Rejestr czynności przetwarzania (RCP) – kto musi go prowadzić i jak go przygotować?

Rejestr czynności przetwarzania danych osobowych (RCP) jest jednym z podstawowych dokumentów pozwalających administratorowi wykazać, w jaki sposób realizuje obowiązki wynikające z RODO.

Rejestr (RCP) powinien pokazywać procesy przetwarzania w organizacji,  jakie dane są przetwarzane, w jakim celu, kogo dotyczą, komu są przekazywane, jak długo są przechowywane i w jaki sposób są chronione.

Obowiązek prowadzenia RCP wynika wprost z art. 30 RODO. Mimo że przepis obowiązuje od kilku lat, podczas audytów ochrony danych nadal spotykamy rejestry, które zostały przygotowane przy wdrażaniu RODO, ale później nie były aktualizowane. Tymczasem organizacja zaczęła korzystać z nowych systemów, uruchomiła monitoring, newsletter, nowe kanały komunikacji z klientami albo powierzyła kolejne procesy zewnętrznym usługodawcom. W rezultacie dokument przestaje odzwierciedlać rzeczywisty sposób przetwarzania danych.

Kto musi prowadzić rejestr czynności przetwarzania?

Zgodnie z art. 30 ust. 1 RODO Administrator Danych prowadzi rejestr czynności przetwarzania danych osobowych, za które odpowiada. Odrębny obowiązek dotyczy podmiotu przetwarzającego, który prowadzi rejestr kategorii czynności przetwarzania dokonywanych w imieniu administratora (obowiązek wskazany w art. 30 ust. 2 RODO).

RODO przewiduje wyjątek od powyższej zasady. Zwolnienie od obowiązku prowadzenia RCP zaistnieje, gdy Administrator Danych zatrudnia mniej niż 250 osób, a przetwarzanie nie może powodować ryzyka naruszenia praw lub wolności osób, których dane dotyczą, przetwarzanie ma charakter sporadyczny oraz nie obejmuje szczególnych kategorii danych ani danych dotyczących wyroków skazujących i naruszeń prawa. W praktyce szczególne znaczenie ma przesłanka sporadyczności. Jeżeli przedsiębiorca stale przetwarza dane pracowników, klientów czy kontrahentów, trudno uznać takie operacje za sporadyczne. Dlatego również niewielka firma może być zobowiązana do prowadzenia RCP. Sam argument „zatrudniamy mniej niż 250 osób” nie przesądza zatem o zwolnieniu z tego obowiązku.

Jak wypełnić rejestr czynności przetwarzania?

Pierwszym etapem nie powinno być pobranie przypadkowego arkusza z Internetu i rozpoczęcie uzupełniania kolejnych kolumn. Najpierw należy ustalić, jakie czynności przetwarzania rzeczywiście występują w organizacji.

Przykładowo mogą to być: rekrutacja pracowników, prowadzenie dokumentacji pracowniczej, obsługa klientów, realizacja umów, rozpatrywanie reklamacji, marketing, prowadzenie newslettera, obsługa formularza kontaktowego, monitoring wizyjny czy dochodzenie i obrona przed roszczeniami.

Jednym z częstych problemów jest określenie właściwego poziomu szczegółowości. Rejestr czynności przetwarzania nie powinien przedstawiać każdej pojedynczej operacji na danych np. wysłania wiadomości e-mail czy wprowadzenia danych konkretnego klienta do systemu. Z drugiej strony wpisanie jednej pozycji „prowadzenie działalności gospodarczej” nie pozwala realnie ustalić, co dzieje się z danymi. Czynności powinny być wyodrębnione w taki sposób, aby rejestr rzeczywiście obrazował procesy przetwarzania zachodzące w danej organizacji.

Co powinien zawierać wzór rejestru czynności przetwarzania?

Art. 30 ust. 1 RODO określa minimalny zakres rejestru czynności przetwarzania danych (RCPD). Powinny znaleźć się w nim m.in. dane administratora i – jeżeli ma to zastosowanie – współadministratorów, przedstawiciela i IOD, cele przetwarzania, kategorie osób i danych, kategorie odbiorców, informacje dotyczące transferów poza EOG, planowane terminy usunięcia danych oraz – jeżeli jest to możliwe – ogólny opis technicznych i organizacyjnych środków bezpieczeństwa.

Warto zaznaczyć, że Prezes UODO udostępnił własny wzór rejestru czynności przetwarzania, z którego można skorzystać. Jednak wzór ten wychodzi poza ustawowe minimum. Przewiduje m.in. wskazanie jednostki organizacyjnej, podstawy prawnej i źródła danych, podmiotów przetwarzających, wykorzystywanych systemów lub oprogramowania oraz informacji dotyczącej oceny skutków dla ochrony danych (DPIA). Dodatkowe informacje mogą być bardzo przydatne. Dzięki nim RCP przestaje być dokumentem funkcjonującym w oderwaniu od pozostałej dokumentacji i może ułatwiać np. weryfikację obowiązków informacyjnych, okresów retencji, umów powierzenia czy konieczności przeprowadzenia DPIA.

Warto przy tym pamiętać, że wzór UODO nie jest jedynym dopuszczalnym modelem rejestru czynności przetwarzania. Sam Urząd podkreśla, że ze względu na różnorodność organizacji i prowadzonych przez nie procesów możliwe są różne struktury dokumentu. Najważniejsze jest, aby rejestr czynności przetwarzania obejmował wszystkie wymagane informacje na gruncie art. 30 ust. 1 RODO i przedstawiał je w sposób czytelny oraz przejrzysty.

Najczęstsze błędy przy tworzeniu RCP

Z naszej praktyki wynika, że problemem często nie jest sam brak rejestru, lecz jego niezgodność z rzeczywistym sposobem przetwarzania danych.

Podczas przeglądu dokumentacji warto zwrócić uwagę przede wszystkim na rejestry czynności przetwarzania, które od kilku lat zawierają identyczne wpisy mimo zmian w działalności organizacji. Innym częstym problemem jest wskazywanie zbyt ogólnych celów przetwarzania, brak rozróżnienia poszczególnych kategorii osób, niewłaściwie określone okresy retencji czy pominięcie podmiotów przetwarzających.

RCP warto także porównać z innymi dokumentami. Jeżeli np. w klauzuli informacyjnej wskazano określony cel i podstawę przetwarzania, a rejestr opisuje ten sam proces inaczej, pojawia się niespójność, którą należy wyjaśnić.

Zaznaczenia wymaga, że RODO nie wskazuje konkretnych okresów, kiedy rejestr czynności przetwarzania należy aktualizować np. raz w roku. Przede wszystkim rejestr powinien odpowiadać rzeczywistemu stanowi przetwarzania w organizacji.

Aktualizacja może być potrzebna m.in. po uruchomieniu nowej usługi, wdrożeniu systemu IT, rozpoczęciu przetwarzania nowych kategorii danych, zmianie okresu ich przechowywania, zaangażowaniu nowego procesora czy rozpoczęciu transferowania danych poza Europejski Obszar Gospodarczy.

Dlatego podczas wdrażania nowych projektów warto wprowadzić prostą zasadę: zmiana procesu biznesowego obejmującego dane osobowe powinna uruchamiać również weryfikację rejestru czynności przetwarzania. Pozwala to uniknąć sytuacji, w której dokumentacja ochrony danych zaczyna funkcjonować niezależnie od rzeczywistych działań organizacji.

Kontrola UODO a rejestr czynności przetwarzania

Rejestr prowadzi się w formie pisemnej, przy czym RODO wprost dopuszcza formę elektroniczną. Administrator ma obowiązek udostępnić RCP organowi nadzorczemu na jego żądanie.

Rejestr czynności przetwarzania pozwala organowi zorientować się w skali i charakterze procesów realizowanych przez administratora, dlatego jego treść powinna być możliwa do powiązania z pozostałą dokumentacją oraz rzeczywistą praktyką organizacji.

Co istotne, rejestr czynności przetwarzania nie jest dokumentem przeznaczonym do publicznego udostępniania. UODO wskazuje, że rejestr jest udostępniany na żądanie organu nadzorczego, a z uwagi m.in. na informacje dotyczące środków bezpieczeństwa nie powinien być udostępniany osobom trzecim.

Jak możemy pomóc?

Przygotowanie dobrego rejestru czynności przetwarzania wymaga przede wszystkim poznania rzeczywistych procesów zachodzących w organizacji. Dlatego przy audytach nie ograniczamy się do sprawdzenia, czy administrator posiada tabelę zatytułowaną „Rejestr czynności przetwarzania”. Weryfikujemy również, czy opisane w niej procesy odpowiadają praktyce, czy są spójne z klauzulami informacyjnymi, umowami powierzenia i przyjętymi okresami retencji oraz czy nie pominięto nowych sposobów wykorzystywania danych.

Nasza Kancelaria może pomóc zarówno w przygotowaniu rejestru czynności przetwarzania od podstaw, jak i w aktualizacji już istniejącego rejestru. W praktyce weryfikacja RCP często pozwala zidentyfikować również inne obszary wymagające uporządkowania z punktu widzenia RODO.

Często tak. Zwolnienie przewidziane w art. 30 ust. 5 RODO ma ograniczony zakres i nie znajdzie zastosowania m.in. w przypadkach wskazanych w tym przepisie, w tym gdy przetwarzanie nie ma charakteru sporadycznego.

Tak. RODO wymaga formy pisemnej, ale wprost dopuszcza formę elektroniczną.

Tak. Zgodnie z art. 30 ust. 4 RODO administrator lub podmiot przetwarzający udostępnia odpowiedni rejestr organowi nadzorczemu na jego żądanie.

Formularz kontaktowy

Wypełnij formularz a my skontaktujemy się w możliwie najkrótszym czasie.

Imię i nazwisko
Podając e-mail zgadzasz się na przesyłanie z Kancelarii informacji handlowych.
Votum Legal Halaś, Konieczny i Wspólnicy Kancelaria Adwokatów i Radców Prawnych sp.k. przetwarza Twoje dane w celu kontaktu w sprawie oferty. Możesz złożyć sprzeciw lub odwołać zgodę. Polityka prywatności.