego nikt nie ocenił.

  1. 01 Rejestry rozbieżne z rzeczywistością Rejestr z art. 30 jest pierwszym dokumentem, o który pyta organ nadzorczy, i najłatwiejszym do podważenia. Siła 5 z 5
  2. 02 Nowe przetwarzanie bez podstawy prawnej Narzędzia analityczne, wzbogacanie danych i funkcje AI wdraża się często, zanim ktokolwiek wybierze podstawę z art. 6. Siła 4 z 5
  3. 03 Przekazywanie danych poza EOG Zmiana dostawcy lub hostingu przenosi dane w zakres rozdziału V i wymaga zabezpieczeń oraz oceny transferu. Siła 4 z 5
  4. 04 Niemożliwe do realizacji żądania osób Żądania niewykonalne w terminie miesiąca pokazują, że systemy i rejestry się rozeszły. Siła 3 z 5
  5. 05 Ścieżka decyzyjna przy naruszeniu Termin 72 godzin z art. 33 nie pozostawia czasu na projektowanie ścieżki eskalacji w trakcie incydentu. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Administratorzy

Decydowanie o celach i sposobach przetwarzania wiąże się z obowiązkiem rozliczalności z art. 5 ust. 2 i pełnym zestawem obowiązków, w tym rejestrami, oceną skutków i zgłaszaniem naruszeń.

Podmioty przetwarzające i dostawcy

Art. 28 nakłada obowiązki bezpośrednio i wymaga umowy na piśmie; podmiot przetwarzający, który samodzielnie ustala cele, staje się administratorem dla tego przetwarzania.

Podmioty spoza Unii

Art. 3 ust. 2 obejmuje oferowanie towarów lub usług osobom w Unii oraz monitorowanie ich zachowania, a art. 27 może wymagać wyznaczenia przedstawiciela w UE.

Sekcja 03 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie w programie rozliczalności. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w programie rozliczalności RODO
Wsparcie dotyczące RODO według etapu programu
Obszar wsparcia MapowanieOcenaWdrożenieUtrzymanie
Doradztwo i kierowanie
Analiza roli i podstaw prawnych Objęte w fazie Mapowanie Objęte w fazie Ocena Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Wsparcie inspektora ochrony danych Objęte w fazie Mapowanie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Polityki i zapisy decyzyjne Poza zakresem w fazie Mapowanie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Ocena i audyt
Audyt zgodności z RODO Objęte w fazie Mapowanie Objęte w fazie Ocena Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Przegląd rejestru czynności przetwarzania Objęte w fazie Mapowanie Objęte w fazie Ocena Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Ocena skutków z art. 35 Poza zakresem w fazie Mapowanie Objęte w fazie Ocena Objęte w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Przegląd podmiotów przetwarzających i transferów Poza zakresem w fazie Mapowanie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Inżynieria
Ochrona danych w fazie projektowania i domyślna Poza zakresem w fazie Mapowanie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Retencja, kontrola dostępu i rejestrowanie zdarzeń Poza zakresem w fazie Mapowanie Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Wsparcie zespołów
Szkolenia z obsługi żądań i naruszeń Poza zakresem w fazie Mapowanie Poza zakresem w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Sekcja 04 · Powiązane usługi

Usługi wspierające rozliczalność w zakresie RODO

Poniższy katalog pochodzi z aktualnego grafu usług i jest pogrupowany według obszaru kompetencji. Gdy rejestr czynności rozszedł się z systemami, zaczynamy od audytu, ponieważ każda kolejna decyzja — o retencji, transferach czy ocenie skutków — zależy od wiedzy o tym, co faktycznie jest przetwarzane.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Audyt ochrony danych RODO

Audyt RODO obejmujący art. 5–35: macierz luk, ocena RoPA, analiza łańcucha DPA i plan naprawczy.

RODO
Dowiedz się więcej

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Wsparcie w implementacji przepisów o ochronie danych (RODO)

Wdrożenie RODO od podstaw — analiza luk, opracowanie polityk, konfiguracja RoPA i bieżące doradztwo.

RODO
Dowiedz się więcej

Przegląd architektury bezpieczeństwa i prywatności

Przegląd architektury bezpieczeństwa i prywatności dla SaaS — modelowanie zagrożeń, analiza przepływów danych.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Warsztaty oceny zgodności i ryzyka

Warsztaty oceny zgodności i ryzyka — prowadzenie DPIA, analiza ryzyk i budowanie kompetencji zespołu.

Akt w sprawie sztucznej inteligencjiRODO
Dowiedz się więcej

Doradztwo Secure SDLC

Doradztwo Secure SDLC — bramki bezpieczeństwa, modelowanie zagrożeń i DevSecOps w procesie wytwarzania.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Privacy Engineer Outsourcing

Privacy by Design i inżynieria prywatności wbudowane w procesy wytwarzania oprogramowania i zarządzania danymi.

RODO
Dowiedz się więcej

Wytwarzanie oprogramowania w obszarze ochrony prywatności i cyberbezpieczeństwa

Prototypowanie SaaS, przeglądy architektury i bezpieczna rozbudowa platform Python/Django.

RODO
Dowiedz się więcej

Inspektor ochrony danych outsourcing

Zewnętrzny IOD wg art. 37–39 RODO — wsparcie DPIA, obsługa żądań podmiotów i kontakt z organami nadzoru.

RODO
Dowiedz się więcej

Przedstawiciel Administratora Danych w UE

Przedstawiciel ds. ochrony danych w UE wg art. 27 RODO dla firm z USA przetwarzających dane z UE.

RODO
Dowiedz się więcej

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej
Zacznij rozmowę

Zakres prac nad RODO ustalamy względem Twojego przetwarzania, a nie szablonu.

Pierwsza rozmowa ustala, co faktycznie jest przetwarzane, w jakiej roli i na jakiej podstawie prawnej oraz gdzie dokumentacja rozeszła się z systemami. Dokładnie takiego porównania dokona organ nadzorczy, audyt klienta albo skarga osoby — warto więc przeprowadzić je najpierw u siebie.

Dlaczego Up Secure
Rejestr wobec rzeczywistości Rejestr z art. 30 to pierwszy dokument, o który pyta organ, i najłatwiejszy do podważenia. Sprawdzamy go wobec systemów, a nie wobec polityki.
Prawo i inżynieria razem Art. 25 realizuje się w kodzie — ustawienia domyślne, retencja, dostęp, rejestrowanie zdarzeń. Doradca, który go nie czyta, przeoczy miejsce powstania obowiązku.
Ponowne wykorzystanie zamiast powtarzania Dowody z art. 32 obsługują także NIS 2 i zabezpieczenie A.5.34 normy ISO 27001, zamiast powstawać trzy razy.
Sekcja 05 · Najczęstsze pytania

Pytania zadawane przez osoby decyzyjne

Może obowiązywać. Art. 3 ust. 2 rozciąga rozporządzenie na podmioty z siedzibą poza Unią, jeżeli oferują towary lub usługi osobom w Unii — odpłatnie lub nieodpłatnie — albo monitorują ich zachowanie, co obejmuje większość działań analitycznych i profilowania europejskich użytkowników. Gdy zastosowanie ma art. 3 ust. 2, art. 27 co do zasady wymaga wyznaczenia przedstawiciela w państwie członkowskim, z zastrzeżeniem ograniczonych wyjątków.

Przez odniesienie do celu, przed rozpoczęciem przetwarzania. Art. 6 przewiduje sześć podstaw, które nie są wymienne: zgoda musi być dobrowolna i można ją wycofać, umowa obejmuje wyłącznie to, co jest rzeczywiście niezbędne do jej wykonania, a prawnie uzasadniony interes wymaga udokumentowanego testu równowagi wobec praw osoby. Wybór ma dalsze konsekwencje, ponieważ prawo do przenoszenia danych dotyczy tylko zgody i umowy, a prawo sprzeciwu — prawnie uzasadnionego interesu i zadania publicznego.

Art. 9 zakazuje przetwarzania danych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe, przynależność do związków zawodowych, danych genetycznych i biometrycznych służących identyfikacji, danych o zdrowiu oraz danych o seksualności i orientacji seksualnej — chyba że zachodzi jeden z warunków z art. 9 ust. 2. Dodatkowo wymagana jest podstawa z art. 6. Przetwarzanie danych o zdrowiu i danych biometrycznych wymaga zatem dwóch odrębnych uzasadnień, co jest krokiem najczęściej pomijanym.

Art. 83 ust. 2 wymienia jedenaście kryteriów, w tym charakter, wagę i czas trwania naruszenia, jego umyślność lub nieumyślność, działania podjęte w celu zminimalizowania szkody, stopień odpowiedzialności wobec wdrożonych środków, wcześniejsze naruszenia oraz zakres współpracy z organem. Obowiązują dwa progi: do 10 mln EUR lub 2% rocznego obrotu światowego przy większości obowiązków oraz do 20 mln EUR lub 4% przy naruszeniu zasad przetwarzania, podstaw prawnych, praw osób i przepisów o przekazywaniu danych.

Nie. Nie istnieje ogólny certyfikat zgodności z RODO. Art. 42 przewiduje mechanizmy certyfikacji zatwierdzane przez organ nadzorczy lub Europejską Radę Ochrony Danych, a przystąpienie do nich może służyć wykazaniu zgodności, lecz nie zmniejsza odpowiedzialności administratora. Audyt dostarcza dowodów, ustaleń i stanowiska co do działań naprawczych, a nie prawnej konkluzji o zgodności organizacji.

Nakładają się na tych samych systemach, nie zastępując się wzajemnie. Art. 32 dotyczący bezpieczeństwa przetwarzania opiera się na tych samych zabezpieczeniach co środki zarządzania ryzykiem z NIS 2, a gdy AI przetwarza dane osobowe, art. 22 o decyzjach zautomatyzowanych i ocena skutków z art. 35 często obowiązują równolegle z obowiązkami z aktu o AI. Przygotowanie jednego rejestru, jednego zapisu oceny ryzyka i jednej oceny dostawców obsługujących wszystkie trzy reżimy jest znacznie tańsze niż prowadzenie trzech programów dochodzących do różnych wniosków o tym samym systemie.